CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•5 Min. Lesezeit

SSL-Handshake fehlgeschlagen: 11 Ursachen und Lösungen

· CSR.plus Team

SSL-Handshake fehlgeschlagen: 11 Ursachen und Lösungen
  • •Ein fehlgeschlagener Handshake geht fast immer auf eine von 11 Ursachen zurück: Zertifikat, Cipher, SNI, Protokoll oder Netzwerk.
  • •Diagnostizieren Sie in Reihenfolge: Ablauf, Hostname-Abgleich, Kettenvollständigkeit, dann TLS-Versionen und Cipher.
  • •Die meisten Fehler beheben eine korrekte Zwischenkette oder eine unterstützte Cipher-Suite.
Kette
Häufigste Ursache
fehlendes Intermediate-Zertifikat
Cipher
2. häufigste
Server/Client-Suite nicht kompatibel
<10 Min.
Typische Behebung
nach korrekter Diagnose
Alle
Betroffene Browser
gleiche Ursachen überall

Was passiert, wenn ein Handshake scheitert

Während des TLS-Handshakes müssen sich Client und Server auf eine Protokollversion, eine Cipher-Suite und eine gültige Zertifikatskette einigen. Ein Fehler in einem Schritt bricht die Verbindung ab. Häufige Punkte: abgelaufenes Zertifikat, nicht abgedeckter Hostname, unvollständige Kette (Server sendet Blatt ohne Zwischenzertifikat), nicht unterstützte TLS-Version, Cipher-Konflikt, fehlendes SNI oder Firewall/NAT, das das ClientHello verwirft.

Diagnose in unter einer Minute

Führen Sie openssl s_client -connect ihredomain.de:443 -servername ihredomain.de aus und lesen Sie die Ausgabe. „Verify return code: 0" bedeutet, die Kette ist in Ordnung. „unable to get local issuer certificate" deutet auf ein fehlendes Zwischenzertifikat. „no peer certificate available" oder eine leere Zeile nach CONNECTED bedeutet, der Server hat den Handshake nie abgeschlossen — ein Protokoll- oder Cipher-Problem. Browser-Konsolenfehler ergänzen die Client-Sicht.

Lösungen für die 5 häufigsten Ursachen

1) Fehlendes Zwischenzertifikat: CA-Bundle herunterladen und Blatt + Zwischenzertifikat in richtiger Reihenfolge zusammenfügen. 2) Cipher-Konflikt: gängige Suite aktivieren wie TLS_AES_256_GCM_SHA384 (TLS 1.3) oder ECDHE-RSA-AES256-GCM (TLS 1.2). 3) TLS-Version: TLS 1.2 und 1.3 aktivieren, ältere deaktivieren. 4) Hostname/SNI: Zertifikat muss den exakten Host abdecken, SNI aktiviert sein. 5) Netzwerk: Port 443 offen? Terminiert ein Load Balancer oder CDN TLS mit eigener Konfiguration?

FAQ

Warum scheitert der Handshake im Browser, aber nicht mit curl?

Verschiedene Clients unterstützen unterschiedliche TLS-Versionen und Cipher. Wenn curl funktioniert, aber ein alter Browser nicht, unterstützt der Client die ausgehandelte Version nicht — aktivieren Sie mindestens TLS 1.2.

Kann eine Firewall Handshake-Fehler verursachen?

Ja. Manche Firewalls und NAT-Geräte verwerfen große ClientHello-Pakete oder blockieren TCP-Ports still. Testen Sie mit einem Nicht-Standard-Port oder einem Paketmitschnitt.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel