Gidsen

VPN-protocollen: WireGuard, OpenVPN, IKEv2, Xray/VLESS

Een VPN-protocol bepaalt hoe je apparaat en de server een versleutelde tunnel opbouwen. WireGuard is de snelste en eenvoudigste, OpenVPN de meest volwassen en flexibele, IKEv2/IPsec de beste in het overleven van netwerkwissels op mobiel, en Xray/VLESS over TLS laat tunnelverkeer op gewoon HTTPS lijken. Elk ruilt iets in voor zijn sterke punt.

🛡️

De sterkte van de versleuteling is niet het verschil

Alle vier de protocollen gebruiken moderne, ongebroken cryptografie. Ze verschillen in snelheid, codeomvang, gedrag op instabiele netwerken en hoe herkenbaar hun verkeer van buitenaf is — niet in of de versleuteling standhoudt.

🌍

Nieuwer betekent meestal sneller

WireGuard verslaat OpenVPN op dezelfde hardware omdat het in de kernel draait met een slanke handshake. Ouderdom levert OpenVPN configureerbaarheid en platformbereik op in plaats van rauwe doorvoer.

🔑

Zichtbaarheid is een eigen as

WireGuard, OpenVPN en IKEv2 produceren elk verkeer dat een netwerk als VPN-tunnel kan classificeren. Xray/VLESS binnen echte TLS is ontworpen om niet te onderscheiden te zijn van een gewone HTTPS-sessie.

Wat een VPN-protocol is en waarom de keuze ertoe doet

Een protocol is de afspraak tussen je app en de server: hoe sleutels worden uitgewisseld, hoe pakketten worden versleuteld en ingepakt, hoe een weggevallen verbinding wordt hervat. Je abonnement omvat er meestal meerdere; de app kiest er één per verbinding, en wisselen is een menu-optie, geen verbintenis.

De keuze wordt op drie plekken zichtbaar. Doorvoer en batterijverbruik verschillen omdat protocollen per pakket verschillend veel rekenkracht kosten. Stabiliteit verschilt wanneer je tussen netwerken beweegt of achter strenge firewalls zit. En zichtbaarheid verschilt: sommige tunnels zijn voor netwerkapparatuur triviaal als VPN-verkeer te classificeren, andere zijn gebouwd om classificatie te ontlopen. Geen protocol wint op alle drie, en precies daarom bestaat het menu.

WireGuard: snelheid en een kleine codebase

WireGuard is in 2026 het standaardantwoord. Zo'n vierduizend regels kernelcode tegenover de honderdduizenden in oudere stacks, één moderne ciphersuite (ChaCha20-Poly1305) in plaats van een onderhandelingsmatrix, en een handshake die in één rondreis klaar is. In de praktijk betekent dat doorvoer richting lijnsnelheid op gewone hardware, snel opnieuw verbinden en bescheiden batterijkosten op telefoons.

Het betaalt met twee ontwerpeigenschappen. Ten eerste wijst een standaard WireGuard-server elke peer een vast adres binnen de tunnel toe, dus de aanbieder moet er een eigen laag bovenop leggen — roterende interne adressen, peer-status weggooien na het verbreken — om een stabiele identifier per gebruiker te vermijden; of dat gebeurt, is een eigenschap van de aanbieder, niet van het protocol. Ten tweede draait WireGuard over UDP met een herkenbaar handshakepatroon, dus netwerkapparatuur die VPN-verkeer wil identificeren, pikt het er makkelijk uit, en netwerken die onbekend UDP weggooien, breken het volledig.

OpenVPN: volwassenheid en flexibiliteit

OpenVPN draait sinds het begin van de jaren 2000 in productie, en die leeftijd is zijn kapitaal: twee decennia toetsing, ondersteuning op vrijwel elk platform en elke router, en configuratieopties voor bijna elke netwerkinrichting. Het loopt over UDP voor snelheid of TCP voor bereikbaarheid, en op TCP-poort 443 gebruikt het in elk geval de poort die firewalls zelden sluiten — al verschilt zijn TLS-handshake nog steeds van die van een browser, dus classificatie blijft mogelijk.

De prijs is gewicht. OpenVPN verwerkt pakketten in user space en steekt bij elk pakket de kernelgrens over; zijn doorvoer op dezelfde hardware is doorgaans een fractie van die van WireGuard, en opnieuw verbinden telt in seconden in plaats van ogenblikkelijk. De codebase en de OpenSSL-afhankelijkheid zijn ordes van grootte groter, wat een groter auditoppervlak betekent. Het blijft het juiste gereedschap op oudere routers, in bedrijfsopstellingen die certificaten vereisen en op netwerken waar UDP onbruikbaar is.

IKEv2/IPsec: gebouwd voor telefoons

Het onderscheidende kenmerk van IKEv2 is MOBIKE, een standaarduitbreiding die een bestaande tunnel een adreswissel laat overleven. Loop je de wifi-dekking uit het LTE-netwerk op, dan verhuist de sessie mee zonder nieuwe handshake — precies de gebeurtenis die andere protocollen midden in een gesprek onderbreekt. Native ondersteuning in iOS en Android, met versleuteling in de IPsec-stack van het besturingssysteem, houdt het batterijverbruik laag en maakt het een gangbare standaard in mobiele apps.

