Worum geht’s
Ein Dienst meldet einen TLS-/Zertifikatsfehler — aber welchen? Abgelaufen, unvollständige Kette, Name-Mismatch oder veraltete Cipher sehen für Nutzer gleich aus („nicht sicher”), brauchen aber völlig verschiedene Lösungen. Dieser Capstone bündelt C1–C6: Du grenzt den Fehler über einen Entscheidungsbaum ein und belegst ihn an den Tool-Stationen.
Konzept
Eine bewährte Diagnose-Reihenfolge für Zertifikatsfehler:
- Gültigkeit zuerst —
Not Afterprüfen. Abgelaufen ist der häufigste und am schnellsten bestätigte Fehler. (Tool: Zertifikat-Decoder) - Name — passt der aufgerufene Host zu einem SAN-Eintrag? Sonst Name-Mismatch. (Tool: Zertifikat-Decoder)
- Kette — liefert der Server Leaf + Intermediate(s)? Lücke = „local issuer”-Fehler in frischen Clients. (Tool: Chain-Checker)
- Protokoll/Cipher — akzeptiert der Server nur veraltete TLS-Versionen/Cipher? Moderne Clients verweigern dann. (Tool: TLS-Checker)
Jeder Befund hat eine eindeutige Gegenmaßnahme — Zertifikat erneuern, SAN ergänzen, Fullchain ausliefern oder TLS-Konfiguration härten.
Beispiel-Fall
Aufgabe: Monitoring meldet für api.example.com: „certificate has expired”. Vorgehen?
- TLS-Checker auf
api.example.com→ liest das präsentierte Zertifikat und dessen Gültigkeit aus. - Zertifikat-Decoder mit dem PEM →
Not Afterliegt in der Vergangenheit. Befund bestätigt: abgelaufen. SAN passt, Kette ist vollständig — also kein anderer Fehler überlagert. - Ursache: Auto-Renewal (z. B. ACME/Certbot) ist ausgefallen, das alte Zertifikat lief aus.
- Maßnahme: Zertifikat erneuern, Webserver neu laden, Renewal-Timer prüfen und einen Alert
einrichten, der X Tage vor
Not Afterwarnt.
Anwenden
Arbeite die Stationen in dieser Reihenfolge ab — Gültigkeit und Name sind schnell geklärt, Kette und Cipher folgen.
- Station 1 — TLS-Checker: Versionen, Cipher und HSTS der Zieldomain prüfen.
- Station 2 — Zertifikat-Decoder: Not After (Gültigkeit) und SAN-Liste gegen den Host prüfen.
- Station 3 — Chain-Checker: Vollständigkeit der Kette Leaf → Intermediate → Root prüfen.
Szenario
Selbsttest
Praxis-Challenge
Suche dir eine echte HTTPS-Domain und arbeite die drei Stationen ab: TLS-Checker (Version, Cipher, HSTS), Zertifikat-Decoder (Not After + SAN gegen den Host) und Chain-Checker (Vollständigkeit). Schreibe einen kurzen Diagnose-Report: Welche vier Fehlerklassen kannst du ausschließen, welche (falls vorhanden) liegt vor — und nenne je die konkrete Gegenmaßnahme.