---
title: "B2B-dienstverlener, Europa: de website hardenen · Polargate"
description: "Het bedrijfs-DNS-filter van een van zijn eigen afnemers weigerde het domein van onze klant, waardoor die niet meer als leverancier van dat bedrijf kon opereren."
url: https://polargate.ai/nl/work/security-hardening
locale: nl
publisher: POLARGATE S.L.
---
- [Polargate](https://polargate.ai/nl)
- [Werk](https://polargate.ai/nl/work)
- B2B-dienstverlener, Europa Zakelijke dienstverlening

# Een bedrijfswebsite hardenen die door een DNS-filter werd geblokkeerd

Het bedrijfs-DNS-filter van een van zijn eigen afnemers weigerde het domein van onze klant, waardoor die niet meer als leverancier van dat bedrijf kon opereren. De site was niet gehackt en stond niet op een blacklist. Hij was simpelweg niet gehardend. Polargate stelde dat in een week vast, verhuisde het CMS naar hosting die de klant zelf beheert en hardende de site daar, omdat het beheerpaneel de enige beschikbare toegang was.

Kort gezegd
Polargate hardende de bedrijfswebsite van een B2B-bedrijf nadat het bedrijfs-DNS-filter van een van zijn afnemers het domein was gaan weigeren. Een diagnose van één week met openbare referentiescanners liet geen besmetting en geen blacklisting zien. TLS was al in orde, maar de zes gebruikelijke beveiligingsheaders ontbraken (headercijfer F), de gedeelde hosting toonde een verlopen en niet-passend reservecertificaat, en de server verklapte zijn versienummers. Met alleen toegang tot het CMS-beheerpaneel was verhuizen naar hosting van de klant de enige manier om te hardenen. Daarna scoorden de headers A+ op de migratiehost, in 2026 en vóór de DNS-omzetting. Dat is een gedateerde meting van één host, geen permanente eigenschap van de site.
6
gebruikelijke beveiligingsheaders die vooraf ontbraken

24
pagina's link voor link gecontroleerd na de DNS-omzetting, 12 per taal

4
dagen van gunning tot technische afronding

## Het probleem

De aanleiding was geen beveiligingsincident, maar een commerciële blokkade. Het bedrijfs-DNS-filter van een van zijn eigen afnemers weigerde het domein van onze klant, waardoor die niet meer als leverancier van dat bedrijf kon werken. Er was niets besmet: de diagnose vond geen inbraak en geen blacklistvermelding. Wat de automatische classificatie lage beveiligingshouding activeerde, was de configuratie. De oorspronkelijke provider kreeg de lijst met correcties en antwoordde formeel dat die buiten zijn scope vielen. In die onderhandeling gingen ongeveer drie maanden verloren voordat de klant van provider wisselde. En de enige toegang die wij hadden, was het beheerpaneel van het CMS.

## Wat we bouwden

Eén week diagnose met openbare referentiescanners: SSL-analyse, HTTP-headerscan, domeinreputatie, safe browsing en multi-engine antivirus. Daarna drie fasen. Migratie van het CMS naar hosting die de klant zelf beheert, met functionele verificatie en een ronde langs URL's en permalinks. Hardening: de zes ontbrekende headers, plus een strikte Referrer-Policy, een Permissions-Policy met de gevoelige API's uitgezet en een serverheader zonder versienummer, naast het werk in het CMS zelf (loginpad verplaatst, gebruikelijke paden en bestanden verborgen, bruteforcebeveiliging, een applicatiefirewall die IP's automatisch blokkeert, XML-RPC en discovery-endpoints uit). En daarna reputatieopschoning. Bij de DNS-omzetting ging de TTL 24 tot 48 uur van tevoren omlaag en bleven de mailrecords ongemoeid.

## Het resultaat

De headers gingen van F bij de eerste diagnose naar A+ na de hardening, bij een geforceerde scan zonder cache en zonder waarschuwingen. Die meting is gedaan op de migratiehost in 2026, vóór de omzetting van het live domein, en van een herscan van het echte domein daarna hebben wij geen registratie, dus presenteren wij het niet als productiecijfer. Na de omzetting hebben we 24 pagina's, 12 per taal, link voor link gecontroleerd, en toen bleek de eerste massale URL-vervanging onvolledig te zijn geweest. Afgerond in vier dagen na gunning, met een opleverrapport en 30 dagen technische garantie.

## Wat het echt in gang zette

Geen incident. Een commerciële blokkade. Het bedrijfs-DNS-filter van een van zijn eigen afnemers weigerde het domein van onze klant, en een leverancier van wie de website binnen het netwerk van de afnemer niet resolvet, heeft een bedrijfsprobleem en geen IT-probleem.
De opdracht kwam binnen als "ze denken dat wij gehackt zijn". Dat waren ze niet.

