Direkt zum Hauptinhalt

Das Ende von Hetzner DNS Robot und ACME API - Stand Januar 2026

Hetzner DNS Robot Abschaltung 2026 – wichtige Hinweise zu ACME, OPNsense und Proxmox

Wichtige Information für Kursteilnehmer und Kunden

Hallo liebe Kursteilnehmer,

zunächst

wünschen

ich wünschewir euch zunächst ein frohes neues Jahr 🎉

 

Bitte schaut euch ergänzend die Sendung zum Thema

„Welche unnötigen Arbeiten müssen dieses Jahr erledigt werden?“ – Live vom 05.01.2026

an.

Dort besprechen wir die anstehenden Änderungen, typische Stolperfallen und mögliche Lösungswege rund um DNS, Zertifikate und Automatisierungen.


Hetzner stellt

den

alten

⚠️ Wichtige Änderung: HetznerDNS Robot DNSService Serviceim Mai 2026 ein

 

 

Wir nutzen den Hetzner Robot DNS Service seit fast 20 Jahren.

Dieser endetDienst wird von Hetzner im Mai 2026.

eingestellt.

Bestehende

🔗DNS-Zonen Statusmeldung von Hetzner:

https://status.hetzner.com/incident/c2146c42-6dd2-4454-916a-19f07e0e5a44

 

Domänen werden anschließend automatischmüssen in die neue VerwaltungskonsoleVerwaltung innerhalb der Hetzner Console umgezogen:migriert werden.

Hetzner nennt als Enddatum den 27.05.2026. Neue DNS-Zonen können in der alten DNS Console bereits nicht mehr angelegt werden. Auch bestehende Automatisierungen müssen rechtzeitig geprüft und angepasst werden.

🔗Offizielle Statusmeldung von Hetzner:
 Shutdown of DNS Console (dns.hetzner.com) in May 2026

Neue Hetzner Console:


https://console.hetzner.com/projects 


Warum ist die Umstellung wichtig?

Viele Systeme erzeugen und verlängern TLS-Zertifikate automatisch per ACME DNS-01 Challenge. Wird dabei noch die alte Hetzner DNS API verwendet, funktionieren diese Automatisierungen spätestens nach der Abschaltung nicht mehr zuverlässig.

Betroffen sein können unter anderem:

    OPNsense Firewalls Proxmox VE Hosts Proxmox Backup Server Proxmox Mail Gateway Reverse Proxies Mailserver Monitoring-Systeme Automatisierte Zertifikatsverlängerungen mit acme.sh oder ähnlichen Tools

    Wichtig:

    Prüft

    frühzeitig,
      ob eure

      In der alten Verwaltung können keine neuen DNS-Zonen mehr angelegt werden

      API-Keys lassen sich dort ebenfalls nicht mehr erzeugen

       

       


       

       

      🚨 Kritischer Punkt: Automatisierungen

       

       

      Alle Automatisierungen, die z. B. mit

       

        OPNsense

        Proxmox VE

        Proxmox Mail Gateway (PMG)

        arbeiten, funktionieren spätestens ab Mai nicht mehr, sofern sieSysteme noch den alten Hetzner DNS-Service verwenden.

        Ab Mai

        2026

        kann

        eine nicht angepasste Konfiguration dazu führen, dass Zertifikate nicht mehr verlängert werden.


         

         

        🔐 ACME /und Zertifikate – aktueller Stand (heute)

        Die

        technische

        Situation

        unterscheidet

        sich je nach eingesetztem System und Version. Bitte prüft deshalb jedes System einzeln und verlasst euch nicht darauf, dass eine funktionierende Konfiguration automatisch zukunftssicher ist.

        OPNsense Community Edition

        In

        der

        OPNsense

        Community
          Edition funktioniert

          die Umstellung nach aktuellem Stand mit dem ACME-Plugin ACME Pluginos-acme-client 4.11

          Funktioniert mit der Hetzner Cloud Console

          Vorgehen:

           

            Neue Challenge anlegen

            Im Zertifikat entsprechend anpassen

             

             

             


             

             

            ⚠️ OPNsense Business

             

             

              Enthält aktuell ACME Plugin 4.10

              Funktioniert noch nicht mitund der neuen Hetzner APICloud Console.

              Das grundsätzliche Vorgehen:

                DNS-Zone in die neue Hetzner Console migrieren Neuen API-Token in der Hetzner Console erstellen Neue ACME DNS-Challenge in OPNsense anlegen DNS-Service auf die neue Hetzner-Cloud-Variante umstellen Zertifikate entsprechend anpassen Testausstellung oder Erneuerung durchführen

                OPNsense Business Edition

                NeuerBei Release-Terminder fürOPNsense Business Edition ist besondere Vorsicht geboten. Dort kann je nach Release noch eine ältere Version des ACME-Plugins enthalten sein, die die neue Hetzner API noch nicht korrekt unterstützt.

