{"id":327998,"date":"2026-07-31T12:52:13","date_gmt":"2026-07-31T10:52:13","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=327998"},"modified":"2026-07-31T14:07:32","modified_gmt":"2026-07-31T12:07:32","slug":"ssl-zertifikat-des-elster-portals-ausgelaufen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/31\/ssl-zertifikat-des-elster-portals-ausgelaufen\/","title":{"rendered":"SSL-Zertifikat des Elster-Portals ausgelaufen (zum 31.7.2026 korrigiert)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kurze Information zum Elster-Portal der Finanz\u00e4mter. Ein Blog-Leser hat mich gestern darauf hingewiesen, dass deren SSL-Zertifikat abgelaufen sei bzw. ein Problem hat. Damit k\u00f6nnen bei einer Eingabe keine https-Verbindungen mehr aufgebaut werden. Ich habe mir das selbst heute nochmals angesehen &#8211; eine Umleitung scheint unsauber zu sein. Erg\u00e4nzung: Das Problem wurde am heutigen 31.7.2026 gegen Nachmittag wohl korrigiert.<\/p>\n<p><!--more--><\/p>\n<h2>Ein erster Leserhinweis auf Elster-Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/37f1c5de7faf4be0990f020f226b2f43\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Tobias hatte mich zum 30. Juli 2026 \u00fcber folgenden <a href=\"https:\/\/bsky.app\/profile\/tobwen.bsky.social\/post\/3mrv6eqjtak2m\" target=\"_blank\" rel=\"noopener\">Post auf BlueSky<\/a> auf den Sachverhalt, der ihm aufgefallen ist, hingewiesen.<\/p>\n<p><a href=\"https:\/\/bsky.app\/profile\/tobwen.bsky.social\/post\/3mrv6eqjtak2m\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-327999\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Issue.jpg\" alt=\"Elster-Problem 30.Juli 2026\" width=\"579\" height=\"358\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Issue.jpg 579w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Issue-300x185.jpg 300w\" sizes=\"auto, (max-width: 579px) 100vw, 579px\" \/><\/a><\/p>\n<p>Die Aussage lautet, dass das Elster-Portal nicht per https erreichbar sei. In obigem Tweet war der nachfolgende Screenshot eingebettet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328000\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-SSL-Fehler.jpg\" alt=\"Elster Portal: SSL-Fehler\" width=\"408\" height=\"564\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-SSL-Fehler.jpg 408w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-SSL-Fehler-217x300.jpg 217w\" sizes=\"auto, (max-width: 408px) 100vw, 408px\" \/><\/p>\n<p>Dieser belegt, dass die aufgerufene URL nicht per <em>https-Protokoll<\/em> aufgel\u00f6st werden kann. Vertrauliche Daten \u00fcber eine solche http-Verbindung zu \u00fcbermitteln w\u00e4re ein nogo. Tobias hat dann noch die Qualsys-Seite die URL des Elster-Portals auf ein g\u00fcltiges SSL-Zertifikat \u00fcberpr\u00fcfen lassen und erhielt die nachfolgende Information.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-1024x1012.jpg\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-328001\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-1024x1012.jpg\" alt=\"Elster-Portal-SSL-Zertifikat ung\u00fcltig\" width=\"633\" height=\"626\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-1024x1012.jpg 1024w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-300x296.jpg 300w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-768x759.jpg 768w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat.jpg 1078w\" sizes=\"auto, (max-width: 633px) 100vw, 633px\" \/><\/a><br \/>\n<em>Qualsys-Scan Elster-Portal SSL-Zertifikat, zum <a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Zertifikat-1024x1012.jpg\" target=\"_blank\" rel=\"noopener\">Vergr\u00f6\u00dfern klicken<\/a><\/em><\/p>\n<p>Die Qualsys SSL-Zertifikatsanalyse ergab zum 30. Juli 2026, dass das Zertifikat f\u00fcr die Domain ung\u00fcltig sei. Auch am 31. Juli 2026 wird mir bei einer Pr\u00fcfung der Hinweis:<\/p>\n<blockquote><p><span class=\"ip\"><b>185.176.165.75<\/b><\/span><br \/>\n<span class=\"testDate\">www.elster.de<\/span><br \/>\n<span class=\"grayText\">Certificate not valid for domain name<\/span><\/p><\/blockquote>\n<p>eingeblendet (das Gleiche gilt f\u00fcr die IPv6-Adresse). Da ist also etwas \"kaputt\". Tobias hat in obigem Tweet dann einige \"K\u00f6pfe aus den Finanzministerien und der bayerischen Finanzverwaltung\" auf \"CC\" gesetzt &#8211; was aber keine Reaktion ausl\u00f6ste. Aber das Problem liegt \"etwas tiefer\", wie ich festgestellt zu haben glaube.