Eigen VPN opzetten: complete handleiding met WireGuard

Professioneel webdesign
Optimale online zichtbaarheid
Ondersteuning & onderhoud
Maatwerk oplossingen
Resultaatgericht werken

Over Sanum B.V.

Voor iedere ondernemer een website! Daar maken wij van Sanum ons sterk voor. Maar ook het super goed gevonden worden online. Dus meer sales meer conversies. Vraag naar de mogelijkheden.

Blog

Error 401: wat betekent deze foutmelding en hoe los je hem op?

Managed hosting vanaf €10 per maand: zorgeloos online met Sanum Webdesign

Lokale linkbuilding: vergroot je zichtbaarheid in jouw regio

Bedrijfs info

Lees onze Algemene voorwaaarden.

Bel ons

06 17237261

Verdunplein 17 5627SZ Eindhoven

Eigen VPN opzetten: complete handleiding met WireGuard

Een eigen VPN opzetten geeft je controle over de server, de configuratie en het IP-adres waarmee je internetverbinding naar buiten gaat. In plaats van een abonnement bij een commerciële VPN-aanbieder te gebruiken, kun je zelf een VPN-server installeren op een VPS, thuisserver, router of andere Linux-server.

Dat klinkt ingewikkelder dan het tegenwoordig hoeft te zijn.

Vooral WireGuard heeft het bouwen van een eigen VPN een stuk eenvoudiger gemaakt. Je hebt in de basis een server met een bereikbaar IP-adres nodig, WireGuard-software en voor ieder apparaat een eigen cryptografische sleutel.

Toch is er een belangrijke keuze voordat je begint: waar moet de VPN-server staan?

Een VPN op een VPS in een datacenter heeft namelijk een ander doel dan een VPN-server die thuis of op kantoor staat.

In deze handleiding leggen we beide situaties uit. Daarna bouwen we stap voor stap een eigen WireGuard VPN op Ubuntu.

Waarom zou je een eigen VPN opzetten?

Een VPN maakt een versleutelde verbinding tussen je apparaat en een andere computer of netwerk.

Wanneer je zelf de VPN-server beheert, bepaal je waar die versleutelde verbinding eindigt.

Staat de server in een Nederlands datacenter? Dan loopt je internetverkeer vanaf je laptop bijvoorbeeld versleuteld naar dat datacenter en verlaat het internet via het IP-adres van jouw VPS.

Staat de VPN-server thuis? Dan kun je onderweg verbinding maken met je thuisnetwerk. Je kunt vervolgens bijvoorbeeld apparaten bereiken die normaal alleen binnen je eigen lokale netwerk beschikbaar zijn.

Dat maakt een eigen VPN interessant voor verschillende toepassingen.

Je kunt hem gebruiken om onderweg veilig toegang te krijgen tot een netwerk, servers op afstand te beheren of meerdere locaties met elkaar te verbinden.

Een onderneming kan bijvoorbeeld een kantoor-VPN gebruiken om beheerders toegang te geven tot interne diensten zonder die diensten rechtstreeks op het openbare internet beschikbaar te maken.

Wat doet een VPN precies?

Zonder VPN maakt je computer rechtstreeks verbinding met internet.

Wanneer je een website opent, gaat het verkeer via je eigen internetverbinding naar die website.

Met een VPN komt er een tussenstation bij.

De verbinding wordt dan ongeveer:

Laptop → versleutelde VPN-tunnel → VPN-server → internet

De internetdienst waarmee je verbinding maakt ziet vervolgens meestal het openbare IP-adres van de VPN-server.

Het verkeer tussen je apparaat en de VPN-server is versleuteld.

Dat laatste is vooral nuttig wanneer je onderweg bent en verbinding maakt via netwerken die je zelf niet beheert.

Een VPN is echter geen volledige anonimiteitsoplossing. Websites kunnen je nog steeds herkennen via accounts, cookies en andere technieken. De hostingprovider van je VPN-server beheert bovendien de infrastructuur waarop de VPS draait.

Een private VPN geeft dus vooral controle over de verbinding en infrastructuur. Het maakt je niet automatisch anoniem.

Waar kun je een eigen VPN server plaatsen?

De beste locatie hangt af van wat je ermee wilt bereiken.

Locatie Vooral geschikt voor
VPS in een datacenter Eigen vast uitgaand IP-adres en VPN onderweg
Server thuis Op afstand toegang krijgen tot je thuisnetwerk
Router thuis VPN-toegang zonder aparte server
NAS of mini-pc Permanente VPN-server met laag verbruik
Server op kantoor Veilige toegang tot bedrijfsnetwerk
Twee bedrijfsservers Site-to-site VPN tussen locaties

Wil je vooral dat je laptop en telefoon via één eigen vast IP-adres internet gebruiken? Dan is een VPN op VPS meestal de eenvoudigste oplossing.

Wil je juist vanaf buiten bij een NAS, printer, intern dashboard of andere apparatuur thuis kunnen? Dan plaats je de VPN-server beter binnen je thuisnetwerk.

Ubuntu documenteert beide scenario’s. WireGuard kan op de router zelf draaien, maar ook op een apparaat binnen het lokale netwerk.

VPN op VPS of VPN thuis opzetten?

