De verborgen kwetsbaarheid van geparkeerde domeinen.
Oktober is de maand waarin we extra aandacht besteden aan cybersecurity. Een goed moment om stil te staan bij iets wat vaak onder de radar blijft: domeinnamen die je ooit hebt geregistreerd, maar waar je nu eigenlijk niets mee doet.
Misschien heb je ze vastgelegd om je merk te beschermen, om typefouten op te vangen, of gewoon omdat je dacht: “Handig voor later.” Maar wat gebeurt er daarna? Vaak verdwijnen ze uit beeld. Ze worden geparkeerd, niet actief gebruikt en eerlijk gezegd: vergeten.
Dat lijkt onschuldig. Je doet er immers niets mee, toch? Maar juist dat maakt ze kwetsbaar. Want zolang een domeinnaam bestaat, blijft hij onderdeel van je digitale landschap. En als niemand er meer naar omkijkt, kunnen er oude DNS-records blijven staan of verlopen instellingen achter blijven. Dat opent de deur voor misbruik.
Het is alsof je een achterdeur in je huis vergeet op slot te doen. Je gebruikt die deur misschien nooit, maar hij zit er wel. En iemand die kwaad wil, hoeft alleen maar te weten dat hij bestaat.
Dus, kijk eens kritisch naar je domeinportfolio. Wat heb je nog staan? Wat wordt niet actief gebruikt? En belangrijker nog, hoe zijn die domeinen beveiligd?

Veelvoorkomende risico’s bij geparkeerde domeinen
E-mailspoofing
Een domein zonder goed ingestelde e-mailbeveiliging is een makkelijke prooi. SPF en DMARC zijn DNS-instellingen die aangeven welke mailservers namens jouw domein mogen mailen. Als die ontbreken, weet een ontvangende mailserver niet wat echt is en wat nep. Kwaadwillenden kunnen dat misbruiken door e-mails te versturen met jouw domeinnaam als afzender. Ook al komen ze helemaal niet van jouw servers. Voor de ontvanger lijkt het alsof de mail van jouw organisatie komt. Ideaal voor phishing, en funest voor je reputatie.
Subdomain takeovers
Soms verwijst een domein of subdomein via een CNAME-record naar een externe dienst, zoals een cloudplatform of webapplicatie. Als die dienst wordt stopgezet, blijft de DNS-verwijzing van jouw domeinnaam vaak bestaan. Een aanvaller kan dan die vrijgekomen plek opnieuw claimen en er zijn eigen inhoud op plaatsen, dus onder jouw domeinnaam.
Dat is helaas niet alleen de theorie: in 2021 bleken meer dan 60.000 domeinen van registrar MarkMonitor kwetsbaar door verwijzingen naar niet-bestaande Amazon S3-buckets. Kwaadwillenden konden die buckets opnieuw aanmaken, inclusief geldig SSL-certificaat, en zo een legitiem ogende phishingpagina hosten. Eén vergeten DNS-record kan dus leiden tot een complete domeinovername.
Hoe werkt dit Soms laat je een (sub)domein, bijvoorbeeld app.jouwdomein.nl verwijzen naar een externe dienst, zoals een Amazon S3 bucket. Dat doe je via een zogeheten CNAME-record in je DNS-instellingen. Zo zeg je eigenlijk: “Als iemand app.jouwdomein.nl bezoekt, stuur ze dan door naar https://bucket123.s3.amazonaws.com/.”
Maar stel dat je die bucket (bucket123) ooit hebt aangemaakt en later hebt verwijderd. Dan blijft die DNS-verwijzing vaak gewoon bestaan. En hier komt het risico: iemand anders kan diezelfde bucketnaam opnieuw registreren bij Amazon. En omdat jouw domein er nog steeds naartoe wijst, lijkt het alsof die persoon iets publiceert onder jouw naam.
Die persoon kan er dan een nepwebsite op zetten, of zelfs phishingpagina’s — en dat allemaal met een geldig SSL-certificaat, waardoor het er betrouwbaar uitziet.
