Wie eine falsche Systemzeit TLS und Lizenzprüfungen lahmlegt
Wie eine falsche Systemzeit die TLS-Prüfung und jede Lizenzprüfung darauf aushebelt, wie die Zeitsynchronisierung in Windows arbeitet, welche Befehle eine neue Synchronisierung erzwingen und woher der Zeitversatz beim Dual-Boot kommt.
Kurze Antwort
Liegt die lokale Uhr außerhalb des Gültigkeitsfensters eines Zertifikats, lehnt TLS ein gültiges Zertifikat ab, und damit scheitert jede Lizenzprüfung über HTTPS. Stell zuerst die Uhr mit w32tm /resync richtig, bevor du neue Keys erzeugst, den Loader neu installierst oder Firewall-Regeln änderst.
Auf dieser Seite8
- Warum hängt ein Zertifikat von deiner Uhr ab?
- Warum eine falsche Uhr wie ein Lizenzproblem aussieht
- Wie arbeitet die Zeitsynchronisierung in Windows?
- Befehle, um die Zeitsynchronisierung zu prüfen und zu reparieren
- So erzwingst du eine neue Zeitsynchronisierung
- Warum die Uhr nach jedem Neustart um ganze Stunden falsch geht
- Probleme, die von einer falschen Uhr kommen
- Häufige Fragen zur Systemzeit
Warum hängt ein Zertifikat von deiner Uhr ab?
Jedes TLS-Zertifikat trägt zwei Zeitstempel, not-before und not-after, und wenn deine Maschine eine HTTPS-Verbindung aufbaut, vergleicht sie beide mit ihrer eigenen Uhr. Liegt die lokale Uhr außerhalb dieses Fensters, wird das Zertifikat abgelehnt und die Verbindung scheitert, bevor auch nur ein Byte ausgetauscht wurde. Daran führt kein Weg vorbei, denn genau dafür gibt es ein Gültigkeitsfenster. Eine Maschine, deren Uhr auf dem letzten Jahr steht, lehnt ein völlig gültiges Zertifikat ab — und eine, deren Uhr auf dem nächsten Jahr steht, ebenso.
Warum eine falsche Uhr wie ein Lizenzproblem aussieht
Der Verkehr für Lizenz und Aktivierung läuft über HTTPS, bei falscher Uhr scheitert also der TLS-Handshake. Die Anwendung meldet dann, was ihr Fehlerpfad gerade hergibt: ungültiger Key, Authentifizierung fehlgeschlagen, Server nicht erreichbar oder unerwartete Antwort. Keine dieser Meldungen erwähnt die Uhr, und so verbringen Leute einen Abend damit, Keys neu zu erzeugen und einen Loader neu zu installieren, um ein Zwei-Minuten-Problem zu lösen. Manche Dienste signieren Anfragen zusätzlich mit einem Zeitstempel und weisen alles außerhalb eines Toleranzfensters ab, was genauso scheitert, selbst wenn TLS für sich genommen durchgeht.
Wie arbeitet die Zeitsynchronisierung in Windows?
Windows hält die Zeit über einen Dienst namens Windows-Zeitgeber, kurz w32time, der per NTP mit einer eingestellten Gegenstelle spricht. Er korrigiert die Uhr nicht laufend, sondern wacht in einem Intervall auf, fragt einen Zeitserver nach der aktuellen Zeit und passt an. In der Praxis geht das an drei Stellen schief. Der Dienst kann gestoppt oder auf manuellen Start gestellt sein, dann synchronisiert nie etwas. Die eingestellte Gegenstelle kann unerreichbar sein, was in eingeschränkten Netzen oder hinter einer aggressiven Firewall häufig vorkommt. Oder die Maschine liegt so weit daneben, dass Windows die Korrektur für unplausibel hält und den großen Sprung verweigert. Alle drei sehen gleich aus: Der Schalter in den Einstellungen sieht richtig aus, die Uhr geht trotzdem falsch.
Befehle, um die Zeitsynchronisierung zu prüfen und zu reparieren
Führ das in dieser Reihenfolge in einer Eingabeaufforderung als Administrator aus. Die Statusabfrage steht am Anfang, weil sie dir sagt, ob das Problem der Dienst, die Gegenstelle oder der Versatz ist.
w32tm /query /status
w32tm /query /source
w32tm /query /configuration
net start w32time
w32tm /resync
w32tm /resync /rediscover
w32tm /stripchart /computer:time.windows.com /samples:5 /dataonly
w32tm /config /manualpeerlist:"time.windows.com,0x8" /syncfromflags:MANUAL /update
sc config w32time start= autoSo erzwingst du eine neue Zeitsynchronisierung
Fang am Zweit-PC an, denn dort findet die Authentifizierung statt, und wiederhol es am Gaming-PC, wenn ein Produkthinweis danach verlangt.
