SSL-controle:
wanneer verloopt uw certificaat?
Controleer het SSL-certificaat van elke site: de vervaldatum, de volledige keten met intermediates, hostnamedekking en de protocolconfiguratie. Elke bevinding leggen we in gewoon Nederlands uit, met de oplossing voor alles wat niet klopt.
Een intern of air-gapped certificaat decoderen
blijft in uw browserVervaldatum, keten, hostname en protocollen
„Is mijn SSL in orde?” is eigenlijk vier vragen tegelijk. We beantwoorden ze in één keer.
Vervaldatum
Oorzaak nummer 1 van storingen door certificaten. We tonen de exacte datum, het aantal resterende dagen en hoever het certificaat al in zijn levensduur zit.
De volledige keten
Leaf, intermediates, root. Browsers vergeven een ontbrekende intermediate — curl, Android en betaal-API's niet.
Hostnamedekking
Dekt het certificaat de naam die u bedient? SANs en wildcards worden tegen uw host gecontroleerd — inclusief www.
TLS-configuratie
Welke protocolversies reageren, of verouderde TLS 1.0/1.1 is uitgeschakeld, HSTS, OCSP-stapling — de instellingen achter het slotje.
Als uw browser een certificaatfout toont
Elke browserwaarschuwing hieronder wijst op één certificaatprobleem, met de bijbehorende oplossing.
Het certificaat is verlopen — of nog niet geldig. Een verkeerd ingestelde klok op het apparaat van de bezoeker kan dit ook veroorzaken, maar begin met vernieuwen.
De browser kan het certificaat niet herleiden tot een vertrouwde root — het is self-signed, of de server verstuurt zijn intermediate niet.
Het certificaat zelf is prima — alleen voor een andere naam. De host die u bedient, staat niet in de SANs (klassiek: www ontbreekt).
De Firefox-variant van een gebroken keten. Firefox is strenger dan Chrome in het zelf ophalen van ontbrekende intermediates.
De verzamelwaarschuwing. Klik op Geavanceerd om de echte foutcode eronder te zien — en vergelijk die met deze lijst.
Het kenmerk van een ontbrekende intermediate. Desktop Chrome downloadt deze stilletjes; oudere Android-versies en strikte clients weigeren.
Niet alleen websites op 443
Certificaten draaien ook op mail, panelen en API's — en dat zijn nou net de certificaten die ongemerkt verlopen. Richt de tool op:
- Mailservers — SMTPS :465, IMAPS :993, POP3S :995 (TLS vanaf de eerste byte; STARTTLS-poorten zoals :587 upgraden halverwege de sessie en reageren niet)
- Adminpanelen & API's — :8443 en vergelijkbare poorten
- Kale IP-adressen — met een SNI-hostname wanneer één IP-adres meerdere certificaten bedient
- Interne certificaten — we kunnen uw intranet niet bereiken, dus plak de PEM en we decoderen deze direct in uw browser. Er wordt niets geüpload.
Voorbeelden
host : poortControleer het zelf met openssl
Voor elke controle die deze pagina uitvoert, bestaat een equivalent op de command line. Hier is het spiekbriefje — wij voeren ze gewoon allemaal tegelijk uit en vertalen de uitvoer.
Veelgestelde vragen
Vul hierboven uw domein in — het oordeel begint met de exacte vervaldatum en het aantal resterende dagen, plus een tijdlijn die laat zien hoever het certificaat al in zijn levensduur zit. Wilt u niet meer handmatig controleren? Laat uw adres achter bij het resultaat: we lezen dat ene certificaat dagelijks opnieuw uit en e-mailen u 30, 14, 7 en 1 dag van tevoren — geen account nodig. Voor een hele reeks certificaten met een zelf gekozen vooraankondigingstermijn is dat SSL-monitoring.
Uw server verstuurt waarschijnlijk alleen zijn eigen certificaat, zonder de intermediate die het koppelt aan een vertrouwde root. Desktop Chrome haalt het ontbrekende stuk zelf op; de meeste andere clients niet. De oplossing is één regel: serveer de volledige keten (bijvoorbeeld fullchain.pem in plaats van cert.pem).
Ja — zet het poortveld op 465 of 993 voor mail, 8443 voor een adminpaneel, of elke andere poort die vanaf de eerste byte TLS spreekt. Poorten die in platte tekst beginnen en via STARTTLS upgraden (587, 25, 143, 110) zijn de uitzondering: de controle opent een directe TLS-verbinding, dus die reageren niet. U kunt ook een kaal IP-adres controleren en een SNI-hostname opgeven wanneer één adres meerdere certificaten bedient.
Een publieke tool kan geen 10.x-adressen bereiken — maar dat hoeft ook niet. Plak de PEM en we decoderen deze volledig in uw browser: onderwerp, SANs, uitgever, vervaldatum, sleutel. Het certificaat verlaat nooit uw apparaat.
Cryptografisch niet — browsers vertrouwen Let's Encrypt, Sectigo, GlobalSign en de rest allemaal even veel. Het praktische verschil is de levensduur van 90 dagen: automatische vernieuwing faalt stilletjes — een gestopte cron, een verplaatste webroot, een nieuwe firewallregel — waardoor vervalmonitoring júist bij gratis certificaten belangrijker is, niet minder.
Chrome: klik op het slotje (of het instellingenicoon), dan „Verbinding is beveiligd”, dan „Certificaat is geldig”. Safari: slotje, dan „Toon certificaat”. Firefox: slotje, dan „Verbinding is beveiligd”, dan „Meer informatie”. U ziet dezelfde velden die deze tool toont — alleen zonder de ketenvalidatie en het oordeel.
Gratis, zonder registratie. Elk resultaat krijgt een permanente deellink en een SVG-statusbadge die u kunt insluiten in een README of dashboard. En als u eigenlijk wilt zeggen „waarschuw mij voordat er iets verloopt”, dan is dat Uptimia's SSL-monitoring. Die begint bij de betaalde pakketten — één certificaat bij Basic, 10 bij Professional, 100 bij Enterprise — en de proefperiode van 30 dagen bevat de volledige functie: 50 certificaten, zonder creditcard.
Gratis tools zijn pas het begin.
Uptimia houdt uw sites gezond.
Uptime, SSL, Vervaldatum domein, paginasnelheid, transacties — gemonitord vanuit 171+ locaties wereldwijd. 30 dagen gratis.