KeyHelp: Wartungsmodus aktivieren und Kunden informieren
So schalten Sie den KeyHelp-Wartungsmodus ein, ohne sich auszusperren, kündigen die Wartung per Rundmail an und wissen, was Kunden sehen und was weiterläuft. Mit Rettung per keyhelp-toolbox.
Geprüft am 01.10.2026 · für KeyHelp 26.1.1
Mit KI erstellt – redaktionelle Prüfung ausstehend
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Bei Arbeiten am Server oder am Control Panel sollen Kunden nicht mitten in einer Änderung im Panel stehen. KeyHelp bringt dafür einen Wartungsmodus mit: Er sperrt die Panel-Anmeldung für alle außer den Adressen, die Sie ausnehmen, und zeigt Besuchern einen festen Hinweis. Diese Anleitung zeigt, wie Sie den Modus einschalten, ohne sich selbst auszusperren, was Kunden und Admins dann sehen, was weiterläuft und wie Sie Kunden vorab per Rundmail informieren. Alles haben wir in einer Test-VM real ausgeführt, einschließlich einer bewussten Selbstaussperrung und der Rettung über die Konsole. Grundlage ist ein Server wie in KeyHelp installieren und absichern.
Voraussetzungen
- KeyHelp-Server mit Admin-Zugang, getestet mit KeyHelp 26.1.1 (Build 3698) auf Debian 12.15.
- Root-Zugang per SSH oder Konsole als Rückweg, falls Sie sich aussperren.
- Ihre öffentliche IP-Adresse, von der aus Sie das Panel bedienen. KeyHelp zeigt sie auf der Seite an.
- Im Test lief der Browser über einen Reverse Proxy. KeyHelp sah deshalb dessen Adresse als „eigene IP“. Kundenzugriffe haben wir per
curldirekt auf dem Server mit einerkeyhelp login-Sitzung des Testkunden nachgestellt.
Schritt 1: Kunden vorab informieren
Der Wartungsmodus selbst verschickt keine Nachricht und hat kein Feld für einen eigenen Text. Kündigen Sie die Wartung deshalb vorher an: „E-Mail an alle Benutzer“ im Menü unter „Sonstiges“. Wählen Sie unter „Empfänger“ „Kundenkonten“ (dahinter steht die Anzahl), füllen Sie „Betreff“ und „Nachricht“ und testen Sie die Mail über „E-Mail-Nachricht testen“ an eine eigene Adresse.

Nach „E-Mail senden“ meldete KeyHelp „Die E-Mail wurde erfolgreich an 1 Empfänger versendet.“ Laut Hinweis im Formular werden „die Absenderoptionen verwendet, wie sie unter Benachrichtigungen konfiguriert sind“.
Verifizieren: Die Mail lag im Postfach des Testkunden, Absender und Empfänger aus den Kopfzeilen:
To: Max Mustermann <info@kunde1.example.de>
From: Support <root@server.example.de>
Subject (dekodiert): Wartungsarbeiten am Control Panel heute 22 bis 23 Uhr
In unserer Testinstallation war der Absender also root@ des Server-Hostnamens. Prüfen Sie die Absenderoptionen unter „Benachrichtigungen“, bevor Sie Kunden anschreiben. Die Mail kommt im KeyHelp-Design mit Logo-Platzhalter und Link auf den Server.
Schritt 2: Wartungsmodus mit eigener IP aktivieren
Öffnen Sie „Konfiguration“, „Wartungsmodus“. Die Seite erklärt: „Wenn aktiviert, wird die Anmeldung nur noch für die unten aufgeführten IPs / IP-Bereiche angezeigt.“ Darunter nennt KeyHelp Ihre aktuelle Adresse: „Sie sollten mindestens Ihre eigene IP … angeben“. In unserem Test war das Feld mit dieser Adresse bereits vorbelegt.

Setzen Sie den Haken „Aktiviert“, prüfen Sie die Liste (eine Adresse oder ein Bereich pro Zeile) und klicken Sie „Speichern“. Die Meldung lautet „Die Einstellungen wurden aktualisiert.“, darunter steht gelb „Der Wartungsmodus ist aktiviert.“ Denselben gelben Hinweis zeigte danach auch das Dashboard.
