Showcase · Cloudflare Edge

Hosting die niet op één server staat, maar op 330

Het platform waarop het Stamboom Archief en elke andere site die wij bouwen draait. Geen shared hosting, geen VPS die je moet patchen, geen machine die omvalt als er iemand langskomt met een botnet. De site staat in het geheugen van het netwerk in meer dan 330 steden tegelijk — en de bezoeker praat altijd met de dichtstbijzijnde.

42
domeinen op één platform
330+
steden waar de site staat
52 ms
tot de eerste byte
15.566
aanvallen tegengehouden in 30 dagen
Architectuur

Twee routes, één netwerk

Sites draaien óf volledig op de edge, óf op onze eigen hardware met een uitgaande tunnel ernaartoe. Beide varianten komen bij de bezoeker binnen via exact hetzelfde beveiligde front.

Bezoeker waar ook ter wereld dichtstbijzijnde stad De edge — 330+ steden TLS 1.3 · certificaat auto-renew firewall · DDoS · botbescherming AI-crawlerbeleid per domein cache · Early Hints · HTTP/3 analytics op requestniveau AI-gateway · modellen op de edge de bezoeker komt niet verder dan hier Route A — volledig op de edge applicatie · objectopslag · SQL-database · vectorindex geen server, geen OS, geen patchronde deploy = één push · rollback = één klik Route B — tunnel naar eigen hardware de machine verbindt zélf naar buiten, versleuteld geen inkomende poort · geen portforward het IP-adres staat nergens in publieke DNS
Twee manieren

Eén machine, of het hele netwerk

Dezelfde vraag — "waar draait mijn site?" — met twee heel verschillende antwoorden. Links de klassieke route, rechts wat wij draaien.

Op één server

  1. De site staat op één machine, op één plek in de wereld
  2. Bezoekers ver weg wachten honderden milliseconden op het eerste antwoord
  3. Eén schijf, één kernelpanic of één stroomstoring is 100% downtime
  4. Een botnet van 16.000 verzoeken zet de CPU op 100%
  5. Certificaten vernieuwen via een cronjob die stilletjes kan falen
  6. Poort 443 staat open naar het eigen netwerk

Op de edge

  1. De site staat tegelijk in meer dan 330 datacenters
  2. Het internet routeert elke bezoeker naar de dichtstbijzijnde locatie
  3. Er is geen enkel punt waar het geheel op stukgaat
  4. Aanvallen worden op het netwerk afgevangen, ver vóór de origin
  5. Certificaten worden automatisch uitgegeven én vernieuwd
  6. Geen enkele inkomende poort open — de tunnel verbindt uitgaand
Rondleiding · echte schermen

Dit is het platform, van binnen

Tien opnames uit het draaiende account. Account-identificatie, applicatienamen en beveiligingsstanden zijn onleesbaar gemaakt; verder is er niets aangepast.

01 Eén account, tweeënveertig domeinen

Elk domein dat wij hosten zit in hetzelfde beheervlak, met eigen DNS, certificaat, firewall en cachebeleid. Daaronder draaien 34 applicaties — de sites en API’s zelf. De analytics tellen over alles tegelijk, dus er is één plek waar je ziet hoe het met een hele portefeuille gaat in plaats van twaalf losse beheerpanelen.

  • 42 domeinen · elk met eigen beleid
  • 34 applicaties op de edge
  • Het platform waarschuwt zelf bij te ruime toegangsregels
Cloudflare-accountoverzicht met 42 domeinen en 34 applicaties
Accountoverzicht — 42 domeinen, 34 applicaties, live analytics over het hele platform.

02 Compute aan de rand, geen server

De code draait niet op een machine die je met tweehonderd anderen deelt, maar in een isolate die in enkele milliseconden opstart in het datacenter naast de bezoeker. Geen koude start, geen container die eerst moet booten. In de gemeten periode: 529.650 verzoeken en 820.419 ms rekentijd verwerkt, voor nul euro aan platformkosten.

