−25%

op Windows bij jaarbetaling, tot 31/10. Naar de pakketten

EQVPS

Een OpenVPN-server opzetten op een VPS

Draai je eigen OpenVPN-server op Ubuntu of Debian met het script openvpn-install: UDP 1194 of TCP 443, clientbestanden, toegang intrekken en WireGuard.

WireGuard krijgt tegenwoordig de meeste aandacht, en terecht. Maar OpenVPN verdient nog steeds zijn plek: het kan over TCP-poort 443 draaien, het zit ingebouwd in routers en zakelijke clients, en sommige netwerken laten het door waar VPN's op basis van UDP worden geblokkeerd. Is dat jouw situatie, dan is dit de kortste betrouwbare weg naar een werkende server.

Wat je nodig hebt

1. Draai het installatiescript

Een certificaatautoriteit, sleutels en routing met de hand opzetten kost een lange middag. Het veelgebruikte script openvpn-install van angristan doet het in één keer. Download het en lees het voordat je het uitvoert — het is een shellscript dat je netwerkconfiguratie aanpast, en je hoort te weten wat het doet:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Het script stelt een paar vragen. Verstandige antwoorden:

Aan het eind maakt het het eerste clientbestand, bijvoorbeeld /root/phone.ovpn.

2. Open de poort

Het script zet zijn eigen iptables-regels. Gebruik je ook UFW, sta de VPN-poort dan expliciet toe:

sudo ufw allow 1194/udp
sudo ufw status

Vervang door 443/tcp als je TCP hebt gekozen.

3. Zet het clientbestand op je apparaat

Kopieer het .ovpn-bestand via SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importeer het in de app OpenVPN Connect, in NetworkManager op Linux of in je router. Het bestand bevat de privésleutel van die client, dus behandel het als een wachtwoord: niet mailen en niet in een gedeelde map laten staan.

4. Controleer of het werkt

Op de server:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

Verbind op de client en zoek je publieke IP op. Dat hoort het adres van de server te zijn.

Apparaten toevoegen en intrekken

Draai het script opnieuw:

sudo ./openvpn-install.sh

Het biedt aan een nieuwe client toe te voegen, er een in te trekken of OpenVPN helemaal te verwijderen. Eén client per apparaat is die kleine moeite waard — als een laptop wordt gestolen, trek je dat ene bestand in en verandert er verder niets.

De eerlijke afwegingen

OpenVPN is ouder en zwaarder dan WireGuard. Het versleutelt op één kern, dus op een plan met 1 vCPU haal je niet de volle snelheid van een snelle thuisverbinding. Handshakes zijn trager en op telefoons kost het meer batterij. Doen de OpenVPN-specifieke functies er voor jou niet toe, volg dan liever onze WireGuard-handleiding — dat is wat wij voor de meeste mensen zouden kiezen.

Waar OpenVPN wint, is compatibiliteit: TCP 443 ziet er voor een eenvoudige firewall uit als gewoon HTTPS-verkeer, en veel apparaten spreken standaard OpenVPN.

Meer achtergrond over een persoonlijke VPN staat op de VPN-toepassingspagina, en hoe IPv4/IPv6 werken op onze plannen in de netwerkdocumentatie.

FAQ

OpenVPN of WireGuard?

WireGuard is sneller, eenvoudiger en gebruikt minder CPU — kies het standaard. Neem OpenVPN als je TCP op poort 443 nodig hebt voor netwerken die UDP blokkeren, of als een apparaat of bedrijfsbeleid alleen OpenVPN ondersteunt.

Kan ik OpenVPN op een NAT-plan draaien?

Nee. Clients moeten van buitenaf verbinden op UDP 1194 of TCP 443, en een NAT-plan stuurt alleen je persoonlijke SSH-poort door. Neem een plan met dedicated IP — Nano-IP voor $8 per maand is genoeg voor een persoonlijke VPN.

Hoe snel wordt het?

OpenVPN versleutelt op één CPU-kern, dus één vCPU begrenst de doorvoer. Voor browsen, streamen en thuiswerken is dat ruim voldoende; om een snelle thuisverbinding vol te trekken doet WireGuard het merkbaar beter.

Hoe voeg ik een apparaat toe of verwijder ik er een?

Draai het script opnieuw. Het biedt aan een client toe te voegen (maakt een nieuw .ovpn-bestand) of een bestaande in te trekken. Geef elk apparaat een eigen client, dan kun je een verloren telefoon afsluiten zonder de rest aan te raken.

Ondersteunt het IPv6?

Ja. Plannen met dedicated IP hebben zowel IPv4 als IPv6, en het script kan IPv6 door de tunnel routeren als de server een IPv6-adres heeft.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.