Terug naar de blog
2 oktober 2026

Dns filtering voor bedrijven: praktische bescherming uitgelegd

IT-beheerder configureert DNS-filtering

Dns filtering blokkeert toegang tot bekende gevaarlijke domeinen op netwerkniveau zodat infecties en verbindingen met besturingsservers vaak al stoppen vóórdat er daadwerkelijk contact wordt gemaakt. Voor het mkb is dat een laagdrempelige en betaalbare eerste verdedigingslaag. Let wel: het vangt niet alles. Phishing via legitieme domeinen en e-mailspoofing vragen om aanvullende maatregelen.


Kort samengevat:

  • DNS-filtering blokkeert bekende gevaarlijke domeinen waardoor infecties en commando-verkeer vaak al worden gestopt voordat er contact is gemaakt.
  • Het is vooral geschikt als betaalbare eerste verdedigingslaag voor het mkb, maar biedt geen volledige bescherming tegen phishing via legitieme domeinen of e-mailspoofing.
  • Dns-filtering werkt vroeg in de keten en moet worden gecombineerd met firewalls, endpointbeveiliging en e-mailauthenticatie voor een volledige beveiligingsstrategie.
  • Bij gebruik van versleuteld DNS zoals DoH of DoT kan filtering minder effectief worden, vooral als apparaten niet op bedrijfsresolvers zijn ingesteld.
  • Voor optimale bescherming is het noodzakelijk om ook SPF, DKIM en DMARC te implementeren en versleuteld DNS te reguleren via beleid en contracten.

Astia
astia.nl
Maak je netwerk veiliger
ASTIA beheert werkplekken, netwerken en telefonie, zodat jouw team veilig kan doorwerken zonder zich met techniek bezig te houden.
Bekijk ASTIA

Inhoudsopgave

Wat dns filtering precies is en hoe het werkt

Elke keer dat je team een website bezoekt, vertaalt dns die domeinnaam naar een ip-adres. Dat gebeurt vóór er een verbinding wordt opgezet, en precies daar grijpt dns filtering in. Het NCSC legt uit dat dns-verzoeken vergeleken kunnen worden met lijsten van bekende onveilige domeinen, waarna verdachte verzoeken worden omgeleid of geblokkeerd.

Dit kan op een paar manieren worden ingericht:

  • Blocklists en categoriebeleid: domeinen worden automatisch geweigerd op basis van reputatie of type content.
  • Sinkholing: verdachte verzoeken worden omgeleid naar een veilige server, wat ook helpt bij detectie van geïnfecteerde apparaten.
  • Cloud-resolver: een externe dienst filtert dns-verzoeken voordat ze het bedrijfsnetwerk verlaten.
  • On-premise resolver of firewall-integratie: filtering gebeurt binnen je eigen netwerk, met meer controle over logging.

Welke optie het beste past, hangt af van hoeveel controle en inzicht je zelf wilt houden.

Welke schadelijke websites en dreigingen worden geblokkeerd

Niet elk type dreiging wordt op dezelfde manier tegengehouden. Een overzicht van wat dns filtering doorgaans afvangt:

  1. Malware-hosts en exploit-pagina’s: domeinen die bekend staan voor het verspreiden van schadelijke software worden direct geblokkeerd.
  2. Phishing-hosts: veel phishingsites staan op bekende blocklists, al gebruiken aanvallers soms legitieme domeinen die niet worden herkend.
  3. Command-and-control verkeer: besmette apparaten die contact zoeken met een botnet worden via sinkholing omgeleid, wat ook zichtbaar maakt welke systemen besmet zijn.
  4. Advertenties en tracking: een secundair voordeel is dat veel filters ook ongewenste advertentienetwerken blokkeren, wat de netwerkbelasting verlaagt.

De eerste drie categorieën zijn waar de beveiligingswaarde zit, de vierde is een prettige bijkomstigheid.

Hoe dns filtering zich verhoudt tot firewalls en endpointbeveiliging

Dns filtering werkt vroeg in de keten: het beoordeelt een domeinopvraging nog vóórdat er verbinding wordt gemaakt. Firewalls en webfilters kijken juist naar het verkeer dat al onderweg is, en endpointbeveiliging controleert wat er op het apparaat zelf gebeurt. Dat maakt ze elkaars aanvulling, niet elkaars vervanging.

  • Dns filtering stopt veel bedreigingen vroeg, maar inspecteert geen inhoud van bestanden of e-mails.
  • Een bestand dat al is gedownload voordat het domein werd herkend, glipt er doorheen.
  • E-mailspoofing en social engineering vallen buiten het bereik van dns filtering.
  • Combineer daarom dns filtering met firewall, endpointbeveiliging en e-mailauthenticatie voor een volledige aanpak.

Wie op zoek is naar één laag die alles oplost, komt bedrogen uit. Verdediging in de diepte blijft het uitgangspunt.

Voordelen van dns filtering voor kleine en middelgrote bedrijven

Voor mkb-bedrijven is dns filtering aantrekkelijk omdat het weinig vraagt en veel oplevert. De opstartkosten zijn laag, het schaalt eenvoudig mee met extra werkplekken, en beleid wordt centraal ingesteld in plaats van per apparaat.

Dat centrale beheer werkt net zo goed voor kantoormedewerkers als voor mobiele gebruikers die buiten het bedrijfsnetwerk werken. Rapportages uit de filtering geven bovendien inzicht: welke domeinen werden geblokkeerd, en bij wie. Die logs zijn waardevolle input bij incidentonderzoek en helpen prioriteren welke apparaten eerst gecontroleerd moeten worden.

DNS-filtering met centrale logging en gebruikersbeheer

Dit sluit ook aan op bredere ketenrisicobeoordeling. De Cyber Security Raad adviseert bestuurders om cyberrisico’s van leveranciers te beoordelen, en dns filtering is daar een concreet onderdeel van.

Pro-tip: begin met een korte proefperiode op één afdeling voordat je dns filtering bedrijfsbreed uitrolt, zo zie je snel welke uitzonderingen nodig zijn.

Gefaseerde uitrol van DNS-filtering

Concrete stappen om dns filtering veilig in te richten

Een goede uitrol begint met overzicht en eindigt met controle. Zo pak je het aan:

  1. Inventariseer endpoints en uitzonderingen: welke apparaten, applicaties en diensten moeten uitgezonderd worden van blokkering.
  2. Kies je architectuur: cloud-resolver, on-premise oplossing of firewall-integratie, met een failoverplan voor beschikbaarheid.
  3. Forceer resolver-instellingen op devices: zonder dit kunnen browsers of besturingssystemen een extern versleutelde resolver gebruiken en de filtering omzeilen. Het NCSC wijst op dit risico bij de opkomst van versleuteld dns.
  4. Richt logging en sinkhole-analyse in: zo zie je welke apparaten herhaaldelijk verdachte domeinen opvragen.
  5. Doorloop een test- en uitrolplan: begin klein, controleer de impact, en breid daarna uit naar het hele bedrijf.

Traditioneel dns-verkeer loopt via udp-poort 53, wat filtering eenvoudig maakt zolang apparaten die route ook daadwerkelijk volgen, zoals het NCSC beschrijft. Zodra apparaten overstappen op versleutelde resolvers buiten je beheer, verlies je dat zicht.

Is dns filtering genoeg tegen phishing?

Niet helemaal. Dns filtering blokkeert veel kwaadaardige bestemmingen, maar phishingmails die een legitiem domein misbruiken of e-mailspoofing gebruiken, glippen er vaak doorheen. Dat is geen tekortkoming van de techniek, maar een kwestie van scope: dns filtering kijkt naar bestemmingen, niet naar de afzender van een e-mail.

Voor dat probleem is een andere laag nodig:

  • SPF controleert of een e-mail vanaf een geautoriseerde server is verstuurd.
  • DKIM voegt een digitale handtekening toe om vervalsing te herkennen.
  • DMARC bepaalt wat er gebeurt met e-mails die de SPF- of DKIM-check niet doorstaan.

Het NCSC adviseert nadrukkelijk om deze drie protocollen te implementeren tegen e-mailspoofing. Combineer dat met gebruikersopleiding en monitoring, en je dekt zowel de technische als de menselijke kant af. Wil je dit stap voor stap aanpakken, lees dan ons overzicht over SPF, DKIM en DMARC implementeren.

