SSL-Zertifikat-Ablaufüberwachung
Die SSL-Zertifikat-Ablaufüberwachung von HostTracker prüft Ihre SSL/TLS-Zertifikate auf bevorstehenden Ablauf, Kettenfehler, Widerruf und schwache Sicherheitsprotokolle - und warnt Sie, bevor ein Browser Ihre Website jemals blockiert. Die Domain-Ablaufüberwachung ist ohne Aufpreis enthalten.
Verlieren Sie nie wieder ein SSL-Zertifikat durch eine verpasste Verlängerung
HostTracker prüft Ihre SSL/TLS-Zertifikate auf bevorstehenden Ablauf, Kettenfehler, Widerruf und schwache oder veraltete Sicherheitsprotokolle und sendet automatische Warnungen und Zusammenfassungen, lange bevor ein Browser Ihre Website zu blockieren beginnt.
Zertifikatssicherheit im Blick
Der SSL-Überwachungsdienst von HostTracker hält Websites sicher und störungsfrei am Laufen. Er prüft, ob Ihre SSL/TLS-Zertifikate aktuell sind, und warnt Sie, sobald sie bald ablaufen. SSL-Zertifikate schützen Nutzerdaten und schaffen Vertrauen, indem sie die Kommunikation zwischen Server und Nutzern verschlüsseln. Die Überwachung Ihres SSL-Zertifikats hilft, Ihre Website sicher und auf dem neuesten Stand der Sicherheitsstandards zu halten. So vermeiden Sie Abwertungen durch Suchmaschinen wie Google.
Ablauf-Warnungen & Fehlererkennung
Der SSL-Überwachungsdienst von HostTracker hält Websites sicher. Er benachrichtigt Sie, bevor Ihr SSL-Zertifikat abläuft. Außerdem prüft der Dienst das SSL-Zertifikat auf Probleme und sendet sofortige Warnungen. So können Website-Betreiber Probleme schnell beheben, das Vertrauen der Nutzer bewahren und Daten schützen.
Mehr Sicherheit & Vertrauen
Die SSL-Überwachung von HostTracker verbessert Sicherheit und Nutzervertrauen. Indem sichergestellt wird, dass SSL-Zertifikate stets gültig sind, schützen Websites Nutzerdaten vor möglichen Sicherheitsverletzungen und vermeiden Sicherheitswarnungen im Browser. Rechtzeitige Warnungen und detaillierte Berichte helfen Ihnen, Ihre Website besser zu verwalten. SSL-Überwachung ist entscheidend, damit Websites sicher bleiben und zuverlässig funktionieren.
Domain-Ablaufüberwachung
Ein abgelaufenes SSL-Zertifikat ist nicht die einzige Frist, die eine Website offline nehmen kann - der Domain-Ablauf-Checker von HostTracker überwacht Ihren Registrierungsstatus zusätzlich zu Ihren Zertifikaten, ohne Aufpreis.
Rechtzeitige Verlängerungsüberwachung
HostTracker überwacht Domainnamen, damit sie nicht durch eine verpasste Verlängerungsfrist verloren gehen. Der Dienst verfolgt Registrierungen und sendet rechtzeitige Benachrichtigungen über bevorstehende Ablaufdaten. Diese Warnungen werden in festgelegten Abständen verschickt, damit Domain-Inhaber genug Zeit zum Verlängern haben. So bleibt Ihre Online-Präsenz erhalten und die Kosten sowie der Ärger eines Domain-Ablaufs werden vermieden.
Benachrichtigungen & Berichte
Der Domain-Überwachungsdienst von HostTracker umfasst Funktionen für Tracking und Benachrichtigungen. Nutzer können Warnungen einrichten, die an mehrere Kontakte per E-Mail, SMS oder über Apps wie Telegram und Discord gesendet werden. Der Dienst liefert außerdem Berichte zu Domain-Registrierungen, einschließlich Verlängerungsdaten und Statusänderungen. So werden abgelaufene Domains verhindert und Unternehmen sowie Privatpersonen bleiben online.
Ablaufrisiko vermeiden
Der Domain-Überwachungsdienst von HostTracker schützt wertvolle Domainnamen davor, versehentlich abzulaufen. Rechtzeitige Warnungen helfen Domain-Inhabern, die Risiken und Kosten einer Rückgewinnung abgelaufener Domains zu vermeiden. Außerdem lassen sich mehrere Domains mit detaillierten Berichten und individuellen Alarmen verwalten. So bleiben Unternehmen online und ihre Marke geschützt.
