Bij Europese bedrijven die een CDN gebruiken, maakt bijna 9 op de 10 gebruik van Cloudflare

Een content delivery network (CDN) bevindt zich vóór een website. Verzoeken komen eerst binnen bij de edge-servers van het CDN, die gecachte inhoud serveren, TLS beëindigen, verkeer filteren en de rest doorsturen naar de origin-server. Dit betekent dat het CDN een gedeelde afhankelijkheid is: als het CDN uitvalt, vallen alle websites erachter tegelijkertijd uit, ongeacht of die sites verder gemeenschappelijke kenmerken hebben.

Ik heb de door CipherCue bijgehouden Europese bedrijven onderzocht om te zien welk CDN hun websites ondersteunt. Van de 44.143 bedrijven waarbij we een CDN detecteerden, maken er 39.547 gebruik van Cloudflare. Dat is 89,6%.

Ter referentie stelde W3Techs dat Cloudflare per 28 juli 2026 op 84,1% van de sites aanwezig is waar de reverse proxy-provider geïdentificeerd kon worden (w3techs.com). Onze meting van 89,6% is op dezelfde manier uitgevoerd, als een aandeel van de geïdentificeerde set in plaats van alle websites; de Europese cijfers liggen hier dus iets hoger.

Ik heb alleen bedrijven geteld die daadwerkelijk een CDN gebruiken. Als een bedrijf zijn site direct vanaf de eigen origin-server serveert, is het niet meegenomen in deze cijfers. Dit is dus geen vergelijking tussen "Cloudflare versus het hele web", maar een analyse van de keuze van CDN-gebruikers.

De eerste plaats tegenover de rest

De vier CDN-leveranciers die we classificeren, geteld als afzonderlijke bedrijven waar elk van hen werd gedetecteerd:

CDN-leverancierAantal Europese bedrijven
Cloudflare39.547
Amazon3.112
Fastly1.299
Akamai396

Aantal unieke Europese bedrijven waar elke CDN-leverancier is gedetecteerd (een bedrijf kan onder meer dan één leverancier verschijnen).

Amazon staat op de tweede plaats met 3.112, maar daar hoort een kanttekening bij. We detecteren Amazon via CloudFront, maar Amazon is ook een algemene cloudhost. Sommige van deze bedrijven gebruiken dus AWS als origin-server in plaats van dat ze bewust voor CloudFront hebben gekozen als hun 'voordeur'. Fastly heeft die ambiguïteit niet; het is een pure CDN en staat op de derde plaats met 1.299, wat ongeveer één bedrijf is voor elke dertig bedrijven achter Cloudflare. Akamai, de oudste naam in deze categorie, staat vierde met 396.

De ruwe aantallen tellen op tot meer dan 44.143 omdat een bedrijf achter meer dan één leverancier kan zitten en dan onder elk wordt geteld (bijvoorbeeld een Fastly-voordeur met een AWS-origin). Deze dubbeltelling verhoogt de totalen van de kleinere leveranciers, maar niet het aandeel van Cloudflare, dat wordt gemeten ten opzichte van de gehele set CDN-gebruikers.

Per land

Het samenvoegen van acht landen in één cijfer maskeert de verschillen tussen hen. Hieronder volgt dezelfde meting per land. Cloudflare is in alle landen de dominante voordeur, maar het aandeel varieert van ongeveer vier op de vijf in Spanje en Ierland tot ongeveer negentien op de twintig in Nederland.

LandBedrijven met een CDNAchter CloudflareCloudflare-aandeel
Nederland7.9397.58795,6%
Verenigd Koninkrijk17.00715.84693,2%
Polen2.8962.68292,6%
Frankrijk4.0083.45686,2%
Italië3.6613.12685,4%
Duitsland5.7154.65081,4%
Spanje2.0011.57678,8%
Ierland79262478,8%

Het Verenigd Koninkrijk heeft het hoogste absolute aantal, met 15.846 CDN-gebruikende bedrijven achter Cloudflare in één markt. Duitsland is de laagste van de grote markten met 81,4%, wat nog steeds vier op de vijf is.

De kosten van concentratie

Een van de redenen waarom een bedrijf een CDN koopt, is veerkracht (resilience), en een voordeel van onafhankelijke leveranciers is dat ze onafhankelijk van elkaar kunnen uitvallen. Dat voordeel verdwijnt wanneer het grootste deel van een markt achter dezelfde leverancier zit. Een incident is dan niet langer de outage van één bedrijf; het is de outage van het grootste deel van de markt, op dezelfde middag.

Cloudflare heeft postmortems gepubliceerd voor verschillende incidenten in de afgelopen vijftien maanden. Drie daarvan waren mondiaal en troffen klanten:

  • 18 november 2025, ongeveer 11:20 tot 17:06 UTC. Een wijziging in database-machtigingen zorgde ervoor dat een bestand voor Bot Management werd gevuld met dubbele vermeldingen en in omvang verdubbelde, waardoor een limiet van de proxy werd overschreden. Dit leidde tot het crashen van de kernfuncties voor CDN- en beveiligingsservices. Cloudflare stelt in het verslag dat de outage "niet direct of indirect werd veroorzaakt door een cyberaanval of kwaadaardige activiteit van welke aard dan ook" (blog.cloudflare.com).
  • 5 december 2025. Een configuratiewijziging die werd toegepast tijdens het mitigeren van een sectorbrede kwetsbaarheid in React Server Components veroorzaakte een wereldwijde verstoring (Cloudflare outage postmortems).
  • 20 februari 2026, vanaf 17:48 UTC, met een duur van 6 uur en 7 minuten. Een automatische opschoontaak las een foutieve API-respons als een instructie om BYOIP-prefixes in te trekken, waardoor 25% hiervan via BGP van het internet werd verwijderd. Cloudflare stelt opnieuw dat dit "niet direct of indirect werd veroorzaakt door een cyberaanval of kwaadaardige activiteit van welke aard dan ook" (blog.cloudflare.com).

