Lekt je VPN? DNS-, IPv6- en WebRTC-lekken zelf testen

Een VPN die "verbonden" zegt, schermt niet automatisch alles af. Drie dingen kunnen langs de tunnel heen glippen: je DNS-verzoeken, je IPv6-adres en het IP-adres dat je browser via WebRTC prijsgeeft. Geen hackerscenario's, gewoon instellingen die verkeerd kunnen staan. Testen kost vijf minuten en is gratis.

Door de redactie van VPNwijzer · Laatst bijgewerkt: september 2026 · Wij voeren geen eigen lektests uit; we verwijzen naar openbare testtools en naar wat aanbieders zelf documenteren, met bron en datum.

Sluit je via een link op deze pagina een abonnement af, dan kunnen wij een commissie ontvangen. Dat kost jou niets extra en verandert ons oordeel niet. Disclosure · Hoe wij beoordelen.

Drie lekken in gewone taal

DNS-lek. Voordat je browser een site laadt, vraagt hij aan een DNS-server welk IP-adres bij die naam hoort. Met een VPN aan hoort die vraag via de tunnel naar de DNS-server van de VPN-aanbieder te gaan. Blijft je computer de DNS van je provider gebruiken, dan ziet KPN of Ziggo nog steeds welke sites je opvraagt, ook al is de rest versleuteld. Volgens dnsleaktest.com ontstaat dit meestal doordat het besturingssysteem in bepaalde situaties zijn standaard-DNS blijft gebruiken.

IPv6-lek. Er zijn twee soorten IP-adressen: het oude IPv4 (cijfers met punten) en het nieuwere IPv6 (lange reeks met dubbele punten). Veel VPN-apps zetten alleen een IPv4-tunnel op. Heeft je provider je ook een IPv6-adres gegeven, dan kan verkeer naar IPv6-sites buiten de tunnel om gaan, met je echte adres erbij. In Nederland is dat relevant: KPN schrijft dat alle vaste en mobiele verbindingen IPv6 kunnen leveren, en Ziggo ondersteunt volgens zijn klantenservicepagina IPv4 én IPv6.

WebRTC-lek. WebRTC is de browsertechniek achter videobellen in de browser. Om een directe verbinding op te zetten vraagt je browser via een STUN-server naar zijn publieke IP-adres, en die vraag kan langs de VPN heen. Een website kan dat adres met een paar regels script uitlezen; je VPN is dan niet kapot, WebRTC neemt een aparte route.

Zo test je het in vijf minuten

Wij testen niet zelf; je doet dit met openbare tools en vergelijkt altijd twee situaties: zonder en met VPN.

  1. Nulmeting zonder VPN. Ga naar ipleak.net. Noteer je IPv4-adres, of er een IPv6-adres staat, en welke DNS-servers verschijnen (meestal die van je provider).
  2. Zet je VPN aan en herlaad de pagina in een nieuw tabblad of privévenster.
  3. Vergelijk. Het IPv4-adres moet nu van de VPN-server zijn. Bij IPv6 moet er niets staan of een adres van de VPN-aanbieder; zie je je eigen adres uit stap 1 terug, dan lekt het. Bij DNS horen alleen servers van de VPN te staan, doorgaans in het land van de gekozen server; staan er nog servers van je provider tussen, dan is dat een DNS-lek.
  4. Check WebRTC apart op browserleaks.com/webrtc. Goed is: publiek adres "n/a" of het adres van de VPN. Een lokaal adres zoals 192.168.x.x is geen lek; dat zegt alleen dat WebRTC aanstaat.
  5. Doe de uitgebreide DNS-test op dnsleaktest.com ("Extended test"); die vangt ook servers die pas na een paar verzoeken opduiken.

