SSL-Handshake fehlgeschlagen: 11 Ursachen und Lösungen
· CSR.plus Team

- •Ein fehlgeschlagener Handshake geht fast immer auf eine von 11 Ursachen zurück: Zertifikat, Cipher, SNI, Protokoll oder Netzwerk.
- •Diagnostizieren Sie in Reihenfolge: Ablauf, Hostname-Abgleich, Kettenvollständigkeit, dann TLS-Versionen und Cipher.
- •Die meisten Fehler beheben eine korrekte Zwischenkette oder eine unterstützte Cipher-Suite.
Was passiert, wenn ein Handshake scheitert
Während des TLS-Handshakes müssen sich Client und Server auf eine Protokollversion, eine Cipher-Suite und eine gültige Zertifikatskette einigen. Ein Fehler in einem Schritt bricht die Verbindung ab. Häufige Punkte: abgelaufenes Zertifikat, nicht abgedeckter Hostname, unvollständige Kette (Server sendet Blatt ohne Zwischenzertifikat), nicht unterstützte TLS-Version, Cipher-Konflikt, fehlendes SNI oder Firewall/NAT, das das ClientHello verwirft.
Diagnose in unter einer Minute
Führen Sie openssl s_client -connect ihredomain.de:443 -servername ihredomain.de aus und lesen Sie die Ausgabe. „Verify return code: 0" bedeutet, die Kette ist in Ordnung. „unable to get local issuer certificate" deutet auf ein fehlendes Zwischenzertifikat. „no peer certificate available" oder eine leere Zeile nach CONNECTED bedeutet, der Server hat den Handshake nie abgeschlossen — ein Protokoll- oder Cipher-Problem. Browser-Konsolenfehler ergänzen die Client-Sicht.
Lösungen für die 5 häufigsten Ursachen
1) Fehlendes Zwischenzertifikat: CA-Bundle herunterladen und Blatt + Zwischenzertifikat in richtiger Reihenfolge zusammenfügen. 2) Cipher-Konflikt: gängige Suite aktivieren wie TLS_AES_256_GCM_SHA384 (TLS 1.3) oder ECDHE-RSA-AES256-GCM (TLS 1.2). 3) TLS-Version: TLS 1.2 und 1.3 aktivieren, ältere deaktivieren. 4) Hostname/SNI: Zertifikat muss den exakten Host abdecken, SNI aktiviert sein. 5) Netzwerk: Port 443 offen? Terminiert ein Load Balancer oder CDN TLS mit eigener Konfiguration?
FAQ
Warum scheitert der Handshake im Browser, aber nicht mit curl?
Verschiedene Clients unterstützen unterschiedliche TLS-Versionen und Cipher. Wenn curl funktioniert, aber ein alter Browser nicht, unterstützt der Client die ausgehandelte Version nicht — aktivieren Sie mindestens TLS 1.2.
Kann eine Firewall Handshake-Fehler verursachen?
Ja. Manche Firewalls und NAT-Geräte verwerfen große ClientHello-Pakete oder blockieren TCP-Ports still. Testen Sie mit einem Nicht-Standard-Port oder einem Paketmitschnitt.
UptimeRobot
Überwachen Sie SSL und Verfügbarkeit kostenlos
UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Kostenlose SSL/TLS-Tools
Prüfen Sie Ihre Zertifikate in Sekunden.