VPN met vast IP-adres opzetten: veilig werken vanaf één vertrouwd IP

Professioneel webdesign
Optimale online zichtbaarheid
Ondersteuning & onderhoud
Maatwerk oplossingen
Resultaatgericht werken

Over Sanum B.V.

Voor iedere ondernemer een website! Daar maken wij van Sanum ons sterk voor. Maar ook het super goed gevonden worden online. Dus meer sales meer conversies. Vraag naar de mogelijkheden.

Blog

Error 401: wat betekent deze foutmelding en hoe los je hem op?

Managed hosting vanaf €10 per maand: zorgeloos online met Sanum Webdesign

Lokale linkbuilding: vergroot je zichtbaarheid in jouw regio

Bedrijfs info

Lees onze Algemene voorwaaarden.

Bel ons

06 17237261

Verdunplein 17 5627SZ Eindhoven

VPN met vast IP-adres opzetten: veilig werken vanaf één vertrouwd IP

Een VPN met vast IP-adres is vooral interessant wanneer je vanaf verschillende locaties toch steeds met hetzelfde openbare IP-adres wilt werken. In plaats van afhankelijk te zijn van het wisselende IP-adres van thuis, kantoor, mobiele internetverbinding of hotelwifi, verbind je eerst met je eigen VPN-server.

Daarna gaat het internetverkeer via het vaste IP-adres van die server naar buiten.

Voor normaal internetgebruik is dat handig. Voor technisch en zakelijk beheer kan het nog waardevoller zijn.

Je kunt bijvoorbeeld bepalen dat een DirectAdmin-paneel, Plesk-server, SSH-service, database of andere beheeromgeving uitsluitend bereikbaar is vanaf het IP-adres van jouw VPN.

Daardoor hoef je beheerpoorten niet zomaar voor de hele wereld beschikbaar te houden.

In dit artikel leggen we uit hoe een vast IP via VPN werkt, wanneer het zinvol is, waar je de VPN-server plaatst en hoe je zo’n omgeving met een eigen VPS en WireGuard kunt opbouwen.

Wat is een VPN met vast IP-adres?

Bij een normale internetverbinding krijg je een publiek IP-adres van je internetprovider.

Soms blijft dat adres lange tijd hetzelfde. Toch is het meestal niet gegarandeerd.

Wanneer je overschakelt van thuisinternet naar 5G, kantoorwifi of een andere locatie gebruik je sowieso een ander publiek IP-adres.

Met een VPN met vast IP-adres voeg je een tussenstation toe.

De route wordt dan bijvoorbeeld:

Laptop → versleutelde VPN-tunnel → VPS → internet

De VPS heeft een publiek IP-adres dat normaal gesproken niet verandert.

Wanneer je laptop met de VPN verbonden is, zien externe servers daarom het IP-adres van de VPS in plaats van het IP-adres van je huidige internetverbinding.

Dat vaste server-IP wordt vervolgens je herkenbare uitgangspunt.

Waarom is een vast IP via VPN nuttig?

Een vast IP is vooral interessant wanneer een dienst toegang kan beperken op basis van het bronadres.

Stel dat je een server hebt waarop DirectAdmin draait.

Zonder aanvullende beperking is de beheerpoort mogelijk vanaf ieder IP-adres op internet bereikbaar.

Je kunt uiteraard sterke wachtwoorden en tweestapsverificatie gebruiken. Toch blijft de dienst publiek zichtbaar.

Met een vast IP via VPN kun je de firewall veel strenger instellen.

De server kan bijvoorbeeld alleen verbindingen accepteren vanaf:

203.0.113.50

Dat is het vaste publieke IP-adres van jouw VPN-server.

Werk je thuis, op kantoor of onderweg? Dat maakt niet uit.

Je verbindt eerst met WireGuard en bereikt daarna de server via hetzelfde vertrouwde IP.

VPN voor serverbeheer

Een VPN voor serverbeheer is daarom een van de interessantste toepassingen.

Serverbeheerders werken vaak met verschillende diensten die eigenlijk niet voor willekeurige internetgebruikers bedoeld zijn.

Denk aan SSH, control panels, databasebeheer en interne dashboards.

Je kunt iedere dienst afzonderlijk beveiligen, maar je kunt ook een extra netwerklaag gebruiken.

De structuur wordt dan:

Beheerder → VPN → vertrouwde netwerkroute → server

De server hoeft vervolgens niet iedere thuis- of mobiele verbinding afzonderlijk te vertrouwen.

Alle beheerders komen via hetzelfde gecontroleerde VPN-netwerk binnen.

Dat maakt firewallbeleid eenvoudiger.

Waarom niet gewoon je thuis-IP whitelisten?

Dat kan prima werken wanneer je altijd vanaf dezelfde locatie werkt en je provider een werkelijk statisch IP-adres levert.

In de praktijk verandert de situatie echter snel.

Je werkt een dag thuis en de volgende dag vanaf kantoor.

Daarna moet je onderweg iets aanpassen via mobiel internet.

Elk netwerk heeft een ander IP.

