Een SSL-certificaat versleutelt de verbinding tussen jouw website en de bezoeker. Je herkent het aan het slotje en https in de adresbalk, en het beschermt gegevens zoals wachtwoorden en betaalgegevens tegen meelezen.
Zonder certificaat tonen browsers een waarschuwing dat je website niet veilig is, verlies je bezoekers en scoor je slechter in Google. De meeste hostingpartijen leveren gratis een geldig SSL certificaat, dus er is geen reden om zonder een veilige website te zitten.
Wat je in deze gids leert
Deze gids is voor iedereen die een website beheert en wil weten hoe je jouw website beveiligd houdt met een SSL-certificaat. Website beveiligen begint namelijk bij een goede versleuteling.
- Wat een SSL-certificaat is en hoe de versleutelde verbinding werkt
- Waarom je een SSL-certificaat nodig hebt voor de AVG, Google en het vertrouwen van bezoekers
- Welke typen certificaten er zijn: DV, OV, EV en wildcard
- Wanneer een gratis certificaat volstaat en wanneer je beter betaalt
- Hoe je het certificaat activeert en http naar https omleidt
Een SSL-certificaat is een van de bouwstenen als je zelf een website ontwikkelt. Deze gids zoomt in op de beveiliging.
Wat is een SSL-certificaat?
Een SSL-certificaat is een klein digitaal bestand op je server dat een versleutelde verbinding opzet tussen de browser van je bezoeker en jouw website. SSL staat voor Secure Sockets Layer, de techniek die van http de beveiligde variant https maakt.
Zodra een bezoeker je website opent, komt er een beveiligde verbinding tot stand. Alle informatie die daarna heen en weer gaat, wordt als gegevens versleuteld verzonden, zodat niemand ertussen kan meelezen. SSL zorgt zo voor versleutelde verbindingen die niet te onderscheppen zijn.
Technisch gebruikt de moderne verbinding niet meer SSL maar TLS (Transport Layer Security), de opvolger. De oude naam is uit gewoonte blijven hangen, maar in de praktijk versleutelt TLS het verkeer.
Zo'n certificaat doet twee dingen tegelijk. Het versleutelt de gegevens die je website en bezoekers uitwisselen, en het bevestigt de identiteit van een website: de browser controleert of het echt bij die domeinnaam hoort.
Je ziet het resultaat in de adresbalk naast de url van je website. Een slotje in de adresbalk en https betekenen dat de verbinding beveiligd is. Klik je op het slotje, dan tonen browsers zoals Google Chrome dat er een veilige verbinding is en welk certificaat er gebruikt wordt.
Waarom heb je een SSL-certificaat nodig?
Zonder certificaat is je website kwetsbaar en oogt hij onbetrouwbaar. Er zijn drie harde redenen om er altijd een te hebben.
Bescherming van gegevens. SSL beveiligt persoonlijke gegevens, wachtwoorden en betaalgegevens die over je site gaan. Zonder de versleuteling kunnen cybercriminelen op een openbaar wifi-netwerk gevoelige informatie eenvoudig onderscheppen.
De AVG. Verwerk je persoonsgegevens, bijvoorbeeld via een contactformulier of account, dan verplicht de AVG je om die passend te beveiligen. Een versleutelde verbinding is daarbij het absolute minimum. Meer daarover lees je in de gids over je website AVG-proof maken.
Google en vertrouwen. Google gebruikt https sinds jaren als rankingfactor en hecht veel waarde aan een beveiligde website. Websites zonder SSL-certificaat krijgen bovendien in browsers de melding "niet veilig", pal naast de url, terwijl een website met SSL juist vertrouwen wekt.
Die waarschuwing schrikt bezoekers af. Zie je "niet veilig" staan voordat je iets invult, dan haak je af, en dat geldt net zo goed voor jouw bezoekers.
Andersom geeft een geldig certificaat jouw website een betrouwbare uitstraling. Het slotje is een klein signaal, maar het bevestigt in één oogopslag dat bezoekers veilig hun gegevens kunnen achterlaten.
Voor een webwinkel weegt dit extra zwaar. Klanten die betaalgegevens invullen, verwachten een veilige website, en een ontbrekend slotje kost je direct omzet.