Was die SSL-Überwachung bei jedem Lauf prüft
Ein SSL-Zertifikats-Ablaufmonitor wird oft als reine Kalendererinnerung verkauft, und der Ablauf ist tatsächlich die häufigste Art, wie Zertifikate versagen. Aber nicht die einzige. Jeder Lauf von HostTracker öffnet eine echte TLS-Verbindung und bewertet das Zertifikat, das der Server tatsächlich ausgeliefert hat - das erkennt auch die Fehler, die auftreten, ohne dass sich überhaupt ein Datum ändert.
| Was geprüft wird | Wie sich ein Fehler für Ihre Besucher zeigt |
|---|---|
| Gültigkeitszeitraum | Das Zertifikat liegt innerhalb seines „not-before“/„not-after“-Zeitraums. Danach blockiert jeder Browser die Seite mit einer vollflächigen Warnseite. |
| Vertrauenskette | Das Zertifikat kettet zu einer vertrauenswürdigen Root-Zertifizierungsstelle. Ein fehlendes Zwischenzertifikat ist der klassische Fehler „funktioniert in meinem Browser, scheitert auf jedem Smartphone und jedem API-Client“ - Ihr Laptop hatte das Zwischenzertifikat zwischengespeichert, sonst niemand. |
| Hostname-Abdeckung | Der geprüfte Name ist tatsächlich vom Zertifikat abgedeckt. Eine Abweichung liest sich für einen Browser wie ein möglicher Abhörversuch, nicht wie ein Tippfehler. |
| Widerrufsstatus | Das Zertifikat wurde nicht widerrufen - geprüft gegen den OCSP- oder CRL-Dienst der ausstellenden Stelle. Ist dieser Dienst nicht erreichbar, wird das Ergebnis markiert statt als Fehler gewertet, sodass ein Ausfall bei einem Drittanbieter keinen Fehlalarm auf Ihrer Website auslösen kann. |
| Was erfasst wird | Ablauf- und „not-before“-Datum, Aussteller, Seriennummer, die Subject Alternative Names sowie die ausgehandelte TLS-Protokollversion und der Cipher - ein Ergebnis sagt Ihnen also, was sich geändert hat, nicht nur, dass sich etwas geändert hat. |
Im Kern ist ein Zertifikatsmonitor eine TLS-Verbindung zu einem Host und einem Port. Der Port ist
standardmäßig 443, Sie können aber einen anderen angeben - example.com:8443 -, sodass ein
API-Gateway, ein alternativer HTTPS-Port oder ein Dienst auf einem impliziten TLS-Port genauso überwacht
wird. Der Hostname wird per SNI gesendet, sodass ein Server, der mehrere Zertifikate unter einer
IP-Adresse hostet, das richtige zurückliefert.
Warum ein abgelaufenes Zertifikat schlimmer ist als ein kurzer Ausfall
Wenn ein Server ausfällt, sieht ein Besucher einen Browserfehler und versucht es meist später erneut. Wenn ein Zertifikat abläuft, ist der Server weiterhin völlig gesund - er beantwortet jede Anfrage -, und der Browser weigert sich, anzuzeigen, was er geschickt bekommen hat. Der Unterschied macht sich auf vier Arten bemerkbar, die man leicht unterschätzt, bis es tatsächlich passiert.
- Die Warnung ist bewusst furchteinflößend gestaltet. Eine vollflächige Warnseite über eine unsichere Verbindung ist genau der Bildschirm, den ein Browser auch bei einem Abhörversuch anzeigt. Besucher lesen das nicht als „das Zertifikat ist abgelaufen“, sondern als „diese Website ist nicht sicher“.
- Auf einer HSTS-aktivierten Website gibt es keinen Weg vorbei. Wenn Sie jemals einen Strict-Transport-Security-Header gesendet haben - und das sollten Sie -, entfernen Browser die Option „Trotzdem fortfahren“ komplett. Jeder Besucher wird hart blockiert, bis das Zertifikat ersetzt ist.
- Maschinen scheitern härter als Menschen. Ihre mobile App, Ihre Zahlungs-Webhooks, die Integrationen Ihrer Partner und jeder API-Client validieren das Zertifikat ebenfalls, und keiner von ihnen hat einen Button zum Weiterklicken. Ein Ablauf ist ein kompletter Integrationsausfall, nicht nur ein Website-Ausfall.
- Ihr eigenes Monitoring kann trotzdem grün aussehen. Ein Check, der Zertifikatsprobleme ignoriert, meldet weiterhin HTTP 200 von einem Server, dessen Zertifikat vor einer Stunde abgelaufen ist. Die Anwendung hat nichts bemerkt. Genau diese Lücke soll ein Zertifikatsmonitor schließen.
Dieselbe Asymmetrie gilt für eine abgelaufene Domain, nur langsamer und schwerer rückgängig zu machen: Ein Zertifikat lässt sich in Minuten neu ausstellen, während eine Domain, die die Karenzfrist verlässt, von jedem registriert werden kann.
