Ga naar de hoofdinhoud
Support
0
Contact opnemen
English
Deutsch
Español
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bij
Cloud Compute

Met Cloud Compute heb je altijd en overal toegang tot een portal waarin je jouw volledige IT-omgeving kunt configureren – waar ter wereld je ook bent.

Cloud Storage

Altijd de zekerheid dat je bestanden, infrastructuur en applicaties beschikbaar zijn – zonder haperingen of vertraging. Bij Worldstream bieden we verschillende opslagoplossingen.

Flexible cloud icon
Flexible cloud
Private cloud icon
Private cloud
Bare metal icon
Bare Metal
Hollow cube icon
Object storage
Hollow cube icon
File storage
Block storage icon
Block storage
Backup storage icon
Back-up storage
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Alle Servers

Kies jouw Dedicated Server nu. Custom of Instant Delivery. Powerhouse Servers die bij jouw use case passen.

Use Cases

Welke Use Case ook bij jou past; wij helpen jou om de perfecte oplossing te vinden.

Deal servers icon
Deals
AMD servers icon
AMD Processors
AI servers icon
Intel Processors
Hollow cube icon
Virtualisatie, Containerisatie en Orkestratie
Hollow cube icon
Websites en Applicaties
Hollow cube icon
Gaming en Streaming Infrastructuur
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Animatie van twee pijlen in de vorm van een T-splitsing
Slim outsourcen

Bepaalde IT creëert meerwaarde, andere is ondersteunend. Neem dat als uitgangspunt bij outsourcing.

Animatie van twee pijlen die een cirkel vormen en elk een andere kant op wijzen
Kostenefficiëntie

Volledige IT-pakketten mogen een veilige keuze lijken, uit kostenoogpunt zijn andere keuzes logischer.

Animatie van vier aan elkaar verbonden pijlen die elk een andere kant op wijzen
IT-flexibiliteit & controle

Outsourcing betekent niet het verlies van controle, het biedt juist meer flexibiliteit en controle.

Animatie van een naar rechts wijzende pijl
Cloudrepatriëring

Cloud is geen eindstation: blijf evalueren en verander van omgeving als dat nodig is.

Financiële diensten
Logistiek & transport
Retail & e-commerce
Media & Entertainment
Tech & software-ontwikkeling
Security
Managed Service Providers
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Chat met onsNeem contact op
Over WorldstreamOver de techniekCasesKennisbank
Over onsOntmoet het teamWerken bij onsReseller wordenCertificeringenOnze datacentersOns netwerkDDoS-beschermingAMD EPYC serversTechnologie partnersBesturingssystemenAlle casesEasyTerraDutch Drone CompanyPerfGridFAQArtikelen (EN)Nieuws en blogsDownloadsProducten en diensten
Neem contact op

Bel +31 (0) 174 – 712 117

Industriestraat 53, Naaldwijk

English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
0
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bijOver WorldstreamOver de techniekCasesKennisbankMy Worldstream
Contact
Support
EnglishDeutschEspañol
  1. HomeHome
  2. Kennisbank
  3. Beveiliging
  4. Hoe SSL/TLS-certificaten werken

Hoe SSL/TLS-certificaten werken

Van toepassing op Algemeen beveiligingsconcept, elke serverDoelgroep Technische evaluator, developerLaatst beoordeeld september 2026

Kort antwoord

Een TLS-certificaat bewijst de identiteit van een server aan een verbindende client en maakt versleutelde communicatie tussen beide mogelijk. Het wordt vertrouwd omdat het is ondertekend door een Certificate Authority waarvan het eigen certificaat al vertrouwd wordt door browsers en besturingssystemen, wat een keten van vertrouwen vormt tot aan een vertrouwde root. Een self-signed certificaat versleutelt de verbinding net zo goed, maar doorbreekt die keten van vertrouwen. Daarom waarschuwen browsers ervoor.

Op deze pagina
  • Wat een certificaat precies doet
  • De keten van vertrouwen
  • Self-signed versus door een CA uitgegeven certificaten
  • Kortere geldigheidsduur van certificaten en automatische vernieuwing

Wat een certificaat precies doet

Een TLS-certificaat doet twee dingen tegelijk. Het bewijst identiteit: het certificaat geeft aan bij welk domein het hoort, en de bijbehorende private key is alleen in handen van de legitieme server. Zo kan een client die verbinding maakt met dat domein erop vertrouwen dat hij écht met de juiste server praat, en niet met iets dat zich voordoet als die server. En het maakt versleuteling mogelijk: het certificaat bevat de publieke helft van een sleutelpaar dat wordt gebruikt om een versleutelde verbinding op te zetten, zodat alles wat daarna wordt uitgewisseld onleesbaar is voor wie het verkeer onderweg onderschept.

