CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•4 Min. Lesezeit

TLS-Versions- und Cipher-Mismatch: Aushandlungsfehler

· CSR.plus Team

TLS-Versions- und Cipher-Mismatch: Aushandlungsfehler
  • •Ein Handshake-Fehler mit „no shared cipher" oder Versionsfehler bedeutet, dass beide Seiten keine kompatible TLS-Option teilen.
  • •Prüfen Sie die aktivierten Versionen und Suites des Servers gegen das, was Ihr Client unterstützt.
  • •Aktivieren Sie ein modernes, breites Set: TLS 1.2 + 1.3 mit den Standard-ECDHE-AES-GCM-Suites.
No shared cipher
Typische Meldung
openssl-s_client-Ausgabe
TLS 1.2
Modernes Minimum
1.2 + 1.3 aktivieren
ECDHE
Schlüsselaustausch
mit P-256 oder X25519
TLS 1.0/1.1
Legacy-Clients
überall abgekündigt

Was „no shared cipher" bedeutet

Während der Verhandlung sendet der Client seine unterstützten Suites; der Server wählt eine, die auch er unterstützt. Ist die Schnittmenge leer, meldet OpenSSL „no protocols available" oder „no shared cipher". Im Browser erscheint dieselbe Ursache als ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Alte Clients + Server mit nur TLS 1.3 und modernen Suites ist der klassische Auslöser.

OpenSSL-Ausgabe lesen

openssl s_client -connect host:443 -servername host gibt bei Erfolg „Protocol : TLSv1.3" und „Cipher : TLS_AES_256_GCM_SHA384" aus. Bei Fehler: „no protocols available" (Versionslücke) oder „no shared cipher". Nutzen Sie openssl ciphers -v zum Auflisten und s_client -tls1_2 / -tls1_3, um jede Version separat zu testen.

Die richtige Serverkonfiguration

Aktivieren Sie TLS 1.2 und 1.3, deaktivieren Sie alles darunter. Behalten Sie die modernen Standardsuites: TLS_AES_256_GCM_SHA384 und TLS_AES_128_GCM_SHA256 für 1.3; ECDHE-ECDSA/ECDHE-RSA mit AES-256-GCM und AES-128-GCM für 1.2. Legacy-Suites nur hinzufügen, wenn Sie alte Clients wirklich unterstützen — und den Kompromiss dokumentieren.

FAQ

Brauche ich TLS 1.0/1.1 für alte Geräte?

Alle großen Browser und OS haben TLS 1.0/1.1 deaktiviert. Sie für alte Geräte zu unterstützen ist eine Kompatibilitätsentscheidung: isolieren Sie diese Clients nötigenfalls auf einem eigenen vhost.

Hilft HTTP/3 alten Clients?

Nein — HTTP/3 läuft über QUIC/TLS 1.3, das alte Clients nicht sprechen. HTTP/2 und HTTP/3 koexistieren; das Aushandlungsproblem liegt auf der TLS-Ebene.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel