VPN-protocollen uitgelegd: WireGuard, OpenVPN, IKEv2 en de eigen varianten
In elke VPN-app zit een keuzemenu met namen als WireGuard, OpenVPN, IKEv2, NordLynx of Lightway. Voor de meeste mensen is het antwoord: laat het op de standaardinstelling staan. Maar het helpt om te weten wat je dan gebruikt, wanneer een ander protocol wél verschil maakt, en wat er waar is van de post-quantum-claims.
Sluit je via een link op deze pagina een abonnement af, dan kunnen wij een commissie ontvangen. Dat kost jou niets extra en verandert ons oordeel niet. Disclosure · Hoe wij beoordelen.
Wat een protocol doet
Een VPN-protocol is de set afspraken waarmee je apparaat en de VPN-server een versleutelde tunnel opzetten: hoe ze elkaar herkennen, hoe ze sleutels uitwisselen en hoe het verkeer wordt versleuteld en verstuurd. Het bepaalt dus grotendeels hoe snel, hoe stabiel en hoe moeilijk te blokkeren je verbinding is. Wat het níet bepaalt: of de aanbieder logs bijhoudt of wat je betaalt. Wie het basisprincipe nog niet kent, begint bij wat is een VPN?
WireGuard: de standaard van dit moment
WireGuard zit sinds 2020 in de Linux-kernel en is bij vrijwel alle grote aanbieders het standaardprotocol, al dan niet onder een eigen naam. Het is klein en snel: ongeveer 4.000 regels code tegenover honderdduizenden bij OpenVPN, wat het makkelijker te controleren maakt en zuiniger voor je batterij. Het gebruikt moderne, vaste cryptografie (ChaCha20-Poly1305, Curve25519) zonder keuzemenu's, dus minder kans op verkeerd geconfigureerde verbindingen.
Het privacy-punt dat aanbieders moesten oplossen. WireGuard is ontworpen voor vaste verbindingen tussen twee apparaten: de server koppelt je publieke sleutel aan een vast intern IP-adres en bewaart die koppeling. Voor een consumenten-VPN met no-logbeleid is dat onhandig, want de server "weet" dan wie er verbonden is. Drie aanbieders documenteren hun oplossing openbaar:
- NordVPN (NordLynx) gebruikt een dubbele NAT: alle gebruikers op een server krijgen hetzelfde interne adres, een tweede laag geeft elke sessie tijdelijk een uniek adres, en de authenticatie loopt via een externe database. De koppeling verdwijnt zodra de sessie stopt.
- Proton VPN doet in essentie hetzelfde: elke app begint een verbinding met het interne adres 10.2.0.2 en een dubbele NAT verdeelt de sessies. Log je uit, dan wordt je WireGuard-sleutel ingetrokken en bij de volgende login wordt een nieuwe aangemaakt.
- Mullvad koppelt sleutels aan een "apparaat" in je account, dat zelf niet meer is dan een nummer, en de app vervangt de sleutel standaard elke 30 dagen automatisch (in te korten via de CLI).
Wie WireGuard handmatig instelt met een configuratiebestand, bijvoorbeeld op een router, mist een deel van die bescherming: dan heb je wél een vaste sleutel en een vast intern adres. Zie VPN op je router.
OpenVPN: ouder, trager, maar overal inzetbaar
OpenVPN bestaat sinds 2001, is open source en was jarenlang de referentie. Het draait over UDP (sneller, de standaard) of TCP (trager, maar werkt op netwerken die UDP blokkeren en kan zich via poort 443 vermommen als https-verkeer). Het werkt op vrijwel elke router en kent veel obfuscatie-varianten. De prijs: meer CPU-belasting, grotere apps, meer batterijverbruik. Proton VPN noemt OpenVPN op zijn supportpagina "oud, traag en log" en heeft het uit de apps voor Android, iOS en macOS gehaald; NordVPN houdt het juist aan als "meest stabiele" keuze. Beide kloppen: OpenVPN is niet onveilig, alleen niet meer de snelste route.
IKEv2/IPsec: goed op mobiel, maar het verdwijnt uit de apps
IKEv2 zit ingebouwd in iOS, macOS, Windows en Android en is sterk in één ding: van netwerk wisselen zonder dat de tunnel wegvalt (MOBIKE). Van wifi naar 4G lopen zonder onderbreking was jarenlang hét argument voor IKEv2 op de telefoon. WireGuard herverbindt inmiddels ook snel, en aanbieders bouwen IKEv2 stilletjes af. Wat ons opviel toen we op 12 september 2026 de supportpagina's nalazen: Proton VPN heeft IKEv2 uit de iOS-app verwijderd en bouwt het op macOS af, mede uit zorgen over Apples eigen implementatie; Surfshark heeft het uit de Windows-app gehaald; en op NordVPN's pagina "Which protocol should I choose" komt IKEv2 niet meer voor. Handmatig via de VPN-instellingen van je besturingssysteem werkt het vaak nog wel.
