SSL-Zertifikat-Probleme lösen: 7 häufige Fehler
Sie haben ein SSL-Zertifikat installiert, aber statt des grünen Schlosses sehen Sie eine Fehlermeldung. Oder schlimmer: Ihre Besucher erhalten eine Warnung, dass Ihre Website unsicher ist. SSL-Zertifikat-Probleme kommen häufiger vor, als Sie denken, lassen sich aber fast immer lösen. In diesem Artikel behandeln wir die 7 häufigsten Fehler.
1. Mixed-Content-Warnung
Das ist das häufigste SSL-Problem. Ihre Website lädt über HTTPS, aber einige Dateien wie Bilder, Skripte oder Stylesheets werden noch über HTTP geladen. Der Browser blockiert diese Dateien oder zeigt eine Warnung, dass die Seite nicht vollständig geschützt ist.
Woran erkennen Sie es?
Sie sehen kein grünes Schloss, sondern ein Dreieck mit Ausrufezeichen. In der Browserkonsole (drücken Sie F12) erscheinen Warnungen zu Mixed Content. Die Seite funktioniert zwar, gilt aber nicht als vollständig sicher.
So lösen Sie es
- Suchen Sie in Ihrer Datenbank und Ihren Dateien nach http://-URLs, die auf Ihre eigene Domain verweisen, und ersetzen Sie sie durch https://
- Verwenden Sie wo möglich relative URLs, zum Beispiel /images/foto.jpg statt einer vollständigen Adresse
- Prüfen Sie Ihr Theme und Ihre Plugins auf fest codierte HTTP-URLs, die nicht automatisch auf HTTPS umgestellt werden
- Fügen Sie Ihrer Serverkonfiguration den Header Content-Security-Policy: upgrade-insecure-requests hinzu
2. Abgelaufenes SSL-Zertifikat
SSL-Zertifikate haben eine begrenzte Gültigkeitsdauer. Let's Encrypt-Zertifikate laufen nach 90 Tagen ab, kommerzielle Zertifikate meist nach 1 Jahr. Wenn Ihr Zertifikat abläuft, sehen Besucher eine rote Warnseite und können Ihre Website nicht mehr erreichen.
Woran erkennen Sie es?
Besucher erhalten die Meldung NET::ERR_CERT_DATE_INVALID oder einen ähnlichen Fehler. Das Ablaufdatum können Sie prüfen, indem Sie auf das Schloss in der Adressleiste klicken und sich das Zertifikat ansehen.
So lösen Sie es
- Let's Encrypt: Prüfen Sie, ob die automatische Erneuerung per Cronjob korrekt eingerichtet ist. Die meisten Hosting-Panels erledigen das automatisch, aber manchmal schlägt die Erneuerung unbemerkt fehl.
- Kommerzielles Zertifikat: Verlängern Sie es bei Ihrem Anbieter und installieren Sie das neue Zertifikat auf Ihrem Server.
- Vorbeugung: Stellen Sie sich eine Erinnerung zwei Wochen vor dem Ablaufdatum. Nutzen Sie ein Zertifikats-Monitoring, das Sie automatisch warnt.
3. Falsche oder fehlende Weiterleitung von HTTP auf HTTPS
Nach der Installation eines SSL-Zertifikats muss der gesamte HTTP-Traffic automatisch auf HTTPS weitergeleitet werden. Ohne diese Weiterleitung ist Ihre Website über beide Protokolle erreichbar. Das ist schlecht für SEO, weil Google zwei Versionen Ihrer Website indexiert, und es ist ein Sicherheitsrisiko.
Woran erkennen Sie es?
Geben Sie die Adresse Ihrer Website mit http:// davor ein. Wenn Sie nicht automatisch auf https:// weitergeleitet werden, fehlt die Weiterleitung.