Gespeichert wird der Zustand in der KeyHelp-Datenbank, nicht in einer Apache-Datei:
mysql keyhelp -e "select * from settings where id in (206,207)"
id category name value
206 maintenance is_enabled 1
207 maintenance excluded_ips 203.0.113.10
Die IDs 206 und 207 gelten für unsere Installation. Allgemein finden Sie die Zeilen mit select * from settings where category="maintenance", so wie in Schritt 5 und bei der Rettung über die Konsole.
Verifizieren: Ein Aufruf der Panel-Startseite von einer nicht ausgenommenen Adresse liefert 503 statt der Anmeldeseite. Auf dem Server selbst (127.0.0.1 steht nicht in der Liste):
curl -skI --resolve server.example.de:443:127.0.0.1 https://server.example.de/ | grep -iE "^(HTTP|retry-after|cache-control)"
HTTP/2 503
Vor dem Aktivieren lieferte die Startseite 200 mit Passwortfeld. Die Apache-Konfiguration fasst KeyHelp dabei nicht an: grep -rl -i maintenance /etc/apache2/keyhelp fand während des aktiven Modus keine Datei. Das spricht dafür, dass die Panel-Anwendung selbst anhand der Datenbank sperrt. Die letzten Einträge im Apache-Fehlerprotokoll stammten vom Start vor dem Test, ein Neuladen war für die Sperre also nicht nötig. Einen Retry-After-Header sendet KeyHelp nicht.
Schritt 3: Was Kunden sehen
Besucher ohne Ausnahme sehen statt der Anmeldung eine schlichte Seite mit KeyHelp-Logo:

Wichtig für die Planung: Der Modus sperrt auch bereits angemeldete Kunden. Wir haben den Testkunden vor der Wartung angemeldet (Kunden-Dashboard 200) und dieselbe Sitzung nach dem Aktivieren erneut genutzt:
Kunden-Dashboard mit bestehender Sitzung: 503
Das Server Control Panel ist aufgrund von Wartungsarbeiten vorübergehend nicht erreichbar.
Auch die Einmal-URL von keyhelp login kunde1 führte auf die Wartungsseite (503). Dasselbe galt für keyhelp login keyadmin, wenn sie von einer nicht ausgenommenen Adresse aufgerufen wird. Kündigen Sie die Wartung deshalb mit Uhrzeit an, damit niemand mitten in einer Änderung ist.
Verifizieren: Ihr eigener Browser (ausgenommene IP) arbeitet normal weiter und zeigt den gelben Hinweis.
Schritt 4: Was weiterläuft
Der Wartungsmodus betrifft nur das Panel. Gemessen während des aktiven Modus, alles vom Server selbst aus:
Website kunde1: 200
Webmail: 200
Auch die Zustellung lief: Eine Testmail an info@kunde1.example.de nach dem Aktivieren wurde zugestellt (status=sent (250 2.0.0 <info@kunde1.example.de> ... Saved)). Auch die Rundmail aus Schritt 1 kam an. Der FTP-Server meldete sich wie gewohnt mit 220 ProFTPD Server. Webmail antwortete im Test also weiter, nur die Panel-Anmeldung nicht.
Verifizieren: Rufen Sie vor dem Ende der Wartung eine Kunden-Website und Webmail auf. Beide sollten normal antworten.
Schritt 5: Wartungsmodus beenden
Entfernen Sie unter „Konfiguration“, „Wartungsmodus“ den Haken „Aktiviert“ und speichern Sie. Die Meldung lautet „Die Einstellungen wurden aktualisiert.“ Die Ausnahmeliste bleibt dabei gespeichert und steht beim nächsten Mal wieder bereit.
Verifizieren: Die Panel-Startseite liefert wieder 200, die Ausnahmeliste bleibt erhalten:
207 maintenance excluded_ips 203.0.113.10
206 maintenance is_enabled 0
Login-Seite nach Deaktivieren im Panel: 200
Schicken Sie bei längeren Arbeiten eine kurze Entwarnung über „E-Mail an alle Benutzer“.