  • Deploy · één push, wereldwijd live in seconden
  • Rollback · elke eerdere versie blijft staan
  • Geen OS, geen patches, geen onderhoudsvenster
Overzicht van edge-applicaties met verbruik en kosten
Compute aan de rand — 529.650 requests, 820.419 ms rekentijd, € 0,00 aan platformkosten.

03 Opslag zonder egresskosten

Objectopslag met een S3-compatibele API, maar zonder de rekening die een klassieke cloud stuurt zodra iemand je bestanden ook daadwerkelijk downloadt. Voor een archief met scans, foto’s en dumps is dat het verschil tussen een voorspelbare en een onvoorspelbare maandrekening. Per bucket is EU-jurisdictie af te dwingen — relevant zodra er persoonsgegevens in zitten.

  • Geen kosten voor uitgaand verkeer
  • EU-jurisdictie per bucket instelbaar
  • Bestaande back-upscripts werken ongewijzigd
Objectopslag met buckets, operaties en totale opslag
Objectopslag — S3-compatibel, EU-jurisdictie per bucket, geen kosten voor uitgaand verkeer.

04 Een database die meereist

Een echte relationele database die naast de code op de edge leeft. Geen aparte databaseserver om te beveiligen, back-uppen en updaten; geen verbindingspool die dichtslaat onder piekbelasting. Het gemeten profiel — miljoenen rijen verwerkt, compact opgeslagen — is precies wat een indexeringspijplijn doet.

  • Terugspoelen naar elk punt in de laatste 30 dagen
  • Geen eigen back-upscript nodig
  • Vier databases naast elkaar, één beheervlak
Serverloze SQL-databases met gelezen en geschreven rijen
SQL aan de rand — 9,13 miljoen rijen gelezen, 31,04 miljoen geschreven, 8,76 MB opslag.

05 De AI-laag zit ín het platform

Dit is het onderdeel dat gewone hosting simpelweg niet heeft. De gateway zit tussen de applicatie en elk taalmodel dat je gebruikt, en doet vier dingen die je anders zelf moet bouwen: identieke vragen cachen, verkeer begrenzen, elke prompt en elk antwoord loggen, en de kosten per euro bijhouden. Welk model erachter hangt bepaal je in het dashboard, niet in je code.

  • Valt automatisch terug op een ander model bij uitval
  • Eigen providersleutels, nooit in de frontend
  • Vectorzoeken naast de eigen data, voor semantisch zoeken
AI-gateway met verbruiksmetrics, endpoint en codevoorbeeld
De AI-gateway — één endpoint voor alle modellen, met caching, logging en kostentelling ingebouwd.

06 Certificaten die zichzelf regelen

Het scherm waar de meeste hostingpartijen je nooit binnenlaten. Elke regel is een certificaat dat automatisch is uitgegeven, automatisch wordt vernieuwd en automatisch wordt uitgerold naar alle locaties. Met wildcards, zodat elk nieuw subdomein direct beveiligd is zonder aanvraag — en met een back-upcertificaat van een tweede autoriteit dat standaard actief staat.

  • Geen vernieuwingscron die op zondag stilletjes faalt
  • Nieuw subdomein is direct beveiligd
  • Back-upcertificaat van een tweede autoriteit
Overzicht van actieve edge-certificaten met wildcards
Certificaten — wildcards, allemaal actief, twee certificaten per hostname van twee autoriteiten.

07 De checkbox die iedereen kent

Eén schakelaar zet een rekenpuzzel vóór je site voor alles wat het patroon van een bekende bot volgt — zonder CAPTCHA voor je bezoekers. Daaronder staat wat sinds 2026 belangrijker is geworden dan de firewall zelf: een dropdown die bepaalt of AI-crawlers je content mogen ophalen voor modeltraining, en een doolhof-modus die crawlers die zich niets van robots.txt aantrekken nepcontent voorschotelt in plaats van ze te blokkeren. Dat kost hún rekencapaciteit, niet die van jou.

