ID.nl logo
Server beveiligen doe je optimaal met deze tips
© Reshift Digital
Huis

Server beveiligen doe je optimaal met deze tips

Serverbeveiliging is allerminst een statisch gegeven en daarom bepalen we in dit artikel een security-strategie. Het begrip server definiëren we vrij ruim: elk apparaat waarop services actief zijn en dus door clients benaderbaar. Je server beveiligen doe je als volgt.

De basis van je beveiliging wordt al tijdens de eerste serversetup gelegd (vooral als je het begrip ‘server’ toch in de nauwe zin interpreteert), maar ook na de installatie en configuratie moet je voortdurend je server(verkeer) monitoren en beveiligingsmaatregelen optimaliseren.

Elke degelijke beveiligingsstrategie omvat meerdere lagen. Niet alleen zijn er verschillende aspecten waarmee je rekening moet houden, de manier waarop je het ene onderdeel configureert of beveiligt kan bovendien een impact hebben op het andere: van het besturingssysteem via services en applicaties tot gebruikers- en netwerkbeheer.

Op deze pagina gaan we voorbij aan de voor de hand liggende veiligheidsaspecten en gaan we ervan uit dat je:

- Je fysieke servers afdoende afgeschermd hebt tegen ongeautoriseerde toegang;

- Dat je regelmatig zorgt voor updates van firmware, besturingssysteem, drivers en applicaties;

- Dat er – voor zover mogelijk – up-to-date antimalware-software draait;

- En dat je gebruikers bewust maakt van de risico’s.

We gaan er tevens van uit dat je in een robuuste serververbinding voorziet via ssh-verbindingen, bij voorkeur met sleutelverificatie.

Draai alleen wat je nodig hebt

Het liefst draaien er op je systeem alleen applicaties of pakketten die strikt nodig zijn voor de beoogde service(s), zoals php, MongoDB en ngix of .NET framework en IIS. Services (ofwel ‘serverrollen’ in de Microsoft-terminologie) en applicaties die overtollig zijn, verwijder je voor zover mogelijk, zodat automatisch ook de server-footprint en daarmee het aanvalsvlak verkleint.

In Linux doe je dat bij voorkeur via het pakketbeheersysteem van je distributies, zoals yum of dnf (in bijvoorbeeld CentOS, Fedora en Redhat) en apt (in bijvoorbeeld Debian en Ubuntu). In Windows kan dat onder meer vanuit het Configuratiescherm, hoewel er ook externe tools zijn die installaties automatisch kunnen monitoren om ze naderhand grondiger te kunnen verwijderen (zoals Iobit Uninstaller). 

©PXimport

Of je controleert zelf bestands- en registerwijzigingen tijdens een installatie, bijvoorbeeld met Process Monitor. Dat geeft je tegelijk een nuttige inkijk in de systeemaanpassingen die een nieuwe applicatie of service zoal doorvoert.

Wat Windows betreft ga je best ook na welke achtergrondservices zoal actief zijn: druk op Windows-toets+R en voer services.msc uit. Let hierbij goed op de afhankelijkheden (je vindt die via de eigenschappen van een service) en schakel nooit zomaar wat services uit.

Server hardening

Het uitschakelen van overtollige componenten en toegangsmachtigingen vormen een belangrijk onderdeel van wat ‘server hardening’ genoemd wordt. Dat is automatisch makkelijker voor elkaar te krijgen wanneer je het aantal serverrollen per server zoveel mogelijk beperkt. Een webserver bijvoorbeeld hoort eigenlijk niet thuis op een machine waarop je ook een databaseserver draait, vooral omdat beide servers verschillende beveiligingsniveaus vereisen. Dat hebben inmiddels al veel internetbedrijven ontdekt waarvan de gebruikersdatabase werd gehackt, zoals de webshop Allekabels.nl medio april 2021. 

Test via www.haveibeenpwned.com vooral of jouw eigen e-mailadres weleens buit gemaakt is bij zo’n hack. Een webserver hoort namelijk per definitie zichtbaar te zijn op internet, terwijl een database normaliter alleen bereikbaar hoeft te zijn voor een webserver of een andere applicatieserver. Eén primaire functie per server is trouwens al lang een officiële vereiste volgens PCI-DSS 2.2.1, een richtlijn in de creditcardindustrie.

Met een fysiek systeem voor elke service lijkt systeemsegmentering een dure grap te worden, maar je kunt ook elke server in een eigen virtuele machine onderbrengen. Dat kan via onder meer via hosted systeemvirtualisatie, waarbij de virtuele machine als een virtueel gastsysteem binnen het host-besturingssysteem draait (bijvoorbeeld met het gratis VirtualBox). 

Maar een baremetal-hypervisor, rechtstreeks op de kale pc geïnstalleerd, tussen de hardware en het besturingssysteem, is robuuster en krachtiger. Gratis is bijvoorbeeld VMware vSphere Hypervisor (ESXI-architectuur). Beschik je over Windows 10 Pro of hoger, dan kun je Hyper-V activeren, bijvoorbeeld door Windows PowerShell als administrator op te starten en het volgende commando uit te voeren:

Enable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -All

Na een herstart start je de applicatie Hyper-V beheer op.

©PXimport

Firewall-instellingen

Voor zover mogelijk heb je op je host uiteraard ook een firewall draaien. Het liefst configureer je die volgens het principe van ‘least privilege’ en sta je uitsluitend noodzakelijke verbindingen toe. Gebruik liever niet een firewallregel als deze (die elke bron toegang geeft tot je MySQL-database):

permit tcp any db-server 3306

Maar gebruik bij voorkeur onderstaande regel, zodat alleen een specifiek ip-adres toegang krijgt:

permit tcp <ip-adres> db-server 3306

Draait je server op Windows en gebruik je de ingebouwde firewall (die op zich prima is), weet dan dat je die zowel vanaf de Opdrachtprompt (netsh advfirewall firewall) als vanuit een grafische interface kunt aansturen (druk op Windows-toets+R en voer wf.msc uit). Of je gebruikt een externe en gratis beheertool in als Malwarebytes Windows Firewall Control.

