Websites & Software

SSL-Zertifikat abgelaufen – was jetzt sofort zu tun ist

Kurz gesagt

Bei abgelaufenem SSL-Zertifikat sofort im Hosting-Panel oder per Certbot erneuern – meist eine Sache von wenigen Minuten. Ursache ist fast immer ein fehlgeschlagenes Auto-Renewal durch Cronjob-, DNS- oder Firewall-Probleme. Danach Monitoring einrichten, damit es nicht wieder passiert.

Was gerade passiert

Ein SSL-Zertifikat ist die digitale Grundlage der verschlüsselten HTTPS-Verbindung. Ohne gültiges Zertifikat überträgt der Browser Daten unverschlüsselt – jeder moderne Browser erkennt das sofort und warnt Besucher unmissverständlich, teils mit einer rot hinterlegten Sperrseite. Google markiert die Seite intern als unsicher und wertet das Ranking ab. Besucher springen ab, Conversion-Rate und Umsatz brechen ein, und E-Mail-Systeme oder APIs, die HTTPS voraussetzen, funktionieren möglicherweise nicht mehr.

SSL-Zertifikate haben eine begrenzte Gültigkeitsdauer: Der verbreitete Standard Let's Encrypt stellt Zertifikate mit 90 Tagen Laufzeit aus, kommerzielle Anbieter bieten 1 bis 2 Jahre. Die kurze Laufzeit bei Let's Encrypt ist bewusst gewählt und zwingt zu regelmäßiger, automatisierter Erneuerung. Das Problem entsteht nicht durch die kurze Laufzeit selbst, sondern wenn die automatische Erneuerung stillschweigend fehlschlägt.

Sofortmaßnahmen Schritt für Schritt

1. Let's Encrypt Auto-Renewal prüfen: Per SSH `certbot renew --dry-run` ausführen. Zeigt der Output Fehler, steht die Ursache direkt da: gescheiterte DNS-Validierung, blockierter Port, abgelaufene Zugangsdaten. 2. Hosting-Panel öffnen: Ohne SSH-Zugang sofort im Hosting-Control-Panel (cPanel, Plesk, IONOS, Strato, All-Inkl.) den Bereich SSL/TLS oder Sicherheit prüfen – dort steht meist der Status aller Zertifikate mit Ablaufdatum. 3. Zertifikat manuell erneuern: Im Panel auf „Erneuern" oder „Neues Zertifikat anfordern" klicken. Per SSH `sudo certbot renew --force-renewal` ausführen. Bei kommerziellen Zertifikaten: neu beantragen, CSR generieren, installieren. Dauer je nach Anbieter 2 bis 30 Minuten. 4. DNS und Firewall prüfen: Der A-Record muss korrekt auf den Server zeigen, Port 80 und 443 müssen offen sein – Let's Encrypt benötigt Port 80 für die Domain-Validierung. Mit dnschecker.org prüfen, ob DNS-Einträge weltweit propagiert sind. 5. Website testen: Frischen Browser-Tab öffnen und das Schloss-Symbol prüfen. Zusätzlich mit dem kostenlosen Tool SSL Labs (ssllabs.com/ssltest) testen – der Report zeigt Gültigkeit, Ablaufdatum, Zertifikatskette und Konfigurationsprobleme. 6. Browser-Cache leeren: Browser cachen SSL-Zertifikate und HSTS-Einträge aggressiv. Cache vollständig leeren oder im privaten Fenster testen, zusätzlich von einem anderen Gerät oder Netzwerk aus.

Häufigste Ursachen im Überblick

  • Fehlgeschlagener Cronjob: Der Certbot-Cron wurde durch ein System-Update deaktiviert oder überschrieben.
  • DNS-Änderungen: Die Domain zeigt auf einen neuen Server, das Zertifikat wurde nicht mitgenommen.
  • Firewall-Block: Port 80 oder 443 blockiert, Let's Encrypt kann die Domain nicht validieren.
  • Hosting-Wechsel: Zertifikat vom alten Anbieter, das neue Hosting hat kein SSL eingerichtet.
  • CAA-Records: DNS-Einträge beschränken erlaubte Zertifizierungsstellen und blockieren Let's Encrypt.
  • Berechtigungsfehler: Certbot hat nach Serveränderungen keine Schreibrechte mehr im Zertifikatsverzeichnis.
  • Subdomain vergessen: Das Wildcard-Zertifikat wurde erneuert, eine spezifische Subdomain aber nicht abgedeckt.
  • Übersehene E-Mail-Benachrichtigung: Die Ablauf-Warnung ist im Spam-Ordner gelandet.

Prävention statt Wiederholung

Prävention ist die einzige dauerhafte Lösung. Der Certbot-Cron sollte idealerweise zweimal täglich laufen und Zertifikate erneuern, sobald weniger als 30 Tage Restlaufzeit bestehen – der Status lässt sich mit `systemctl status certbot.timer` prüfen. Bei Let's Encrypt eine aktive E-Mail-Adresse hinterlegen: Sie liefert automatische Warnungen 20 und 7 Tage vor Ablauf. Ohne SSH-Zugriff hilft im Panel die Option „Automatische SSL-Erneuerung" plus ein Kalender-Reminder 14 Tage vor Ablauf. Wer mehrere Websites betreibt, sollte ein zentrales Monitoring aufbauen – etwa mit dem kostenlosen UptimeRobot (warnt rund 30 Tage vorher) oder dem selbst gehosteten Uptime Kuma.

Häufige Fragen

Wie lange dauert die Erneuerung eines SSL-Zertifikats?
Meist wenige Minuten im Hoster-Panel; Let's Encrypt läuft dabei vollautomatisch, Browser-Warnungen verschwinden sofort danach.
Warum ist mein Zertifikat trotz Auto-Renewal abgelaufen?
Meist wegen einer nicht mehr gültigen hinterlegten E-Mail-Adresse, eines Domain-Umzugs oder eines nicht mehr passenden DNS-Eintrags.
Schadet ein abgelaufenes SSL-Zertifikat dem Google-Ranking?
Ja, Google wertet HTTPS als Rankingsignal, und die Browser-Warnung senkt zusätzlich Besucherzahlen und Verweildauer.