Een VPS heeft één belangrijk voordeel: hij heeft normaal gesproken al een openbaar IP-adres en staat permanent online.

Dat maakt de netwerkconfiguratie relatief eenvoudig.

Je hoeft meestal geen poorten op een thuisrouter door te sturen. Daarnaast heb je geen problemen wanneer je thuisinternetverbinding tijdelijk uitvalt.

Voor een VPN thuis opzetten gelden andere voorwaarden.

Je thuisnetwerk moet vanaf internet bereikbaar zijn. Vaak betekent dit dat je router een publiek IPv4- of IPv6-adres nodig heeft en dat WireGuard-verkeer naar de juiste machine moet worden doorgestuurd.

Bij sommige internetverbindingen wordt CGNAT gebruikt. Je hebt dan niet zelfstandig een normaal publiek IPv4-adres waarop je een poort kunt openen.

In zo’n situatie kan een VPS makkelijker zijn.

Wil je specifiek toegang tot apparaten thuis, dan kun je ook een uitgaande tunnel vanaf je thuisnetwerk naar een VPS gebruiken. Dat is technisch wat uitgebreider, maar voorkomt bepaalde problemen met CGNAT.

Welke server heb je nodig voor een VPN op VPS?

Een persoonlijke WireGuard-server heeft doorgaans geen enorme hoeveelheid opslagruimte nodig.

VPN-verkeer bestaat vooral uit netwerkverkeer en cryptografische verwerking.

Voor enkele apparaten is een relatief kleine Linux-VPS daarom vaak voldoende. Belangrijker zijn een goede netwerkverbinding en voldoende dataverkeer.

Kijk daarnaast naar de locatie.

Wanneer je zelf voornamelijk in Nederland werkt, is een VPS in Nederland of een nabijgelegen Europees datacenter logisch vanwege de korte netwerkafstand.

Stel dat je internetverbinding zonder VPN een latency van 10 milliseconden naar een Nederlandse website heeft. Een VPN-server aan de andere kant van de wereld kan daar onnodig tientallen of honderden milliseconden aan toevoegen.

De snelste route is dus meestal een server die geografisch redelijk dicht bij jou én de diensten die je gebruikt staat.

Waarom WireGuard gebruiken?

Voor een nieuwe persoonlijke VPN is WireGuard VPN vaak een aantrekkelijke keuze.

WireGuard werkt met een relatief eenvoudig model. Iedere peer krijgt een private en publieke sleutel. De andere kant hoeft alleen de publieke sleutel te kennen.

Ubuntu vergelijkt dit sleutelmodel met SSH-authenticatie: iedere peer heeft een eigen sleutelset en de publieke sleutel wordt uitgewisseld om versleutelde communicatie mogelijk te maken.

WireGuard werkt via UDP en creëert na configuratie in Linux een normale netwerkinterface.

Dat maakt de techniek conceptueel vrij overzichtelijk.

De VPN-server krijgt bijvoorbeeld:

10.20.0.1

Je laptop krijgt:

10.20.0.2

en je telefoon:

10.20.0.3

Alle drie bevinden zich vervolgens binnen hetzelfde virtuele VPN-netwerk.

OpenVPN vs WireGuard

OpenVPN is een andere bekende VPN-techniek.

Het project bestaat veel langer en ondersteunt uitgebreide client/serverconfiguraties en certificaatinfrastructuur.

Voor grotere OpenVPN-configuraties wordt vaak met een PKI en X.509-certificaten gewerkt. De officiële OpenVPN-documentatie beschrijft zo’n schaalbare client/serveropstelling, maar merkt ook op dat dit voor een eenvoudige VPN met weinig clients relatief uitgebreid kan zijn.

WireGuard houdt de configuratie eenvoudiger.

Eigenschap WireGuard OpenVPN
Sleutelmodel Publieke/private keys Vaak certificaten/PKI
Configuratie Relatief compact Meer mogelijkheden en instellingen
Protocol UDP UDP of TCP mogelijk
Linux-integratie Zeer goed Zeer goed
Mobiele clients Beschikbaar Beschikbaar
Geschikt voor eigen simpele VPN Zeer geschikt Ook geschikt
Complex enterprise-authenticatiemodel Beperkter Uitgebreider

Voor de VPN die we in deze handleiding bouwen gebruiken we daarom WireGuard.

Eigen VPN server op Ubuntu 24.04

Voor het voorbeeld gebruiken we een VPS met Ubuntu 24.04.

Je hebt root- of sudo-toegang nodig.

We gaan uit van:

VPN subnet: 10.20.0.0/24
VPN-server: 10.20.0.1
Eerste client: 10.20.0.2
WireGuard-poort: 51820/UDP

Gebruik deze adressen alleen voor het interne VPN-netwerk. Ze staan los van het publieke IP-adres van je VPS.

Controleer voordat je begint ook hoe de publieke netwerkinterface heet.

Gebruik:

ip route

Je ziet bijvoorbeeld:

default via 203.0.113.1 dev ens3

In dat geval heet de externe interface:

ens3

Op een andere server kan dat bijvoorbeeld eth0, enp1s0 of iets anders zijn.

Dat verschil is straks belangrijk voor NAT.