Zo’n applicatiefirewall op de host zelf is absoluut raadzaam, maar nog veiliger is wanneer je een aanvullende perimeterfirewall gebruikt die aan de rand van je (thuis)netwerk werkt.

Je eigen router heeft vast enkele basale firewallfuncties ingebouwd, maar eventueel kun je alternatieve routerfirmware zoals OpenWrt of DD-WRT overwegen, die over meer flexibele firewallfuncties beschikken. Of je installeert je eigen security-appliance met een gratis tool als OPNsense (Community Edition) of Sophos XG Firewall Home Edition.

Vind je deze configuraties te complex, dan kun je ook de aanschaf van een hardware-appliance overwegen. Die zijn vaak stevig geprijsd (met abonnementen), maar er zijn ook betaalbare alternatieven zoals de Turris Shield. Deze registreert netwerkaanvallen en vult de bijbehorende ip-adressen continu aan in een blacklist (circa 99 euro).

©PXimport

Poortbeheer

Op Linux kun je je firewall (iptables) nog op een andere manier aanvullen: met behulp van de kernel-security-module SELinux (Security-Enhanced Linux). Deze firewall is standaard op CentOS- en Fedora-aanwezig, maar je kunt hem ook zelf installeren met het commando:

apt-get install selinux

Deze module beheert poorttoegang van applicaties, wat inhoudt dat wanneer je bijvoorbeeld de ssh-poort wijzigt, je die poort ook in SELinux voor je ssh-service moet openstellen. Je controleert de status met het commando sestatus. Indien actief, lees je achter de aanduiding SELinux status de tekst enabled af. Inschakelen doe je tijdelijk met:

setenforce enforcing

Of je gebruikt het onderstaande commando, in welk geval je wel waarschuwingen krijgt, maar geen blokkeringen:

setenforce permissive

Om SELinux permanent in te schakelen, geef je het commando:

sudo sed -i 's/SELINUX=.*/SELINUX=enforcing/' /etc/selinux/config

Via deze site kun je beleidsconfiguraties voor SELinux downloaden, voor diverse Linux-distributies.

Je doet er hoe dan ook goed aan de toegang tot poorten, vooral van buitenaf, geregeld te controleren. Een snelle poortcontrole voor één poort voer je uit via www.grc.com/x/portprobe=<poortnummer> of je laat in één keer alle poorten tussen 0 en 1055 scannen via ShieldsUP! 

Surf hiervoor naar de site van ShieldsUP, druk op Proceed en op All Service Ports. Een groen blokje betekent een stealth-poort, blauw is gesloten en rood is open. Stealth is nog iets veiliger dan gesloten, omdat die poort dan helemaal niet op binnenkomende datapakketten reageert. Let onder meer op poorten 22 (ssh) en telnet (23), aangezien hackers die graag in het vizier nemen.

©PXimport

In de afbeelding hierboven zie je dat poort 81 tijdens onze tests openstond. Dat kwam doordat we in onze router een portforwarding-regel hadden gedefinieerd die alle verkeer voor poort 81 naar een ip-camera doorstuurde. Nu is portforwarding nooit de veiligste oplossing, maar al helemaal niet als je er geen ip-filtering op toepast, zodat alleen bekende ip-adressen toegang krijgen. Een veel robuustere oplossing is via VPN (zoals OpenVPN), maar dit valt buiten de context van dit artikel.

Een snelle poortscan van buitenaf met een tool als ShieldsUP! is zeker zinvol, maar er zijn nog grondigere manieren om te testen hoe solide het poortbeheer van je router is. Dat kan bijvoorbeeld door (tijdelijk) de wan-poort van een tweede router aan een lan-poort van je buitenste router te koppelen. Vervolgens koppel je een pc aan die buitenste router en scan je de wan-zijde van de binnenste router met behulp van een securityscanner als het multiplatform Nmap, eventueel via de grafische interface Zenmap

Hiermee kun je grondig alle 65536 tcp- en udp-poorten testen. Overigens kun je ook de lan-kant van de router testen (die heeft wellicht een poort open staan voor lokaal beheer). Een volledige scan uitvoeren van een compleet subnet kan bijvoorbeeld met het commando:

nmap -sS -sU -T4 -A -v 192.168.0.0.24

©PXimport

Kwetsbaarheidsscanners

Hoewel Nmap ook als kwetsbaarheidsscanner kan fungeren dankzij de ingebouwde NSE (Nmap Scripting Engine) zijn er nog diverse andere securityscanners en je doet er goed aan ook zulke scans af en toe uit te voeren.

De Linux-distributie speciaal om penetratietests mee uit te voeren, Kali Linux, bevat de rubriek Vulnerability Analysis met onder meer de scanner Nikto, die je met een eenvoudig commando kunt uitvoeren:

nikto -h <ip-adres_of_hostnaam>

En als je toch een ‘pentester’ als Kali hebt geïnstalleerd, laat zeker niet na ook andere tools uit deze distributie op je servers los te laten.

Een andere scanner voor Linux is OpenVAS (Opensource Vulnerability Assessment System). De eerste setup voer je uit met de opdracht openvas-setup, waarna duizenden NVT’s (Network Vulnerability Test) worden opgehaald.

Nog een andere degelijke kwetsbaarheidsscanner is Nessus, de Essentials-versie is na registratie gratis voor het scannen van maximaal 16 ip-adressen. De tool, die ook de WinPcap-driver installeert, werkt aan de hand van duizenden plug-ins die elk naar een ander potentieel veiligheidslek speuren.

