Als IT-ondernemer host ik meerdere websites bij Vimexx. De afgelopen maanden heb ik structurele beveiligingsproblemen ontdekt die niet alleen mij raken, maar elke klant op hun shared hosting platform. Ik deel dit publiekelijk omdat Vimexx na herhaalde meldingen via de officiële supportkanalen geen structurele oplossingen biedt, en omdat andere klanten hiervan op de hoogte moeten zijn om bewuste keuzes te kunnen maken.
1. Phishing emails die gewoon aankomen ondanks DMARC p=reject
Dit is het ernstigste probleem. In mei 2026 ontving ik een phishing mail die zich voordeed als mijn eigen domein ([email protected]), afkomstig van een extern Google Cloud IP. Mijn e-mailconfiguratie was correct ingesteld:
- SPF:
v=spf1 ... -all(hard fail) - DKIM: geldig 2048-bit sleutel
- DMARC:
p=reject; sp=reject; pct=100
De mail faalde op SPF én DKIM, en had dus door mijn DMARC p=reject policy afgewezen moeten worden. In plaats daarvan werd hij gewoon afgeleverd in mijn inbox.
Na uitgebreide correspondentie heeft Vimexx dit schriftelijk bevestigd (ticket #671685, Stefan, 28 mei 2026):
“Wat betreft DMARC p=reject: dit is momenteel niet platformbreed afgedwongen op onze shared hosting. De spamfilter zal gespoofte mails nu wel herkennen en als spam markeren, maar een harde afwijzing op basis van jouw DMARC reject-policy is op dit moment niet beschikbaar op shared hosting.”
Dit betekent concreet: iedereen op Vimexx shared hosting kan phishing emails ontvangen die zich voordoen als amazon.com, de Belastingdienst, of jouw eigen domein – ook al staat DMARC p=reject correct ingesteld. Dit geldt voor alle pakketten, platformbreed.
Bovendien bleek er een ontbrekend configuratiebestand (user_prefs) waardoor de spamfilter bij mij volledig werd overgeslagen. Iets wat standaard aanwezig had moeten zijn.
2. IP-blokkades die legitieme klanten treffen
Het geautomatiseerde beveiligingssysteem van Vimexx blokkeert regelmatig legitieme gebruikers. Mijn deployment server (IP 212.227.6.226) is inmiddels drie keer geblokkeerd (tickets #696179, #698893, nu opnieuw in september 2026). Telkens moet ik een support ticket aanmaken, telkens wordt het IP handmatig gedeblokkeerd, en telkens weigert Vimexx een permanente whitelist in te stellen.
Erger: ook mijn eigen pc en laptop worden regelmatig geblokkeerd tijdens gewone FTP-sessies, zonder dat er sprake is van inlogpogingen op wp-login.php. Het systeem blokkeert legitieme klanten bij volledig normale werkzaamheden, en er is geen self-service mechanisme om jezelf te deblokkeren.
Vimexx’s antwoord: “Whitelisten is niet mogelijk helaas.”
3. Webmail geblokkeerd na drie foutieve inlogpogingen – en blijft geblokkeerd
Na drie foutieve inlogpogingen op mail.zxcs.nl (webmail) word je geblokkeerd op alle accounts, vanaf alle apparaten. Dit is een IP-gebaseerde blokkade. Vimexx’s reactie (ticket #701692, Maurice, 10 september 2026):
“Wij hebben niets geblokkeerd. Alleen een webmail blokkade kan überhaupt niet eens.”
Dit is feitelijk onjuist. De blokkade bestaat aantoonbaar. En de suggestie dat het aan mijn Cloudflare DNS-instellingen zou liggen is ook onjuist: mail.zxcs.nl is Vimexx’s eigen webmail-server en staat volledig los van mijn DNS-configuratie.
4. AI-zoekmachines worden platformbreed geblokkeerd
GPTBot (ChatGPT), ClaudeBot (Claude/Anthropic) en PerplexityBot krijgen een 403 Forbidden op alle Vimexx shared hosting servers. Dit is een bewuste keuze van Vimexx vanwege “hoog gebruik en misbruik” van deze user-agents. Het gevolg: websites op Vimexx shared hosting zijn onzichtbaar voor AI-zoekmachines, zonder dat klanten hiervan op de hoogte worden gesteld bij aanschaf.
Vimexx’s enige oplossing: koop een VPS of dedicated server.
Conclusie
Ik ben IT-er en heb de middelen om deze problemen te documenteren, te analyseren en te omzeilen. Maar de meeste Vimexx-klanten zijn dat niet. Zij ontvangen phishing emails zonder te begrijpen waarom hun DMARC-configuratie niet werkt, worden geblokkeerd zonder self-service oplossing, en weten niet dat hun websites onzichtbaar zijn in AI-zoekresultaten.
Vimexx biedt voor elk probleem dezelfde twee antwoorden: (1) “dat is niet mogelijk op shared hosting” of (2) “koop een VPS”. Dat zijn commerciële antwoorden, geen beveiligingsantwoorden.
DMARC enforcement is in 2026 baseline e-mailbeveiliging. Vrijwel alle grote hosters handhaven dit standaard. Dat Vimexx dit niet doet, en dit schriftelijk heeft bevestigd, is informatie die klanten verdienen te weten.
Ik heb alle correspondentie via de officiële kanalen gevoerd en bewaard. Mocht Vimexx reageren met aanpassingen, zal ik dit artikel bijwerken.
Martien de Jong is IT-ondernemer en oprichter van Jengo. Hij host meerdere zakelijke websites bij Vimexx.
Terug naar overzicht