                Wenn eure OPNsense Business Edition ist noch offenos-acme-client 4.10

                verwendet, sollte

                die

                ACME-Funktion

                vor

                der

                Umstellung sorgfältig geprüft werden.

                ⚠️ Workaround (auf eigenes Risiko!)Risiko

                Der

                folgende

                FunktioniertWorkaround funktionierte bei uns im TestTest. Bitte nur verwenden, wenn ihr wisst, was ihr tut, vorher ein Backup erstellt habt und solldas lautRisiko OPNsenseeinschätzen upgradefähig sein:könnt.

                pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/acme.sh-3.1.2.pkg
                pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/os-acme-client-4.11.pkg

                Nach der Installation sollte die ACME-Konfiguration geprüft, die Challenge neu angelegt und eine Testausstellung durchgeführt werden.


                Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway

                Auch bei Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway müssen ACME-Konfigurationen geprüft werden. Entscheidend ist, ob bereits ein DNS-Plugin für die neue Hetzner Cloud DNS API vorhanden ist oder ob noch die alte Hetzner DNS API genutzt wird.

                Mögliche Lösungswege

                  Umstellung auf HTTP-Challenge, sofern technisch möglich Umstellung auf die neue Hetzner Cloud DNS API Verwendung eines gekauften Zertifikats Zentrale Zertifikatserstellung über OPNsense Automatisierter Zertifikats-Upload auf PVE oder PBS Manuelle oder halbautomatische Zertifikatsverteilung

                   

                  🖥️Hinweis: Proxmox VE /und PMGProxmox /Backup PBS

                  Server

                  lassen

                  sich

                  in

                  vielen

                    Das neue ACME scheint hier noch nicht enthalten zu sein

                    PMG unterstützt keine HTTP-Challenge als Alternative

                     

                     

                     

                    🔧 Mögliche Lösungen

                     

                     

                      HTTP-Challenge (falls verfügbar)

                      Gekauftes Zertifikat

                      Zertifikats-UploadSzenarien über OPNsense

                      API oder Zertifikatsupload

                      automatisieren.

                      Beim

                      Proxmox

                      Mail

                      Hinweis:

                      Gateway

                      ist

                      die
                        Situation

                        PVE und PBS werden von der OPNsense-Variante direkt unterstützt

                        PMG nicht,schwieriger, da hierfür keine vergleichbare API existiertfür alle notwendigen Schritte zur Verfügung steht.

                        PMG:

                        Zwei getrennte Automationen notwendig

                         

                         

                        ➡️ Für PMGProxmox sindMail Gateway können zwei getrennte AutomationenSchritte notwendig:

                        erforderlich

                         sein:

                        1. Zertifikat

                          Upload

                          und Schlüssel auf das PMG übertragen
                        2. Zertifikat

                          Aktivierung

                          für API und SMTP aktivieren

                        Beispiel für die Aktivierung auf einem Proxmox Mail Gateway:

                        sleep 90 ;
                        pmgconfig cert set api /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1
                        ; pmgconfig cert set smtp /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1
                        

                         

                         

                        🛠️ Support

                         

                         

                        Die sysopsPfade GmbHmüssen unterstütztselbstverständlich beian Problemendie gerne.

                        jeweilige

                        BitteUmgebung nutztangepasst hierfür folgende Kontaktadresse:

                         

                        📧 ticket@sysops.de

                         werden.


                        Empfohlene Vorgehensweise

                        Wir empfehlen, die Umstellung nicht bis Mai 2026 aufzuschieben. Zertifikatsprobleme fallen häufig erst dann auf, wenn eine Erneuerung fehlschlägt und Dienste bereits Warnungen anzeigen oder ausfallen.

                          Alle DNS-Zonen in der alten Hetzner DNS Console identifizieren Migration in die neue Hetzner Console planen Neue API-Tokens erstellen OPNsense, Proxmox, PMG, PBS und weitere Systeme prüfen ACME-Challenges neu anlegen oder anpassen Zertifikatserneuerung aktiv testen Monitoring für Zertifikatslaufzeiten kontrollieren Dokumentation der neuen Zugangsdaten und Tokens aktualisieren

                          Support durch die sysops GmbH

                          Die sysops GmbH unterstützt Kunden, Kursteilnehmer und Partner bei der Umstellung von Hetzner DNS, ACME, OPNsense, Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway.

                          Wenn ihr Unterstützung benötigt, meldet euch bitte über unser Ticketsystem.

                          📧 ticket@sysops.de


                          Neue Kurse und Workshops

                          Der neue Kursplan folgtwird inauf denunserem nächstenSchulungsportal Tagen.veröffentlicht. Dort findet ihr aktuelle Workshops zu Proxmox, ZFS, OPNsense, Monitoring, Mailservern, Open Source und modernen IT-Infrastrukturen.

                          Aktuelle Kurse auf cloudistboese.de ansehen 

                          Liebe Grüße


                          Chriz