Via de webinterface (standaard op https://localhost:8834) roep je Nessus op en na een succesvolle registratie worden de plug-ins gedownload, een proces dat best lang kan duren. De bediening is bedrieglijk eenvoudig. Je geeft het gewenste scanbereik aan evenals de gewenste plug-ins (een selectie die je trouwens in een scanprofiel kunt bewaren. De kunst is de plug-ins doordacht te selecteren, aangezien een scan erg intensief kan zijn, vooral omdat Nessus een potentiële kwetsbaarheid daadwerkelijk tracht te exploiteren. Na afloop krijg je een uitgebreid scanrapport.

©PXimport

Router-instellingen

De router is al enkele keren ter sprake gekomen, wat niet vreemd is waar het de gateway van en naar je netwerk en servers is. Er noemen als eerste toch wat voor de hand liggende beveiligingsmaatregelen:

- controleer regelmatig op firmware-updates;

- gebruik een eigen en stevig wachtwoord;

- stel wifi in met WPA2 (of WPA3) en AES;

- schakel remote beheer, WPS en bij voorkeur ook uPnP uit (zeker aan de wan-zijde).

Zoals eerder vermeld vermijd je ook het gebruik van portforwarding, tenzij eventueel in combinatie met een strikte ip-filtering. Verder stel je de router zo in dat die niet op wan-pings reageert. De betere routers bieden tevens bescherming tegen diverse aanvallen, zoals DoS- en SYN Flood-aanvallen.

Het is wellicht ook beter om niet de standaard dns-servers van je internetprovider te gebruiken, maar servers die iets meer veiligheid bieden, zoals ondersteuning van DNSSEC en door het blokkeren van hostnamen op een actuele backlist. Degelijke alternatieven zijn Quad 9 (9.9.9.9 en 149.112.112.112) en Cloudflare (1.1.1.1 en 1.0.0.1). Via www.routersecurity.org/testdns.php vind je (online) tools om na te gaan welke dns-servers daadwerkelijk gebruikt worden.

Gebruik je de standaardrouter van je internetprovider, overweeg die te vervangen door een andere router of je plaatst er een tweede router achter. Zoals eerder vermeld, is het wellicht ook mogelijk de standaard routerfirmware door alternatieven als OpenWrt of DD-WRT te vervangen, aangezien die meer (beveiligings)functies bevatten. Sommige fabrikanten (zoals Linksys) voorzien sommige routers zelfs standaard van zulke firmware.

Netwerkisolatie

We raden je tevens aan je (thuis)netwerk te segmenteren, en wel zo dat het subnet met je servers of IoT-apparaten niet zomaar toegang krijgt tot het andere subnet waaraan je andere netwerkapparaten zijn gekoppeld (zoals pc’s en mobiele apparaten). Er bestaan verschillende mogelijkheden voor netwerkisolatie, maar die zijn niet allemaal even veilig. We gaan er hier niet van uit dat je netwerkapparatuur VLAN’s ondersteunt en dus kijken we naar alternatieven.

De eenvoudigste manier is door een gastnetwerk te creëren, een functie die je bij de meeste (thuis)routers aantreft. Schakel bij voorkeur de volgende opties uit:

- Allow guests to acces my local network;

- Allow guests to see each other;

- Access Intranet;

- Enable routing between zones.

En schakel de volgende opties juist in:

- Wireless client isolation;

- Internet Access only.

©PXimport

Een betere oplossing, die wel wat lastiger te configureren is, is het inzetten van een tweede of zelfs een derde router (vaak los je hiermee ook het probleem van een ondermaatse wifi-verbinding op als de router in de meterkast staat).

In een scenario met één extra router verbind je de secundaire, binnenste router via de wan-poort met een lan-poort op je primaire router. Stel het wan-verbindingstype van je secundaire router in op automatische configuratie via DHCP, zodat het wan-ip-adres door de DHCP-server van de primaire router wordt toegekend. Wat de lan-instellingen op je secundaire router betreft, gebruik je een ander ip-segment dan dat van je primaire router. Ook op deze router activeer je de DHCP-server.

Pc’s en mobiele apparaten koppel je aan je secundaire router, terwijl je servers en IoT-apparaten met je primaire router verbindt.

Drie routers

Je zult merken dat de apparaten van je buitenste subnet de toestellen van het binnenste niet zomaar kunnen benaderen, maar het omgekeerde kan nog steeds. Geef je de voorkeur aan twee volledig gescheiden subnetten, dan heb je nog een derde router nodig. Hierbij vertak je de primaire router via de lan-poorten rechtstreeks naar de andere twee routers, een zogenoemde Y-opstelling. Daar kijken we tenslotte nog even naar.

Voor het eerste binnenste subnet ga je op dezelfde manier te werk als bij de tweevoudige routeropzet, zodat het wan-ip-adres van de tweede router door de DHCP-service van de eerste router wordt toebedeeld. Ook de derde router configureer je zo, waarbij je er wel voor zorgt dat het lan-ip-adres weer in een ander subnet terechtkomt. Je servers en IoT-apparaten breng je in één van beide subnetten onder (die kun je wellicht van vaste ip-adressen voorzien zodat je hier de DHCP-service kunt uitschakelen).

Wil je servers absoluut via portforwarding van buitenaf bereikbaar maken, dan zul je merken dat dit met deze constructie niet zonder meer gaat. In dat geval moet je een dubbele portfowarding instellen: eerst op je primaire router naar het wan-ip-adres van je andere router en vervolgens op deze router naar je eigenlijke server.

Om dat te vermijden kun je eventueel de DMZ-functie in je primaire router inschakelen, waar je vervolgens alleen het wan-ip-adres van de andere router invult. In dit geval moet je alleen nog portforwarding-regels instellen op deze laatste router. Deze opzet is wel iets minder veilig en kunnen we dus niet van harte aanbevelen.

