Een opmerking over Google Mesh hardware
Google Nest Wifi (alle generaties), Google Wifi en Nest Wifi Pro draaien de eigen firmware van Google en ondersteunen het niet om een VPN-client direct op het apparaat te laten draaien. Windscribe ondersteunt het niet om Google mesh hardware als instapmethode te flashen.
Er zijn twee praktische benaderingen om verkeer via Windscribe door een Google mesh netwerk te routeren:
- Methode A: Upstream VPN Router. Plaats een aparte, VPN-geschikte router tussen je modem en het Google mesh systeem. Het meeste reguliere internetverkeer van apparaten op het Google netwerk zal automatisch via de VPN-router lopen.
- Methode B: Apps per apparaat. Installeer Windscribe op elk individueel apparaat. Er zijn geen routerwijzigingen nodig, maar elk apparaat moet afzonderlijk worden geconfigureerd.
Figuur 1: De twee benaderingen naast elkaar — wat elk dekt en wat het je kost.
Methode A: Upstream VPN Router
Hoe het werkt
De VPN-router zit tussen je modem en het Google mesh systeem. Het verkeer stroomt in deze volgorde:
Apparaat → Google mesh knooppunt → VPN router → Windscribe server → Internet
Wat je verliest met router-niveau configuraties
Handmatige OpenVPN- en WireGuard-configuraties bevatten de ingebouwde beveiligingen van de Windscribe-app niet. Wees je ervan bewust voordat je verdergaat:
- Geen Windscribe-app Firewall (geen automatische kill switch)
- Geen Split Tunneling op appniveau
- Geen automatische protocolwisseling
- De router CPU beperkt de doorvoer: sommige consumentenrouters kunnen geen snelle VPN-snelheden volhouden
Als de VPN-tunnel wegvalt en je router niet is geconfigureerd om niet-VPN-verkeer te blokkeren, valt je verkeer terug op de normale WAN-verbinding zonder waarschuwing. Zie het gedeelte Kill Switch in Probleemoplossing.
Vereisten
- Een router die OpenVPN- of WireGuard-clientmodus ondersteunt: elk apparaat dat OpenWrt, DD-WRT, AsusWRT-Merlin of Tomato firmware draait
- Een betaald Windscribe-account. Pro bevat alle Pro-serverlocaties. Build-A-Plan bevat alleen de betaalde locaties die aan dat account zijn toegevoegd. Handmatige configuratiegeneratie is niet beschikbaar op het gratis plan.
- Je modem of ISP-gateway
- Jouw bestaande Google mesh systeem
Deel 1: Fysieke Opzet
- Sluit de LAN-poort van je modem aan op de WAN-poort van de VPN-router.
- Sluit één van de LAN-poorten van de VPN-router aan op de WAN-poort van het primaire Google mesh-knooppunt.
- Zet eerst de modem aan, dan de VPN-router, en daarna het primaire Google mesh-knooppunt. Wacht 30 tot 60 seconds tussen elk apparaat voordat je het volgende aanzet.
Figuur 2: Waar de VPN-router staat, welke apparaten in de tunnel terechtkomen en de volgorde om alles aan te zetten.
Deel 2: Download Windscribe Config Bestanden
- Open de configgenerator voor je protocol en log in als je wordt gevraagd:
- WireGuard (aanbevolen): WireGuard Config Generator
- OpenVPN: OpenVPN Config Generator
- Configureer de vereiste velden:
- WireGuard: Kies een Locatie, Poort (gebruik 443 als je het niet zeker weet), en Sleutelpaar. Laat Nieuw Sleutelpaar geselecteerd staan tenzij je een bestaand sleutelpaar opnieuw wilt gebruiken.
- OpenVPN: Kies een Locatie / IP, Protocol, Poort (gebruik 443 als je het niet weet), en OpenVPN Versie die overeenkomt met de OpenVPN-client van je router. Gebruik UDP waar mogelijk. TCP kan helpen op beperkte netwerken, maar kan de snelheid verminderen.
- Download de config:
- WireGuard: Selecteer Config Downloaden om het
.confbestand te downloaden. - OpenVPN: Selecteer Config Downloaden om het
.ovpnbestand te downloaden. Selecteer daarna Credentials Ophalen scheiden en noteer de gegenereerde OpenVPN gebruikersnaam en wachtwoord. Deze zijn los van je hoofd Windscribe-login.