Een beveiligde verbinding maakt het cybercriminelen ook lastiger om je bezoekers via een nagemaakte pagina op te lichten. Zo helpt SSL indirect tegen phishing en versterkt het de privacy van iedereen die je site of e-mail gebruikt.
Welke typen SSL-certificaten zijn er?
Er zijn verschillende SSL certificaten, die verschillen in hoe streng de uitgever je identiteit controleert. Alle drie versleutelen ze even goed; het verschil zit in de validatie. Bedrijven die zwaardere certificaten gebruiken, doen dat vooral om te laten zien wie er achter de domeinnaam zit.
DV: domeinvalidatie
Bij een domain validation ssl controleert de uitgever alleen of jij de domeinnaam beheert, niet wie je bent. Dit type ssl-certificaat is binnen minuten geregeld en past bij de meeste blogs, bedrijfssites en kleine webshops.
OV: organisatievalidatie
Bij organisatievalidatie controleert de uitgever ook je bedrijfsgegevens. Dat kost meer tijd en geld, maar bezoekers kunnen zien welk bedrijf achter de domeinnaam zit. Handig voor grotere organisaties die extra vertrouwen willen uitstralen.
EV: extended validation ssl
Een EV SSL kent de strengste controle, met een uitgebreide validatie van je organisatie. Zo'n EV ssl-certificaat biedt het hoogste niveau aan bevestigde identiteit en wordt vooral gebruikt door banken en grote webwinkels.
Wildcard: alle subdomeinen
Naast deze drie speelt de vraag hoeveel adressen één certificaat moet dekken. Voor één domein volstaat een gewoon certificaat.
Heb je meerdere subdomeinen, zoals shop.jouwsite.nl en blog.jouwsite.nl, dan is een wildcard ssl-certificaat handig. Dat beveiligt met één certificaat alle subdomeinen onder je domeinnaam in één keer.
Welke vorm past bij jouw website? Voor de meeste sites is een DV-certificaat prima. Verwerk je veel betaalgegevens of wil je je merk maximaal beschermen, kijk dan naar OV, EV of een wildcard.
Een geldig certificaat is niet oneindig bruikbaar. Een SSL-certificaat heeft altijd een vervaldatum, en na het verlopen tonen browsers weer een waarschuwing tot je het vernieuwt.
Gratis of betaald SSL-certificaat?
Voor de meeste websites is een gratis SSL-certificaat de beste keuze. De bekendste bron is Let's Encrypt, een non-profit die gratis DV-certificaten uitgeeft en waarmee inmiddels een groot deel van het web beveiligd is.
Een Let's Encrypt-certificaat is gratis, automatisch en volwaardig. Het slotje en de versleuteling zijn precies dezelfde als bij een betaald certificaat; alleen de identiteitscontrole blijft beperkt tot domeinvalidatie.
Het belangrijkste verschil is de looptijd. Een certificaat van Let's Encrypt is 90 dagen geldig en wordt automatisch vernieuwd door je hostingpartij, terwijl betaalde certificaten vaak een of meerdere jaren meegaan.
Betalen loont in specifieke gevallen. Wil je organisatie- of uitgebreide validatie, een wildcard voor al je subdomeinen, of garantievoorwaarden van een uitgever als Sectigo, Comodo of Xolphin, dan kun je een SSL certificaat kopen.
Voor een simpele website is dat zelden nodig. Begin met het gratis certificaat van je hostingpartij en stap pas over op betaald als je echt organisatievalidatie of een wildcard nodig hebt.
Let bij het kiezen van je provider op wat er standaard is inbegrepen. In de gids over webhosting kiezen lees je waar je op moet letten; goede hosts leveren SSL kosteloos mee.
Een SSL-certificaat installeren
Een SSL-certificaat aanvragen en installeren is bij de meeste hostingpartijen een kwestie van één klik. Veel providers activeren automatisch een gratis Let's Encrypt-certificaat zodra je een domeinnaam koppelt.
Gebeurt dat niet vanzelf, dan zet je SSL aan in het controlepaneel van je host. Kies je domein, activeer het certificaat en je website krijgt binnen enkele minuten een geldig SSL-certificaat. Zodra je het certificaat hebt, is je site meteen beveiligd.
