Ein SSL-Zertifikat sorgt dafür, dass Ihre Website über https://
erreichbar ist und der Browser kein Warndreieck zeigt. In Ihrem ThurWeb-Paket sind
Zertifikate enthalten, sie werden kostenlos ausgestellt und erneuern sich von selbst.
Damit das gelingt, muss allerdings eine Voraussetzung erfüllt sein — und genau daran
scheitert es in der Praxis fast immer. Dieser Artikel erklärt, warum.
Inhalt
Was ein Zertifikat leistet
Warum die DNS-Einträge stimmen müssen
Ein Zertifikat für alles
Die Übersicht lesen
Ein Zertifikat ausstellen
Warum der Knopf grau ist
Erneuerung
Wenn es nicht klappt
Häufige Fragen
Was ein Zertifikat leistet
Wenn ein Browser eine Seite über https:// abruft, passieren zwei
Dinge gleichzeitig.
Die Verbindung wird verschlüsselt. Was zwischen Besucher und Server hin und
her geht, kann unterwegs niemand mitlesen — weder im offenen WLAN noch beim
Netzbetreiber. Das betrifft alles: eingegebene Passwörter, Formulardaten, aber auch
schlicht, welche Seite jemand gerade ansieht.
Der Server weist sich aus. Das Zertifikat bescheinigt, dass dieser Server
tatsächlich für ihrefirma.ch zuständig ist. Ohne diesen Nachweis könnte
sich jemand dazwischenschalten und eine nachgebaute Seite ausliefern, ohne dass der
Besucher es merkt.
Ausgestellt werden die Zertifikate von Let's Encrypt, einer gemeinnützigen
Zertifizierungsstelle, deren Zertifikate von allen gängigen Browsern anerkannt
werden. Sie sind kostenlos und in Ihrem Paket enthalten.
Warum das heute nicht mehr optional ist. Browser kennzeichnen Seiten ohne
Zertifikat als „nicht sicher", teils mit deutlicher Warnung. Suchmaschinen bewerten
verschlüsselte Seiten besser. Und moderne Browserfunktionen — etwa Standortabfrage
oder Kamerazugriff — verweigern auf unverschlüsselten Seiten den Dienst.
Warum die DNS-Einträge stimmen müssen
Hier liegt der Kern. Ein Zertifikat wird nicht einfach ausgestellt, weil Sie es
anfordern — die Zertifizierungsstelle prüft nach, ob Sie über die Domain
tatsächlich verfügen.
Das läuft so ab:
| Schritt | Was geschieht |
| 1 |
Unser Server fordert bei Let's Encrypt ein Zertifikat für
ihrefirma.ch an. |
| 2 |
Let's Encrypt antwortet: Beweise mir, dass du diese Domain
kontrollierst. Dazu legt unser Server eine Datei mit einem
Zufallswert in Ihrem Verzeichnis ab. |
| 3 |
Let's Encrypt ruft nun selbst ihrefirma.ch auf — über das
öffentliche DNS, wie jeder andere Besucher auch — und sucht diese
Datei. |
| 4 |
Findet es die Datei, ist der Nachweis erbracht und das Zertifikat wird
ausgestellt. Findet es sie nicht, gibt es kein Zertifikat. |
Und darin liegt der Zusammenhang: In Schritt 3 landet Let's Encrypt nur
dann bei uns, wenn Ihre Domain auf 185.163.51.211 zeigt. Zeigt sie
woanders hin oder nirgendwohin, sucht Let's Encrypt die Datei am falschen Ort, findet
sie nicht — und lehnt ab.
Ohne funktionierende DNS-Einträge gibt es kein
Zertifikat. Das lässt sich nicht umgehen.
Deshalb prüft das Kontrollzentrum die Einträge, bevor es einen Versuch
zulässt: Ein Versuch, der ohnehin scheitern würde, verbraucht nur eines der begrenzten
Tageskontingente bei Let's Encrypt.
Ein Zertifikat für alles
Für jede Domain wird ein einziges Zertifikat ausgestellt, das alle
zugehörigen Adressen abdeckt: die Domain selbst, den Standard-Alias
www., alle weiteren Aliase und alle Subdomains.