De eigen protocollen van aanbieders
NordLynx (NordVPN) is WireGuard met de dubbele NAT van hierboven, standaard in alle NordVPN-apps. Nord noemt zelf als nadelen dat het alleen over UDP werkt en een herkenbare vingerafdruk heeft, waardoor streng gefilterde netwerken het kunnen blokkeren.
NordWhisper (NordVPN) is geen WireGuard-variant maar een "web tunnel" die VPN-verkeer op browserverkeer laat lijken. Bedoeld voor hotel-, campus- en kantoornetwerken die VPN's filteren; niet voor landelijke censuur, schrijft Nord expliciet. Het is trager, je kiest het handmatig, en het werkt niet met Dedicated IP of Onion over VPN.
Lightway (ExpressVPN) is in 2025 herschreven in Rust en als open source gepubliceerd op GitHub (AGPL), inclusief client en server. Het werkt over UDP en TCP en heeft post-quantum-sleuteluitwisseling standaard aan.
Stealth (Proton VPN) verpakt WireGuard in een versluierde TLS-tunnel over TCP, zodat het op https lijkt. Sinds augustus 2026 ook op Linux, via de nieuwe "Proton protocols"-kern: een eigen Rust-implementatie van WireGuard (afgeleid van Cloudflares BoringTun) die in bèta draait op Windows, Android, iOS en Linux.
Surfshark: Nexus is geen protocol, Dausos wel. Surfshark Nexus, vaak als "protocol" genoemd, is netwerktechniek: je verkeer loopt over een netwerk van servers in plaats van naar één server. Het echte eigen protocol heet Dausos, in 2026 geïntroduceerd en op het moment van schrijven alleen in de macOS-app. Elders kiest Surfshark meestal WireGuard.
PPTP en L2TP/IPsec: niet meer gebruiken
PPTP stamt uit de jaren negentig en is gebroken: de versleuteling is met bescheiden middelen te kraken. L2TP/IPsec is veilig genoeg maar traag (het verkeer wordt twee keer ingepakt) en lastig door firewalls te krijgen. Geen van de aanbieders in onze vergelijker biedt ze nog in de apps aan. Kom je ze tegen bij een gratis dienst, dan zegt dat iets over die dienst.
Welk protocol kies je wanneer?
Nuchter antwoord: laat de app het kiezen. De "automatisch" of "aanbevolen" stand komt in de praktijk uit op WireGuard, NordLynx of Lightway. Wissel alleen bij een concreet probleem:
- Geen verbinding op hotel-, school- of bedrijfswifi: probeer OpenVPN TCP, NordWhisper, Proton Stealth of de obfuscatie-optie van je aanbieder. Zie ook VPN op openbare wifi.
- Een land met censuur: dan is het protocol maar een deel van het verhaal; lees VPN voor China.
- Trage verbinding: controleer eerst of je op WireGuard zit en of de server dichtbij staat. Hoe je dat meet, staat in VPN-snelheid testen.
- Handmatig instellen op Windows of een router: dan is OpenVPN vaak het breedst ondersteund; zie VPN instellen op Windows.
Wat je níet hoeft te doen: van protocol wisselen "voor extra veiligheid". WireGuard, OpenVPN en IKEv2 zijn alle drie veilig als ze goed zijn geïmplementeerd; het verschil zit in snelheid en blokkeerbaarheid.
Post-quantum-encryptie: wat er echt is uitgerold
Het risico heet "harvest now, decrypt later": iemand slaat je versleutelde verkeer nu op, in de hoop het over jaren met een quantumcomputer te ontsleutelen. Dat raakt de sleuteluitwisseling, niet de versleuteling zelf. De oplossing is een hybride sleuteluitwisseling met naast de klassieke methode ook ML-KEM, de NIST-standaard uit 2024. Een quantumcomputer die dit kan kraken bestaat niet; het is een verzekering voor later. De stand per aanbieder, bekeken op 12 september 2026:
- Mullvad was de eerste: experimenteel sinds november 2022, standaard aan op alle desktop-apps sinds januari 2025 (Classic McEliece + ML-KEM). Op Android en iOS nog niet standaard.
