ThurWeb: SSL-Zertifikate

Ein SSL-Zertifikat sorgt dafür, dass Ihre Website über https:// erreichbar ist und der Browser kein Warndreieck zeigt. In Ihrem ThurWeb-Paket sind Zertifikate enthalten, sie werden kostenlos ausgestellt und erneuern sich von selbst. Damit das gelingt, muss allerdings eine Voraussetzung erfüllt sein — und genau daran scheitert es in der Praxis fast immer. Dieser Artikel erklärt, warum.

Inhalt

Was ein Zertifikat leistet
Warum die DNS-Einträge stimmen müssen
Ein Zertifikat für alles
Die Übersicht lesen
Ein Zertifikat ausstellen
Warum der Knopf grau ist
Erneuerung
Wenn es nicht klappt
Häufige Fragen

Was ein Zertifikat leistet

Wenn ein Browser eine Seite über https:// abruft, passieren zwei Dinge gleichzeitig.

Die Verbindung wird verschlüsselt. Was zwischen Besucher und Server hin und her geht, kann unterwegs niemand mitlesen — weder im offenen WLAN noch beim Netzbetreiber. Das betrifft alles: eingegebene Passwörter, Formulardaten, aber auch schlicht, welche Seite jemand gerade ansieht.

Der Server weist sich aus. Das Zertifikat bescheinigt, dass dieser Server tatsächlich für ihrefirma.ch zuständig ist. Ohne diesen Nachweis könnte sich jemand dazwischenschalten und eine nachgebaute Seite ausliefern, ohne dass der Besucher es merkt.

Ausgestellt werden die Zertifikate von Let's Encrypt, einer gemeinnützigen Zertifizierungsstelle, deren Zertifikate von allen gängigen Browsern anerkannt werden. Sie sind kostenlos und in Ihrem Paket enthalten.

Warum das heute nicht mehr optional ist. Browser kennzeichnen Seiten ohne Zertifikat als „nicht sicher", teils mit deutlicher Warnung. Suchmaschinen bewerten verschlüsselte Seiten besser. Und moderne Browserfunktionen — etwa Standortabfrage oder Kamerazugriff — verweigern auf unverschlüsselten Seiten den Dienst.

Warum die DNS-Einträge stimmen müssen

Hier liegt der Kern. Ein Zertifikat wird nicht einfach ausgestellt, weil Sie es anfordern — die Zertifizierungsstelle prüft nach, ob Sie über die Domain tatsächlich verfügen.

Das läuft so ab:

SchrittWas geschieht
1 Unser Server fordert bei Let's Encrypt ein Zertifikat für ihrefirma.ch an.
2 Let's Encrypt antwortet: Beweise mir, dass du diese Domain kontrollierst. Dazu legt unser Server eine Datei mit einem Zufallswert in Ihrem Verzeichnis ab.
3 Let's Encrypt ruft nun selbst ihrefirma.ch auf — über das öffentliche DNS, wie jeder andere Besucher auch — und sucht diese Datei.
4 Findet es die Datei, ist der Nachweis erbracht und das Zertifikat wird ausgestellt. Findet es sie nicht, gibt es kein Zertifikat.

Und darin liegt der Zusammenhang: In Schritt 3 landet Let's Encrypt nur dann bei uns, wenn Ihre Domain auf 185.163.51.211 zeigt. Zeigt sie woanders hin oder nirgendwohin, sucht Let's Encrypt die Datei am falschen Ort, findet sie nicht — und lehnt ab.

Ohne funktionierende DNS-Einträge gibt es kein Zertifikat. Das lässt sich nicht umgehen.

Deshalb prüft das Kontrollzentrum die Einträge, bevor es einen Versuch zulässt: Ein Versuch, der ohnehin scheitern würde, verbraucht nur eines der begrenzten Tageskontingente bei Let's Encrypt.

Ein Zertifikat für alles

Für jede Domain wird ein einziges Zertifikat ausgestellt, das alle zugehörigen Adressen abdeckt: die Domain selbst, den Standard-Alias www., alle weiteren Aliase und alle Subdomains.

Das ist bequem — hat aber eine Folge, die man kennen sollte:

Ein einziger fehlerhafter Eintrag verhindert das Zertifikat für alle.

