Grundlegendes zur Sicherheit und Überprüfung von SSL/TLS-Zertifikaten
Secure Sockets Layer (SSL) und sein moderner Nachfolger Transport Layer Security (TLS) bieten kryptografische Verschlüsselung und Identitätsauthentifizierung für den Website-Verkehr.Wenn ein Webbrowser eine Verbindung zu einem HTTPS-Endpunkt herstellt, überprüft er, ob der Server ein gültiges TLS-Zertifikat vorlegt, das von einer vertrauenswürdigen Zertifizierungsstelle (CA) ausgestellt wurde.
Ein abgelaufenes oder falsch konfiguriertes SSL-Zertifikat löst sofortige Browser-Sicherheitsblockaden aus („Ihre Verbindung ist nicht privat“), vertreibt über 90 % der Besucher und stoppt API-Integrationen.Da sich im Internet die Gültigkeitsdauer von Zertifikaten auf 90 Tage verkürzt, ist eine automatisierte SSL-Überwachung für die Betriebszuverlässigkeit von entscheidender Bedeutung.
Die Vertrauenskette der Zertifizierungsstelle (CA) erklärt
SSL-Zertifikate arbeiten innerhalb einer hierarchischen Vertrauenskette:
- End-Entity (Leaf)-Zertifikat: Das spezifische Zertifikat, das für Ihren Domainnamen ausgestellt wurde (z. B. example.com).
- Zwischenzertifikat: Wird von einer Stammzertifizierungsstelle ausgestellt, um Endentitätszertifikate zu signieren.Zwischenzertifikate schützen Root-Schlüssel vor Online-Sicherheitsrisiken.
- Stammzertifizierungsstelle: Das in Betriebssystem- und Browser-Truststores vorinstallierte Masterzertifikat (z. B. Google Trust Services, DigiCert oder Let's Encrypt ISRG Root X1).
Wenn Ihre Webserverkonfiguration neben dem Blattzertifikat keine Zwischenzertifikate bereitstellt, vervollständigen Desktop-Browser die Kette möglicherweise über zwischengespeicherte Zertifikate, während mobile Geräte mit Sicherheitsfehlern ausfallen.
Häufige Ursachen für stille SSL-Erneuerungsfehler
- Defekte ACME HTTP-01-Herausforderungen: Nginx- oder Apache-Routing-Updates, die versehentlich den /.well-known/acme-challenge/-Pfad blockieren, verhindern eine automatische Erneuerung.
- Abgelaufene DNS-API-Tokens: Automatisierte DNS-01-Herausforderungen schlagen stillschweigend fehl, wenn API-Anmeldeinformationen für DNS-Anbieter (Cloudflare, AWS Route53) ablaufen.
- Nicht neu geladene Webserverprozesse: Certbot erneuert erfolgreich die Zertifikatsdateien auf der Festplatte, aber die Webserver-Worker können nicht neu geladen werden und stellen weiterhin das alte abgelaufene Zertifikat im Speicher bereit.
Häufig gestellte Fragen
Häufige Fragen zu diesem Thema
Verhindern Sie peinliche abgelaufene SSL-Ausfälle
Automatische Verlängerungen von Certbot oder Let's Encrypt können aufgrund fehlerhafter HTTP-01-ACME-Herausforderungen oder Fehler beim Neuladen des Webservers stillschweigend fehlschlagen.SimpleOps überwacht SSL-Zertifikate rund um die Uhr und sendet proaktive Warnungen 30 Tage, 7 Tage und 1 Tag vor Ablauf.