PoE-switch met patchkabels in een serverrek.
Kennisbank

Wat doen een router en een firewall, en waarom maakt dat in een bedrijfspand uit?

Een router stuurt verkeer tussen netwerken de goede kant op. Een firewall bepaalt welk verkeer er wel en niet langs mag. In de meeste bedrijfspanden zitten die twee taken in hetzelfde apparaat, maar het blijven twee verschillende functies. Het kastje van je provider doet vooral het eerste, en dat is voor een pand met camera’s, kassa’s, gastwifi en werkplekken zelden genoeg.

Wat een router doet

Een router is een wegwijzer op een kruising. Elk netwerk heeft een eigen reeks adressen, en zodra een apparaat iets wil dat buiten die reeks ligt, bepaalt de router welke kant dat verkeer op gaat. Wat hij niet kent, zet hij door naar de standaardroute, meestal je internetverbinding. Meer doet hij niet. Een router vraagt zich niet af of verkeer wenselijk is, hij zorgt dat het aankomt.

Wat een firewall doet

Een firewall staat op diezelfde kruising en stelt een andere vraag: mag dit erlangs? Dat gaat op regels. Van welk netwerkdeel naar welk netwerkdeel, welke dienst, in welke richting, en wat er gebeurt met alles wat niet in de lijst staat. Dat laatste is het principe waar het om draait: wat niet uitdrukkelijk is toegestaan, gaat er niet langs.

De apparaten die je nu in een pand hangt kijken ook naar de inhoud van het verkeer en herkennen bekende aanvalspatronen. Dat inspectiewerk kost rekenkracht, en daarom is een firewall bij dezelfde doorvoersnelheid een zwaarder apparaat dan een kale router.

Wandpatchkast met glazen deur en UPS-display in een technische ruimte.
De router-firewall hangt meestal in dezelfde kast als de switch. Dat het één apparaat is, wil niet zeggen dat het één taak is.

Wat is een firewall?

Een firewall is de portier tussen twee netwerken. Hij kijkt bij elk stukje verkeer waar het vandaan komt, waar het heen wil en om welke dienst het gaat, en laat het door of houdt het tegen. Alles wat niet uitdrukkelijk is toegestaan, gaat er niet langs.

In een bedrijfspand staat hij meestal op twee plekken tegelijk: tussen jouw netwerk en het internet, en tussen de delen van je eigen netwerk onderling. Dat tweede is waar de winst zit. Zonder verdeling in delen kan een firewall namelijk nergens tussen staan, en dan houdt hij alleen het verkeer van buiten tegen.

Hoe werkt een firewall?

Op regels, en die worden van boven naar beneden afgelopen. Een regel noemt het netwerkdeel waar het verkeer vandaan komt, het deel waar het heen mag, de dienst en de richting. Past het verkeer bij een regel, dan gebeurt wat daar staat. Past het bij geen enkele regel, dan geldt de laatste regel, en die hoort te zijn: tegenhouden.

Een moderne firewall onthoudt daarbij wie het gesprek begon. Vraagt een laptop binnen een website op, dan mag het antwoord terugkomen, terwijl diezelfde verbinding van buitenaf niet vanzelf open staat. Daarnaast kijken deze apparaten in het verkeer zelf mee en herkennen ze bekende aanvalspatronen. Dat inspectiewerk kost rekenkracht, en daarom is een firewall bij dezelfde snelheid een zwaarder apparaat dan een kale router.

Wat een firewall niet doet: zichzelf inrichten. Uit de doos staat er meestal één regel in, namelijk dat van binnen naar buiten alles mag. De waarde zit in de regels die je daarna maakt.

Waarom die twee in één kastje zitten en toch niet hetzelfde zijn

Voor de meeste panden is één apparaat dat routeert én filtert de logische keuze. Toch blijft het verschil belangrijk, want “wij hebben een firewall” betekent in de praktijk vaak: wij hebben een apparaat dat het zou kunnen.