Weil alle Adressen in einem Zertifikat stecken, prüft Let's Encrypt sie auch alle. Schlägt der Nachweis für eine einzige fehl — etwa für eine Subdomain, deren DNS-Eintrag fehlt, oder für einen Alias auf eine Domain, die Sie längst aufgegeben haben — dann wird das gesamte Zertifikat nicht ausgestellt. Auch die Hauptdomain bleibt dann ohne.

Das erklärt eine Beobachtung, die sonst rätselhaft wirkt: Ihre Hauptseite funktioniert einwandfrei, aber das Zertifikat kommt nicht — und schuld ist eine Testsubdomain, an die niemand mehr gedacht hat.

Räumen Sie deshalb Subdomains und Aliase auf, die Sie nicht mehr brauchen. Jeder Eintrag, der bleibt, muss ein funktionierendes DNS haben.

Die Übersicht lesen

Öffnen Sie im Kontrollzentrum Ihre Domain und wechseln Sie zum Reiter SSL-Zertifikate.

Der Reiter SSL-Zertifikate mit der Tabelle aller Adressen und ihrem DNS- und SSL-Status

Die Tabelle listet jede Adresse auf, die in das Zertifikat gehört. Die Spalten bedeuten:

SpalteWas sie sagt
Domain/Alias Die Adresse, um die es geht, mit ihrer Art in Klammern — Hauptdomain, Standard-Alias, Subdomain.
Aktuelle IP Wohin diese Adresse im Moment tatsächlich zeigt. Steht dort unbekannt, ist gar kein Eintrag vorhanden.
Benötigte IP Wohin sie zeigen müsste: 185.163.51.211.
DNS Ob beide Spalten übereinstimmen. Grünes Häkchen: in Ordnung. Rotes Kreuz: nicht in Ordnung.
SSL Ob für diese Adresse ein gültiges Zertifikat vorliegt.

Rot hinterlegte Zeilen sind die, an denen es hakt. Erst wenn jede Zeile in der Spalte DNS grün ist, lässt sich ein Zertifikat ausstellen.

Ein Zertifikat ausstellen

Sind alle Zeilen grün, wird rechts der Knopf SSL aktivieren bedienbar. Ein Klick genügt; der Vorgang dauert einige Sekunden bis wenige Minuten.

Danach ist Ihre Website über https://ihrefirma.ch erreichbar. In der Spalte SSL erscheint das Ablaufdatum, und der Knopf wechselt zu SSL erneuern.

Noch ein Schritt in Ihrer Anwendung. Das Zertifikat macht https:// möglich — es sorgt aber nicht dafür, dass Besucher auch dorthin geleitet werden. In WordPress und ähnlichen Systemen stellen Sie dazu die Adresse der Website in den Einstellungen von http:// auf https:// um. Ohne das bleiben Besucher auf der unverschlüsselten Fassung, obwohl das Zertifikat vorhanden ist.

Warum der Knopf grau ist

Die häufigste Frage zu diesem Bereich. Die Antwort steht immer in der Tabelle darunter: mindestens eine Zeile hat in der Spalte DNS ein rotes Kreuz.

Das ist kein Fehler und keine Störung, sondern die eingebaute Vorprüfung. Sie verhindert, dass Sie einen Versuch starten, der scheitern muss. Was zu tun ist:

In der Zeile steht …… dann
Aktuelle IP: unbekannt Für diese Adresse gibt es keinen DNS-Eintrag. Legen Sie ihn an — im DNS-Manager oder bei Ihrem Registrar.
Aktuelle IP: eine andere Adresse Die Domain zeigt noch auf einen anderen Server, etwa den bisherigen Anbieter. Ändern Sie den Eintrag auf 185.163.51.211.
Aktuelle IP stimmt, trotzdem rotes Kreuz Die Änderung ist noch nicht überall angekommen. Warten Sie einige Minuten und laden Sie die Seite neu.
Eine Subdomain oder ein Alias ist rot, die Hauptdomain grün Genau der Fall aus dem Abschnitt oben. Setzen Sie den fehlenden Eintrag — oder entfernen Sie die Subdomain, wenn Sie sie nicht mehr brauchen.

