Wat is een SSL-certificaat?
Een SSL-certificaat (Secure Sockets Layer-certificaat) is een digitaal certificaat dat de identiteit van een website verifieert en een versleutelde verbinding tussen een webserver en browser tot stand brengt. Hoewel SSL is opgevolgd door TLS (Transport Layer Security), wordt de term "SSL-certificaat" nog veel gebruikt. Deze certificaten zijn essentieel voor HTTPS-websites en tonen het hangslotpictogram dat bezoekers op een beveiligde verbinding wijst.
Hoe SSL-certificaten werken
Het handshakeproces
1. Browser requests secure connection
2. Server sends SSL certificate + public key
3. Browser verifies certificate with CA
4. Browser creates session key, encrypts with public key
5. Server decrypts with private key
6. Encrypted session established
Certificaattypen
Op basis van validatieniveau
| Type | Validatie | Tijd | Vertrouwensniveau | Gebruikssituatie |
|---|---|---|---|---|
| DV (domein) | Alleen domeineigendom | Minuten | Basis | Blogs, kleine websites |
| OV (organisatie) | Bedrijfsverificatie | 1-3 dagen | Gemiddeld | Bedrijfswebsites |
| EV (uitgebreid) | Uitgebreide verificatie | 1-2 weken | Hoogst | Banken, e-commerce |
Op basis van dekking
| Type | Dekt | Voorbeeld |
|---|---|---|
| Eén domein | Eén domein | example.com |
| Wildcard | Domein en alle subdomeinen | *.example.com |
| Meerdere domeinen (SAN) | Meerdere specifieke domeinen | example.com, example.org |
Certificaatautoriteiten (CA's)
Vertrouwde entiteiten die certificaten uitgeven:
- Commercieel: DigiCert, Sectigo, GlobalSign
- Gratis: Let's Encrypt, ZeroSSL
- Cloudproviders: AWS Certificate Manager, Cloudflare
Een SSL-certificaat verkrijgen
Gratis opties (Let's Encrypt)
# Using Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Auto-renewal
sudo certbot renew --dry-run
Commercieel aankoopproces
1. Genereer een CSR (Certificate Signing Request)
2. Dien de aanvraag in bij een certificaatautoriteit
3. Voltooi de validatie (DV/OV/EV)
4. Download en installeer het certificaat
DNS-configuratie (CAA-records)
Geef aan welke CA's certificaten mogen uitgeven:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
Onderdelen van een certificaat
| Onderdeel | Doel |
|---|---|
| Openbare sleutel | Versleutelt gegevens die naar de server worden verzonden |
| Privésleutel | Ontsleutelt gegevens, geheim houden! |
| Certificaatketen | Verbindt met een vertrouwde root-CA |
| Geldigheidsperiode | Vervaldatum, meestal 90 dagen tot 1 jaar |
Beste praktijken
1. Gebruik TLS 1.2+: schakel oudere protocollen uit
2. Automatiseer vernieuwing: voorkom uitval door verlopen certificaten
3. Beveilig de privésleutel: deel deze nooit en maak hem niet openbaar
4. Gebruik sterke cijfers: configureer veilige cipher suites
5. Implementeer HSTS: dwing HTTPS-verbindingen af
6. Monitor de vervaldatum: stel waarschuwingen in voordat het certificaat verloopt
Veelvoorkomende problemen
- Certificaat komt niet overeen: het domein komt niet overeen met het certificaat
- Verlopen certificaat: de geldigheidsperiode is verstreken
- Onvolledige keten: tussenliggende certificaten ontbreken
- Gemengde inhoud: HTTP-bronnen op een HTTPS-pagina
SSL-certificaten zijn fundamenteel voor webbeveiliging. Ze maken versleutelde communicatie mogelijk die gevoelige gegevens tijdens de overdracht beschermt.