So lösen Sie es
Fügen Sie eine 301-Weiterleitung hinzu. Bei Apache machen Sie das in der .htaccess-Datei mit RewriteEngine-Regeln. Bei Nginx fügen Sie einen Server-Block hinzu, der auf Port 80 lauscht und ein return 301 auf die https-Variante ausführt. Vergessen Sie nicht, auch die Einstellungen Ihres CMS anzupassen, damit die Website-URL auf https steht.
4. SSL-Zertifikat passt nicht zur Domain
Ein SSL-Zertifikat ist an eine bestimmte Domain gebunden. Wenn das Zertifikat für www.example.com ausgestellt wurde, Sie aber example.com ohne www aufrufen, kann der Browser einen Fehler wegen eines nicht übereinstimmenden Zertifikats anzeigen.
Woran erkennen Sie es?
Die Fehlermeldung NET::ERR_CERT_COMMON_NAME_INVALID erscheint. Das bedeutet, dass die Domain im Zertifikat nicht mit der URL übereinstimmt, die der Besucher eingegeben hat.
So lösen Sie es
- Verwenden Sie ein Zertifikat, das beide Varianten abdeckt. Bei Let's Encrypt geben Sie beim Beantragen beide Domains als Parameter an.
- Oder verwenden Sie ein Wildcard-Zertifikat, das alle Subdomains unter Ihrer Hauptdomain abdeckt.
- Richten Sie eine Weiterleitung von der Variante ohne Zertifikat auf die Variante mit Zertifikat ein.
5. Unvollständige Zertifikatskette
Ein SSL-Zertifikat arbeitet mit einer Vertrauenskette. Ihr Zertifikat ist von einer Zwischenzertifizierungsstelle signiert, die wiederum von einer Root-Zertifizierungsstelle signiert ist. Wenn die Zwischenzertifikate auf Ihrem Server fehlen, kann der Browser die Kette nicht verifizieren.
Woran erkennen Sie es?
Die Meldung NET::ERR_CERT_AUTHORITY_INVALID erscheint, oder SSL-Checker melden Incomplete certificate chain. Auffällig ist, dass es oft in Chrome auf dem Desktop funktioniert, aber nicht auf Mobilgeräten oder in anderen Browsern.
So lösen Sie es
- Laden Sie die Zwischenzertifikate (Intermediates) von Ihrem Zertifikatsaussteller herunter
- Fügen Sie sie zusammen mit Ihrem Serverzertifikat in die richtige Datei ein: zuerst Ihr eigenes Zertifikat, dann die Intermediates
- Testen Sie die vollständige Kette mit einem Online-Tool wie dem SSL Labs Server Test, bevor Sie live gehen
6. Veraltete TLS-Version
Ältere TLS-Versionen wie 1.0 und 1.1 enthalten bekannte Schwachstellen und werden von modernen Browsern nicht mehr unterstützt. Wenn Ihr Server nur diese alten Versionen anbietet, können Besucher Ihre Website nicht mehr erreichen.
Woran erkennen Sie es?
Besucher sehen ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Das kommt vor allem bei älteren Servern vor, die nie aktualisiert wurden.
So lösen Sie es
Konfigurieren Sie Ihren Webserver so, dass er nur TLS 1.2 und 1.3 unterstützt. Das ist eine einmalige Änderung in Ihrer Nginx- oder Apache-Konfiguration. TLS 1.2 wird von allen modernen Browsern und Geräten unterstützt, Sie schließen also keine Besucher aus.
7. Redirect-Schleife (zu viele Weiterleitungen)
Das passiert, wenn HTTP auf HTTPS weiterleitet, HTTPS aber wieder zurück auf HTTP. Oder wenn sich mehrere Weiterleitungsregeln widersprechen. Der Browser bricht nach zu vielen Weiterleitungen ab und zeigt eine Fehlermeldung.
Woran erkennen Sie es?
Die Fehlermeldung ERR_TOO_MANY_REDIRECTS erscheint. Ihre Website lädt überhaupt nicht mehr, egal welche URL Sie versuchen.
