Ga naar inhoud
Gratis verzending v.a. €250

IDS/IPS in UniFi: automatische detectie van digitale dreigingen

08 September 2026 3 min leestijd Beveiliging

Een firewall is niet genoeg

Een firewall bepaalt wie met wie mag praten, maar kijkt niet naar wat er gezegd wordt. Malware die via een e-mailbijlage binnenkomt en vervolgens naar buiten belt, gebruikt gewoon toegestane verbindingen. Daarvoor bestaat IDS/IPS: een systeem dat de inhoud van het verkeer vergelijkt met duizenden bekende aanvalspatronen (signatures) en alarm slaat — of ingrijpt.

IDS of IPS: melden of blokkeren

  • IDS (Intrusion Detection System) — Detecteert en meldt verdacht verkeer, maar laat het door. Je krijgt een melding en beslist zelf.
  • IPS (Intrusion Prevention System) — Detecteert én blokkeert het verkeer direct, automatisch.

Op UniFi-gateways zet je dit aan onder de beveiligingsinstellingen van UniFi Network. Ons advies: begin een week of twee in de detectiestand en bekijk wat er gemeld wordt. Zie je geen meldingen over legitiem bedrijfsverkeer, schakel dan door naar preventie.

Wat detecteert het zoal?

  • Communicatie van malware met command-and-control-servers
  • Poortscans en inbraakpogingen van buitenaf
  • Exploits gericht op bekende kwetsbaarheden in software en apparaten
  • Verkeer naar bekende kwaadaardige IP-adressen en botnets
  • Verdachte patronen van binnenuit — een besmette laptop die het netwerk afspeurt

Juist die laatste categorie is waardevol: IDS/IPS beschermt niet alleen tegen dreiging van buiten, maar signaleert ook wanneer er bínnen al iets mis is.

De prijs: doorvoersnelheid

Al dat verkeer inspecteren kost rekenkracht. Elke UniFi-gateway heeft een maximale doorvoer met IDS/IPS ingeschakeld, en die ligt lager dan de kale routeringssnelheid. Een Cloud Gateway Ultra inspecteert ongeveer 1 Gbit per seconde; een Dream Machine Pro zit daar ruim boven, en de zwaardere modellen halen multi-gigabit. Heb je een internetverbinding van 1 Gbit of meer, kies je gateway dan op de IPS-doorvoer in plaats van op de kale specificaties.

Slim instellen: niet alles hoeft overal

Je hoeft niet elk VLAN even zwaar te bewaken. Richt de inspectie op de netwerken waar het risico zit: werkplekken, servers en gasten-WiFi. Combineer IDS/IPS verder met de andere beveiligingslagen in UniFi, zoals land-blokkades (verkeer van/naar landen waar je geen zaken mee doet), ad-blocking op DNS-niveau en netwerkisolatie voor IoT-apparaten. Beveiliging is nooit één knop, maar een stapeling van lagen.

Abonnement nodig?

De basisfunctionaliteit van IDS/IPS is bij UniFi gratis — een groot verschil met veel zakelijke firewalls waar je jaarlijks licentiekosten betaalt. Ubiquiti biedt daarnaast het optionele CyberSecure-abonnement met een fors uitgebreidere signature-database voor wie extra dekking wil. Voor de meeste MKB-netwerken is de gratis set een prima startpunt.

Weten of jouw netwerk voldoende beschermd is? Neem contact op voor een netwerkscan — wij beoordelen je huidige beveiliging en stellen verbeteringen voor.

Robin Bohnen

Robin Bohnen

Chef-Netwerk bij NetwerkBouwer

Ubiquiti-specialist met jarenlange ervaring in het ontwerpen en implementeren van professionele netwerken.

Delen: