Een thuisrouter op een bureau als centraal punt van een thuisnetwerk
/

Wat is een firewall en hoe beschermt het jouw thuisnetwerk in de praktijk?

Je router staat gewoon op de plank, je bent online en alles werkt. Maar stel dat er op dit moment onbekend verkeer jouw netwerk binnenkomt, gericht op een apparaat dat je al maanden niet hebt bijgewerkt. Dan is een firewall het verschil tussen een incident en een probleem dat je nooit ziet aankomen. Veel mensen weten dat zo’n firewall bestaat, maar niet wat die concreet doet of hoe je controleert of hij goed staat ingesteld. Dat leggen we in dit artikel stap voor stap uit.

Wat een firewall eigenlijk doet: de portier van jouw netwerk

Stel je voor dat jouw internetverbinding een drukke ingang is van een kantoorgebouw. Elke bezoeker die binnenkomt, is een datapakketje: een stukje informatie dat van ergens op het internet naar jouw apparaat wil. Zonder portier loopt iedereen gewoon naar binnen. Een firewall is die portier. Hij controleert elk pakketje op basis van een set regels: waar komt het vandaan, waarheen gaat het, en is dat toegestaan? Wat niet op de lijst staat, blijft buiten.

Dat is in één zin de kern van wat is een firewall: een systeem dat netwerkverkeer filtert op basis van vooraf bepaalde regels. Het klinkt technisch, maar in de praktijk draait het gewoon om het blokkeren van verbindingen die jij niet zelf hebt aangevraagd.

Hardware- vs. softwarefirewall: niet kiezen, maar combineren

Er zijn twee soorten firewalls die voor jou als thuisgebruiker relevant zijn.

  • Hardwarefirewall: dit zit ingebouwd in je router. Elke router met een fatsoenlijk besturingssysteem heeft een basisversie hiervan aan boord. Het grote voordeel is dat hij al het verkeer filtert voordat het überhaupt bij je apparaten aankomt.
  • Softwarefirewall: dit is een programma dat op je laptop, desktop of smartphone draait. Windows heeft er een ingebouwd, macOS ook. Deze beschermt je apparaat op individueel niveau, ook als je buiten je thuisnetwerk bent, in een café of een hotel bijvoorbeeld.

Wij van Something.be raden altijd aan om allebei actief te houden. De hardwarefirewall in je router is je eerste filter, de softwarefirewall op je apparaat is het tweede. Twee lagen zijn altijd beter dan één.

Wat er standaard aanstaat in je router (en wat niet)

De meeste routers die je van je internetprovider krijgt, komen met een basisbeveiliging die automatisch actief is. NAT (Network Address Translation) zorgt er bijvoorbeeld voor dat je apparaten thuis niet rechtstreeks zichtbaar zijn op het internet. Dat is nuttig, maar het is geen volwaardige firewall.

Wat wél standaard actief is bij de meeste routers: basisfilttering van inkomend verkeer. Wat vaak standaard uitstaat: Stateful Packet Inspection, gastnetwerken en gedetailleerde poortbeheer. En wat volledig ontbreekt bij goedkope routers: bescherming tegen phishing-domeinen, DNS-beveiliging en inbraakdetectie. Daar moet je zelf werk van maken.

Stap 1: Log in op je routerinterface

Open een browser en typ het IP-adres van je router in de adresbalk. Bij de meeste thuisrouters is dat 192.168.1.1 of 192.168.0.1. Weet je het niet zeker? Op Windows open je een opdrachtprompt (cmd) en typ je ipconfig. Zoek naar “Standaardgateway”. Dat adres is je router.

De inloggegevens staan op een stickertje aan de onderkant of zijkant van je router. Staat er nog “admin/admin” of “admin/password” op? Verander dat dan als eerste. Een standaardwachtwoord is een open uitnodiging.

Stap 2: Controleer welke poorten openstaan

In de routerinterface vind je ergens een sectie voor “poortdoorsturing” of “port forwarding”. Hier zie je welke poorten extern bereikbaar zijn. Heb je ooit voor een spelletje of een old-school NAS-instelling een poort opengezet en dat later vergeten? Dan staat die er misschien nog bij. Sluit elke poort die je niet actief gebruikt. Een open poort is letterlijk een open deur naar jouw netwerk.

Stap 3: Schakel SPI in als je router dit ondersteunt

Stateful Packet Inspection, SPI in het kort, is een slimmere vorm van filtering. In plaats van alleen te kijken naar het adres van een pakketje, controleert SPI of dat pakketje past bij een verbinding die jij zelf hebt gestart. Een pakketje dat zomaar binnenkomt zonder dat jij er om gevraagd hebt? Geblokkeerd op basis van regels. Zoek in je routerinstellingen naar “SPI” of “Stateful Inspection” onder de firewallsectie en zet het aan als je de optie ziet.

Stap 4: Zet slimme apparaten op een gastnetwerk

Je slimme tv, robotstofzuiger, slimme deurbel en al die andere IoT-apparaten zijn vaak slecht beveiligd. Ze draaien op verouderde software en zijn populaire doelwitten. De oplossing: zet ze op een apart gastnetwerk. Zo zitten ze wel verbonden met het internet, maar kunnen ze niet bij jouw laptop of NAS komen als er iets misloopt.

Bijna alle moderne routers ondersteunen gastnetwerken. Je vindt de instelling meestal onder “Draadloos” of “WiFi” in de routerinterface. Maak een apart netwerk met een andere naam en een sterk wachtwoord, en zet daar alles op wat slim is maar niet van jou persoonlijk is.

Stap 5: Activeer de softwarefirewall op je eigen apparaat

Op Windows ga je naar Instellingen, Beveiliging en vervolgens Windows Beveiliging. Controleer of de firewall actief is voor alle drie de profielen: domein, privé en openbaar. Op macOS ga je naar Systeemvoorkeuren, Beveiliging en privacy, en dan het tabblad Firewall. Staat hij uit? Zet hem aan.

Kijk ook even naar de bestaande regels. Soms staan er applicaties op de toestemmingslijst die je al lang niet meer gebruikt. Die mag je er gewoon uithalen. Minder uitzonderingen betekent een sterkere beveiliging.

Thuiswerkers: extra aandacht verplicht

Als je vanuit huis werkt en zakelijk en privéverkeer over hetzelfde netwerk lopen, is het risico groter dan je misschien denkt. Een geïnfecteerd apparaat op jouw thuisnetwerk kan in principe ook zakelijke verbindingen in gevaar brengen. Wat je minimaal moet doen: gebruik altijd de VPN van je werkgever als die beschikbaar is, en zorg dat zakelijke apparaten niet op hetzelfde wifi-netwerk zitten als je slimme apparaten en familieleden. Twee netwerken scheiden is eenvoudiger dan de schade achteraf beperken.

Drie signalen dat jouw firewall tekortschiet

Hoe weet je of je huidige beveiliging niet deugt? Let op deze drie dingen.

  • Je router heeft geen SPI en geen gastnetwerk. Dat zijn basisfuncties die elke fatsoenlijke router in 2026 zou moeten hebben. Heeft hij ze niet, dan is het tijd voor een upgrade.
  • Je softwarefirewall staat uit en je wist het niet. Controleer het nu. Op veel laptops wordt de firewall per ongeluk uitgeschakeld bij het installeren van bepaalde software.
  • Je hebt nog nooit in de routerinterface gekeken. Als je de instellingen nooit hebt gezien, weet je ook niet wat er openstaat. Neem tien minuten de tijd en doe stap 1 tot en met 4 hierboven.

In elk van deze gevallen geldt: begin met de basis. Wijzig het standaardwachtwoord, sluit open poorten, activeer SPI en maak een gastnetwerk. Dat zijn geen ingewikkelde stappen, maar ze maken een concreet verschil.

Een firewall is niet iets dat je eenmalig instelt en dan vergeet. Het is een actief onderdeel van je thuisbeveiliging, dat je af en toe verdient te controleren. Wij van Something.be zien regelmatig dat basisinstellingen al een flinke verbetering geven, en die zitten doorgaans gewoon in je router of besturingssysteem. Je hoeft geen expert te zijn om dit goed te regelen. Wat het meeste helpt: weten wat er loopt op je netwerk, en zorgen dat de standaardinstellingen van je router niet zomaar ongewijzigd blijven staan.

Vorige blog

Wat is edge computing en waarom verplaatst dataverwerking zich naar de rand van het netwerk?