©PXimport

▼ Volgende artikel
Review Sevento rookarme gourmet–raclette – Minder luchtjes, loeiharde grill
© Severin
Huis

Review Sevento rookarme gourmet–raclette – Minder luchtjes, loeiharde grill

Veel mensen houden van gourmetten, maar niemand vindt de geurtjes achteraf in huis fijn. Severin komt nu met de Sevento rookarme gourmet–raclette, een set voor 8 personen met geurafzuiging. ID.nl ging een avondje gourmetten en snuffelde daarna door de eetkamer op zoek naar luchtjes.

Goed
Conclusie

De Sevento rookarme gourmet–raclette doet precies wat hij belooft op het vlak van geurreductie: de downdraft-afzuiging buigt rook zichtbaar naar het midden en na afloop ruikt de kamer merkbaar minder naar gegrild vlees. De grillplaat is zeer krachtig en bakt vlees en groente snel gaar, maar voor een lange, rustige gourmetavond is de hoogste stand te fel en de middelste stand pakt niet altijd direct op. De pannetjes onder de plaat leveren in Nederlandse gourmet-praktijk teleurstellende warmte; ze zijn vooral bedoeld voor raclette (kaas smelten) en minder voor eitjes of pannenkoekjes. De set is eenvoudig te bedienen, het reinigen is overzichtelijk en het filter is goed bereikbaar, al zijn de tekeningen in de handleiding bij eerste gebruik niet voor iedereen even duidelijk. Per saldo is dit een sterke keuze voor wie vooral wil grillen met minder baklucht en eventueel van raclette houdt; wie graag met pannetjes kookt of urenlang op een lagere, gelijkmatige temperatuur tafelt, kan beter even verder kijken.

Plus- en minpunten
  • Merkbaar minder baklucht door downdraft-afzuiging
  • Zeer krachtige grillplaat
  • Eenvoudige bediening met duidelijke standen
  • Makkelijk schoon te maken; PFAS-vrij ILAG-oppervlak
  • Reservefilters meegeleverd
  • Pannetjes leveren weinig warmte; vooral bedoeld voor raclettekaas
  • Middelste stand pakt traag op; hoge stand te fel voor lang tafelen
  • Ventilator goed hoorbaar, vooral op de hoogste stand
  • Handleiding (tekeningen) onduidelijk bij eerste gebruik
  • Hoge adviesprijs

Op feestelijke momenten komen veel families en vrienden bij elkaar voor een avondje gourmetten. Mensen die er niet van houden, hebben vaak issues met de zware baklucht die blijft hangen na het eten. Je ruikt het de dag erna nog. Severin komt nu met een gourmetstel met zogeheten downdraft-technologie waarbij de geurtjes grotendeels worden afgezogen via een soort ventilator in het midden.

Lees ook: Zo krijg je die gourmetlucht snel uit je huis

Wat is dit voor apparaat?

De Sevento rookarme gourmet–raclette van Severin ziet er op het eerste gezicht uit als een regulier gourmetstel, met een grillplaat bovenop en pannetjes om bijvoorbeeld een eitje te bakken. Wie beter kijkt, ziet dat er midden op de grillplaat een soort dakje zit, dat je kunt optillen, waarna de filterunit wordt onthuld. Daarmee worden de kookluchtjes en de rook afgezogen, en via een koolstoffilter naar de zijkanten geleid waar er door vier 'schoorsteentjes' schone lucht wordt uitgeblazen. Dan zie je ook dat er onder de grillplaat niet één, maar twee verdiepingen zitten. Een gedeelte onder het warmte-element om je pannetjes neer te zetten om eten te bereiden. En eronder nog een laag waar je ongebruikte pannetjes bewaart, een soort parkeerdek. Slim!

©Severin

Wat zit er in de doos

Uit de doos komt niet alleen het gourmetstel zelf, maar ook acht pannetjes, acht spatels en onderdelen voor de afzuigunit, namelijk drie koolstoffilters en een afdek-ring. Dat leidde tot wat onduidelijkheid, want we dachten alles nog in elkaar te moeten zetten en zaten erg te pielen met wat er precies waarin moest. De handleiding bestaat uit tekeningen die voor de beginnende gebruiker onduidelijk zijn op dit vlak. Pas helemaal aan het einde bij de schoonmaakinstructies zagen we een duidelijker afbeelding. Daaruit bleek dat de unit al klaar was voor gebruik en dat de extra's reserve-onderdelen zijn. Het geheel is makkelijk neer te zetten en na wat simpele reiniging klaar voor gebruik.

Bediening en instellingen

Bediening is eveneens simpel. Machine aanzetten via het led-display, ongeveer tien minuten wachten tot het geheel voorverwarmd is, en dan grillen maar! Via het display is de grill op drie standen te zetten, en de afzuigventilator op twee standen. Dat wijst zichzelf.

©Severin

's Werelds snelste gourmetsessie

Nu over naar het gebruik. De korte versie: zo snel hebben we nog nooit gegourmet. En ben je erg gesteld op een pannetje met een gebakken eitje erin: dat wordt hem niet.

Maar nu de lange versie. De set is getest met auteur en echtgenoot op een doordeweekse avond, met een set gourmetvlees van de supermarkt, wat gesneden uitjes en paprika, wat voorgekookte schijfjes aardappel en losgeklopte eitjes. Kortom, een simpele 'Hollandse' gourmetavond. Voorverwarmen ging prima. De grill staat standaard op de hoogste stand, die hebben we dan ook aangehouden. Aanvankelijk dan. Severin meldt dat de hoogste stand 230-240 graden wordt. Dat kan goed kloppen, want het gourmetvlees was letterlijk binnen maximaal 2 minuten gaar. De gehele tweepersoonsschotel was binnen 45 minuten op.

