Een firewall voor je website: wat een WAF wel en niet tegenhoudt
Een web application firewall houdt verdacht verkeer tegen voordat het je website bereikt. Wat een WAF wel en niet voor je doet, en welke variant bij een mkb-site past.
Een firewall voor je website — het klinkt als iets voor banken en grote webwinkels. Toch is een WAF (web application firewall) inmiddels een normale beveiligingslaag voor elke serieuze WordPress-site. Het idee is simpel: verdacht verkeer wordt tegengehouden vóórdat het je website bereikt, zoals een portier die lastpakken bij de deur weigert in plaats van ze binnen te laten uitrazen.
Wat een WAF precies doet
Elk verzoek aan je website — een paginabezoek, een formulierinzending, een inlogpoging — passeert eerst de firewall. Die vergelijkt het verzoek met bekende aanvalspatronen: pogingen tot SQL-injectie, misbruik van lekke plugins, bots die met duizenden wachtwoorden je inlogpagina bestoken. Matcht een verzoek met zo’n patroon, dan wordt het geblokkeerd voordat WordPress er ooit iets van merkt. Goede WAF’s krijgen dagelijks nieuwe regels, zodat een vers ontdekt pluginlek vaak al wordt afgevangen voordat jij aan de update bent toegekomen — een belangrijk vangnet, want juist in die eerste dagen slaan aanvallers massaal toe.
Twee smaken: op de server of in de cloud
Een plugin-WAF draait binnen WordPress zelf. Makkelijk te installeren, maar het verkeer bereikt je server dus wél — de portier staat als het ware al ín de zaak. Een cloud-WAF hangt vóór je website: al het verkeer loopt eerst langs de servers van de aanbieder, die het vuil eruit filteren. Dat scheelt niet alleen risico maar ook serverbelasting, omdat aanvalsverkeer en agressieve bots je hosting nooit bereiken. Voor de meeste mkb-sites is een cloud-WAF met een instapabonnement de beste balans tussen prijs en bescherming.
Wat een WAF níet oplost
- Verouderde software. Een WAF vangt bekende aanvallen af, maar een lekke plugin blijft een lek. Updates blijven de basis.
- Zwakke wachtwoorden. Wie inlogt met “welkom2024” komt gewoon binnen — voor de firewall is dat een legitiem verzoek.
- Een al gehackte site. Malware die er al staat, wordt niet opgeruimd; een WAF is preventie, geen schoonmaakploeg.
- Menselijke fouten. Phishingmails naar je beheerders gaan buiten je website om — daar staat geen firewall tussen.
Onze conclusie
Een WAF is geen vervanging voor updates, backups en sterke wachtwoorden, maar een extra slot op de deur dat het gros van het geautomatiseerde aanvalsverkeer buiten houdt. Voor de paar euro per maand die een goede cloud-WAF kost, is het een van de goedkoopste verzekeringen die je voor je website kunt afsluiten.
Weten of jouw website goed beschermd is? We nemen je beveiliging graag met je door.
Meer over dit onderwerp
Kwetsbare plugins herkennen vóór je ze installeert
De meeste WordPress-hacks lopen via een plugin. Met deze vijf-minuten-check zie je vóór installatie al of een plugin serieus wordt onderhouden —… Lees verder
Website gehackt? Dit stappenplan beperkt de schade
Gehackte website? De schade hangt af van wat je in de eerste uren doet. Dit stappenplan helpt je snel en grondig herstellen. Lees verder
Website-monitoring: weet dat je site plat ligt vóór je bezoekers het merken
Een storing op zaterdagavond merk je zonder monitoring pas maandag. Zo weet jij eerder dan je bezoekers dat er iets mis is. Lees verderHulp nodig bij dit onderwerp?
Vul onderstaand formulier in en we nemen zo spoedig mogelijk contact met je op. Liever zelf contact opnemen? Bel dan even met 085-4015005.
We werken voor een brede variatie aan klanten, van ZZP-er tot multinational en van reclamebureau tot eindgebruiker. Al onze klanten hebben wel iets gemeen: ze delen onze no-nonsense aanpak en maken graag stappen.


