Warum treten SSL-Zertifikatsfehler auf?
SSL/TLS-Zertifikatsfehler entstehen, wenn die sichere Verbindung zwischen Browser und Webserver nicht verifiziert werden kann. Diese Fehler konfrontieren Ihre Besucher mit abschreckenden Warnseiten und führen zu Vertrauensverlust und sinkendem Traffic. Alle großen Browser zeigen bei SSL-Fehlern ganzseitige Warnungen an.
Die gute Nachricht: Die große Mehrheit der SSL-Zertifikatsfehler geht auf einfache Konfigurationsprobleme zurück und lässt sich schnell beheben. In diesem Leitfaden gehen wir ausführlich auf die häufigsten Fehler und ihre Lösungen ein.
1. NET::ERR_CERT_AUTHORITY_INVALID
Was bedeutet der Fehler?
Dieser Fehler erscheint, wenn der Browser die Zertifizierungsstelle (CA), die das SSL-Zertifikat ausgestellt hat, nicht erkennt. Chrome, Firefox und Edge zeigen ihn mit unterschiedlichen Meldungen an, die Grundursache ist jedoch dieselbe.
Ursachen
- Zwischenzertifikat (Intermediate Certificate) fehlt: Die häufigste Ursache. Auf dem Server ist nur das Endzertifikat installiert, die Kette der Zwischenzertifikate fehlt.
- Self-signed-Zertifikat: Selbstsignierte Zertifikate werden von gängigen Browsern nicht als vertrauenswürdig eingestuft.
- Veraltetes Root-Zertifikat: Sind Betriebssystem oder Browser nicht aktuell, werden die Root-Zertifikate neuer CAs möglicherweise nicht erkannt.
Lösung
- Laden Sie bei Ihrem Zertifikatsanbieter die Datei CA Bundle (Kette der Zwischenzertifikate) herunter
- Installieren Sie die Zertifikatskette auf Ihrem Server in der richtigen Reihenfolge: Website-Zertifikat → Zwischenzertifikat(e) → Root
- Überprüfen Sie die Kette mit einem SSL-Checker
- Empfehlen Sie Ihren Besuchern, Browser und Betriebssystem zu aktualisieren
2. NET::ERR_CERT_DATE_INVALID (abgelaufenes Zertifikat)
Was bedeutet der Fehler?
Dieser Fehler besagt, dass die Gültigkeitsdauer des SSL-Zertifikats abgelaufen ist oder noch nicht begonnen hat. Ursache ist eine Abweichung zwischen den Datumsangaben „Not Before“ und „Not After“ des Zertifikats und der Serverzeit.
Ursachen
- Zertifikat nicht verlängert: Seit dem 15. März 2026 beträgt die maximale Laufzeit von SSL-Zertifikaten 200 Tage (ab dem 15. März 2027 100 Tage, ab dem 15. März 2029 47 Tage). Ohne automatische Verlängerung kann die Laufzeit abgelaufen sein.
- Falsche Serverzeit: Geht die Serveruhr vor oder nach, kann das Zertifikat als ungültig erscheinen.
- Falsche Uhrzeit beim Client: Die Uhr auf dem Computer des Nutzers ist möglicherweise falsch eingestellt.
Lösung
- Prüfen Sie das Ablaufdatum des Zertifikats:
openssl s_client -connect domain.com:443 | openssl x509 -noout -dates - Ist die Laufzeit abgelaufen, verlängern Sie sofort – in Notfällen werden DV-Zertifikate in der Regel innerhalb von Minuten ausgestellt
- Synchronisieren Sie die Serverzeit per NTP:
timedatectl set-ntp true(Linux) - Richten Sie für die Zukunft eine automatische Verlängerung ein (Certbot oder die Auto-Renewal-Funktion Ihres Zertifikatsanbieters)
3. ERR_SSL_VERSION_OR_CIPHER_MISMATCH
Was bedeutet der Fehler?
Dieser Fehler tritt auf, wenn Browser und Server keine gemeinsame TLS-Version oder keinen gemeinsamen Verschlüsselungsalgorithmus finden.
Ursachen
- Veraltete TLS-Version: TLS 1.0 und 1.1 wurden von allen modernen Browsern deaktiviert. Unterstützt der Server nur alte Versionen, kommt keine Verbindung zustande.
- Schwache Cipher Suites: Unsichere Algorithmen wie RC4 und 3DES werden von modernen Browsern blockiert.