Stap 1: Ubuntu eerst bijwerken

Voordat je WireGuard installeert, werk je de server bij.

sudo apt update
sudo apt upgrade -y

Installeer daarna WireGuard:

sudo apt install wireguard -y

Ubuntu beschikt over officiële ondersteuning en documentatie voor WireGuard-serverconfiguraties.

Stap 2: sleutels voor de VPN server genereren

WireGuard gebruikt geen traditioneel gebruikersnaam/wachtwoordmodel.

Iedere peer krijgt zijn eigen private en publieke sleutel.

Maak eerst de configuratiemap goed beveiligd:

sudo mkdir -p /etc/wireguard
sudo chmod 700 /etc/wireguard

Ga daarna naar die map:

cd /etc/wireguard

Zet een veilige umask:

umask 077

Genereer vervolgens de private sleutel:

wg genkey | sudo tee server_private.key

Maak daaruit de publieke sleutel:

sudo cat server_private.key | wg pubkey | sudo tee server_public.key

De publieke sleutel mag met clients worden gedeeld.

De private sleutel mag nooit worden gepubliceerd of naar andere apparaten worden gestuurd.

Iedere client krijgt zijn eigen aparte private sleutel.

Stap 3: IP forwarding inschakelen

Wanneer je het volledige internetverkeer van een client via de VPN-server wilt laten lopen, moet Linux pakketten tussen netwerkinterfaces kunnen doorsturen.

Controleer eerst:

sysctl net.ipv4.ip_forward

Wanneer het resultaat 0 is, staat forwarding uit.

Maak vervolgens bijvoorbeeld:

sudo nano /etc/sysctl.d/99-wireguard.conf

Plaats daarin:

net.ipv4.ip_forward=1

Activeer de instelling:

sudo sysctl --system

Ubuntu gebruikt hetzelfde principe in zijn eigen WireGuard-routingdocumentatie: routing tussen interfaces vereist dat IPv4 forwarding wordt ingeschakeld.

Stap 4: WireGuard server configureren

Maak nu:

sudo nano /etc/wireguard/wg0.conf

De basis ziet er bijvoorbeeld zo uit:

[Interface]
Address = 10.20.0.1/24
ListenPort = 51820
PrivateKey = JOUW_SERVER_PRIVATE_KEY

PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -A FORWARD -o wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -D FORWARD -o wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o ens3 -j MASQUERADE

Vervang:

JOUW_SERVER_PRIVATE_KEY

door de inhoud van:

sudo cat /etc/wireguard/server_private.key

Vervang ook ens3 wanneer jouw server een andere publieke interface gebruikt.

De MASQUERADE-regel zorgt ervoor dat verkeer vanuit het VPN-netwerk via het publieke IP-adres van de VPS naar internet kan.

Stap 5: firewall voor de WireGuard VPN

De VPN-server moet bereikbaar zijn via UDP.

In ons voorbeeld gebruiken we poort:

51820

Gebruik je UFW, zorg dan eerst dat SSH toegestaan blijft voordat je de firewall activeert:

sudo ufw allow OpenSSH

Sta vervolgens WireGuard toe:

sudo ufw allow 51820/udp

Controleer:

sudo ufw status

Heeft je VPS-provider daarnaast een eigen externe firewall? Dan moet UDP-poort 51820 daar eveneens worden toegestaan.

Open alleen wat je werkelijk gebruikt.

Het is niet nodig om allerlei willekeurige extra poorten voor WireGuard beschikbaar te maken.

Stap 6: eerste VPN-client aanmaken

Iedere laptop, telefoon of computer hoort een eigen sleutelset te krijgen.

Genereer de private sleutel bij voorkeur op het apparaat zelf.

Op een Linux-client kan dat bijvoorbeeld:

umask 077
wg genkey > client1_private.key
wg pubkey < client1_private.key > client1_public.key

De server hoeft alleen de publieke sleutel van de client te krijgen.

Open vervolgens op de VPN-server:

sudo nano /etc/wireguard/wg0.conf

Voeg onderaan toe:

[Peer]
PublicKey = PUBLIC_KEY_VAN_CLIENT1
AllowedIPs = 10.20.0.2/32

Hiermee weet WireGuard dat VPN-adres 10.20.0.2 bij deze client hoort.

Stap 7: client configureren

Op de client maak je bijvoorbeeld:

[Interface]
PrivateKey = PRIVATE_KEY_VAN_CLIENT1
Address = 10.20.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = PUBLIC_KEY_VAN_DE_SERVER
Endpoint = vpn.voorbeeld.nl:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Het veld:

AllowedIPs = 0.0.0.0/0

betekent dat al het IPv4-verkeer via de VPN wordt gestuurd.

Dit wordt een full-tunnel VPN genoemd.

Wil je alleen toegang tot het private VPN-netwerk, dan kun je veel beperkter routeren.

Bijvoorbeeld:

AllowedIPs = 10.20.0.0/24

Dan blijft normaal internetverkeer via de eigen internetverbinding lopen.

Dit heet split tunneling.

IPv6 niet vergeten bij een eigen VPN

IPv6 verdient aparte aandacht.

Wanneer je alleen IPv4 via de VPN routeert terwijl je client ook een normale IPv6-internetverbinding heeft, kan IPv6-verkeer buiten de tunnel om blijven lopen.

