Sie aktivieren HTTP/3 im Cloudflare-Panel oder kompilieren Nginx mit QUIC. Benchmarks versprechen weniger Latenz. Dann lädt ein Unternehmensclient hinter einer „Alles außer UDP zulassen“-Firewall nichts mehr – oder wartet mehrere Sekunden, bevor er auf HTTP/2 zurückgreift, ohne zu verstehen, warum.
HTTP/3 ist kein „schnelleres“ HTTPS. Es ist HTTPS über UDP, mit den gleichen Filterbeschränkungen wie ein VPN oder ein Online-Spiel – was auf einer Showcase-Site oft vergessen wird.
QUIC in Kürze: TCP ist nicht mehr der Transport
| Protokoll | Transport | Hafen üblich | Typische Filterung |
|---|---|---|---|
| HTTP/1.1, HTTP/2 | TCP | 443 | Fast immer geöffnet |
| HTTP/3 (QUIC) | UDP | 443 | Oft gesperrt oder gebührenbegrenzt |
QUIC multiplext TLS 1.3 und Transport. Eine Firewall, die „HTTPS“ über TCP zulässt, öffnet UDP 443 nicht automatisch.
Die Werbung für HTTP/3 über Alt-Svc ohne einen End-to-End-UDP-Pfad führt nur zu einem Verbindungsversuch, der zu einer Zeitüberschreitung führen kann.
Wo das UDP blockiert ist
Enterprise Firewall – Richtlinie „UDP verboten außer DNS“.
Sicherheitsgruppen-Cloud – Nur TCP 443-Regel, udp/443 wird vergessen.
Anti-DDoS / Scrubbing – einige Zentren filtern UDP aggressiv.
Geteilter Host – QUIC wird nicht unterstützt oder UDP wird nicht an Ihre Instanz weitergeleitet.
Origin vs. CDN – der Edge kann h3 mit dem Besucher sprechen; Wenn der Ursprung nur HTTP/2 spricht, ist dies kein Problem, solange das CDN QUIC beendet.
Tests vor dem Wechsel
„Bash curl --http3-only -I https://yourdomain.tld curl -sI https://yourdomain.tld | grep -i alt-svc nc -u -v dein-server.tld 443
Testen Sie über ein Unternehmens-VPN-Netzwerk, 4G und einen Privat-ISP. Dokumentieren Sie Netzwerke, in denen UDP 443 fehlschlägt. Wenn Sie TLS am CDN beenden, überprüfen Sie auch den Edge→Origin-Pfad: Ein einzelner HTTP/2-Ursprung hinter Cloudflare im öffentlichen HTTP/3 bleibt gültig, solange der Besucher den Ursprung nie direkt kontaktiert.
Nginx-Konfigurationsbeispiel: „listen 443 quic reuseport;“, „http3 on;“, Alt-Svc-Header. Öffnen Sie **udp/443** auf der Betriebssystem-Firewall und der Sicherheitsgruppe – zusätzlich zu tcp/443.
## Oben: HTTP/3 ist optional – gefiltertes UDP nicht
:::Höhepunkt
**Die meisten Websites benötigen kein HTTP/3, um zu funktionieren.** Andererseits setzt die Ankündigung von h3 ohne Überprüfung von UDP einige Ihrer Besucher langsamen Fallbacks aus, die in Ihren Apache-Protokollen unsichtbar sind. Der Leistungsgewinn ist nur gültig, wenn der UDP-Pfad genauso zuverlässig ist wie TCP – gemessen, nicht angenommen.
:::
## Entscheide dich und gehe ohne blinden Fleck voran
Öffnen Sie udp/443 auf allen Firewalls zwischen dem Internet und Ihrem Ursprung, wenn QUIC bei Ihnen zu Hause endet. Testen Sie curl --http3-only von mindestens drei Netzwerktypen. Überwachen Sie Zeitüberschreitungen nach der Aktivierung von Alt-Svc. Vergleichen Sie Hosts, die die QUIC-Unterstützung dokumentieren, über den [Vergleich](/de/vergleich/) und das [Verzeichnis](/de/verzeichnis/).
## Häufig gestellte Fragen
### Erfordert HTTP/3 das Öffnen eines anderen Ports als 443?
Nein – QUIC verwendet UDP 443. Eine TCP 443-Regel allein reicht jedoch nicht aus; Fügen Sie explizit udp/443 hinzu.
### Woher weiß ich, ob meine Website bereits HTTP/3 anbietet?
DevTools-Protokollspalte, Curl --http3-only, Alt-Svc-Header – drei zusätzliche Prüfungen.
### Warum ist HTTP/3 trotz konfiguriertem Nginx nicht aktiviert?
Firewall, Sicherheitsgruppe, Anti-DDoS oder ISP-Filterung UDP – überprüfen Sie den vollständigen Pfad, nicht nur die Serverkonfiguration.
### Sollte HTTP/3 deaktiviert werden, wenn UDP gefiltert wird?
Clients greifen auf HTTP/2 zurück; Teilweise Filterung kann immer noch zu Zeitüberschreitungen führen – testen Sie, bevor Sie h3 öffentlich ankündigen.
---
Vor der Aktivierung von HTTP/3 genügt eine Frage: *Passt UDP 443 von Ende zu Ende?* Ohne ein gemessenes Ja bleibt der Wechsel verfrüht.