Wanneer je firewall uitsluitend het thuisadres toestaat, krijg je onderweg geen toegang.

Je kunt natuurlijk steeds nieuwe adressen aan de whitelist toevoegen. Dat wordt echter snel onoverzichtelijk.

Een VPN server met vast IP lost dat probleem centraal op.

Alle apparaten verbinden met één gecontroleerd endpoint en gebruiken daarna hetzelfde publieke adres.

Statisch IP en dynamisch IP: wat is het verschil?

Een statisch IP-adres blijft bewust hetzelfde.

Een dynamisch IP-adres kan door de provider worden gewijzigd.

Veel consumentenverbindingen gebruiken dynamische adressen. Soms blijft zo’n IP maanden hetzelfde, maar je hebt geen garantie.

Een VPS gebruikt doorgaans een publiek server-IP dat gedurende de levensduur van die server stabiel blijft.

Dat maakt een VPS geschikt als eigen VPN IP.

Je gebruikt het datacenter-IP vervolgens als herkenbaar adres voor toegangscontrole.

Moet de VPN later naar een andere VPS verhuizen? Dan kan het publieke IP veranderen. Daarom is het verstandig ook een hostname te gebruiken, bijvoorbeeld:

vpn.bedrijf.nl

Voor firewallwhitelists blijft het IP zelf echter belangrijk.

VPN met vast IP via een VPS

De eenvoudigste manier om zelf een zakelijk VPN met vast IP te bouwen is vaak een kleine VPS.

Een VPS staat permanent online en beschikt over een publiek IP-adres.

Op die server installeer je WireGuard.

Je apparaten verbinden daarna met WireGuard voordat ze toegang krijgen tot afgeschermde diensten.

Een eenvoudige architectuur ziet er zo uit:

Laptop of telefoon

WireGuard-tunnel

VPS met vast publiek IP

DirectAdmin / Plesk / SSH / internet

De VPS hoeft hiervoor niet noodzakelijk dezelfde server te zijn als de websites die je beheert.

Sterker nog: een aparte kleine VPN-VPS kan juist handig zijn.

Waarom een aparte VPN-VPS gebruiken?

Je kunt WireGuard zonder problemen installeren op een server waarop ook websites draaien.

Toch heeft een aparte VPN-server enkele voordelen.

Stel dat je webserver een storing krijgt.

Wanneer de VPN op dezelfde server draait, kan ook je veilige beheerroute verdwijnen.

Met een aparte VPN-VPS blijft die verbinding mogelijk gewoon beschikbaar.

Daarnaast kun je firewall- en routeringsregels aanpassen zonder direct de productiehosting te beïnvloeden.

Voor een kleine omgeving kan één gecombineerde server prima zijn.

Voor zakelijke infrastructuur kan scheiding van functies meer overzicht en redundantie geven.

Welke VPS heb je nodig?

Een VPN-server voor enkele beheerders vraagt meestal weinig opslagruimte.

Je hebt geen honderden gigabytes schijf nodig om alleen netwerkverkeer door te sturen.

Belangrijker zijn CPU, netwerkcapaciteit, dataverkeer en locatie.

Voor enkele medewerkers kan een kleine VPS vaak al voldoende zijn.

Wanneer tientallen gebruikers continu al hun internetverkeer via dezelfde VPN sturen, worden netwerkcapaciteit en CPU belangrijker.

Ook het inbegrepen dataverkeer telt mee.

Gebruik je de VPN uitsluitend voor beheer van enkele servers, dan blijft het verkeer meestal beperkt.

Waar moet de VPN-server staan?

Voor Nederlandse bedrijven is een VPS in Nederland of een nabijgelegen Europees datacenter vaak logisch.

Hoe dichter de server bij de gebruiker staat, hoe lager doorgaans de extra latency.

Dat is vooral prettig wanneer je de VPN de hele werkdag gebruikt.

Gebruik je de VPN uitsluitend om af en toe een beheeromgeving te openen, dan is latency minder kritisch.

De locatie heeft ook invloed op het publieke IP-adres dat externe diensten zien.

Een Nederlandse VPS levert normaal gesproken een Nederlands server-IP.

Dat kan belangrijk zijn wanneer externe systemen geografische toegangsregels gebruiken.

WireGuard voor een VPN met vast IP

WireGuard is zeer geschikt voor deze toepassing.

Iedere gebruiker of ieder apparaat krijgt een eigen keypair.

De VPN-server kent alleen de publieke sleutel van iedere client.

Een apparaat krijgt bijvoorbeeld intern:

10.20.0.2

Een tweede apparaat:

10.20.0.3

en een derde:

10.20.0.4

Alle apparaten gebruiken echter hetzelfde publieke IP wanneer hun verkeer via de VPS naar buiten gaat.

Intern zijn ze dus afzonderlijk herkenbaar, terwijl externe servers één vast IP zien.

Dat maakt beheer overzichtelijk.

Full tunnel versus split tunnel

Dit is een belangrijke keuze.

Bij een full tunnel stuur je al het internetverkeer via de VPN-server.

Dan zien vrijwel alle externe websites het vaste publieke IP-adres van de VPS.

Bij een split tunnel gebruik je de VPN alleen voor specifieke netwerken of servers.

Voor serverbeheer is split tunneling vaak handiger.

Stel dat je alleen toegang nodig hebt tot:

10.50.0.0/24

of een specifieke externe beheeromgeving.

Dan hoeft Netflix, YouTube of normaal webverkeer niet via de VPS te lopen.

Dat vermindert bandbreedtegebruik en kan sneller zijn.

Wil je juist één vaste identiteit voor al het zakelijke internetverkeer, dan is full tunnel logischer.

Vast IP gebruiken voor Plesk

Stel dat Plesk bereikbaar is via:

https://server.example.nl:8443

Je kunt de firewall zo configureren dat poort 8443 uitsluitend verkeer accepteert vanaf het publieke IP van de VPN-server.

Zonder VPN is de poort voor jou niet bereikbaar.

Met WireGuard actief wel.

Dat voegt een extra beveiligingslaag toe.

Een aanvaller kan dan zelfs met een geldig Plesk-wachtwoord niet zomaar vanaf een willekeurig IP verbinding maken, omdat de firewall het verkeer al eerder blokkeert.

Dit vervangt sterke authenticatie niet.

Het vult die beveiliging aan.

Vast IP gebruiken voor DirectAdmin

DirectAdmin gebruikt vaak poort 2222.

Ook daar kun je hetzelfde principe toepassen.

De firewallregel kan bijvoorbeeld alleen toegang geven vanaf het VPN-IP.

Werken meerdere beheerders via dezelfde VPN? Dan hoef je in DirectAdmin of de serverfirewall niet iedere afzonderlijke thuisverbinding te beheren.

Iedereen komt via hetzelfde publieke adres binnen.

Intern kun je binnen WireGuard nog steeds afzonderlijke apparaten en gebruikers beheren.

Dat maakt VPN voor serverbeheer vooral bij meerdere beheerders praktisch.

SSH uitsluitend via VPN bereikbaar maken

SSH verdient extra aandacht.

Een publieke SSH-poort wordt voortdurend automatisch gescand.

Zelfs met sleutelgebaseerde authenticatie zie je vaak grote aantallen mislukte verbindingspogingen in logs.

Je kunt SSH beperken tot het VPN-netwerk.

Bijvoorbeeld:

alleen verkeer vanaf 10.20.0.0/24 mag verbinding maken met poort 22.

Dan moet een beheerder eerst succesvol met WireGuard verbinden voordat SSH überhaupt bereikbaar wordt.

Dat verkleint het publieke aanvalsoppervlak.

Zorg echter altijd dat je via de console van je VPS-provider nog toegang kunt krijgen wanneer een firewall- of VPN-configuratie fout gaat.

Database alleen via VPN beschikbaar maken

Hetzelfde principe is bijzonder geschikt voor databases.

Een MySQL- of PostgreSQL-server hoeft meestal niet onbeperkt vanaf internet bereikbaar te zijn.

Je kunt de database uitsluitend laten luisteren op interne adressen of toegang beperken tot het VPN-netwerk.

Een beheerprogramma op je laptop maakt dan eerst verbinding met WireGuard.

Vervolgens benader je bijvoorbeeld:

10.20.0.10:3306

in plaats van een publieke databasepoort.

Hierdoor hoeft de database niet rechtstreeks vanaf het internet zichtbaar te zijn.

Voor applicatieservers binnen hetzelfde netwerk kan vervolgens een aparte interne route worden gebruikt.

IP-whitelisting bij externe diensten

Een whitelist IP adres wordt niet alleen voor eigen servers gebruikt.

Veel externe zakelijke diensten bieden IP-restricties.

Denk aan API’s, bedrijfssoftware, cloudplatformen en beheerportalen.

Wanneer zo’n dienst alleen verkeer vanaf vooraf goedgekeurde IP-adressen toestaat, is een VPN met vast IP praktisch.

Je hoeft niet te vragen of iedere medewerker thuis een statisch IP-adres heeft.

Je whitelist alleen het IP-adres van de centrale VPN.

Medewerkers verbinden eerst met die VPN voordat ze de externe dienst gebruiken.

API-toegang via een vast IP

Sommige API-providers werken met IP-whitelisting.

Bijvoorbeeld omdat financiële of gevoelige gegevens worden verwerkt.

Wanneer je ontwikkelaars vanaf verschillende locaties werken, wordt dat lastig.

Met een statisch IP via VPN krijgen alle verzoeken dezelfde bron.

De API-provider hoeft dan slechts één IP-adres te vertrouwen.

Dit is vooral nuttig bij handmatige beheeracties of ontwikkelomgevingen.

Voor geautomatiseerde server-to-servercommunicatie is het vaak logischer rechtstreeks het vaste IP-adres van de betreffende server te whitelisten.

VPN met vast IP voor thuiswerken

Thuiswerken is een andere duidelijke toepassing.