Wil je een volledige dual-stack VPN, dan moet ook IPv6 correct op de VPN-server worden geconfigureerd en gerouteerd.

Voeg dus niet zomaar:

::/0

toe aan AllowedIPs zonder ook de serverkant daarvoor in te richten.

Een andere tijdelijke keuze is om alleen IPv4 voor de VPN te gebruiken en IPv6 op de betreffende clientverbinding uit te schakelen.

Voor een professionele configuratie verdient een echte IPv4- én IPv6-opzet de voorkeur.

Stap 8: WireGuard starten

Wanneer de serverconfiguratie klaar is, start je WireGuard:

sudo systemctl enable --now wg-quick@wg0

Controleer de status:

sudo systemctl status wg-quick@wg0

En vervolgens:

sudo wg show

Daar zie je de WireGuard-interface en geconfigureerde peers.

Wanneer de client verbinding heeft gemaakt, verschijnt onder andere een laatste handshake en het aantal verzonden en ontvangen bytes.

Dat is een van de eerste controles wanneer een verbinding niet werkt.

Eigen domeinnaam voor de VPN gebruiken

Je hoeft clients niet rechtstreeks naar een IP-adres te laten verbinden.

Je kunt bijvoorbeeld een subdomein gebruiken:

vpn.bedrijf.nl

Maak daarvoor in DNS een A-record:

vpn.bedrijf.nl → publiek IPv4-adres van VPN-server

Gebruik je ook correct geconfigureerd IPv6, dan kan daarnaast een AAAA-record worden toegevoegd.

Het voordeel van een hostname is dat je later makkelijker van server kunt veranderen.

De clients blijven bijvoorbeeld verbinden met:

vpn.bedrijf.nl:51820

terwijl je alleen het DNS-record aanpast.

Hoe controleer je of de VPN echt werkt?

Activeer eerst de WireGuard-client.

Controleer daarna het VPN-adres:

ping 10.20.0.1

Wanneer dat werkt, kan de client de server via de tunnel bereiken.

Gebruik je full tunnel, controleer dan vervolgens je externe IP-adres via een normale IP-controleservice.

Dat IP-adres hoort nu overeen te komen met het publieke adres van de VPS.

Controleer daarnaast DNS.

Het is namelijk mogelijk dat je internetverkeer via de VPN loopt terwijl DNS-query’s nog naar een andere resolver gaan.

Bij een serieuze VPN-opzet moet je beide onderdelen testen.

Wat als WireGuard geen handshake krijgt?

Een ontbrekende handshake betekent meestal dat server en client elkaar nog niet correct bereiken.

Controleer dan eerst de basis.

Staat WireGuard op de server aan?

sudo wg show

Luistert de server op UDP 51820?

sudo ss -lunp | grep 51820

Controleer daarna de firewall van Ubuntu én eventueel de firewall van de VPS-provider.

Kijk vervolgens of het Endpoint in de client naar het juiste IP-adres wijst.

Ten slotte moeten de publieke sleutels aan beide kanten correct zijn.

Een typefout in een key is genoeg om de verbinding onmogelijk te maken.

Handshake werkt, maar internet niet

Dit is een ander probleem.

Wanneer wg show wel een recente handshake toont maar websites niet laden, is de versleutelde tunnel zelf waarschijnlijk in orde.

Dan moet je vooral naar routing kijken.

Controleer:

sysctl net.ipv4.ip_forward

Dat hoort te zijn:

net.ipv4.ip_forward = 1

Controleer daarna of de externe interface in de NAT-regel correct is.

Wanneer de VPS via ens3 internet gebruikt maar in wg0.conf staat eth0, werkt de masquerading niet goed.

Dit is een veelvoorkomende configuratiefout.

Eigen VPN thuis opzetten

Wil je de VPN-server niet in een datacenter maar thuis draaien, dan blijft de WireGuard-configuratie grotendeels hetzelfde.

De netwerkarchitectuur verandert wel.

Stel dat je thuisnetwerk gebruikt:

192.168.1.0/24

en WireGuard draait op een kleine Linux-server met:

192.168.1.10

Je router krijgt verkeer vanaf internet binnen.

Daarom moet UDP-poort 51820 op de router worden doorgestuurd naar:

192.168.1.10

Je WireGuard-client maakt vervolgens verbinding met het publieke IP-adres van je thuisverbinding.

Heb je een dynamisch IP-adres? Dan is dynamic DNS handig.

Je kunt bijvoorbeeld blijven verbinden met:

vpn.thuisdomein.nl

terwijl het onderliggende IP-adres automatisch wordt bijgewerkt wanneer je provider het verandert.

WireGuard rechtstreeks op de router

Sommige routers ondersteunen WireGuard zelf.

Dat kan een nette oplossing zijn, omdat de router al tussen internet en het lokale netwerk staat.

Je hebt dan geen aparte Raspberry Pi, mini-pc of Linux-server nodig.

De router weet bovendien al hoe verkeer tussen het VPN-netwerk en LAN moet worden gerouteerd.

Ubuntu noemt een WireGuard-endpoint op de router eveneens als een van de normale peer-to-sitearchitecturen.

Niet iedere consumentenrouter ondersteunt dit echter.