- ExpressVPN heeft ML-KEM sinds januari 2025 in Lightway, standaard aan op alle platforms.
- NordVPN rolde het in 2025 uit naar alle apps (persbericht 22 mei 2025), maar alleen voor NordLynx en alleen als je het zelf aanzet: het is een schakelaar onder Instellingen. Op OpenVPN en NordWhisper is er geen post-quantum-bescherming.
- Surfshark heeft het standaard aan op WireGuard voor macOS, Android en Linux en op Dausos (macOS). Windows en iOS staan op de eigen protocollenpagina niet in dat rijtje; handmatige WireGuard-configuraties vallen er ook buiten.
- Proton VPN heeft het nog niet. De nieuwe Rust-kern van augustus 2026 "legt de basis" voor post-quantum-cryptografie, meer belooft Proton zelf niet. Sommige vergelijkingssites schrijven dat Proton het al heeft uitgerold; dat konden wij in Protons eigen documentatie niet terugvinden.
Nuance: de sleuteluitwisseling is post-quantum, de authenticatie (het bewijs dat je met de echte server praat) meestal nog niet; NordVPN's CTO zei begin 2026 tegen TechRadar daaraan te werken. Wij zouden er geen abonnement op kiezen, maar het is wel een graadmeter voor hoe serieus een aanbieder zijn techniek bijhoudt.
Bronnen
Wij nemen geen claims van aanbieders over zonder ze na te lopen. Dit gebruikten we voor dit artikel:
- Dubbele NAT, nadelen van NordLynx en de 10.000 regels code: NordVPN, The NordLynx protocol, 29 januari 2026, bekeken op 12 september 2026. Opvallend: de supportpagina Which NordVPN protocol should I choose houdt het op 4.000 regels voor WireGuard en noemt IKEv2 niet meer; bekeken op 12 september 2026.
- NordWhisper, beperkingen en "niet voor landelijke censuur": NordVPN, The NordWhisper protocol, 27 augustus 2025, bijgewerkt 21 augustus 2026.
- Post-quantum bij NordVPN als schakelaar, alleen NordLynx: Nord Security, persbericht 22 mei 2025 en NordVPN, post-quantum VPN, beide bekeken op 12 september 2026. Authenticatie als volgende stap: TechRadar, interview met Marijus Briedis, begin 2026.
- Proton's WireGuard-privacy (10.2.0.2 en dubbele NAT) en sleutelintrekking bij uitloggen: Proton VPN, How private is WireGuard? en WireGuard key rotation, bekeken op 12 september 2026.
- Verwijdering van OpenVPN en IKEv2 uit Proton-apps: Discontinued support for OpenVPN on Android en Discontinuing IKEv2 and OpenVPN on iOS and macOS, bekeken op 12 september 2026.
- Proton protocols (Rust-kern, BoringTun, "groundwork" voor post-quantum) en Stealth: Proton VPN, How and why we built Proton protocols, 12 augustus 2026, en Stealth VPN protocol, bijgewerkt 12 augustus 2026.
- Mullvad: quantum-resistente tunnels standaard op desktop, sleutelrotatie elke 30 dagen: Mullvad, blog 9 januari 2025 en CLI commands for using WireGuard, bijgewerkt 22 april 2026.
- Lightway met ML-KEM en de open-source Rust-code: ExpressVPN, Lightway upgrade: integrating ML-KEM, 15 januari 2025, en github.com/expressvpn/lightway (AGPL-3.0), bekeken op 12 september 2026.
- Surfshark-protocollen, Dausos, IKEv2 weg uit de Windows-app en de platforms met post-quantum: Surfshark VPN protocols, bijgewerkt 5 augustus 2026. Nexus als netwerktechniek: Surfshark Nexus, bekeken op 12 september 2026.
Bekijk actuele prijs bij NordVPN Bekijk actuele prijs bij Proton VPN
NordVPN en Proton VPN documenteren het meest openbaar hoe hun WireGuard-implementatie met je gegevens omgaat; prijs en minpunten staan in onze NordVPN-review en onze Proton VPN-review. Mullvad heeft geen partnerprogramma en staat daarom niet als knop op deze pagina, maar is met standaard ingeschakelde post-quantum-tunnels en anonieme accounts technisch de meest consequente keuze: mullvad.net (± €5 per maand, vaste prijs; controleer de actuele prijs), zie onze Mullvad-review.