  • Botbescherming zonder CAPTCHA voor mensen
  • AI-crawlers toelaten of weigeren, per domein
  • Doolhof-modus voor crawlers die robots.txt negeren
Instellingen voor botbescherming en AI-crawlers
Botbescherming — vier schakelaars, geen code. De standen zijn hier bewust onleesbaar gemaakt.

08 Cache: waar de snelheid vandaan komt

Caching bepaalt of een bezoeker antwoord krijgt uit het geheugen van het datacenter om de hoek, of dat het verzoek helemaal naar de origin moet. Het verschil is ongeveer een factor twintig in tijd. Wij zetten cacheregels per pad: statische bestanden dertig dagen, HTML altijd vers — precies het probleem dat we eerder in dit netwerk hebben opgelost toen browsers dagenlang een oude versie bleven tonen.

  • Statische bestanden lang cachen, HTML nooit
  • Datacenters halen bij elkaar op in plaats van bij de origin
  • Automatische purge na elke deploy
Cache-instellingen met niveau, browser-TTL en purge
Cache — waar het grootste deel van de snelheidswinst vandaan komt.

09 Zeven tunnels, nul open poorten

Voor alles wat wél op eigen hardware moet draaien gebruiken we tunnels. De machine maakt zélf een uitgaande, versleutelde verbinding naar het netwerk. Er wordt niets opengezet, geen poort doorgestuurd, en het IP-adres staat nergens in DNS. Achter de zeventien beschermde applicaties zit toegangsbeleid: een interne tool is alleen te openen door een specifiek account, met tweestapsverificatie, zonder dat er ergens een VPN geïnstalleerd hoeft te worden.

  • Scanners vinden letterlijk niets om aan te vallen
  • Toegang per applicatie, niet één wachtwoord voor alles
  • Elke sessie wordt vastgelegd in een audit log
Zero Trust-overzicht met actieve tunnels en beschermde applicaties
Zero Trust — zeven actieve tunnels en zeventien beschermde applicaties, nul open poorten.

10 De case: Stamboom Archief

Een doorzoekbaar archief van 3,6 miljoen Nederlandse akten. Precies het type site waar klassieke hosting op stukloopt: veel data, zware zoekopdrachten, onvoorspelbare pieken en bezoekers die overal vandaan komen — genealogie is per definitie internationaal. Hier komt de pagina uit de cache van het dichtstbijzijnde datacenter, staat de zoekindex in de edge-database, staan de scans in objectopslag en loopt de semantische laag via de AI-gateway.

  • 52 ms tot de eerste byte
  • HTTP/2 én HTTP/3 live
  • HSTS van een jaar, inclusief alle subdomeinen
Homepage van het Stamboom Archief
Stamboom Archief — 3,6 miljoen Nederlandse akten, doorzoekbaar vanaf de edge.
Certificaten & encryptie

Het groene slotje, uitgeklapt

Iedereen zegt "SSL inbegrepen". Bijna niemand laat zien wát er dan staat. Hieronder de daadwerkelijke meting tegen een van onze eigen sites.

$ openssl s_client -connect <site>:443 | openssl x509 \
    -noout -subject -issuer -dates

subject   = CN = <site>
issuer    = C = US, O = Google Trust Services, CN = WE1
notBefore = Jul 31 19:00:57 2026 GMT
notAfter  = Oct 29 20:00:55 2026 GMT

Protocol       : TLSv1.3
Cipher         : TLS_AES_256_GCM_SHA384
Peer signature : ecdsa_secp256r1_sha256
Uitgever
Google Trust Services — vertrouwd door elke browser en elk besturingssysteem, zonder uitzonderingen.
Algoritme
ECDSA op curve P-256 — korter, sneller en veiliger dan de RSA-2048 die je bij standaardhosting krijgt.
Protocol
TLS 1.3 — één rondreis minder bij het opzetten van de verbinding dan TLS 1.2.
Geldigheid
90 dagen, automatisch vernieuwd ruim vóór het einde. Geen cronjob die stil kan falen.
Back-up
Een tweede certificaat van een andere autoriteit staat klaar en actief.

