🔒
SSL & TLS

Cipher Suites für optimale Sicherheit konfigurieren

📅 11 Oktober 2026 ✏️ 11 Oktober 2026 ⏱ 5 min leestijd

Erfahre, wie du Cipher Suites richtig konfigurierst für eine sichere SSL/TLS-Verbindung und einen hohen internet.nl-Score.

Eine Cipher Suite bestimmt, welche Verschlüsselungsmethoden dein Server verwendet, um Daten zwischen Server und Besucher zu verschlüsseln. Eine falsche oder veraltete Konfiguration macht deine Website angreifbar, selbst mit einem gültigen SSL-Zertifikat. In diesem Artikel erfährst du, welche Cipher Suites du verwenden solltest und welche nicht, wie du sie über Plesk oder deine Serverkonfiguration einstellst und wie du die Einstellungen testest.

Was sind Cipher Suites und warum sind sie wichtig

Eine Cipher Suite ist eine Kombination von Algorithmen, die gemeinsam festlegen, wie eine TLS-Verbindung aufgebaut wird: der Schlüsselaustauschalgorithmus, der Verschlüsselungsalgorithmus und der Hash-Algorithmus zur Integritätsprüfung. Wenn ein Browser eine Verbindung zu deinem Server herstellt, handeln beide Parteien aus, welche Cipher Suite sie verwenden. Lässt dein Server noch veraltete Cipher Suites zu, läufst du Gefahr, Opfer von Angriffen wie BEAST, POODLE oder Downgrade-Angriffen zu werden, selbst wenn du ein gültiges Zertifikat installiert hast.

Gut konfigurierte Cipher Suites wirken sich auch auf Prüfungen wie den internet.nl-Score aus, der immer häufiger von Behörden und Unternehmen genutzt wird, um die Sicherheit von Websites und E-Mail-Diensten zu bewerten.

Welche Cipher Suites solltest du verwenden

Für eine moderne, sichere Konfiguration gelten einige Faustregeln:

  • Verwende nur TLS 1.2 und TLS 1.3, deaktiviere SSLv3, TLS 1.0 und TLS 1.1 vollständig.
  • Wähle Cipher Suites mit Forward Secrecy (ECDHE- oder DHE-Schlüsselaustausch), damit zuvor abgefangene Sitzungen nicht nachträglich entschlüsselt werden können, falls ein Schlüssel später durchsickert.
  • Vermeide RC4, DES, 3DES und Export-Cipher-Suites; diese sind veraltet und unsicher.
  • Bevorzuge AES-GCM gegenüber CBC-Modi, da GCM gegen bestimmte Padding-Angriffe resistent ist.
  • Überlasse bei TLS 1.3 der Serverkonfiguration die Hauptarbeit; dieses Protokoll lässt standardmäßig keine schwachen Suites mehr zu.
💡 Tipp: Teste nach jeder Änderung, ob deine Website für Besucher mit älteren Browsern noch erreichbar ist, besonders wenn du ältere Protokolle vollständig deaktivierst.

Cipher Suites konfigurieren

Wie du Cipher Suites einstellst, hängt von deinem Serverstack ab. Auf Servern mit Apache oder Nginx passt du dies meist in der SSL-Konfiguration an, auf einem LiteSpeed-Server kann dies über das Webserver-Panel oder die Konfigurationsdateien erfolgen.

1

Überprüfe die aktuelle Konfiguration

Sieh nach, welche Protokolle und Cipher Suites derzeit aktiv sind, beispielsweise über die SSL/TLS-Einstellungen in Plesk oder durch Öffnen der Konfigurationsdatei deines Webservers.

2

Deaktiviere veraltete Protokolle

Schalte SSLv3, TLS 1.0 und TLS 1.1 in der Konfiguration ab. Lasse nur TLS 1.2 und TLS 1.3 aktiv.

3

Richte eine moderne Cipher-Liste ein

Füge eine Cipher-Zeichenfolge hinzu, die nur ECDHE- und AES-GCM-basierte Suites enthält, und entferne schwache oder veraltete Optionen aus der Liste.

