Naar inhoud springen

SSL-controle:
wanneer verloopt uw certificaat?

Controleer het SSL-certificaat van elke site: de vervaldatum, de volledige keten met intermediates, hostnamedekking en de protocolconfiguratie. Elke bevinding leggen we in gewoon Nederlands uit, met de oplossing voor alles wat niet klopt.

Volledige keten + intermediates Elke poort — ook mailservers Oordeel in seconden
Geavanceerd aangepaste poort — 8443, 465, 993… SNI-hostname voor IP-adressen met meerdere certificaten controleren op IP intern certificaat? plak een PEM →
Wat deze controle omvat

Vervaldatum, keten, hostname en protocollen

„Is mijn SSL in orde?” is eigenlijk vier vragen tegelijk. We beantwoorden ze in één keer.

Vervaldatum

Oorzaak nummer 1 van storingen door certificaten. We tonen de exacte datum, het aantal resterende dagen en hoever het certificaat al in zijn levensduur zit.

De volledige keten

Leaf, intermediates, root. Browsers vergeven een ontbrekende intermediate — curl, Android en betaal-API's niet.

Hostnamedekking

Dekt het certificaat de naam die u bedient? SANs en wildcards worden tegen uw host gecontroleerd — inclusief www.

TLS-configuratie

Welke protocolversies reageren, of verouderde TLS 1.0/1.1 is uitgeschakeld, HSTS, OCSP-stapling — de instellingen achter het slotje.

SSL-fouten van een website controleren

Als uw browser een certificaatfout toont

Elke browserwaarschuwing hieronder wijst op één certificaatprobleem, met de bijbehorende oplossing.

NET::ERR_CERT_DATE_INVALID

Het certificaat is verlopen — of nog niet geldig. Een verkeerd ingestelde klok op het apparaat van de bezoeker kan dit ook veroorzaken, maar begin met vernieuwen.

→ wordt gesignaleerd door de vervaldatumcontrole
ERR_CERT_AUTHORITY_INVALID

De browser kan het certificaat niet herleiden tot een vertrouwde root — het is self-signed, of de server verstuurt zijn intermediate niet.

→ wordt gesignaleerd door de ketencontrole
ERR_CERT_COMMON_NAME_INVALID

Het certificaat zelf is prima — alleen voor een andere naam. De host die u bedient, staat niet in de SANs (klassiek: www ontbreekt).

→ wordt gesignaleerd door de dekkingscontrole
SEC_ERROR_UNKNOWN_ISSUER

De Firefox-variant van een gebroken keten. Firefox is strenger dan Chrome in het zelf ophalen van ontbrekende intermediates.

→ wordt gesignaleerd door de ketencontrole
„Uw verbinding is niet privé”

De verzamelwaarschuwing. Klik op Geavanceerd om de echte foutcode eronder te zien — en vergelijk die met deze lijst.

→ voer de controle uit; wij benoemen de oorzaak
Chrome laadt het, oudere Android weigert

Het kenmerk van een ontbrekende intermediate. Desktop Chrome downloadt deze stilletjes; oudere Android-versies en strikte clients weigeren.

→ serveer fullchain, niet alleen het certificaat
Elke poort · elke host

Niet alleen websites op 443

Certificaten draaien ook op mail, panelen en API's — en dat zijn nou net de certificaten die ongemerkt verlopen. Richt de tool op:

  • Mailservers — SMTPS :465, IMAPS :993, POP3S :995 (TLS vanaf de eerste byte; STARTTLS-poorten zoals :587 upgraden halverwege de sessie en reageren niet)
  • Adminpanelen & API's — :8443 en vergelijkbare poorten
  • Kale IP-adressen — met een SNI-hostname wanneer één IP-adres meerdere certificaten bedient
  • Interne certificaten — we kunnen uw intranet niet bereiken, dus plak de PEM en we decoderen deze direct in uw browser. Er wordt niets geüpload.