Geen van deze drie incidenten was een aanval. Een verdubbeld configuratiebestand, een wijziging tijdens het patchen van iemands anders kwetsbaarheid, een opschoonklus die te veel verwijderde: routinematig intern werk dat de edge bereikte en veel sites mee naar beneden trok. De bedrijven in de tabel hoefden niets gemeen te hebben om op 18 november gezamenlijk offline te gaan. Het delen van een voordeur was voldoende.

Dit gaat er niet om dat Cloudflare slordig is. Fastly en Akamai verspreiden ook dergelijke bugs; hun fouten leggen alleen minder sites plat omdat er minder sites achter hen zitten. Dat is precies het punt. Wanneer één provider het grootste deel van een markt bedient, zijn zijn fouten niet langer zijn eigen probleem, maar worden ze tegelijkertijd het probleem van iedereen.

Het CDN is niet waar de data staat

Dit zegt niets over waar een bedrijf zijn data bewaart. Het CDN is slechts de voordeur; de origin-server, de database en degene die de data verwerkt, bevinden zich erachter. Voor vragen over de AVG (GDPR) of datalokalisatie is die back-end bepalend. Als je dat meet, ziet Europa er beter uit: wie dieper graaft in API-subdomeinen in plaats van de voordeur, vindt meestal veel meer OVH en Hetzner dan hier te zien is. Ik ben bij de voordeur gebleven omdat dit het onderdeel is dat voor iedereen tegelijk uitvalt, zoals gebeurde bij de bovenstaande outages.

Controleer je eigen voordeur

Je kunt zien welk CDN, indien aanwezig, een domein ondersteunt via de respons-headers:

curl -sI https://example.com | grep -i 'server\|cf-ray\|x-served-by\|x-amz-cf-id'

Een cf-ray header of server: cloudflare duidt op Cloudflare. x-served-by met een Fastly cache-node duidt op Fastly. x-amz-cf-id duidt op Amazon CloudFront. Het ontbreken van dergelijke headers, waarbij de server-waarde naar je eigen webserver of origin-host verwijst, betekent meestal dat er geen CDN voor staat.

Toelichting op de methode

Bron en cohort: De gegevens zijn gebaseerd op eigen waarnemingen van CipherCue van Europese bedrijfswebsites (HTTP response fingerprinting en DNS), en niet op een dataset van derden. Het cohort bestaat uit bedrijven in onze getrackte set met een landtoewijzing in een van de volgende landen: Duitsland, Verenigd Koninkrijk, Nederland, Polen, Frankrijk, Italië, Spanje of Ierland, waarbij ten minste één CDN-component is gedetecteerd. Dit resulteert in 44.143 bedrijven, gebruikmakend van de laatste waarneming per bedrijf per 7 september 2026. Dit is een bedrijfsaantal binnen onze dataset, geen representatieve steekproef van elk bedrijf in deze landen, en geen uitspraak over bedrijven die helemaal geen CDN gebruiken. Het cohort neigt bovendien naar kleine en middelgrote bedrijven in plaats van grote ondernemingen, en de gratis laag van Cloudflare is juist in dat segment het sterkst. Lees het cijfer daarom als concentratie onder CDN-gebruikende bedrijven van deze mix, niet als een specifieke uitspraak over grote ondernemingen.

Betekenis van "CDN gedetecteerd": We classificeren een component als een CDN wanneer de respons-headers of de serving fingerprint overeenkomen met het patroon van een bekende CDN-leverancier (bijvoorbeeld een cf-ray header voor Cloudflare, een Fastly cache-node x-served-by, of een CloudFront x-amz-cf-id). Bedrijven die direct vanaf een origin serveren zonder herkend CDN-fingerprint zijn uitgesloten van de noemer. Een verkeerd geconfigureerde of ongebruikelijke setup die deze headers verbergt, wordt ondergeteld.

Dubbeltelling: Een bedrijf kan worden gedetecteerd achter meer dan één CDN-leverancier en wordt dan onder elk geteld. Het Cloudflare-aandeel (89,6%) is het aantal Cloudflare-gedetecteerde bedrijven gedeeld door alle bedrijven waar een CDN is gedetecteerd; een bedrijf achter zowel Cloudflare als Fastly telt dus één keer mee in de teller en één keer in de noemer. De ruwe aantallen per leverancier tellen daarom op tot meer dan 44.143.

De Amazon-kanttekening: Amazon wordt gedetecteerd via CloudFront, maar Amazon is ook een algemene cloudhost. Sommige Amazon-detecties zijn bewuste keuzes voor CloudFront als voordeur en andere zijn AWS-origin serving; we maken hier geen onderscheid tussen de twee, wat de reden is dat Fastly (een onambigue pure CDN) wordt genoemd als de dichtstbijzijnde zuivere vergelijking.

Details over outages: De details over outages zijn afkomstig uit de door Cloudflare gepubliceerde postmortems, zoals inline geciteerd. Tijden en duur zijn zoals vermeld door Cloudflare. We linken naar de primaire bron voor elk incident in plaats van cijfers uit secundaire berichtgeving over te nemen.

Landgroepering: De keuze voor de groepering van landen is eigen en wordt expliciet vermeld, zodat de tabel per land onafhankelijk kan worden gelezen; het hoofdcijfer is de unie van deze acht markten, niet van één specifiek land.