Een medewerker kan thuis een wisselend provider-IP hebben.

Een andere medewerker werkt via glasvezel, terwijl iemand anders mobiel internet gebruikt.

Je kunt de bedrijfsinfrastructuur voor al die adressen openzetten.

Maar je kunt ook eisen dat medewerkers eerst verbinding maken met het bedrijfs-VPN.

Daarna komt iedere verbinding vanuit het gecontroleerde VPN-netwerk.

Je beheert dus één toegangspunt in plaats van tientallen willekeurige thuisnetwerken.

Dat is administratief eenvoudiger en technisch beter controleerbaar.

Is één gedeeld VPN-account verstandig?

Bij WireGuard is het beter om iedere gebruiker of ieder apparaat een eigen sleutel te geven.

Gebruik dus niet één configuratiebestand voor het hele bedrijf.

Stel dat vijf medewerkers dezelfde private key gebruiken.

Wanneer één laptop kwijt raakt, moet je die gedeelde sleutel intrekken.

Daarmee verliezen alle andere medewerkers eveneens toegang.

Met afzonderlijke keys verwijder je alleen het verloren apparaat.

De rest blijft werken.

Dat maakt individuele peers essentieel bij zakelijk gebruik.

Vast intern IP per VPN-gebruiker

Je kunt binnen het WireGuard-netwerk eveneens vaste adressen toewijzen.

Bijvoorbeeld:

10.20.0.10 → beheerder A
10.20.0.11 → beheerder B
10.20.0.12 → beheer-laptop
10.20.0.13 → telefoon

Daardoor kun je binnen het VPN aanvullende toegangsregels maken.

Misschien mag beheerder A toegang krijgen tot alle servers, terwijl een externe ontwikkelaar slechts één testserver mag bereiken.

Je hoeft dus niet alleen op het gedeelde publieke VPN-IP te vertrouwen.

Binnen de tunnel kun je nog veel fijnmaziger werken.

Moet al het verkeer door de VPN?

Niet noodzakelijk.

Stel dat het enige doel is dat beheerders SSH en DirectAdmin veilig bereiken.

Dan is het onnodig om al hun YouTube-, streaming- en normaal browsergebruik via dezelfde VPN-VPS te sturen.

Split tunneling kan dan efficiënter zijn.

Je routeert alleen de IP-adressen van de servers via WireGuard.

Normaal internetverkeer blijft rechtstreeks via de lokale verbinding gaan.

Het publieke beheer-IP bij je servers kan dan nog steeds vast zijn wanneer verkeer via een centrale VPN-gateway wordt gerouteerd.

De precieze architectuur hangt af van hoe je de firewall en routing opzet.

Wanneer heb je juist full tunnel nodig?

Full tunnel is interessant wanneer je wilt dat al het internetverkeer één vast extern IP gebruikt.

Dat kan bijvoorbeeld nodig zijn wanneer verschillende SaaS-diensten allemaal hetzelfde bedrijfs-IP verwachten.

Ook voor medewerkers die regelmatig openbare wifi gebruiken kan een volledige tunnel wenselijk zijn.

Het verkeer loopt dan eerst versleuteld naar de VPN-server.

Daarna gaat het naar internet.

De keerzijde is dat al het internetverkeer over jouw VPS loopt.

Je hebt daardoor meer bandbreedte nodig en de VPS wordt een belangrijkere schakel.

Een VPN met vast IP is geen volledige beveiligingsoplossing

IP-whitelisting is nuttig, maar mag niet de enige beveiliging zijn.

Een aanvaller die toegang krijgt tot een vertrouwd apparaat kan immers via dezelfde VPN verbinding maken.

Daarom blijven aanvullende maatregelen belangrijk.

Gebruik sterke authenticatie op beheerpanelen.

Voor SSH zijn keys beter dan alleen wachtwoorden.

Tweestapsverificatie kan op verschillende diensten een extra barrière toevoegen.

De VPN beperkt vooral waarvandaan een verbinding mogelijk is.

De applicatie moet daarna nog steeds controleren wie de gebruiker is.

WireGuard keys veilig beheren

De private key van een WireGuard-client is in feite diens toegangsbewijs tot de VPN.

Behandel die daarom zorgvuldig.

Zet private keys niet in openbare cloudmappen of Git-repositories.

Stuur liever geen complete configuratiebestanden via onbeveiligde e-mail.

Bij mobiele apparaten kan een QR-code handig zijn tijdens de eerste configuratie, maar verwijder tijdelijke QR-bestanden daarna.

Raakt een apparaat kwijt? Verwijder de betreffende peer onmiddellijk uit de VPN-server.

Daarna is die sleutel niet langer bruikbaar.

Wat als een medewerker vertrekt?

Dit is juist eenvoudig bij een goed ingerichte WireGuard-server.

Iedere medewerker heeft een eigen publieke key.

Wanneer iemand uit dienst gaat, verwijder je zijn peer.

Andere gebruikers hoeven niets te veranderen.

Je kunt daarnaast serverlogs en WireGuard-handshakes controleren om te zien welke apparaten recent verbinding hebben gemaakt.