Controleer daarom eerst de mogelijkheden en prestaties van het apparaat.

Een oude router kan bij zware VPN-encryptie een lagere doorvoersnelheid halen dan je internetverbinding aankan.

VPN op NAS of kleine thuisserver

Een NAS, mini-pc of andere permanente Linux-machine kan ook geschikt zijn.

Dit is vooral aantrekkelijk wanneer die machine toch al 24 uur per dag draait.

Je kunt de VPN-server dan gebruiken om vanaf buiten toegang te krijgen tot het lokale netwerk.

Daarmee hoef je bijvoorbeeld een NAS-webinterface niet rechtstreeks op internet open te zetten.

Je maakt eerst verbinding met WireGuard.

Daarna benader je de NAS via het interne IP-adres alsof je thuis bent.

Dit verkleint het aantal diensten dat rechtstreeks vanaf internet bereikbaar hoeft te zijn.

VPN voor toegang tot bedrijfsservers

Voor bedrijven is dit principe eveneens interessant.

Stel dat een intern beheerpaneel alleen bereikbaar hoeft te zijn voor medewerkers.

Je kunt dat dashboard rechtstreeks op internet zetten en beveiligen met een gebruikersnaam en wachtwoord.

Maar je kunt er ook voor kiezen de dienst uitsluitend bereikbaar te maken via een VPN.

De medewerker maakt eerst verbinding met WireGuard.

Daarna krijgt hij toegang tot het interne netwerk.

Hierdoor ontstaat een extra netwerklaag vóór de applicatie.

Dat betekent niet dat de applicatie geen eigen beveiliging meer nodig heeft. Authenticatie en updates blijven belangrijk.

Een VPN vermindert vooral de noodzaak om iedere interne dienst publiek bereikbaar te maken.

Site-to-site VPN tussen twee locaties

WireGuard kan meer dan alleen één laptop verbinden met één server.

Je kunt ook twee volledige netwerken koppelen.

Bijvoorbeeld:

Kantoor Eindhoven → VPN → serverlocatie Amsterdam

of:

Server A → VPN → Server B

De apparaten achter beide WireGuard-routers kunnen vervolgens met elkaar communiceren via private netwerkadressen.

Dit heet een site-to-site VPN.

Ubuntu heeft hiervoor eveneens aparte WireGuard-configuraties gedocumenteerd.

Voor bedrijven met meerdere locaties kan dit nuttig zijn wanneer interne diensten tussen netwerken beschikbaar moeten zijn.

Een eigen VPN met vast IP-adres

Een belangrijk voordeel van een VPN op VPS is een eigen vast uitgaand IP-adres.

Dat kan handig zijn bij serverbeheer.

Stel dat een beheerpaneel alleen toegang moet toestaan vanaf één IP.

Je kunt dan de firewall instellen op:

alleen VPN-IP toegestaan

Medewerkers verbinden eerst met de VPN.

Daarna komen zij via hetzelfde vaste VPS-IP bij de server aan.

Je hoeft zo niet telkens nieuwe thuis- of mobiele IP-adressen aan een whitelist toe te voegen.

Dit kan het beheer van Plesk, DirectAdmin, SSH en andere administratieve interfaces overzichtelijker maken.

VPN en openbare wifi

Een VPN is ook nuttig wanneer je regelmatig onbekende netwerken gebruikt.

Het verkeer tussen apparaat en VPN-server gaat door de versleutelde WireGuard-tunnel.

Dat betekent dat iemand op hetzelfde lokale netwerk niet eenvoudig het verkeer tussen jou en de VPN-server kan lezen.

Moderne websites gebruiken zelf doorgaans al HTTPS, maar een VPN voegt een beveiligde netwerklaag toe.

Je hoeft daardoor ook minder vertrouwen te hebben in de lokale wifi-infrastructuur.

Vanaf de VPN-server gaat het verkeer vervolgens verder naar de uiteindelijke bestemming.

Is een eigen VPN beter dan een commerciële VPN?

Dat hangt af van het doel.

Met een eigen VPN weet je precies welke server je gebruikt en wie de configuratie beheert.

Je deelt het VPN-IP bovendien niet noodzakelijk met duizenden willekeurige andere gebruikers.

Daar staat tegenover dat je zelf verantwoordelijk bent voor updates, monitoring en beveiliging.

Een commerciële VPN-provider heeft vaak veel servers in verschillende landen en apps die vrijwel volledig automatisch werken.

Een eigen VPS heeft meestal maar één of enkele locaties.

Voor technisch beheer, een eigen vast IP en toegang tot eigen infrastructuur kan een eigen VPN server daarom bijzonder geschikt zijn.

Voor iemand die vooral tientallen verschillende serverlocaties wil kunnen selecteren is een commerciële dienst praktischer.

Kan een VPN je volledig anoniem maken?

Nee.

Dat is een belangrijk misverstand.

De internetprovider ziet bij gebruik van een VPN voornamelijk dat je verbinding maakt met de VPN-server. De uiteindelijke website ziet vervolgens het IP-adres van de VPN-server.

Maar dat betekent niet dat alle andere identificatiemethoden verdwijnen.

Wanneer je inlogt bij een website weet die dienst nog steeds welk account je gebruikt.