Zwei Wege, SSL-Überwachung zu aktivieren
Die Zertifikatsüberwachung gibt es in zwei Varianten, und die meisten Konten wollen die erste.
| An einen bestehenden HTTPS-Monitor angehängt | Ein eigenständiger Zertifikatsmonitor | |
|---|---|---|
| Wie Sie es aktivieren | Eine Checkbox an einem bereits vorhandenen Monitor | Einen Monitor anlegen und Certificate expiration als Typ wählen |
| Zusätzliche Anfragen an Ihren Server | Keine - dieser Monitor führt bei jedem Lauf ohnehin bereits einen TLS-Handshake durch, sodass das Zertifikat aus der Verbindung ausgelesen wird, die er sowieso aufgebaut hat | Eine TLS-Verbindung pro Lauf, nach eigenem Zeitplan |
| Belegt einen Ihrer Monitor-Plätze | Nein | Ja |
| Am besten geeignet für | Jede Website, deren Uptime Sie bereits überwachen - der Normalfall | Einen Endpunkt, dessen Uptime Sie nicht überwachen: einen Mailserver, ein internes Gateway, einen alternativen Port, ein Zertifikat auf einem Host ohne Webseiten |
| Takt | Wird periodisch aus den Beobachtungen ausgewertet, die Ihr HTTPS-Monitor ohnehin bereits sammelt | Ein fester Sechs-Stunden-Takt |
Ein Zertifikat ändert sich nicht von einer Minute zur nächsten, daher prüft keine der beiden Varianten öfter, als es sinnvoll wäre. Sechs Stunden bedeuten: Im schlechtesten Fall vergehen zwischen dem Auftreten eines Zertifikatsproblems und der Erkennung durch HostTracker wenige Stunden - bei etwas, das Ihnen normalerweise 30 Tage Vorlaufzeit gibt.
Wann Sie davon erfahren: 30, 7 und 1 Tag
HostTracker sendet Erinnerungen 30 Tage, 7 Tage und 1 Tag vor einem Ablaufdatum - sowohl für SSL/TLS-Zertifikate als auch für Domain-Registrierungen. Drei Stufen statt einer einzigen, denn jede fängt eine andere Art von Versäumnis ab: 30 Tage reichen aus, um eine Bestellung anzustoßen oder einen defekten Verlängerungsjob zu reparieren, 7 Tage fangen das Ticket ab, das niemand aufgegriffen hat, und 1 Tag ist der letzte Aufruf, bevor Browser Ihre Besucher zu warnen beginnen.
Eine Erinnerung ist kein Ausfallalarm, und HostTracker hält beides strikt getrennt. Ist das Zertifikat gerade tatsächlich ungültig - abgelaufen, widerrufen, mit einer nicht vertrauenswürdigen Kette verbunden oder für einen anderen Hostnamen ausgestellt -, ist das ein fehlgeschlagener Check, und er eskaliert über Ihre normalen Down-Alert-Kontakte mit der von jedem gewählten Verzögerung: sofort, oder nach 3, 5, 15, 30 oder 60 Minuten, oder nach 3, 6, 12 oder 24 Stunden.
Benachrichtigungen werden über die neun von HostTracker unterstützten Kanäle verschickt - E-Mail, SMS, Anruf, Webhook, Slack, Web-Push und die Messenger-Apps Telegram, Discord und Viber. Zertifikatsverlängerungen und Domain-Verlängerungen liegen meist bei unterschiedlichen Personen, setzen Sie also beide auf die Kontaktliste: Die Erinnerung, die nur das Postfach der Person erreicht, die den Monitor eingerichtet hat, ist die Erinnerung, die übersehen wird.
SSL-Zertifikats-Ablaufverfolgung
Die Leiter oben ist genau das, was eine SSL-Zertifikats-Ablaufverfolgung in der Praxis ist. Alle sechs Stunden liest HostTracker das Zertifikat neu ein, das Ihr Server tatsächlich ausgeliefert hat, und berechnet die verbleibenden Tage neu; an drei dieser Zahlen hängt eine Erinnerung.
| Tage bis zum Ablauf | Was die Meldung sagt | Wohin sie geht |
|---|---|---|
| 30 Tage | Erste Erinnerung. Sie nennt den Monitor, Host und Port, das genaue Ablaufdatum und die ausstellende Stelle - genug, um eine still stehengebliebene automatische Erneuerung von einem Zertifikat zu unterscheiden, das jemand von Hand kauft. | Jeden für diesen Monitor eingetragenen Kontakt auf seinem eigenen Kanal - E-Mail, SMS, Anruf, Slack, Webhook, Web-Push, Telegram, Discord oder Viber. |
| 7 Tage | Zweite Erinnerung, eine Woche vorher. Dieselben Angaben, nur ist eine bis dahin ausgebliebene Erneuerung nicht mehr anstehend, sondern überfällig - es lohnt sich zu prüfen, wer dafür zuständig ist. | Dieselben Kontakte und Kanäle, auf höchstens eine Meldung pro Tag zusammengefasst, damit keine Stufe doppelt ankommt. |
| 1 Tag | Letzte Erinnerung, am Tag bevor Browser Ihre Besucher zu warnen beginnen. Läuft das Zertifikat dann wirklich ab, scheitert die nächste Prüfung und der Monitor geht auf Down. | Dieselben Kontakte und Kanäle - und sobald es abgelaufen ist, eine Down-Meldung mit der Eskalationsverzögerung, die jeder Kontakt selbst gewählt hat. |
Die drei Stufen liegen fest bei 30, 7 und 1 Tag, und dieselbe Leiter gilt für Domain-Registrierungen ebenso wie für Zertifikate. Eine Erinnerung ist informativ und setzt einen Monitor nie allein auf Down; ein tatsächlich ungültiges Zertifikat - abgelaufen, widerrufen, für einen anderen Hostnamen ausgestellt oder an einen nicht vertrauenswürdigen Root gekettet - ist eine fehlgeschlagene Prüfung und eskaliert wie jeder andere Ausfall.
