CSR.pluscsr.plus

Let's Encrypt Chain-Kompatibilitäts-Checker - E5/E6 gegen Legacy-Geräte

LE-Kettenkompatibilitätsprüfer

Funktioniert Ihre Kette noch auf alten Android-, iOS- und Embedded-Geräten? Bewerten Sie Ihre Kette und erhalten Sie den Fix.

Über LE-Kettenkompatibilitätsprüfer

Der CSR.plus Chain-Kompatibilitäts-Checker untersucht die exakte Zertifikat-Chain, die Ihr Server sendet, und bewertet sie hinsichtlich Legacy-Geräte-Vertrauen. Die neueren E5/E6-Intermediates von Let's Encrypt werden von altem Android (vor 7.1), altem iOS und vielen Embedded-Geräten nicht vertraut — dieses Tool sagt Ihnen, ob das für Ihre Besucher relevant ist.

Es kartiert jedes Zertifikat in Ihrer Chain (Leaf, Intermediate, cross-signierte Root), markiert E5/E6-Intermediates, erkennt einen fehlenden DST Root CA X3 Legacy-Pfad und vergibt einen A–C-Kompatibilitäts-Score mit Konfigurationsempfehlungen.

Warum verwenden

  • Vollständige Chain-Analyse mit Intermediate-Identifikation pro Zertifikat
  • Erkennt neue ISRG E-Serie (E5/E6...) und klassische R-Serie-Chains
  • Erkennt das Vorhandensein des DST Root CA X3 Legacy-cross-signierten Pfads
  • A–C-Kompatibilitäts-Score mit praktischen Korrekturanleitungen

So verwenden

  1. Geben Sie die Domain ein, die Sie auditieren möchten.
  2. Lesen Sie die Chain-Karte: Welche Intermediate sendet Ihr Server?
  3. Prüfen Sie den Score und die markierten Probleme.
  4. Wenden Sie die vorgeschlagene Chain-Konfiguration an (z. B. Auslieferung der cross-signierten Chain).

Häufig gestellte Fragen

▸Was hat sich bei den E5/E6-Intermediates geändert?

Let's Encrypt führte 2024–2025 neue Intermediate-CAs (E1/E2/E5/E6...) ein. Ihre Chains wurzeln nur bei ISRG Root X1, dem Geräte vor etwa 2016 nicht vertrauen. Die alten R-Serie-Chains konnten zur Kompatibilität von DST Root CA X3 cross-signiert werden.

▸Welche Geräte scheitern an der neuen ISRG-Chain?

Alte Android-Versionen unter 7.1, iOS unter 10 und viele Embedded/IoT-Geräte vor 2016 vertrauen in der Regel nicht direkt ISRG Root X1.

▸Wie behebe ich ein Kompatibilitätsproblem?

Liefern Sie die cross-signierte Chain aus: das von DST Root CA X3 signierte Intermediate, oder nutzen Sie eine vollständige Chain, die den Legacy-Pfad enthält. Certbots --preferred-chain-Option kann zur Auswahl verwendet werden.

▸Warum zeigt mein Score B oder C?

B bedeutet ein Problem (meist eine E5/E6-Chain ohne Legacy-Pfad oder eine unvollständige Chain). C bedeutet mehrere Probleme — typischerweise unvollständige Chain plus E5/E6-Intermediates.

Namecheap

Brauchen Sie ein neues SSL-Zertifikat?

DV-, OV-, EV- und Wildcard-Zertifikate ab nur 5,98 $/Jahr — in wenigen Minuten ausgestellt.

SSL bei Namecheap kaufen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Weitere kostenlose Tools

Zertifikatsanzeige

Fügen Sie ein X.509-Zertifikat ein oder laden Sie es hoch, um Subject, Aussteller, Gültigkeit, Schlüssel, Fingerabdrücke, SAN und Erweiterungen zu prüfen — alles lokal.

Zertifikat-/Schlüssel-Abgleich

Prüfen Sie, ob ein privater Schlüssel und ein Zertifikat zum selben Schlüsselpaar gehören — lokal berechnet, der Schlüssel verlässt niemals Ihren Browser.

PEM-Anzeige

Fügen Sie ein PEM-Bundle (Zertifikate, Schlüssel, CSRs) ein und erhalten Sie eine strukturierte Aufschlüsselung jedes Blocks — lokal.

SSL-Formatkonverter

Konvertieren Sie zwischen PEM, PFX/PKCS#12 und P7B/PKCS#7 — alles lokal in Ihrem Browser.

SSL-Prüfer (Note A-F)

Bewertet jede Domain von A bis F: TLS-Versionen, Zertifikatszustand, Vertrauenskette und HSTS.

SSL-Massenprüfer

Mehrere SSL-Zertifikate auf einmal prüfen

ACME-Challenge-Vorprüfung

Testen Sie die HTTP-01- und DNS-01-Validierung vor Let’s Encrypt: DNS, Port 443, well-known-Erreichbarkeit und TXT-Einträge mit Korrekturvorschlägen.

Let's Encrypt-Prüfer

Erkennt Let’s-Encrypt-Zertifikate (R3/R10/E5/E6), den 90-Tage-Erneuerungs-Countdown, die Ketten-Gesundheit und Erneuerungs-Tipps.

DNS-Propagation-Prüfer

Prüft TXT-, A-, AAAA-, NS- und MX-Einträge über die Resolver von Cloudflare, Google und AdGuard und bestätigt die Verbreitung.

ACME-Befehlsgenerator

Erzeugt Copy-Paste-Ausstellungsbefehle für Certbot, acme.sh, lego und win-acme (HTTP-01 oder DNS-01).

Zertifikatsinspektor

Geben Sie eine Domain ein, um Zertifikatsgültigkeit, Ablauf, TLS-Protokoll und vollständige Kettenintegrität zu prüfen.

SSL-Ablaufprüfer

Prüfen Sie schnell das Ablaufdatum des SSL-Zertifikats einer Domain und die verbleibenden Tage.

Certificate Transparency-Suche

Listen Sie jedes jemals für eine Domain in öffentlichen CT-Protokollen ausgestellte Zertifikat auf — entdecken Sie Schatten- und nicht autorisierte Zertifikate.

CAA-Eintrag-Prüfer

Fragen Sie die DNS-CAA-Einträge einer Domain ab, um zu sehen, welche Zertifizierungsstellen berechtigt sind, Zertifikate dafür auszustellen.

Zertifikatswiderrufsprüfer

Überprüfen Sie, ob ein Zertifikat über seine CRL-Verteilungspunkte widerrufen wurde, und zeigen Sie eingebettete OCSP-Endpunkte an.

SSL-Handshake-Tracer

Führen Sie einen echten TLS-Handshake durch und zeichnen Sie jeden Schritt auf: DNS, TCP, ausgehandelte TLS-Version und Chiffre sowie jedes zurückgegebene Zertifikat.