Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Technisch / Configureer TLS: geef de voorkeur aan onderhoudbare instellingen boven esoterische lijsten

Configureer TLS: geef de voorkeur aan onderhoudbare instellingen boven esoterische lijsten

Een configuratie die is gekopieerd voor de SSL Labs-notitie kan een zakelijke client de volgende maand blokkeren. Hoe u een onderhoudbaar TLS-profiel kiest – Mozilla Intermediate, vernieuwing, HSTS – zonder onbegrijpelijke cijferlijsten.

Redactie Hébergeurs.eu 6 min Bijgewerkt 19 jul. 2026

De pentest prijst de A+ rating op SSL Labs. Twee weken later kan een bankklant geen verbinding meer maken: TLS 1.2 is uitgeschakeld en hun uitgaande proxy onderhandelt nog steeds over een coderingssuite die uw nginx weigert. Het infrateam heeft een configuratieblok geplakt dat in 2019 op een forum werd gevonden. Niemand weet hoe hij het moet herlezen, laat staan ​​dat hij het moet updaten als Mozilla of Let's Encrypt nieuwe aanbevelingen publiceren.

Het configureren van TLS is niet het optimaliseren van een rapport. Het houdt twee beloften tegelijk in: robuuste uitwisselingen tegen aanvallen en echte compatibiliteit met de browsers, mobiele applicaties en bedrijfsproxy's van uw publiek.

Intermediair vs Modern: het juiste profiel, niet het strengste

Mozilla onderhoudt drie configuratieniveaus. Slechts twee zijn van belang voor de productie:

ProfielWanneer moet u het gebruikenCompromis
GemiddeldOpenbare sites, SaaS, e-commerceTLS 1.2 + 1.3, moderne suites, brede compatibiliteit
ModernInterne API's, klanten die u beheertPrioriteit TLS 1.3, minder verouderd
Oud/VerouderdNiet meer te gebruiken

Voor een site die wordt gehost door een Europese host met een gevarieerd publiek, is Gemiddeld bijna altijd de juiste plek om te beginnen. Het moderne profiel heeft alleen zin als u uw klantenbestand kent – ​​en niemand een verouderde zakelijke TLS-proxy gebruikt.

De Mozilla SSL-configuratiegenerator produceert blokken die klaar zijn voor nginx, Apache of Caddy. Kopieer ze, maar documenteer wie ze heeft vastgelegd, wanneer en voor welke serverversie.

Een TLS-configuratie die alleen een externe serviceprovider begrijpt, wordt bij het volgende OpenSSL-incident niet gepatcht.

TLS 1.2, TLS 1.3 en wat je zonder aarzeling kunt knippen

TLS 1.3 vereenvoudigt de onderhandelingen en elimineert veel slechte historische keuzes. Dit is vooruitgang – geen reden om TLS 1.2 van de ene op de andere dag te beëindigen.

In de praktijk:

  • Bewaar TLS 1.2 en 1.3 op een openbare site zolang u geen klantstatistieken heeft (handshakelogboeken, ondersteuningstickets, browseranalyses).
  • Gemeedogenloos snijden SSLv3, TLS 1.0, TLS 1.1, RC4, 3DES en “export”-cijfers.
  • Geef de voorkeur aan ECDHE voor Perfect Forward Secrecy en AES-GCM of ChaCha20 voor symmetrische codering.

Test verder dan SSL Labs: een echte browser, een oude Android als uw verkeer dit vereist, en idealiter een klant achter een bedrijfsproxy als u B2B verkoopt.

Certificaten, volledige keten en verlenging

Een perfecte coderingsconfiguratie compenseert een slecht geleverd certificaat niet. Veel voorkomende fouten:

  • Onvolledige reeks — de server stuurt de tussenpersoon niet; sommige clients geven een fout weer, andere niet.
  • Stille vervaldatum — Let's Encrypt wordt elke 90 dagen vernieuwd, maar alleen als de HTTP-01- of DNS-01-uitdaging slaagt en als nginx daarna opnieuw wordt geladen. Zie ACME: monitorvernieuwing.
  • Slecht doordachte Wildcard — handig voor tien subdomeinen, maar een gestolen sleutel opent het hele bereik. Voor verlenging van wildcards is geautomatiseerde DNS-01 vereist.

Let op de vervaldatum drie weken vóór de deadline — niet de dag ervoor. SSL Labs vervangt geen Prometheus-waarschuwing of cron die 'certbot-certificaten' leest.

