Defaults.Exposed

Defaults.ExposedOplossingen › CDN / WAF & hosting

Hoe je CDN / WAF & hosting oplost

Twee blikken op het leidingwerk achter uw website: of u achter een beschermend schild zit (een CDN met een Web Application Firewall, zoals Cloudflare) dat aanvallen filtert en verkeerspieken opvangt, en een kaart van wie uw DNS, website en e-mail werkelijk runt. Beide zijn informatief in onze scoring — ze bewegen uw cijfer niet — maar ze beschrijven hoe blootgesteld uw origin-server is aan aanval en storing, en hoe verstrengeld uw providers zijn. Een schild ervoor en een verstandig gesplitste set providers is hoe veerkrachtige bedrijven eruitzien.

De kern voor je bedrijf: Een website zonder schild ervoor vangt elke aanval en elke verkeerspiek rechtstreeks op de origin-server op — dus een botvloed, een lanceringspiek, of één geautomatiseerde aanval kan u urenlang offline halen, en het herstel ligt bij u. Een CDN/WAF ervoor zetten (gratis abonnement beschikbaar) filtert het overgrote deel van de geautomatiseerde aanvallen, vangt pieken op, en versnelt de site wereldwijd — doorgaans een middagje werk voor uw IT'er, zonder licentiekosten. Apart: als uw DNS, website en e-mail allemaal bij één provider leven, haalt één storing of inbreuk daar uw hele online aanwezigheid tegelijk neer; uw providerkaart kennen is het eerste wat u nodig heeft bij een incident. Geen van beide checks verandert uw cijfer — maar beide beschrijven reële blootstelling aan downtime, gemiste omzet en een traag, pijnlijk herstel.

Wat dit je kan kosten

Waarom het ertoe doet. Beide checks hier zijn informatief in onze methodologie — ze zijn geregistreerd met nul punten en veranderen uw cijfer nooit — omdat ze uw infrastructuur beschrijven in plaats van een pass/fail-securitybesturing te testen. We brengen ze naar voren omdat ze reële bedrijfsblootstelling in kaart brengen. Een site zonder CDN/WAF vangt elke aanval en verkeerspiek rechtstreeks op de origin op, zonder filtering en zonder piekabsorptie; er een toevoegen (het gratis abonnement van Cloudflare is de gangbare route) is een van de meest hefboomrijke, goedkoopste veerkrachtupgrades die een klein bedrijf kan doen. En een heldere providerkaart — weten of uw DNS, web en e-mail gesplitst of gestapeld zijn bij één provider — is het eerste wat u nodig heeft wanneer er iets misgaat, en het verschil tussen een ingedamd incident en een totale blackout.

Wat dit is, in gewone woorden

Elke website draait op een server ergens. De vraag die deze pagina beantwoordt is: wat staat er tussen het open internet en die server — en wie runt eigenlijk de stukken van uw online aanwezigheid?

Er zijn twee delen:

  1. CDN / WAF — het schild ervoor. Een CDN (Content Delivery Network) is een wereldwijd netwerk dat vóór uw site zit, uw inhoud snel aan bezoekers overal serveert, en verkeerspieken opvangt. Een WAF (Web Application Firewall) is een filter dat binnenkomende verzoeken inspecteert en de kwaadaardige blokkeert voor ze uw server bereiken. De populaire diensten (Cloudflare, AWS CloudFront, Fastly, Akamai, Sucuri, en andere) bundelen deze samen. We kijken naar de responses van uw site en rapporteren of we een schild ervoor kunnen zien — en we noteren ook welke webserver u draait.

  2. Hosting / providerkaart — wie uw leidingwerk runt. We lezen de publieke records die zeggen wie uw DNS afhandelt (de gids die uw domein in een adres omzet), en wie uw e-mail afhandelt. Daaruit kunnen we zien of uw DNS, website en e-mail over providers gesplitst zijn (veerkrachtig) of op één gestapeld (handig, maar een single point of failure).

Het belangrijkste om vooraf te weten: in onze scoring zijn beide informatief. Ze raken uw cijfer niet. We brengen ze naar voren omdat ze beschrijven hoe blootgesteld uw bedrijf is aan downtime en aanval — wat een andere, en zeer praktische, vraag is dan het cijfer.

Wat dit u kan kosten

Dit zijn geen abstracte risico’s — het zijn de alledaagse manieren waarop een onbeschermde, verstrengelde opzet een klein probleem in een slechte dag verandert.