Twee kanttekeningen. De testpagina's van NordVPN, Surfshark, ExpressVPN, Proton en Mullvad werken, maar het zijn ook verkooppagina's: ze melden "niet beschermd" zodra je hun product niet gebruikt, ook als een concurrent prima werk doet. Trek je conclusies dus met een neutrale tool. En staat je browser op "beveiligde DNS" (DNS-over-HTTPS) met een vaste aanbieder, dan zie je servers van Cloudflare of Google in plaats van die van je VPN. Dnsleaktest.com telt ook dat als een lek: je provider ziet het niet, die DNS-aanbieder wel.

IPv6: blokkeren of echt tunnelen?

Hier verschillen aanbieders wezenlijk. Een IPv6-lek voorkom je op twee manieren: al het IPv6-verkeer blokkeren zolang de VPN aanstaat, of IPv6 echt door de tunnel sturen. Blokkeren is veilig, maar je hebt dan met VPN aan een IPv4-only-verbinding. Dit documenteren de aanbieders zelf, peildatum 12 september 2026:

Wat ons opviel toen we op 12 september 2026 deze supportpagina's naast elkaar legden: de twee grootste verkopers, NordVPN en Surfshark (sinds 2022 dezelfde eigenaar), lossen IPv6 op door het weg te halen. NordVPN kondigde in februari 2017 aan dat IPv6 op de servers "het volgende" was; dat blogartikel is in september 2026 nog bijgewerkt, maar de belofte is niet ingelost. Surfshark schrijft in 2026 dat er "weinig toepassingen" voor IPv6 zijn, terwijl KPN en Ziggo het gewoon leveren. Met blokkeren verlies je weinig, want vrijwel alle sites werken over IPv4. Maar zet IPv6 alleen op systeemniveau uit als het echt moet: dan ben je het ook kwijt met de VPN uit.

WebRTC per browser beperken

Dit is geen VPN-instelling maar een browserinstelling, en de mogelijkheden verschillen sterk:

Test na elke wijziging opnieuw.

Wat je doet als het lekt

DNS-lek: zet in de app de DNS-lekbescherming aan. Heb je ooit handmatig een DNS ingesteld op Windows, macOS of je router, dan is dat vaak de oorzaak. Helpt dat niet, wissel dan van protocol en meld het bij de support; een betaalde dienst die structureel lekt, hoort binnen de garantietermijn geld terug te geven.

IPv6-lek: zet in de app de IPv6-lekbescherming aan (bij Proton staat die los van de IPv6-ondersteuning). Ontbreekt die, of gebruik je een handmatige WireGuard- of OpenVPN-configuratie zonder app, dan is IPv6 uitzetten op het apparaat de noodoplossing.

WebRTC-lek: volg de stappen hierboven of installeer de browserextensie van je aanbieder.

Tussendoor lekken: een groene test zegt niets over de seconden waarin je VPN wegvalt en opnieuw verbindt. Daarvoor is de kill switch bedoeld, zeker op openbare wifi. Wil je eerst weten wat een VPN wel en niet doet, begin dan bij wat is een VPN?

Bronnen

Wij nemen geen claims van aanbieders over zonder ze na te lopen. Dit gebruikten we voor dit artikel:

Ons oordeel

Test één keer na installatie en na elke grote update van je besturingssysteem of browser; meer is niet nodig. Wil je dat IPv6 echt door de tunnel gaat, dan zijn Proton VPN (Windows, Linux, Android) en Mullvad de enige genoemde diensten die dat documenteren. Vind je blokkeren prima, en dat geldt voor bijna iedereen, dan is NordVPN met zijn altijd-aan IPv6- en DNS-lekbescherming een degelijke keuze. Vergelijk prijzen en voorwaarden in de vergelijker.

Bekijk actuele prijs bij NordVPN Bekijk actuele prijs bij Proton VPN

Bij een tweejarig abonnement betaal je bij beide ± €3 tot €4,50 per maand; controleer de actuele prijs en lees in wat kost een VPN echt? wat je na de eerste periode betaalt.