Overzicht
Als je Windscribe op je router installeert, wordt het internetverkeer van apparaten die aan het VPN-profiel zijn toegewezen via de VPN geleid: telefoons, smart-tv's, gameconsoles en andere apparaten die via de router verbinding maken. Op routers met een optie om het profiel op alles toe te passen, kan dit afhankelijk van je router de meeste apparaten op het primaire netwerk omvatten, met de onderstaande uitzonderingen. Dit is vooral handig voor apparaten waarop geen VPN-app kan worden uitgevoerd. Bovendien hoef je de verbinding maar één keer te configureren in plaats van op elk apparaat afzonderlijk.
Let op: een VPN op je router is handig, maar geen magische onzichtbaarheidsdeken voor je hele netwerk. Apparaten op gastnetwerken of secundaire toegangspunten, lokaal LAN-verkeer tussen apparaten op dezelfde router, de eigen achtergrondservices van de router en apparaten waarop een afzonderlijke VPN of proxy draait, worden niet automatisch door de tunnel geleid. Afhankelijk van je router en configuratie-instellingen kan ook IPv6-verkeer de tunnel omzeilen.
Afbeelding 1: Wat een tunnel op routerniveau dekt en welke gaten mensen bij een lektest over het hoofd zien.
Opmerking: deze handleiding behandelt alleen standaardfirmware (OEM). Als je router DD-WRT, OpenWrt of Tomato/FreshTomato gebruikt, raadpleeg dan de firmwarespecifieke handleidingen van Windscribe in de Knowledge Base.
Opmerking over GL.iNet: de standaardfirmware van GL.iNet is gebaseerd op OpenWrt, maar gebruikt de eigen routerinterface van GL.iNet. Als je de standaardfirmware van GL.iNet gebruikt, volg je de GL.iNet-stappen in deze handleiding in plaats van de algemene OpenWrt-handleiding. GL.iNet-routers gebruiken vaak 192.168.8.1 voor het beheerpaneel.
Ondersteuning voor WireGuard® in standaardfirmware is beperkt tot bepaalde nieuwere modellen. Controleer voordat je met Deel 2 begint of de huidige firmware van je router een ingebouwde WireGuard-client bevat.
Afbeelding 2: Een VPN-server en een VPN-client zijn tegengestelde functies. Controleren welke van de twee je router heeft, is de eerste echte stap.
Vereisten
- Een betaald Windscribe-abonnement op Pro of Build-A-Plan, vereist voor toegang tot de Config Generator en het downloaden van configuratiebestanden
- Toegang tot het beheerpaneel van je router, meestal via
192.168.1.1 of 192.168.0.1
- De beheerdersgegevens van je router, meestal een beheerderswachtwoord, of een app- of cloudaccount op systemen zoals TP-Link Deco
- Een computer of telefoon die via Ethernet of Wi-Fi met de router is verbonden
- Belangrijk: routerconfiguraties krijgen niet de Firewall van de Windscribe-app. Als de tunnel wegvalt en je router geen kill switch heeft, kan deze vrolijk verkeer via je internetprovider versturen alsof er niets is gebeurd. Zoek in de VPN-clientinstellingen van je router naar Block traffic if VPN disconnects of een vergelijkbare kill-switchoptie en schakel die in voordat je voor je privacy op deze configuratie vertrouwt. Veel standaardfirmware voor routers bevat geen echte kill switch. Als je router er geen biedt en je fail-closed-bescherming nodig hebt, gebruik dan de Windscribe-app op afzonderlijke apparaten.
Afbeelding 3: Beschikbaarheid van een kill switch in standaardfirmware, gecontroleerd aan de hand van de documentatie van elke fabrikant.
Voordat je begint: maak via de export- of back-upoptie in het beheerpaneel een back-up van de huidige instellingen van je router. Breng alle wijzigingen aan terwijl je lokaal, via Ethernet of Wi-Fi, met de router bent verbonden. Als er iets misgaat, kun je zo het VPN-profiel uitschakelen en de internettoegang herstellen zonder een externe verbinding nodig te hebben.
Deel 1: OpenVPN instellen
Stap 1: Download je OpenVPN-configuratiebestand
- Open de Windscribe OpenVPN Config Generator en meld je aan.
- Selecteer een Location / IP in het dropdownmenu.