Voor grotere organisaties kan gebruikersbeheer verder worden geautomatiseerd.

Voor kleinere teams is handmatig beheer vaak nog overzichtelijk genoeg.

Kan een VPN met vast IP je internet vertragen?

Ja, dat kan.

Al het verkeer dat door de tunnel loopt maakt een omweg via de VPS.

De uiteindelijke snelheid wordt daardoor beperkt door de langzaamste schakel.

Stel dat je thuis 1 Gbit/s internet hebt, maar de VPS slechts 200 Mbit/s kan verwerken.

Dan zal full-tunnelverkeer geen 1 Gbit/s halen.

Ook afstand tot het datacenter en CPU-capaciteit spelen mee.

Voor puur serverbeheer is dit meestal geen probleem, omdat SSH en control panels relatief weinig bandbreedte gebruiken.

Voor volledig dagelijks internetgebruik wordt servercapaciteit belangrijker.

Waarom latency belangrijk is

Bandbreedte is niet het enige wat je merkt.

Latency bepaalt hoe lang een pakket onderweg is.

Wanneer je een VPN-server in Nederland gebruikt terwijl jij ook in Nederland zit, kan de extra vertraging klein zijn.

Gebruik je een server duizenden kilometers verderop, dan wordt iedere netwerkactie trager.

Voor interactieve toepassingen, SSH en webbeheer is latency vaak merkbaarder dan pure downloadsnelheid.

Kies daarom een VPS-locatie dicht bij de gebruikers en de systemen waarmee zij werken.

Kan een VPN-IP geblokkeerd worden?

Ja.

Een IP-adres van een datacenter kan door externe diensten anders worden behandeld dan een normaal consumenten-IP.

Sommige platforms beperken verkeer vanuit bekende datacenters of hostingproviders.

Voor serverbeheer is dat meestal geen probleem.

Voor consumentenwebsites of streaming kan het wel relevant zijn.

Een eigen VPN IP betekent dus niet automatisch dat iedere internetdienst dit adres accepteert.

Kies de techniek op basis van het zakelijke doel.

Dedicated IP versus gedeeld VPN-IP

Bij commerciële VPN-diensten delen vaak veel gebruikers hetzelfde IP-adres.

Met een eigen VPS gebruik je normaal gesproken een IP-adres dat aan jouw server is toegewezen.

Dat geeft meer controle over reputatie en gebruik.

Als alleen jouw organisatie via dat IP naar buiten gaat, weet je ook beter welk verkeer ermee wordt gegenereerd.

Daar staat tegenover dat het IP-adres daardoor sterk aan jouw organisatie gekoppeld kan zijn.

Voor anonimiteit is een dedicated adres dus niet automatisch beter.

Voor whitelisting en serverbeheer is het juist een voordeel.

Domeinnaam koppelen aan de VPN-server

Je kunt clients rechtstreeks naar een IP laten verbinden.

Toch is een hostname praktischer.

Bijvoorbeeld:

vpn.sanumvoorbeeld.nl

Het DNS A-record wijst naar het vaste publieke IP van de VPS.

De WireGuard-client gebruikt daarna:

vpn.sanumvoorbeeld.nl:51820

Verhuis je later naar een andere VPS, dan kun je het DNS-record wijzigen.

De gebruikersconfiguraties hoeven dan niet volledig opnieuw te worden gemaakt.

Voor externe whitelists moet je wel het nieuwe IP-adres aanpassen wanneer de VPS daadwerkelijk verandert.

Wat als het vaste VPN-IP verandert?

Zolang dezelfde VPS blijft bestaan, verandert het IP meestal niet zomaar.

Toch kan een migratie noodzakelijk zijn.

Bijvoorbeeld wanneer je naar een andere provider verhuist.

Dan kan een nieuw IP worden toegewezen.

Daarom is het verstandig vooraf te inventariseren waar het oude VPN-IP is gewhitelist.

Denk aan firewalls, SaaS-platformen, API-providers en databases.

Tijdens een migratie kun je tijdelijk beide IP-adressen toestaan.

Daarna verwijder je het oude adres.

Zo beperk je downtime.

VPN met vast IP en failover

Een enkele VPN-server blijft een single point of failure.

Wanneer de VPS uitvalt, kunnen gebruikers niet via het vertrouwde IP verbinden.

Bij eenvoudige serveradministratie is dat misschien acceptabel.

Voor bedrijfskritische toegang kan een tweede VPN-server nuttig zijn.

Je krijgt dan bijvoorbeeld:

VPN primair: 203.0.113.50
VPN secundair: 198.51.100.20

Firewalls kunnen beide adressen toestaan.

Gebruikers beschikken vervolgens over twee WireGuard-profielen.

Wanneer de eerste omgeving uitvalt, schakelen zij over naar de tweede.

Voor grotere organisaties kan dit verder worden geautomatiseerd.

Eén vast IP behouden bij failover is moeilijker

Wanneer je exact hetzelfde publieke IP wilt blijven gebruiken terwijl de VPN naar een andere server of datacenter verhuist, wordt de infrastructuur ingewikkelder.