Cookies blijven bestaan.

Browserfingerprinting kan nog steeds informatie geven.

Daarnaast beheert de VPS-provider de fysieke infrastructuur waarop jouw server draait.

Zie een VPN daarom vooral als versleutelde netwerkverbinding en routeringsmechanisme, niet als een magische anonimiteitsknop.

Hoe beveilig je een eigen VPN server?

De veiligheid van de VPN hangt niet alleen van WireGuard af.

De onderliggende VPS moet eveneens goed worden onderhouden.

Installeer beveiligingsupdates regelmatig.

Gebruik voor SSH bij voorkeur sleutelauthenticatie en beperk beheerpoorten waar mogelijk.

Laat alleen noodzakelijke netwerkpoorten openstaan.

Voor een eenvoudige VPN-server zijn dat bijvoorbeeld SSH voor beheer en UDP 51820 voor WireGuard.

Gebruik daarnaast voor ieder apparaat een afzonderlijke WireGuard-key.

Wanneer een telefoon verloren raakt, hoef je dan niet alle clients opnieuw te configureren.

Je verwijdert alleen de peer van dat apparaat uit de serverconfiguratie.

Dit is veel beter beheersbaar dan één gedeelde sleutel voor iedereen.

Iedere VPN-gebruiker een eigen sleutel

Stel dat vijf medewerkers dezelfde VPN gebruiken.

Maak dan niet één configuratiebestand dat naar iedereen wordt gestuurd.

Gebruik vijf peers:

10.20.0.2 → laptop medewerker A
10.20.0.3 → telefoon medewerker A
10.20.0.4 → laptop medewerker B
10.20.0.5 → beheercomputer
10.20.0.6 → tablet

Iedere peer heeft zijn eigen private en publieke sleutel.

Vertrekt een medewerker?

Verwijder alleen diens public key uit de server.

De andere apparaten blijven gewoon werken.

Dat is een van de sterke punten van het eenvoudige WireGuard-sleutelmodel.

Full tunnel of split tunnel?

Dit is een belangrijke ontwerpkeuze.

Bij een full tunnel stuur je al het internetverkeer via de VPN.

Dat doe je bijvoorbeeld met:

AllowedIPs = 0.0.0.0/0

Bij een split tunnel stuur je alleen bepaalde netwerken via de VPN.

Bijvoorbeeld:

AllowedIPs = 10.20.0.0/24, 192.168.1.0/24

Je normale internetverkeer blijft dan rechtstreeks via je lokale internetverbinding gaan.

Split tunneling kan sneller en efficiënter zijn wanneer je de VPN uitsluitend gebruikt om interne servers te bereiken.

Full tunneling is praktischer wanneer je ook het uitgaande IP-adres van de VPN-server wilt gebruiken.

Welke DNS gebruik je binnen een VPN?

DNS verdient aandacht omdat domeinnamen eerst moeten worden vertaald naar IP-adressen.

Je kunt een publieke resolver instellen, maar ook een eigen DNS-resolver op de VPN-server draaien.

Een eigen resolver kan interessant zijn wanneer je interne hostnamen wilt gebruiken.

Bijvoorbeeld:

nas.intern
crm.intern
server01.intern

Die namen hoeven dan niet publiek op internet te bestaan.

Voor een eenvoudige persoonlijke VPN is een externe resolver eenvoudiger.

Voor een professioneel intern netwerk kan eigen DNS veel meer mogelijkheden geven.

Monitoring van een eigen VPN

Een VPN die eenmaal werkt wordt gemakkelijk vergeten.

Toch blijft monitoring nuttig.

Controleer bijvoorbeeld regelmatig:

sudo wg show

Je ziet daarmee welke peers recent een handshake hebben uitgevoerd.

Daarnaast kun je de VPS zelf monitoren op CPU, RAM, schijfruimte en bereikbaarheid.

Ook de beschikbare bandbreedte is belangrijk.

Wanneer een serververbinding maximaal 100 Mbit/s aankan, kan de VPN nooit structureel sneller worden dan die netwerkverbinding.

De langzaamste schakel bepaalt uiteindelijk de prestaties.

Back-up van de WireGuard configuratie

Een VPN-server bevat weinig data, maar de configuratie is belangrijk.

Maak daarom een beveiligde back-up van:

/etc/wireguard/

Let op: daarin staat de private sleutel van de server.

De back-up moet dus net zo goed beveiligd worden als de server zelf.

Zorg dat zo’n bestand niet per ongeluk in een publieke Git-repository, onbeveiligde cloudmap of websiteback-up terechtkomt.

Client-private keys horen idealiter uitsluitend op de betreffende clients te bestaan.

De server hoeft alleen hun publieke sleutels te kennen.

Wat gebeurt er als de VPN VPS uitvalt?

Wanneer je één VPS gebruikt, is die server een single point of failure.

Valt hij uit, dan werkt de VPN tijdelijk niet.

Voor persoonlijk gebruik is dat meestal acceptabel.

Voor bedrijfskritische toegang kun je redundantie overwegen.

Je kunt bijvoorbeeld een tweede VPN-endpoint in een ander datacenter beschikbaar houden.

Dat sluit aan op dezelfde principes die bij server failover worden gebruikt.