Zet je zo’n gateway aan zonder verder iets in te stellen, dan staat er precies één regel in: van binnen naar buiten mag alles, van buiten komt niets ongevraagd binnen. Dat is de fabrieksinstelling en geen inrichting. De waarde zit in de regels die je daarna maakt, en die hebben alleen zin als het netwerk verdeeld is in delen. Zonder die verdeling heeft een firewall niets om tussen te staan. Daarom loopt dit onderwerp altijd samen op met wat een VLAN is.

Wat het modem van je provider wel en niet doet

Dat kastje aan de meterkastwand doet keurig werk waar het voor bedoeld is: de verbinding opzetten, adressen uitdelen, één publiek adres vertalen naar je pand en ongevraagd inkomend verkeer tegenhouden. Voor een woning is dat compleet.

Wat het niet doet, is de rest. Je netwerk opdelen lukt er niet mee, en regels tussen die delen dus ook niet. Toegang van buitenaf met accounts op naam zit er zelden in, logboeken die je kunt teruglezen ontbreken, en de wifi is gemaakt voor een huis en niet voor een hal met scanners. Daar komt bij dat het beheer bij de provider ligt: updates komen wanneer zij dat willen, en bij een storing krijg je een ander exemplaar zonder jouw instellingen. Wij zetten het providerkastje daarom meestal in doorgeefstand en hangen er een eigen router met firewall achter.

Inkomend verkeer tegenhouden

Alles wat vanaf internet ongevraagd bij je apparaten aanklopt, komt niet verder dan de firewall. De bekendste taak en meteen de makkelijkste.

Uitgaand verkeer begrenzen

Bepalen welke apparaten naar buiten mogen praten, en waarheen. Een camera of een deurcontroller hoeft nergens op internet te zijn.

Verkeer tussen de delen regelen

Kantoor, gasten, camera’s en machines staan in gescheiden groepen. De firewall bepaalt welke uitzonderingen daarop gelden.

Toegang van buitenaf

Een VPN met accounts op naam, in plaats van poorten die openstaan. Iemand die vertrekt zet je op één plek uit.

Zicht op wat er gebeurt

Logboeken en meldingen. Niet om dagelijks te lezen, wel om terug te kunnen kijken als iets niet klopt.

Bijgewerkt blijven

Nieuwe firmware en actuele herkenningspatronen. Zonder onderhoud verandert een firewall langzaam in een dure router.

Twee richtingen

Inkomend, uitgaand, en waarom die tweede richting ertoe doet

Inkomend verkeer begint buiten je pand en wil naar binnen. Uitgaand verkeer is jouw apparatuur die naar buiten praat. Bij vrijwel elk pand staat de eerste richting dicht en de tweede volledig open, want dat is nooit iemand opgevallen. Juist daar valt winst te halen. Een camera die uit zichzelf een server ergens ver weg opzoekt of een besmette laptop die contact legt met buiten: dat zijn uitgaande verbindingen. Voor de groepen die niets op internet te zoeken hebben, zoals camera’s, toegangscontrole en klimaat, zet je uitgaand verkeer dicht op een paar uitzonderingen na.

Waarom een plat netwerk zo lang goed gaat, tot het misgaat

Een plat netwerk is er één zonder verdeling. De printer, de kassa, de recorder, de laptop van de boekhouder en de tablet van een chauffeur met het gastwachtwoord zien elkaar allemaal. Wie erop komt is meteen overal, en een werkplek die iets naars binnenhaalt kan alle andere apparaten aftasten. Storingen verspreiden zich net zo makkelijk, want één apparaat dat het netwerk volpompt trekt de rest mee. Op een verdeeld netwerk blijft zoiets binnen zijn eigen groep.

Poorten openzetten naar de camerarecorder

De klassieke manier om thuis mee te kijken is port forwarding: je zegt tegen de router dat verkeer op een bepaalde poort rechtstreeks naar de recorder moet. Vanaf dat moment is dat apparaat vanaf het hele internet bereikbaar. Geautomatiseerde scanners lopen alle publieke adressen af, vinden zo’n poort binnen een paar dagen en proberen daarna de standaardwachtwoorden en de bekende zwakke plekken van dat merk.

