Een cipher suite bepaalt welke encryptiemethoden je server gebruikt om gegevens tussen server en bezoeker te versleutelen. Een verkeerde of verouderde configuratie maakt je website kwetsbaar, zelfs met een geldig SSL-certificaat. In dit artikel lees je welke cipher suites je wel en niet moet gebruiken, hoe je ze instelt via Plesk of je serverconfiguratie, en hoe je de instellingen test.
Wat zijn cipher suites en waarom zijn ze belangrijk
Een cipher suite is een combinatie van algoritmes die samen bepalen hoe een TLS-verbinding wordt opgebouwd: het sleuteluitwisselingsalgoritme, het versleutelingsalgoritme en het hash-algoritme voor integriteitscontrole. Wanneer een browser verbinding maakt met je server, onderhandelen beide partijen over welke cipher suite ze gebruiken. Staat je server nog verouderde cipher suites toe, dan loop je risico op aanvallen zoals BEAST, POODLE of downgrade-aanvallen, ook al heb je een geldig certificaat geรฏnstalleerd.
Goed geconfigureerde cipher suites zijn ook van invloed op keuringen zoals de internet.nl-score, die steeds vaker wordt gebruikt door overheid en bedrijven om de veiligheid van websites en e-maildiensten te beoordelen.
Welke cipher suites moet je gebruiken
Voor een moderne, veilige configuratie geldt een aantal vuistregels:
- Gebruik alleen TLS 1.2 en TLS 1.3, schakel SSLv3, TLS 1.0 en TLS 1.1 volledig uit.
- Kies cipher suites met forward secrecy (ECDHE of DHE key exchange), zodat eerder onderschepte sessies niet alsnog ontcijferd kunnen worden als een sleutel later lekt.
- Vermijd RC4, DES, 3DES en export-cipher suites; deze zijn verouderd en onveilig.
- Geef de voorkeur aan AES-GCM boven CBC-modi, omdat GCM bestand is tegen bepaalde paddingaanvallen.
- Laat bij TLS 1.3 de serverconfiguratie het zware werk doen; dit protocol staat standaard geen zwakke suites meer toe.
Cipher suites configureren
Hoe je cipher suites instelt, hangt af van je serverstack. Op servers met Apache of Nginx pas je dit meestal aan in de SSL-configuratie, op een LiteSpeed-server kan dit via het webserverpaneel of de configuratiebestanden.
Controleer de huidige configuratie
Bekijk welke protocollen en cipher suites momenteel actief zijn, bijvoorbeeld via de SSL/TLS-instellingen in Plesk of door het configuratiebestand van je webserver te openen.
Schakel verouderde protocollen uit
Zet SSLv3, TLS 1.0 en TLS 1.1 uit in de configuratie. Laat alleen TLS 1.2 en TLS 1.3 actief.
Stel een moderne cipher-lijst in
Voeg een cipher-string toe die alleen ECDHE- en AES-GCM-gebaseerde suites bevat, en verwijder zwakke of verouderde opties uit de lijst.
Herstart de webserver
Herstart Apache, Nginx of LiteSpeed zodat de nieuwe configuratie wordt geladen, en controleer of de site nog normaal laadt.
Controleer e-mailverkeer
Pas, indien relevant, ook de TLS-instellingen van je mailserver aan, zodat verzending en ontvangst van e-mail versleuteld blijft verlopen volgens de huidige richtlijnen.
In Plesk vind je de meeste SSL/TLS-instellingen overzichtelijk terug onder de domeininstellingen, wat het aanpassen van protocollen en cipher-voorkeuren eenvoudiger maakt dan handmatig in configuratiebestanden werken. Beheer je zelf geen server maar maak je gebruik van webhosting, dan wordt deze configuratie doorgaans al voor je onderhouden.
Je configuratie testen en controleren
Na het aanpassen van je cipher suites is het belangrijk om te controleren of de wijzigingen correct zijn doorgevoerd en of er geen onbedoelde problemen ontstaan. Gebruik een externe SSL-test om te zien welke protocollen en cipher suites je server nog aanbiedt, en controleer of verouderde opties daadwerkelijk zijn verdwenen. Test ook of je website en eventuele zakelijke e-mail nog goed functioneren op verschillende apparaten en browsers.
Loop je vast bij het aanpassen van je configuratie, raadpleeg dan de kennisbank voor meer achtergrondinformatie of neem contact op met je hostingprovider. Overweeg je een overstap omdat je huidige provider geen moderne TLS-instellingen ondersteunt, bekijk dan de mogelijkheden om over te stappen naar Tandata.
Veelgestelde vragen
Wat gebeurt er als ik te strenge cipher suites instel?
Bezoekers met zeer oude browsers of besturingssystemen kunnen dan geen verbinding meer maken met je website. Zorg voor een balans tussen veiligheid en compatibiliteit, afhankelijk van je doelgroep.
Moet ik TLS 1.0 en 1.1 altijd uitschakelen?
In de meeste gevallen wel, aangezien deze protocollen als verouderd en onveilig worden beschouwd. Alleen als je aantoonbaar nog bezoekers hebt die uitsluitend hiermee kunnen verbinden, kun je dit heroverwegen.
Beรฏnvloedt de cipher suite ook mijn e-mailbeveiliging?
Ja, mailservers gebruiken ook TLS voor versleutelde verbindingen. Een goede configuratie van cipher suites draagt bij aan een hogere beveiligingsscore voor zowel website als e-mail.
Hoe vaak moet ik mijn cipher suites controleren?
Controleer je configuratie periodiek en zeker na grote updates van je server of webserversoftware, omdat beveiligingsinzichten en aanbevelingen regelmatig veranderen.
Kan ik dit zelf instellen zonder technische kennis?
Met een beheerpaneel zoals Plesk is dit eenvoudiger dan handmatig configureren, maar bij twijfel is het verstandig om dit door een ervaren beheerder te laten controleren.
Conclusie
Correct geconfigureerde cipher suites zijn essentieel voor een veilige TLS-verbinding. Gebruik alleen TLS 1.2 en 1.3, kies voor cipher suites met forward secrecy en AES-GCM, en test je configuratie regelmatig. Zo bescherm je zowel je website als je e-mailverkeer tegen verouderde en onveilige verbindingen.