Om te kiezen tussen Let's Encrypt en betaald certificaat, afhankelijk van uw context, maakt de vergelijking Let's Encrypt of betaald certificaat deze lezing compleet.

HSTS, OCSP-nieten en aangrenzende headers

Deze instellingen vervangen geen goede TLS-configuratie, maar vullen deze aan:

OCSP-nieten: de server koppelt het OCSP-antwoord aan de handshake, waardoor de verificatie aan de clientzijde wordt versneld. Op nginx: ssl_stapling on; en controleer of de string correct is.

HSTS (Strict-Transport-Security) — de browser probeert niet langer gewone HTTP gedurende de opgegeven duur. Schakel 'includeSubDomains' in en laad alleen vooraf wanneer HTTPS werkt op alle betrokken subdomeinen. Voortijdige HSTS maakt HTTP-backtracking erg pijnlijk.

De headers X-Content-Type-Options, Referrer-Policy of een Content Security Policy maken deel uit van hetzelfde verhardingsproject, maar blijven verschillend van de coderingskeuze. Verwar ze niet in één enkel, gekopieerd “beveiligingsfragment”.

Gedeeld, VPS of CDN: wie configureert wat?

ContextTLS-controleVerantwoordelijkheid
GedeeldHostpaneel, enkele aangepaste cijfersControleer of TLS is ingeschakeld, geldig certificaat, HTTPS-omleiding
VPS/cloudnginx, Caddy, Apache – volledige controleMozilla-configuratie + verlenging + herladen na verlenging
CDN vóór oorsprongBezoeker-TLS beëindigd bij CDNApart certificaat van oorsprong; laat de HTTP-oorsprong niet in het ongewisse

Als Cloudflare of een CDN TLS beëindigt, beschrijft de SSL Labs-opmerking in het publieke domein mogelijk niet wat uw oorsprong intern dient. Controleer beide uiteinden van de ketting.

Vergelijk de aanbiedingen waarbij je controle houdt over nginx via onze overzicht en de vergelijker.

De top: de A+ rating die de productie doorbreekt

Dit is wat de ‘max security’-checklists vergeten te zeggen.

Onderhoudbare esoterische beat: Mozilla Intermediate-profiel, gecontroleerde vernieuwing, compatibiliteitstest voor het snijden van TLS 1.2.

Beslis en ga vooruit zonder blinde vlek

In een halve dag kunt u TLS weer op een gezonde basis brengen:

  1. Genereer een tussenprofiel van Mozilla voor uw exacte webserver.
  2. Vervang het oude fragment — bewaar de oude configuratie een week lang in opmerkingen, terwijl u test.
  3. Verifieer SSL Labs en een echt gebruikerstraject (login, API, mobiel).
  4. Configureer een waarschuwing voor het verlopen van certificaten, niet alleen een controle van de HTTP-uptime.
  5. Document wie de configuratie wijzigt, waar en hoe de server opnieuw moet worden geladen na ACME-verlenging.
  6. Plan een jaarlijkse beoordeling, idealiter na een grote release van Chrome of Firefox.

Voor een eenvoudige showcasesite kan de handleiding SSL-certificaat voor een showcasesite voldoende zijn voordat u nginx opent. Voor een zwaardere stack ga je verder naar ACME Renewal zodra Let's Encrypt geïnstalleerd is.

Veelgestelde vragen

Is TLS 1.3 alleen voldoende in productie?

Zelden voor een openbare site. TLS 1.2 + 1.3 met tussenprofiel dekt de meeste gevallen. Meten vóór het snijden 1.2.

Waar kan ik een up-to-date configuratie vinden?

Mozilla SSL-configuratiegenerator — Gemiddeld profiel voor algemene productie, modern als u alle clients beheerst.

Moeten HSTS- en OCSP-nieten worden ingeschakeld?

Nieten ja, indien ondersteund. HSTS na HTTPS-validatie op alle getroffen hosts – niet op de eerste dag van de migratie.

Wildcard-certificaat of één certificaat per subdomein?

Wildcard om operaties te vereenvoudigen; afzonderlijke certificaten om de perimeter te isoleren. Geautomatiseerde wildcard = ACME DNS-01.


De juiste TLS-configuratie wordt elk jaar bijgewerkt – deze blijft niet één keer hangen ter ere van het SSL Labs-rapport.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →