Er is een bepaalde jeuk die een commerciële VPN nooit helemaal krabt: je vertrouwt nog steeds op iemand anders no-logs-belofte. Self-hosting WireGuard keert dat om — de server is van jou, de keys zijn van jou, en het enige no-logs-beleid dat ertoe doet is degene die je daadwerkelijk configureerde. Het is ook genuine snel en duurt ongeveer tien minuten. Hier is het hele ding.
Eerst, de ene vereiste die mensen missen
Een VPN heeft een dedicated IP nodig — geen NAT/shared-IP-plan. De reden is simpel: een VPN luistert naar inkomende verbindingen op een UDP-poort en stuurt je verkeer terug eruit onder het eigen adres van de server. Dat heeft je eigen publieke IP en de vrijheid om poorten te openen nodig. Een shared-IP NAT-box (SSH op een doorgestuurde poort, geen willekeurig inkomend) kan het niet. Dus kies een dedicated-IP-plan voordat je begint — alles hieronder gaat uit van een.
Het hoeft echter niet groot te zijn. WireGuard is licht: een 1 GB / 2-core box tunnelt meerdere apparaten zonder moeite. Je betaalt voor het IP en bandbreedte, niet voor CPU.
Installeren (het makkelijke pad)
Op een verse Ubuntu/Debian dedicated-IP-box is de snelste route het bekende wireguard-install helper-script, dat keys, de interface en de eerste client voor je afhandelt:
sudo apt update && sudo apt install -y curl
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
sudo bash wireguard-install.sh
Het stelt een paar vragen (publiek IP — het detecteert meestal automatisch, poort, DNS), genereert dan een client-config en toont het als een QR-code. Dat is de hele server-kant.
Liever met de hand doen? De handmatige versie is gewoon: apt install wireguard, genereer een keypair met wg genkey, schrijf /etc/wireguard/wg0.conf met je [Interface] en een [Peer]-blok per apparaat, schakel IP-forwarding in (net.ipv4.ip_forward=1), en systemctl enable --now wg-quick@wg0. Het script doet dit gewoon voor je zonder typfouten.
Verbind een apparaat
- Telefoon: installeer de WireGuard-app, tik op +, scan de QR-code die het script printte. Klaar.
- Laptop: installeer WireGuard, importeer het
.conf-bestand dat het script opsloeg. Zet aan.
Om een ander apparaat toe te voegen, draai het script opnieuw en kies "add a client" — elk krijgt zijn eigen config en key.
Sla niet over: zet de box op slot
Het is een VPN, maar het is nog steeds een server met een publiek IP dat gescand wordt. Besteed de vijf minuten aan de beveiligingschecklist eerst — SSH-keys, geen wachtwoord-login, een firewall die alleen SSH en je WireGuard-UDP-poort toestaat. Een VPN op een niet-geharde box is een contradictie.
De eerlijke afwegingen
Self-hosting wint duidelijk op vertrouwen en snelheid: je server, je keys, WireGuard's bijna-native doorvoer, geen logs tenzij je ze maakt. Waar het niet wint:
- Anonimiteit in een menigte. Al je verkeer verlaat één vast IP dat overduidelijk aan een server toebehoort. Dat is uitstekend voor privacy van je lokale netwerk of ISP en voor een stabiele persoonlijke exit — maar het is het tegenovergestelde van verdwijnen in een gedeelde pool. Ander doel.
- Eén locatie. Je krijgt de regio waar je server in zit, punt uit. Geen country-hopping.
- Jij bent de admin. Updates, uptime en key-management zijn nu je taak — wat precies het punt is, maar het is een taak.
Eén kanttekening het waard om te weten: in sommige netwerken detecteert en blokkeert DPI het WireGuard-protocol ronduit. Als dat jouw situatie is, zal WireGuard niet verbinden hoe je het ook configureert — en het antwoord is een protocol dat zich vermomt als normaal TLS-verkeer. Zie je eigen VLESS/Xray-server voor wanneer WireGuard geblokkeerd wordt.
Als wat je wilt een snelle, private tunnel is die je volledig beheert — voor je eigen apparaten, je eigen verkeer, geen derde-partij-vertrouwen — is self-hosted WireGuard moeilijk te verslaan. Grijp een dedicated-IP-plan (je kunt in crypto betalen, geen KYC), draai het script, scan de QR, en je tunnelt in ongeveer tien minuten.
Zie ook: VPS voor VPN — het volledige plaatje — welk plan te kiezen, wat te draaien, en precies wanneer een dedicated IP vereist is.
Klaar om het op te zetten? Het goedkoopste Nano-IP-plan ($8/mnd) geeft je het dedicated IP dat WireGuard nodig heeft — dat is alles wat het kost.
Reacties
Nog geen reacties. Wees de eerste.