Was bedeutet ERR_CERT_COMMON_NAME_INVALID?
ERR_CERT_COMMON_NAME_INVALID ist ein Fehler, der auftritt, wenn der im SSL-Zertifikat eingetragene Domainname (Common Name oder Subject Alternative Name) nicht mit dem Domainnamen übereinstimmt, zu dem der Browser eine Verbindung aufbauen möchte.
Ist Ihr Zertifikat beispielsweise für www.example.com ausgestellt und Nutzer rufen example.com auf, erscheint dieser Fehler. Im Jahr 2026 verwenden moderne Zertifikate in der Regel das Feld SAN (Subject Alternative Name) und können mehrere Domains abdecken.
Häufige Szenarien
Szenario 1: www und non-www stimmen nicht überein
Der häufigste Fall. Das Zertifikat wurde für www.example.com ausgestellt, example.com ist dagegen nicht abgedeckt.
Lösung
- Tragen Sie bei der Bestellung des Zertifikats sowohl
example.comals auchwww.example.comals SAN ein - Die meisten CAs nehmen bei DV-Zertifikaten automatisch beide Varianten auf
- Richten Sie in Nginx/Apache eine Weiterleitung von non-www → www (oder umgekehrt) ein
# Nginx: Weiterleitung non-www → www
server {
listen 80;
listen 443 ssl;
server_name example.com;
return 301 https://www.example.com$request_uri;
}
# Apache (.htaccess)
RewriteEngine On
RewriteCond %{HTTP_HOST} ^example\.com [NC]
RewriteRule ^(.*)$ https://www.example.com/$1 [L,R=301]
Szenario 2: Subdomain nicht abgedeckt
Ein Standard-SSL-Zertifikat deckt nur eine bestimmte Domain ab. Subdomains wie api.example.com oder mail.example.com sind nicht eingeschlossen.
Lösung
- Wildcard SSL: Decken Sie mit
*.example.comalle Subdomains der ersten Ebene ab - Multi-Domain (SAN) SSL: Tragen Sie bestimmte Subdomains als SAN ein
- Eigenes Zertifikat: Ein separates DV-Zertifikat je Subdomain (mit Let's Encrypt kostenlos)
Szenario 3: Falsches Zertifikat installiert
Möglicherweise wurde auf dem Server das Zertifikat einer anderen Domain installiert. Das kommt vor allem auf Servern vor, die mehrere Websites hosten.
Überprüfung
# Prüfen Sie das vom Server ausgelieferte Zertifikat
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com | openssl x509 -noout -text | grep -A1 "Subject Alternative Name"
# In der Ausgabe muss Ihr Domainname erscheinen:
# DNS:yourdomain.com, DNS:www.yourdomain.com
Szenario 4: Zugriff über die IP-Adresse
SSL-Zertifikate werden auf Domainnamen ausgestellt. Der Zugriff über eine IP-Adresse (https://192.168.1.1) funktioniert mit normalen Zertifikaten nicht.
Lösung
- Verwenden Sie den Domainnamen statt der IP-Adresse
- Wird für eine IP-Adresse ein eigenes Zertifikat benötigt, bestellen Sie ein Public-IP-SAN-Zertifikat
Szenario 5: Alte Redirect-Regeln
Alte Weiterleitungsregeln können auf eine andere Domain führen, bei der Besucher dann auf ein ungültiges Zertifikat treffen.
Was ist SAN (Subject Alternative Name)?
In modernen SSL-Zertifikaten werden die Domainnamen im SAN-Feld aufgeführt. Der Common Name (CN) wird von Browsern nicht mehr geprüft — maßgeblich ist allein das SAN-Feld.
| Zertifikatstyp | SAN-Inhalt | Einsatzbereich |
|---|---|---|
| Einzel-Domain | example.com, www.example.com | Einzelne Website |
| Wildcard | *.example.com | Alle Subdomains |
| Multi-Domain (SAN/UCC) | site1.com, site2.com, site3.com | Mehrere Domains |
| Multi-Domain Wildcard | *.site1.com, *.site2.com | Mehrere Wildcards |
Zertifikat in cPanel prüfen
- cPanel → SSL/TLS → „Manage SSL Sites“
- Wählen Sie die Domain aus und klicken Sie auf „View Certificate“
- Prüfen Sie das Feld SAN (Subject Alternative Names)
- Vergewissern Sie sich, dass die richtige Domain aufgeführt ist
Fazit
Der Fehler ERR_CERT_COMMON_NAME_INVALID entsteht durch eine Abweichung zwischen dem Zertifikat und der aufgerufenen Domain. Denken Sie bei der Bestellung daran, alle verwendeten Domainvarianten (www, non-www, Subdomains) in das SAN-Feld aufzunehmen. Wildcard SSL deckt alle Subdomains ab, Multi-Domain SSL schützt verschiedene Domains mit einem einzigen Zertifikat.