Noch keine Überwachung? Die kostenlose Sofort-SSL-Prüfung liest dasselbe Zertifikat und meldet dasselbe Ablaufdatum, denselben Aussteller, dieselbe Kette und dieselbe ausgehandelte TLS-Version - einmal, sofort, ohne Konto. Die Ablaufverfolgung ist genau diese Prüfung in einer Sechs-Stunden-Schleife, mit den drei Erinnerungen daran.
Strengere TLS-Regeln auf einem HTTPS-Monitor
Der oben beschriebene Zertifikatsmonitor beantwortet die Frage „Ist dieses Zertifikat gültig?“. Ein separater Satz von Schaltern auf einem HTTPS-Verfügbarkeitsmonitor beantwortet eine härtere Frage - „Entspricht diese Verbindung unserem Standard?“ - und jeder davon ist Opt-in, denn sie alle für jeden Kunden standardmäßig zu aktivieren, würde sehr viele Websites fehlschlagen lassen, die genau so funktionieren, wie ihre Betreiber es beabsichtigen.
- Gültige Zertifikatskette erfordern. Standardmäßig aus, damit ein selbstsigniertes Zertifikat auf einem internen Host seinen Uptime-Check nicht fehlschlagen lässt. Aktivieren Sie es für alles Öffentliche.
- Starkes TLS-Protokoll erfordern. Lässt den Check fehlschlagen, wenn der Server etwas unterhalb von TLS 1.2 aushandelt - der nützliche Schalter nach einem Härtungsprojekt, damit eine zurückgerollte Konfiguration nicht still und leise ein veraltetes Protokoll wieder einführt.
- Schwache Cipher blockieren. Lässt den Check fehlschlagen, wenn der ausgehandelte Cipher schwächer als 128-Bit ist.
- Zertifikatswiderruf prüfen. Fügt dem Verfügbarkeits-Check selbst eine OCSP/CRL-Abfrage hinzu.
Ein eigenständiger Zertifikats-Ablaufmonitor wendet Kettenvalidierung und Widerrufsprüfung ohnehin schon von sich aus an, ganz ohne diese Schalter - sie existieren, damit Ihr Uptime-Check so streng gemacht werden kann, wie es Ihre Sicherheitsanforderungen verlangen, unabhängig davon, was der Zertifikatsmonitor meldet.
Wie Zertifikatsverlängerungen still scheitern
Automatische Verlängerung sollte Ablauf-Vorfälle eigentlich beenden, und größtenteils hat sie das auch. Was sich geändert hat, ist die Form der verbleibenden Vorfälle: Statt dass ein Mensch ein Datum vergisst, hört ein Stück Automatisierung auf zu funktionieren, und niemand bemerkt es - denn funktionierende Automatisierung ist still, und defekte Automatisierung ist genauso still. Die Laufzeiten von Zertifikaten werden branchenweit immer kürzer - die weit verbreiteten kostenlosen Zertifizierungsstellen stellen 90-Tage-Zertifikate aus, und die maximale von Browsern akzeptierte Laufzeit wird schrittweise reduziert -, was bedeutet, dass eine Verlängerung inzwischen mehrmals im Jahr stattfindet, und jede davon kann diejenige sein, die scheitert.
Die Fehler, von denen uns berichtet wird, sehen typischerweise so aus:
- Der Verlängerungs-Cronjob ist vor Monaten gestorben. Das Zertifikat, das er zuletzt verlängert hat, war 90 Tage gültig, sodass der Fehler erst am Tag 91 sichtbar wurde.
- Die Verlängerung war erfolgreich, aber nichts wurde neu geladen. Das neue Zertifikat liegt auf der Festplatte, während Webserver, Load Balancer oder Container weiterhin das alte aus dem Speicher ausliefern. Jedes Verlängerungsprotokoll meldet Erfolg.
- Ein Knoten von mehreren wurde vergessen. Hinter einem Load Balancer erhalten die meisten Anfragen das neue Zertifikat und ein Teil das abgelaufene - weshalb ein sporadischer „bei mir funktioniert es“-Zertifikatsfehler fast immer ein Konsistenzproblem über die gesamte Flotte ist.
- Der Edge ist in Ordnung, der Origin nicht. Ihr CDN präsentiert sein eigenes gültiges Zertifikat, während das des Origin-Servers darunter abgelaufen ist. Alles, was direkt mit dem Origin spricht, bricht.
