SSL-Zertifikate verbindet man meist mit Domainnamen, doch nicht jeder Dienst läuft unter einem. Wenn Sie ein Admin-Panel, eine API oder ein Gerät direkt über eine Adresse wie https://203.0.113.10 aufrufen, beseitigt ein IP-SSL-Zertifikat die Browserwarnung „Dies ist keine sichere Verbindung“: ein von einer öffentlichen Zertifizierungsstelle signiertes Zertifikat, das statt eines Domainnamens die IP-Adresse enthält.
Wie funktioniert ein IP-SSL-Zertifikat?
Der Browser vergleicht die aufgerufene Adresse mit den Einträgen im Feld „Subject Alternative Name“ (SAN) des Zertifikats. Bei Domainzertifikaten stehen dort Domainnamen, bei einem IP-Zertifikat ist die IP-Adresse als Eintrag vom Typ IP-Adresse hinterlegt. Stimmt die IP in der Adressleiste exakt mit der im Zertifikat überein, gilt die Verbindung als sicher. Verschlüsselungsstärke und Protokoll entsprechen denen von Domainzertifikaten.
Für welche IP-Adressen gibt es Zertifikate?
| IP-Adresse | Beispiel | Zertifikat möglich? |
|---|---|---|
| Öffentliche, feste IPv4 | 203.0.113.10 | Ja |
| Privates Netz | 10.x.x.x, 172.16–31.x.x, 192.168.x.x | Nein |
| Loopback | 127.0.0.1 | Nein |
| Dynamische IP | Die vom Anbieter je Verbindung vergebene Adresse | Nicht geeignet |
Private Adressen werden in Millionen Netzen gleichzeitig genutzt und gehören daher niemandem; öffentliche Zertifizierungsstellen stellen seit 2016 keine Zertifikate mehr dafür aus. Eine dynamische IP geht bei der nächsten Verbindung an jemand anderen, ein Zertifikat dafür verliert seinen Sinn.
Wie läuft die Validierung ab?
Die Zertifizierungsstelle muss sehen, dass Sie die IP-Adresse kontrollieren. Am gebräuchlichsten ist die dateibasierte Validierung: Sie legen eine kleine, von der Stelle bereitgestellte Datei auf dem Webserver ab, der unter dieser IP läuft, und die Stelle ruft sie direkt über die IP ab. Der Server muss dafür während der Validierung von außen erreichbar sein. Der DNS-TXT-Eintrag und die Domain-E-Mail-Methode, die bei Domainnamen üblich sind, gelten für IP-Adressen nicht.
Wer nutzt es?
- Dienste ohne Domainnamen: APIs, Admin-Panels, Monitoring- und Backup-Oberflächen, die per IP erreichbar sind.
- Infrastrukturdienste: DNS-over-HTTPS-Resolver und ähnliche Netzwerkdienste, die über ihre IP-Adresse bekannt gemacht werden.
- Geräte und Netzwerkhardware: Firewalls, Videorekorder und Server-Management-Karten, die über eine öffentliche IP verwaltet werden.
- Zusätzlich zur Domain: ein Zertifikat mit beidem für Server, die per Name und per IP erreichbar sind.
Ich habe eine private IP-Adresse. Was tun?
Für eine Adresse wie 192.168.x.x gibt es kein öffentliches Zertifikat, aber zwei solide Wege:
- Einen Domainnamen verwenden. Richten Sie eine Subdomain wie
panel.ihrefirma.deauf die private IP und beziehen Sie das Zertifikat für diesen Namen. Validieren Sie die Domain per DNS-Eintrag, muss der Server nicht aus dem Internet erreichbar sein. - Eine eigene interne Zertifizierungsstelle betreiben. Verteilen Sie Ihr eigenes Stammzertifikat auf die Firmengeräte und stellen Sie Zertifikate für interne Adressen selbst aus. Ihnen vertrauen nur Geräte, auf denen das Stammzertifikat installiert ist.
Worauf Sie achten sollten
- Zertifikat widerrufen, wenn Sie die IP aufgeben. Geben Sie eine IP beim Cloud-Anbieter frei, wird sie jemand anderem zugeteilt; ein weiterhin gültiges Zertifikat dafür ist ein Risiko.
- Es gibt kein Wildcard. Ein IP-Bereich lässt sich nicht mit einem Eintrag abdecken; jede Adresse wird einzeln eingetragen.
- IPv6-Unterstützung vorab klären. Der Standard unterstützt IPv6-Adressen, aber nicht jedes Produkt.
- Es gelten dieselben Laufzeitregeln. Auch IP-Zertifikate werden für höchstens 200 Tage ausgestellt; planen Sie die Erneuerung ein.
Gibt es eine kostenlose Möglichkeit?
Let’s Encrypt hat 2025 sein erstes Zertifikat für eine IP-Adresse ausgestellt. Diese Zertifikate gibt es nur als kurzlebige Zertifikate mit rund sechs Tagen Laufzeit, und sie setzen vollständige Automatisierung per ACME voraus. Für ein Gerät, auf dem sich keine Automatisierung einrichten lässt, oder wenn Sie ein länger gültiges Zertifikat mit Garantie möchten, sind kostenpflichtige IP-Zertifikate die bessere Wahl.
IP-SSL-Zertifikate bei DATASSL
GoGetSSL Public IP SAN ist ein domainvalidiertes Zertifikat für öffentliche IP-Adressen: 2 Adressen sind enthalten, es lässt sich auf 250 erweitern, und die Zahl der Server ist nicht begrenzt. Während der gesamten Laufzeit stellen Sie es kostenlos in Ihrem Panel neu aus. Der Zertifikat-Decoder zeigt, welche Adressen ein vorhandenes Zertifikat abdeckt.
Kurz gefasst
- Ein IP-SSL-Zertifikat schützt eine öffentliche, feste IP-Adresse statt eines Domainnamens.
- Für private Adressen (10.x, 172.16–31.x, 192.168.x) gibt es keine öffentlichen Zertifikate.
- Validiert wird über eine Datei, die unter der IP abrufbar ist; der Server muss in diesem Moment von außen erreichbar sein.
- Für private Adressen nutzen Sie einen Domainnamen mit DNS-Validierung oder eine eigene interne Zertifizierungsstelle.

Bewertungen
Noch keine Kommentare. Schreiben Sie den ersten Kommentar!
Bewertung schreiben