Een normaal VPS-IP is meestal gekoppeld aan de betreffende hostingomgeving.

Voor echte IP-failover heb je ondersteuning van de provider of een andere netwerkarchitectuur nodig.

Voor veel kleine bedrijven is het eenvoudiger om twee vertrouwde VPN-IP’s te whitelisten.

Dan is het probleem functioneel opgelost zonder complexe BGP- of IP-mobiliteitsoplossingen.

Het hangt dus af van hoeveel beschikbaarheid werkelijk nodig is.

VPN met vast IP en DNS

DNS speelt twee verschillende rollen.

Ten eerste kun je de VPN-server via een hostname bereikbaar maken.

Ten tweede kun je DNS-verkeer van gebruikers via de VPN laten lopen.

Bij full tunnel kan het logisch zijn een vaste DNS-resolver te configureren.

Je kunt een publieke resolver gebruiken of een eigen DNS-server draaien.

Een eigen resolver wordt vooral interessant wanneer medewerkers interne hostnamen moeten kunnen bereiken.

Bijvoorbeeld:

database.intern

of:

beheer.intern

Die namen hoeven niet openbaar in DNS te staan.

Intern DNS voor bedrijfsservers

Stel dat je verschillende interne servers hebt:

git.intern
crm.intern
backup.intern

Zonder VPN hoeven die namen nergens publiek bekend te zijn.

De eigen DNS-resolver geeft alleen binnen het VPN-netwerk antwoord.

Dat maakt beheer gebruiksvriendelijker.

Medewerkers hoeven geen losse private IP-adressen te onthouden.

Daarnaast kun je de infrastructuur later aanpassen zonder iedere clientconfiguratie te veranderen.

DNS vormt daarmee een belangrijke aanvulling op een professioneel VPN-netwerk.

IPv4 en IPv6 bij een vast VPN-IP

Veel voorbeelden richten zich alleen op IPv4.

Dat kan prima werken zolang je bewust weet wat er gebeurt met IPv6.

Een client kan namelijk tegelijkertijd een normale IPv6-internetverbinding hebben.

Wanneer alleen IPv4 door de VPN loopt, kan IPv6-verkeer buiten de tunnel gaan.

Wil je een echte full-tunnelomgeving, dan moet je ook IPv6 meenemen of het bewust beperken.

Daarbij heeft de VPN-server een geschikte IPv6-configuratie en forwarding nodig.

Voor serverwhitelisting kun je eveneens bepalen of je alleen het vaste IPv4-adres gebruikt of beide protocollen ondersteunt.

Logging en privacy

Een eigen VPN geeft controle, maar dat betekent ook dat jij verantwoordelijk bent voor logging.

Linux en WireGuard kunnen bepaalde netwerk- en verbindingsinformatie tonen.

Bepaal daarom welke logging werkelijk nodig is.

Voor technisch beheer is het nuttig om te weten wanneer een client voor het laatst een handshake heeft gemaakt.

Volledige verkeerslogging is voor veel toepassingen helemaal niet nodig.

Zeker binnen een organisatie moet je zorgvuldig omgaan met monitoring en privacy.

Verzamel alleen informatie die een duidelijk technisch of beveiligingsdoel heeft.

Monitoring van de VPN-server

Een vaste zakelijke toegangspoort moet betrouwbaar zijn.

Controleer daarom niet alleen of WireGuard draait.

De onderliggende VPS kan bijvoorbeeld bijna geen schijfruimte meer hebben of structureel tegen een CPU-limiet lopen.

Monitoring kan kijken naar serverbereikbaarheid, CPU, RAM en netwerkgebruik.

Daarnaast kun je controleren of WireGuard op de verwachte UDP-poort beschikbaar blijft.

Voor bedrijfskritische VPN-toegang is een waarschuwing veel nuttiger wanneer deze komt vóórdat medewerkers melden dat ze niet meer kunnen inloggen.

Back-up van een VPN-server

Een eenvoudige WireGuard-server heeft weinig data, maar de configuratie is belangrijk.

Maak daarom een veilige back-up van de serverconfiguratie.

Let extra op private keys.

Die moeten versleuteld of op een andere betrouwbare manier beschermd worden.

Een back-up maakt herstel sneller wanneer de VPS onverwacht opnieuw moet worden opgebouwd.

Toch kun je bij twijfel ook nieuwe serverkeys genereren.

Clientkeys hoeven niet noodzakelijk opnieuw te worden gemaakt zolang hun publieke sleutels opnieuw op de server worden toegevoegd.

Wat kost een VPN met vast IP?

Wanneer je de VPN zelf bouwt, bestaat de grootste terugkerende kostenpost uit de VPS.

WireGuard zelf is gratis te gebruiken.

Voor een kleine beheer-VPN kan een relatief eenvoudige VPS voldoende zijn.

Gebruik je full tunnel voor tientallen medewerkers, dan heb je meer netwerkcapaciteit nodig.

