Naar de inhoud
Onderhoud & beveiliging

Een firewall voor je website: wat een WAF wel en niet tegenhoudt

Een web application firewall houdt verdacht verkeer tegen voordat het je website bereikt. Wat een WAF wel en niet voor je doet, en welke variant bij een mkb-site past.

Een firewall voor je website — het klinkt als iets voor banken en grote webwinkels. Toch is een WAF (web application firewall) inmiddels een normale beveiligingslaag voor elke serieuze WordPress-site. Het idee is simpel: verdacht verkeer wordt tegengehouden vóórdat het je website bereikt, zoals een portier die lastpakken bij de deur weigert in plaats van ze binnen te laten uitrazen.

Wat een WAF precies doet

Elk verzoek aan je website — een paginabezoek, een formulierinzending, een inlogpoging — passeert eerst de firewall. Die vergelijkt het verzoek met bekende aanvalspatronen: pogingen tot SQL-injectie, misbruik van lekke plugins, bots die met duizenden wachtwoorden je inlogpagina bestoken. Matcht een verzoek met zo’n patroon, dan wordt het geblokkeerd voordat WordPress er ooit iets van merkt. Goede WAF’s krijgen dagelijks nieuwe regels, zodat een vers ontdekt pluginlek vaak al wordt afgevangen voordat jij aan de update bent toegekomen — een belangrijk vangnet, want juist in die eerste dagen slaan aanvallers massaal toe.

Twee smaken: op de server of in de cloud

Een plugin-WAF draait binnen WordPress zelf. Makkelijk te installeren, maar het verkeer bereikt je server dus wél — de portier staat als het ware al ín de zaak. Een cloud-WAF hangt vóór je website: al het verkeer loopt eerst langs de servers van de aanbieder, die het vuil eruit filteren. Dat scheelt niet alleen risico maar ook serverbelasting, omdat aanvalsverkeer en agressieve bots je hosting nooit bereiken. Voor de meeste mkb-sites is een cloud-WAF met een instapabonnement de beste balans tussen prijs en bescherming.

Wat een WAF níet oplost

  • Verouderde software. Een WAF vangt bekende aanvallen af, maar een lekke plugin blijft een lek. Updates blijven de basis.
  • Zwakke wachtwoorden. Wie inlogt met “welkom2024” komt gewoon binnen — voor de firewall is dat een legitiem verzoek.
  • Een al gehackte site. Malware die er al staat, wordt niet opgeruimd; een WAF is preventie, geen schoonmaakploeg.
  • Menselijke fouten. Phishingmails naar je beheerders gaan buiten je website om — daar staat geen firewall tussen.

Onze conclusie

Een WAF is geen vervanging voor updates, backups en sterke wachtwoorden, maar een extra slot op de deur dat het gros van het geautomatiseerde aanvalsverkeer buiten houdt. Voor de paar euro per maand die een goede cloud-WAF kost, is het een van de goedkoopste verzekeringen die je voor je website kunt afsluiten.

Weten of jouw website goed beschermd is? We nemen je beveiliging graag met je door.

Alle artikelen

Contact

Hulp nodig bij dit onderwerp?

Vul onderstaand formulier in en we nemen zo spoedig mogelijk contact met je op. Liever zelf contact opnemen? Bel dan even met 085-4015005.

    ONZE KLANTEN

    We werken voor een brede variatie aan klanten, van ZZP-er tot multinational en van reclamebureau tot eindgebruiker. Al onze klanten hebben wel iets gemeen: ze delen onze no-nonsense aanpak en maken graag stappen.

    Kop koffie doen?

    Geen moeilijke internetpraatjes, gewoon een goed gesprek met Stefan & Luc over jouw plannen. De koffie staat klaar.