Zijn zwaktes zitten in de omgeving. IKEv2 heeft UDP-poorten 500 en 4500 nodig, die restrictieve netwerken — hotelwifi, kantoorfirewalls — vaak blokkeren, en het heeft geen eigen TCP-terugvaloptie. Ook is de configuratie minder transparant dan die van WireGuard: IPsec-parameters worden onderhandeld, en een slecht geconfigureerde server kan op zwakkere instellingen uitkomen dan bedoeld. Sterke keuze op mobiel, breekbaar op vijandige netwerken.

Xray/VLESS: een tunnel die op HTTPS lijkt

VLESS is een lichtgewicht transportprotocol uit het Xray-project: minimale framing, geen eigen ingebouwde versleuteling, ontworpen om binnen een echte TLS-sessie te draaien. Omdat de versleutelingslaag standaard TLS is — hetzelfde protocol dat elke website gebruikt — toont een VLESS-verbinding op poort 443 een gewone certificaathandshake gevolgd door een ondoorzichtige versleutelde stroom, en dat is precies hoe elke HTTPS-sessie er van buitenaf uitziet.

Dat telt op netwerken die herkenbare VPN-protocollen classificeren en afknijpen of droppen. Waar de handshake van WireGuard of de TLS-eigenaardigheden van OpenVPN de tunnel verraden, geeft een goed geconfigureerd Xray-eindpunt een classifier geen onderscheidend patroon buiten statistiek. De kosten: meer bewegende delen op de server, doorvoer begrensd door TLS-verwerking in plaats van kernelnetwerken, en een klein ecosysteem van clients vergeleken met de gangbare protocollen. Aurora draait WireGuard voor dagelijkse snelheid en Xray/VLESS op eigen nodes voor netwerken waar standaardtunnels onbetrouwbaar zijn.

Welk protocol moet je kiezen

Begin met WireGuard en wissel alleen wanneer iets specifieks stukloopt. De praktische vertaling:

  • Standaard, snelheid, gamen, grote downloads — WireGuard
  • Telefoon die de hele dag tussen wifi en mobiele data springt — IKEv2, of WireGuard als het opnieuw verbinden snel genoeg aanvoelt
  • Strenge firewall die alleen webverkeer doorlaat — OpenVPN over TCP 443, of beter: Xray/VLESS
  • Netwerk waar herkenbare VPN-protocollen haperen of wegvallen — Xray/VLESS over TLS
  • Oude router of een zakelijke certificaateis — OpenVPN
  • Twijfel — laat de app op automatisch staan en laat hem in deze volgorde terugvallen

Veelgestelde vragen

Welk VPN-protocol is het snelst?
WireGuard, in vrijwel elke benchmark en netwerkconditie. Pakketverwerking in de kernel, een handshake van één rondreis en één modern versleutelingsalgoritme houden de overhead per pakket minimaal, zodat de doorvoer de lijnsnelheid van de verbinding nadert. OpenVPN op dezelfde hardware is doorgaans meermaals trager; IKEv2 zit ertussenin.
Is OpenVPN achterhaald nu WireGuard bestaat?
Nee. Het is trager, maar het draait op hardware en in omgevingen waar WireGuard niet komt: oudere routers, zakelijke opstellingen op certificaatbasis en netwerken waar alleen TCP op poort 443 doorheen komt. Twee decennia audits tellen bovendien mee. Het is verschoven van standaard naar terugvaloptie, niet naar pensioen.
Welk protocol is het beste voor mobiele telefoons?
IKEv2/IPsec vangt netwerkwissels het elegantst op: MOBIKE verhuist de tunnel mee wanneer je van wifi naar mobiele data gaat, zonder heronderhandeling. WireGuard is een goede tweede — zijn herverbindingen zijn zo snel dat het verschil vaak onzichtbaar is — en wint meestal op batterij en pure snelheid.
Zijn al deze protocollen even veilig?
Praktisch gezien wel, mits goed geconfigureerd. WireGuard, OpenVPN, IKEv2 en op TLS gebaseerd VLESS rusten alle vier op moderne cryptografie zonder bekende praktische breuken. Het echte risico zit in configuratie en beheer — zwak onderhandelde parameters, verouderde servers, logging — niet in de wiskunde van welke van de vier dan ook.
Waarom wisselt mijn VPN-app zelf van protocol?
De automatische modus probeert eerst het snelste protocol en valt terug wanneer het netwerk dwarsligt — wordt onbekend UDP-verkeer bijvoorbeeld gedropt en kan WireGuard niet verbinden, dan probeert de app het opnieuw met een op TCP gebaseerd of als TLS gecamoufleerd protocol. De wissel ruilt wat snelheid in voor een verbinding die op dat netwerk werkt.
Wat is het verschil tussen VLESS en VMess?
Beide komen uit dezelfde projectfamilie. VMess is het oudere protocol met ingebouwde versleuteling en tijdstempelcontroles; VLESS sloopt dat eruit en delegeert de versleuteling aan de TLS-laag, wat het lichter en eenvoudiger te doorgronden maakt. Over een goed geconfigureerd TLS-transport is VLESS van de twee de huidige aanbeveling.

Lees verder

Probeer Aurora

14 dagen geld-terug-garantie. Tot 7 apparaten op één abonnement.

Mijn apparaten beschermen