Waar bedrijven in het huidige jaar extra op moeten letten

Versleuteld dns, zoals DoH en DoT, wordt steeds gangbaarder in browsers en besturingssystemen. Dat is goed voor privacy, maar het kan de zichtbaarheid van je organisatie verminderen: als een apparaat zelf een externe versleutelde resolver kiest, ziet jouw filtering dat verkeer niet meer.

Een paar aandachtspunten voor dit jaar:

  • Stel device management policies in die bedrijfsresolvers afdwingen op alle apparaten.
  • Blokkeer op netwerkniveau externe DoH-servers die buiten je beheer vallen.
  • Vraag leveranciers expliciet naar logbeleid, failoverafspraken en incidentresponsprocedures.
  • Betrek dit soort vragen in elk contract of aanbesteding, zoals de Cyber Security Raad aanraadt.

Wie dit niet regelt, loopt het risico dat de filtering op papier goed staat ingericht, maar in de praktijk gemakkelijker omzeild kan worden.

Wat een IT-beheerder ziet in de praktijk

Dns filtering wordt vaak als een van de eerste maatregelen gezien die bedrijven nemen zodra ze hun netwerkbeveiliging serieus aanpakken. Het is laagdrempelig, snel merkbaar in de rapportages, en vormt een logische basis onder bredere beveiligingsmaatregelen zoals firewalls en monitoring.

— Mick

Hoe ASTIA je helpt met dns filtering en netwerkbeveiliging

Dns filtering instellen is één stap, het blijvend goed beheren is een andere. Dns filtering kan geregeld worden als onderdeel van netwerkbeheer, zodat je zelf niet hoeft uit te zoeken welke resolver je nodig hebt of hoe je DoH-omzeiling voorkomt.

Astia

  • We richten dns filtering, firewallbeleid en monitoring in als onderdeel van je netwerkbeheer.
  • Storingen kunnen voorkomen worden door 24/7 monitoring, in plaats van achteraf oplossen.
  • Er is directe telefonische ondersteuning zonder tussenkomst van een ticketsysteem.
  • Voor vragen over verzekerbaarheid bij een eventueel datalek verwijzen we je graag naar deze uitleg over cyberverzekeringen.

Wil je weten hoe dit voor jouw bedrijf werkt? Plan een vrijblijvende intake via onze pagina over IT uitbesteden en we kijken samen naar wat nodig is.

Veelgestelde vragen

Wat is de beste dns-server voor zakelijk gebruik?

Er bestaat geen enkele beste dns-server voor elk bedrijf: de juiste keuze hangt af van je beveiligingsbehoeften, schaal en of je zelf beheer wilt voeren of dit wilt uitbesteden. Een bedrijfsoplossing met filtering en logging is doorgaans geschikter dan een consumentenresolver.

Wat zijn goede dns-servers voor bedrijven?

Een goede zakelijke dns-oplossing combineert filtering met logging, categoriebeleid en ondersteuning voor sinkholing bij verdacht verkeer. Belangrijker dan de naam van de aanbieder is of de resolver zich laat afdwingen op alle bedrijfsapparaten.

Wat is 1.1.1.1 dns?

Een publieke dns-resolver die bekend is om snelheid en privacy biedt standaard geen bedrijfsmatige filtering op categorieën of dreigingen. Voor zakelijk gebruik is een oplossing met expliciet beveiligingsbeleid en logging geschikter.

Hoe los ik dns-problemen op binnen mijn bedrijf?

Begin met controleren of apparaten de juiste bedrijfsresolver gebruiken en niet stiekem zijn overgestapt op een extern versleutelde resolver via DoH of DoT. Bekijk vervolgens de logs van je filtering om te zien of blokkades legitiem verkeer tegenhouden, en pas uitzonderingen gericht aan.

Is dns filtering voldoende bescherming tegen phishing?

Nee, dns filtering blokkeert veel kwaadaardige bestemmingen maar dekt niet alle phishingvormen, zeker niet wanneer aanvallers legitieme domeinen misbruiken of e-mails spoofen. Het NCSC adviseert om dit aan te vullen met SPF, DKIM en DMARC voor e-mailauthenticatie.

Bronnen

Aanbevelingen