InfraNestInfraNest
DNS

Cloudflare-instellingen die de adviseur controleert

Sommige van de belangrijkste beveiligingsinstellingen voor een website zijn helemaal geen DNS-records.

Ontdek wat de Security Advisor controleert in je Cloudflare-accountinstellingen, en hoe je eventuele problemen oplost. Dit is voor iedereen wiens DNS-zone van de website bij Cloudflare wordt gehost.

Overzicht

  • Je DNS-records bepalen waar je site zich bevindt, maar Cloudflare's eigen instellingen bepalen hoe deze wordt geserveerd — en een zone met perfecte records kan nog steeds onbeveiligd verkeer versturen.
  • Als je zone bij Cloudflare draait, leest de Security Advisor deze instellingen en legt in gewone taal uit wanneer iets je bezoekers stilletjes onbeveiligd laat.
  • Deze controles staan naast je recordcontroles, elk met een knop Openen in Cloudflare die je meteen naar de pagina brengt waar je het kunt wijzigen.

NoteInfraNest leest deze instellingen alleen — het wijzigt nooit iets voor je.

SSL-modus controleren en herstellen

Dit is de instelling die het vaakst verkeerd staat, en deze bepaalt hoe Cloudflare met je eigen server communiceert.

  1. Bekijk in Cloudflare hoe je pagina SSL/TLS → Overview is ingesteld.
  2. Begrijp wat elke optie betekent:
    • Flexible — Cloudflare versleutelt de verbinding naar je bezoekers, maar communiceert onversleuteld met je server. Bezoekers zien een hangslot, maar dat vertelt maar het halve verhaal. Dit wordt gemarkeerd als een fout.
    • Off — de site wordt zonder enige versleuteling geserveerd.
    • Full — de verbinding met je server is versleuteld, maar Cloudflare controleert niet wie er antwoordt, waardoor iemand ertussenin zich kan voordoen als je server.
    • Full (strict) — over de hele route versleuteld, met controle van het certificaat van je server. Dit is wat je wilt.
  3. Kies Full (strict).
  4. Als het certificaat van je server zelfondertekend is en Full (strict) de site kapotmaakt, kies dan Full en herstel het certificaat — een gratis certificaat van Let's Encrypt is voldoende.

Minimale TLS-versie controleren en herstellen

TLS 1.0 en 1.1 zijn uitgefaseerd en niet meer veilig, maar Cloudflare staat ze nog steeds toe tenzij je dit wijzigt.

  1. Ga naar SSL/TLS → Edge Certificates.
  2. Stel Minimum TLS Version in op 1.2.

Always Use HTTPS inschakelen

Zonder dit blijft iemand die je adres zonder https:// intypt, of een oude link volgt, op de onversleutelde versie in plaats van te worden doorgestuurd naar de beveiligde versie.

  1. Ga naar SSL/TLS → Edge Certificates.
  2. Schakel Always Use HTTPS in.

HSTS inschakelen

HSTS zegt browsers dat ze je site helemaal niet over een onversleutelde verbinding mogen benaderen, waardoor het gat bij het allereerste verzoek van een bezoeker wordt gedicht.

  1. Ga naar SSL/TLS → Edge Certificates → HTTP Strict Transport Security.
  2. Schakel het in.

WarningSchakel dit alleen in zodra elk subdomein HTTPS serveert. Browsers onthouden deze instructie zolang je hebt aangegeven, en het weer uitschakelen laat ze dit niet vergeten — alles wat geen HTTPS serveert, wordt onbereikbaar voor terugkerende bezoekers totdat die tijd verstreken is. Daarom rapporteert de adviseur dit als informatie in plaats van als waarschuwing.

Development mode uitschakelen

Development mode schakelt de cache van Cloudflare uit zodat je wijzigingen direct ziet. Terwijl deze aan staat, gaat elk verzoek rechtstreeks naar je eigen server — de site is trager voor bezoekers en je server draagt de volledige last. Cloudflare schakelt dit automatisch uit drie uur na inschakeling, en de adviseur stopt met rapporteren zodra die tijd is verstreken.

  1. Open Overview in Cloudflare.
  2. Schakel Development Mode uit.

Problemen oplossen

Controles ontbreken volledig. Als je Cloudflare-koppeling is ingesteld vóór augustus 2026, is er nooit toestemming gevraagd voor de API-key om deze instellingen te lezen, en Cloudflare weigert het verzoek. De adviseur toont dan alleen de recordcontroles, samen met een opmerking die uitlegt waarom — de ontbrekende controles worden niet als geslaagd gemarkeerd. Je DNS wordt hierdoor niet beïnvloed en blijft precies zo werken als voorheen.

Om de controles terug te krijgen:

  1. Ga naar Settings → Integrations.
  2. Open je Cloudflare-koppeling.
  3. Maak een nieuwe API-token aan vanaf het koppelingsscherm (de link daar selecteert alle rechten vooraf die InfraNest nodig heeft), of koppel opnieuw met Connect with Cloudflare.

Tips

  • Deze controles verschijnen alleen voor zones die bij Cloudflare worden gehost. Andere DNS-providers bieden dit soort instellingen niet, dus voor hen verandert er niets.
  • Als een instelling zoals de Flexible SSL-modus een bewuste keuze van jou is, kun je Ignore gebruiken bij die controle, zodat deze niet meer meetelt voor de beveiligingsstatus van de zone.
  • Het schild naast elke zone in je zonelijst weerspiegelt deze controles ook, dus een zone die onversleuteld verkeer serveert, ziet er niet langer groen uit in het overzicht.

Gerelateerde artikelen

Begin in seconden

Breng je hele infrastructuur samen in één modern dashboard.

Gratis plan · Geen creditcard nodig · In enkele minuten ingesteld