Het woord firewall kent iedereen van de computer thuis. Er zit er een in Windows, uw router heeft er een, en uw hostingpartij heeft er ongetwijfeld ook een. Dus waarom bieden beveiligingsplugins, hostingpartijen en bureaus dan nog een aparte firewall aan voor uw website? Is dat niet dubbelop?
Niet helemaal. Een web application firewall, afgekort WAF, is een ander soort firewall dan wat u kent, en doet werk dat de gewone niet kan. In dit artikel leggen wij het verschil uit, laten wij zien wat zo’n firewall wel en niet tegenhoudt, en helpen wij u beoordelen of uw website er een nodig heeft. Met een eerlijk antwoord: niet altijd.
Het verschil met een gewone firewall
Een klassieke netwerkfirewall werkt als een portier bij de ingang die naar de deuren kijkt. Hij bepaalt welke deuren (poorten) open zijn en wie erdoor mag. Poort 443 voor HTTPS-verkeer staat open, want anders kan niemand uw website bezoeken. Wat er vervolgens dóór die deur naar binnen komt, beoordeelt de portier niet. Elk verzoek dat op de webserver aankomt via de juiste deur, wordt doorgelaten.
Een web application firewall staat één stap verder naar binnen en leest de inhoud van elk verzoek. Hij kijkt naar de URL, de formuliervelden, de cookies, de gebruikersagent en het patroon van verzoeken. En hij stelt de vraag: ziet dit eruit als een normale bezoeker, of als een poging om iets te misbruiken?
Een voorbeeld. Een bezoeker vult een zoekwoord in op uw site: “tuinstoel”. Een aanvaller vult in hetzelfde veld iets in als een stuk databasecode, in de hoop dat een slecht geprogrammeerde plugin dat uitvoert. Voor de netwerkfirewall zijn beide verzoeken identiek: HTTPS naar poort 443. De WAF ziet het verschil en blokkeert het tweede.
Wat hij tegenhoudt
De belangrijkste categorieën die een goede WAF afvangt:
- Bekende aanvalspatronen op WordPress-kern, plugins en thema’s. Zodra er een lek bekend wordt in een populaire plugin, hebben de leveranciers van firewalls vaak binnen uren een regel die het misbruik daarvan blokkeert, ook als u de plugin nog niet heeft bijgewerkt. Dit is voor de meeste sites de grootste winst.
- Injectiepogingen: databasecode, scriptcode of opdrachten die in formuliervelden of URL’s worden meegestuurd.
- Brute-force-pogingen op de inlogpagina en op XML-RPC, door het aantal pogingen per adres te beperken.
- Bekende slechte bronnen: IP-adressen en netwerken die op dat moment op grote schaal aanvallen uitvoeren.
- Ongewenste bots die uw site afspeuren naar kwetsbaarheden, inhoud kopiëren of de server belasten.
- Toegang tot gevoelige bestanden, zoals pogingen om wp-config.php of back-upbestanden op te vragen.
Wat hij niet doet
Hier gaan verwachtingen vaak de mist in. Een WAF beschermt niet tegen:
- Een gestolen wachtwoord. Wie inlogt met geldige gegevens, is voor de firewall een gewone gebruiker.
- Malware die er al staat. De firewall kijkt naar wat binnenkomt, niet naar wat er al is. Daarvoor heeft u een scanner nodig.
- Onbekende lekken waarvoor nog geen regel bestaat. De bescherming is goed maar niet volledig; updates blijven nodig.
- Fouten in uw eigen maatwerk die niet lijken op een bekend patroon.
- Grote DDoS-aanvallen, tenzij de firewall op netwerkniveau draait bij een partij met veel capaciteit.
Een firewall is dus één laag in een geheel. Wie alleen een firewall installeert en de updates laat liggen, heeft een deur op slot gedaan in een huis met open ramen.
Twee smaken: plugin of extern
Bij WordPress komt u de WAF in twee vormen tegen, en het verschil is wezenlijk.
De firewall als plugin
Wordfence, Solid Security en vergelijkbare plugins bevatten een firewall die binnen WordPress draait. Voordeel: hij weet precies wat WordPress is, kent uw plugins en kan heel gericht blokkeren. Nadeel: het verzoek is al op uw server aangekomen en heeft PHP al aan het werk gezet voordat de firewall het beoordeelt. Bij een grote stroom verzoeken helpt dat niet tegen overbelasting. Bovendien kost elke controle een beetje rekentijd op uw eigen server. De meeste van deze plugins bieden een “extended protection”-modus die vroeger in het laadproces ingrijpt; zet die aan als de plugin het aanbiedt.
De externe firewall
Diensten zoals Cloudflare, Sucuri of de firewall van een goede managed hostingpartij beoordelen het verkeer vóórdat het uw server bereikt. Kwaadaardige verzoeken komen nooit aan, wat zowel veiliger is als lichter voor uw server. Nadeel: de dienst kent WordPress minder intiem en kan met te strenge instellingen legitieme bezoekers hinderen. Ook moet u de DNS omzetten en uw echte serveradres afschermen. Hoe dat werkt, beschrijven wij in ons artikel over Cloudflare voor WordPress.
In de praktijk combineren wij vaak beide: een externe laag voor het grove werk en volume, een plugin voor het WordPress-specifieke deel. Voor een kleine site is één van de twee vaak genoeg.
Heeft uw site er een nodig?
Eerlijk antwoord in drie situaties:
- Een eenvoudige site op goede Nederlandse managed hosting, weinig plugins, altijd bijgewerkt. Uw hostingpartij heeft waarschijnlijk al een fatsoenlijke WAF op serverniveau. Vraag dat na. Een extra plugin-firewall is dan een nette aanvulling maar geen noodzaak.
- Een site met veel plugins, formulieren, ledenaccounts of een webshop. Ja. Elke plugin is een mogelijke ingang en het tijdsverschil tussen “lek bekend” en “update geïnstalleerd” is precies het venster waarin een firewall u beschermt.
- Een site die al eens gehackt is geweest, of op goedkope gedeelde hosting draait. Zeker. De aanvallers kennen uw adres en komen terug, en de hostingpartij vangt weinig op.
Wat u zelf kunt controleren: vraag uw hostingpartij welke bescherming er op serverniveau zit, kijk of uw beveiligingsplugin een firewall heeft en of die in de uitgebreide modus staat, en bekijk het logboek van de firewall. Ziet u daar dagelijks honderden geblokkeerde verzoeken, dan weet u meteen waarom u hem heeft.
Tot slot
Een web application firewall is de goedkoopste maatregel met het grootste effect tegen geautomatiseerde aanvallen, mits hij goed is ingesteld en niet als vervanging van updates wordt gezien. Wie het inrichten en bijhouden liever niet zelf doet, kan het onderbrengen bij een partij die firewall, malwarescans en loginbeveiliging als één pakket verzorgt. Wat een firewall in de dagelijkse praktijk van een WordPress-site concreet doet en niet doet, leest u ook in ons stuk over de firewall voor uw website.



