Gidsen

Kill switch en lekken: DNS, WebRTC, IPv6

Een kill switch blokkeert al het internetverkeer zodra een VPN-tunnel wegvalt, zodat apps niet stilletjes kunnen terugvallen op je gewone verbinding. Zonder kill switch legt zelfs een onderbreking van twee seconden je echte IP-adres bloot. En ook mét een werkende tunnel kunnen DNS-verzoeken, WebRTC in de browser en IPv6-verkeer eromheen lekken. Voor elk lek bestaat een simpele test en een oplossing.

🛡️

Een weggevallen tunnel faalt open

Breekt een VPN-verbinding, dan stuurt het besturingssysteem het verkeer geruisloos via de normale interface. Apps blijven werken en niets waarschuwt je. Een kill switch maakt van fail-open fail-closed: geen tunnel, geen verkeer.

🌍

Lekken gebeuren met de tunnel aan

DNS-verzoeken kunnen buiten de tunnel om naar de resolver van je provider gaan, WebRTC kan websites je adressen toespelen en IPv6 kan om een IPv4-only tunnel heen — allemaal terwijl het VPN-icoon verbonden zegt.

🔑

Elk lek is testbaar

Je hoeft instellingenschermen niet te vertrouwen. Een lektest laat zien welke adressen en resolvers websites werkelijk zien, en de tunnel expres breken laat zien of de kill switch standhoudt.

Wat er gebeurt op het moment dat de tunnel wegvalt

De verbinding faalt open. Een VPN voegt routes toe die het verkeer een virtuele netwerkinterface in sturen. Sterft het tunnelproces of loopt het tegen een time-out, dan verdwijnen die routes, terwijl de standaardroute via wifi of ethernet blijft bestaan — dus het systeem blijft pakketten afleveren, nu rechtstreeks via je provider. Apps herstellen hun verbindingen binnen seconden en versturen verkeer vanaf je echte IP, zonder ook maar één foutmelding.

Onderbrekingen zijn routine. Wisselen van wifi naar mobiele data, een laptop die uit de slaapstand komt, een haperend hotelnetwerk of een herstart van de VPN-server breekt de tunnel allemaal even. Wat dat moment kost, hangt ervan af of er iets van je apparaat mag vertrekken zolang de tunnel plat ligt.

Wat een kill switch werkelijk doet

Een kill switch is een set firewallregels, geen magie. De strikte variant staat maar twee soorten uitgaand verkeer toe: pakketten die de tunnelinterface in gaan, en de eigen versleutelde pakketten van de VPN-client naar de server. Valt de tunnel weg, dan heeft applicatieverkeer simpelweg nergens heen totdat hij terug is.

Dit verandert de faalmodus, het voorkomt geen storingen. Met een kill switch wordt een onderbreking een gepauzeerde verbinding die je opmerkt; zonder wordt het verkeer op je echte adres dat je níét opmerkt. Netwerken zijn onvolmaakt en de tunnel zal blijven breken — fail-closed maakt die momenten onschadelijk.

Systeem-kill switch versus een schakelaar in de app

Het verschil is wat er gebeurt als de app zelf sterft. Een kill switch in de app is code in de VPN-client die de tunnel in de gaten houdt en het verkeer blokkeert als hij wegvalt. Dat werkt alleen zolang de client draait: crasht de client of wordt hij door een batterij-optimalisator gedood, dan sterft de bescherming mee — precies op het moment dat de tunnel verdwijnt.

Een kill switch op systeemniveau zet regels in de firewall van het besturingssysteem zelf, die elk uitgaand pakket inspecteert, welke apps er ook draaien. Android heeft dit ingebouwd: always-on VPN plus verbindingen zonder VPN blokkeren laat het OS zelf verkeer buiten de tunnel weigeren, zelfs voordat de app na een herstart is opgestart. De botte manier om de twee uit elkaar te houden: force-kill de VPN-app terwijl je surft — laden de pagina's nog steeds, dan woont de schakelaar in de app.

DNS-lekken: verzoeken die de tunnel overslaan

Een DNS-lek betekent dat je naamopzoekingen naar de resolver gaan die je lokale netwerk heeft toegewezen — meestal die van je provider — terwijl het verkeer zelf wel door de tunnel rijdt. Websites zien het VPN-adres, maar de resolver ontvangt de naam van elke site die je opent, en dat komt neer op een surflogboek. Windows is de klassieke boosdoener: met meerdere actieve interfaces kan het ze allemaal parallel bevragen en het snelste antwoord gebruiken.

De oplossing heeft twee delen, en een goede client doet beide: het systeem op de resolver binnen de tunnel richten, en DNS op elke andere interface blokkeren zodat een verdwaald verzoek nergens heen kan. Verifieer daarna: draai een lektest en bekijk de vermelde resolvers — hoort er ook maar één bij je provider, dan lekken je opzoekingen.

WebRTC-lekken: de browser geeft adressen weg

WebRTC is de browsertechnologie achter videogesprekken, en elke website kan haar met een paar regels JavaScript aanroepen. Om directe verbindingen op te zetten verzamelt ze elk adres waarlangs je machine bereikbaar zou kunnen zijn: lokale adressen en, door een STUN-server te vragen, je publieke adres. Een pagina kan die kandidaten uitlezen zonder dat jij er iets voor doet.

