geen server-opslag

EN

Uitleg SSL / TLS

Wat is een SSL/TLS-certificaat?

Als je een website via `https://` bezoekt, zie je een slotje (Chrome verving het in 2023 door een neutraal icoontje): de verbinding is versleuteld en de server heeft bewezen dat hij echt is wie hij zegt. Dat regelt een TLS-certificaat (vroeger 'SSL' genoemd, die naam is blijven hangen). Het certificaat wordt uitgegeven door een vertrouwde Certificate Authority (CA), die controleert dat jij echt zeggenschap over het domein hebt. Zonder geldig certificaat krijgen bezoekers een dikke waarschuwing en haken ze af.

SSL of TLS: wat is het verschil?

Strikt genomen is SSL de oude, inmiddels onveilige voorganger, en TLS de moderne opvolger die we vandaag gebruiken. In de praktijk zeggen mensen nog 'SSL-certificaat', maar bedoelen ze altijd TLS. Verschillende TLS-versies bestaan (1.2 en 1.3 zijn de huidige). Oudere versies worden afgekeurd. Voor jou als gebruiker maakt het vooral uit dat je certificaat geldig is en je server een recente TLS-versie aanbiedt.

Hoe het werkt

Bij het bezoeken van je site stuurt je server het certificaat mee. De browser controleert drie dingen: is het uitgegeven door een vertrouwde CA, is het geldig voor dít domein, en is het nog niet verlopen? Klopt alles, dan wordt een versleutelde verbinding opgezet en verschijnt het slotje.

Het certificaat bewijst de identiteit. De versleuteling zorgt dat niemand onderweg kan meelezen of de inhoud aanpassen.

Geldigheid en vernieuwen

Certificaten hebben een korte looptijd, en die wordt alleen maar korter: sinds maart 2026 mag een nieuw certificaat maximaal zo'n 200 dagen mee, en dat maximum zakt in stappen naar 47 dagen in 2029. Gratis certificaten van Let's Encrypt gaan 90 dagen mee. Daarom is automatische vernieuwing de norm: diensten als Let's Encrypt vernieuwen het certificaat automatisch via je server of hosting. Werkt die automatisering niet, dan verloopt het certificaat en krijgen bezoekers een waarschuwingspagina in plaats van je site.

Houd de vervaldatum dus in de gaten, vooral bij certificaten die je hándmatig beheert.

CA, CAA en CT-logs

Een paar begrippen die je tegenkomt:

  • CA (Certificate Authority): de partij die het certificaat uitgeeft, bijv. Let's Encrypt of DigiCert
  • CAA: een DNS-record waarmee je vastlegt wélke CA's voor jouw domein mogen uitgeven (zie de CAA-guide)
  • CT-logs (Certificate Transparency): openbare logboeken waarin élk uitgegeven certificaat wordt vastgelegd. Daardoor kun je controleren of er certificaten voor jouw domein zijn uitgegeven die je niet kent. Dat is een nuttig signaal tegen misbruik.

Veelvoorkomende problemen

  • Het certificaat is verlopen (de automatische vernieuwing was stuk)
  • Het certificaat is voor de verkeerde naam: je hebt er één voor example.com maar bezoekers komen op www.example.com (of andersom)
  • Een 'gemengde inhoud'-waarschuwing: je pagina laadt via https maar haalt nog losse onderdelen via http
  • Een verouderde TLS-versie of zwakke instellingen die browsers afkeuren

De meeste hiervan zie je meteen als een waarschuwing of een ontbrekend slotje.

Veelgestelde vragen

Is SSL hetzelfde als TLS?

In de volksmond wel. Technisch is SSL de oude, onveilige voorganger en TLS de moderne versie. Iedereen zegt 'SSL', maar bedoelt TLS.

Heb ik een betaald certificaat nodig?

Voor de meeste sites niet: gratis certificaten van Let's Encrypt zijn net zo veilig als betaalde. Betaalde certificaten bieden vooral extra garanties of organisatie-validatie, niet meer versleuteling.

Wat zijn CT-logs?

Openbare logboeken waarin elk uitgegeven certificaat wordt vastgelegd. Handig om te zien of iemand een certificaat voor jouw domein heeft aangevraagd dat je niet kent.

Mijn slotje is weg. Wat nu?

Meestal is het certificaat verlopen of geldt het voor de verkeerde naam, of laadt je pagina iets via http. Controleer de vervaldatum, de naam op het certificaat, en of alle onderdelen via https laden.

Controleer SSL / TLS op je eigen domein