- WireGuard: Selecteer Config Downloaden om het
Deel 3: Configureer de VPN Router
OpenWrt met WireGuard
Installeer WireGuard pakketten
- Open het OpenWrt admin paneel op
192.168.1.1. - Ga naar System > Software en installeer de benodigde WireGuard ondersteuningspakketten voor je OpenWrt-versie:
luci-proto-wireguard,wireguard-tools, enkmod-wireguard. Herstart na installatie.
Maak het interface aan
- Ga naar Network > Interfaces en klik op Nieuwe Interface Toevoegen.
- Geef de interface een naam (bijvoorbeeld,
windscribe) en stel het protocol in op WireGuard VPN. Klik Interface aanmaken.
Lees het configbestand
Open het gedownloade .conf bestand in een simpele tekstverwerker. Het zal waarden bevatten in deze vorm:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey is aanwezig in sommige Windscribe configs en afwezig in andere. Plak het als het in je bestand voorkomt; laat het veld leeg als het niet voorkomt. Behandel elke gegenereerde waarde, inclusief AllowedIPs, als de autoriteit voor die config.
Figuur 3: Dezelfde zeven gegenereerde configwaarden gemapt in OpenWrt LuCI en DD-WRT. Kopieer AllowedIPs exact uit je bestand, en voeg geen IPv6 route toe tenzij de config een werkende IPv6 tunnel biedt.
Algemene instellingen tabblad
- Private Sleutel: plak de waarde van
PrivateKey - IP-adressen: voer de waarde in van
Address
Geavanceerde instellingen tabblad
- DNS-server: voer de waarde in van
DNS. Zonder dit kunnen DNS-queries mogelijk niet via de VPN-tunnel worden gerouteerd.
Peers tabblad
Klik op Peer toevoegen en voer in:
- Publieke Sleutel: de waarde van
PublicKeyonder[Peer] - Preshared Key: de waarde van
PresharedKeyals deze in het configbestand staat; laat leeg als hij ontbreekt - Toegestane IP's: kopieer de volledige waarde van
AllowedIPs - Endpoint Host: het hostnaamgedeelte van
Endpoint - Endpoint Port: het poortgedeelte van
Endpoint - Persistent Keep Alive:
25
Klik op Opslaan.
Firewall en routing
Ga naar Network > Firewall en configureer de WireGuard-interface zodat LAN-verkeer ernaartoe kan doorsturen en masquerading is ingeschakeld op de VPN egress. De schoonste aanpak is een speciale VPN firewall zone. Het toewijzen van de interface aan de bestaande WAN-zone werkt ook, maar het gedrag verschilt per OpenWrt-versie en configuratie.
Op de meeste OpenWrt-versies regelt WireGuard routing automatisch via route_allowed_ips. Controleer Network > Routing om te bevestigen dat routes die overeenkomen met de gegenereerde AllowedIPs waarden aanwezig zijn op de WireGuard-interface. Als deze ontbreken en je voegt routes handmatig toe, bevestig dan dat ze niet conflicteren met een bestaande standaard WAN-route.
Klik op Save & Apply.
DD-WRT met WireGuard
Windscribe heeft twee huidige DD-WRT WireGuard gidsen. Gebruik de aanbevolen gids als je DD-WRT build configuratie-import ondersteunt; gebruik de handmatige gids voor oudere builds of als je liever waarden handmatig invoert:
- Aanbevolen WireGuard router setup gids voor DD-WRT
- Handmatige WireGuard router setup gids voor DD-WRT
De stappen hieronder weerspiegelen de algemene flow van de handmatige methode.
- Open het DD-WRT admin paneel op
192.168.1.1. - Ga naar Setup > Tunnels en selecteer het WireGuard tabblad.
- Schakel de WireGuard-client in.
- Importeer de Windscribe
.confbestand met de importoptie als je build dat ondersteunt, of voer de waarden handmatig in vanuit de config:- Private Key: van
PrivateKey - Adres: van
Address - DNS: van
DNS
- Private Key: van
- Onder de Peer sectie, voer de waarden in vanuit
[Peer]:- Public Key: van
PublicKey - Preshared Key: van
PresharedKeyindien aanwezig - Endpoint: van
Endpoint - Toegestane IP's: kop de volledige waarde van
AllowedIPs - Persistent Keepalive:
25
- Public Key: van
- Pas de instellingen toe en herstart.
Als je DD-WRT build geen WireGuard ondersteunt, gebruik dan OpenVPN en raadpleeg het Windscribe Help Center in plaats van een verouderde DD-WRT OpenVPN gids te volgen.