Twee dingen maken het extra ongelukkig. Een recorder wordt zelden bijgewerkt, dus oude lekken blijven er jaren in zitten. En het apparaat staat op jouw netwerk, dus wie erop komt staat binnen. Hetzelfde geldt voor toegangscontrole en machines met een webpagina erop.

Het alternatief is een verbinding waarbij jíj naar binnen komt: een VPN op de firewall. Je logt in met je eigen account en opent de recorder alsof je op kantoor zit. Is dat te omslachtig voor wie dagelijks kijkt, dan is de cloudkoppeling van de fabrikant vaak de betere keuze. De recorder zet dan zelf een uitgaande verbinding op en er hoeft geen enkele poort open te staan.

Als iemand van buitenaf bij het netwerk moet

Dat komt vaker voor dan je denkt: eigen mensen thuis, de partij die je computers beheert, de leverancier van een machine, en de installateur die op afstand meekijkt. Wat je daarvoor regelt is steeds hetzelfde.

  • Accounts op naam, geen gedeeld wachtwoord dat je nooit meer kunt intrekken.
  • Een tweede stap bij het inloggen, op de apparatuur die dat aankan.
  • Alleen bij het deel dat nodig is. De machineleverancier komt bij zijn machine, niet bij je administratie.
  • Een lijst van wie toegang heeft, met de datum waarop het is aangezet.
  • Tijdelijk mag ook, open voor de duur van het werk en daarna weer dicht.
Netwerkvideorecorder en PoE-switch in een 19-inch serverrek, met gelabelde patchkabels.
Een recorder in het rek hoort niet rechtstreeks aan het internet te hangen. Meekijken van buitenaf regel je op de firewall.

Een firewall die niet wordt bijgewerkt, wordt langzaam waardeloos

Dit komt bij de aanschaf zelden ter sprake. Een firewall is geen kachel die je ophangt en vergeet, en er zijn drie manieren waarop zo’n apparaat stilletjes zijn waarde verliest.

De eerste is de software erin. Er worden regelmatig zwakke plekken gevonden in firewalls, en zodra die openbaar zijn wordt er op grote schaal naar gezocht. Juist de toegang van buitenaf is dan een geliefd doelwit.

De tweede is het abonnement. De filters die kwaadaardige adressen en aanvalspatronen herkennen, draaien op gegevens die dagelijks worden ververst. Loopt de licentie af, dan blijft het apparaat gewoon routeren en brandt er geen rood lampje. Alleen kijkt het niet meer naar de inhoud. Je merkt er niets van, en daarom gebeurt het zo vaak.

De derde is leeftijd. Elk model heeft een moment waarop de fabrikant stopt met updates. Vanaf dat punt worden nieuwe lekken niet meer gerepareerd. Die datums zijn vooraf bekend, dus daar kun je op plannen. En dan zijn er nog de regels zelf: die openstaande poort voor een leverancier die er niet meer komt, of het account van een oud-medewerker. Eén keer per jaar de lijst doorlopen houdt het scherp. Bij CS Installatie loopt dat mee in het onderhoud, samen met de switches en de accesspoints.

“Bijna elke opening die we in een bestaand pand vinden, is ooit met de beste bedoelingen gemaakt. Iemand moest even meekijken. Dat ‘even’ staat er drie jaar later nog steeds.”
John van den Bosch, CS Installatie
Veelgestelde vragen

Vragen over routers en firewalls

Wat is het verschil tussen een router en een firewall?

Een router bepaalt langs welke weg verkeer tussen netwerken gaat, een firewall bepaalt of dat verkeer er langs mag. De router zorgt dat een pakketje aankomt, de firewall beoordeelt het aan de hand van regels. Meestal zitten beide functies in hetzelfde apparaat.

Is het modem van mijn provider genoeg voor een bedrijfspand?