- Die Validierungsmethode hat aufgehört zu funktionieren. Ein DNS-Eintrag wurde
aufgeräumt, ein
/.well-known/-Pfad hat begonnen weiterzuleiten, eine Firewall-Regel hat sich geändert - und die davon abhängige Verlängerung ist still und leise nicht mehr durchgelaufen. - Das Wildcard-Zertifikat hat die neue Subdomain nicht abgedeckt. Ein Wildcard-Zertifikat deckt genau eine Ebene ab, sodass ein Host unter einer tieferen Bezeichnung davon überhaupt nicht erfasst wird.
Jeder dieser Fälle ist von innerhalb Ihrer eigenen Deployment-Pipeline unsichtbar und von außen offensichtlich - das ist das ganze Argument für einen externen Beobachter. Ein Monitor, der sich so verbindet wie der Browser eines Fremden, sieht das Zertifikat, das Sie tatsächlich ausliefern - nicht das, von dem Ihre Automatisierung glaubt, es installiert zu haben.
Wie die Domain-Ablaufprüfung funktioniert
Die Domain-Seite fragt die Registry statt den Server. HostTracker fragt die Domain über RDAP ab - den modernen, strukturierten Nachfolger von WHOIS - und ermittelt dabei aus dem von der IANA veröffentlichten Verzeichnis, welche Registry für Ihre TLD zuständig ist; für TLDs, die noch keinen RDAP-Dienst anbieten, wird auf eine klassische WHOIS-Abfrage über Port 43 zurückgegriffen. Die Abfrage läuft in einem festen Sechs-Stunden-Takt, und der Check meldet:
- das bei der Registry hinterlegte Ablaufdatum - das maßgebliche, nicht das in Ihrem Abrechnungssystem;
- die Statuscodes der Registry für die Domain, sofern RDAP sie liefert - einschließlich, ob eine Transfer-Sperre aktiv ist;
- eine separate Meldung „Ablaufdatum geändert“, sobald sich das Datum der Registry gegenüber der vorherigen Prüfung unterscheidet - so bestätigen Sie, dass eine Verlängerung tatsächlich angekommen ist, und so erfahren Sie auch von einer, die Sie nicht veranlasst haben.
Dieser letzte Punkt ist im Stillen das nützlichste Signal auf dieser Seite. Eine bezahlte Verlängerung, die nie bei der Registry angekommen ist, sieht bis genau zu dem Moment, in dem die 30-Tage-Erinnerung auslöst, wie eine gesunde Domain aus. Die Veränderung des Datums selbst zu beobachten macht aus der Verlängerung etwas, das Sie sehen können, statt etwas, von dem Sie nur hoffen, dass es passiert ist.
Möchten Sie den vollständigen Registrierungsdatensatz - Registrar, Nameserver, Erstellungsdatum - sofort statt als Monitor? Führen Sie den kostenlosen WHOIS- und Domain-Ablauf-Lookup aus - ohne Login. Der wiederkehrende Monitor meldet bewusst weniger, weil sich eben Ablauf und Status ändern.
Zertifikats- und Domain-Überwachung einrichten
- Fragen Sie die Domain zuerst mit dem kostenlosen Sofort-Check ab, damit Sie die heutigen Ablaufdaten kennen, bevor Sie irgendetwas automatisieren.
- Wenn Sie die Uptime der Website bereits überwachen, öffnen Sie diesen Monitor und schalten Sie die Zertifikats- und die Domain-Ablaufüberwachung ein. Kein neuer Monitor, keine zusätzliche Anfrage.
- Für alles, dessen Uptime Sie nicht überwachen - einen Mail-Host, ein internes Gateway, einen
alternativen Port -, legen Sie einen eigenständigen Certificate expiration-Monitor an
und geben Sie
host:portan. Port 443 wird angenommen, wenn Sie den Port weglassen. - Legen Sie einen Domain expiration-Monitor für jede registrierbare Domain an, die Sie besitzen - einschließlich der defensiven Registrierungen und der Weiterleitungsdomains. Genau die laufen ab, weil niemand eine Domain im Blick hat, auf der keine Website liegt.
- Tragen Sie mehr als eine Person in die Kontaktliste ein. Zertifikate und Domains gehören meist zu unterschiedlichen Teams, und die Erinnerung, die nur die Person erreicht, die den Monitor eingerichtet hat, ist die, die ungelesen bleibt, wenn diese Person den Job wechselt.
- Beachten Sie die Erinnerungsleiter - 30, 7 und 1 Tag - und stellen Sie sicher, dass Ihr Verlängerungsprozess innerhalb von 30 Tagen abläuft. Wenn eine Bestellung sechs Wochen dauert, ist nicht die Leiter Ihre Einschränkung, sondern der Prozess.
