bg-tutorials

So installieren Sie ein SSL-Zertifikat auf einem Debian-Server

Diese Anleitung erklärt, wie Sie ein SSL-Zertifikat auf einem Debian-Server mit Apache installieren.

Wie generiert man eine CSR für einen Debian-Server?

Vor der Installation besteht Ihre erste Aufgabe darin, einen CSR-Code (Certificate Signing Request) zu generieren. Dies ist das Standardverfahren bei der Beantragung eines SSL-Zertifikats. Die CSR enthält relevante Details zu Ihrer Domain und Organisation, die die Zertifizierungsstelle vor der Ausstellung des Zertifikats überprüfen muss.

Sie haben zwei Möglichkeiten:

  1. Generieren Sie die CSR automatisch mit unserem CSR-Generator.
  2. Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Erstellen der CSR unter Debian.

Kopieren Sie den gesamten CSR-Inhalt und übermitteln Sie ihn während Ihrer Bestellung an die Zertifizierungsstelle. Je nach Validierungstyp sollten Sie Ihr SSL-Zertifikat innerhalb weniger Minuten oder, bei Zertifikaten mit höherer Validierung, innerhalb weniger Tage erhalten. Sobald die CA es ausgestellt hat, fahren Sie mit der Installation unten fort.

Schritt 1: Zertifikat und privaten Schlüssel auf den Server hochladen

Legen Sie die Dateien an den Debian-Standardorten ab. Bewahren Sie den privaten Schlüssel mit strengen Berechtigungen in /etc/ssl/private/ auf, und kombinieren Sie das Zertifikat und die Zwischenzertifikate in einer einzigen Full-Chain-Datei in /etc/ssl/certs/:

# Private key (set strict permissions)
sudo install -m 600 yourdomain.key /etc/ssl/private/yourdomain.key

# Concatenate the server certificate + intermediate(s) into one full-chain file
cat yourdomain.crt intermediate1.crt intermediate2.crt | sudo tee /etc/ssl/certs/yourdomain-fullchain.pem >/dev/null

Wenn Ihre CA die Kette stattdessen als eine einzige ca-bundle-Datei anstelle separater Zwischenzertifikate geliefert hat, verwenden Sie diese Datei anstelle von intermediate1.crt intermediate2.crt oben.

Bei Apache 2.4.8 und neueren Versionen benötigen Sie für SSLCertificateFile nur diese einzelne Full-Chain-Datei. Die alte Direktive SSLCertificateChainFile ist veraltet und nicht mehr erforderlich.

Schritt 2: SSL-Modul aktivieren

Aktivieren Sie das SSL-Modul von Apache (sowie das Header-Modul, das für HSTS in Schritt 3 verwendet wird):

sudo a2enmod ssl
sudo a2enmod headers

Schritt 3: HTTPS-VirtualHost erstellen

Erstellen Sie eine neue Site-Konfigurationsdatei in /etc/apache2/sites-available/:

sudo nano /etc/apache2/sites-available/yourdomain-ssl.conf

Fügen Sie den folgenden VirtualHost für Port 443 ein und passen Sie die Pfade und Domainnamen an Ihre Konfiguration an:

<VirtualHost *:443>
    ServerName yourdomain.com
    ServerAlias www.yourdomain.com

    DocumentRoot /var/www/yourdomain

    SSLEngine on
    SSLCertificateFile    /etc/ssl/certs/yourdomain-fullchain.pem
    SSLCertificateKeyFile /etc/ssl/private/yourdomain.key

    # Recommended TLS hardening (2026)
    SSLProtocol         -all +TLSv1.2 +TLSv1.3
    SSLHonorCipherOrder off

    # HSTS: uncomment the line below only AFTER you confirm HTTPS works on the
    # domain and every subdomain (includeSubDomains applies to all of them).
    # Reversing HSTS in visitors' browsers is slow, so enable it deliberately.
    # Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

    # Optional: enable HTTP/2
    # Protocols h2 http/1.1

    <Directory /var/www/yourdomain>
        AllowOverride All
        Require all granted
    </Directory>

    ErrorLog  ${APACHE_LOG_DIR}/yourdomain-ssl-error.log
    CustomLog ${APACHE_LOG_DIR}/yourdomain-ssl-access.log combined
</VirtualHost>
  • SSLCertificateFile, Ihre Full-Chain-Datei (Zertifikat + Zwischenzertifikate). Bei Apache 2.4.8+ ersetzt dies die veraltete SSLCertificateChainFile.
  • SSLCertificateKeyFile, der private Schlüssel, den Sie mit der CSR erstellt haben.

