Fehler "Ihre Verbindung ist nicht privat" / NET::ERR_CERT und Lösungen

Wenn Sie im Browser den Fehler "Ihre Verbindung ist nicht privat" oder NET::ERR_CERT_... sehen, öffnet sich die Website nicht und die Besucher bekommen es mit der Angst zu tun. In diesem Beitrag behandeln wir die häufigsten Ursachen dieses Fehlers und für jede die genaue Lösung. Sehen Sie sich zuerst den Fehlercode an; der Code weist direkt auf das Problem hin.

Lesen Sie den Fehlercode

In Chrome-basierten Browsern befindet sich unter der Fehlermeldung ein Code. Die häufigsten sind:

  • NET::ERR_CERT_DATE_INVALID → Das Zertifikat ist abgelaufen (oder die Uhrzeit des Geräts ist falsch).
  • NET::ERR_CERT_AUTHORITY_INVALID → Die Zwischenzertifikatskette fehlt oder die Zertifizierungsstelle ist nicht vertrauenswürdig.
  • NET::ERR_CERT_COMMON_NAME_INVALID → Das Zertifikat passt nicht zur Domain (z. B. www ist nicht abgedeckt).

Ursache 1 — Abgelaufenes Zertifikat

Dies ist die häufigste Ursache. Kostenlose Zertifikate sind 90 Tage gültig; die Erneuerung zu vergessen führt zu diesem Fehler. Überprüfen Sie das Gültigkeitsdatum über das Terminal:

echo | openssl s_client -connect ihredomain.com:443 -servername ihredomain.com 2>/dev/null | openssl x509 -noout -dates

Wenn das Datum notAfter in der Vergangenheit liegt, ist das Zertifikat abgelaufen. Lösung: Erstellen Sie mit unserem kostenlosen SSL-Assistenten ein neues Zertifikat, laden Sie das ZIP herunter und überschreiben Sie die alten Dateien auf Ihrem Server, und laden Sie anschließend den Dienst neu.

Wenn der Fehler nur auf Ihrem Gerät auftritt, liegt das Problem höchstwahrscheinlich an einer falschen Systemzeit. Stellen Sie das Datum/die Uhrzeit des Geräts auf automatisch (NTP) ein.

Bild: <Der Chrome-Warnbildschirm "Ihre Verbindung ist nicht privat">
Der Fehler NET::ERR_CERT hat meist seine Ursache in Ablauf oder Kette.

Ursache 2 — Fehlende Zwischenzertifikatskette (intermediate)

Nur certificate.crt auf den Server zu laden und zu vergessen, das CA Bundle / die Zwischenzertifikatskette hinzuzufügen, ist die klassische Ursache dieses Fehlers. Das Interessante daran ist, dass sich die Website in einigen Browsern öffnet und in anderen ERR_CERT_AUTHORITY_INVALID ausgibt; denn einige Systeme können das Zwischenzertifikat aus dem Cache ergänzen, während mobile Browser das nicht können.

Lösung — je nach Server:

  • Nginx: Verwenden Sie für ssl_certificate nicht allein certificate.crt, sondern fullchain.pem.
  • Apache: Definieren Sie für die Direktive SSLCertificateChainFile die Datei ca_bundle.crt.
  • cPanel: Füllen Sie im SSL/TLS-Manager das Feld CA Bundle mit dem Inhalt von ca_bundle.crt.

Um zu überprüfen, dass die Kette vollständig bereitgestellt wird:

echo | openssl s_client -connect ihredomain.com:443 -servername ihredomain.com -showcerts

In der Ausgabe sollten Sie vom Zertifikat bis zum Zwischenzertifikat mehrere BEGIN CERTIFICATE-Blöcke sehen. Gibt es nur einen Block, ist die Kette unvollständig.

Ursache 3 — Domain-Nichtübereinstimmung

ERR_CERT_COMMON_NAME_INVALID zeigt an, dass das Zertifikat den angeforderten Namen nicht abdeckt. Das häufigste Szenario: Das Zertifikat wurde nur für ihredomain.com bezogen, aber der Besucher ruft die Adresse www.ihredomain.com auf. Lösung: Aktivieren Sie beim erneuten Beziehen des Zertifikats im Assistenten die Option "www-Subdomain ebenfalls einschließen"; so werden beide Namen abgedeckt.

Ursache 4 — Mixed Content

Selbst wenn die Seite selbst HTTPS ist, zeigt der Browser statt des Schlosses eine Warnung an und kann Skripte blockieren, wenn einige darin enthaltene Ressourcen (Bild, Skript, Stil) noch über http:// geladen werden. Die ausführliche Lösung dieses Themas finden Sie in unserer Anleitung zu Mixed Content; die kurze Lösung besteht darin, alle Ressourcenadressen auf https:// umzustellen.

Schnelle Checkliste

  1. Lesen Sie den Fehlercode (DATE / AUTHORITY / COMMON_NAME).
  2. Überprüfen Sie die Gültigkeitsdauer des Zertifikats mit openssl ... -dates.
  3. Überprüfen Sie die Kette mit -showcerts; ist sie unvollständig, fügen Sie das CA Bundle hinzu.
  4. Prüfen Sie, ob www oder zusätzliche Domains abgedeckt sind.
  5. Testen Sie die Geräteuhrzeit und den Cache (Inkognito-Tab).

Zusammenfassung

Der Großteil der NET::ERR_CERT-Fehler beruht auf drei Ursachen: abgelaufenes Zertifikat, fehlende Zwischenzertifikatskette und Domain-Nichtübereinstimmung. Lesen Sie den Fehlercode und wenden Sie die entsprechende Lösung an. Um das Zertifikat zu erneuern oder www einzuschließen, können Sie unseren kostenlosen SSL-Assistenten verwenden, und für die fehlende Kette können Sie die Datei fullchain.pem oder ca_bundle.crt aus dem ZIP hochladen.