Erneuerung

Zertifikate von Let's Encrypt sind 90 Tage gültig. Die Erneuerung läuft automatisch und rechtzeitig vor Ablauf — Sie müssen sich darum nicht kümmern.

Der Knopf SSL erneuern ist für Ausnahmefälle da: wenn Sie eine Subdomain hinzugefügt haben, die ins Zertifikat aufgenommen werden soll, oder wenn eine automatische Erneuerung einmal nicht durchgelaufen ist.

Achten Sie darauf, wenn Sie DNS-Einträge ändern. Die automatische Erneuerung braucht dieselbe Prüfung wie die erste Ausstellung. Zeigt eine Adresse zum Erneuerungszeitpunkt nicht mehr auf unseren Server, scheitert sie stillschweigend — und irgendwann läuft das Zertifikat ab. Wenn Sie eine Domain umziehen oder eine Subdomain umleiten, entfernen Sie sie auch hier aus der Liste.

Wenn es nicht klappt

Der Knopf SSL-Log anzeigen rechts in der Übersicht zeigt, was beim letzten Versuch geschehen ist. Die Meldungen stammen von Let's Encrypt und sind auf Englisch; diese begegnen Ihnen am häufigsten:

MeldungBedeutung
DNS problem: NXDOMAIN Die Adresse existiert im DNS überhaupt nicht. Eintrag fehlt.
Invalid response ... 404 Let's Encrypt kam an, fand die Prüfdatei aber nicht. Meist zeigt die Domain auf einen anderen Server.
Timeout during connect Keine Antwort von der Adresse, auf die der Eintrag zeigt.
too many certificates already issued Das Kontingent für diese Domain ist vorläufig erschöpft — nach mehreren gescheiterten Versuchen kurz hintereinander. Es gibt sich nach einigen Stunden bis einer Woche von selbst wieder frei. Warten Sie und stellen Sie erst dann erneut aus, wenn alle Zeilen grün sind.

Der letzte Punkt ist der Grund, warum sich blindes Wiederholen nicht lohnt: Jeder Fehlversuch zählt gegen ein Kontingent. Prüfen Sie zuerst die Tabelle, beheben Sie die Ursache, und stellen Sie dann einmal aus.

Häufige Fragen

Kostet ein Zertifikat etwas?
Nein. Zertifikate von Let's Encrypt sind kostenlos und in Ihrem Paket enthalten.

Brauche ich ein teureres Zertifikat?
Für die Verschlüsselung nicht — sie ist bei allen gleich stark. Kostenpflichtige Zertifikate bescheinigen zusätzlich die Existenz eines Unternehmens; das ist für Banken und grosse Shops üblich, für die meisten Websites aber nicht nötig. Falls Sie eines möchten, führen wir solche Zertifikate im Angebot.

Muss ich mich um die Erneuerung kümmern?
Nein, sie läuft automatisch. Nur wenn Sie eine Subdomain hinzufügen, sollten Sie einmal manuell erneuern, damit sie ins Zertifikat aufgenommen wird.

Im Panel gibt es auch einen SSL-Bereich — soll ich den nehmen?
Besser nicht. Das Panel führt aus, was Sie anweisen, ohne die Voraussetzungen zu prüfen; ein Versuch mit falschen DNS-Einträgen scheitert dort ohne verständliche Erklärung und verbraucht ein Kontingent. Der Weg über das Kontrollzentrum sagt Ihnen vorher, was fehlt.

Meine Seite zeigt trotz Zertifikat eine Warnung.
Meist bindet die Website noch einzelne Bilder oder Skripte über http:// ein — der Browser bemängelt dann die gemischte Verbindung. In WordPress lässt sich das mit einer Suchen-und-Ersetzen-Erweiterung beheben; prüfen Sie zuerst die Adresseinstellung der Website.

Kommen Sie nicht weiter, öffnen Sie ein Ticket im Kundenbereich. Nennen Sie die Domain und was in der SSL-Tabelle steht — damit ist der Fall meist in wenigen Minuten geklärt.

War diese Antwort hilfreich?
  • 0 Benutzer fanden dies hilfreich