SSL-Überwachung vs. einmaliger SSL-Checker
Kostenlose SSL-Checker-Tools - einschließlich des eigenen von HostTracker - sind wirklich nützlich und beantworten eine andere Frage. Ein Checker sagt Ihnen den Zustand eines Zertifikats zu dem Moment, in dem Sie gefragt haben. Monitoring sagt Ihnen, wann sich dieser Zustand ändert, während Sie gerade nicht hinsehen - und genau dann ist es wichtig.
| Einmaliger SSL-Checker | SSL-Zertifikatsüberwachung | |
|---|---|---|
| Läuft wann | Wenn Sie daran denken, ihn zu öffnen | Alle sechs Stunden, unbegrenzt |
| Informiert Sie über einen Ablauf in 30 Tagen | Nur, wenn Sie zufällig genau an diesem Tag prüfen | Ja - bei 30, 7 und 1 Tag |
| Bemerkt einen durch ein Deployment eingeführten Kettenbruch | Nein | Ja - innerhalb eines Prüfzyklus |
| Bemerkt eine Verlängerung, die nie bei der Registry ankam | Nein | Ja - die Meldung „Ablaufdatum geändert“ |
| Erreicht die richtige Person | Wer auch immer ihn ausgeführt hat | Jeden von Ihnen konfigurierten Kontakt, über neun Kanäle |
| Deckt viele Domains gleichzeitig ab | Eine nach der anderen | Ein Monitor pro Domain, Alarmierung an dieselben Kontakte |
Zertifikate stehen neben den anderen Dingen an einer Domain, die schiefgehen können, ohne dass jemand Ihren Server anfasst. Sobald die Ablaufseite überwacht wird, sind die üblichen nächsten zwei Malware- und Phishing-Markierungen und DNS-Blacklist-Einträge - beides stille Reputationsausfälle, bei denen die Website online bleibt, aber der Traffic verschwindet.
Grenzen, die Sie kennen sollten
- Kein STARTTLS. Der Check verbindet sich und startet sofort den TLS-Handshake, funktioniert also auf jedem Port, der direkt TLS spricht. Protokolle, die im Klartext beginnen und mitten in der Sitzung upgraden - SMTP auf 587, IMAP auf 143, explizites TLS bei FTP - benötigen eine Aushandlung, die der Check nicht durchführt. Richten Sie ihn stattdessen auf den impliziten TLS-Port.
- Die Erinnerungstage sind fest auf 30, 7 und 1 eingestellt. Sie sind derzeit keine Einstellung pro Monitor.
- Ein nicht erreichbarer Widerrufsdienst wird gemeldet, nicht als Fehler gewertet. Das ist Absicht - ein OCSP-Ausfall bei einer Zertifizierungsstelle ist nicht der Ausfall Ihrer Website -, bedeutet aber, dass die Widerrufsprüfung davon abhängt, dass ein Drittanbieter erreichbar ist.
- Certificate-Transparency-Logs werden nicht überwacht. HostTracker informiert Sie über das ausgelieferte Zertifikat; es beobachtet keine öffentlichen CT-Logs auf Zertifikate, die jemand anderes für Ihre Domain ausstellen lässt.
- Client-Zertifikate werden nicht geprüft. Der Check validiert das vom Server präsentierte Zertifikat, keinen Mutual-TLS-Handshake.
- Die Domain-Abdeckung richtet sich nach den Registries. RDAP wird verwendet, wo die TLD es anbietet, klassisches WHOIS, wo nicht; eine kleine Zahl exotischer TLDs bietet beides nur unzureichend an, und der Check meldet dann einen Abfragefehler, statt ein Datum vorzutäuschen.
Häufig gestellte Fragen
SSL-Zertifikat-Ablaufüberwachung ist eine automatisierte Prüfung, die die Gültigkeitsdaten der SSL/TLS-Zertifikate Ihrer Website verfolgt und Sie warnt, bevor sie ablaufen. Das ist wichtig, weil ein abgelaufenes Zertifikat Ihren Server nicht offline nimmt - es sorgt dafür, dass Webbrowser die Seite komplett blockieren und eine Sicherheitswarnung anzeigen, was Besucher abschreckt und für jeden, der die Ursache nicht genauer prüft, wie ein echter Ausfall aussieht. Zertifikate können auch aus anderen Gründen als dem Ablaufdatum fehlschlagen, etwa durch Kettenfehler, Widerruf oder veraltete beziehungsweise schwache Sicherheitsprotokolle, denen Browser nicht mehr vertrauen. HostTracker prüft Ihre Zertifikate automatisch alle sechs Stunden erneut und sendet Erinnerungen 30 Tage, 7 Tage und 1 Tag vor dem Ablaufdatum, sodass die Verlängerung nach Ihrem Zeitplan erfolgt statt in Panik, nachdem Kunden bereits Warnmeldungen sehen. Da Zertifikate nach der Installation leicht in Vergessenheit geraten, ist eine kontinuierliche Überwachung deutlich zuverlässiger, als sich darauf zu verlassen, dass jemand ein Verlängerungsdatum manuell im Kopf behält.