<\/p>\n<h2>Mein Test l\u00e4uft in den Wald &#8230;<\/h2>\n<p>Als mir gestern der obige Tweet von Tobias unterkam, habe ich nat\u00fcrlich schnell mal die Webseite\u00a0<em>elster.de<\/em> aufgerufen und wurde mit einer sauberen, per <em>https<\/em> erreichbaren Webseite begr\u00fc\u00dft. Dann habe ich mal die URL <em>portal.elster.de<\/em> im Browser aufgerufen und wurde auf die nachfolgende Elster-Seite umgeleitet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328002\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-ok.jpg\" alt=\"Elster-Portal\" width=\"640\" height=\"549\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-ok.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-ok-300x257.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Alles, wie es sein soll, sauber per https erreichbar, kein Grund zur Beanstandung. Das war f\u00fcr mich der Grund auf \"gehen sie weiter, hier gibt es nichts zu sehen\" zu schlie\u00dfen. Ich vermutete, dass das Problem gefixt sei und habe hier im Blog nichts erw\u00e4hnt.<\/p>\n<h2>&#8230;\u00a0und die Falle doch noch gefunden<\/h2>\n<p>Gleichzeitig habe ich Tobias die Nachricht geschickt \"hier funktioniert es mit Elster\". Heute kam die Antwort, dass es um die URL <em>portal.elster.de\u00a0<\/em>gehe. Nachfolgend die Diskussion auf BlueSky und auch den typischen WhatAboutism-Kommentar eines \"Mitlesenden\", der allerdings wenig beizutragen wei\u00df. Hab das mal als Beispiel f\u00fcr \"besch\u00e4ftigen mit Nebenkriegsschaupl\u00e4tzen\" mit \"eingefangen\".<\/p>\n<p><a href=\"https:\/\/bsky.app\/profile\/tobwen.bsky.social\/post\/3mrv6eqjtak2m\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328003\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Diskussion.jpg\" alt=\"Elster-Portal SSL-Diskussion\" width=\"578\" height=\"508\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Diskussion.jpg 578w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Diskussion-300x264.jpg 300w\" sizes=\"auto, (max-width: 578px) 100vw, 578px\" \/><\/a><\/p>\n<p>F\u00fcr mich stellte sich die Frage: \"Konnte da was dran sein?\"\u00a0Also nochmals die URL <em>portal.elster.de\u00a0<\/em>im Browser eingetippt, und flugs auf die oben gezeigte Elster-Seite umgeleitet worden. Da wir Monatswechsel haben, wurde auch noch eine Elster-Anmeldung mit meiner Zertifikatsdatei von mir als Test nachgeschoben.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328004\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-angemeldet.jpg\" alt=\"Elster-Portal angemeldet\" width=\"640\" height=\"350\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-angemeldet.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-angemeldet-300x164.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Obiger Screenshot zeigt, dass ich mich erfolgreich am Elster-Portal anmelden kann, wobei aber eine andere URL als <em>portal.elster.de<\/em> verwendet wird. Mir war dann klar, dass beim Elster-Portal eine Umleitung von <em>portal.elster.de\u00a0<\/em>auf <em>www.elster.de\/eportal\/ <\/em>eingerichtet worden war.<\/p>\n<p>Aber warum stolpert Tobias \u00fcber einen SSL-Fehler im Browser und bei mir wird das Ganze sauber per Umleitung aufgel\u00f6st? So als pl\u00f6tzlicher Gedankenblitz habe ich dann die URL in der Form\u00a0<a href=\"https:\/\/portal.elster.de\" target=\"_blank\" rel=\"noopener\">https:\/\/portal.elster.de<\/a> im URL-Feld des Ungoogled Chromium eingetippt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328005\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler.jpg\" alt=\"Elster-Portal SSL-Fehler\" width=\"614\" height=\"411\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler.jpg 614w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler-300x201.jpg 300w\" sizes=\"auto, (max-width: 614px) 100vw, 614px\" \/><\/p>\n<p>Bam, schon meldete sich der Ungoogled Chromium-Browser mit obiger Warnung und signalisierte, dass der CERT_COMMON_NAME-INVALID-Netzwerkfehler aufgetreten sei. Sprich: Der Browser findet kein SSL-Zertifikat mehr, das zu portal.elster.de passt. Ich kann im Browser auf\u00a0<em>Erweitert<\/em> klicken und erhalte die M\u00f6glichkeit, auf die http-URL des Elster-Portals zu gehen. Dann greift die oben erw\u00e4hnte Umleitung auf die korrekte <em>https-Seite,<\/em> die zum SSL-Zertifikat passt, wieder.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328006\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler-Firefox.jpg\" alt=\"Elster-Portal: SSL-Fehler-Firefox\" width=\"640\" height=\"508\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler-Firefox.