Fehler "Ihre Verbindung ist nicht privat" / NET::ERR_CERT und Lösungen
Wenn Sie im Browser den Fehler "Ihre Verbindung ist nicht privat" oder NET::ERR_CERT_... sehen, öffnet sich die Website nicht und die Besucher bekommen es mit der Angst zu tun. In diesem Beitrag behandeln wir die häufigsten Ursachen dieses Fehlers und für jede die genaue Lösung. Sehen Sie sich zuerst den Fehlercode an; der Code weist direkt auf das Problem hin.
Lesen Sie den Fehlercode
In Chrome-basierten Browsern befindet sich unter der Fehlermeldung ein Code. Die häufigsten sind:
NET::ERR_CERT_DATE_INVALID→ Das Zertifikat ist abgelaufen (oder die Uhrzeit des Geräts ist falsch).NET::ERR_CERT_AUTHORITY_INVALID→ Die Zwischenzertifikatskette fehlt oder die Zertifizierungsstelle ist nicht vertrauenswürdig.NET::ERR_CERT_COMMON_NAME_INVALID→ Das Zertifikat passt nicht zur Domain (z. B.wwwist nicht abgedeckt).
Ursache 1 — Abgelaufenes Zertifikat
Dies ist die häufigste Ursache. Kostenlose Zertifikate sind 90 Tage gültig; die Erneuerung zu vergessen führt zu diesem Fehler. Überprüfen Sie das Gültigkeitsdatum über das Terminal:
echo | openssl s_client -connect ihredomain.com:443 -servername ihredomain.com 2>/dev/null | openssl x509 -noout -dates
Wenn das Datum notAfter in der Vergangenheit liegt, ist das Zertifikat abgelaufen. Lösung: Erstellen Sie mit unserem kostenlosen SSL-Assistenten ein neues Zertifikat, laden Sie das ZIP herunter und überschreiben Sie die alten Dateien auf Ihrem Server, und laden Sie anschließend den Dienst neu.
Wenn der Fehler nur auf Ihrem Gerät auftritt, liegt das Problem höchstwahrscheinlich an einer falschen Systemzeit. Stellen Sie das Datum/die Uhrzeit des Geräts auf automatisch (NTP) ein.
Ursache 2 — Fehlende Zwischenzertifikatskette (intermediate)
Nur certificate.crt auf den Server zu laden und zu vergessen, das CA Bundle / die Zwischenzertifikatskette hinzuzufügen, ist die klassische Ursache dieses Fehlers. Das Interessante daran ist, dass sich die Website in einigen Browsern öffnet und in anderen ERR_CERT_AUTHORITY_INVALID ausgibt; denn einige Systeme können das Zwischenzertifikat aus dem Cache ergänzen, während mobile Browser das nicht können.
Lösung — je nach Server:
- Nginx: Verwenden Sie für
ssl_certificatenicht alleincertificate.crt, sondernfullchain.pem. - Apache: Definieren Sie für die Direktive
SSLCertificateChainFiledie Dateica_bundle.crt. - cPanel: Füllen Sie im SSL/TLS-Manager das Feld CA Bundle mit dem Inhalt von
ca_bundle.crt.
Um zu überprüfen, dass die Kette vollständig bereitgestellt wird:
echo | openssl s_client -connect ihredomain.com:443 -servername ihredomain.com -showcerts
In der Ausgabe sollten Sie vom Zertifikat bis zum Zwischenzertifikat mehrere BEGIN CERTIFICATE-Blöcke sehen. Gibt es nur einen Block, ist die Kette unvollständig.
Ursache 3 — Domain-Nichtübereinstimmung
ERR_CERT_COMMON_NAME_INVALID zeigt an, dass das Zertifikat den angeforderten Namen nicht abdeckt. Das häufigste Szenario: Das Zertifikat wurde nur für ihredomain.com bezogen, aber der Besucher ruft die Adresse www.ihredomain.com auf. Lösung: Aktivieren Sie beim erneuten Beziehen des Zertifikats im Assistenten die Option "www-Subdomain ebenfalls einschließen"; so werden beide Namen abgedeckt.
Ursache 4 — Mixed Content
Selbst wenn die Seite selbst HTTPS ist, zeigt der Browser statt des Schlosses eine Warnung an und kann Skripte blockieren, wenn einige darin enthaltene Ressourcen (Bild, Skript, Stil) noch über http:// geladen werden. Die ausführliche Lösung dieses Themas finden Sie in unserer Anleitung zu Mixed Content; die kurze Lösung besteht darin, alle Ressourcenadressen auf https:// umzustellen.
Schnelle Checkliste
- Lesen Sie den Fehlercode (DATE / AUTHORITY / COMMON_NAME).
- Überprüfen Sie die Gültigkeitsdauer des Zertifikats mit
openssl ... -dates. - Überprüfen Sie die Kette mit
-showcerts; ist sie unvollständig, fügen Sie das CA Bundle hinzu. - Prüfen Sie, ob www oder zusätzliche Domains abgedeckt sind.
- Testen Sie die Geräteuhrzeit und den Cache (Inkognito-Tab).
Zusammenfassung
Der Großteil der NET::ERR_CERT-Fehler beruht auf drei Ursachen: abgelaufenes Zertifikat, fehlende Zwischenzertifikatskette und Domain-Nichtübereinstimmung. Lesen Sie den Fehlercode und wenden Sie die entsprechende Lösung an. Um das Zertifikat zu erneuern oder www einzuschließen, können Sie unseren kostenlosen SSL-Assistenten verwenden, und für die fehlende Kette können Sie die Datei fullchain.pem oder ca_bundle.crt aus dem ZIP hochladen.