Ein Domain-Ablauf-Checker verfolgt den Registrierungsstatus und das Verlängerungsdatum Ihrer Domain und sendet Ihnen rechtzeitig eine Benachrichtigung, damit Sie vor Ablauf der Registrierung verlängern können. Das ist wichtig, denn sobald eine Domain abläuft, reichen die Folgen von einer komplett offline gehenden Website bis hin dazu, dass die Domain für jeden anderen zur Registrierung freigegeben wird - einschließlich opportunistischer Käufer, die sie Ihnen anschließend mit Aufschlag zurückverkaufen wollen. Verpasste Verlängerungen entstehen meist aus banalen Gründen - einer veralteten Rechnungs-E-Mail, einer automatischen Verlängerungszahlung, die unbemerkt fehlgeschlagen ist, oder schlicht dem Verlust des Überblicks über das Datum - und nicht aus Nachlässigkeit. Die Domain-Überwachung von HostTracker prüft den Registrierungsstatus direkt und benachrichtigt Sie über Ihre gewählten Kontakte, sobald sich das Ablaufdatum nähert - unabhängig davon, ob und welche Erinnerungs-E-Mails Ihr Registrar verschickt. Da eine abgelaufene Domain jahrelangen SEO-Wert mit einer einzigen verpassten Verlängerung zunichtemachen kann, ist ein unabhängiger Wächter für das Registrierungsdatum eine Absicherung mit minimalem Aufwand.
Ja. Jeder Lauf führt einen echten TLS-Handshake durch, sodass über das Ablaufdatum hinaus auch geprüft wird, ob das Zertifikat zu einer vertrauenswürdigen Root-Zertifizierungsstelle kettet (ein fehlendes Zwischenzertifikat ist die mit Abstand häufigste Ursache für ein Zertifikat, das im eigenen Browser funktioniert, aber überall sonst fehlschlägt), ob der geprüfte Hostname tatsächlich von den Subject Alternative Names des Zertifikats abgedeckt ist, und ob das Zertifikat nicht widerrufen wurde - der Widerruf wird gegen den OCSP- oder CRL-Dienst der ausstellenden Stelle geprüft. Jedes dieser Probleme erzeugt dieselbe Browser-Sicherheitswarnung wie ein tatsächlich abgelaufenes Zertifikat, selbst wenn das Ablaufdatum noch bequem in der Zukunft liegt - wer also nur das Ablaufdatum prüft, übersieht reale, für Nutzer sichtbare Probleme. Die ausgehandelte TLS-Protokollversion, der Cipher, der Aussteller, die Seriennummer und die vollständige SAN-Liste werden bei jedem Ergebnis ebenfalls erfasst, und wenn Sie möchten, dass ein schwaches Protokoll oder ein schwacher Cipher den Check tatsächlich fehlschlagen lässt statt nur gemeldet zu werden, sind das Opt-in-Strenge-Schalter auf einem HTTPS-Monitor. Das ergibt ein vollständigeres Bild der Zertifikatsgesundheit als ein einmaliges SSL-Checker-Tool, da sich Ihre Konfiguration ändern kann, ohne dass sich das Ablaufdatum überhaupt verändert.
HostTracker sendet Erinnerungen zu drei Zeitpunkten: 30 Tage, 7 Tage und 1 Tag vor dem Ablaufdatum - sowohl für SSL/TLS-Zertifikate als auch für Domain-Registrierungen. Diese dreistufige Leiter ist bewusst gewählt statt einer einzelnen Warnung - 30 Tage reichen aus, um eine Bestellung anzustoßen oder einen defekten Verlängerungsjob zu reparieren, 7 Tage ist die Erinnerung, die das Ticket erwischt, das niemand aufgegriffen hat, und 1 Tag ist der letzte Aufruf, bevor Browser Ihren Besuchern eine Sicherheitswarnung anzeigen. Diese Erinnerungen sind von einem echten Fehler getrennt: Ist das Zertifikat bereits ungültig - abgelaufen, widerrufen, mit defekter Kette ausgeliefert oder für einen anderen Hostnamen ausgestellt -, ist das keine Erinnerung, sondern ein fehlgeschlagener Check, und er alarmiert sofort über Ihre normalen Down-Alert-Kontakte. Diese Kombination bedeutet: Sie erhalten einen ruhigen Hinweis, solange noch Zeit zum Handeln bleibt, und einen dringenden Alarm nur, wenn gerade tatsächlich etwas nicht stimmt.
Der dauerhaft kostenlose Plan von HostTracker überwacht zwei Websites mit Checks alle 30 Minuten - ganz ohne Kosten. Eine 30-tägige Testphase mit vollem Funktionsumfang schaltet zudem jeden Check-Typ frei, einschließlich Domain- und SSL-Überwachung, für bis zu 100 Monitore mit 1-Minuten-Checks und ohne Kreditkarte. So können Sie die Überwachung von Zertifikats- und Domain-Ablauf an Ihren echten Domains testen, bevor Sie sich für einen kostenpflichtigen Plan entscheiden. Wenn Sie sich langfristig für häufigere Checks oder mehr überwachte Domains entscheiden, beginnen die kostenpflichtigen Pläne bei etwa 5 $ pro Monat. Da Zertifikats- und Domain-Probleme selten auftreten, aber gravierende Folgen haben, reicht selbst die geringere Check-Häufigkeit der kostenlosen Stufe oft aus, um ein Ablaufdatum rechtzeitig zu erkennen, bevor es dringend wird - diese Art der Überwachung ist im Betrieb günstig und im Ausfall teuer.