Schritt 4: Weiterleitung von HTTP zu HTTPS erzwingen

Damit Besucher immer die sichere Version erreichen, erstellen Sie einen separaten VirtualHost für Port 80, der den gesamten HTTP-Verkehr auf HTTPS umleitet:

sudo nano /etc/apache2/sites-available/yourdomain-redirect.conf

Fügen Sie dann Folgendes ein:

<VirtualHost *:80>
    ServerName yourdomain.com
    ServerAlias www.yourdomain.com
    Redirect permanent / https://yourdomain.com/
</VirtualHost>

Schritt 5: Ihre Site-Konfigurationen aktivieren

Aktivieren Sie die neue HTTPS-Site (und die Weiterleitung, falls Sie diese erstellt haben). Die Dateien in sites-enabled/ sind lediglich symbolische Links zu sites-available/:

sudo a2ensite yourdomain-ssl

# If you created the redirect
sudo a2ensite yourdomain-redirect

Schritt 6: Konfiguration testen

Testen Sie die Konfiguration immer, bevor Sie sie neu laden, da ein Syntaxfehler die Site offline nehmen kann:

sudo apache2ctl configtest

Sie sollten Syntax OK sehen. Wenn Sie einen Fehler erhalten, überprüfen Sie die vorherigen Schritte, bevor Sie fortfahren.

Schritt 7: Apache-Server neu laden

Wenden Sie die Änderungen an, indem Sie Apache neu laden. Ein Neuladen aktiviert die neue Konfiguration, ohne bestehende Verbindungen zu unterbrechen:

sudo systemctl reload apache2

Sie haben Ihr SSL-Zertifikat auf Ihrem Debian-Server erfolgreich konfiguriert. Sie können den Status Ihrer SSL-Installation jederzeit mit unserem SSL Checker überprüfen.

Wo kann man ein SSL-Zertifikat für einen Debian-Server kaufen?

Der beste Ort, um ein SSL-Zertifikat für Debian zu kaufen, ist SSL Dragon. Wir bieten wettbewerbsfähige Preise, regelmäßige Rabatte und attraktive Angebote für unser gesamtes SSL-Produktsortiment. Wir haben die besten SSL-Marken auf dem Markt sorgfältig ausgewählt, um Ihrer Website starke Verschlüsselung zu bieten. Alle unsere SSL-Zertifikate sind mit Debian kompatibel.

Häufig gestellte Fragen

Wo werden SSL-Zertifikate in Debian gespeichert?

Üblicherweise werden Zertifikate in /etc/ssl/certs/ und private Schlüssel in /etc/ssl/private/ abgelegt (der Schlüssel sollte nur für root lesbar sein). Dies sind Standardpfade; Sie können auch andere Speicherorte verwenden, solange Ihr VirtualHost darauf verweist.

Woher weiß ich, ob ein SSL-Zertifikat auf Debian installiert ist?

Verbinden Sie sich mit OpenSSL mit Ihrer Site und lesen Sie das ausgelieferte Zertifikat aus:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Wenn ein Zertifikat installiert ist, werden dessen Aussteller und Gültigkeitsdaten angezeigt. Sie können auch die aktiven virtuellen Hosts von Apache mit sudo apache2ctl -S auflisten oder einfach Ihre Site in einem Browser öffnen und das Schloss-Symbol überprüfen.

Wo befindet sich die Apache-Site-Konfiguration unter Debian?

Site-Konfigurationsdateien befinden sich in /etc/apache2/sites-available/ (zum Beispiel yourdomain-ssl.conf), und aktivierte Sites werden per Symlink in /etc/apache2/sites-enabled/ verknüpft. Aktivieren Sie eine Site mit sudo a2ensite yourdomain-ssl.

Benötige ich ein SSL-Zertifikat auf Debian?

Ja. Ohne SSL-Zertifikat kennzeichnen Browser Ihre Site als „Nicht sicher“, und der Datenverkehr zwischen Ihren Nutzern und Ihrem Server ist unverschlüsselt. Ein SSL-Zertifikat verschlüsselt diese Verbindung und ist für jede produktive Website praktisch unerlässlich.

Fazit

Die Installation eines SSL-Zertifikats auf Debian mit Apache läuft darauf hinaus, Ihre Dateien hochzuladen, mod_ssl zu aktivieren, den HTTPS-VirtualHost mit Ihrem Full-Chain-Zertifikat zu konfigurieren, eine HTTP→HTTPS-Weiterleitung hinzuzufügen, mit sudo apache2ctl configtest zu testen und Apache neu zu laden. Benötigen Sie zunächst ein Zertifikat? Sehen Sie sich unsere SSL-Zertifikate an.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.