Deel 4: Double NAT & Bridge Mode
Het plaatsen van het Google mesh systeem achter een andere router creëert double NAT: twee lagen Netwerkadresvertaling. Voor de meeste activiteiten veroorzaakt dit geen problemen. Het kan wel problemen geven met games, VoIP en diensten die poortdoorsturing vereisen.
Als je één Google Wifi apparaat gebruikt zonder extra mesh punten:
Bridge mode is beschikbaar maar wordt door Google niet als eerste keuze geadviseerd. Om dit in te schakelen:
- Open de Google Home app.
- Ga naar Home > Wifi > Settings.
- Tik op Advanced Networking > Network mode.
- Selecteer je apparaat, tik dan op Bridge mode.
- Tik op Opslaan.
Met de bridge modus ingeschakeld, fungeert het Google-apparaat als een pass-through toegangspunt. NAT en DHCP voor het downstream Google-netwerk worden afgehandeld door de upstream VPN-router.
Als je meerdere Google mesh-punten gebruikt:
Zet het primaire knooppunt niet in bridge modus. Het inschakelen van bridge modus op het primaire punt in een multi-node-opstelling schakelt de mesh-functionaliteit uit en schiet verschillende Google Nest Wifi-functies overboord. In plaats daarvan:
- Laat het Google mesh-systeem in routermodus achter de VPN-router staan.
- Accepteer dubbel NAT. Voor webbrowseren, streamen en de meeste applicaties zal dit geen problemen veroorzaken.
- Als een specifieke applicatie poortdoorsturing vereist, configureer deze dan op zowel de VPN-router als de Google mesh-router. Als je ook inkomend verkeer via de VPN-tunnel nodig hebt, zijn twee lokale router doorsturingen alleen niet voldoende: poortdoorsturing aan de Windscribe-kant moet ook worden geconfigureerd. Tijdelijke poortdoorsturing is Pro-only; permanente poortdoorsturing vereist een gekocht Statisch IP. Zie het item poortdoorsturing in Probleemoplossing.
- Als je ISP-modem of gateway ook NAT uitvoert, bridge dan het ISP-apparaat in plaats van het Google-systeem. Dit verwijdert één NAT-laag zonder de mesh-werking te beïnvloeden.
Figuur 4: Of je bridge modus gebruikt hangt af van hoeveel Google Wifi-apparaten je hebt en of je ISP-apparaat ook NAT uitvoert. Het diagram bevat de uiteindelijke Opslaan stap en de grenzen voor Pro-only en Statisch IP poortdoorsturing.
Deel 5: IPv6 Leaks
Deze handleiding configureert IPv4-routing via Windscribe. Als je router of Google netwerk ook IPv6-verkeer doorstuurt en dat verkeer niet via de tunnel wordt gerouteerd, dan omzeilt het de VPN en onthult het je echte IP-adres op sites die IPv6 ondersteunen.
Om dit te voorkomen:
- Controleer de gegenereerde Windscribe-configuratie. Gebruik alleen de adressen en routes die deze aanbiedt; maak geen IPv6-route zelf.
- Als de gegenereerde configuratie geen werkende IPv6-tunnel biedt, schakel dan IPv6 uit op de WAN- en LAN-interfaces van de VPN-router. Dit is de eenvoudigste aanpak voor de meeste thuisopstellingen.
- Bevestig dat er geen lekken zijn door de verificatiestappen in Deel 6 uit te voeren.
Deel 6: Controleer de verbinding
Voer alle drie de controles uit nadat de setup voltooid is.
- IP-check: Ga naar windscribe.com/what-is-my-ip van een apparaat op het Google netwerk. Het weergegeven IP-adres moet overeenkomen met de locatie van de Windscribe-server in je configuratiebestand, niet met het IP van je ISP.
- DNS leak test: Ga naar dnsleaktest.com en voer de uitgebreide test uit. Je ISP of thuisrouter DNS mag niet verschijnen. Leak-testproviders labelen resolvers anders, maar elk resultaat dat de nameservers van je ISP toont betekent dat DNS niet via de VPN wordt gerouteerd. Als dat gebeurt, ga dan terug naar de DNS-instelling op de VPN-interface.
- IPv6 leak test: Ga naar ipv6leak.com of je IPv6-resultaten op de DNS leak test pagina kunt bekijken. Als het IPv6-adres van je ISP verschijnt, schakel dan IPv6 uit op de VPN-router tenzij de gegenereerde configuratie een werkende IPv6-tunnel biedt; test dan opnieuw.