Ja. Das Ziel eines Zertifikats-Ablaufmonitors wird auf einen Host und einen Port normalisiert, und der Port ist nur dann standardmäßig 443, wenn Sie keinen angeben - schreiben Sie stattdessen example.com:8443, und der Check verbindet sich dorthin. Der Check öffnet eine TCP-Verbindung zu diesem Host und Port und führt sofort einen TLS-Handshake durch, wobei der Hostname per SNI gesendet wird, sodass ein Server, der mehrere Zertifikate unter einer Adresse hostet, das richtige zurückliefert. Das bedeutet, dass jeder Dienst, der direkt beim Verbindungsaufbau TLS spricht, auf diese Weise überwacht werden kann - nicht nur Webserver: ein alternativer HTTPS-Port, ein API-Gateway oder ein Mail-Dienst auf einem impliziten TLS-Port. Die eine Form, die nicht funktioniert, ist STARTTLS - Protokolle, die im Klartext beginnen und mitten in der Sitzung upgraden, etwa SMTP auf Port 587 oder IMAP auf 143, benötigen eine Aushandlung auf Protokollebene, die der Zertifikatscheck nicht durchführt - richten Sie ihn stattdessen auf den impliziten TLS-Port.
Nein, und im häufigsten Fall kostet es nicht einmal eine zusätzliche Anfrage. Die Zertifikatsüberwachung lässt sich als Teil eines bestehenden HTTPS-Monitors aktivieren, statt als separater Check hinzugefügt zu werden: Dieser Monitor führt bei jedem Lauf ohnehin bereits einen TLS-Handshake durch, sodass Aussteller, Gültigkeitsdaten und etwaige Handshake-Probleme des Zertifikats aus der Verbindung ausgelesen werden, die er sowieso aufgebaut hat. Das Einschalten der Option beginnt einfach, das auszuwerten und zu melden, was ohnehin schon auf der Leitung war. Die Alternative - ein eigenständiger Zertifikats-Ablaufmonitor - ist die richtige Wahl, wenn der zu überwachende Endpunkt nicht derjenige ist, dessen Uptime Sie überwachen, etwa ein Mailserver, ein internes API-Gateway oder ein alternativer Port. So oder so gehören Zertifikats- und Domain-Ablaufüberwachung zum Standard-Check-Umfang, und die 30-tägige Testphase deckt beides auf bis zu 100 Monitoren ohne Kreditkarte ab.
Sobald ein Problem erkannt wird - ob ein nahendes Ablaufdatum, ein Zertifikatskettenfehler oder eine Domain, die kurz vor ihrer Verlängerungsfrist steht -, sendet HostTracker eine Warnung über die von Ihnen konfigurierten der 9 Benachrichtigungskanäle, darunter E-Mail, SMS, Sprachanruf, Webhooks, Slack und die Messenger-Apps Telegram, Discord und Viber. Sie können mehrere Kontakte und Kanäle einrichten, sodass sowohl die für die Domain-Verwaltung zuständige Person als auch die für die Infrastruktur zuständige Person benachrichtigt werden, statt sich auf ein einzelnes Postfach zu verlassen, das übersehen werden könnte. Die Warnungen enthalten das konkret erkannte Problem, sodass Sie sofort wissen, ob es sich um ein ablaufendes Zertifikat, ein Konfigurationsproblem oder eine auslaufende Registrierung handelt, statt einer allgemeinen „Problem“-Meldung. Da diese Checks automatisch im von Ihnen festgelegten Intervall laufen, erfahren Sie von dem Problem nach dem Zeitplan von HostTracker - nicht erst an dem Tag, an dem ein Kunde ein defektes Schloss-Symbol meldet.
Entdecken Sie weitere HostTracker-Überwachungen
Malware- und Phishing-Warnungen automatisch erkennen
Prüfen Sie Ihre Website rund um die Uhr gegen die Google Web Risk API und erfahren Sie in dem Moment, in dem sie markiert wird, bevor Browser Ihre Besucher aussperren.
DNS-Blacklist-Status prüfen und überwachen
Führen Sie eine DNS-Blacklist-Prüfung durch und überwachen Sie sie fortlaufend weiter, damit eine Spam-, Phishing- oder Malware-Markierung Ihrer Domain nie unbemerkt bleibt.
Alle Monitoring-Funktionen von HostTracker entdecken
Vergleichen Sie alle 8 Monitoring-Typen nebeneinander und kombinieren Sie die Prüfungen, die zu Ihrer Website passen.
Verpassen Sie nie wieder eine Domain- oder Zertifikatsverlängerung
Starten Sie eine kostenlose Testphase und erhalten Sie rechtzeitige Warnungen, bevor Ihr SSL-Zertifikat oder Ihre Domain abläuft.
Teil des Website-Monitoring-Dienstes von HostTracker.