Wel moet duidelijk worden hoe clients bij uitval naar het tweede endpoint schakelen.

Voor een paar beheerders kan een tweede handmatig profiel al voldoende zijn. Voor grotere omgevingen kan de architectuur verder worden geautomatiseerd.

Wat kost een eigen VPN?

De software WireGuard zelf is open source.

De belangrijkste terugkerende kosten zitten daarom meestal in de infrastructuur.

Gebruik je thuis een router of server die al draait, dan zijn de extra kosten beperkt.

Gebruik je een VPS, dan betaal je het maandbedrag van die server en mogelijk extra dataverkeer.

Je hebt voor een persoonlijke VPN doorgaans weinig opslag nodig.

Investeer daarom liever in betrouwbare netwerkcapaciteit en een goede serverlocatie dan in honderden gigabytes schijfruimte die een VPN nauwelijks gebruikt.

Voor zakelijke inzet moet ook de beheertijd worden meegerekend.

Updates, monitoring en gebruikersbeheer blijven immers nodig.

Wanneer is zelf een VPN maken een goede keuze?

Een eigen VPN maken is vooral interessant wanneer je meer controle wilt dan een standaard VPN-dienst biedt.

Een VPS-VPN is bijvoorbeeld logisch wanneer je één eigen statisch IP-adres wilt voor beheer.

Een VPN thuis is handig wanneer je onderweg veilig bij je lokale netwerk wilt.

Een bedrijfs-VPN kan interne systemen afschermen van het openbare internet.

En een site-to-siteconfiguratie kan afzonderlijke netwerken met elkaar verbinden.

Voor iemand die geen server wil beheren en uitsluitend met één druk op de knop een willekeurige VPN-locatie wil kiezen, is zelfhosting waarschijnlijk minder praktisch.

Een eigen VPN is vooral krachtig wanneer je daadwerkelijk iets met de controle over de infrastructuur wilt doen.

Eigen VPN opzetten: welke configuratie zouden wij kiezen?

Voor een eenvoudige eigen internet-VPN zou een logische opzet zijn:

Ubuntu VPS → WireGuard → eigen VPN-subnet → NAT → internet

Voor toegang tot een thuis- of bedrijfsnetwerk:

Laptop → WireGuard → router/server → intern LAN

Voor een bedrijf met twee locaties:

Locatie A → WireGuard site-to-site → Locatie B

Het belangrijkste is dat je eerst het doel bepaalt.

Pas daarna kies je serverlocatie, routing en firewallregels.

Veel VPN-problemen ontstaan doordat iemand direct software installeert zonder vooraf te bepalen welk verkeer door de tunnel moet lopen.

Eigen VPN laten opzetten door Sanum

Sanum kan een eigen VPN opzetten als onderdeel van VPS-, server- of netwerkbeheer.

Daarbij kan de VPN bijvoorbeeld worden ingericht op een Linux-VPS voor een eigen vast uitgaand IP-adres. Ook toegang tot interne servers of een bedrijfsnetwerk kan via een private WireGuard-tunnel worden ingericht.

Naast de VPN zelf zijn de onderliggende onderdelen belangrijk.

Denk aan serverbeveiliging, firewallregels, DNS, IPv4 en IPv6, gebruikerssleutels, monitoring en back-ups.

Voor zakelijke omgevingen kan daarnaast worden bekeken of één VPN-server voldoende is of dat een tweede endpoint wenselijk is voor continuïteit.

Het doel is niet alleen dat de VPN op de dag van installatie verbinding maakt. De omgeving moet daarna ook veilig en beheersbaar blijven.

Wil je een eigen VPN-server opzetten op een VPS, thuisserver of bedrijfsserver? Sanum kan de server, WireGuard-configuratie, routing en beveiliging volledig inrichten.

Veelgestelde vragen over een eigen VPN opzetten

Kan ik zelf een VPN server opzetten?

Ja. Met een Linux-server en software zoals WireGuard kun je zelf een VPN-server beheren. Voor een internet-VPN is een VPS met openbaar IP-adres vaak de eenvoudigste basis.

Welke software is het beste voor een eigen VPN?

Voor een relatief eenvoudige nieuwe configuratie is WireGuard vaak een goede keuze. Het gebruikt een compact sleutelmodel en wordt officieel ondersteund op Ubuntu. OpenVPN blijft een goede optie wanneer je uitgebreidere certificaat- of authenticatieconfiguraties nodig hebt.

Kan ik een VPN op een VPS installeren?

Ja. Een VPS is juist een praktische plaats voor een eigen VPN omdat deze doorgaans permanent online staat en een publiek IP-adres heeft.

Hoeveel RAM heeft een WireGuard VPN nodig?

Voor enkele persoonlijke clients is WireGuard zelf niet bijzonder zwaar. De benodigde servercapaciteit hangt vooral af van het aantal gebruikers, de gewenste snelheid en eventuele andere diensten die op dezelfde VPS draaien.

Kan ik thuis een eigen VPN maken?

Ja. WireGuard kan op een geschikte router, Linux-server, NAS of ander apparaat in het thuisnetwerk draaien. De server moet wel vanaf internet bereikbaar zijn.

Heb ik een vast IP-adres thuis nodig?