4

Starte den Webserver neu

Starte Apache, Nginx oder LiteSpeed neu, damit die neue Konfiguration geladen wird, und überprüfe, ob die Website noch normal lädt.

5

Überprüfe den E-Mail-Verkehr

Passe, falls relevant, auch die TLS-Einstellungen deines Mailservers an, damit der Versand und Empfang von E-Mails weiterhin gemäß den aktuellen Richtlinien verschlüsselt erfolgt.

In Plesk findest du die meisten SSL/TLS-Einstellungen übersichtlich unter den Domaineinstellungen, was das Anpassen von Protokollen und Cipher-Präferenzen einfacher macht, als manuell in Konfigurationsdateien zu arbeiten. Verwaltest du selbst keinen Server, sondern nutzt Webhosting, wird diese Konfiguration in der Regel bereits für dich gepflegt.

BrowserTLS-AushandlungCipher-Suite-WahlServer

Deine Konfiguration testen und überprüfen

Nach dem Anpassen deiner Cipher Suites ist es wichtig zu überprüfen, ob die Änderungen korrekt umgesetzt wurden und keine unbeabsichtigten Probleme entstehen. Verwende einen externen SSL-Test, um zu sehen, welche Protokolle und Cipher Suites dein Server noch anbietet, und überprüfe, ob veraltete Optionen tatsächlich verschwunden sind. Teste auch, ob deine Website und gegebenenfalls deine geschäftliche E-Mail auf verschiedenen Geräten und Browsern noch einwandfrei funktionieren.

Kommst du beim Anpassen deiner Konfiguration nicht weiter, konsultiere die Wissensdatenbank für weitere Hintergrundinformationen oder wende dich an deinen Hosting-Anbieter. Überlegst du einen Wechsel, weil dein aktueller Anbieter keine modernen TLS-Einstellungen unterstützt, dann informiere dich über die Möglichkeiten, zu Tandata zu wechseln.

Häufig gestellte Fragen

Was passiert, wenn ich zu strenge Cipher Suites einstelle?

Besucher mit sehr alten Browsern oder Betriebssystemen können dann keine Verbindung mehr zu deiner Website herstellen. Sorge für eine Balance zwischen Sicherheit und Kompatibilität, abhängig von deiner Zielgruppe.

Muss ich TLS 1.0 und 1.1 immer deaktivieren?

In den meisten Fällen ja, da diese Protokolle als veraltet und unsicher gelten. Nur wenn du nachweislich noch Besucher hast, die sich ausschließlich darüber verbinden können, solltest du dies überdenken.

Beeinflusst die Cipher Suite auch meine E-Mail-Sicherheit?

Ja, Mailserver verwenden ebenfalls TLS für verschlüsselte Verbindungen. Eine gute Konfiguration der Cipher Suites trägt zu einem höheren Sicherheits-Score sowohl für Website als auch für E-Mail bei.

Wie oft sollte ich meine Cipher Suites überprüfen?

Überprüfe deine Konfiguration regelmäßig und besonders nach größeren Updates deines Servers oder deiner Webserver-Software, da sich Sicherheitserkenntnisse und Empfehlungen regelmäßig ändern.

Kann ich das selbst einstellen, ohne technisches Wissen?

Mit einem Verwaltungspanel wie Plesk ist dies einfacher als eine manuelle Konfiguration, aber im Zweifelsfall ist es ratsam, dies von einem erfahrenen Administrator überprüfen zu lassen.

Fazit

Korrekt konfigurierte Cipher Suites sind für eine sichere TLS-Verbindung unerlässlich. Verwende nur TLS 1.2 und 1.3, wähle Cipher Suites mit Forward Secrecy und AES-GCM, und teste deine Konfiguration regelmäßig. So schützt du sowohl deine Website als auch deinen E-Mail-Verkehr vor veralteten und unsicheren Verbindungen.

Webhosting ansehen →

Was dit artikel nuttig?