Engineering

SSL/TLS-certificaten: De complete handleiding

DV, OV, EV certificaten, wildcard-dekking en automatische verlenging. Hoe u certificaatfouten en beveiligingswaarschuwingen voorkomt.

Een verlopen of verkeerd geconfigureerd SSL/TLS-certificaat is een van de meest schadelijke incidenten voor een website. Browsers tonen direct een paginagrote rode waarschuwing ('Uw verbinding is niet privé'), bezoekers verlaten de site en uw omzet valt ogenblikkelijk stil.

Toch heerst er veel verwarring over certificaattypen, tussenliggende ketens (chains) en versleuteling.

Hier is het complete overzicht van SSL/TLS-certificaten voor website-eigenaren en developers.

De 3 validatieniveaus

Elk SSL-certificaat biedt dezelfde sterke 256-bits versleuteling. Het verschil zit uitsluitend in de mate waarin de identiteit van de eigenaar wordt geverifieerd:

1. Domain Validation (DV)

  • Verificatie: Alleen controle of u het domein beheert (via DNS of HTTP-bestand).
  • Uitgifte: Binnen enkele seconden, volledig geautomatiseerd en gratis via Let's Encrypt.
  • Toepassing: Geschikt voor 98% van alle websites, blogs en webshops.

2. Organization Validation (OV)

  • Verificatie: Handmatige controle van de bedrijfsinschrijving bij de Kamer van Koophandel.
  • Toepassing: Grote ondernemingen en overheidsinstellingen.

3. Extended Validation (EV)

  • Verificatie: Strikte juridische en operationele audit.
  • De realiteit: Vroeger toonden browsers een groene adresbalk met de bedrijfsnaam. Browsers hebben deze visuele weergave jaren geleden afgeschaft. Een EV-certificaat biedt vandaag de dag geen zichtbaar voordeel meer ten opzichte van een gratis Let's Encrypt certificaat.

Wildcards en Hostnaam-dekking

Een certificaat dekt uitsluitend de namen die expliciet vermeld staan in het veld Subject Alternative Name (SAN):

  • Een certificaat voor uwbedrijf.nl dekt www.uwbedrijf.nl niet, tenzij beide namen expliciet zijn opgenomen.
  • Wildcard-certificaten (*.uwbedrijf.nl): Dekken alle directe subdomeinen (shop.uwbedrijf.nl, blog.uwbedrijf.nl), maar dekken géén tweede niveau zoals dev.shop.uwbedrijf.nl.

De Certificaatketen (Certificate Chain)

Uw servercertificaat is ondertekend door een tussenliggend (intermediate) certificaat, dat weer is ondertekend door een algemeen vertrouwd root-certificaat.

Uw webserver moet het intermediate-certificaat altijd meesturen in de TLS-handshake (de zogenaamde full-chain). Doet uw server dat niet, dan werkt de site vaak wel op moderne desktopbrowsers (die de ontbrekende schakel zelf ophalen), maar faalt de site op mobiele telefoons, API-koppelingen en oudere systemen.

TLS 1.2 versus TLS 1.3

  • TLS 1.2: De veilige industriestandaard.
  • TLS 1.3: De moderne standaard: sneller en veiliger. Het voltooit de cryptografische handshake in slechts één round-trip (1-RTT) in plaats van twee, wat een meetbare snelheidsverbetering oplevert.
  • TLS 1.0 en 1.1: Verouderd, onveilig en uitgeschakeld in moderne browsers.

Automatisering: Voorkom handmatige verlengingsfouten

Let's Encrypt certificaten zijn 90 dagen geldig en vernieuwen automatisch na 60 dagen via Certbot of ACME-clients.

Het risico ontstaat wanneer een automatische verlenging stilzwijgend faalt (bijv. door een gewijzigde firewallregel) en niemand het opmerkt. Monitor uw verloopdatum daarom altijd via een externe monitoringdienst die minimaal 14 dagen voor de vervaldatum een waarschuwing stuurt.

Tool openen SSL Checker Lees het live certificaat van een domein uit: verloopdatum, uitgever, hostnames en TLS-versie.

Verder lezen

Vertel ons wat u wilt laten groeien.

Eén team. Drie kantoren. Waar u ook bent: u krijgt antwoord van een senior — geen verkoopscript.

Een schriftelijk voorstel binnen één werkdag, in uw taal.