So lösen Sie es
- Prüfen Sie, ob Ihr CMS die richtige Website-URL mit https und nicht mit http verwendet
- Prüfen Sie, ob Ihre htaccess oder Serverkonfiguration keine doppelten oder widersprüchlichen Weiterleitungsregeln enthält
- Wenn Sie hinter einem CDN oder Load Balancer wie Cloudflare stehen, stellen Sie den SSL-Modus auf Full oder Full Strict statt auf Flexible
- Leeren Sie nach dem Anpassen der Konfiguration Ihren Browser-Cache und Ihre Cookies, um die alten Weiterleitungen zurückzusetzen
SSL-Probleme vermeiden
Die meisten SSL-Probleme lassen sich mit ein paar einfachen Maßnahmen vermeiden:
- Nutzen Sie die automatische Erneuerung: Die meisten Hosting-Anbieter unterstützen die automatische Erneuerung von Let's Encrypt. Bei Theory7 ist das bei Ihrem Hosting-Paket standardmäßig eingerichtet.
- Testen Sie nach jeder Änderung: Prüfen Sie Ihre SSL-Konfiguration nach Serveränderungen, Domain-Umzügen oder CMS-Updates mit einem SSL-Checker.
- Überwachen Sie Ihr Zertifikat: Nutzen Sie ein Monitoring-Tool, das Sie automatisch warnt, wenn Ihr Zertifikat bald abläuft.
- Wählen Sie zuverlässiges Hosting: Bei gutem Webhosting ist SSL standardmäßig korrekt konfiguriert.
Bei Theory7 erhalten Sie zu jedem Hosting-Paket ein kostenloses SSL-Zertifikat, inklusive automatischer Erneuerung und korrekter Konfiguration. So müssen Sie sich keine Sorgen um SSL-Probleme machen.
SSL-Zertifikat prüfen: hilfreiche Tools
Bevor Sie mit dem Lösen von SSL-Zertifikat-Problemen beginnen, ist es hilfreich, genau zu wissen, was nicht stimmt. Diese kostenlosen Tools helfen Ihnen dabei:
SSL Labs Server Test
Der umfassendste kostenlose SSL-Test. Geben Sie Ihre Domain ein, und Sie erhalten eine vollständige Analyse Ihres Zertifikats, der Kette, der TLS-Konfiguration und bekannter Schwachstellen. Sie erhalten eine Buchstabennote von A bis F. Streben Sie für produktive Websites mindestens die Note A an.
Why No Padlock
Speziell dafür entwickelt, Mixed-Content-Probleme aufzuspüren. Dieses Tool scannt Ihre Seite und zeigt genau, welche Dateien noch über HTTP geladen werden. Ideal, wenn Ihnen das Schloss im Browser fehlt, Sie aber nicht wissen, welche Datei die Ursache ist.
Certificate Decoder
Laden Sie Ihr Zertifikat hoch oder fügen Sie es ein, und dieses Tool zeigt alle Details: Domains, Ablaufdatum, Aussteller, Schlüssellänge und Ketteninformationen. Praktisch, um zu prüfen, ob Sie das richtige Zertifikat installiert haben und ob die Kette vollständig ist.
SSL-Zertifikat erneuern: so vermeiden Sie Ausfallzeiten
Das Erneuern eines SSL-Zertifikats muss keine Ausfallzeit verursachen. Bei Let's Encrypt läuft die Erneuerung automatisch über certbot oder Ihr Hosting-Panel. Das neue Zertifikat wird installiert, während das alte noch gültig ist, sodass es keine Unterbrechung gibt. Bei kommerziellen Zertifikaten beantragen Sie das neue Zertifikat, bevor das alte abläuft, installieren es und starten den Webserver neu. Die Umstellung dauert weniger als eine Sekunde.
Planen Sie die Erneuerung mindestens zwei Wochen vor dem Ablaufdatum. So haben Sie Zeit, eventuelle Probleme zu lösen, ohne dass Ihre Besucher von einem abgelaufenen Zertifikat betroffen sind. Richten Sie eine automatische Erinnerung ein oder nutzen Sie ein Monitoring, das Sie warnt, wenn Ihr Zertifikat innerhalb von 30 Tagen abläuft.