- Kies een Protocol: UDP wordt aanbevolen voor snelheid; TCP kan betrouwbaarder zijn op instabiele of beperkte verbindingen.
- Selecteer een Port. Gebruik 443 als je het niet zeker weet.
- Selecteer de OpenVPN Version die je router ondersteunt. Als je het niet zeker weet, raadpleeg dan de compatibiliteitsinformatie in de generator en de documentatie van je router.
- Klik op Download Config en sla het
.ovpn-bestand op je computer op.
- Klik op Get Credentials. Kopieer de weergegeven OpenVPN-gebruikersnaam en het wachtwoord. Deze zijn niet hetzelfde als de inloggegevens van je hoofdaccount bij Windscribe.
Stap 2: Open het beheerpaneel van je router
- Open een browser op een apparaat dat met je router is verbonden.
- Voer het gateway-IP-adres van je router in de adresbalk in. Veelgebruikte voorbeelden zijn
192.168.1.1, 192.168.0.1 en, voor veel GL.iNet-routers, 192.168.8.1. Controleer bij twijfel het label aan de onderkant van je router.
- Meld je aan met de beheerdersgegevens van je router.
Stap 3: Zoek het gedeelte met de VPN-client
De navigatiepaden verschillen per fabrikant en firmwareversie. De volgende paden zijn globale beginpunten die per model kunnen afwijken:
- ASUS: Advanced Settings > VPN > VPN Client, of VPN > VPN Fusion > Add Profile > OpenVPN op nieuwere firmware met VPN Fusion
- TP-Link Archer: Advanced > VPN Client
- GL.iNet: VPN > OpenVPN Client, of VPN > VPN Client Profile op firmware 4.9 en nieuwer
Afbeelding 4: Het gedeelte met de VPN-client in drie standaardinterfaces. Schermafbeeldingen: ASUS, TP-Link, GL.iNet.
Belangrijk: veel routers met standaardfirmware ondersteunen geen uitgaande VPN-clientverbindingen. De meeste Linksys-consumentenrouters met standaardfirmware bevatten geen uitgaande VPN-client. Controleer de functielijst van je exacte model voordat je verdergaat. Veel Netgear Nighthawk- en D-Link-consumentenrouters bieden alleen een VPN-serverfunctie om op afstand verbinding met het thuisnetwerk te maken en kunnen niet naar een externe VPN-service verbinden. Als je router geen gedeelte VPN Client heeft, kun je DD-WRT of OpenWrt installeren als je exacte model en hardwarerevisie dit ondersteunen, of de hardware vervangen door een router met een ingebouwde VPN-client.
Stap 4: Voeg een nieuw OpenVPN-profiel toe
- Klik op Add Profile of de vergelijkbare knop in het gedeelte VPN Client.
- Selecteer OpenVPN als VPN-type.
- Importeer het
.ovpn-bestand dat je van Windscribe hebt gedownload:
- De meeste interfaces hebben een knop Import of Browse waarmee je het bestand rechtstreeks kunt uploaden.
- Bij sommige oudere interfaces moet je de volledige inhoud van het
.ovpn-bestand in een tekstveld plakken.
- Voer je Windscribe OpenVPN-gebruikersnaam en -wachtwoord uit de Config Generator in, niet de inloggegevens van je hoofdaccount bij Windscribe. De zichtbare waarde
admin in het ASUS-voorbeeld van de fabrikant hieronder is voorbeeldinformatie voor de interface en geen inloggegeven van Windscribe.
Afbeelding 5: Het .ovpn-bestand importeren en de velden voor OpenVPN-inloggegevens vinden. De ASUS-schermafbeelding bevat voorbeeldwaarden van de fabrikant; gebruik uitsluitend de gegenereerde OpenVPN-inloggegevens van Windscribe. Schermafbeeldingen: ASUS, TP-Link.
- Sla het profiel op of pas het toe.
Stap 5: Activeer de OpenVPN-verbinding
- Zoek in de lijst VPN Client het profiel dat je hebt gemaakt.
- Klik op Connect of zet de schakelaar aan.
- Wacht tot de status verandert in Connected of Active. Bij de status Connecting werkt de tunnel nog niet.