En de headers eromheen

Een certificaat alleen is niet genoeg. Dit is wat elke pagina daadwerkelijk meestuurt — zonder dat er ergens een .htaccess aan te pas komt.

strict-transport-security
max-age=31536000; includeSubDomains
Een jaar lang weigert de browser om ook maar één keer onversleuteld te verbinden — ook op elk subdomein.
x-frame-options
SAMEORIGIN
Niemand kan de site in een onzichtbare iframe zetten om klikken te stelen.
x-content-type-options
nosniff
De browser mag niet zelf raden wat voor bestandstype iets is — een klassieke route voor scriptinjectie.
referrer-policy
strict-origin-when-cross-origin
Bij doorklikken naar buiten lekt niet het volledige pad. Bij een genealogisch zoekresultaat is dat privacygevoelig.
permissions-policy
geolocation=(), microphone=(), camera=()
De site kan camera, microfoon en locatie überhaupt niet opvragen.
alt-svc
h3=":443"
Geen beveiliging maar snelheid: de browser mag over op HTTP/3, merkbaar sneller op mobiel.
HTTP 103 Early Hints
link: <…>; rel=preconnect
De browser begint al verbindingen op te zetten terwijl de server nog aan het antwoord werkt.
Wat er 's nachts aan de deur staat

Geen voorbeeldcijfers — één domein, dertig dagen

97.952
requests totaal
15.566
geblokkeerd — 15,9%
12.835
op de zwaarste dag, in 24 uur
0
merkbaar voor bezoekers

Lees de herkomst goed

Het grootste "publiek" van deze Nederlandstalige site zit in de Verenigde Staten: 49.750 verzoeken tegen 32.332 uit Nederland. Dat zijn geen lezers — dat zijn datacenters en crawlers. Zonder meting op edge-niveau zie je dat verschil nooit en lees je het als internationale belangstelling.

Precies dit onderscheid bepaalt of je AI-crawlers moet toelaten of buitensluiten. Voor een site die gevonden wil worden zijn ze welkom; voor uniek archiefmateriaal geef je je content gratis weg. Het is één instelling per domein — maar je moet wel eerst wéten wat er binnenkomt.

Wereldwijd altijd snel

Waarom afstand er niet meer toe doet

Snelheid is geen kwestie van een dikkere server, maar van korter reizen. Gemeten met Lighthouse vanaf de regio waar het publiek zit.

Desktop — score 99

  • First Contentful Paint0,25 s
  • Largest Contentful Paint0,71 s
  • Time to First Byte52 ms
  • Cumulative Layout Shift0
  • Total Blocking Time0 ms

Mobiel — score 94

  • First Contentful Paint0,87 s
  • Largest Contentful Paint2,73 s
  • Time to First Byte49 ms
  • Cumulative Layout Shift0
  • Total Blocking Time161 ms

Eerlijk gelezen

De infrastructuur is niet het probleem: 52 ms tot de eerste byte is nagenoeg het maximum haalbare. De mobiele LCP van 2,73 s zit nét boven Google's grens van 2,5 s en is renderwerk in de pagina, geen netwerk. Dat is een kwestie van de site, niet van de hosting — en omdat het gemeten wordt, is het oplosbaar.

Dat is meteen waarom dit voor vindbaarheid uitmaakt. Core Web Vitals worden bij échte bezoekers gemeten, niet in een testomgeving. Een site die vanuit Sydney 300 ms wacht voordat er iets gebeurt, haalt die drempels daar nooit — hoe goed de code ook is.

Gebouwd met Anycast-edgeWorkersObjectopslagEdge-databaseAI-gatewayZero TrustTLS 1.3HTTP/3
Cloudflare Edge

Je site hoort niet op één server te staan

330+ locaties, een certificaat dat zichzelf regelt, een firewall die 15.566 aanvallen tegenhield en een AI-laag die er al in zit. We zetten je bestaande site over zonder dat hij één moment offline gaat.