Das ist bequem — hat aber eine Folge, die man kennen sollte:
Ein einziger fehlerhafter Eintrag verhindert das Zertifikat für alle.
Weil alle Adressen in einem Zertifikat stecken, prüft
Let's Encrypt sie auch alle. Schlägt der Nachweis für eine einzige fehl — etwa für
eine Subdomain, deren DNS-Eintrag fehlt, oder für einen Alias auf eine Domain, die
Sie längst aufgegeben haben — dann wird das gesamte Zertifikat nicht
ausgestellt. Auch die Hauptdomain bleibt dann ohne.
Das erklärt eine Beobachtung, die sonst rätselhaft
wirkt: Ihre Hauptseite funktioniert einwandfrei, aber das Zertifikat kommt nicht —
und schuld ist eine Testsubdomain, an die niemand mehr gedacht hat.
Räumen Sie deshalb Subdomains und Aliase auf, die Sie nicht mehr brauchen. Jeder
Eintrag, der bleibt, muss ein funktionierendes DNS haben.
Die Übersicht lesen
Öffnen Sie im Kontrollzentrum Ihre Domain und wechseln Sie zum Reiter
SSL-Zertifikate.

Die Tabelle listet jede Adresse auf, die in das Zertifikat gehört. Die Spalten
bedeuten:
| Spalte | Was sie sagt |
| Domain/Alias |
Die Adresse, um die es geht, mit ihrer Art in Klammern — Hauptdomain,
Standard-Alias, Subdomain. |
| Aktuelle IP |
Wohin diese Adresse im Moment tatsächlich zeigt. Steht dort
unbekannt, ist gar kein Eintrag vorhanden. |
| Benötigte IP |
Wohin sie zeigen müsste: 185.163.51.211. |
| DNS |
Ob beide Spalten übereinstimmen. Grünes Häkchen: in Ordnung.
Rotes Kreuz: nicht in Ordnung. |
| SSL |
Ob für diese Adresse ein gültiges Zertifikat vorliegt. |
Rot hinterlegte Zeilen sind die, an denen es hakt. Erst wenn jede Zeile in der
Spalte DNS grün ist, lässt sich ein Zertifikat ausstellen.
Ein Zertifikat ausstellen
Sind alle Zeilen grün, wird rechts der Knopf SSL aktivieren bedienbar. Ein
Klick genügt; der Vorgang dauert einige Sekunden bis wenige Minuten.
Danach ist Ihre Website über https://ihrefirma.ch erreichbar. In der
Spalte SSL erscheint das Ablaufdatum, und der Knopf wechselt zu SSL erneuern.
Noch ein Schritt in Ihrer Anwendung. Das Zertifikat macht
https:// möglich — es sorgt aber nicht dafür, dass Besucher auch
dorthin geleitet werden. In WordPress und ähnlichen Systemen stellen Sie dazu die
Adresse der Website in den Einstellungen von http:// auf
https:// um. Ohne das bleiben Besucher auf der unverschlüsselten
Fassung, obwohl das Zertifikat vorhanden ist.
Warum der Knopf grau ist
Die häufigste Frage zu diesem Bereich. Die Antwort steht immer in der Tabelle
darunter: mindestens eine Zeile hat in der Spalte DNS ein rotes Kreuz.
Das ist kein Fehler und keine Störung, sondern die eingebaute Vorprüfung. Sie
verhindert, dass Sie einen Versuch starten, der scheitern muss. Was zu tun ist:
| In der Zeile steht … | … dann |
| Aktuelle IP: unbekannt |
Für diese Adresse gibt es keinen DNS-Eintrag. Legen Sie ihn an — im
DNS-Manager oder bei Ihrem Registrar. |
| Aktuelle IP: eine andere Adresse |
Die Domain zeigt noch auf einen anderen Server, etwa den bisherigen
Anbieter. Ändern Sie den Eintrag auf 185.163.51.211. |
| Aktuelle IP stimmt, trotzdem rotes Kreuz |
Die Änderung ist noch nicht überall angekommen. Warten Sie einige Minuten
und laden Sie die Seite neu. |
| Eine Subdomain oder ein Alias ist rot, die Hauptdomain grün |
Genau der Fall aus dem Abschnitt oben. Setzen Sie den fehlenden Eintrag —
oder entfernen Sie die Subdomain, wenn Sie sie nicht mehr brauchen. |
Erneuerung
Zertifikate von Let's Encrypt sind 90 Tage gültig. Die Erneuerung läuft
automatisch und rechtzeitig vor Ablauf — Sie müssen sich darum nicht kümmern.
