P.S. ich habe gelernt, dass eine Zertifikatsverlängerung etwas anderes ist, als wenn man sich ein Zertifikat neu ausstellen lässt, so wie ich, der den Dienst gewechselt hat. Certbot hat mein Wildcard Zertifikat also neu bestellt.
Bei einer Verlängerung bleibt der Hash Wert des Zertifikats gleich. Mailcow zeigt den richtigen TLSA “25.tcp.mail” Wert bzw. dass der aktuell bei mir falsch ist an, man braucht nur unter “Domain” -> DNS schauen.
Was ich nicht wusste: GMX meldet beim Versender keinen Fehler der Zustellung o.ä., nach Korrektur des TLSA Wertes trudeln dann die über 24h alten E-Mails bei mir doch noch ein.