Http naar https omleiden
Na de installatie is er nog één belangrijke stap: de omleiding van http naar https. Zonder die redirect blijft je oude, onbeveiligde adres bereikbaar naast de nieuwe versie.
Stel daarom een automatische redirect in, zodat elk bezoek aan http meteen doorstuurt naar de versleutelde verbinding via https. Veel hosts en systemen zoals WordPress hebben hier een kant-en-klare instelling voor.
Mixed-content oplossen
Tot slot los je eventuele mixed-content op. Dat ontstaat als je beveiligde pagina nog afbeeldingen of scripts via het oude http laadt, waardoor het slotje wegvalt of een waarschuwing verschijnt.
Zoek in dat geval de verwijzingen naar http in je pagina's en zet ze om naar https. Een SSL-checker of de ontwikkelaarsconsole van je browser wijst je precies aan waar het misgaat.
Reken het certificaat daarna mee in je vaste website onderhoud. Controleer af en toe of het slotje er nog staat en of de automatische verlenging werkt, zodat je site nooit onverwacht op "niet veilig" springt.
Veelgestelde vragen
Heeft mijn website een SSL-certificaat?
Kijk in de adresbalk van je browser. Staat er een slotje en begint de url met https, dan heeft je website een geldig SSL-certificaat. Zie je "niet veilig" of een doorgestreept slotje, dan mist het certificaat of is het verlopen. Je kunt het ook controleren via een gratis SSL-checker die het type certificaat en de vervaldatum toont.
Wat kost een SSL-certificaat per jaar?
Een gratis SSL-certificaat via Let's Encrypt kost niets en zit bij de meeste hostingpartijen inbegrepen. Betaalde certificaten lopen uiteen van ongeveer 10 euro per jaar voor een simpel DV-certificaat tot enkele honderden euro's voor een EV-certificaat met organisatievalidatie. Voor de meeste websites volstaat de gratis variant.
Is een SSL-certificaat verplicht?
Wettelijk is https niet letterlijk verplicht, maar zodra je persoonsgegevens verwerkt eist de AVG dat je die versleuteld verstuurt, en dat doe je met een SSL-certificaat. Bovendien tonen browsers een niet-veilig-waarschuwing zonder certificaat en gebruikt Google https als rankingfactor. In de praktijk is een SSL-certificaat dus onmisbaar.
Hoe krijg je een SSL-certificaat?
Meestal met één klik bij je hostingpartij. Veel providers activeren automatisch een gratis Let's Encrypt-certificaat, of je zet het aan in het controlepaneel. Wil je een betaald certificaat met organisatie- of uitgebreide validatie, dan vraag je dat aan bij een certificaatuitgever als Sectigo of Comodo en installeer je het op je server.
Wat is het verschil tussen SSL en TLS?
SSL (Secure Sockets Layer) is de oude naam, TLS (Transport Layer Security) is de moderne opvolger die vandaag daadwerkelijk je verbinding versleutelt. De term SSL-certificaat is blijven hangen uit gewoonte, maar technisch praat je over een TLS-certificaat. Voor jou als websitebeheerder verandert er niets aan hoe je het gebruikt.
Kernpunten
- Een SSL-certificaat zet een versleutelde verbinding op, zichtbaar aan het slotje en https in de adresbalk
- Je hebt het nodig voor de AVG bij persoonsgegevens, voor je Google-ranking en om de niet-veilig-waarschuwing te voorkomen
- DV valideert alleen je domeinnaam, OV en EV controleren ook je bedrijfsgegevens; een wildcard dekt al je subdomeinen
- Een gratis certificaat via Let's Encrypt volstaat voor de meeste websites en zit vaak bij je hosting inbegrepen
- Na installatie stel je een redirect van http naar https in en los je mixed-content op
Een beveiligde website begint bij het slotje, maar staat of valt met de rest van je opzet. Kies een hostingpartij die SSL standaard meelevert en zet de redirect meteen goed.
Twijfel je nog welk platform of welke provider bij je past, vergelijk dan eerst rustig je opties in de gids over de website bouwer vergelijken. Een goede basis maakt de beveiliging daarna vanzelfsprekend.