Wat het feitelijk is

CDN / WAF — de beschermende laag

Wanneer een bezoeker (of een aanvaller) uw site opvraagt, kan het verzoek ofwel rechtstreeks naar uw origin-server gaan, ofwel eerst door een CDN/WAF. Is er een schild ervoor, dan kan dat schild:

We detecteren een schild door te kijken naar de vingerafdrukken die deze diensten in de response-headers van uw site achterlaten — bijvoorbeeld een cf-ray-header (Cloudflare), x-amz-cf-id (Amazon CloudFront), x-served-by (Fastly), x-akamai-transformed (Akamai), of x-sucuri-id (Sucuri). We lezen ook de Server-header om uw onderliggende webserver te identificeren (nginx, Apache, IIS, LiteSpeed, Caddy, enzovoort), en markeren elke X-Powered-By-header die te veel deelt.

Hoe „goed” eruitziet: een CDN/WAF gedetecteerd vóór uw origin, en een Server-header die geen specifiek versienummer adverteert.

Hosting / providerkaart — uw infrastructuurafhankelijkheden

Uw domein wijst stilletjes naar diverse verschillende diensten:

Hieruit kunnen we zien of deze verantwoordelijkheden gesplitst zijn over providers (een storing in de ene haalt de andere niet neer) of gestapeld op één provider (handig, maar één storing of inbreuk haalt alles neer).

Hoe „goed” eruitziet: ten minste DNS bij een aparte, betrouwbare provider in plaats van gebundeld in hetzelfde account als al het andere — zodat de gids van uw domein niet hetzelfde lot deelt als uw website en inbox.

Hoe los je het op (gratis, ~1 middag)

Geef dit aan uw IT’er of webontwikkelaar — de oplossing is gratis. Een CDN/WAF vóór uw site zetten kost niets op de gangbare gratis abonnementen, en uw serverversie onderdrukken is een instelling van één regel. Er is geen licentie te kopen. (Betaalde opties hier zijn alleen monitoring, portefeuillebewaking en audits — nooit de oplossing zelf.) De enige beslissing voor de eigenaar is: ja, zet een schild vóór de site.

Omdat beide checks informatief zijn, is niets hiervan gescoord — maar een CDN/WAF is een van de veerkrachtupgrades met de hoogste waarde die een klein bedrijf kan doen, dus het is de moeite waard.

1. Zet een CDN/WAF vóór uw site

De meest gangbare, gratis route is Cloudflare:

  1. Maak een gratis Cloudflare-account en voeg uw domein toe.
  2. Cloudflare leest uw bestaande DNS-records; controleer of ze correct zijn geïmporteerd.
  3. Wijzig de nameservers van uw domein (bij uw registrar) naar de twee die Cloudflare u geeft. Dit is de schakelaar die verkeer door Cloudflare leidt.
  4. Stel de SSL/TLS-modus in op Full (strict) zodat versleuteling end-to-end blijft tussen bezoeker → Cloudflare → uw origin. (Vermijd „Flexible”, dat het laatste stuk onversleuteld laat.)
  5. Het CDN en een basis-WAF zijn nu actief. U kunt WAF-regels later bijstellen, maar de standaarden filteren al veel.

Andere routes, afhankelijk van uw stack:

Test na het overzetten de site, bevestig dat HTTPS overal werkt, en kijk er een dag naar. Cache geen pagina’s agressief die persoonlijk of live moeten blijven (ingelogde omgevingen, winkelmandjes, afrekenpagina’s).

2. Stop met uw serverversie adverteren

Of u nu een CDN toevoegt of niet, onderdruk de versie die uw server aankondigt — het is gratis informatie die u aanvallers toesteekt.

Nginx:

server_tokens off;

Apache (in de hoofdconfig):

ServerTokens Prod
ServerSignature Off

Verwijder een te veel delende X-Powered-By-header (bijv. van PHP of een app-framework) op server- of CDN-niveau — op Cloudflare kunt u hem strippen met een response-header-transformregel.

3. Doe een sanity-check van uw providerkaart (optioneel, ~10 minuten)

Kijk waar uw DNS, website en e-mail werkelijk leven:

Platformnotities

Veelgemaakte fouten

Een noot over het cijfer

Om het volkomen duidelijk te stellen: geen van deze checks raakt uw cijfer. Ze zijn in onze methodologie geregistreerd als informatief, met nul punten, en we straffen u nooit voor een onbeschermde origin of een opzet met één provider. We rapporteren ze omdat ze reële blootstelling aan downtime, aanval en traag incidentherstel beschrijven — en omdat een gratis CDN/WAF toevoegen een van de upgrades met de beste waarde is die een klein bedrijf kan doen. Doet u hier niets, dan is uw cijfer onveranderd. Zet u een schild vóór uw site en splitst u uw DNS af, dan heeft u het bedrijf betekenisvol veerkrachtiger gemaakt, gratis. Dat is de juiste manier om deze pagina te lezen: geen getal om te verdedigen, maar een veerkrachtupgrade die het nemen waard is.