- Fehlende SNI-Unterstützung: Ältere Server unterstützen Server Name Indication möglicherweise nicht.
Lösung
- Aktivieren Sie auf dem Server TLS 1.2 und TLS 1.3 und deaktivieren Sie ältere Versionen
- Konfigurieren Sie starke Cipher Suites (empfohlen: ECDHE + AES-GCM)
- Erstellen Sie mit dem Mozilla SSL Configuration Generator eine optimale Konfiguration
- Streben Sie nach der Konfiguration bei SSL Labs die Note A+ an
4. Mixed-Content-Fehler
Was bedeutet der Fehler?
Dieser Fehler entsteht durch Ressourcen, die innerhalb einer HTTPS-Seite über HTTP geladen werden (Bilder, Skripte, CSS-Dateien). Browser blockieren HTTP-Ressourcen oder zeigen eine Warnung an, auch wenn die Seite selbst über HTTPS ausgeliefert wird.
Lösung
- Stellen Sie alle Ressourcen-URLs auf HTTPS um
- Verwenden Sie protokollunabhängige URLs:
//cdn.example.com/style.css - Fügen Sie einen Content-Security-Policy-Header hinzu:
upgrade-insecure-requests - Wandeln Sie HTTP-Verweise in der Datenbank gesammelt in HTTPS um
- Prüfen Sie die Mixed-Content-Warnungen in der Console der Browser-DevTools
5. NET::ERR_CERT_COMMON_NAME_INVALID
Was bedeutet der Fehler?
Dieser Fehler erscheint, wenn die Domain im Zertifikat nicht mit der aufgerufenen Domain übereinstimmt.
Häufige Szenarien
- Das für
www.example.comausgestellte Zertifikat decktexample.comnicht ab (oder umgekehrt) - Die Subdomain ist nicht im Zertifikat enthalten
- Es wurde das falsche Zertifikat installiert (das Zertifikat einer anderen Domain)
Lösung
- Prüfen Sie das SAN-Feld (Subject Alternative Name) des Zertifikats
- Stellen Sie sicher, dass das Zertifikat sowohl
wwwals auch die Bare Domain abdeckt; falls nicht, lassen Sie es mit den richtigen Namen neu ausstellen oder verwenden Sie ein Multi-Domain SAN-Zertifikat - Verwenden Sie ein Wildcard SSL-Zertifikat, um alle Subdomains abzudecken
- Stellen Sie sicher, dass Ihre Redirect-Regeln auf eine Domain weiterleiten, die vom Zertifikat abgedeckt ist
6. ERR_SSL_PROTOCOL_ERROR
Was bedeutet der Fehler?
Ein allgemeiner SSL-Protokollfehler, der besagt, dass die Verbindung während des SSL/TLS-Handshakes fehlgeschlagen ist.
Schnelle Lösungsschritte
- Prüfen Sie die Serverkonfiguration (stimmen die Dateipfade des Zertifikats?)
- Passen Zertifikat und privater Schlüssel zusammen? Vergleichen Sie den Modulus mit
openssl x509undopenssl rsa - Stellen Sie sicher, dass Firewall oder CDN den SSL-Traffic nicht blockieren
- Sehen Sie die Serverlogs durch:
tail -f /var/log/nginx/error.log
Werkzeuge zur Diagnose von SSL-Fehlern
| Werkzeug | Einsatzbereich | Kostenlos |
|---|---|---|
| SSL Labs (ssllabs.com) | Umfassender SSL-Test mit Bewertung | ✅ |
| DATASSL SSL Checker | Schnelle Prüfung der Zertifikatskette | ✅ |
| OpenSSL CLI | Detaillierte serverseitige Diagnose | ✅ |
| Chrome DevTools (Tab „Security“) | Analyse aus Sicht des Browsers | ✅ |
| Why No Padlock | Erkennung von Mixed Content | ✅ |
Fazit
SSL-Zertifikatsfehler wirken zwar abschreckend, die meisten lassen sich jedoch mit einfachen Korrekturen an der Konfiguration beheben. Die Kette der Zwischenzertifikate prüfen, die Laufzeit des Zertifikats im Blick behalten und die TLS-Konfiguration aktuell halten – diese drei Schritte verhindern den Großteil der Fehler. Mit proaktivem Monitoring und automatischer Verlängerung lösen Sie SSL-Probleme, bevor Ihre Besucher sie bemerken.