©Saskia van Weert

De lagere stand instellen om wat langer te tafelen, had een bijzonder effect. Namelijk dat de warmte er even helemaal uit ging en dat het vlees en de groenten pas na enige tijd weer gingen sissen. De hoge stand leek wel te hard voor een avond gourmetten, en met de middelste stand gebeurde er even niets. De laagste stand was al helemaal niet aan de orde.

Geen vork of mes in je pannetje!

Voorkom krassen en gebruik een fijne spatel!

Pannetjes en raclette-gebruik

Dan de pannetjes. Die zijn klein, met een schuine rand. Er pasten slechts twee kleine plakjes aardappel tegelijk in. Dat leek ons al wat onpraktisch, maar nog onhandiger was dat er amper warmte bij kwam onder de grill. Na een kwartier was de aardappel nog lauw en was het eerste eitje in het andere pannetje nog niet eens gestold. Ook de paprika in het derde pannetje wilden maar niet garen. Nadat al het vlees op was, ging alles dan maar op de plaat, waar het (uiteraard) in een wip wel klaar was.

©Saskia van Weert

Na het eten bleef de auteur met vraagtekens zitten. Was er iets mis met het toestel? Een vrij uitvoerige zoektocht op YouTube gaf het antwoord in de vorm van een review door een Franse mevrouw, waar het toestel vermoedelijk langer op de markt is. De onderverdieping met de pannetjes is helemaal niet bedoeld om ei en pannenkoekjes te bakken. Het is voor raclette, ofwel het smelten van speciaal daarvoor bedoelde plakjes kaas, om de gesmolten kaas daarna via de schuine rand over bijvoorbeeld een gepofte aardappel te verdelen. Die gewoonte kennen we in Nederland eigenlijk niet. En dat is best een aandachtspunt voor wie interesse heeft in dit model. Zeker gezien de adviesprijs van 199 euro haal je niet alles uit het apparaat als je geen raclette eet, en echt gek bent op van alles bakken in de pannetjes.

De geurarme werking

Tijdens het eten staat de ventilator van de machine aan. Die hoor je ook, zeker in de hogere stand. Hij werkt effectief: je ziet de rook naar het midden van de plaat afbuigen. Geurvrij wordt het uiteraard niet – dat claimt Severin ook niet. Maar het rook wel aanmerkelijk minder sterk naar gegrild vlees na afloop van de maaltijd. Wat dit betreft maakt het apparaat de belofte wel waar.

©Saskia van Weert

Schoonmaken

De grillplaat heeft een krasvrij, PFAS-vrij zogeheten ILAG-oppervlak. Het materiaal geleidt warmte heel erg goed en is makkelijk onder de kraan schoon te maken. De pannetjes kunnen in de vaatwasser, de grillplaat zelf trouwens ook – maar deze is erg groot, dus handmatig afnemen is meestal waarschijnlijk praktischer. Na gebruik en afkoelen moet je de afzuigunit uit elkaar halen en het filter uitspoelen met een sopje, dat is betrekkelijk weinig werk.

©Saskia vanWeert-Berghout

Positionering onduidelijk

Als je het heel stellig wilt zeggen, is dit een apparaat met twee uitersten. Een heel krachtige grillplaat, en amper warmte bij de pannetjes. Daarmee is het een grill met een kleinere doelgroep dan je zou verwachten van 'gourmetten zonder luchtjes'. Ben je verzot op van alles grillen op een plaat, en geef je minder om het getut met pannetjes, dan kun je echt goed los met de enorm hete plaat. Houd je van een hele avond gezellig tafelen, dan is deze machine waarschijnlijk te krachtig op de hoogste stand, en niet sterk genoeg op de lagere standen. Plus dat je eigenlijk niks kunt maken in de pannetjes.

Ben je tot slot een lekkerbek die dol is op de combinatie van grillen en raclette, dan heb je het apparaat van je dromen gevonden.

Als de temperatuurbeheersing wat meer zou worden gefinetuned, en er met de pannetjes wat meer mogelijk zou zijn, gaat deze grill een gouden toekomst tegemoet. Maar tot die tijd is het een aanwinst voor een kleine groep.

©Saskia van Weert

Conclusie

De Sevento rookarme gourmet–raclette doet precies wat hij belooft op het vlak van geurreductie: de downdraft-afzuiging buigt rook zichtbaar naar het midden en na afloop ruikt de kamer merkbaar minder naar gegrild vlees. De grillplaat is zeer krachtig en bakt vlees en groente snel gaar, maar voor een lange, rustige gourmetavond is de hoogste stand te fel en de middelste stand pakt niet altijd direct op. De pannetjes onder de plaat leveren in Nederlandse gourmet-praktijk teleurstellende warmte; ze zijn vooral bedoeld voor raclette (kaas smelten) en minder voor eitjes of pannenkoekjes. De set is eenvoudig te bedienen, het reinigen is overzichtelijk en het filter is goed bereikbaar, al zijn de tekeningen in de handleiding bij eerste gebruik niet voor iedereen even duidelijk. Per saldo is dit een sterke keuze voor wie vooral wil grillen met minder baklucht en eventueel van raclette houdt; wie graag met pannetjes kookt of urenlang op een lagere, gelijkmatige temperatuur tafelt, kan beter even verder kijken.


▼ Volgende artikel
Je e-mail back-uppen? Dit zijn de beste manieren
© Jakub Krechowicz - stock.adobe.c
Huis

Je e-mail back-uppen? Dit zijn de beste manieren

Wie bang is om belangrijke e-mails kwijt te raken, slaat gewoon een kopie van de berichten op. Er bestaan hiervoor diverse mogelijkheden. Back-up je volledige digitale postvak óf bewaar alleen geselecteerde e-mails. Verstandig, want een technische storing kan natuurlijk altijd een keer gebeuren. Bovendien is een back-up handig wanneer je een e-mailaccount wilt opzeggen, zoals providermail.