Daarnaast kost technisch beheer tijd.

Ubuntu moet worden bijgewerkt, firewallregels moeten gecontroleerd worden en gebruikers moeten worden toegevoegd of verwijderd.

Vergelijk daarom niet alleen het maandbedrag van de VPS met een commerciële VPN-dienst.

Bij zakelijk gebruik zijn controle en beheer onderdeel van de waarde.

Commerciële VPN met dedicated IP of eigen VPS?

Sommige commerciële VPN-aanbieders bieden een dedicated IP.

Dat kan eenvoudiger zijn wanneer je zelf geen server wilt beheren.

Toch heb je minder controle over de onderliggende omgeving.

Met een eigen VPS bepaal je zelf de firewall, WireGuard-configuratie, gebruikers en serverlocatie.

Je kunt de VPN bovendien direct integreren met eigen servers en private netwerken.

Voor uitsluitend browsen kan een commerciële oplossing eenvoudiger zijn.

Voor technisch beheer en infrastructuurintegratie is een VPN op VPS vaak flexibeler.

Vast IP via VPN voor ontwikkelaars

Ontwikkelteams werken vaak vanaf verschillende locaties.

Toch kan een stagingomgeving gevoelige testgegevens bevatten.

Je wilt zo’n omgeving misschien niet volledig openbaar maken.

Een ontwikkelaar verbindt dan eerst met WireGuard.

De stagingserver staat alleen het vaste VPN-IP toe.

Zo blijft de website voor normale internetgebruikers onbereikbaar.

Hetzelfde kan met databaseomgevingen, API’s en interne documentatie.

Daardoor wordt de VPN een centrale beveiligde toegangspoort voor technische teams.

Vast IP gebruiken voor beheer van meerdere servers

Het voordeel wordt groter naarmate je meer servers beheert.

Stel dat Sanum tien verschillende VPS’en heeft.

In plaats van op iedere server tientallen wisselende beheer-IP’s toe te staan, kan iedere firewall één of twee centrale VPN-IP’s vertrouwen.

Nieuwe beheerder toevoegen?

Je voegt een peer toe aan WireGuard.

Je hoeft niet alle tien servers opnieuw aan te passen.

Medewerker verwijderen?

Je verwijdert diens VPN-key.

De firewallregels op de achterliggende servers blijven hetzelfde.

Dat maakt gecentraliseerd beheer veel schaalbaarder.

Wanneer is een VPN met vast IP niet nodig?

Niet iedere organisatie heeft dit nodig.

Wanneer je één kleine website beheert en het hostingpaneel zelden gebruikt, kunnen sterke authenticatie en normale firewallbeveiliging voldoende zijn.

Ook wanneer alle beheerders vanuit één kantoor met een gegarandeerd statisch bedrijfs-IP werken, kan het kantoor-IP rechtstreeks worden gewhitelist.

Een VPN wordt vooral interessant wanneer mensen vanaf meerdere of wisselende locaties werken.

Het is dus geen doel op zichzelf.

De oplossing moet passen bij het werkelijke probleem.

VPN met vast IP-adres laten opzetten door Sanum

Sanum kan een VPN met vast IP-adres opzetten voor serverbeheer, zakelijke toegang en IP-whitelisting.

Daarbij kan bijvoorbeeld een aparte VPS met WireGuard worden ingericht.

Beheerders krijgen ieder een eigen VPN-key en kunnen daarna vanaf thuis, kantoor of onderweg via hetzelfde vertrouwde publieke IP werken.

De VPN kan vervolgens worden gekoppeld aan beveiligingsregels voor Plesk, DirectAdmin, SSH, databases en andere interne diensten.

Ook split tunneling, full tunneling, interne DNS en meerdere gebruikers kunnen worden ingericht.

Voor bedrijfskritische omgevingen kan bovendien worden bekeken of een tweede VPN-endpoint nodig is voor redundantie.

Wil je één vast IP gebruiken voor veilig beheer van servers, API’s of zakelijke diensten? Sanum kan de VPS, WireGuard, firewallregels en toegangsstructuur volledig inrichten.

Veelgestelde vragen over een VPN met vast IP-adres

Wat is een VPN met vast IP-adres?

Een VPN met vast IP gebruikt een VPN-server met een stabiel publiek IP-adres. Apparaten die via deze server naar buiten gaan kunnen daardoor steeds hetzelfde openbare adres gebruiken.

Waarom een vast IP gebruiken voor serverbeheer?

Omdat je firewalls en beheerpanelen kunt beperken tot één vertrouwd bronadres. Beheerders verbinden eerst met de VPN en krijgen daarna toegang tot de server.

Is het IP-adres van een VPS altijd vast?

Een VPS gebruikt doorgaans hetzelfde publieke IP zolang de server bestaat. Bij migratie of verwijdering kan het IP echter veranderen.

Kan ik DirectAdmin alleen via mijn VPN bereikbaar maken?

Ja. Je kunt firewallregels gebruiken waardoor de DirectAdmin-poort alleen bereikbaar is vanaf het VPN-netwerk of vaste publieke VPN-IP.

