WireGuard krijgt tegenwoordig de meeste aandacht, en terecht. Maar OpenVPN verdient nog steeds zijn plek: het kan over TCP-poort 443 draaien, het zit ingebouwd in routers en zakelijke clients, en sommige netwerken laten het door waar VPN's op basis van UDP worden geblokkeerd. Is dat jouw situatie, dan is dit de kortste betrouwbare weg naar een werkende server.
Wat je nodig hebt
- Een VPS met een eigen publiek IP. Clients verbinden vanaf internet, dus een NAT-plan werkt niet — Nano-IP voor $8 per maand is ruim genoeg voor persoonlijk gebruik.
- Ubuntu 22.04/24.04 of Debian 12, en root of een sudo-gebruiker.
- Ongeveer tien minuten.
1. Draai het installatiescript
Een certificaatautoriteit, sleutels en routing met de hand opzetten kost een lange middag. Het veelgebruikte script openvpn-install van angristan doet het in één keer. Download het en lees het voordat je het uitvoert — het is een shellscript dat je netwerkconfiguratie aanpast, en je hoort te weten wat het doet:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Het script stelt een paar vragen. Verstandige antwoorden:
- IP-adres: het publieke IPv4 van je server (het detecteert dit zelf).
- IPv6: ja, als je IPv6 door de tunnel wilt.
- Poort:
1194als standaard, of443als je TCP wilt gebruiken. - Protocol: UDP is sneller; TCP komt door strenge firewalls.
- DNS: elke publieke resolver die je vertrouwt.
- Compressie: nee. In combinatie met versleuteling heeft het bekende beveiligingsproblemen.
Aan het eind maakt het het eerste clientbestand, bijvoorbeeld /root/phone.ovpn.
2. Open de poort
Het script zet zijn eigen iptables-regels. Gebruik je ook UFW, sta de VPN-poort dan expliciet toe:
sudo ufw allow 1194/udp
sudo ufw status
Vervang door 443/tcp als je TCP hebt gekozen.
3. Zet het clientbestand op je apparaat
Kopieer het .ovpn-bestand via SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Importeer het in de app OpenVPN Connect, in NetworkManager op Linux of in je router. Het bestand bevat de privésleutel van die client, dus behandel het als een wachtwoord: niet mailen en niet in een gedeelde map laten staan.
4. Controleer of het werkt
Op de server:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
Verbind op de client en zoek je publieke IP op. Dat hoort het adres van de server te zijn.
Apparaten toevoegen en intrekken
Draai het script opnieuw:
sudo ./openvpn-install.sh
Het biedt aan een nieuwe client toe te voegen, er een in te trekken of OpenVPN helemaal te verwijderen. Eén client per apparaat is die kleine moeite waard — als een laptop wordt gestolen, trek je dat ene bestand in en verandert er verder niets.
De eerlijke afwegingen
OpenVPN is ouder en zwaarder dan WireGuard. Het versleutelt op één kern, dus op een plan met 1 vCPU haal je niet de volle snelheid van een snelle thuisverbinding. Handshakes zijn trager en op telefoons kost het meer batterij. Doen de OpenVPN-specifieke functies er voor jou niet toe, volg dan liever onze WireGuard-handleiding — dat is wat wij voor de meeste mensen zouden kiezen.
Waar OpenVPN wint, is compatibiliteit: TCP 443 ziet er voor een eenvoudige firewall uit als gewoon HTTPS-verkeer, en veel apparaten spreken standaard OpenVPN.
Meer achtergrond over een persoonlijke VPN staat op de VPN-toepassingspagina, en hoe IPv4/IPv6 werken op onze plannen in de netwerkdocumentatie.
Reacties
Nog geen reacties. Wees de eerste.