Wissensdatenbank
1 000 FAQs, 500 Anleitungen und erläuternde Videos. Hier gibt es nur Lösungen!
SSL Labs-Warnmeldungen beheben
Dieser Leitfaden erklärt, wie Sie die detaillierten Informationen, die von Qualys SSL Labs (https://www.ssllabs.com/ssltest/) bereitgestellt werden, korrekt interpretieren können. Diese Informationen können manchmal technisch oder beunruhigend erscheinen, wenn der entsprechende Kontext fehlt.
Einleitung
- Qualys SSL Labs ist ein weit verbreitetes Tool zur Analyse der SSL/TLS-Konfiguration von Websites.
- Die in ihren Berichten enthaltenen Warnhinweise sind oft nur technische Details, die keinen Einfluss auf die Sicherheit oder das SEO der Website haben.
Mehrere Zertifikate in SSL Labs-Berichten
Wenn SSL Labs eine Website analysiert, kann es mehrere nummerierte Zertifikate anzeigen (Zertifikat Nr. 1, Zertifikat Nr. 2 usw.). Dies kann aus verschiedenen Gründen geschehen:
- Hauptzertifikat (#1): Das Zertifikat, das angezeigt wird, wenn SNI (Server Name Indication) verwendet wird.
- SNI ist eine TLS-Erweiterung, die es einem Server ermöglicht, mehrere SSL-Zertifikate für verschiedene Domänen auf derselben IP-Adresse zu hosten. Wenn sich ein Browser verbindet, gibt er den Namen der Domäne an, mit der er sich verbinden möchte.
- Sekundärzertifikat (#2): Das Zertifikat, das angezeigt wird, wenn SNI nicht verwendet wird oder bei einer direkten Verbindung über die IP-Adresse.
Eine Angabe „No SNI“ im Zertifikat Nr. 2 ist kein Fehler. Sie bedeutet lediglich, dass SSL Labs getestet hat, was passiert, wenn sich ein Client verbindet, ohne SNI-Informationen anzugeben. In diesem Fall:
- Der Server stellt ein Ausweichzertifikat bereit (oft ein generisches oder Vorschaubild-Zertifikat).
- Diese Situation betrifft nur sehr alte Kunden, die SNI nicht unterstützen.
- Moderne Browser verwenden alle SNI und erhalten daher das Zertifikat #1.
Probleme mit der Zertifikatskette
„Probleme mit der Kette: Falsche Reihenfolge, zusätzliche Zertifikate, enthält Ankerzertifikat“
Diese Warnmeldungen bedeuten nicht unbedingt, dass das Zertifikat fehlerhaft ist:
Falsche Reihenfolge: Die Zwischenzertifikate werden nicht in der optimalen Reihenfolge angezeigt.Extra certs: Es sind zusätzliche, unnötige Zertifikate enthalten.Contains anchor: Das Stammzertifikat ist in der Kette enthalten.
Das TLS-Protokoll ermöglicht es, das Stammzertifikat wegzulassen, da es normalerweise bereits in den Zertifikatsspeichern der Browser vorhanden ist. Das Hinzufügen ist zwar nicht falsch, stellt aber eine Redundanz dar.
„Alternative Namen stimmen nicht überein“
Bei dem Backup-Zertifikat (#2) ist die Warnmeldung „MISMATCH“ normal, da:
- Dieses Zertifikat ist für eine andere Domain (
preview.infomaniak.website) vorgesehen. - Es wird nur angezeigt, wenn SNI nicht verwendet wird.
- Der Browser, der dieses Zertifikat empfängt, würde es als nicht mit der angeforderten Domain übereinstimmend identifizieren, dies hat jedoch keine Auswirkungen auf normale Verbindungen mit SNI.
Bezüglich SEO-Bedenken:
- Google und andere Suchmaschinen verwenden moderne Browser, die SNI unterstützen.
- Sie erhalten das Zertifikat Nr. 1, das für Ihre Domain gültig ist.
- Die Warnhinweise bezüglich des Zertifikats Nr. 2 haben keinen Einfluss auf das Suchmaschinenranking.
- Nur Probleme mit dem Hauptzertifikat (#1) könnten sich negativ auf das SEO auswirken.
Diese Konfiguration eignet sich hervorragend für ein Shared Hosting, bei dem mehrere Websites dieselbe Infrastruktur nutzen und ein Vorschauzertifikat als Ausweichlösung dient.
Link zu dieser FAQ: https://faq.infomaniak.com/1569
War diese FAQ nützlich?