Methode B: Windscribe Apps per apparaat
Installeer Windscribe direct op elk apparaat. Dit vereist geen wijzigingen aan de router, maar moet individueel op elk apparaat worden ingesteld.
Ondersteunde platforms
- Windows, macOS, Linux: volledige VPN-dekking voor het hele apparaat
- iOS en Android: volledige VPN-dekking voor het hele apparaat
- Chrome, Firefox, Edge (browser-extensie): alleen browsertrafiek. De extensie beschermt niet tegen verkeer van andere apps op hetzelfde apparaat en is niet gelijk aan de desktop- of mobiele app.
Downloaden op windscribe.com/download.
Stappenplan
- Download en installeer de Windscribe-app voor je platform.
- Start de app en log in.
- Selecteer een serverlocatie uit de lijst.
- Klik of tik op Verbinden.
De desktop- en mobiele apps bevatten Windscribe's ingebouwde Firewall, die al het verkeer blokkeert als de VPN-tunnel onverwacht wegvalt. Deze beveiliging is niet beschikbaar in de browser-extensie.
Opvallende functies
- Split Tunneling: Stuur specifieke apps of domeinen buiten de VPN terwijl je andere binnen houdt. Beschikbaar onder Preferences > Split Tunneling in de desktop-app.
- R.O.B.E.R.T.: Windscribe's DNS-niveau filteringsysteem. Blokkeert advertenties, trackers en malware-domeinen. Configureer dit in het R.O.B.E.R.T.-gedeelte van je Windscribe accountdashboard.
- Statisch IP: Als je plan een gekocht Statisch IP bevat, kun je elke sessie via hetzelfde Windscribe IP-adres verbinden. Dit is een gedeeld datacenter- of woonadres dat wordt gebruikt door een kleine groep gebruikers, geen toegewijd enkelgebruikers-IP. In aanmerking komen voor Build-A-Plan de Unlimited Bandwidth en de R.O.B.E.R.T.-add-on.
Probleemoplossing
Methode A: Upstream VPN Router
VPN is actief, maar het IP-adres is niet veranderd: Bevestig dat de VPN-tunnel actief is en verkeer routeert. Op OpenWrt controleer je Network > Routing op routes die overeenkomen met de gegenereerde AllowedIPs waarden op de WireGuard-interface; WireGuard voegt deze meestal automatisch toe via route_allowed_ips. Op DD-WRT controleer je de verbindingsstatus onder Status > WireGuard of Status > OpenVPN.
Kill switch: het configureren van fail-closed gedrag: Zonder de Firewall van de Windscribe-app moet de VPN-router handmatig worden geconfigureerd om niet-tunnelverkeer te blokkeren. De exacte aanpak verschilt per firmware en valt buiten de reikwijdte van deze handleiding. Raadpleeg de documentatie van je routerplatform voor fail-closed VPN firewallconfiguratie. Als Windscribe een kill switch-handleiding publiceert voor je firmware, volg die dan in plaats van algemene firewallregels.
Trage snelheid: WireGuard levert in de meeste gevallen een hogere doorvoer dan OpenVPN en wordt verkozen waar het ondersteund wordt. Als je OpenVPN over TCP gebruikt, schakel dan over op UDP. Kies een Windscribe-server die geografisch dicht bij je locatie ligt. Controleer ook het CPU-gebruik van de VPN-router: oudere consumentenhardware kan de VPN-doorvoer beperken, ongeacht de verbindingssnelheid.
DNS-lekkages: Stel de DNS-server op de VPN-interface in op de waarde in het veld van het Windscribe-configuratiebestand. DNS Als ISP-DNS-servers nog steeds verschijnen in een lektest, bevestig dan dat de VPN-router Windscribe DNS door de tunnel stuurt en dat het Google mesh-systeem de VPN-router gebruikt als zijn upstream DNS, en niet de gateway van je ISP. Als de gegenereerde configuratie geen werkende IPv6-tunnel biedt, schakel IPv6 uit omdat IPv6-DNS-verzoeken nog steeds bij je ISP kunnen terechtkomen.
Dubbele NAT veroorzaakt problemen met games, VoIP of poortdoorsturing: Configureer poortdoorsturing op zowel de VPN-router als de Google mesh-router voor lokaal netwerkverkeer. Als je ook wilt dat inkomend verkeer een dienst via de VPN-tunnel zelf bereikt, zal lokale router doorsturing alleen niet volstaan: je moet ook poortdoorsturing binnen Windscribe configureren. Tijdelijke poortdoorsturing is alleen voor Pro. Permanente poortdoorsturing vereist een gekocht Statisch IP. Zie het gedeelte over poortdoorsturing in je Windscribe-account of documentatie voor instapdetails. Als je één Google Wifi-apparaat gebruikt, overweeg dan bridge mode te inschakelen zoals beschreven in Deel 4. Als de modem van je ISP ook NAT uitvoert, bridge eerst het ISP-apparaat.