Voor een klein kantoor zonder camera’s, kassa’s of bezoekers kom je een eind. Wil je het netwerk opdelen, regels tussen die delen, toegang van buitenaf op naam of logboeken die je kunt teruglezen, dan houdt het op. Bovendien ligt het beheer bij de provider.

Kan het providerkastje blijven hangen als ik een eigen firewall neem?

Ja, dat is de gebruikelijke opzet. Het providerkastje gaat in doorgeefstand en levert alleen nog de verbinding. Daarachter komt je eigen router met firewall, die het routeren, filteren en verdelen doet. Bij sommige aansluitvormen kan dat niet en zetten we het anders in.

Wat betekent het om een poort open te zetten?

Dat de router verkeer dat vanaf internet op een bepaalde poort binnenkomt, doorstuurt naar een apparaat in je pand. Dat apparaat is dan vanaf de hele wereld bereikbaar. Scanners vinden zo’n poort meestal binnen enkele dagen en proberen daarna de standaardwachtwoorden.

Hoe kijk ik dan wel van buitenaf mee met mijn camerabeelden?

Op twee nette manieren. Via een VPN op de firewall log je in met je eigen account en open je de recorder alsof je op kantoor bent. Of je gebruikt de cloudkoppeling van de fabrikant, waarbij de recorder zelf een uitgaande verbinding opzet. In beide gevallen staat er geen poort open.

Wat is het verschil tussen inkomend en uitgaand verkeer?

Inkomend verkeer begint buiten je pand en wil naar binnen, uitgaand verkeer begint bij jouw apparaten en gaat naar buiten. Meestal staat inkomend standaard dicht en uitgaand helemaal open. Juist die tweede richting is interessant, want een camera of deurcontroller heeft niets op internet te zoeken.

Wat gebeurt er als alles op één plat netwerk staat?

Dan ziet alles elkaar: de gastwifi, de kassa, de recorder, de printer en de administratie. Wie op dat netwerk komt is meteen overal, en een probleem op één apparaat raakt in één keer alle andere. Met een verdeling in groepen blijft zoiets binnen zijn eigen deel.

Moet er een abonnement op een firewall zitten?

Voor het routeren en het basisfilter niet, voor de inspectie van de inhoud meestal wel. De patronen waarmee aanvallen worden herkend, worden dagelijks ververst en dat loopt via een licentie. Loopt die af, dan werkt het apparaat gewoon door maar controleert het de inhoud niet meer.

Hoe vaak moet een firewall worden bijgewerkt?

Firmware zodra de fabrikant een zwakke plek repareert, en verder in een vast ritme dat bij je bedrijf past. Loop daarnaast jaarlijks de regels langs en schrap wat niet meer klopt: oude accounts, toegang voor leveranciers die er niet meer komen, uitzonderingen die tijdelijk bedoeld waren.

Kan ik zelf zien of mijn firewall echt iets doet?

Een paar dingen kun je zonder installateur nakijken. Kun je thuis bij je beelden zonder eerst een VPN op te zetten, dan staat er waarschijnlijk een poort open. Kom je op de gastwifi bij de printer of de recorder, dan is er niets gescheiden.

Contact

Vraag een schouw aan

Vertel kort om wat voor pand of woning het gaat en wat er nu misgaat. Een adviseur belt terug om een moment af te spreken, meestal dezelfde werkdag.

  • VCA-gecertificeerd
  • VEB-erkend beveiligingsbedrijf
  • Eigen monteurs in vaste dienst
  • Meetrapport bij oplevering
  • Bedrijf van het jaar 2024/2025

Je gegevens gaan alleen naar onze eigen adviseurs. Liever meteen bellen? 036 5298 447.

Liever zelf een moment kiezen?

Open onze agenda en prik direct een tijd voor het adviesgesprek. Je krijgt de bevestiging per mail.

BezoekVerfmolenstraat 4
1333 AV Almere
Telefoon036 5298 447
WhatsApp085 210 1111
OpenMa t/m vr 08:30–17:00
Za en zo gesloten
ShowroomWelkom om het in het echt te zien en te bedienen
Bellen WhatsApp Schouw aanvragen