TLS-Sicherheits- und Vertrauensketteninspektor

Kostenloser SSL-Zertifikatprüfer und Ablauftest

Überprüfen Sie sofort die Gültigkeit des SSL/TLS-Zertifikats, das Ablaufdatum, die Vertrauensketten der Zertifizierungsstelle (CA), die SAN-Abdeckung und die Sicherheit des TLS-Protokolls.

Grundlegendes zur Sicherheit und Überprüfung von SSL/TLS-Zertifikaten

Secure Sockets Layer (SSL) und sein moderner Nachfolger Transport Layer Security (TLS) bieten kryptografische Verschlüsselung und Identitätsauthentifizierung für den Website-Verkehr.Wenn ein Webbrowser eine Verbindung zu einem HTTPS-Endpunkt herstellt, überprüft er, ob der Server ein gültiges TLS-Zertifikat vorlegt, das von einer vertrauenswürdigen Zertifizierungsstelle (CA) ausgestellt wurde.

Ein abgelaufenes oder falsch konfiguriertes SSL-Zertifikat löst sofortige Browser-Sicherheitsblockaden aus („Ihre Verbindung ist nicht privat“), vertreibt über 90 % der Besucher und stoppt API-Integrationen.Da sich im Internet die Gültigkeitsdauer von Zertifikaten auf 90 Tage verkürzt, ist eine automatisierte SSL-Überwachung für die Betriebszuverlässigkeit von entscheidender Bedeutung.

Die Vertrauenskette der Zertifizierungsstelle (CA) erklärt

SSL-Zertifikate arbeiten innerhalb einer hierarchischen Vertrauenskette:

  1. End-Entity (Leaf)-Zertifikat: Das spezifische Zertifikat, das für Ihren Domainnamen ausgestellt wurde (z. B. example.com).
  2. Zwischenzertifikat: Wird von einer Stammzertifizierungsstelle ausgestellt, um Endentitätszertifikate zu signieren.Zwischenzertifikate schützen Root-Schlüssel vor Online-Sicherheitsrisiken.
  3. Stammzertifizierungsstelle: Das in Betriebssystem- und Browser-Truststores vorinstallierte Masterzertifikat (z. B. Google Trust Services, DigiCert oder Let's Encrypt ISRG Root X1).

Wenn Ihre Webserverkonfiguration neben dem Blattzertifikat keine Zwischenzertifikate bereitstellt, vervollständigen Desktop-Browser die Kette möglicherweise über zwischengespeicherte Zertifikate, während mobile Geräte mit Sicherheitsfehlern ausfallen.

Häufige Ursachen für stille SSL-Erneuerungsfehler

  • Defekte ACME HTTP-01-Herausforderungen: Nginx- oder Apache-Routing-Updates, die versehentlich den /.well-known/acme-challenge/-Pfad blockieren, verhindern eine automatische Erneuerung.
  • Abgelaufene DNS-API-Tokens: Automatisierte DNS-01-Herausforderungen schlagen stillschweigend fehl, wenn API-Anmeldeinformationen für DNS-Anbieter (Cloudflare, AWS Route53) ablaufen.
  • Nicht neu geladene Webserverprozesse: Certbot erneuert erfolgreich die Zertifikatsdateien auf der Festplatte, aber die Webserver-Worker können nicht neu geladen werden und stellen weiterhin das alte abgelaufene Zertifikat im Speicher bereit.

Häufig gestellte Fragen

Häufige Fragen zu diesem Thema

Automatisierte SSL-Erneuerungsfehlerwarnungen

Verhindern Sie peinliche abgelaufene SSL-Ausfälle

Automatische Verlängerungen von Certbot oder Let's Encrypt können aufgrund fehlerhafter HTTP-01-ACME-Herausforderungen oder Fehler beim Neuladen des Webservers stillschweigend fehlschlagen.SimpleOps überwacht SSL-Zertifikate rund um die Uhr und sendet proaktive Warnungen 30 Tage, 7 Tage und 1 Tag vor Ablauf.