Malvertising
Bij sommige registrars worden geparkeerde domeinen automatisch gekoppeld aan advertentienetwerken. Dat lijkt onschuldig, maar via die advertenties kan schadelijke content worden verspreid zoals scripts die bezoekers omleiden naar nepwebsites of malware installeren. Zo kan een domein dat je alleen wilde bewaren, ineens een bron van risico worden voor je bezoekers en je merk.
E-mail spoofing
Kortom: hosting is niet zomaar een randvoorwaarde, het is de basis waarop alles wat je met WordPress doet moet kunnen bouwen.
Wat goede hosting oplevert:
Snelheid: je website wordt razendsnel geladen, wat direct merkbaar is in gebruikerservaring en SEO.
Betrouwbaarheid: de server kan pieken in verkeer aan zonder problemen.
Veiligheid: updates, SSL en monitoring zijn goed geregeld, zodat je website beschermd blijft.
Hoe houd je geparkeerde domeinen veilig?
Het goede nieuws: je hoeft geen dure tools of complexe systemen te gebruiken om je geparkeerde domeinen te beveiligen. Met een paar slimme DNS-aanpassingen kun je al veel ellende voorkomen.
Beperk DNS-records tot het minimum
Een geparkeerd domein hoeft nergens naartoe te verwijzen. Laat alleen de basisrecords staan: een SOA-record en de NS-records. Verwijder A- of CNAME-records als ze niet nodig zijn.
Gebruik een Null MX-record
Wil je geen e-mail ontvangen op het domein? Laat dat expliciet weten. Een Null MX-record vertelt andere mailservers dat het domein geen mail accepteert en voorkomt dat kwaadwillenden het domein gebruiken voor e-mailspoofing.
Voeg SPF en DMARC toe
Ook als je geen e-mail verstuurt via het domein, kun je dat duidelijk maken. Een SPF-record met de inhoud “v=spf1 -all” betekent: niemand mag namens dit domein mailen. Een DMARC-record met “v=DMARC1; p=reject” zorgt ervoor dat verdachte mails direct worden geweigerd. Wil je alles ook meteen strak afgesteld hebben voor je subdomeinen, gebruik dan “v=DMARC1; p=reject; adkim=s; aspf=s”
Controleer domeinen periodiek
Veel organisaties weten niet eens hoeveel domeinen ze bezitten. Maak daarom minstens één keer per jaar een overzicht. Controleer of alle DNS-verwijzingen nog nodig zijn en verwijder wat overbodig is.
Parkeer bewust
Wil je dat een domein toch ergens heen wijst? Gebruik dan een eigen landingspagina of redirect naar je hoofddomein. Vermijd generieke parkingdiensten met advertenties, die voegen niets toe en brengen risico’s met zich mee.
Tot slot
Een domeinnaam is meer dan een technische registratie, het is een stukje van je online identiteit. En die verdient bescherming, ook als je er niets actiefs mee doet. Geparkeerde domeinen lijken misschien onschuldig, maar kunnen ongemerkt een ingang vormen voor phishing, misbruik of reputatieschade.
Met een paar eenvoudige maatregelen zoals een Null MX-record, strikte SPF- en DMARC-instellingen en regelmatige controle houd je grip op je digitale veiligheid. Want geparkeerd betekent niet automatisch beschermd. Door ook je inactieve domeinen bewust te beheren, voorkom je dat een vergeten stukje internet ineens de zwakste schakel in je organisatie wordt.
Hoe kan Let’s Serve je hierin helpen?
Bij Let’s Serve kun je je domein met één klik goed beveiligen zodat deze voldoen aan de o.a. de standaarden van internet.nl.
Ook interessant voor jou
Beveiliging Hosting WordPress
Waarom geparkeerde domeinen een verborgen risico vormen
Beveiliging Hosting WordPress
Waarom jij als digital agency ongemerkt veel tijd verliest aan hosting
Beveiliging Hosting WordPress
Waarom sterke wachtwoorden vandaag belangrijker zijn dan ooit
Beveiliging Hosting WordPress