Afbeelding 6: Waar drie standaardinterfaces de profielstatus tonen. ASUS meldt Connected, TP-Link meldt Connecting en GL.iNet toont een groene statusstip. Controleer de echte tunnel vanaf een clientapparaat zoals hieronder beschreven. Schermafbeeldingen: ASUS, TP-Link, GL.iNet.
Opmerking over IPv6: als je internetprovider IPv6 aanbiedt, mag je er niet van uitgaan dat OpenVPN in standaardfirmware voor routers dit verwerkt. Schakel IPv6 uit in de router- of WAN-instellingen, of controleer op ipleak.net of test-ipv6.com of er tijdens de verbinding geen IPv6-adres van je internetprovider verschijnt.
Deel 2: WireGuard instellen
Compatibiliteitscontrole
Ondersteuning voor de WireGuard-client in standaardfirmware is alleen op bepaalde modellen beschikbaar. Veelvoorkomende voorbeelden zijn, afhankelijk van model en firmware:
- ASUS: ondersteunde ASUS-modellen met recente firmware en ondersteuning voor VPN Fusion. Controleer je model aan de hand van het ASUS-supportartikel over WireGuard VPN Client in VPN Fusion.
- GL.iNet: de meeste huidige GL.iNet-modellen ondersteunen een WireGuard-client in de standaardfirmware, maar controleer dit voor je exacte model.
- TP-Link Archer: alleen bepaalde modellen en firmwareversies. Controleer de releaseopmerkingen voor je specifieke model en hardwarerevisie om ondersteuning voor de WireGuard-client te bevestigen voordat je verdergaat.
- TP-Link Deco: alleen bepaalde modellen en firmwareversies. De configuratie vindt plaats via de mobiele Deco-app en niet via het webbeheerpaneel van de router. Controleer de releaseopmerkingen voor je specifieke model en hardwarerevisie om ondersteuning te bevestigen.
Controleer voordat je verdergaat de releaseopmerkingen of functielijst van de fabrikant van je router om de ondersteuning te bevestigen.
Afbeelding 7: Waar ondersteuning voor WireGuard in standaardfirmware wordt bevestigd en in hoeverre je op de eigen lijst van elke fabrikant kunt vertrouwen.
Stap 1: Genereer een WireGuard-configuratie
- Open de Windscribe WireGuard Config Generator en meld je aan.
- Selecteer een Location in het dropdownmenu.
- Selecteer een Port. Gebruik 443 als je het niet zeker weet. WireGuard gebruikt UDP, dus netwerken die UDP blokkeren of afknijpen, kunnen de verbinding ongeacht de poort nog steeds blokkeren.
- Laat onder Key Pair de optie New Key Pair geselecteerd of kies een bestaand sleutelpaar dat je eerder hebt gegenereerd.
- Klik op Download Config en sla het
.conf-bestand op.
Het bestand bevat je privésleutel, de openbare sleutel van de server, de vooraf gedeelde sleutel, het eindpunt, de routes, interfaceadressen en DNS-instellingen. Deel dit bestand niet en bewaar het niet op een onbeveiligde locatie.
Stap 2: Open het beheerpaneel of de app van je router
- Volg voor ASUS-, TP-Link Archer- en GL.iNet-routers dezelfde browserstappen als in Deel 1, Stap 2.
- Open voor TP-Link Deco-routers de Deco-app op je telefoon en meld je aan bij je TP-Link-account.
Stap 3: Zoek het gedeelte met de WireGuard-client
- ASUS, ondersteunde modellen: VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet: VPN > WireGuard Client, of VPN > VPN Client Profile op firmware 4.9 en nieuwer
- TP-Link Archer, ondersteunde modellen: Advanced > VPN Client > WireGuard tab
- TP-Link Deco, ondersteunde modellen in de Deco-app: More > Advanced > VPN Client > Add Profile > WireGuard, importeer daarna de configuratie
Menulabels kunnen per model en firmwareversie verschillen.
Stap 4: Importeer de WireGuard-configuratie
- Klik in het gedeelte met de WireGuard-client op Add Profile, Import of de vergelijkbare optie en upload vervolgens het
.conf-bestand dat je van Windscribe hebt gedownload.
Afbeelding 8: Een WireGuard-.conf importeren in vier interfaces, waaronder de Deco-app. Ingevulde sleutel- en tunneladreswaarden in het TP-Link Archer-voorbeeld zijn onleesbaar gemaakt. Schermafbeeldingen: ASUS, TP-Link, GL.iNet.