Met een tunnel over het hele apparaat rijdt het STUN-verzoek binnen de tunnel mee en ontdekt het dus het adres van de VPN. De gevaarlijke opstellingen zijn de halve: een proxy alleen voor de browser, of split tunneling dat de browser erbuiten laat — daar gaan de UDP-pakketten van WebRTC rechtstreeks naar buiten en verraden ze je echte IP.

Test het in plaats van erover te redeneren: onze gratis checker op /webrtc-leak-test/ toont welke adressen je browser op dit moment prijsgeeft. Verschijnt het echte, stap dan over op een tunnel voor het hele apparaat of schakel WebRTC uit in de browserinstellingen.

IPv6-lekken: de tunnel dekt alleen IPv4

Veel VPN-configuraties vervoeren alleen IPv4. Levert je provider ook IPv6 — de meeste mobiele netwerken doen dat — dan houdt het systeem een werkende IPv6-route buiten de tunnel, en moderne systemen geven IPv6 voorrang wanneer een site beide aanbiedt. Het resultaat is selectieve blootstelling: sites zonder IPv6 zien het VPN-adres, sites mét zien je echte adres, en een test die alleen IPv4 bekijkt, meldt dat alles in orde is.

Er zijn twee nette oplossingen. De betere is een VPN die fatsoenlijk met IPv6 omgaat — het naast IPv4 mee tunnelen of een blokkerende route installeren zodat IPv6-pakketten worden weggegooid in plaats van direct verstuurd. De botte terugvaloptie is IPv6 uitschakelen op het apparaat of de router. Verifieer hoe dan ook: de lektest mag geen IPv6-adres tonen dat niet van de VPN is.

Zo test je je opstelling grondig

Draai de controles in de omstandigheden waarin je ze echt gebruikt — thuis op wifi, telefoon op mobiele data, een cafénetwerk — want lekken hangen af van de DNS-inrichting en IPv6-beschikbaarheid van elk netwerk. De routine kost zo'n vijf minuten:

  • Noteer je echte IP met de VPN uit, verbind, en controleer dat zowel het zichtbare IPv4- als IPv6-adres is veranderd — onze /data-leak-checker/ toont IP, DNS-resolvers en WebRTC in één keer
  • Bekijk de resolverlijst: elke getoonde DNS-server moet van de VPN zijn, geen enkele van je provider
  • Breek de tunnel expres — schakel wifi om of force-kill de app — en kijk of er pagina's laden voordat hij opnieuw verbindt
  • Herhaal na updates van het OS of de VPN-app, want beide kunnen netwerkinstellingen ongemerkt terugzetten

Veelgestelde vragen

Heb ik een kill switch nodig als mijn verbinding stabiel is?
Ja — de onderbrekingen die ertoe doen, zijn juist die je niet ziet aankomen: een laptop wekken, wisselen tussen wifi en mobiele data, een herstart aan de serverkant. Stabiliteit vermindert hoe vaak de tunnel breekt, niet wat er gebeurt wanneer het gebeurt. De schakelaar kost niets zolang de tunnel staat en grijpt alleen in bij een storing.
Waarom toont een lektest mijn VPN-IP maar de DNS-servers van mijn provider?
Dat is een klassiek DNS-lek: het verkeer gaat door de tunnel, maar de naamopzoekingen gaan nog steeds naar de resolver die je lokale netwerk heeft toegewezen. Óf de client heeft de systeemresolver niet overschreven, óf het OS bevraagt meerdere interfaces parallel. Schakel de DNS-bescherming van de client in, verbind opnieuw en test nogmaals.
Kan WebRTC mijn adres lekken terwijl de VPN verbonden is?
Met een tunnel over het hele apparaat doorgaans niet — het ontdekkingsverkeer van WebRTC rijdt binnen de tunnel mee en vindt het VPN-adres. Lekken duiken op in halve opstellingen: browserproxy's, extensies of split tunneling dat de browser erbuiten laat. Een WebRTC-test beslecht het in seconden.
Kan ik IPv6 niet gewoon helemaal uitschakelen?
Als botte oplossing werkt het, en op netwerken waar je VPN niet met IPv6 overweg kan is het de pragmatische keuze — vrijwel elke dienst is nog steeds via IPv4 bereikbaar. Het nettere antwoord is een VPN die IPv6 zelf tunnelt of blokkeert, zodat de bescherming blijft zonder aanpassingen op elk apparaat.
Kapt een kill switch mijn internet af als ik expres de verbinding verbreek?
Een goed gebouwde client haalt zijn blokkeerregels weg wanneer je op verbreken drukt, zodat het normale verkeer meteen hervat; de blokkade is bedoeld voor onverwachte onderbrekingen. Sommige clients bieden ook een striktere modus waarin er geen verkeer stroomt tenzij de tunnel staat — nuttig op een apparaat dat er nooit omheen mag.
Hoe vaak moet ik opnieuw op lekken testen?
Test na alles wat het netwerk raakt: een OS-upgrade, een update van de VPN-app, een nieuwe browser, een onbekend netwerk, gewijzigde routerinstellingen. Elk daarvan kan DNS-gedrag terugzetten of IPv6 opnieuw inschakelen. Een volledige ronde kost vijf minuten, dus test op elk nieuw netwerk en na updates in plaats van op een vast schema.

Lees verder

Probeer Aurora

14 dagen geld-terug-garantie. Tot 7 apparaten op één abonnement.

Mijn apparaten beschermen