Veelgestelde vragen

Deze raken mijn cijfer niet — waarom zou ik me er druk om maken?

Omdat het cijfer specifieke beveiligingsbesturingen meet (versleuteling, e-mail-antispoofing, securityheaders), terwijl deze twee checks uw veerkracht beschrijven — hoe blootgesteld u bent aan downtime en aanval. Een kale server zonder schild kan nog goed scoren op de gescoorde checks en toch op lanceringsdag door een botvloed offline worden gehaald. Het cijfer en de veerkracht zijn verschillende vragen; deze pagina gaat over de tweede. Een CDN/WAF toevoegen is een van de upgrades met de beste prijs-kwaliteitverhouding die u kunt doen, cijfer of geen cijfer.

Ik ben niet technisch — wat moet ik eigenlijk doen?

Eén beslissing en één overdracht. De beslissing: wilt u een beschermend schild (CDN/WAF) vóór uw site? Voor vrijwel elk bedrijf is het antwoord ja, en de gangbare route — het gratis abonnement van Cloudflare — kost niets. De overdracht: geef het onderdeel „Hoe los je het op” aan wie uw website of domein beheert. Een gratis CDN/WAF opzetten is doorgaans een middagje werk en er is geen licentiekosten. De oplossing is gratis; alleen optionele monitoring- en portefeuilletools zijn betaald.

Wat is het verschil tussen een CDN en een WAF — heb ik beide nodig?

Een CDN (Content Delivery Network) is een wereldwijd netwerk van servers dat vóór uw site zit, uw inhoud dicht bij bezoekers cachet zodat pagina's sneller laden, en verkeerspieken opvangt zodat een piek uw origin niet verplettert. Een WAF (Web Application Firewall) is een filterlaag die binnenkomende verzoeken inspecteert en kwaadaardige blokkeert — injectiepogingen, botaanvallen, bekende exploitpatronen — voor ze uw server bereiken. Het goede nieuws is dat de populaire diensten beide bundelen: zet Cloudflare (of vergelijkbaar) aan en u krijgt het CDN en een basis-WAF samen. Dus praktisch is het één opzet, twee voordelen.

Is het slecht dat al mijn diensten bij één provider zitten?

Het is een concentratierisico, geen zonde. Het gemak is reëel — één rekening, één login, één supportlijn. Maar de afweging is dat één storing of één accountcompromittering uw DNS, website en e-mail samen kan neerhalen, en u onmachtig maakt er zelfs over te communiceren. Veel kleine bedrijven aanvaarden dit bewust. Het punt van de check is simpelweg de afhankelijkheid zichtbaar te maken zodat het een beslissing is, geen verrassing. Een gangbare, laagdrempelige verbetering is DNS naar een aparte provider verhuizen (de DNS van Cloudflare is gratis), zodat ten minste de gids van uw domein niet hetzelfde lot deelt als uw hosting.

We detecteerden uw serversoftware en -versie — waarom doet dat ertoe?

Wanneer uw server precies adverteert welke software hij draait en welke versie (in de „Server”- of „X-Powered-By”-header), geeft hij aanvallers een kortere weg: ze kunnen bekende kwetsbaarheden voor die exacte versie opzoeken en er recht op aanvallen. Het maakt u op zichzelf niet onveilig, maar het is nodeloze informatieprijsgave — als het merk en model van uw sloten op de voordeur achterlaten. De versie onderdrukken (een serverinstelling van één regel, gratis) is een kleine, verstandige verhardingsstap. Het zit in de oplossingsstappen hieronder.

Breekt of vertraagt een CDN vóór mijn site iets?

Correct gedaan versnelt het de site — dat is het hele punt van een CDN. De voornaamste dingen om bij de opzet goed te krijgen zijn: zorg dat HTTPS end-to-end blijft (gebruik „Full (strict)”-modus op Cloudflare, niet „Flexible”), en cache geen pagina's agressief die persoonlijk of live moeten zijn (ingelogde dashboards, afrekenpagina's). Degelijke providers staan standaard verstandig ingesteld. Test de site na het overzetten van de nameservers, kijk er een dag naar, en u heeft een snellere, beschermde site zonder nadeel.