Balou Tools

TLS · Schweregrad kritisch

TLS Hostname Mismatch: SAN und SNI korrekt konfigurieren

Der angefragte Hostname muss zu einer Identität im Zertifikat passen. Moderne Prüfungen orientieren sich an subjectAltName statt am veralteten Common Name.

Typisches Symptom

Clients melden hostname mismatch, certificate is not valid for this host oder eine vergleichbare Identitätsprüfung.

Auswirkung

TLS schützt zwar die Verbindung kryptografisch, bestätigt aber nicht den gewünschten Dienst. Browser und APIs blockieren.

Häufige Ursachen

  • Der Host fehlt im SAN.
  • SNI liefert das Default-Zertifikat eines anderen Virtual Hosts.
  • www- und Apex-Variante wurden nicht gemeinsam geplant.
  • Ein Proxy spricht den Origin unter einem anderen Namen an.

Diagnose in sinnvoller Reihenfolge

  1. Vergleiche angefragten Host mit allen DNS-ID-SANs.
  2. Teste explizit mit korrektem SNI.
  3. Prüfe Apex, www und API-Subdomains separat.
  4. Unterscheide öffentliches Edge- und internes Origin-Zertifikat.

Behebung

  1. Stelle ein Zertifikat mit allen benötigten Namen aus.
  2. Korrigiere SNI-/Virtual-Host-Zuordnung.
  3. Vermeide pauschale Wildcards, wenn präzise Namen möglich sind.

Fix verifizieren

  • Teste jede produktive Hostvariante.
  • Prüfe, dass Redirect-Ziele ebenfalls ein passendes Zertifikat besitzen.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.