## De diagnose, in één week

Wij leverden een technisch rapport over beveiliging, SSL en reputatie, gebouwd op openbare referentiescanners: SSL-analyse, HTTP-headerscan, domeinreputatie, safe browsing en multi-engine antivirus. Iedereen kan ze allemaal opnieuw draaien, en dat is precies de bedoeling.
De conclusie was duidelijk. De site was niet gehackt en stond op geen enkele blacklist. Dit was een hardening- en configuratieprobleem, geen besmetting.
TLS was al in orde voordat wij begonnen: geldig certificaat, TLS 1.3 actief, geen zwakke ciphers, geldige keten en forward secrecy. SSL kreeg bij de eerste diagnose een A, voordat wij iets aanraakten. Drie andere zaken zorgden voor de automatische classificatie "lage beveiligingshouding" waar bedrijfsfilters op afgaan:

- Geen enkele HTTP-beveiligingsheader. Headercijfer: F.
- Een verlopen en niet-passend reservecertificaat, zichtbaar gemaakt door de gedeelde hosting.
- Zichtbare servervingerafdrukken: interpreterversie, handtekening van het controlepaneel en technologieheader.

## De beperking die de architectuur bepaalde

De enige beschikbare toegang was het beheerpaneel van het CMS. Zonder hostingtoegang is hardening op serverniveau niet toepasbaar op de oorspronkelijke infrastructuur, dus migreren was geen esthetische voorkeur. Het was de enige route.
Het alternatief was de site opnieuw bouwen in code: naar schatting drie tot zes weken, met het domein al die tijd geblokkeerd. De migratie was omkeerbaar en deblokkeerde eerder. De statische herbouw bleef op de plank liggen als uitgestelde fase.

## Wat er precies is veranderd

Het werk liep in drie fasen: migratie met functionele verificatie en een ronde langs URL's en permalinks, beveiligings- en configuratiehardening, en reputatieopschoning.

### Headers die na de hardening daadwerkelijk worden geserveerd

HSTS met includeSubdomains, een Content-Security-Policy, de legacy XSS-beschermingsheader, nosniff, X-Frame-Options op SAMEORIGIN, een strikte Referrer-Policy, een Permissions-Policy met de volledige lijst gevoelige API's uitgezet, en een serverheader zonder versienummer.

### De CMS-laag

Interne paden opnieuw toegewezen, gebruikelijke paden en bestanden verborgen, het loginpad verplaatst met een beheerde nood-URL, bruteforcebeveiliging, een applicatiefirewall die IP's automatisch blokkeert, XML-RPC uitgezet, discovery-endpoints uit en themadetectoren geblokkeerd. AI-crawlers zijn bewust toegelaten, omdat vindbaarheid onderdeel van de opdracht was.

### Wat wij niet hebben gedaan, en dus ook niet beweren

In dit project zat geen netwerk-WAF en geen CDN. De enige firewall was die in de hardeningplugin van het CMS. Over cookies: de site hield zijn bestaande consentplugin en van werk aan cookievlaggen hebben wij geen registratie, dus claimen wij dat niet. Over dependencies: de eindinventaris was rond de twintig plugins, drie daarvan door ons toegevoegd; er is geen CVE-lijst of telling van kwetsbaarheden vastgelegd, dus publiceren wij geen aantal gesloten kwetsbaarheden.

### De DNS-omzetting

TTL 24 tot 48 uur van tevoren omlaag, A-record gewijzigd, en de mailrecords (MX, SPF, DKIM en DMARC) ongemoeid gelaten, zodat de zakelijke e-mail op het domein geen minuut stillag.

## Hoe het is gemeten, en wat die meting waard is

Vooraf: headers F, SSL A. Na de hardening: A+ op de headers, bij een geforceerde scan zonder cache en zonder waarschuwingen.
Die A+ is afgelezen op de migratiehost, in 2026, vóór de omzetting van het live domein. Van een herscan van het echte domein na de omzetting hebben wij geen registratie, dus presenteren wij de A+ niet als productieresultaat.
Dat telt verder dan dit ene project. Een headercijfer is een gedateerde foto van één host, geen eigenschap die de site vanaf dat moment bezit. Eén nieuwe embed, één nieuwe plugin of één standaardinstelling van een provider en het cijfer schuift. Wil je weten wat een site vandaag scoort, scan hem dan vandaag.

## De linkcontrole, en waarom die bestaat

Na de DNS-wijziging hebben we 24 pagina's gecontroleerd, 12 per taal, link voor link. Daar bleek dat de eerste massale URL-vervanging onvolledig was geweest. Verwijzingen naar de stagingomgeving stonden nog in de globale footer, in de CTA's van de paginabouwer, in de consentlinks in formulieren, in meerdere PDF's, in juridische teksten en in een icoonfont van het thema dat een foutmelding gaf.
De herbruikbare les: een massale vervanging kan in simulatiemodus draaien en voor voltooid worden versleten. Een wijziging is pas klaar als een echt verzoek aan de live site dat aantoont.

## Afronding, en wat wij niet beweren

Het project werd afgerond met een opleverrapport als PDF, het technische werk compleet, een schone linkcontrole en 30 dagen technische garantie. Vier dagen van gunning tot technische afronding. Vier maanden vanaf het oorspronkelijke incident, waarvan er ongeveer drie verloren gingen aan onderhandelen met de vorige provider.
Twee dingen die wij bewust niet beweren. Wij hebben geen registratie dat die afnemer de DNS-blokkade heeft opgeheven. En de reputatieverzoeken die aan het eind zijn ingediend, stonden bij afronding nog open, zonder vastgelegde uitkomst.