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Elster-Portal-SSL-Fehler-Firefox-300x238.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Ich habe zur Sicherheit noch einen zweiten Test mit dem aktuellen Firefox-Browser durchgef\u00fchrt, der mit bei der betreffenden URL die obige Warnung zeigt. Auch hier kann ich den Zugriff auf die Portalseite mittels http erzwingen und werde dann auf die Elster-Portalseite mit g\u00fcltigem SSL-Zertifikat umgeleitet.<\/p>\n<h2>Umleitung der URL imho verungl\u00fcckt<\/h2>\n<p>\"My take\" wie der Amerikaner zu sagen pflegt: Ich gehe davon aus, dass die IT der bayerischen Finanzverwaltung, die f\u00fcr das Elster-Portal zust\u00e4ndig ist, die Subdomain <em>portal.elster.de<\/em> abgeschaltet und das SSL-Zertifikat bei seiner Erneuerung f\u00fcr <em>elster.de<\/em> ausstellen lie\u00df.<\/p>\n<p>Intern wurde eine Weiterleitung von <em>portal.elster.de\u00a0<\/em>auf die URL <em>elster.de<\/em> eingerichtet. Aber die Umleitung in der<em> .htaccess<\/em> oder in den DNS-Eintr\u00e4gen des Elster-Webauftritts ist falsch oder unvollst\u00e4ndig.<\/p>\n<ul>\n<li>Ein Redirect von <em>portal.elster.de\u00a0<\/em>funktioniert wie erwartet<\/li>\n<li>Ein Redirect von https:\/\/<em>portal.elster.de <\/em>wird vom Browser auf eine <em>http-<\/em>Adresse aufgel\u00f6st, was zu obigem Fehler f\u00fchrt.<\/li>\n<\/ul>\n<p>Wo genau der Fehler liegt, kann ich derzeit nicht sagen. Man k\u00f6nnte auch argumentieren, dass das ein \"Sack Reis in China ist umgefallen\"-Problem ist, da ja eine Weiterleitung von <em>portal.elster.de\u00a0<\/em>auf die URL <em>elster.de<\/em> funktioniert.<\/p>\n<p>Aber es bleibt festzuhalten, dass da jemand aus der zust\u00e4ndigen IT die \u00c4nderung nicht sauber getestet hat und es ein Redirect-Problem gibt (hab das ja oben dokumentiert). Was ich derzeit auch nicht beurteilen kann, ob es praxisrelevant ist &#8211; zum Beispiel, weil sich jemand die URL in der Form\u00a0<a href=\"https:\/\/portal.elster.de\" target=\"_blank\" rel=\"noopener\">https:\/\/portal.elster.de<\/a> in einem Lesezeichen im Browser oder als Verkn\u00fcpfung auf dem Desktop angelegt hat, und dann an obigem Fehler scheitert. Oder ob es Steuersoftware gibt, die die URL in obiger Form fest \"verdrahtet\" haben und dann beim Zugriff auf das Elster-Portal an einem Fehler scheitern.<\/p>\n<p>Ich versuche jetzt mal, ob ich der zust\u00e4ndigen IT eine Info zukommen lassen kann. <strong>Erg\u00e4nzung:<\/strong> \"Magische H\u00e4nde, oder wenn Born bloggt\" &#8211; ich habe den Beitrag gerade gepostet und konnte vorher die Fehler reproduzieren und dokumentieren. Beim erneuten Lesen des Texts, um eventuelle Fehler zu korrigieren, konnte ich nun feststellen, dass ein Redirect nun auch mit dem Prefix <em>https<\/em> korrekt durchgef\u00fchrt wird. Oder st\u00f6\u00dft noch jemand auf den Fehler?<\/p>\n<p>Ein Qualsys SSL-Scan meldet nun keinen Fehler mehr, aber stuft die URL als \"Grade T\" ein (<a href=\"https:\/\/blog.qualys.com\/product-tech\/2014\/06\/17\/ssl-labs-new-grades-for-trust-t-and-mismatch-m-issues\" target=\"_blank\" rel=\"noopener\">hei\u00dft<\/a>,\u00a0dass eine Website Vertrauensprobleme mit ihrem SSL\/TLS-Zertifikat hat, obwohl der Server ansonsten sicher konfiguriert ist). Mein Dank an den Leser f\u00fcr den Hinweis &#8211; offenbar hat das doch gewirkt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Information zum Elster-Portal der Finanz\u00e4mter. Ein Blog-Leser hat mich gestern darauf hingewiesen, dass deren SSL-Zertifikat abgelaufen sei bzw. ein Problem hat. Damit k\u00f6nnen bei einer Eingabe keine https-Verbindungen mehr aufgebaut werden. Ich habe mir das selbst heute nochmals angesehen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/31\/ssl-zertifikat-des-elster-portals-ausgelaufen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[3713,4338,4328],"class_list":["post-327998","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-elster","tag-internet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327998","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=327998"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327998\/revisions"}],"predecessor-version":[{"id":328013,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327998\/revisions\/328013"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=327998"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=327998"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=327998"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}