Niet noodzakelijk. Met dynamic DNS kun je een hostname automatisch naar een veranderend thuis-IP laten wijzen. Bij CGNAT kan rechtstreeks inkomend IPv4-verkeer echter moeilijker of onmogelijk zijn zonder een andere oplossing.

Wat is beter: een VPN thuis of op een VPS?

Een thuis-VPN is vooral handig om bij je lokale netwerk te komen. Een VPS-VPN is praktischer wanneer je een permanent extern VPN-endpoint en eigen uitgaand server-IP wilt.

Is WireGuard sneller dan OpenVPN?

WireGuard is ontworpen als een lichte, moderne VPN-techniek en kan zeer goede prestaties leveren. De werkelijke snelheid hangt echter ook af van CPU, netwerkverbinding, afstand tot de server en configuratie.

Kan ik mijn telefoon verbinden met mijn eigen VPN?

Ja. WireGuard-clients zijn beschikbaar voor gangbare desktop- en mobiele besturingssystemen. Geef ieder apparaat een eigen key en VPN-IP.

Kan ik meerdere apparaten tegelijk gebruiken?

Ja. Maak voor ieder apparaat een afzonderlijke peer aan. Zo kun je één apparaat later intrekken zonder de configuraties van alle andere apparaten te vervangen.

Wat is het verschil tussen full tunnel en split tunnel?

Bij full tunnel loopt al het internetverkeer via de VPN. Bij split tunnel stuur je alleen bepaalde netwerken of bestemmingen door de VPN en gebruikt de rest de normale internetverbinding.

Verandert mijn IP-adres met een eigen VPN?

Bij een full-tunnel-VPN via een VPS zien externe websites doorgaans het publieke IP-adres van die VPN-server in plaats van het lokale publieke IPv4-adres van je huidige verbinding.

Maakt een eigen VPN mij anoniem?

Nee. Een VPN verplaatst het punt waar je verkeer het internet op gaat en versleutelt de verbinding naar de VPN-server. Accounts, cookies en andere identificatiemethoden blijven bestaan.

Moet ik WireGuard-poort 51820 gebruiken?

Nee. 51820/UDP is een veelgebruikte standaard, maar WireGuard kan ook op een andere UDP-poort luisteren. Server en clients moeten uiteraard dezelfde poort gebruiken.

Moet ik een domeinnaam hebben?

Nee. Je kunt rechtstreeks naar het publieke IP-adres verbinden. Een hostname zoals vpn.bedrijf.nl maakt serverwijzigingen en beheer vaak wel eenvoudiger.

Heeft een eigen VPN nog back-ups nodig?

Ja. Bewaar minimaal de serverconfiguratie en private serverkey veilig. Bij zakelijke omgevingen hoort daarnaast een normale serverback-upstrategie.

Kan ik Plesk of DirectAdmin samen met WireGuard gebruiken?

Ja. WireGuard draait op serverniveau en kan naast een hostingpaneel functioneren. Je moet wel controleren dat firewallregels en netwerkconfiguratie elkaar niet tegenwerken.

Kan een VPN worden gebruikt voor serverbeheer?

Ja. Dit is een nuttige zakelijke toepassing. Je kunt beheerinterfaces of interne diensten beperken tot het VPN-netwerk in plaats van ze voor het volledige internet toegankelijk te maken.

sanumwebdesign

Over Sanum B.V.
Kennispartner op het gebied van websites, online ondernemen en digitale groei

Sanum B.V. ondersteunt ondernemers, bedrijven en organisaties bij het ontwikkelen van professionele websites en het versterken van hun online aanwezigheid. Dankzij onze ervaring met webontwikkeling, zoekmachineoptimalisatie (SEO), online marketing en digitale technologie publiceren wij regelmatig informatieve artikelen die ondernemers helpen betere online keuzes te maken.

Onze kennisbank behandelt uiteenlopende onderwerpen, waaronder webdesign, WordPress, websitebeveiliging, e-commerce, online marketing, kunstmatige intelligentie (AI), hosting, digitale innovatie en online ondernemen. Iedere publicatie is gericht op het delen van betrouwbare, actuele en praktisch toepasbare informatie.

Wij geloven dat kwalitatieve content begint met expertise en praktijkervaring. Daarom worden onze artikelen zorgvuldig samengesteld, regelmatig bijgewerkt en geschreven met aandacht voor kwaliteit, leesbaarheid en betrouwbaarheid. Zo bieden wij ondernemers waardevolle inzichten waarmee zij hun online zichtbaarheid kunnen vergroten en hun onderneming verder kunnen ontwikkelen.

Waarom onze artikelen betrouwbaar zijn
  • Geschreven door specialisten met praktijkervaring.
  • Regelmatig gecontroleerd en bijgewerkt.
  • Gebaseerd op actuele ontwikkelingen.
  • Praktisch, duidelijk en toegankelijk geschreven.
  • Gericht op ondernemers, bedrijven en organisaties.

Professioneel webdesign
Optimale online zichtbaarheid
Ondersteuning & onderhoud
Maatwerk oplossingen
Resultaatgericht werken

Klaar om uw project te starten?

Neem direct contact op en plan een afspraak met ons om te bespreken hoe wij uw website of digitale strategie kunnen verbeteren.

diensten