## De methode, op volgorde

De volgorde is de methode, en de volgorde is het deel dat bruikbaar blijft bij de volgende site. Meten met openbare tools die iedereen kan overdoen. De configuratie herstellen, niet het verhaal. Opnieuw meten, met vermelding van de host en de datum van de scan. En daarna controleren tegen de live site in plaats van tegen het plan.

[Build →](https://polargate.ai/nl/services/build) · [Care →](https://polargate.ai/nl/services/care) · [Corporate groepen →](https://polargate.ai/nl/for/corporate)

FAQ

## Vragen over dit project

Kun je een website herstellen die door een bedrijfs-DNS-filter wordt geblokkeerd? Meestal gaat zo'n blokkade over beveiligingshouding, niet over besmetting. Hier vonden de openbare scanners geen inbraak en geen blacklistvermelding: TLS was al in orde, maar de site serveerde geen enkele beveiligingsheader, de gedeelde hosting toonde een verlopen reservecertificaat en de server verklapte zijn versienummers. Dat is configuratie, en precies dat leest een automatische classificatie. De eerlijke grens: wij kunnen de houding herstellen en aantonen, wij kunnen niet beloven dat een derde partij zijn blokkade opheft, en van dit geval hebben wij geen registratie dat dat gebeurde.
Is een A+ voor beveiligingsheaders blijvend? Nee. Een cijfer is een gedateerde meting van één host op één moment, en zo publiceren wij het ook. De A+ in dit geval is gemeten op de migratiehost in 2026, bij een geforceerde scan zonder cache, vóór de omzetting van het live domein. Van een herscan van het echte domein daarna hebben wij geen registratie, dus presenteren wij het niet als productieresultaat. Cijfers schuiven bovendien vanzelf: een nieuwe embed, een nieuwe plugin of een standaardinstelling van een provider verandert wat de site serveert. Is het cijfer belangrijk voor je klanten, meet het dan periodiek opnieuw.
Hebben jullie toegang tot onze hosting nodig om de site te hardenen? Om te hardenen waar de site draait, ja. Headers, TLS-gedrag en servervingerafdrukken worden op de server geconfigureerd, niet in het CMS. In dit project was het beheerpaneel van het CMS de enige beschikbare toegang, en de toenmalige provider antwoordde formeel dat de correcties buiten zijn scope vielen, dus verhuizen naar hosting die de klant zelf beheert was de enige overgebleven route. Wij kozen migratie boven herbouw omdat die omkeerbaar was en de klant sneller deblokkeerde: herbouwen kostte naar schatting drie tot zes weken met de site nog steeds geblokkeerd.

## Gerelateerd werk

Globalia

### Het corporate webplatform van Globalia

Globalia, de Spaanse reisgroep, had haar personeelsgegevens in Microsoft 365 staan en haar publieke website ergens anders. Polargate bouwde één webplatform op één repository: een medewerkersgids die synchroon loopt met Microsoft 365, een digitaal visitekaartje met passen voor Apple Wallet en Google Wallet, en de publieke site van de groep, leesbaar gemaakt voor AI-crawlers zonder die opnieuw te bouwen. Pedro Ciordia werkt bij Globalia, dus dit is omzet van een verbonden partij en geen klant die op de open markt is gewonnen.
2026 Bekijk de case

[Het corporate webplatform van Globalia](https://polargate.ai/nl/work/corporate-web-platform)

Global Dynamic Security Group

### Merk en tweetalige site voor Global Dynamic Security Group

Huisstijl, een handboek van 15 pagina's en een tweetalige bedrijfssite (Spaans en Engels) voor Global Dynamic Security Group (GDS), een beveiligingsgroep in de Dominicaanse Republiek, opgeleverd als één project met een vaste prijs.
2026 Bekijk de case

[Merk en tweetalige site voor Global Dynamic Security Group](https://polargate.ai/nl/work/security-group-brand-and-site)

NationwideLegal

### Het CRM van NationwideLegal, op Odoo 18

NationwideLegal draait haar commerciële operatie op een CRM dat Polargate bouwde op Odoo 18 Enterprise en waarvan het nog steeds de technische regie voert: één eigen module, vijf nieuwe modellen, rechten opnieuw opgebouwd rond hoe het team echt verkoopt, en na elke deploy een verificatie tegen productie.
2026 Bekijk de case

[Het CRM van NationwideLegal, op Odoo 18](https://polargate.ai/nl/work/legal-services-crm-and-technology-direction)

INITIATE

## Start de motor

Vertel ons in een paar korte vragen wat je bouwt. Een senior engineer antwoordt binnen twee werkdagen schriftelijk met een eerste inschatting van scope, planning en prijs.
[Start je project](https://polargate.ai/nl/start) · [Praat met ons](https://polargate.ai/nl/start#static-brief-heading)
