Zum Inhalt springen
checkfrei
Menü

HTTP auf HTTPS weiterleiten: 301-Weiterleitung richtig einrichten

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

Wer deine Adresse ohne https aufruft, sollte sofort und dauerhaft auf die verschlüsselte Version kommen. Dafür brauchst du eine 301-Weiterleitung, die du beim Hoster per Schalter, in der .htaccess oder in der Serverkonfiguration einrichtest. Ein Zertifikat allein reicht nicht.

Warum das wichtig ist

Ein Zertifikat zu haben heißt noch nicht, dass es benutzt wird. Viele Leute tippen nur deinedomain.de in die Adresszeile, und alte Links in Branchenbüchern oder E-Mail-Signaturen zeigen oft noch auf http://. Ohne Weiterleitung landen diese Besucher auf der unverschlüsselten Fassung. Aktuelle Browser versuchen zwar zunehmend selbst, zuerst https zu laden, ältere Geräte und viele Crawler aber nicht.

Für Google ist die Weiterleitung außerdem das Signal, welche Adresse die richtige ist. Eine 301 bedeutet „dauerhaft umgezogen“, Google übernimmt dann die neue Adresse in den Index und überträgt die Signale der alten. Eine 302 heißt „nur vorübergehend“. Dann kann es passieren, dass Google länger an der alten http-Adresse festhält.

So prüfst du es selbst

Tipp deine Adresse mit http:// davor in die Adresszeile, am besten in einem privaten Fenster, damit kein Cache dazwischenfunkt. Landest du auf https://, funktioniert die Weiterleitung grundsätzlich. Welcher Statuscode dahintersteckt, siehst du so nicht. Den zeigen die Entwicklertools (F12) im Reiter „Netzwerk“ beim ersten Eintrag, oder du nimmst im Terminal curl:

bash
curl -I http://example.de

HTTP/1.1 301 Moved Permanently
Location: https://example.de/

Was der Statuscode bedeutet

Wichtig sind die erste Zeile mit der Zahl und die Zeile Location, die das Ziel nennt. So liest du die Zahl:

  • 301 oder 308: dauerhaft, so soll es sein.
  • 302 oder 307: nur vorübergehend. checkfrei gibt dafür eine Warnung.
  • 200 über http: Die Seite wird unverschlüsselt ausgeliefert, das ist ein Fehler.

Was checkfrei prüft

checkfrei ruft deine Domain über http:// auf und schaut, ob dauerhaft auf https weitergeleitet wird. Fehlt die Weiterleitung, ist das ein Fehler. Teste dabei auch die Variante mit www bzw. ohne. Im Idealfall führt jede Variante in einem einzigen Schritt zur endgültigen Adresse. Zwei Weiterleitungen hintereinander, etwa erst auf https und dann auf www, wertet checkfrei unter Weiterleitungskette als Warnung. Beides prüfst du mit dem kostenlosen Check.

So behebst du es

Schau zuerst im Kundenbereich deines Hosters nach. Viele haben bei den SSL-Einstellungen einen Schalter wie „HTTPS erzwingen“ oder „Auf SSL umleiten“. Wenn es den gibt, nimm ihn und bau keine zusätzliche eigene Regel, sonst entstehen schnell doppelte Weiterleitungen oder Schleifen.

Apache (.htaccess)

Die Regel gehört ganz nach oben in die .htaccess im Hauptverzeichnis, bei WordPress vor die Zeile # BEGIN WordPress. Ersetz example.de durch deine Domain. Das Beispiel leitet http und www in einem Rutsch auf https ohne www.

Hinter einem Proxy oder CDN wie Cloudflare hält Apache manchmal jede Anfrage für http, und die Regel erzeugt eine Endlosschleife. Dann brauchst du eine andere Bedingung, oft %{HTTP:X-Forwarded-Proto}.

apache
RewriteEngine On
RewriteCond %{HTTPS} off [OR]
RewriteCond %{HTTP_HOST} ^www\. [NC]
RewriteRule ^ https://example.de%{REQUEST_URI} [L,R=301]

nginx

Ein eigener server-Block für Port 80 leitet alles auf die Hauptadresse. Für www über https brauchst du zusätzlich einen server-Block auf Port 443, der ebenfalls mit return 301 weiterleitet.

nginx
server {
    listen 80;
    listen [::]:80;
    server_name example.de www.example.de;
    return 301 https://example.de$request_uri;
}

WordPress

Verlass dich nicht darauf, dass WordPress das selbst erledigt, auch wenn unter Einstellungen > Allgemein schon https eingetragen ist. Nimm den Schalter beim Hoster oder die .htaccess-Regel oben. Die greift, bevor PHP überhaupt startet, und ist damit schneller als jedes Plugin.

Shopify, Wix und Jimdo

Die Weiterleitung ist eingebaut. Wichtig ist nur, dass deine eigene Domain in den Einstellungen als Hauptdomain eingetragen ist, damit alle Varianten dorthin führen.

Vercel und Netlify

Beide leiten http automatisch auf https um, sobald das Zertifikat für deine Domain ausgestellt ist. In den Domain-Einstellungen legst du fest, ob die Variante mit oder ohne www die Hauptadresse ist.

Typische Fehler

  • 302 statt 301. Im Browser merkt man keinen Unterschied, für Suchmaschinen ist es das falsche Signal.
  • Weiterleitungsschleife, erkennbar an der Meldung „zu oft weitergeleitet“. Meist arbeiten dann zwei Regeln gegeneinander, etwa Hoster-Schalter plus .htaccess, oder ein CDN spricht mit dem Server nur über http.
  • Alles landet auf der Startseite. Richtig ist, dass http://example.de/kontakt auf https://example.de/kontakt führt. Deshalb steht in den Beispielen REQUEST_URI bzw. $request_uri.

So prüft checkfrei

Wir rufen http:// auf und prüfen, ob dauerhaft auf https weitergeleitet wird. Fehlt die Weiterleitung, ist es ein Fehler.

Gewicht 2 von 3 im Bereich Sicherheit.

Häufige Fragen

301 oder 302: Welche Weiterleitung nehme ich für HTTPS?

Die 301. Sie sagt Browsern und Suchmaschinen, dass die https-Adresse dauerhaft gilt. Eine 308 ist gleichwertig und wird von einigen Plattformen verwendet.

Wo finde ich die .htaccess-Datei?

Im Hauptverzeichnis deiner Website, neben der index.php oder index.html. Manche FTP-Programme blenden sie aus, dann schalte die Anzeige versteckter Dateien ein.

Reicht die Weiterleitung, oder brauche ich auch HSTS?

Die Weiterleitung ist Pflicht, HSTS die sinnvolle Ergänzung. Damit fragt der Browser nach dem ersten Besuch gar nicht mehr über http an.

Jetzt deine Seite prüfen

checkfrei prüft Weiterleitung auf HTTPS und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.