UniFi-firewall instellen: met de juiste regels maak je je netwerk een stuk veiliger
Een UniFi-systeem doet standaard veel goed, maar de echte winst zit in je firewall: bepalen wélk apparaat wáár bij mag. Ik leg je rustig uit wat een firewall-regel eigenlijk doet, welke paar trucs je netwerk direct veiliger maken (je camera’s van internet afsluiten, verkeer tussen je netwerken dichtzetten, een apart gastnetwerk), en hoe je zo’n regel in UniFi maakt. Precies zoals ik het je aan de telefoon zou uitleggen — met één belangrijke waarschuwing die je een hoop gedoe bespaart.
Geschreven door Koen van Fulpen, specialist beveiliging bij CameraInstallatie · Sinds 1999 · 2200 installaties per jaar · eigen monteurs.
Laatst bijgewerkt: 1 augustus 2026
Kort antwoord: Firewall-regels bepalen welk verkeer tussen je netwerken/VLAN’s en naar internet mag — standaard mag er binnen je netwerk veel, met regels knijp je dat dicht. In UniFi maak je ze onder Instellingen → Beveiliging (Firewall); nieuwere versies (Network 9 en hoger) werken met zones en policies via een overzichtelijke zone-matrix. De vier trucs die het meest opleveren: sluit je camera-/IoT-VLAN af van internet (camera’s hoeven zelden naar buiten — scheelt risico en “naar huis bellen”), blokkeer verkeer tussen VLAN’s (camera’s mogen niet bij je pc’s), gebruik een apart gastnetwerk, en sta alleen strikt noodzakelijk verkeer toe. Belangrijk: test na élke regel of je camera’s en app nog werken — te streng en je hebt geen beeld meer.
Wat een firewall-regel eigenlijk doet
Even kort, want dit maakt de rest logisch. Zie je router (in UniFi je gateway) als een portier tussen al je netwerken: je gewone thuis-/kantoornetwerk, je camera-netwerk, je gastnetwerk en het internet. Een firewall-regel is de instructie aan die portier: dit verkeer mag erdoor, dat verkeer niet.
Zonder regels mag er standaard best veel — apparaten in hetzelfde netwerk kunnen elkaar zien, en meestal mag alles naar internet. Dat is makkelijk, maar niet veilig. Met een paar gerichte regels bepaal jij precies:
- Wat naar internet mag en wat juist niet (bijvoorbeeld je camera’s).
- Wat tussen je netwerken/VLAN’s mag — mogen je camera’s bij je pc’s, of houd je dat gescheiden?
- Wie bij het beheer mag van je UniFi-console of recorder.
Werk je met losse netwerken per soort apparaat (VLAN’s)? Dan komt de firewall pas echt tot z’n recht. Heb je je camera’s nog niet apart staan, begin daar dan mee — zie onze uitleg over camera’s op een apart VLAN. Daarna zijn deze regels een kwestie van invullen.
Welke trucs maken je netwerk echt veiliger?
Je hoeft geen netwerkexpert te worden. Met deze handvol regels haal je verreweg de meeste veiligheidswinst binnen. Hieronder wat elke truc doet en wat hij je oplevert:
| Truc | Kort wat je doet | Wat het oplevert |
|---|---|---|
| Camera-/IoT-VLAN geen internet | Blokkeer verkeer van het camera-VLAN naar buiten (internet) | Camera’s kunnen niet stiekem “naar huis bellen” en zijn van buitenaf niet te bereiken |
| Verkeer tussen VLAN’s blokkeren | Blokkeer het camera-VLAN → je gewone netwerk | Een gehackte of lekke camera kan niet bij je pc’s, NAS of telefoon |
| Apart gastnetwerk | Zet bezoekers op een eigen gastnetwerk dat losstaat | Gasten hebben wel internet, maar komen niet bij jouw apparaten of camera’s |
| Alleen noodzakelijk verkeer | Sta per netwerk alleen toe wat echt nodig is, blokkeer de rest | Kleiner aanvalsvlak: wat dicht staat, kan ook niet misbruikt worden |
| Beheer afschermen | Laat alleen jouw vaste apparaat bij de UniFi-console en recorder | Niemand anders komt bij je instellingen of je beelden |
De grootste winst zit meestal in de eerste twee. Een camera hoeft voor gewoon opnemen en lokaal terugkijken niet naar internet, en hoeft ook niet bij je laptop. Zet je die twee dicht, dan is een groot deel van het risico al weg.