Kan Plesk ook via een VPN worden afgeschermd?

Ja. Hetzelfde principe kan worden toegepast op Plesk, SSH, databases en andere beheerinterfaces.

Heb ik voor iedere medewerker een apart VPN-IP nodig?

Niet per se. Extern kunnen alle medewerkers hetzelfde publieke VPN-IP gebruiken. Intern is het wel verstandig iedere peer een eigen VPN-adres en key te geven.

Kan ik een VPN met vast IP gebruiken voor API-whitelisting?

Ja. Wanneer de API-aanvragen via de VPN-server lopen, kan de externe API het vaste publieke IP van die server toestaan.

Wat is beter: full tunnel of split tunnel?

Voor uitsluitend serverbeheer is split tunnel vaak efficiënter. Voor situaties waarbij al het verkeer hetzelfde vaste publieke IP moet gebruiken is full tunnel geschikter.

Kan een VPN met vast IP mijn internet vertragen?

Ja. Verkeer maakt een extra route via de VPS. Snelheid en latency hangen onder andere af van serverlocatie, netwerkcapaciteit en CPU.

Is een VPN met vast IP veiliger?

Het kan het aanvalsoppervlak verminderen omdat beheerinterfaces tot een vertrouwd netwerk of IP kunnen worden beperkt. Je blijft daarnaast sterke authenticatie, updates en goede firewallregels nodig hebben.

Is een eigen VPS beter dan een commerciële VPN met dedicated IP?

Voor serverbeheer vaak wel, omdat je zelf controle hebt over firewall, routing, gebruikers en infrastructuur. Voor eenvoudig consumentengebruik kan een commerciële dienst praktischer zijn.

Kan ik twee vaste VPN-IP’s gebruiken voor failover?

Ja. Je kunt een primaire en secundaire VPN-server gebruiken en beide IP-adressen in firewalls whitelisten. Gebruikers kunnen bij storing naar het tweede endpoint schakelen.

Kan ik één vast VPN-IP gebruiken voor meerdere servers?

Ja. Dat is juist een van de voordelen. Meerdere servers kunnen hetzelfde centrale VPN-IP whitelisten, waardoor beheer eenvoudiger wordt.

Moet ik een domeinnaam aan mijn VPN koppelen?

Nee, maar een hostname zoals vpn.bedrijf.nl maakt clientbeheer en toekomstige migraties vaak eenvoudiger.

Kan ik mijn database alleen via VPN toegankelijk maken?

Ja. Dat is een goede toepassing. De database kan worden beperkt tot private adressen of verbindingen uit het VPN-netwerk.

Is IP-whitelisting voldoende als beveiliging?

Nee. Zie IP-whitelisting als extra laag. Gebruik daarnaast sterke wachtwoorden of keys, tweestapsverificatie waar mogelijk en actuele software.

Wat gebeurt er wanneer de VPN-server offline gaat?

Dan vervalt tijdelijk de toegangsroute via dat vaste IP. Voor belangrijke omgevingen kun je een tweede VPN-server of alternatieve herstelroute gebruiken.

sanumwebdesign

Over Sanum B.V.
Kennispartner op het gebied van websites, online ondernemen en digitale groei

Sanum B.V. ondersteunt ondernemers, bedrijven en organisaties bij het ontwikkelen van professionele websites en het versterken van hun online aanwezigheid. Dankzij onze ervaring met webontwikkeling, zoekmachineoptimalisatie (SEO), online marketing en digitale technologie publiceren wij regelmatig informatieve artikelen die ondernemers helpen betere online keuzes te maken.

Onze kennisbank behandelt uiteenlopende onderwerpen, waaronder webdesign, WordPress, websitebeveiliging, e-commerce, online marketing, kunstmatige intelligentie (AI), hosting, digitale innovatie en online ondernemen. Iedere publicatie is gericht op het delen van betrouwbare, actuele en praktisch toepasbare informatie.

Wij geloven dat kwalitatieve content begint met expertise en praktijkervaring. Daarom worden onze artikelen zorgvuldig samengesteld, regelmatig bijgewerkt en geschreven met aandacht voor kwaliteit, leesbaarheid en betrouwbaarheid. Zo bieden wij ondernemers waardevolle inzichten waarmee zij hun online zichtbaarheid kunnen vergroten en hun onderneming verder kunnen ontwikkelen.

Waarom onze artikelen betrouwbaar zijn
  • Geschreven door specialisten met praktijkervaring.
  • Regelmatig gecontroleerd en bijgewerkt.
  • Gebaseerd op actuele ontwikkelingen.
  • Praktisch, duidelijk en toegankelijk geschreven.
  • Gericht op ondernemers, bedrijven en organisaties.

Professioneel webdesign
Optimale online zichtbaarheid
Ondersteuning & onderhoud
Maatwerk oplossingen
Resultaatgericht werken

Klaar om uw project te starten?

Neem direct contact op en plan een afspraak met ons om te bespreken hoe wij uw website of digitale strategie kunnen verbeteren.

diensten