Secure Hosting
Alle casesCase study
Houssni.nl 24 augustus 2026

Secure Hosting

De opdracht

Inrichting van een stabiele en veiligere hostingomgeving met monitoring, technische optimalisatie en beheer.

Houssni.nl had behoefte aan een betrouwbare en veilige hostingomgeving die moderne dreigingen beter kan opvangen, zonder de beheercomplexiteit van omvangrijke enterprise-oplossingen.

De uitdaging

In een traditionele single-server omgeving bevinden de applicatie en beveiligingslagen zich dicht bij elkaar. Daardoor is er minder isolatie wanneer verdacht of kwaadaardig verkeer de omgeving bereikt.

Voor Houssni.nl zochten we daarom naar een architectuur waarin publiek verkeer niet rechtstreeks bij de applicatieserver terechtkomt en beveiligingsmaatregelen onafhankelijk van de hostingomgeving kunnen worden beheerd.

De aanpak

We ontwierpen een twee-serverarchitectuur waarin de publieke securitylaag en de applicatieomgeving van elkaar zijn gescheiden.

Alle inkomende verbindingen passeren eerst een aparte DMZ-server. Deze vormt de gecontroleerde toegangspoort tot de infrastructuur en inspecteert verkeer voordat het wordt doorgestuurd naar de applicatieomgeving.

Suricata IDS/IPS analyseert het netwerkverkeer en kan bekende verdachte patronen detecteren en blokkeren. CrowdSec voegt hier een aanvullende laag aan toe door dreigingsinformatie uit de CrowdSec-community te gebruiken om bekende kwaadaardige bronnen automatisch te weren.

Firewallregels dwingen vervolgens af dat de applicatieserver uitsluitend verkeer accepteert via de beveiligingslaag. Rechtstreekse verbindingen vanaf het publieke internet naar de applicatieomgeving worden geblokkeerd.

Pas nadat verkeer deze beveiligingslagen heeft doorlopen, wordt het doorgestuurd naar de afzonderlijke applicatieserver. Daar beheert Coolify de hosting en deployments binnen een afgeschermde omgeving.

Door beveiliging en applicatiehosting op deze manier van elkaar te scheiden ontstaat een duidelijke defense-in-depth-architectuur, zonder dat het dagelijkse beheer onnodig complex wordt.

Het resultaat

De applicatieserver is niet rechtstreeks bereikbaar vanaf het publieke internet. Firewallregels zorgen ervoor dat inkomend verkeer uitsluitend via de afzonderlijke beveiligingslaag de applicatieomgeving kan bereiken.

Verdacht en bekend kwaadaardig verkeer kan automatisch worden gedetecteerd en waar mogelijk worden geblokkeerd, terwijl de omgeving continu kan worden gemonitord.

Tegelijkertijd blijft het operationele beheer overzichtelijk via Coolify. De architectuur biedt bovendien ruimte om beveiliging, capaciteit en applicaties onafhankelijk van elkaar verder uit te breiden wanneer de omgeving groeit.

Meer werk bekijken