Dit gaan we doen

We laten zien op welke manieren je van e-mails een (extra) kopie kunt opslaan. Lees hoe dat werkt bij verschillende bekende e-mailclients en webmaildiensten.

Lees ook: 10 e-mailhacks: van overvolle inbox naar opgeruimd staat netjes

Gmail-bericht

Gmail bewaart de volledige inhoud van het postvak op een online server. Handig, want via internet heb je overal ter wereld toegang tot de berichten. Maar wat als de webverbinding plotsklaps wegvalt, bijvoorbeeld na een storing of cyberaanval? Bij dergelijke doemscenario's is het postvak van de webmaildienst normaal gesproken niet bereikbaar. Neem daarom voorzorgsmaatregelen!

Waarschijnlijk ontvang je regelmatig belangrijke gegevens via e-mail. Denk aan een factuur, verzekeringspolis of concertkaarten. Je bewaart dan een kopie van het bericht op de computer. Ga naar https://mail.google.com en log zo nodig in met je Google-account. Open de betreffende e-mail. Klik rechtsboven op het pictogram met de drie puntjes en kies Bericht downloaden. Je bewaart de e-mail inclusief alle bijlagen als eml-bestand op de pc. Verschillende e-mailprogramma's ondersteunen dit formaat, zoals Thunderbird en Outlook.

Je kunt een Gmail-bericht ook als pdf-bestand opslaan. Bedenk wel dat je daarmee geen bijlage(n) bewaart, maar die kun je wel apart opslaan. Open in Gmail een bericht en klik rechtsboven op de drie puntjes. Via Afdrukken verschijnt er een nieuw venster. Klik bij Bestemming of Printer op het uitrolmenu en kies Opslaan als pdf / Opslaan. Je bladert nu naar de opslagmap, waarna je bevestigt met Opslaan.

Download vanuit Gmail een belangrijk bericht naar je computer.

Gmail-postvak

Naast losse berichten back-up je net zo makkelijk het volledige Gmail-postvak. Gebruik hiervoor de dienst Google Takeout. Surf naar https://takeout.google.com en log indien nodig in met jouw Google-account. Je klikt eerst op Selectie van alle items ongedaan maken. Scrol naar beneden totdat je het onderdeel E-mail tegenkomt. Zet daarachter een vinkje.

Je bepaalt zelf welke mappen je bewaart. Via Alle Mail-gegevens inbegrepen komt de mappenstructuur van jouw Gmail-postvak tevoorschijn. Standaard staan alle berichten geselecteerd. Wil je dat niet? Wis dan het vinkje voor Inclusief alle berichten in E-mail. Je kunt nu zelf de beoogde mappen aanwijzen. Maak een keuze en bevestig met OK. Je klikt daarna onderaan het scherm op Volgende stap.

Je kunt een kopie van het postvak op verschillende manieren opslaan. Standaard is de optie Downloadlink sturen via e-mail geselecteerd. Dat is prima, want verder ondersteunt Google Takeout alleen cloudopslag. Beslis onder Frequentie of je het Gmail-postvak eenmaal of iedere twee maanden wilt exporteren. Laatstgenoemde optie geldt voor een periode van een jaar. Kies verder bij Bestandsgrootte de omvang, met een maximum van vijftig gigabyte. Klik als laatste op Export maken. Google Takeout giet een zogeheten mbox-bestand in een ziparchief. Diverse e-mailprogramma's ondersteunen dit bestandsformaat.

Zeker bij een bomvolle Gmail-inbox kost de back-uptaak doorgaans veel tijd.

Offline-modus Gmail

Gmail heeft ook een offline-modus. Daarmee lees je e-mails zonder internetverbinding. Een voorwaarde is dat je de browser Chrome op een pc of laptop gebruikt. Open Gmail en klik rechtsboven op het tandwielpictogram. Je navigeert daarna naar Alle instellingen bekijken / Offline, waarna je een vinkje zet voor Offline mail aanzetten. Bepaal bij het onderdeel Synchronisatie-instellingen hoelang je de berichten wilt bewaren. Je kiest tussen 7, 30 of 90 dagen. Check ook even of Bijlagen downloaden is aangevinkt. Markeer daarna de optie Offline gegevens op mijn computer bewaren en kies Wijzigingen opslaan / OK.

Gebruik de browser Chrome om de offline modus van Gmail te activeren.

Outlook.com

Net als Gmail heeft Outlook.com verschillende mogelijkheden om losse e-mails op te slaan. Ga naar https://outlook.live.com en log zo nodig in met je accountgegevens. Open daarna een e-mail die je wilt bewaren. Klik rechtsboven het bericht op het pictogram met de drie puntjes en kies Downloaden. Je hebt twee mogelijkheden, namelijk Downloaden als EML of Downloaden als MSG. Verschillende e-mailprogramma's kunnen met het open eml-formaat overweg, terwijl de msg-indeling voornamelijk is toegespitst op Outlook. Maak een keuze en bewaar het bestand op de computer.

Als alternatief giet je een e-mail eenvoudig in een pdf'je, maar je bewaart dan geen bijlage(n). Die sla je desgewenst apart op. Klik wederom bovenaan op de drie puntjes en kies Afdrukken. Selecteer bij Bestemming of Printer de optie Opslaan als pdf en bevestig met Opslaan. Nadat je de opslaglocatie hebt gekozen, klik je nog een keer op Opslaan. Helaas heeft Outlook.com geen functie om het hele postvak te back-uppen.

Sla een Outlook.com-bericht als eml-, msg- óf pdf-bestand op.

Providermail

Bij veel internetproviders kun je ook één of meerdere e-mailadressen aanmaken. Onder andere Ziggo en KPN bieden deze dienst. Misschien wil je jouw providermail wel back-uppen. Dat is nuttig wanneer je bijvoorbeeld naar een andere internetprovider overstapt. In dat geval wordt je oude e-mailaccount namelijk opgeheven.