Zo maak je een firewall-regel in UniFi
De precieze schermen verschillen per UniFi-versie, maar het idee is altijd hetzelfde: kies bron, kies bestemming, kies de actie (toestaan of blokkeren). In nieuwere UniFi (Network 9 en hoger) werkt de firewall met zones en policies; in oudere versies met losse firewall-regels. Zo blokkeer je bijvoorbeeld je camera-VLAN van internet:
- Ga naar Instellingen → Beveiliging en open de Firewall (in oudere versies heet dit Instellingen → Firewall & Beveiliging → Firewall-regels, of Routing & Firewall).
- Zorg dat je camera’s in een eigen netwerk (VLAN) zitten. In de zone-firewall wijs je dat netwerk toe aan een eigen zone, bijvoorbeeld “Cameras” of “IoT”.
- Open de zone-matrix: de rijen zijn de bron-zone, de kolommen de bestemming. Zoek het vakje Cameras → Internet (External).
- Zet die policy op Blokkeren. Klaar — het camera-VLAN kan niet meer naar buiten.
- Wil je camera’s ook los van je pc’s? Zet dan ook Cameras → je gewone netwerk (Internal) op blokkeren.
- Laat alleen toe wat écht nodig is (bijvoorbeeld het camera-VLAN naar de gateway voor een IP-adres en de juiste tijd) en test daarna je beeld.
Zit je op een oudere UniFi zonder zones? Dan maak je precies hetzelfde met een LAN In-regel: bron = je camera-VLAN, bestemming = je andere netwerken, actie Drop. Zet er wel een regel bóven die established/related-verkeer toestaat, anders komt het antwoordverkeer niet terug en lijkt alles stuk.
De trucs één voor één toegepast
Dezelfde “bron → bestemming → blokkeren”-logica pas je op elk van de trucs toe. Zo ziet dat er per stuk uit:
- Camera-/IoT-VLAN geen internet. Bron = camera-zone, bestemming = internet, actie blokkeren. Je camera’s blijven gewoon opnemen en je kijkt lokaal (of via de recorder) terug — ze hebben internet niet nodig.
- Verkeer tussen VLAN’s blokkeren. Bron = camera-zone, bestemming = je gewone netwerk, actie blokkeren. Wil je toch bij je camera’s kunnen vanaf je pc? Maak dan één gerichte uitzondering (alleen naar de recorder) in plaats van alles open te zetten.
- Apart gastnetwerk. Maak in UniFi een netwerk aan van het type gastnetwerk. Dat is standaard al geïsoleerd: gasten krijgen internet, maar mogen niet bij je andere apparaten. Ideaal voor bezoekers, de wachtruimte of tijdelijke apparaten.
- Alleen strikt noodzakelijk verkeer. Denk vanuit “alles dicht, tenzij” in plaats van “alles open, behalve”. Sta per netwerk alleen toe wat echt nodig is — dat is de kern van een veilig netwerk.
Wil je toch op afstand meekijken terwijl je camera’s van internet zijn afgesloten? Doe dat via de recorder/console of een VPN, niet door elke camera open te zetten. Bij UniFi Protect loopt remote toegang via de console zelf, dus dat blijft gewoon werken. Meer hierover lees je bij op afstand meekijken.
Belangrijk: test na élke regel of alles nog werkt
Dit is het stukje dat mensen overslaan — en waar het misgaat. Een firewall is streng: je kunt in één klik te veel dichtzetten, en dan heb je ineens geen beeld meer of doet je app het niet. Werk daarom rustig en stap voor stap:
- Maak één regel tegelijk aan.
- Controleer meteen: zie je je camera’s nog live? Werkt de recorder-app en de meldingen nog? Kun je terugkijken?
- Werkt alles nog? Ga door naar de volgende regel. Is er iets stuk, dan weet je precies welke regel het was en draai je die terug.
Blokkeer je het camera-VLAN van internet, controleer dan of pushmeldingen en remote meekijken nog gaan zoals jij het wilt. Werken die via de cloud van je camera’s zelf, dan vallen ze weg — dat is vaak juist de bedoeling, maar het is goed om het bewust te kiezen. Te streng = geen beeld; te los = geen beveiliging. De juiste balans is precies waar wij dagelijks mee bezig zijn.
