Heb je ooit afgevraagd of jouw webshop of bedrijfswebsite een DDoS-aanval zou overleven? Het antwoord is waarschijnlijk: je weet het niet. En dat is precies het probleem.

In 2026 is een DDoS-aanval geen kwestie van of je er een krijgt, maar wanneer. Het NBIP/NaWas Q1-rapport liet een stijging van 42% zien in het aantal aanvallen, met pieken tot 144 Gbps. Voor het MKB is de kans dat je geraakt wordt groter dan ooit — juist omdat kleine en middelgrote bedrijven vaak de minste beveiliging hebben.

Gelukkig hoef je niet te gokken. Met drie eenvoudige tests kun je vandaag nog inschatten of jouw site standhoudt.

Test 1: De gratis security scan (5 minuten)

Voordat je gaat nadenken over DDoS-mitigatie, moet je eerst weten wat de huidige staat van je website is. Een gratis security scan geeft inzicht in:

  • Openstaande poorten en kwetsbaarheden
  • Of je website achter een CDN of proxy zit (en dus al basis-DDoS-bescherming heeft)
  • Of er verouderde software draait die een aanval kan vergemakkelijken

Zo doe je het: Ga naar retslav.net/scan en voer je domein in. Binnen enkele seconden krijg je een rapport met de belangrijkste security-bevindingen. Geen registratie nodig, geen creditcard.

Wat je wilt zien: minimaal een basisniveau van bescherming (bijvoorbeeld een WAF of reverse proxy). Als je site rechtstreeks op een enkel IP-adres draait zonder enige filter, ben je een extreem kwetsbaar doelwit.

Test 2: De "what if"-belastingtest (15 minuten)

Niet elke DDoS-aanval is een volumetrische monsteraanval van 100 Gbps. De meest voorkomende aanval in 2026 is de L7 HTTP-request flood (53% van alle aanvallen, volgens NaWas). Dit type aanval stuurt duizenden schijnbaar legitieme HTTP-requests per seconde naar je server, waardoor je webserver overbelast raakt.

Zo test je het: Gebruik een tool zoals Siege of Hey (lokaal op je eigen machine) om te simuleren wat er gebeurt als 50, 100 of 500 gelijktijdige gebruikers je site bezoeken.

# Voorbeeld met Siege (vereist lokale installatie)
siege -c 100 -t 30s https://jouwdomein.nl

Als je site al bij 100 gelijktijdige gebruikers begint te haperen of time-outs geeft, dan redt hij het niet bij een echte L7-aanval. Een gemiddelde DDoS-botnet stuurt duizenden aanvragen per seconde, niet honderden.

Wat zegt dit over je bescherming? Als je site al traag wordt bij 100 requests tegelijk, heb je absoluut een DDoS-filter nodig. Als je site 500+ requests aankan zonder merkbare vertraging, heb je in ieder geval een gezonde basis — maar dat zegt nog niets over een echte aanval van 10.000+ requests per seconde.

Test 3: De latentietest met meerdere locaties (10 minuten)

Een DDoS-aanval komt zelden uit één land. De meeste moderne aanvallen gebruiken wereldwijde botnets met tienduizenden gekaapte apparaten. Hoe reageert jouw website op verkeer van over de hele wereld?

Zo test je het: Gebruik een wereldwijde ping-tool zoals Dotcom-Tools of Geekflare om de laadtijd van je site te meten vanaf verschillende continenten.

Let op deze signalen:

  • Zeer hoge latentie (>500ms) van buiten Europa → je hebt geen CDN of wereldwijde filtering
  • Time-outs vanaf bepaalde regio's → je firewall blokkeert mogelijk legitiem verkeer
  • Consistente snelle laadtijden overal → je hebt waarschijnlijk al goede infrastructuur

Een DDoS-filter met wereldwijde scrubbing centers kan verkeer opvangen en alleen schoon verkeer doorlaten naar jouw server. Hoe dichter het scrubbing center bij de bron van de aanval zit, hoe beter.

Wat te doen als je site geen van deze tests doorstaat?

Als je bij een van deze tests rode vlaggen ziet, is het tijd om actie te ondernemen. De Cyberbeveiligingswet die op 15 augustus 2026 ingaat, verplicht organisaties in 18 sectoren om 'passende technische maatregelen' te nemen. DDoS-bescherming valt daar expliciet onder. Maar ook als jouw sector niet onder de wet valt, is de vraag simpel: wat kost een dag downtime?

Rekenvoorbeeld: Een gemiddelde webshop verliest bij een DDoS-aanval in 2026 tussen de €5.000 en €50.000 per dag, afhankelijk van omzet. Daar komt nog reputatieschade bij — klanten die naar een concurrent gaan en mogelijk niet terugkomen.

Praktische stappen:

  1. Doe de gratis scan op retslav.net/scan — binnen 60 seconden weet je waar je staat.
  2. Schakel altijd-aan DDoS-filtering in — bij Retslav begint dit bij €49/maand (Basic, 500 Gbps mitigatie) met L7/L4-filtering vanuit Nederlandse datacenters.
  3. Test opnieuw binnen een week — herhaal de drie tests om te zien of je site nu wel standhoudt.

Conclusie

Je hoeft geen miljoenen uit te geven aan enterprise-bescherming. De drie tests hierboven kosten je hooguit een half uur en geven je een duidelijk beeld van je DDoS-weerbaarheid. Het verschil tussen een site die plat gaat bij de eerste aanval en een site die gewoon blijft draaien, is vaak simpelweg een goede DDoS-filter — en die is voor elk budget betaalbaar.

Nog geen 30 minuten? Begin dan met de gratis scan op retslav.net/scan. Dat is de snelste manier om te ontdekken of jouw website klaar is voor wat er op 15 augustus — en daarna — komt.

Retslav biedt DDoS-bescherming met vaste prijzen (€49/€149/€399/maand) vanuit Nederlandse datacenters, met altijd-aan L7/L4-filtering, bewezen mitigatie van pieken tot 9 Tbps, en een 99.99% SLA. Geen 'praat met een engineer' — direct bestelbaar en binnen 5 minuten actief. Meer op retslav.net/pricing.