VPN-protocollen uitgelegd: WireGuard, OpenVPN, IKEv2 en de eigen varianten

In elke VPN-app zit een keuzemenu met namen als WireGuard, OpenVPN, IKEv2, NordLynx of Lightway. Voor de meeste mensen is het antwoord: laat het op de standaardinstelling staan. Maar het helpt om te weten wat je dan gebruikt, wanneer een ander protocol wél verschil maakt, en wat er waar is van de post-quantum-claims.

Door de redactie van VPNwijzer · Laatst bijgewerkt: september 2026 · Wij voeren geen eigen metingen uit; snelheidsclaims komen van de aanbieders zelf.

Sluit je via een link op deze pagina een abonnement af, dan kunnen wij een commissie ontvangen. Dat kost jou niets extra en verandert ons oordeel niet. Disclosure · Hoe wij beoordelen.

Wat een protocol doet

Een VPN-protocol is de set afspraken waarmee je apparaat en de VPN-server een versleutelde tunnel opzetten: hoe ze elkaar herkennen, hoe ze sleutels uitwisselen en hoe het verkeer wordt versleuteld en verstuurd. Het bepaalt dus grotendeels hoe snel, hoe stabiel en hoe moeilijk te blokkeren je verbinding is. Wat het níet bepaalt: of de aanbieder logs bijhoudt of wat je betaalt. Wie het basisprincipe nog niet kent, begint bij wat is een VPN?

WireGuard: de standaard van dit moment

WireGuard zit sinds 2020 in de Linux-kernel en is bij vrijwel alle grote aanbieders het standaardprotocol, al dan niet onder een eigen naam. Het is klein en snel: ongeveer 4.000 regels code tegenover honderdduizenden bij OpenVPN, wat het makkelijker te controleren maakt en zuiniger voor je batterij. Het gebruikt moderne, vaste cryptografie (ChaCha20-Poly1305, Curve25519) zonder keuzemenu's, dus minder kans op verkeerd geconfigureerde verbindingen.

Het privacy-punt dat aanbieders moesten oplossen. WireGuard is ontworpen voor vaste verbindingen tussen twee apparaten: de server koppelt je publieke sleutel aan een vast intern IP-adres en bewaart die koppeling. Voor een consumenten-VPN met no-logbeleid is dat onhandig, want de server "weet" dan wie er verbonden is. Drie aanbieders documenteren hun oplossing openbaar:

Wie WireGuard handmatig instelt met een configuratiebestand, bijvoorbeeld op een router, mist een deel van die bescherming: dan heb je wél een vaste sleutel en een vast intern adres. Zie VPN op je router.

OpenVPN: ouder, trager, maar overal inzetbaar

OpenVPN bestaat sinds 2001, is open source en was jarenlang de referentie. Het draait over UDP (sneller, de standaard) of TCP (trager, maar werkt op netwerken die UDP blokkeren en kan zich via poort 443 vermommen als https-verkeer). Het werkt op vrijwel elke router en kent veel obfuscatie-varianten. De prijs: meer CPU-belasting, grotere apps, meer batterijverbruik. Proton VPN noemt OpenVPN op zijn supportpagina "oud, traag en log" en heeft het uit de apps voor Android, iOS en macOS gehaald; NordVPN houdt het juist aan als "meest stabiele" keuze. Beide kloppen: OpenVPN is niet onveilig, alleen niet meer de snelste route.

IKEv2/IPsec: goed op mobiel, maar het verdwijnt uit de apps

IKEv2 zit ingebouwd in iOS, macOS, Windows en Android en is sterk in één ding: van netwerk wisselen zonder dat de tunnel wegvalt (MOBIKE). Van wifi naar 4G lopen zonder onderbreking was jarenlang hét argument voor IKEv2 op de telefoon. WireGuard herverbindt inmiddels ook snel, en aanbieders bouwen IKEv2 stilletjes af. Wat ons opviel toen we op 12 september 2026 de supportpagina's nalazen: Proton VPN heeft IKEv2 uit de iOS-app verwijderd en bouwt het op macOS af, mede uit zorgen over Apples eigen implementatie; Surfshark heeft het uit de Windows-app gehaald; en op NordVPN's pagina "Which protocol should I choose" komt IKEv2 niet meer voor. Handmatig via de VPN-instellingen van je besturingssysteem werkt het vaak nog wel.

De eigen protocollen van aanbieders

NordLynx (NordVPN) is WireGuard met de dubbele NAT van hierboven, standaard in alle NordVPN-apps. Nord noemt zelf als nadelen dat het alleen over UDP werkt en een herkenbare vingerafdruk heeft, waardoor streng gefilterde netwerken het kunnen blokkeren.

NordWhisper (NordVPN) is geen WireGuard-variant maar een "web tunnel" die VPN-verkeer op browserverkeer laat lijken. Bedoeld voor hotel-, campus- en kantoornetwerken die VPN's filteren; niet voor landelijke censuur, schrijft Nord expliciet. Het is trager, je kiest het handmatig, en het werkt niet met Dedicated IP of Onion over VPN.

Lightway (ExpressVPN) is in 2025 herschreven in Rust en als open source gepubliceerd op GitHub (AGPL), inclusief client en server. Het werkt over UDP en TCP en heeft post-quantum-sleuteluitwisseling standaard aan.

Stealth (Proton VPN) verpakt WireGuard in een versluierde TLS-tunnel over TCP, zodat het op https lijkt. Sinds augustus 2026 ook op Linux, via de nieuwe "Proton protocols"-kern: een eigen Rust-implementatie van WireGuard (afgeleid van Cloudflares BoringTun) die in bèta draait op Windows, Android, iOS en Linux.

Surfshark: Nexus is geen protocol, Dausos wel. Surfshark Nexus, vaak als "protocol" genoemd, is netwerktechniek: je verkeer loopt over een netwerk van servers in plaats van naar één server. Het echte eigen protocol heet Dausos, in 2026 geïntroduceerd en op het moment van schrijven alleen in de macOS-app. Elders kiest Surfshark meestal WireGuard.

PPTP en L2TP/IPsec: niet meer gebruiken

PPTP stamt uit de jaren negentig en is gebroken: de versleuteling is met bescheiden middelen te kraken. L2TP/IPsec is veilig genoeg maar traag (het verkeer wordt twee keer ingepakt) en lastig door firewalls te krijgen. Geen van de aanbieders in onze vergelijker biedt ze nog in de apps aan. Kom je ze tegen bij een gratis dienst, dan zegt dat iets over die dienst.

Welk protocol kies je wanneer?

Nuchter antwoord: laat de app het kiezen. De "automatisch" of "aanbevolen" stand komt in de praktijk uit op WireGuard, NordLynx of Lightway. Wissel alleen bij een concreet probleem:

Wat je níet hoeft te doen: van protocol wisselen "voor extra veiligheid". WireGuard, OpenVPN en IKEv2 zijn alle drie veilig als ze goed zijn geïmplementeerd; het verschil zit in snelheid en blokkeerbaarheid.

Post-quantum-encryptie: wat er echt is uitgerold

Het risico heet "harvest now, decrypt later": iemand slaat je versleutelde verkeer nu op, in de hoop het over jaren met een quantumcomputer te ontsleutelen. Dat raakt de sleuteluitwisseling, niet de versleuteling zelf. De oplossing is een hybride sleuteluitwisseling met naast de klassieke methode ook ML-KEM, de NIST-standaard uit 2024. Een quantumcomputer die dit kan kraken bestaat niet; het is een verzekering voor later. De stand per aanbieder, bekeken op 12 september 2026:

Nuance: de sleuteluitwisseling is post-quantum, de authenticatie (het bewijs dat je met de echte server praat) meestal nog niet; NordVPN's CTO zei begin 2026 tegen TechRadar daaraan te werken. Wij zouden er geen abonnement op kiezen, maar het is wel een graadmeter voor hoe serieus een aanbieder zijn techniek bijhoudt.

Bronnen

Wij nemen geen claims van aanbieders over zonder ze na te lopen. Dit gebruikten we voor dit artikel:

Bekijk actuele prijs bij NordVPN Bekijk actuele prijs bij Proton VPN

NordVPN en Proton VPN documenteren het meest openbaar hoe hun WireGuard-implementatie met je gegevens omgaat; prijs en minpunten staan in onze NordVPN-review en onze Proton VPN-review. Mullvad heeft geen partnerprogramma en staat daarom niet als knop op deze pagina, maar is met standaard ingeschakelde post-quantum-tunnels en anonieme accounts technisch de meest consequente keuze: mullvad.net (± €5 per maand, vaste prijs; controleer de actuele prijs), zie onze Mullvad-review.