WireGuard-tunnel valt uit tijdens inactiviteit: Bevestig Persistent Keep Alive is ingesteld op 25 seconden in de peer-configuratie.
OpenVPN authenticatiefout: Bevestig dat je de Windscribe OpenVPN-gegevens gebruikt die je hebt verkregen met Gegevens ophalen uit de OpenVPN Config Generator, niet je hoofdaccountlogin. Download het .ovpn configuratiebestand opnieuw als het probleem aanhoudt.
Apparaten op het Google-netwerk kunnen na setup niet het internet bereiken: Herstart in deze volgorde: eerst de modem, dan de VPN-router, en ten slotte het primaire Google mesh-knooppunt. Wacht 30 tot 60 seconds tussen elk apparaat voordat je het volgende inschakelt. Op OpenWrt, controleer of de firewallzone van de WireGuard-interface correct is geconfigureerd voor VPN-doorsturing en masquerading. Download het configbestand opnieuw vanuit de Windscribe Config Generator om uit te sluiten dat de configuratie verouderd of verkeerd gevormd is.
Methode B: Apps per apparaat
App verbindt, maar snelheden zijn traag: Schakel over op een Windscribe-server die geografisch dichter bij je locatie ligt. Op mobiel, schakel van een mobiele verbinding naar Wi-Fi of andersom om netwerkbeperkingen uit te sluiten. Op desktop, controleer of een andere applicatie in de achtergrond bandbreedte gebruikt.
Windscribe Firewall blokkeert al het verkeer na het ontkoppelen: De Firewall van de Windscribe-app is ontworpen om al het verkeer te blokkeren wanneer de VPN niet actief is. Om normale connectiviteit te herstellen, verbind je opnieuw met Windscribe of schakel de Firewall uit onder Preferences > Firewall voordat je ontkoppelt.
Browser-extensie beschermt niet al het verkeer: De Chrome-, Firefox- en Edge-extensies dekken alleen browserverkeer. Verkeer van andere apps op hetzelfde apparaat omzeilt de extensie volledig. Installeer de volledige Windscribe desktop- of mobiele app voor apparaatbrede dekking.
R.O.B.E.R.T. blokkeert een site die je nodig hebt: Log in op je Windscribe accountdashboard, ga naar het R.O.B.E.R.T.-gedeelte en bekijk je actieve bloklijsten. Schakel elke categorie uit die de site vangt, of voeg een whitelist-vermelding toe voor het specifieke domein.
Veelgestelde vragen
Heb ik een betaald Windscribe-account nodig om de upstream routermethode te gebruiken?


Welke VPN-router werkt het beste met een Google Nest Wifi of Google Wifi-setup?


Zal het toevoegen van een VPN-router upstream mijn netwerkssnelheden vertragen?


Geldt deze gids voor Nest Wifi Pro?


Hoe verander ik mijn Windscribe serverlocatie nadat ik de setup heb voltooid?


Pak Windscribe
De methode per apparaat (Methode B) werkt met het gratis plan van Windscribe. Het biedt tot 10GB gegevens per maand na e-mailbevestiging en vereist geen creditcard om je aan te melden.
De upstream routermethode (Methode A) vereist een betaald account om OpenVPN- of WireGuard-configuratiebestanden te genereren. Er zijn twee betaalde opties beschikbaar:
- Pro: Toegang tot alle serverlocaties in 69+ landen, onbeperkte data, R.O.B.E.R.T., en aangepaste configuratiegeneratie. $9/month op een maandabonnement, of $69/year ($5.75/month) op een jaarabonnement. Tijdelijke poortdoorsturing is alleen voor Pro. Permanente poortdoorsturing vereist een gekocht Statisch IP.
- Bouw-een-plan: Kies alleen de serverlocaties die je nodig hebt. Elke locatie kost $1/month. Onbeperkte Bandbreedte en R.O.B.E.R.T. is een extra $1/month. Het minimumbedrag om uit te geven is $3/month. In aanmerking komen voor Statisch IP als je de add-on Onbeperkte Bandbreedte en R.O.B.E.R.T. hebt.
Bevestig de huidige prijzen op windscribe.com/upgrade voordat je koopt.