De exacte back-upopties verschillen per internetprovider. Bekijk in de webmailomgeving van de betreffende aanbieder welke mogelijkheden er zijn. Zo selecteer je binnen de webmaildienst van Ziggo bijvoorbeeld eerst alle belangrijke e-mails. Klik vervolgens bovenaan op het pictogram met de drie horizontale streepjes en kies Opslaan als bestand. Je bewaart daarmee een ziparchief op de computer. Zodra je dat uitpakt, vind je alle e-mails terug als eml-bestanden. KPN Webmail bevat een vergelijkbare functie.

Zie je binnen de webmaildienst van je provider geen optie om e-mails te downloaden? Kies bij het bewuste bericht dan voor Afdrukken en bewaar het bericht als pdf-bestand.

Sla vanuit Ziggo Mail een belangrijk bericht op.

IMAP-protocol

Nagenoeg alle e-maildiensten ondersteunen het IMAP-protocol. Gunstig, want bij gebruik van de juiste instellingen sla je daarmee de e-mails automatisch lokaal op. Een e-mailclient (programma of app) plukt met behulp van het IMAP-protocol de berichten van de server. De e-mails staan dan dus op twee plekken, namelijk op de online server en in het e-mailprogramma van de computer. Dankzij IMAP is het zelfs mogelijk om de berichten van een e-mailaccount met meerdere apparaten te synchroniseren. Denk aan een pc, laptop, tablet en smartphone.

Feitelijk creëer je met dit slimme protocol dus een lokale back-up. Wel is het een voorwaarde dat de e-mailclient volledige kopieën van e-mails inclusief bijlagen ophaalt. In veel programma's kun je dat instellen, zoals Thunderbird en Outlook.

Gebruik je providermail? Probeer dan eerst de juiste servergegevens te achterhalen en ga daarna verder met de volgende tip. Je hebt de naam van de inkomende IMAP- en uitgaande SMTP-server nodig. Noteer ook de bijbehorende poortnummers.

Internetproviders vermelden meestal op hun website de benodigde servergegevens voor IMAP.

Thunderbird

Thunderbird is een gebruiksvriendelijke e-mailclient. Er zijn versies voor Windows, macOS, Linux en Android beschikbaar. Surf naar www.thunderbird.net/nl/ om dit gratis programma te downloaden. Voer de installatie met de standaardinstellingen uit en start de e-mailclient op.

Je vult nu de gegevens van jouw e-mailaccount in. Typ je volledige naam, het e-mailadres en het wachtwoord. Klik nu op Doorgaan. Met een beetje mazzel kent Thunderbird de servergegevens van het e-mailaccount al, zoals bij Gmail en Outlook.com. Ook van veel internetproviders verschijnen vanzelf correcte gegevens. Is dat niet het geval? Typ dan handmatig de naam van de juiste IMAP- en SMTP-server. Check hierbij ook even of de poortnummers goed staan ingevuld. Bevestig daarna met Gereed/Voltooien. Bepaal tot slot of je Thunderbird als standaard mailprogramma wilt instellen. Je ziet aan de linkerkant de mappen van het e-mailaccount.

Thunderbird verschijnen automatisch de correcte servergegevens van een Ziggo Mail-account.

Thunderbird-opties

Controleer in Thunderbird of de e-mailclient volledige kopieën van de e-mailserver downloadt. Klik in de linkerkolom met de rechtermuisknop op het e-mailadres en kies Instellingen/Synchronisatie & opslag. Check onder Schijfruimte of de opties Alle berichten lokaal synchroniseren, ongeacht de leeftijd en Geen berichten verwijderen zijn gemarkeerd.

Je maakt van een los e-mailbericht optioneel een extra kopie. Dubbelklik op een onderwerppregel om een e-mail te openen. Navigeer vervolgens naar Meer / Opslaan als. Zodra je de opslagmap hebt geopend, klik je op Opslaan. Met de standaardinstellingen bewaart de e-mailclient een eml-bestand. Heb je liever een pdf? Ga dan naar Meer / Afdrukken en selecteer onder Uitvoerapparaat de optie Opslaan als PDF. Blader via Opslaan naar de gewenste map en bevestig nogmaals met Opslaan.

Stel in dat Thunderbird alle e-mails permanent opslaat.

Exporteren

Thunderbird bevat een optie om het volledige gebruikersprofiel naar een map te exporteren. Die kun je bijvoorbeeld op een externe opslagdrager of andere computer opslaan. In dit gebruikersprofiel staan alle toegevoegde e-mailaccounts, berichten, adresboeken en instellingen.

Klik rechtsboven op het pictogram met de drie horizontale streepjes en kies Extra / Exporteren. Er opent een nieuw tabblad. Bewaar via Exporteren een zip-bestand in de gewenste map en bevestig dit met Opslaan / Voltooien.

Is het gebruikersprofiel groter dan twee gigabyte? Dan kun je de boel niet exporteren. Kies dan Profielmap openen en kopieer de inhoud handmatig naar een zelfgemaakte map.

Bij onverhoopte problemen zet je de back-up in Thunderbird weer terug. Klik hiervoor op het pictogram met de drie streepjes en ga naar Extra / Importeren. Markeer Importeren uit een andere Thunderbird-installatie en klik op Doorgaan. Afhankelijk van de gemaakte back-up selecteer je nu een profielmap of zip-bestand. Maak een keuze en vink in de volgende stap alle onderdelen aan die je wilt herstellen. Klik als laatste op Doorgaan / Import starten.

Het back-uppen van een compleet gebruikersprofiel is dankzij de snelle exporteerfunctie zo gepiept.

