Let's Encrypt Chain-Kompatibilitäts-Checker - E5/E6 gegen Legacy-Geräte
LE-Kettenkompatibilitätsprüfer
Funktioniert Ihre Kette noch auf alten Android-, iOS- und Embedded-Geräten? Bewerten Sie Ihre Kette und erhalten Sie den Fix.
Über LE-Kettenkompatibilitätsprüfer
Der CSR.plus Chain-Kompatibilitäts-Checker untersucht die exakte Zertifikat-Chain, die Ihr Server sendet, und bewertet sie hinsichtlich Legacy-Geräte-Vertrauen. Die neueren E5/E6-Intermediates von Let's Encrypt werden von altem Android (vor 7.1), altem iOS und vielen Embedded-Geräten nicht vertraut — dieses Tool sagt Ihnen, ob das für Ihre Besucher relevant ist.
Es kartiert jedes Zertifikat in Ihrer Chain (Leaf, Intermediate, cross-signierte Root), markiert E5/E6-Intermediates, erkennt einen fehlenden DST Root CA X3 Legacy-Pfad und vergibt einen A–C-Kompatibilitäts-Score mit Konfigurationsempfehlungen.
Warum verwenden
- Vollständige Chain-Analyse mit Intermediate-Identifikation pro Zertifikat
- Erkennt neue ISRG E-Serie (E5/E6...) und klassische R-Serie-Chains
- Erkennt das Vorhandensein des DST Root CA X3 Legacy-cross-signierten Pfads
- A–C-Kompatibilitäts-Score mit praktischen Korrekturanleitungen
So verwenden
- Geben Sie die Domain ein, die Sie auditieren möchten.
- Lesen Sie die Chain-Karte: Welche Intermediate sendet Ihr Server?
- Prüfen Sie den Score und die markierten Probleme.
- Wenden Sie die vorgeschlagene Chain-Konfiguration an (z. B. Auslieferung der cross-signierten Chain).
Häufig gestellte Fragen
▸Was hat sich bei den E5/E6-Intermediates geändert?
Let's Encrypt führte 2024–2025 neue Intermediate-CAs (E1/E2/E5/E6...) ein. Ihre Chains wurzeln nur bei ISRG Root X1, dem Geräte vor etwa 2016 nicht vertrauen. Die alten R-Serie-Chains konnten zur Kompatibilität von DST Root CA X3 cross-signiert werden.
▸Welche Geräte scheitern an der neuen ISRG-Chain?
Alte Android-Versionen unter 7.1, iOS unter 10 und viele Embedded/IoT-Geräte vor 2016 vertrauen in der Regel nicht direkt ISRG Root X1.
▸Wie behebe ich ein Kompatibilitätsproblem?
Liefern Sie die cross-signierte Chain aus: das von DST Root CA X3 signierte Intermediate, oder nutzen Sie eine vollständige Chain, die den Legacy-Pfad enthält. Certbots --preferred-chain-Option kann zur Auswahl verwendet werden.
▸Warum zeigt mein Score B oder C?
B bedeutet ein Problem (meist eine E5/E6-Chain ohne Legacy-Pfad oder eine unvollständige Chain). C bedeutet mehrere Probleme — typischerweise unvollständige Chain plus E5/E6-Intermediates.
Namecheap
Brauchen Sie ein neues SSL-Zertifikat?
DV-, OV-, EV- und Wildcard-Zertifikate ab nur 5,98 $/Jahr — in wenigen Minuten ausgestellt.
Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.
Weitere kostenlose Tools
Zertifikatsanzeige
Fügen Sie ein X.509-Zertifikat ein oder laden Sie es hoch, um Subject, Aussteller, Gültigkeit, Schlüssel, Fingerabdrücke, SAN und Erweiterungen zu prüfen — alles lokal.
Zertifikat-/Schlüssel-Abgleich
Prüfen Sie, ob ein privater Schlüssel und ein Zertifikat zum selben Schlüsselpaar gehören — lokal berechnet, der Schlüssel verlässt niemals Ihren Browser.
PEM-Anzeige
Fügen Sie ein PEM-Bundle (Zertifikate, Schlüssel, CSRs) ein und erhalten Sie eine strukturierte Aufschlüsselung jedes Blocks — lokal.
SSL-Formatkonverter
Konvertieren Sie zwischen PEM, PFX/PKCS#12 und P7B/PKCS#7 — alles lokal in Ihrem Browser.
SSL-Prüfer (Note A-F)
Bewertet jede Domain von A bis F: TLS-Versionen, Zertifikatszustand, Vertrauenskette und HSTS.
SSL-Massenprüfer
Mehrere SSL-Zertifikate auf einmal prüfen
ACME-Challenge-Vorprüfung
Testen Sie die HTTP-01- und DNS-01-Validierung vor Let’s Encrypt: DNS, Port 443, well-known-Erreichbarkeit und TXT-Einträge mit Korrekturvorschlägen.
Let's Encrypt-Prüfer
Erkennt Let’s-Encrypt-Zertifikate (R3/R10/E5/E6), den 90-Tage-Erneuerungs-Countdown, die Ketten-Gesundheit und Erneuerungs-Tipps.
DNS-Propagation-Prüfer
Prüft TXT-, A-, AAAA-, NS- und MX-Einträge über die Resolver von Cloudflare, Google und AdGuard und bestätigt die Verbreitung.
ACME-Befehlsgenerator
Erzeugt Copy-Paste-Ausstellungsbefehle für Certbot, acme.sh, lego und win-acme (HTTP-01 oder DNS-01).
Zertifikatsinspektor
Geben Sie eine Domain ein, um Zertifikatsgültigkeit, Ablauf, TLS-Protokoll und vollständige Kettenintegrität zu prüfen.
SSL-Ablaufprüfer
Prüfen Sie schnell das Ablaufdatum des SSL-Zertifikats einer Domain und die verbleibenden Tage.
Certificate Transparency-Suche
Listen Sie jedes jemals für eine Domain in öffentlichen CT-Protokollen ausgestellte Zertifikat auf — entdecken Sie Schatten- und nicht autorisierte Zertifikate.
CAA-Eintrag-Prüfer
Fragen Sie die DNS-CAA-Einträge einer Domain ab, um zu sehen, welche Zertifizierungsstellen berechtigt sind, Zertifikate dafür auszustellen.
Zertifikatswiderrufsprüfer
Überprüfen Sie, ob ein Zertifikat über seine CRL-Verteilungspunkte widerrufen wurde, und zeigen Sie eingebettete OCSP-Endpunkte an.
SSL-Handshake-Tracer
Führen Sie einen echten TLS-Handshake durch und zeichnen Sie jeden Schritt auf: DNS, TCP, ausgehandelte TLS-Version und Chiffre sowie jedes zurückgegebene Zertifikat.