Die vier häufigsten Meldungen
„Das Zertifikat ist abgelaufen"
Der häufigste Fall. Let's-Encrypt-Zertifikate laufen nach 90 Tagen ab und sollen sich automatisch erneuern — wenn das nicht passiert, hat meist die Erneuerung stillschweigend versagt. Prüfen:
certbot certificates
certbot renew --dry-run
Ein oft übersehener Punkt: Selbst wenn die Erneuerung klappt, muss der Webserver danach neu geladen werden. Er hält das alte Zertifikat sonst im Speicher und liefert es weiter aus.
„Der Name stimmt nicht überein"
Das Zertifikat gilt für example.de, aufgerufen wurde www.example.de — oder umgekehrt. Ein Zertifikat muss alle Namen enthalten, unter denen die Seite erreichbar ist. Prüfen, was tatsächlich drinsteht:
echo | openssl s_client -connect example.de:443 -servername example.de 2>/dev/null \
| openssl x509 -noout -text | grep -A1 "Subject Alternative Name"
„Unbekannter Aussteller" oder unvollständige Kette
Im Browser sieht alles gut aus, auf dem Handy oder in einer App nicht? Dann fehlt das Zwischenzertifikat. Browser haben oft eine zwischengespeicherte Kopie, andere Clients nicht. Achte darauf, dass der Webserver die fullchain.pem einbindet — nicht die cert.pem.
„Gemischte Inhalte"
Die Seite lädt über HTTPS, bindet aber Bilder oder Skripte über HTTP ein. Das Schloss-Symbol verschwindet, obwohl das Zertifikat einwandfrei ist. Die Browser-Konsole zeigt genau, welche Ressource betroffen ist — bei WordPress hilft meist ein Suchen-und-Ersetzen in der Datenbank.
Schnell von außen prüfen
echo | openssl s_client -connect meine-domain.de:443 -servername meine-domain.de 2>/dev/null \
| openssl x509 -noout -dates -subject -issuer
Das zeigt Gültigkeitszeitraum, ausgestellten Namen und Aussteller in drei Zeilen — damit ist fast jede Warnung erklärt.
Der Fall, an den niemand denkt
Die Uhrzeit des Clients. Geht die Systemuhr des Besuchers deutlich falsch, hält der Browser gültige Zertifikate für abgelaufen oder noch nicht gültig. Wenn nur ein einzelner Nutzer die Warnung sieht und alle anderen nicht, lohnt der Blick auf dessen Systemzeit.