SSL-Probleme beim Domain-Umzug
Wenn Sie Ihre Website zu einem neuen Hosting-Anbieter umziehen, stoßen Sie regelmäßig auf SSL-Probleme. Das alte Zertifikat funktioniert auf dem neuen Server nicht, weil es an die vorherige Serverkonfiguration gebunden ist. Sie müssen ein neues Zertifikat beantragen, nachdem Ihr DNS auf den neuen Server zeigt. Während der DNS-Propagation kann Ihre Website vorübergehend ohne gültiges Zertifikat sein. Planen Sie den Umzug deshalb außerhalb der Stoßzeiten und halten Sie das alte Zertifikat als Fallback bereit, bis das DNS vollständig umgestellt ist.
Zusammenfassung: SSL-Zertifikat-Probleme vermeiden und lösen
Die sieben SSL-Zertifikat-Probleme, die wir in diesem Artikel behandelt haben, sind mit Abstand die häufigsten. Mixed Content, abgelaufene Zertifikate und falsche Weiterleitungen machen zusammen mehr als 90 Prozent aller SSL-bezogenen Fehlermeldungen aus. Die gute Nachricht: Sie lassen sich alle ohne tiefes technisches Wissen lösen.
Der wichtigste Schritt ist vorbeugend: Wählen Sie einen Hosting-Anbieter, der SSL automatisch regelt. Bei Theory7 wird Ihr Let's Encrypt-Zertifikat automatisch installiert und erneuert. Sollten Sie dennoch auf ein Problem stoßen, hilft Ihnen unser Support-Team gern weiter. Nutzen Sie die genannten Tools, um das Problem zu diagnostizieren, und folgen Sie der passenden Lösung. In den meisten Fällen ist Ihre Website innerhalb einer Viertelstunde wieder vollständig geschützt.
Haben Sie SSL-Zertifikat-Probleme, die nicht in diesem Artikel stehen? Wenden Sie sich an das Support-Team von Theory7. Unsere Spezialisten helfen Ihnen gern bei der Diagnose und Lösung jeder SSL-bezogenen Fehlermeldung, damit Ihre Website wieder sicher und für alle Ihre Besucher erreichbar ist.
Häufige Fragen zu SSL-Zertifikat-Problemen
Woran erkenne ich, ob mein SSL-Zertifikat korrekt funktioniert?
Prüfen Sie Ihre Website im Browser: Sie sehen ein Schloss neben der URL, und die Verbindung zeigt HTTPS. Für einen ausführlicheren Test nutzen Sie den SSL Labs Server Test. Wenn Sie SSL-Zertifikat-Probleme haben, zeigt der Browser eine Warnung oder ein rotes Kreuz beim Schloss.
Können SSL-Zertifikat-Probleme meiner SEO schaden?
Ja, SSL-Zertifikat-Probleme wirken sich direkt auf Ihre Position bei Google aus. Seit 2014 ist HTTPS ein Rankingfaktor. Ein abgelaufenes oder falsch konfiguriertes Zertifikat führt zu Browserwarnungen, die Besucher abschrecken. Google kann Ihre Seiten in den Suchergebnissen außerdem als unsicher markieren, was Ihre Klickrate senkt.
Wie häufig kommen SSL-Zertifikat-Probleme vor?
SSL-Probleme kommen häufiger vor, als Sie denken. Untersuchungen zufolge zeigen rund 3 Prozent aller Websites irgendwann einen Zertifikatsfehler. Die häufigste Ursache ist ein abgelaufenes Zertifikat, gefolgt von Mixed Content und falschen Weiterleitungen. Mit der automatischen Erneuerung über Let's Encrypt vermeiden Sie den Großteil dieser Probleme.
Quellen und Referenzen
- Let's Encrypt: kostenlose SSL-Zertifikate (letsencrypt.org)
- Cloudflare: Learning Center (cloudflare.com/learning)
- SSL Labs: SSL Server Test by Qualys (ssllabs.com)