Voorbeelden

host : poort
caldmont.com:443De website zelf — de standaardcontrole
mail.caldmont.com:465SMTPS — verlopen mailcertificaten laten facturen stilletjes bouncen
imap.caldmont.com:993IMAPS — het certificaat dat de mailapps van uw team zien
203.0.113.42:8443 + SNIAdminpaneel via IP, met een SNI-hostname
plak een PEMInterne / air-gapped certificaten, gedecodeerd in de browser
Voor terminalgebruikers

Controleer het zelf met openssl

Voor elke controle die deze pagina uitvoert, bestaat een equivalent op de command line. Hier is het spiekbriefje — wij voeren ze gewoon allemaal tegelijk uit en vertalen de uitvoer.

Het certificaat bekijkenopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Alleen de vervaldatumecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
De keten die de server verstuurtopenssl s_client -showcerts -connect caldmont.com:443
Snel bekijken met curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Scannen met nmapnmap --script ssl-cert -p 443 caldmont.com
Een mailserver op 465openssl s_client -connect mail.caldmont.com:465
FAQ

Veelgestelde vragen

Vul hierboven uw domein in — het oordeel begint met de exacte vervaldatum en het aantal resterende dagen, plus een tijdlijn die laat zien hoever het certificaat al in zijn levensduur zit. Wilt u niet meer handmatig controleren? Laat uw adres achter bij het resultaat: we lezen dat ene certificaat dagelijks opnieuw uit en e-mailen u 30, 14, 7 en 1 dag van tevoren — geen account nodig. Voor een hele reeks certificaten met een zelf gekozen vooraankondigingstermijn is dat SSL-monitoring.

Uw server verstuurt waarschijnlijk alleen zijn eigen certificaat, zonder de intermediate die het koppelt aan een vertrouwde root. Desktop Chrome haalt het ontbrekende stuk zelf op; de meeste andere clients niet. De oplossing is één regel: serveer de volledige keten (bijvoorbeeld fullchain.pem in plaats van cert.pem).

Ja — zet het poortveld op 465 of 993 voor mail, 8443 voor een adminpaneel, of elke andere poort die vanaf de eerste byte TLS spreekt. Poorten die in platte tekst beginnen en via STARTTLS upgraden (587, 25, 143, 110) zijn de uitzondering: de controle opent een directe TLS-verbinding, dus die reageren niet. U kunt ook een kaal IP-adres controleren en een SNI-hostname opgeven wanneer één adres meerdere certificaten bedient.

Een publieke tool kan geen 10.x-adressen bereiken — maar dat hoeft ook niet. Plak de PEM en we decoderen deze volledig in uw browser: onderwerp, SANs, uitgever, vervaldatum, sleutel. Het certificaat verlaat nooit uw apparaat.

Cryptografisch niet — browsers vertrouwen Let's Encrypt, Sectigo, GlobalSign en de rest allemaal even veel. Het praktische verschil is de levensduur van 90 dagen: automatische vernieuwing faalt stilletjes — een gestopte cron, een verplaatste webroot, een nieuwe firewallregel — waardoor vervalmonitoring júist bij gratis certificaten belangrijker is, niet minder.

Chrome: klik op het slotje (of het instellingenicoon), dan „Verbinding is beveiligd”, dan „Certificaat is geldig”. Safari: slotje, dan „Toon certificaat”. Firefox: slotje, dan „Verbinding is beveiligd”, dan „Meer informatie”. U ziet dezelfde velden die deze tool toont — alleen zonder de ketenvalidatie en het oordeel.

Gratis, zonder registratie. Elk resultaat krijgt een permanente deellink en een SVG-statusbadge die u kunt insluiten in een README of dashboard. En als u eigenlijk wilt zeggen „waarschuw mij voordat er iets verloopt”, dan is dat Uptimia's SSL-monitoring. Die begint bij de betaalde pakketten — één certificaat bij Basic, 10 bij Professional, 100 bij Enterprise — en de proefperiode van 30 dagen bevat de volledige functie: 50 certificaten, zonder creditcard.

Gratis tools zijn pas het begin.
Uptimia houdt uw sites gezond.

Uptime, SSL, Vervaldatum domein, paginasnelheid, transacties — gemonitord vanuit 171+ locaties wereldwijd. 30 dagen gratis.

30 dagen gratis geen kaart Altijd opzegbaar gratis plan na de proefperiode
100.000+ gemonitorde websites · AVG-conform