ImportExportTools

Er zijn voor Thunderbird een heleboel zogenoemde add-ons beschikbaar. Dat zijn extensies die extra functies aan de e-mailclient toevoegen. Voor back-updoeleinden is ImportExportTools NG een aanrader. Navigeer rechtsboven naar het pictogram met de drie horizontale streepjes en klik op Add-ons en thema's. Zodra je met de zoekfunctie ImportExportTools NG hebt opgespoord, bevestig je met Toevoegen aan Thunderbird / Toevoegen / OK.

Klik in de linkerkolom met de rechtermuisknop op een map en verken bij ImportExportTools NG de mogelijkheden. Als je de volledige e-mailmap wilt opslaan, kies je Map exporteren (mbox) / Als mbox-bestand / OK. In het contextmenu van deze extensie vind je ook de optie Exporteer alle berichten in map. Kies vervolgens tussen de bestandsformaten eml, pdf, html, txt en csv. Bij elke keuze wijs je op de computer of externe datadrager de beoogde opslaglocatie aan.

Nuttig is ook de optie Zoek en exporteer berichten. Back-up daarmee op basis van één of meerdere trefwoorden specifieke e-mails. Geef bijvoorbeeld aan dat dit trefwoord in het onderwerp of de berichttekst moet voorkomen. Je kunt ook alle e-mails van een contactpersoon selecteren. Heb je de juiste criteria opgesteld? Klik dan op Zoek. Selecteer achter Indeling het uitvoerformaat, bijvoorbeeld EML of mbox. Kies daarna Exporteren.

Vind dankzij de slimme zoekfunctie van ImportExportTools NG vlot belangrijke e-mails.

Thunderbird op mobiel

Je kunt Thunderbird ook op een smartphone of tablet installeren. Download de gelijknamige app uit de Play Store van een Android-toestel. Voor iPhones en iPads is er helaas geen ondersteuning. Vanaf een computer zet je heel makkelijk een gebruikersprofiel met accountgegevens en e-mails over. Klik linksonder in het programma op het tandwiel om de instellingen te openen en kies Exporteren voor Mobiel. Selecteer één of meerdere accounts die je wilt overzetten. Je vinkt ook Alle accountwachtwoorden opnemen aan. Wanneer je klikt op Exporteren, verschijnt er een QR-code.

Open nu de Thunderbird-app op het Android-toestel. Nieuwe gebruikers tikken in het beginscherm op Importinstellingen. Geef de app toegang tot de camera en film de QR-code. Je e-mailaccount inclusief alle berichten komt vanzelf tevoorschijn.

Met een QR-code importeer je binnen mum van een e-mailaccount op een telefoon.

Outlook Classic

Microsoft slingerde de afgelopen jaren verschillende varianten van Outlook de wereld in. Lastig, want de exacte instructies voor de beschikbare back-upopties hangen deels af van de gebruikte versie. Veel mensen gebruiken nog een 'oude' Outlook-editie. Ook Microsoft 365-abonnees hebben toegang tot deze versie van de bekende e-mailclient. Dit programma heet ook wel Outlook Classic.

Heb je via het IMAP-protocol een e-mailaccount aan het mailprogramma toegevoegd? Bepaal dan dat Outlook de volledige berichteninhoud lokaal bewaart. Klik achtereenvolgens op Bestand / Accountinstellingen / Accountnaam en synchronisatie-instellingen. Beweeg de schuifregelaar achter Email offline houden gedurende naar Alles. Sluit het venster met Volgende / Gereed.

Wil je een extra back-up van een mail maken? Selecteer het bericht en ga naar Bestand / Opslaan als. Kies in het uitrolmenu achter Opslaan als het gewenste bestandsformaat. De msg-indeling ligt voor de hand. Bevestig met Opslaan.

Tot slot bevat de klassieke versie van Outlook ook een functie om een volledig e-mailaccount te back-uppen. Navigeer naar Bestand / Openen / Importeren/Exporteren en selecteer in de wizard de optie Naar een bestand exporteren. Kies in de volgende stap Outlook-gegevensbestand (.pst) en klik tweemaal op Volgende. Je selecteert via Bladeren de opslagmap, waarna je bevestigt met Voltooien.

Back-up in Outlook Classic de volledige inhoud van een e-mailaccount.

Outlook (new)

Sinds begin 2025 is Windows Mail niet meer binnen Windows beschikbaar. Gebruikers kunnen nu de Outlook-app gebruiken. Dit programma droeg eerder de naam Outlook (new). Vergeleken met zijn klassieke tegenhanger zijn er andere back-upmogelijkheden.

Beslis allereerst hoelang je e-mails van een e-mailaccount lokaal wilt opslaan. Klik rechtsboven op het tandwiel en ga naar Algemeen / Offline. Je zet zo nodig het schuifje aan voor Offline e-mail, agenda en personen inschakelen. Kies onder Dagen e-mail om op te slaan voor 7, 30, 90 of 180 dagen. Kies Opslaan en sluit het instellingenvenster.

Jammer genoeg kun je berichten niet langer bewaren, waardoor deze optie niet geldt als een volwaardige back-up. Maak daarom handmatig kopieën van de belangrijkste e-mails. Klik met de rechtermuisknop op een bericht en kies Opslaan als / Opslaan als EML of Opslaan als MSG. Blader naar de opslaglocatie en sluit het venster met Opslaan.

Ten slotte heeft de vernieuwde Outlook-versie ook een exporteerfunctie, al is die erg beperkt. Het werkt namelijk alleen voor Outlook.com-postvakken. Toch proberen? Navigeer naar Instellingen / Algemeen / Privacy en gegevens en klik op Postvak exporteren. Deze back-uptaak duurt maximaal vier(!) dagen. Je ontvangt na afloop een e-mail met een downloadlink.

De exporteerfunctie van de vernieuwde Outlook vereist wel wat geduld.

Lees ook: Nieuwe pc? Zo neem je al je instellingen mee

E-mail gebackupt?

Bewaar ook een kopie op een usb-stick