DDoS-aanval op je website: wat bescherming wel en niet doet
Gepubliceerd op 3 oktober 2026
Bij een DDoS-aanval sturen duizenden apparaten tegelijk verkeer naar je website, tot de server of de verbinding het niet meer bijhoudt en je site onbereikbaar wordt. DDoS-bescherming bij je host vangt dat grove geweld op het netwerk af. Wat ze niet tegenhoudt: een gekraakt wachtwoord, een lek in een plugin of een aanval die zich voordoet als gewone bezoekers. Daarvoor zet je zelf een paar stappen, en die lees je hieronder.
Wat is een DDoS-aanval precies?
DDoS staat voor Distributed Denial of Service. Het Nationaal Cyber Security Centrum (NCSC) omschrijft het als een aanval die vanaf meerdere, soms wel duizenden computers tegelijk wordt uitgevoerd. Vaak zijn dat gekaapte apparaten in een botnet, waarvan de eigenaars niet eens weten dat ze meedoen. Omdat het verkeer van overal komt, stop je het niet met één blokkade.
Welke soorten DDoS-aanvallen zijn er?
De Amerikaanse cyberdienst CISA deelt DDoS-aanvallen in drie soorten in. Voor een website maakt dat verschil, want elke soort vraagt een andere verdediging.
| Soort | Wat er gebeurt | Wat helpt |
|---|---|---|
| Volume | De verbinding wordt volgestopt met zoveel verkeer dat er niets meer doorheen past | Filtering op het netwerk van je host, met genoeg capaciteit |
| Protocol | Zwakke plekken in netwerkprotocollen worden misbruikt om servers en firewalls uit te putten (laag 3 en 4) | Filtering op het netwerk en goed ingestelde firewalls |
| Applicatie | Pagina's, de zoekfunctie of de inlogpagina worden massaal opgevraagd (laag 7) | Caching, een grens op het aantal verzoeken en een webfirewall (WAF) |
Waarom zou iemand een kleine website aanvallen?
Je hoeft geen bank te zijn. Volgens Europol huur je een DDoS-aanval al voor een tientje bij zogeheten booter- of stresserdiensten, en die worden door criminelen en hacktivisten gebruikt. De drempel is dus laag. Daar komt bij dat je ook geraakt kunt worden zonder zelf het doelwit te zijn: op gedeelde hosting kan een aanval op een andere site op dezelfde server ook jouw site treffen. Daarom telt de bescherming van je host mee, ook als niemand het op jou gemunt heeft.
Wat doet DDoS-bescherming van je host?
Goede bescherming zit op het netwerk, vóór je server. Het NCSC beschrijft hoe dat werkt: tijdens een aanval loopt het inkomende verkeer via een zogeheten wasstraat of scrubbingcentrum, dat het aanvalsverkeer eruit filtert en gewone bezoekers doorlaat. Daarvoor is vooral capaciteit nodig, want de bescherming moet meer verkeer aankunnen dan de aanvaller kan sturen.
Bij CakeHosting krijgt elke website DDoS-bescherming via RoyaleHosting, met meer dan 6 Tbps capaciteit. Die is gemaakt voor precies die volume- en protocolaanvallen: het verkeer wordt gefilterd voordat het bij je site komt, en je hoeft er niets voor in te stellen. Heb je ook een gameserver bij ons? Onze Premium-gameservers hebben DDoS-bescherming via Cloudflare Magic Transit.
Wat houdt DDoS-bescherming niet tegen?
Een DDoS-filter is geen virusscanner en geen back-up. Een paar dingen gaan er gewoon langs:
- Aanvallen die op gewone bezoekers lijken. Een botnet dat rustig je zoekfunctie of je inlogpagina opvraagt, valt op netwerkniveau weinig op. Elk verzoek laat PHP en je database werken.
- Brute-force-aanvallen op je inlog. Volgens WordPress kunnen zelfs mislukte inlogpogingen je site overbelasten als ze massaal komen.
- Inbraak via een lek. Een verouderde plugin of een uitgelekt wachtwoord heeft niets met DDoS te maken. Daartegen helpen updates en goede wachtwoorden.
- Je eigen zware pagina's. Een pagina die bij elk bezoek seconden lang rekent, gaat op een drukke dag ook zonder aanval onderuit.
Webhosting bij CakeHosting: je website krijgt DDoS-bescherming via RoyaleHosting, met meer dan 6 Tbps capaciteit, plus SSD-opslag, databases en mailboxen op je eigen domein. Bekijk de pakketten.
Wat kun je zelf doen?
- Zet caching aan. Het NCSC noemt een webcache die vaak opgevraagde, statische pagina's zelf afhandelt. Een pagina uit de cache kost je server weinig, dus een golf aan verzoeken doet minder pijn.
- Beperk het aantal verzoeken. Met rate limiting zet je een grens op het aantal verzoeken per IP-adres. Doe dat zeker voor je inlogpagina. WordPress raadt aan om XML-RPC uit te zetten of te beperken als je het niet gebruikt.
- Beveilig je inlog. Gebruik sterke, unieke wachtwoorden en zet tweestapsverificatie aan voor alle beheerders, zoals WordPress zelf adviseert. En gebruik geen account dat admin heet.
- Overweeg een CDN of webfirewall. Een CDN verdeelt je site over servers op veel plekken, een webfirewall (WAF) filtert verdachte verzoeken op applicatieniveau. Het NCSC noemt beide als maatregel.
- Houd alles bijgewerkt. WordPress bracht op 22 september 2026 nog versie 7.1.2 uit, met een oplossing voor een kritiek beveiligingslek. Updates installeren hoort erbij.
- Maak back-ups. Niet tegen DDoS, wel tegen alles wat erna mis kan gaan. Bewaar kopieën ook buiten de server.
Wat doe je tijdens een aanval?
Blijf rustig en verzamel gegevens: wanneer begon het, welke pagina's zijn traag en welke foutmeldingen zie je? Neem contact op met je host, want die ziet op het netwerk meer dan jij. Ben je klant bij ons, laat het ons dan meteen weten. Het NCSC raadt aan om aangifte te doen bij de politie, want een DDoS-aanval is strafbaar. Dreigt iemand met een aanval als je niet betaalt? Ga er niet op in, bewaar de berichten en doe aangifte.
Mag je je eigen site testen met een DDoS-tool?
Nee, niet met zo'n online stresser. Ook als het om je eigen site gaat, stuur je aanvalsverkeer over het netwerk van je host en raak je andere klanten. Europol en politiediensten in tientallen landen pakken zulke diensten én hun gebruikers aan, en onze voorwaarden verbieden DDoS-aanvallen. Wil je weten hoeveel bezoekers je site aankan? Doe een belastingtest dan alleen in overleg met je host.
DDoS-bescherming is dus een stevige taartbodem: zonder zakt alles in, maar de taart erop moet je nog steeds zelf goed bakken.