Systeem van een ander? Wij nemen het over
Je hoeft je systeem niet bij ons gekocht te hebben, en het maakt niet uit welk merk je hebt: wij nemen álle camerasystemen in onderhoud. Wij werken dagelijks met UniFi-netwerken en installeren, onderhouden en ondersteunen deze systemen — nieuw of bestaand. Een veilig netwerk met de juiste firewall-regels ontwerpen we voor je, en we testen alles werkend op. We horen dit dagelijks:
- Je systeem neemt niet meer op of valt steeds uit — wij zoeken uit wat er speelt en lossen het op.
- Je oude installateur is failliet, gestopt of onbereikbaar — wij pakken het gewoon op.
- Elders gekocht of laten plaatsen en je komt er zelf niet uit — wij richten het netjes in en leggen het uit.
- Onenigheid met je vorige leverancier? Geen probleem, wij nemen het systeem en het onderhoud van je over.
- Onderhoud, service & support op elk bestaand systeem: uitbreiden, storingen verhelpen, wachtwoorden en toegang terug in orde.
- Overname & documentatie: we brengen in kaart wat er hangt, zetten de toegang op jouw naam en jij bent weer eigenaar van je eigen systeem.
Veel mensen zoeken hulp omdat ze geen toegang meer hebben tot hun eigen camera’s — wachtwoord kwijt, of de installateur is weg of failliet. In de meeste gevallen krijgen wij dat weer voor je open. Even bellen bespaart je veel gedoe.
Handig om ook te bekijken
Liever een netwerk dat gewoon véilig staat, zonder zelf te knutselen?
Onze servicedesk denkt telefonisch met je mee en kan veel op afstand instellen; lukt dat niet, dan komt een monteur langs. We ontwerpen een veilig netwerk met de juiste firewall-regels, sluiten je camera’s netjes af en testen alles werkend op — ook als je je UniFi ergens anders kocht of je vorige installateur onbereikbaar is. We installeren, onderhouden en ondersteunen deze systemen dagelijks. VEB-erkend, eigen monteurs.
Veelgestelde vragen over een UniFi-firewall instellen
Firewall-regels bepalen welk verkeer tussen je netwerken/VLAN’s en naar internet mag. Standaard mag er binnen je netwerk vaak veel; met regels stel je in dat bijvoorbeeld je camera’s niet naar internet mogen en niet bij je pc’s kunnen. Zo verklein je het risico dat een apparaat wordt misbruikt.
Zet je camera’s in een eigen netwerk (VLAN) en maak een regel die verkeer van dat camera-netwerk naar internet blokkeert. In nieuwere UniFi doe je dat via de zone-matrix (Cameras → Internet op blokkeren); in oudere versies via een LAN In-regel. Je camera’s blijven gewoon lokaal opnemen — internet hebben ze daar niet voor nodig.
Ja, maar dan via je recorder of console, of via een VPN — niet door elke camera open te zetten. Bij UniFi Protect loopt remote toegang via de console zelf, dus dat blijft werken terwijl de camera’s afgeschermd blijven. Losse cloud-apps die per camera internet nodig hebben, werken bewust niet meer; dat is juist veiliger.
Omdat een camera of IoT-apparaat een zwakke plek kan zijn. Blokkeer je verkeer van het camera-VLAN naar je gewone netwerk, dan kan een gehackt of lek apparaat niet bij je pc’s, NAS of telefoon. Je houdt de soorten apparaten netjes gescheiden en staat alleen toe wat echt nodig is.
Ja. Oudere UniFi-versies gebruiken losse firewall-regels: voor verkeer tussen VLAN’s neem je een LAN In-regel (bron = camera-VLAN, bestemming = je andere netwerken, actie Drop) en zet je er een regel boven die established/related-verkeer toestaat. Nieuwere versies met zones en policies doen hetzelfde, alleen overzichtelijker.
Zeker. We installeren, onderhouden en ondersteunen UniFi-netwerken dagelijks en nemen ook bestaande netwerken in onderhoud — ongeacht waar je het kocht of of je vorige installateur nog bereikbaar is. We ontwerpen de juiste regels, sluiten je camera’s netjes af en leveren alles werkend en getest op.