- Öffne Einstellungen, Zeit und Sprache, Datum und Uhrzeit und prüf, ob die Zeitzone stimmt, denn die richtige Zeit in der falschen Zone ist immer noch eine falsche Uhr
- Schalt Uhrzeit automatisch festlegen aus und wieder ein und drück dann Jetzt synchronisieren
- Ändert sich nichts, öffne eine Eingabeaufforderung als Administrator
- Führ w32tm /query /status aus und lies die Zeit der letzten erfolgreichen Synchronisierung und die Quelle
- Läuft der Dienst nicht, führ net start w32time aus und stell ihn dann mit sc config auf automatischen Start
- Führ w32tm /resync aus und lies das Ergebnis: Es meldet entweder Erfolg oder den Grund, an dem es gescheitert ist
- Ist die Gegenstelle unerreichbar, setz mit dem config-Befehl eine bestimmte Gegenstelle und synchronisier erneut
- Vergleich die Uhr noch einmal mit einem anderen Gerät und wiederhol dann die Lizenzprüfung, bevor du sonst etwas änderst
Achtung
Warum die Uhr nach jedem Neustart um ganze Stunden falsch geht
Dieses Problem sieht nach einem Hardwaredefekt aus, ist aber keiner. Windows speichert die Hardware-Uhr in Ortszeit, während Linux und macOS sie üblicherweise in UTC führen. Auf einer Dual-Boot-Maschine korrigiert jedes Betriebssystem die gemeinsame Hardware-Uhr nach seiner eigenen Konvention, jeder Neustart verschiebt die Zeit also um deinen UTC-Versatz. Dasselbe passiert bei einer virtuellen Maschine, deren Host und Gast sich uneinig sind, oder wenn die Gasterweiterungen gegen einen Host synchronisieren, der selbst falsch geht. Das Symptom ist eine Uhr, die um eine exakte, ganze Stundenzahl daneben liegt, sich nach jedem Start zurücksetzt und eine erfolgreiche Synchronisierung zu ignorieren scheint. Reparier die Konvention oder den Host, nicht die Uhr.
Probleme, die von einer falschen Uhr kommen
Prüf die Uhr, bevor du dich an die längeren Lösungen machst, denn die Prüfung dauert dreißig Sekunden und kostet nichts.
| Symptom | Mögliche Ursache | Lösung |
|---|---|---|
| Lizenz ungültig, Key abgelehnt oder Authentifizierung fehlgeschlagen mit einem gültigen Key | Die TLS-Prüfung ist gescheitert, weil die lokale Uhr außerhalb des Gültigkeitsfensters des Zertifikats liegt | Führ w32tm /query /status und dann w32tm /resync aus, prüf Uhr und Zeitzone und versuch es erneut, bevor du irgendetwas neu erzeugst |
| Zertifikatsfehler im Browser auf derselben Maschine | Die Bestätigung, dass die Uhr die Ursache ist und nicht die Anwendung | Reparier zuerst die Uhr, denn wenn nicht einmal ein Browser eine gewöhnliche HTTPS-Seite erreicht, wird sich auf dieser Maschine keine Anwendung authentifizieren |
| Jetzt synchronisieren bewirkt nichts und die Uhr bleibt falsch | Der Dienst Windows-Zeitgeber ist gestoppt oder auf manuellen Start gestellt | Führ net start w32time aus, stell ihn mit sc config auf automatisch und synchronisier dann neu |
| Die Synchronisierung meldet, dass die Gegenstelle nicht erreichbar ist | Der eingestellte Zeitserver ist in diesem Netz blockiert oder nicht auflösbar | Setz mit dem Befehl manualpeerlist eine bestimmte, erreichbare Gegenstelle und synchronisier neu, und prüf dann, dass keine Router-Regel ausgehendes NTP blockiert |
| Die Uhr liegt um exakt eine oder mehrere volle Stunden daneben und setzt sich bei jedem Start zurück | Dual-Boot oder virtuelle Maschine: Die Konventionen UTC und Ortszeit passen nicht zusammen | Bring beide Systeme auf dieselbe Konvention für die Hardware-Uhr oder reparier die Uhr des Hosts, denn den Gast allein zu korrigieren hält nicht |
| Die Uhr läuft stark davon auf einer Maschine, die oft offline ist | Keine Gelegenheit zur Synchronisierung, und bei älterer Hardware eine schwache Pufferbatterie | Verbind sie vor jeder Sitzung und synchronisier neu, und wenn die Maschine im ausgeschalteten Zustand auch das Datum vergisst, tausch die Batterie auf dem Mainboard |
Häufige Fragen zur Systemzeit
Wie weit muss die Uhr daneben liegen, damit etwas kaputtgeht?
Für TLS muss sie weit genug daneben liegen, um aus dem Gültigkeitsfenster eines Zertifikats zu fallen, und das können Tage sein. Beim Signieren von Anfragen weisen manche Dienste schon einen Versatz von wenigen Minuten ab — behandel also alles über etwa einer Minute als korrekturwürdig.
Auf welcher Maschine zählt die Uhr?
Auf der, die sich authentifiziert, und das ist normalerweise der Zweit-PC — synchronisier den also zuerst. Synchronisier auch den Gaming-PC, wenn ein Produkthinweis danach verlangt oder wenn dessen eigene Onlinedienste scheitern.
Reicht es, die Zeit von Hand zu stellen?
Von Hand zu stellen bringt dich sofort weiter, aber die Uhr läuft wieder davon — reparier also die Synchronisierung, damit sie richtig bleibt. Prüf die Zeitzone genauso wie die angezeigte Zeit.
Kann eine falsche Uhr Lesefehler oder DTB-Fehler verursachen?
Nein. Die Uhr betrifft TLS, die Lizenzierung und alles, was einen Zeitstempel signiert. Lesefehler und DTB-Fehler gehören in eine andere Schicht: USB, die Memory Map oder den Windows-Build.
Ändert eine andere Zeitzone die Uhr?
Sie ändert die angezeigte Ortszeit, nicht den zugrunde liegenden Zeitpunkt, eine Maschine kann also bei perfekt synchronisierter Uhr die falsche Ortszeit anzeigen. Das legt trotzdem alles lahm, was lokale Zeitstempel vergleicht — setz die Zone also ebenfalls richtig.
Quellen
Keine der geprüften Quellen behandelt TLS-Prüfungen der Uhrzeit oder die Zeitsynchronisierung in Windows, das Material stützt sich also auf gewöhnliche Windows-Administration und die eigenen Lizenz-Tickets des Shops.
Weiterlesen
Kommst du nicht weiter? Ticket auf Discord öffnen
Alle Anleitungen