Eine Cipher Suite bestimmt, welche Verschlüsselungsmethoden dein Server verwendet, um Daten zwischen Server und Besucher zu verschlüsseln. Eine falsche oder veraltete Konfiguration macht deine Website angreifbar, selbst mit einem gültigen SSL-Zertifikat. In diesem Artikel erfährst du, welche Cipher Suites du verwenden solltest und welche nicht, wie du sie über Plesk oder deine Serverkonfiguration einstellst und wie du die Einstellungen testest.
Was sind Cipher Suites und warum sind sie wichtig
Eine Cipher Suite ist eine Kombination von Algorithmen, die gemeinsam festlegen, wie eine TLS-Verbindung aufgebaut wird: der Schlüsselaustauschalgorithmus, der Verschlüsselungsalgorithmus und der Hash-Algorithmus zur Integritätsprüfung. Wenn ein Browser eine Verbindung zu deinem Server herstellt, handeln beide Parteien aus, welche Cipher Suite sie verwenden. Lässt dein Server noch veraltete Cipher Suites zu, läufst du Gefahr, Opfer von Angriffen wie BEAST, POODLE oder Downgrade-Angriffen zu werden, selbst wenn du ein gültiges Zertifikat installiert hast.
Gut konfigurierte Cipher Suites wirken sich auch auf Prüfungen wie den internet.nl-Score aus, der immer häufiger von Behörden und Unternehmen genutzt wird, um die Sicherheit von Websites und E-Mail-Diensten zu bewerten.
Welche Cipher Suites solltest du verwenden
Für eine moderne, sichere Konfiguration gelten einige Faustregeln:
- Verwende nur TLS 1.2 und TLS 1.3, deaktiviere SSLv3, TLS 1.0 und TLS 1.1 vollständig.
- Wähle Cipher Suites mit Forward Secrecy (ECDHE- oder DHE-Schlüsselaustausch), damit zuvor abgefangene Sitzungen nicht nachträglich entschlüsselt werden können, falls ein Schlüssel später durchsickert.
- Vermeide RC4, DES, 3DES und Export-Cipher-Suites; diese sind veraltet und unsicher.
- Bevorzuge AES-GCM gegenüber CBC-Modi, da GCM gegen bestimmte Padding-Angriffe resistent ist.
- Überlasse bei TLS 1.3 der Serverkonfiguration die Hauptarbeit; dieses Protokoll lässt standardmäßig keine schwachen Suites mehr zu.
Cipher Suites konfigurieren
Wie du Cipher Suites einstellst, hängt von deinem Serverstack ab. Auf Servern mit Apache oder Nginx passt du dies meist in der SSL-Konfiguration an, auf einem LiteSpeed-Server kann dies über das Webserver-Panel oder die Konfigurationsdateien erfolgen.
Überprüfe die aktuelle Konfiguration
Sieh nach, welche Protokolle und Cipher Suites derzeit aktiv sind, beispielsweise über die SSL/TLS-Einstellungen in Plesk oder durch Öffnen der Konfigurationsdatei deines Webservers.
Deaktiviere veraltete Protokolle
Schalte SSLv3, TLS 1.0 und TLS 1.1 in der Konfiguration ab. Lasse nur TLS 1.2 und TLS 1.3 aktiv.
Richte eine moderne Cipher-Liste ein
Füge eine Cipher-Zeichenfolge hinzu, die nur ECDHE- und AES-GCM-basierte Suites enthält, und entferne schwache oder veraltete Optionen aus der Liste.
Starte den Webserver neu
Starte Apache, Nginx oder LiteSpeed neu, damit die neue Konfiguration geladen wird, und überprüfe, ob die Website noch normal lädt.
Überprüfe den E-Mail-Verkehr
Passe, falls relevant, auch die TLS-Einstellungen deines Mailservers an, damit der Versand und Empfang von E-Mails weiterhin gemäß den aktuellen Richtlinien verschlüsselt erfolgt.
In Plesk findest du die meisten SSL/TLS-Einstellungen übersichtlich unter den Domaineinstellungen, was das Anpassen von Protokollen und Cipher-Präferenzen einfacher macht, als manuell in Konfigurationsdateien zu arbeiten. Verwaltest du selbst keinen Server, sondern nutzt Webhosting, wird diese Konfiguration in der Regel bereits für dich gepflegt.
Deine Konfiguration testen und überprüfen
Nach dem Anpassen deiner Cipher Suites ist es wichtig zu überprüfen, ob die Änderungen korrekt umgesetzt wurden und keine unbeabsichtigten Probleme entstehen. Verwende einen externen SSL-Test, um zu sehen, welche Protokolle und Cipher Suites dein Server noch anbietet, und überprüfe, ob veraltete Optionen tatsächlich verschwunden sind. Teste auch, ob deine Website und gegebenenfalls deine geschäftliche E-Mail auf verschiedenen Geräten und Browsern noch einwandfrei funktionieren.
Kommst du beim Anpassen deiner Konfiguration nicht weiter, konsultiere die Wissensdatenbank für weitere Hintergrundinformationen oder wende dich an deinen Hosting-Anbieter. Überlegst du einen Wechsel, weil dein aktueller Anbieter keine modernen TLS-Einstellungen unterstützt, dann informiere dich über die Möglichkeiten, zu Tandata zu wechseln.
Häufig gestellte Fragen
Was passiert, wenn ich zu strenge Cipher Suites einstelle?
Besucher mit sehr alten Browsern oder Betriebssystemen können dann keine Verbindung mehr zu deiner Website herstellen. Sorge für eine Balance zwischen Sicherheit und Kompatibilität, abhängig von deiner Zielgruppe.
Muss ich TLS 1.0 und 1.1 immer deaktivieren?
In den meisten Fällen ja, da diese Protokolle als veraltet und unsicher gelten. Nur wenn du nachweislich noch Besucher hast, die sich ausschließlich darüber verbinden können, solltest du dies überdenken.
Beeinflusst die Cipher Suite auch meine E-Mail-Sicherheit?
Ja, Mailserver verwenden ebenfalls TLS für verschlüsselte Verbindungen. Eine gute Konfiguration der Cipher Suites trägt zu einem höheren Sicherheits-Score sowohl für Website als auch für E-Mail bei.
Wie oft sollte ich meine Cipher Suites überprüfen?
Überprüfe deine Konfiguration regelmäßig und besonders nach größeren Updates deines Servers oder deiner Webserver-Software, da sich Sicherheitserkenntnisse und Empfehlungen regelmäßig ändern.
Kann ich das selbst einstellen, ohne technisches Wissen?
Mit einem Verwaltungspanel wie Plesk ist dies einfacher als eine manuelle Konfiguration, aber im Zweifelsfall ist es ratsam, dies von einem erfahrenen Administrator überprüfen zu lassen.
Fazit
Korrekt konfigurierte Cipher Suites sind für eine sichere TLS-Verbindung unerlässlich. Verwende nur TLS 1.2 und 1.3, wähle Cipher Suites mit Forward Secrecy und AES-GCM, und teste deine Konfiguration regelmäßig. So schützt du sowohl deine Website als auch deinen E-Mail-Verkehr vor veralteten und unsicheren Verbindungen.