Een SSL-certificaat versleutelt het verkeer tussen een bezoeker en je server en zorgt voor het hangslotje in de adresbalk. HTTPS is geen luxe meer: Google gebruikt het als een licht rankingsignaal, moderne browsers markeren onversleutelde formulieren als "Niet veilig", en het is verplicht voor elke site met een contactformulier, een inlogscherm of een afrekenstap. Het goede nieuws is dat je met Let's Encrypt een geldig certificaat gratis kunt installeren in een handvol commando's. In deze gids loop ik de volledige installatie door met Certbot op een Linux-VPS voor Nginx of Apache, inclusief automatische verlenging en een veilige redirect van HTTP naar HTTPS.
SSL, TLS en HTTPS: het verschil
Laten we de terminologie verduidelijken, want die wordt vaak door elkaar gehaald. TLS (Transport Layer Security) is het actuele protocol dat het verkeer versleutelt; SSL is de oude naam, maar iedereen zegt nog steeds "SSL-certificaat". HTTPS is simpelweg HTTP dat over die TLS-laag draait. Het bestand dat je op je server installeert is technisch gezien een TLS-certificaat, maar in de praktijk hebben we het allemaal over hetzelfde.
Let's Encrypt geeft Domain Validation (DV)-certificaten uit: ze bewijzen dat jij het domein beheert, niet de juridische identiteit van je bedrijf. Voor de meeste blogs, zakelijke sites en apps is dat ruim voldoende — het hangslot en de versleuteling zijn identiek aan die van betaalde certificaten. Het enige opvallende verschil is dat het certificaat 90 dagen geldig is, en daarom is automatische verlenging het hart van het proces.
Wat je nodig hebt voordat je begint
- Een domeinnaam met een
A- (of AAAA-)DNS-record dat naar het IP van je server wijst. - SSH-toegang tot de server met
sudo-rechten. - Een draaiende webserver: Nginx of Apache.
- De poorten 80 en 443 open in de firewall — Let's Encrypt valideert via poort 80.
Controleer voordat je begint of het DNS-record is doorgevoerd met dig +short jouwdomein.com en of het het juiste IP teruggeeft. Een verkeerd ingesteld record is de belangrijkste reden waarom validatie mislukt.
Certbot installeren
Certbot is de officiële client van Let's Encrypt en automatiseert het verkrijgen van het certificaat, het aanpassen van de configuratie en het verlengen. De aanbevolen weg is het snap-pakket, omdat dat altijd de nieuwste versie ophaalt. Op Ubuntu/Debian:
sudo apt update
sudo apt install snapd -y
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
Wil je liever geen snap gebruiken, dan kun je het uit de distributierepo installeren met sudo apt install certbot python3-certbot-nginx (of python3-certbot-apache voor Apache); de versie is mogelijk iets ouder maar werkt prima.
Een certificaat voor Nginx verkrijgen
De makkelijkste aanpak is de Nginx-plugin van Certbot. Eén commando haalt zowel het certificaat op als voegt automatisch het HTTPS-blok aan je configuratie toe:
sudo certbot --nginx -d jouwdomein.com -d www.jouwdomein.com
Certbot vraagt om een e-mailadres (voor verlengingsmeldingen) en om akkoord met de gebruiksvoorwaarden. Daarna vraagt het of HTTP-verzoeken automatisch naar HTTPS moeten worden omgeleid — kies de optie "Redirect". Als het klaar is, ziet je serverblok er zo uit:
server {
listen 443 ssl;
server_name jouwdomein.com www.jouwdomein.com;
ssl_certificate /etc/letsencrypt/live/jouwdomein.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/jouwdomein.com/privkey.pem;
# ... de rest van de configuratie van je applicatie
}
Certbot voegt ook een tweede blok toe dat op poort 80 luistert en al het verkeer naar https:// omleidt. Om de wijziging toe te passen, test en herlaad je met sudo nginx -t && sudo systemctl reload nginx.
Als je Apache gebruikt
De logica aan de Apache-kant is hetzelfde; alleen de plugin verandert:
sudo certbot --apache -d jouwdomein.com -d www.jouwdomein.com
Certbot schakelt de modules mod_ssl en mod_rewrite in, maakt een SSL-virtualhostbestand aan en voegt de redirectregel toe. Wil je liever alleen het certificaat verkrijgen in plaats van Certbot de webserver te laten aanpassen, voer dan op beide servers sudo certbot certonly --webroot -w /var/www/jouwdomein -d jouwdomein.com uit en configureer het met de hand.
Automatische verlenging: de meest cruciale stap
Omdat Let's Encrypt-certificaten 90 dagen geldig zijn, is het vergeten van de verlenging de meest voorkomende manier om je site op een ochtend onbereikbaar aan te treffen. Gelukkig stelt een snap- of pakketinstallatie van Certbot een automatische systemd timer (of cronjob) in die twee keer per dag draait en verlengt zodra het certificaat in zijn laatste 30 dagen komt. Om te controleren of de timer actief is:
systemctl list-timers | grep certbot
Om te verifiëren dat de verlenging soepel werkt zonder echt te verlengen, voer je een testrun uit:
sudo certbot renew --dry-run
Als dat commando zonder fouten wordt afgerond, is automatische verlenging veilig en hoef je er nooit meer aan te denken. Na een verlenging moet de webserver het nieuwe certificaat laden; de Nginx/Apache-plugins doen dat voor je, maar als je handmatig met certonly hebt geïnstalleerd, vergeet dan niet --deploy-hook "systemctl reload nginx" toe te voegen.
Na de installatie: maak je HTTPS sterker
Het certificaat werkt, maar een paar extra instellingen versterken zowel de beveiliging als de SEO:
- HSTS-header: de
Strict-Transport-Security-header vertelt browsers de site alleen via HTTPS te openen. Begin met een korte duur en verhoog die zodra je zeker weet dat de opzet definitief is. - Mixed content: zorg dat elke afbeelding, script en stylesheet op de pagina
https://gebruikt of protocol-relatief is (//); anders breekt het hangslot. - Controleer de redirect:
curl -I http://jouwdomein.commoet een301teruggeven die naar het HTTPS-adres wijst. - SSL Labs-test: scan je configuratie met de gratis SSL Labs Server Test en streef naar minimaal een "A".
Veelgestelde vragen
Is een Let's Encrypt-certificaat echt gratis en veilig?
Ja. Let's Encrypt is een non-profit certificaatautoriteit die door de grote browsers en besturingssystemen wordt vertrouwd. De versleutelingssterkte is identiek aan die van betaalde DV-certificaten; het enige verschil is de geldigheid van 90 dagen en de noodzaak van automatische verlenging.
Ik kan Certbot niet gebruiken op gedeelde hosting — wat nu?
Veel panels voor gedeelde hosting (cPanel, Plesk, DirectAdmin) bieden al een ingebouwde "AutoSSL" of een Let's Encrypt met één klik. In dat geval kom je nooit aan de commandoregel: selecteer je domein in het panel en schakel SSL in.
Kan ik een wildcard-certificaat krijgen?
Ja. Een wildcard zoals *.jouwdomein.com vereist DNS-01-validatie: sudo certbot certonly --manual --preferred-challenges dns -d "*.jouwdomein.com". Als de API van je DNS-provider wordt ondersteund, kun je ook die validatie automatiseren.
Wil je je site naar veilige HTTPS verplaatsen? Heb je hulp nodig met serverconfiguratie, certificaatautomatisering of prestaties, neem dan contact op — ik kan de volledige installatie van begin tot eind voor je regelen.