InfraNestInfraNest
DNS

Cloudflare-Einstellungen, die der Advisor prüft

Einige der wichtigsten Sicherheitseinstellungen für eine Website sind überhaupt keine DNS-Einträge.

Erfahren Sie, was der Security Advisor in Ihren Cloudflare-Kontoeinstellungen prüft und wie Sie gefundene Probleme beheben. Dies gilt für alle, deren Website-DNS-Zone bei Cloudflare gehostet wird.

Überblick

  • Ihre DNS-Einträge bestimmen, wo Ihre Website liegt, aber die eigenen Einstellungen von Cloudflare bestimmen, wie sie ausgeliefert wird — und eine Zone mit perfekten Einträgen kann trotzdem ungeschützten Datenverkehr senden.
  • Wenn Ihre Zone bei Cloudflare liegt, liest der Security Advisor diese Einstellungen aus und erklärt in einfachen Worten, wenn etwas Ihre Besucher unbemerkt ungeschützt lässt.
  • Diese Prüfungen werden neben Ihren Eintragsprüfungen angezeigt, jeweils mit einer Schaltfläche In Cloudflare öffnen, die Sie direkt zur Seite führt, auf der die Einstellung geändert wird.

NoteInfraNest liest diese Einstellungen nur — es ändert nie etwas für Sie.

SSL-Modus prüfen und korrigieren

Dies ist die Einstellung, die am häufigsten falsch belassen wird, und sie entscheidet, wie Cloudflare mit Ihrem eigenen Server kommuniziert.

  1. Sehen Sie in Cloudflare nach, wie Ihre Seite SSL/TLS → Overview eingestellt ist.
  2. Verstehen Sie, was jede Option bedeutet:
    • Flexible — Cloudflare verschlüsselt die Verbindung zu Ihren Besuchern, kommuniziert aber unverschlüsselt mit Ihrem Server. Besucher sehen ein Schloss-Symbol, das aber nur die halbe Wahrheit zeigt. Dies wird als Fehler gemeldet.
    • Off — die Website wird ganz ohne Verschlüsselung ausgeliefert.
    • Full — die Verbindung zu Ihrem Server ist verschlüsselt, aber Cloudflare überprüft nicht, wer antwortet, sodass sich jemand dazwischen als Ihr Server ausgeben könnte.
    • Full (strict) — auf dem ganzen Weg verschlüsselt, mit Überprüfung des Zertifikats Ihres Servers. Das ist, was Sie wollen.
  3. Wählen Sie Full (strict).
  4. Falls das Zertifikat Ihres Servers selbstsigniert ist und Full (strict) die Website unerreichbar macht, wählen Sie stattdessen Full und beheben Sie das Zertifikat — ein kostenloses von Let's Encrypt reicht aus.

Mindest-TLS-Version prüfen und korrigieren

TLS 1.0 und 1.1 sind veraltet und nicht mehr sicher, aber Cloudflare lässt sie weiterhin zu, sofern Sie das nicht ändern.

  1. Gehen Sie zu SSL/TLS → Edge Certificates.
  2. Stellen Sie Minimum TLS Version auf 1.2.

Always Use HTTPS aktivieren

Ohne diese Einstellung bleibt jemand, der Ihre Adresse ohne https:// eingibt oder einem alten Link folgt, auf der unverschlüsselten Version, statt zur sicheren Version weitergeleitet zu werden.

  1. Gehen Sie zu SSL/TLS → Edge Certificates.
  2. Schalten Sie Always Use HTTPS ein.

HSTS aktivieren

HSTS weist Browser an, Ihre Website über eine unverschlüsselte Verbindung grundsätzlich abzulehnen, wodurch die Lücke schon bei der ersten Anfrage eines Besuchers geschlossen wird.

  1. Gehen Sie zu SSL/TLS → Edge Certificates → HTTP Strict Transport Security.
  2. Schalten Sie es ein.

WarningAktivieren Sie dies erst, wenn jede Subdomain HTTPS ausliefert. Browser merken sich die Anweisung so lange, wie Sie es festgelegt haben, und ein erneutes Ausschalten lässt sie das nicht vergessen — alles, was kein HTTPS ausliefert, ist für wiederkehrende Besucher bis zum Ablauf dieser Zeit nicht erreichbar. Deshalb meldet der Advisor dies als Information statt als Warnung.

Development Mode ausschalten

Der Development Mode schaltet den Cache von Cloudflare aus, damit Sie Änderungen sofort sehen. Solange er aktiv ist, geht jede Anfrage direkt an Ihren eigenen Server — die Website ist für Besucher langsamer, und Ihr Server trägt die volle Last. Cloudflare schaltet ihn drei Stunden nach der Aktivierung automatisch wieder aus, und der Advisor meldet ihn nicht mehr, sobald diese Zeit abgelaufen ist.

  1. Öffnen Sie Overview in Cloudflare.
  2. Schalten Sie Development Mode aus.

Fehlerbehebung

Prüfungen fehlen vollständig. Wenn Ihre Cloudflare-Verbindung vor August 2026 eingerichtet wurde, wurde der API-Schlüssel nie um die Berechtigung gebeten, diese Einstellungen zu lesen, und Cloudflare lehnt die Anfrage ab. Der Advisor zeigt dann nur die Eintragsprüfungen an, zusammen mit einem Hinweis, der dies erklärt — er markiert die fehlenden Prüfungen nicht als bestanden. Ihr DNS ist davon nicht betroffen und funktioniert weiterhin genau wie zuvor.

So erhalten Sie die Prüfungen zurück:

  1. Gehen Sie zu Settings → Integrations.
  2. Öffnen Sie Ihre Cloudflare-Verbindung.
  3. Erstellen Sie ein neues API-Token über den Verbindungsbildschirm (der dortige Link wählt automatisch alle Berechtigungen aus, die InfraNest benötigt), oder verbinden Sie sich erneut über Connect with Cloudflare.

Tipps

  • Diese Prüfungen erscheinen nur für Zonen, die bei Cloudflare gehostet werden. Andere DNS-Anbieter bieten solche Einstellungen nicht an, daher ändert sich für sie nichts.
  • Wenn eine Einstellung wie der Flexible-SSL-Modus eine bewusste Entscheidung von Ihnen ist, können Sie bei dieser Prüfung Ignore verwenden, damit sie nicht mehr in den Sicherheitsstatus der Zone einfließt.
  • Das Schild-Symbol neben jeder Zone in Ihrer Zonenliste spiegelt diese Prüfungen ebenfalls wider, sodass eine Zone mit unverschlüsseltem Datenverkehr in der Übersicht nicht mehr grün erscheint.

Verwandte Artikel

In Sekunden startklar

Bring deine gesamte Infrastruktur in ein modernes Dashboard.

Kostenloser Plan · Keine Kreditkarte nötig · In Minuten eingerichtet