Typische Fehler
- Eigene IP vergessen: Wir haben die Liste auf eine fremde Adresse (
192.0.2.50) geändert und gespeichert. KeyHelp warnte nicht, meldete „Die Einstellungen wurden aktualisiert.“ und zeigte schon auf der nächsten Seite im eigenen Browser „Das Server Control Panel ist aufgrund von Wartungsarbeiten vorübergehend nicht erreichbar.“ Der Wartungsmodus prüft beim Speichern nicht, ob Ihre eigene Adresse in der Liste steht. - Rettung über die Konsole: Starten Sie als root
keyhelp-toolbox. Das Menü zeigt unter anderem:
Wählen Sie- Available actions ------------------------------------------------------ 4) Update IP addresses 5) Disable maintenance mode 6) Disable login restrictions for administrator accounts 7) Disable two-factor authentication5(„Disable maintenance mode“) und bestätigen Sie mitC(„Continue“). Die Toolbox meldete „All tasks completed.“ (im Test haben wir das Menü per Skript bedient). Danach war der Modus aus, die Ausnahmeliste aber geleert:
Tragen Sie Ihre Adresse vor dem nächsten Einschalten also neu ein.id category name value 207 maintenance excluded_ips 206 maintenance is_enabled 0 Login-Seite: 200 - Ungültiger Eintrag in der Liste: Ein Eintrag wie „keine-ip“ wird mit „Ungültige IP / IP Subnetzadresse.“ abgelehnt.
- Dynamische IP: Wechselt Ihre Adresse während der Wartung, sperren Sie sich ebenfalls aus. Laut Seitentext sind auch IP-Bereiche möglich, getestet haben wir das nicht. Halten Sie deshalb in jedem Fall die Konsole bereit.
Häufige Fragen
Kann ich den Text der Wartungsseite ändern?
Auf der Seite „Wartungsmodus“ gibt es dafür kein Feld. „Benutzerdefinierte UI-Benachrichtigungen“ ist in unserer Installation als „Pro-Feature“ markiert und nicht nutzbar, getestet haben wir es nicht.
Sind Websites während der Wartung offline?
Nein. Kunden-Website und Webmail antworteten im Test mit 200, Mails wurden zugestellt.
Kann der Admin vom Server aus mit keyhelp login hinein?
Im Test nicht: Die Einmal-URL von keyhelp login keyadmin führte von 127.0.0.1 (nicht in der Liste) auf die Wartungsseite. Ob sie mit 127.0.0.1 in der Ausnahmeliste funktioniert, haben wir nicht geprüft.
Wie plane ich den Ablauf am besten?
Aus den Testergebnissen leiten wir diese Reihenfolge ab: Rundmail mit Datum und Uhrzeit verschicken, eigene IP auf der Seite „Wartungsmodus“ mit der angezeigten Adresse abgleichen, Modus aktivieren, von einer zweiten Verbindung (zum Beispiel Mobilfunk) die 503-Seite prüfen, arbeiten, Modus abschalten, Anmeldung von außen prüfen. Halten Sie während der gesamten Zeit eine Root-Konsole offen.
Lässt sich die Wartung zeitgesteuert ein- und ausschalten?
In der Oberfläche haben wir dafür keine Option gefunden, nur den Haken „Aktiviert“.
Testumfang
Wir haben in KeyHelp 26.1.1 den Wartungsmodus mit und ohne eigene IP aktiviert, Panel, bestehende Kundensitzung, Einmal-URL, Website, Webmail, Mailzustellung und FTP-Begrüßung vom Server aus geprüft, eine Rundmail verschickt und die Rettung per keyhelp-toolbox ausgeführt. Auffällig: Speichern ohne eigene IP sperrt ohne Warnung aus, die Toolbox leert die Ausnahmeliste. Nicht geprüft: Zugriffe aus dem Internet, IPv6 und Netzbereiche in der Liste, REST-API. Testen Sie die Ausnahme vor echten Arbeiten von einer zweiten Adresse aus.
Fazit
Der Wartungsmodus ist ein einfacher Schalter mit klarer Wirkung: Das Panel ist für alle außer Ihren Adressen zu, Websites, Webmail und Mail laufen weiter. Weil er auch angemeldete Kunden sofort aussperrt und keinen eigenen Text kennt, gehört die Ankündigung per „E-Mail an alle Benutzer“ dazu. Prüfen Sie vor dem Speichern, dass Ihre aktuelle IP in der Liste steht, und halten Sie für den Notfall die Konsole mit keyhelp-toolbox bereit.


