Was bedeutet ERR_SSL_VERSION_OR_CIPHER_MISMATCH?
Der Fehler ERR_SSL_VERSION_OR_CIPHER_MISMATCH tritt auf, wenn Browser und Webserver keine gemeinsame TLS-Protokollversion oder keinen gemeinsamen Verschlüsselungsalgorithmus (Cipher Suite) finden. In diesem Fall kann keine sichere Verbindung aufgebaut werden und die Seite wird nicht geladen.
Im Jahr 2026 ist dieser Fehler vor allem wegen alter Serverkonfigurationen, veralteter TLS-Versionen und schwacher Cipher Suites häufig zu sehen. Moderne Browser unterstützen inzwischen nur noch TLS 1.2 und TLS 1.3.
TLS-Versionen im Überblick und ihr Support-Status
| Protokoll | Jahr | Status (2026) | Browser-Unterstützung |
|---|---|---|---|
| SSL 2.0 | 1995 | ❌ Nicht verwenden | Keiner |
| SSL 3.0 | 1996 | ❌ Nicht verwenden | Keiner |
| TLS 1.0 | 1999 | ❌ Deaktiviert | Keiner (2020 entfernt) |
| TLS 1.1 | 2006 | ❌ Deaktiviert | Keiner (2020 entfernt) |
| TLS 1.2 | 2008 | ✅ Unterstützt | Alle modernen Browser |
| TLS 1.3 | 2018 | ✅ Empfohlen | Alle modernen Browser |
Ursache 1: Veraltete TLS-Version (TLS 1.0 / 1.1)
Chrome 84+, Firefox 78+, Edge 84+ und Safari 14+ haben die Unterstützung für TLS 1.0 und 1.1 vollständig entfernt. Unterstützt Ihr Server nur diese alten Versionen, kommt mit modernen Browsern keine Verbindung zustande.
Lösung: TLS 1.2 und 1.3 aktivieren
# Nginx-Konfiguration
ssl_protocols TLSv1.2 TLSv1.3;
# Apache-Konfiguration
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
Ursache 2: Schwache Cipher Suites
Schwache Verschlüsselungsalgorithmen wie RC4, 3DES und DES werden von modernen Browsern blockiert. NULL-Cipher-Suites verschlüsseln überhaupt nicht und sind grundsätzlich unzulässig.
Lösung: Starke Cipher Suites konfigurieren
# Nginx - Empfohlene Cipher-Suite-Konfiguration
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305;
ssl_prefer_server_ciphers off;
# Apache
SSLCipherSuite ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384
SSLHonorCipherOrder off
💡 Tipp: Mit dem Mozilla SSL Configuration Generator können Sie eine optimale, zu Ihrem Servertyp passende Cipher-Konfiguration erzeugen.
Ursache 3: Fehlende SNI-Unterstützung (Server Name Indication)
Auf Servern, die unter derselben IP-Adresse mehrere SSL-Zertifikate bereitstellen, ist SNI-Unterstützung erforderlich. Ältere Serversoftware (Apache vor 2.2, OpenSSL vor 0.9.8) unterstützt kein SNI.
Lösung
- Aktualisieren Sie Ihre Serversoftware (Apache 2.4+ und alle Nginx-Versionen unterstützen SNI)
- Bringen Sie OpenSSL auf den aktuellen Stand
- Mit einer dedizierten IP-Adresse können Sie die SNI-Anforderung umgehen
Ursache 4: Zertifikat und Schlüssel passen nicht zusammen
Der Fehler kann auch auftreten, wenn SSL-Zertifikat und Private Key nicht zueinander gehören.
Befehl zur Überprüfung
# Modulus von Zertifikat und Key vergleichen
openssl x509 -noout -modulus -in certificate.crt | openssl md5
openssl rsa -noout -modulus -in private.key | openssl md5
# Beide Ausgaben müssen identisch sein
Ursache 5: Probleme durch CDN / Proxy
Wenn Sie einen CDN-Dienst wie Cloudflare nutzen, kann ein unpassender SSL-Modus zwischen Origin-Server und CDN diesen Fehler auslösen.
Lösung
- Stellen Sie den SSL-Modus in Cloudflare auf „Full (Strict)“
- Vergewissern Sie sich, dass auf dem Origin-Server ein gültiges SSL-Zertifikat installiert ist
- Sie können ein Cloudflare Origin Certificate verwenden
Mit SSL Labs testen
Testen Sie nach Konfigurationsänderungen mit Qualys SSL Labs (ssllabs.com/ssltest). Ziel: die Note A+. Der Test prüft Cipher-Stärke, Protokollunterstützung und Zertifikatskette in einem Durchgang.
Fazit
Der Fehler ERR_SSL_VERSION_OR_CIPHER_MISMATCH geht in der Regel auf eine Lücke in der Serverkonfiguration zurück. TLS 1.2 und 1.3 zu aktivieren, starke Cipher Suites zu konfigurieren und die Übereinstimmung von Zertifikat und Key zu prüfen, behebt den Fehler. Die optimale Konfiguration erstellen Sie mit dem Mozilla SSL Configuration Generator und überprüfen sie anschließend mit SSL Labs.