Beide zaken zijn nodig, samen. Versleuteling zonder identiteitscontrole zou afluisteren tegenhouden, maar niet imitatie, want iedereen kan een sleutelpaar genereren en een verbinding versleutelen terwijl hij zich toch voordoet als iemand anders. Het identiteitsbewijs is wat dat gat dicht.

De keten van vertrouwen

Dat een certificaat claimt een bepaald domein te vertegenwoordigen, wordt niet zomaar op zijn woord aangenomen. Het wordt ondersteund door een handtekening van een Certificate Authority (CA), een organisatie die heeft geverifieerd dat de aanvrager van het certificaat daadwerkelijk zeggenschap heeft over dat domein, voordat ze het ondertekende. Het eigen certificaat van de CA is op zijn beurt een certificaat dat browsers en besturingssystemen standaard al vertrouwen, als onderdeel van een ingebouwde lijst met vertrouwde rootcertificaten. Vaak zit er een intermediate certificate tussen de root en het certificaat van je server, zodat de volledige keten loopt van jouw certificaat, via een of meer intermediates, naar een root die al standaard wordt vertrouwd.

Wanneer een browser verbinding maakt met een server, controleert hij deze hele keten: is het certificaat van de server geldig ondertekend door het intermediate certificaat, is dat intermediate certificate geldig ondertekend door een vertrouwde root, en komt het domein in het certificaat overeen met het domein dat wordt bezocht. Klopt elke schakel, dan gaat de verbinding door zonder waarschuwing. Ontbreekt een schakel, is die verlopen, of komt hij niet overeen, dan geeft de browser een waarschuwing.

Self-signed versus door een CA uitgegeven certificaten

Bij een self-signed certificaat ondertekent de server zijn eigen certificaat, in plaats van dat een CA dat doet. Technisch gezien maakt het net zo goed versleuteling mogelijk als een door een CA uitgegeven certificaat. Wat het niet biedt, is het identiteitsbewijs: er is geen onafhankelijke partij die garandeert dat het certificaat daadwerkelijk toebehoort aan wie het claimt te zijn, dus sluit niets in de keten aan op een vertrouwde root. Browsers reageren daarop door de bezoeker te waarschuwen in plaats van stilzwijgend verbinding te maken.

Dat maakt self-signed certificaten een redelijke keuze voor interne tools, lokale ontwikkeling of testen: situaties waarin je de server al kent en vertrouwt en de waarschuwing gewoon ruis is. Het is geen redelijke keuze voor iets dat publiek toegankelijk is, waar bezoekers geen onafhankelijke manier hebben om te weten of de server waarmee ze verbonden zijn echt is. En jezelf trainen om een beveiligingswaarschuwing weg te klikken, is precies de gewoonte die phishingsites laat werken.

Kortere geldigheidsduur van certificaten en automatische vernieuwing

De geldigheidsduur van certificaten krimpt al jaren, branchebreed: van de meerjarige certificaten die vroeger gebruikelijk waren, naar periodes die in maanden worden gemeten. Een kortere geldigheidsduur beperkt hoelang een gecompromitteerd of ten onrechte uitgegeven certificaat geldig blijft voordat het vernieuwd moet worden, en zorgt ervoor dat het vernieuwingsproces regelmatig echt wordt doorlopen, in plaats van iets waar jarenlang niemand naar omkijkt totdat het ertoe doet.

Het praktische gevolg is dat een certificaat handmatig vernieuwen, elk jaar of twee jaar, werkbaar was toen certificaten lang geldig waren, maar niet opschaalt naar een geldigheidsduur die in weken of maanden wordt gemeten. Daarom is geautomatiseerde uitgifte en vernieuwing, via het ACME-protocol waar diensten als Let's Encrypt op zijn gebouwd, de standaardaanpak geworden in plaats van een optioneel gemak. Een ACME-client op de server (of ervoor) vraagt een certificaat aan, bewijst automatisch controle over het domein, en vernieuwt het certificaat ruim voor het verloopt, zonder dat iemand het handmatig hoeft te onthouden.

Gerelateerde artikelen

  • Services beschikbaar maken met Ingress en automatische TLS via cert-manager
  • Een control panel kiezen: cPanel versus DirectAdmin versus geen panel
Was dit artikel nuttig?

Solid IT. No Surprises

Sparringpartner voor IT-volwassenheid
Barrières wegnemen zodat jij vooruit kan
Voorspelbare en transparante kosten

Contact

  • Industriestraat 53, Naaldwijk
  • Betaalmethoden
  • Abuse
  • Developers Resources
  • Network Operations Center
  • Over ons
  • Ontmoet het team
  • Werken bij ons
  • Reseller worden
  • Certificeringen
  • Onze datacenters
  • Ons netwerk
  • DDoS-bescherming
  • AMD EPYC servers
  • Technologie partners
  • Besturingssystemen
  • Overzicht
  • FAQ
  • Cases
  • Nieuws & blogs
  • Use Cases
  • Downloads
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
  • Juridisch
  • Disclosure