πŸ“Š
Plesk

ModSecurity instellen in Plesk: complete uitleg

πŸ“… 8 April 2026 ✏️ 5 October 2026 ⏱ 4 min leestijd

Leer hoe je ModSecurity activeert en configureert in Plesk, zodat je website beschermd is tegen SQL-injecties, XSS en ander misbruik.

ModSecurity is een Web Application Firewall (WAF) die inkomende verzoeken naar je website controleert op bekende aanvalspatronen, zoals SQL-injecties en cross-site scripting. In Plesk schakel je deze bescherming in via de beveiligingsinstellingen van je domein, waarna je een regelset kiest en instelt of verdacht verkeer wordt geweigerd of alleen gelogd. Hieronder lees je stap voor stap hoe je dit correct configureert zonder legitiem verkeer te blokkeren.

ModSecurity activeren in Plesk

ModSecurity werkt als filterlaag tussen bezoeker en webserver, of je nu Apache of LiteSpeed gebruikt. Het inschakelen gebeurt per domein, zodat je per website kunt bepalen hoe streng de bescherming is.

1

Log in op Plesk

Ga naar Websites en domeinen en selecteer het domein waarvoor je ModSecurity wilt inschakelen.

2

Open Beveiligingsinstellingen

Klik op het domein en zoek de sectie met beveiligingsopties voor dit domein.

3

Schakel ModSecurity in

Vink de optie ModSecurity inschakelen aan en sla de wijzigingen op. De webserver past de nieuwe instelling direct toe.

BezoekerModSecurityWAF-filterWebsite
πŸ’‘ Tip: Activeer ModSecurity altijd eerst voordat je een regelset toevoegt. Zonder regelset filtert ModSecurity niets, ook al staat de module aan.

Beveiligingsregels configureren

Na activering stel je een regelset in. In Plesk is de meest gebruikte keuze de OWASP ModSecurity Core Rule Set (CRS), een breed gedragen verzameling regels die bekende aanvalspatronen herkent en wordt bijgewerkt.

Ga naar de beveiligingsinstellingen van je domein en kies de optie voor ModSecurity-regelsets. Selecteer de OWASP CRS en bepaal vervolgens de modus:

  • Registreren – verdacht verkeer wordt alleen gelogd, niets wordt geblokkeerd. Handig om te testen.
  • Geblokkeerd – verdacht verkeer wordt actief geweigerd. Gebruik dit pas als je zeker weet dat legitieme bezoekers niet worden geraakt.

Begin bij een nieuwe website altijd met de registreermodus, controleer de logs een tijdje en schakel pas daarna over naar blokkeren.

Logbestanden controleren en regels bijstellen

ModSecurity logt elk verzoek dat een regel raakt. Deze logbestanden vind je in Plesk bij de logbestanden van je domein. Controleer ze regelmatig, vooral na het inschakelen van de blokkeermodus.

Zie je dat een legitieme actie wordt geblokkeerd, bijvoorbeeld een formulier of een plugin-functie in een CMS, dan kun je de specifieke regel die dit veroorzaakt uitsluiten voor dat domein. Zo blijft de rest van de bescherming actief, zonder dat je functionaliteit verliest.

Loop je vast bij het interpreteren van een logregel of het uitsluiten van een regel, dan vind je uitgewerkte voorbeelden in de kennisbank, of je kunt het aan de support van je hostingpartij voorleggen.

Veelgemaakte fouten voorkomen

De meeste problemen met ModSecurity ontstaan niet doordat de firewall te streng is, maar doordat hij verkeerd wordt ingesteld. Let op het volgende:

  • Direct in blokkeermodus zetten zonder eerst te testen in registreermodus.
  • Regels volledig uitschakelen in plaats van alleen de specifieke regel die problemen geeft.
  • Logbestanden nooit controleren, waardoor je niet merkt dat klanten of formulieren geblokkeerd worden.
  • Verouderde CMS-plugins gebruiken die patronen genereren die lijken op een aanval.

Draai je meerdere websites, dan is het verstandig om per domein te beoordelen welke modus en regelset passend zijn. Een webshop vraagt bijvoorbeeld om andere uitsluitingen dan een eenvoudige brochurewebsite. Als je nog twijfelt over de juiste webhosting-omgeving voor dit soort instellingen, let dan op of Plesk en de bijbehorende beveiligingsmodules standaard beschikbaar zijn.

Veelgestelde vragen

Vertraagt ModSecurity mijn website?

De overhead is beperkt, vooral op snelle opslag zoals NVMe. Een goed ingestelde regelset heeft nauwelijks merkbaar effect op de laadtijd.

Wat is het verschil tussen registreren en blokkeren?

In registreermodus worden verdachte verzoeken alleen gelogd. In blokkeermodus worden ze actief geweigerd. Begin altijd met registreren om vals-positieven te ontdekken.

Moet ik de regelset zelf updaten?

Plesk werkt de meegeleverde regelsets doorgaans automatisch bij. Controleer na een update wel kort de logbestanden op nieuwe blokkades.

Kan ik eigen regels toevoegen?

Ja, via de geavanceerde instellingen in Plesk kun je aangepaste regels of uitsluitingen toevoegen om specifieke vals-positieven op te lossen.

BeΓ―nvloedt ModSecurity ook mijn e-mail?

Nee, ModSecurity filtert webverkeer naar je website. Voor de beveiliging van zakelijke e-mail gelden andere instellingen, zoals SPF, DKIM en DMARC.

Conclusie

ModSecurity in Plesk biedt gerichte bescherming tegen veelvoorkomende webaanvallen, mits je het stap voor stap instelt: activeren, een regelset kiezen, eerst testen in registreermodus en pas daarna blokkeren, en de logbestanden regelmatig controleren. Zo voorkom je dat legitieme bezoekers worden geweerd terwijl aanvallen wel worden tegengehouden.

Bekijk webhosting β†’

Was dit artikel nuttig?