Zum Inhalt springen

HTTPS erzwingen: HTTP auf HTTPS umleiten

Zuletzt geprüft Webhosting SSL-Zertifikate

Damit Besucher immer auf der verschlüsselten Version deiner Website landen, leitest du HTTP-Aufrufe per 301 dauerhaft auf HTTPS um. Das Zertifikat kommt auf rack::SPEED-Servern automatisch — die Umleitung dagegen ist Teil deiner Website-Konfiguration und in beiden Panels ein einzelner Schalter. Wir setzen sie bewusst nicht serverweit: Eine erzwungene Umleitung schickt Anwendungen, deren Base-URL noch auf http:// steht, in eine Redirect-Schleife. Deshalb entscheidest du pro Domain, wann sie aktiv wird.

  • Ein gültiges Zertifikat für die Domain — läuft automatisch per AutoSSL, Status siehe Let’s Encrypt / HTTPS aktivieren. Für Kauf-Zertifikate mit Organisations-Validierung siehe SSL/TLS-Zertifikate.
  • Die Website lädt unter https://… bereits fehlerfrei — erst prüfen, dann umleiten.
  1. Öffne Websites & Domains → Hosting-Einstellungen der Domain.
  2. Setz im Abschnitt Sicherheit den Haken bei Permanente SEO-sichere 301-Weiterleitung von HTTP zu HTTPS.
  3. Bestätige mit OK.

Danach die Umleitung testen:

Terminal-Fenster
curl -I http://deinedomain.de

Die Antwort muss 301 und eine Location:-Zeile mit https:// zeigen.

Für Sonderfälle — etwa wenn nur ein Teilbereich umgeleitet werden soll — geht die Umleitung auch direkt im Document Root per .htaccess (LiteSpeed liest Apache-Direktiven):

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

Nutz entweder den Panel-Schalter oder die .htaccess-Regel — beides zusammen leitet doppelt um und erschwert die Fehlersuche.

Die Anwendung leitet auf ihre http://-Base-URL zurück, der Server wieder auf HTTPS — eine Schleife. Zweite häufige Ursache: Panel-Schalter und eigene .htaccess-Regel gleichzeitig aktiv.

Lösung: Base-URL der Anwendung auf https:// stellen und die Umleitung nur an einer Stelle konfigurieren.

Die Seite lädt einzelne Ressourcen (Bilder, Skripte) noch über http:// — Mixed Content.

Lösung: Interne Links und Ressourcen auf https:// umstellen; Details im Stolperstein-Abschnitt von Let’s Encrypt / HTTPS aktivieren.

Die Umleitung greift nur ohne www. (oder umgekehrt)

Abschnitt betitelt „Die Umleitung greift nur ohne www. (oder umgekehrt)“

Das Zertifikat oder die Umleitung deckt nur eine der beiden Varianten ab.

Lösung: Prüfen, dass das Zertifikat deinedomain.de und www.deinedomain.de enthält (AutoSSL macht das standardmäßig), dann beide Varianten mit curl -I testen.

Wenn die Umleitung trotz gültigem Zertifikat nicht greift: Ticket im Kundencenter öffnen. Nenn die Domain und ob du den Panel-Schalter oder eine .htaccess-Regel nutzt.