Der Knopf SSL erneuern ist für Ausnahmefälle da: wenn Sie eine Subdomain
hinzugefügt haben, die ins Zertifikat aufgenommen werden soll, oder wenn eine
automatische Erneuerung einmal nicht durchgelaufen ist.
Achten Sie darauf, wenn Sie DNS-Einträge ändern. Die automatische Erneuerung
braucht dieselbe Prüfung wie die erste Ausstellung. Zeigt eine Adresse zum
Erneuerungszeitpunkt nicht mehr auf unseren Server, scheitert sie stillschweigend —
und irgendwann läuft das Zertifikat ab. Wenn Sie eine Domain umziehen oder eine
Subdomain umleiten, entfernen Sie sie auch hier aus der Liste.
Wenn es nicht klappt
Der Knopf SSL-Log anzeigen rechts in der Übersicht zeigt, was beim letzten
Versuch geschehen ist. Die Meldungen stammen von Let's Encrypt und sind auf Englisch;
diese begegnen Ihnen am häufigsten:
| Meldung | Bedeutung |
DNS problem: NXDOMAIN |
Die Adresse existiert im DNS überhaupt nicht. Eintrag fehlt. |
Invalid response ... 404 |
Let's Encrypt kam an, fand die Prüfdatei aber nicht. Meist zeigt die
Domain auf einen anderen Server. |
Timeout during connect |
Keine Antwort von der Adresse, auf die der Eintrag zeigt. |
too many certificates already issued |
Das Kontingent für diese Domain ist vorläufig erschöpft — nach mehreren
gescheiterten Versuchen kurz hintereinander. Es gibt sich nach einigen
Stunden bis einer Woche von selbst wieder frei. Warten Sie und stellen Sie
erst dann erneut aus, wenn alle Zeilen grün sind. |
Der letzte Punkt ist der Grund, warum sich blindes Wiederholen nicht lohnt: Jeder
Fehlversuch zählt gegen ein Kontingent. Prüfen Sie zuerst die Tabelle, beheben Sie
die Ursache, und stellen Sie dann einmal aus.
Häufige Fragen
Kostet ein Zertifikat etwas?
Nein. Zertifikate von Let's Encrypt sind kostenlos und in Ihrem Paket enthalten.
Brauche ich ein teureres Zertifikat?
Für die Verschlüsselung nicht — sie ist bei allen gleich stark. Kostenpflichtige
Zertifikate bescheinigen zusätzlich die Existenz eines Unternehmens; das ist für
Banken und grosse Shops üblich, für die meisten Websites aber nicht nötig. Falls Sie
eines möchten, führen wir solche Zertifikate im Angebot.
Muss ich mich um die Erneuerung kümmern?
Nein, sie läuft automatisch. Nur wenn Sie eine Subdomain hinzufügen, sollten Sie
einmal manuell erneuern, damit sie ins Zertifikat aufgenommen wird.
Im Panel gibt es auch einen SSL-Bereich — soll ich den nehmen?
Besser nicht. Das Panel führt aus, was Sie anweisen, ohne die Voraussetzungen zu
prüfen; ein Versuch mit falschen DNS-Einträgen scheitert dort ohne verständliche
Erklärung und verbraucht ein Kontingent. Der Weg über das Kontrollzentrum sagt Ihnen
vorher, was fehlt.
Meine Seite zeigt trotz Zertifikat eine Warnung.
Meist bindet die Website noch einzelne Bilder oder Skripte über http://
ein — der Browser bemängelt dann die gemischte Verbindung. In WordPress lässt sich
das mit einer Suchen-und-Ersetzen-Erweiterung beheben; prüfen Sie zuerst die
Adresseinstellung der Website.
Kommen Sie nicht weiter, öffnen Sie ein Ticket im Kundenbereich. Nennen Sie die
Domain und was in der SSL-Tabelle steht — damit ist der Fall meist in wenigen Minuten
geklärt.