SSL verlengt niet automatisch: de 4 meest voorkomende oorzaken

6 min leestijd
SSL verlengt niet automatisch: de 4 meest voorkomende oorzaken

“Je certificaat verloopt over 7 dagen” — en dat hoort niet, want dat gratis SSL-certificaat verlengde zichzelf toch altijd braaf op de achtergrond? Of erger: een klant belt dat hij “Je verbinding is niet privé” op je site ziet. Als een automatische SSL-verlenging faalt, is dat vrijwel nooit pech. Er zijn vier oorzaken die samen bijna alle gevallen verklaren, en drie ervan kun je zelf herkennen.

Hoe die automatische verlenging eigenlijk werkt

Gratis certificaten van Let’s Encrypt zijn negentig dagen geldig. Ruim voor het einde vraagt je hostingserver automatisch een nieuw exemplaar aan. Maar de uitgever geeft niet zomaar iets af: hij eist telkens opnieuw bewijs dat jouw domein echt op die server draait. Dat bewijs gaat meestal zo: de server zet een controlebestandje klaar in de verborgen map /.well-known/acme-challenge/ op je site, en de uitgever probeert dat via jouw domeinnaam op te halen. Lukt dat, dan komt het nieuwe certificaat. Lukt dat niet — om welke reden dan ook — dan faalt de verlenging, stilletjes, tot de verloopmail komt.

Vrijwel elke mislukte verlenging is dus een mislukte bewijsvoering. De vraag is alleen: waaróm kon het bewijs niet geleverd worden?

Oorzaak 1: je DNS wijst ergens anders heen

De klassieker. Je site is ooit verhuisd naar een andere hoster, of je hebt je domein achter een externe dienst gezet, maar op de óude server staat het domein nog geconfigureerd. Die oude server probeert trouw elke drie maanden te verlengen — alleen komt de uitgever, die via je domeinnaam controleert, inmiddels op de níeuwe locatie uit. Bewijs mislukt, verlenging mislukt. Omgekeerd komt ook voor: de nieuwe server kan geen certificaat aanvragen omdat de DNS nog (deels) naar de oude wijst.

Zelf checken: zoek op waar je domein op dit moment naartoe wijst en vergelijk dat met waar je site hoort te draaien. Met de gratis DNS- en SSL-checks op invoker.tools zie je binnen een minuut welk IP-adres je domein heeft en welk certificaat er nu geserveerd wordt. Hoe DNS precies werkt, lees je in onze DNS-uitleg.

Oorzaak 2: het controlebestand is geblokkeerd

De uitgever moet dat bestandje in /.well-known/acme-challenge/ kunnen ophalen. Van alles kan daartussen zitten:

  • Een “binnenkort online”- of onderhoudsplugin die álle verkeer naar één pagina stuurt
  • Wachtwoordbeveiliging of een IP-beperking op de hele site
  • Strenge redirect-regels in .htaccess die ook de verborgen map meepakken
  • Een security-plugin die de “verdachte” map blokkeert

Het patroon herken je aan de timing: de verlenging ging jaren goed en faalt precies sinds die nieuwe plugin of die aangescherpte beveiliging. De oplossing is telkens hetzelfde: zorg voor een uitzondering zodat /.well-known/ altijd vrij bereikbaar blijft. Je hoster weet precies hoe.

Oorzaak 3: een wildcard wil DNS-validatie

Wildcard-certificaten (voor alle subdomeinen tegelijk) mogen niet via het controlebestand bewezen worden; daarvoor eist de uitgever een speciaal TXT-record in je DNS. Beheert je hostingpaneel ook je DNS, dan gaat dat automatisch. Maar staat je DNS bij een andere partij — een externe registrar, een CDN-dienst — dan kan het paneel dat record niet plaatsen en faalt elke verlenging. Herkenbaar aan: je gewone certificaat lukt wel, alleen de wildcard niet. Oplossingen: de DNS naar je hoster halen, een koppeling instellen, of gewoon losse certificaten per subdomein gebruiken. Of je überhaupt een wildcard nodig hebt, is trouwens een vraag op zich — zie gratis of betaald SSL.

Oorzaak 4: het domein zelf is het probleem

Geen geldig domein, geen certificaat. Is je domein verlopen of opgezegd, dan valt er niets meer te valideren — en een .nl-domein zit dan al in de 40-dagen-quarantaine. Ook een kapotte DNS-zone (nameservers die foutmeldingen geven, een vergeten record voor www) laat de bewijsvoering stranden. In dit geval is het verlopen certificaat niet je echte probleem, maar het symptoom: eerst het domein of de DNS repareren, daarna komt het certificaat vanzelf weer.

Zo zie je het aankomen (in plaats van dat een klant belt)

  • Neem de mails van je hoster serieus. “Certificaat kon niet verlengd worden” of “verloopt binnenkort” betekent dat de automatiek al minstens één keer gefaald heeft — je hebt dan meestal nog weken om het rustig op te lossen.
  • Check na elke verhuizing of grote wijziging even je certificaat met een SSL-check: geldig tot wanneer, en uitgegeven voor de juiste server?
  • Zet een reminder op de verloopdatum. Verlengt het certificaat netjes, dan schuift die datum vanzelf op en hoef je niets te doen; blijft hij staan, dan weet je dat er iets hapert.

Wanneer schakel je hulp in?

Oorzaak 1 en 4 kun je zelf ontdekken met de checks hierboven; repareren is vervolgens vaak een kwestie van één DNS-wijziging of een verlenging van je domein. Voor oorzaak 2 en 3 zit je al snel in .htaccess-regels en validatie-instellingen — prima terrein voor je hoster, die dit dagelijks doet. Meld er dan meteen bij wat je al gecheckt hebt (waar de DNS heen wijst, sinds wanneer het faalt, welke plugins er recent bij kwamen): dat scheelt zomaar een dag heen-en-weer gemail. Is het certificaat al verlopen en staat je site op rood? Bel in plaats van mail — dit is bij elke serieuze hoster een spoedje van minuten.

Samengevat

  • Automatische SSL-verlenging = telkens opnieuw bewijzen dat jouw domein op jouw server draait; faalt het bewijs, dan faalt de verlenging.
  • De vier boosdoeners: DNS wijst ergens anders heen, het controlebestand is geblokkeerd, een wildcard mist DNS-validatie, of het domein zelf is verlopen of kapot.
  • Check zelf waar je DNS heen wijst en welk certificaat er draait — gratis, in een minuut.
  • Waarschuwingsmails van je hoster zijn geen spam: wie ze leest, lost dit op weken vóór bezoekers iets merken.
Nederlandse support

Klaar om te beginnen met KeurigOnline?

Betrouwbare WordPress hosting zonder gedoe

Vanaf €1,50 per maand
SSH + WP-CLI + Redis + LiteSpeed
5 sterren support - 4.9 op Trustpilot
20.000+ klanten - 20 jaar ervaring