- De meeste routers vullen de velden automatisch in vanuit het
.conf-bestand. Als je router handmatige invoer vereist, neem je elke waarde uit de gedownloade configuratie over:
- Private Key: je clientsleutel uit
PrivateKey
- Address: het gegenereerde IPv4-adres en optionele IPv6-adres uit
Address
- DNS: de gegenereerde DNS-waarde van Windscribe uit
DNS
- Public Key: de Windscribe-serversleutel uit
PublicKey
- Preshared Key: de afzonderlijke vereiste waarde uit
PresharedKey
- Allowed IPs: laat de volledige waarde uit
AllowedIPs exact zoals deze is gegenereerd. Voeg geen routes toe, verwijder ze niet en maak ze niet beperkter.
- Endpoint: het serveradres en de poort uit
Endpoint
Afbeelding 9: De velden waar een router om vraagt als deze het bestand niet kan importeren. Neem elke gegenereerde sleutel en route exact over.
Als de router een IPv6-adres of MTU-regel weigert, verwijder dan alleen het veld dat volgens de documentatie van die exacte firmware niet wordt ondersteund. Verwijder PresharedKey niet en wijzig AllowedIPs niet. Als je IPv6-velden verwijdert, schakel je IPv6 uit op router- of WAN-niveau en controleer je op ipleak.net of er geen IPv6-adres van je internetprovider verschijnt.
- Sla de configuratie op.
Stap 5: Activeer de WireGuard-verbinding
- Selecteer het profiel dat je hebt geïmporteerd.
- Klik op Connect of zet de schakelaar aan.
- Wacht tot de statusindicator Connected of Active toont.
Apparaten toewijzen
Op sommige routers kun je kiezen welke apparaten elk VPN-profiel gebruiken. Als je router apparaattoewijzing, VPN Fusion, beleidsroutering of de optie apply to clients heeft, controleer dan voordat je de verbinding verifieert of het profiel is toegepast op elk apparaat dat je via Windscribe wilt routeren.
De verbinding controleren
Controleer na het activeren van een van beide protocollen de tunnel vanaf een apparaat achter de router:
- Open de What Is My IP-pagina van Windscribe of ipleak.net. Controleer of het openbare adres een VPN-uitgang is en niet het gewone adres van je internetprovider. Geolocatielabels kunnen per database verschillen, dus alleen de plaatsnaam is geen bewijs.
- Controleer op ipleak.net de DNS. Het verwachte resultaat is de DNS van Windscribe, die mogelijk niet hetzelfde IP-adres of plaatslabel gebruikt als de VPN-uitgang. DNS-resolvers van je internetprovider of een onverwachte externe resolver moeten nader worden bekeken.
- Controleer IPv6 afzonderlijk. Een veilig getunneld VPN-IPv6-adres is prima; het IPv6-adres dat je internetprovider heeft toegewezen, is een lek. Als de router de gegenereerde IPv6-route niet door de tunnel kan leiden, schakel je IPv6 uit op de router of WAN en test je opnieuw.
Als het adres van je internetprovider of onverwachte DNS-resolvers nog steeds zichtbaar zijn, verbreek dan de verbinding met het VPN-profiel, maak opnieuw verbinding en controleer het nogmaals. Als het probleem blijft bestaan, controleer je de configuratie op invoerfouten.
Afbeelding 10: De drie controles, waaronder het DNS-resultaat dat er anders kan uitzien dan de VPN-uitgang zonder dat er sprake is van een lek.
Problemen oplossen
De verbinding komt niet tot stand:
- Controleer of je de Windscribe OpenVPN-gebruikersnaam en het wachtwoord uit de Config Generator gebruikt, en niet de inloggegevens van je hoofdaccount bij Windscribe.
- Probeer voor OpenVPN van protocol te wisselen: download een nieuwe configuratie met TCP in plaats van UDP, of andersom.
- Controleer voor WireGuard de poort in het veld
Endpoint. WireGuard werkt alleen via UDP, dus sommige beperkte netwerken kunnen dit ongeacht de poort blokkeren of afknijpen. Als 443 niet werkt, genereer je de configuratie opnieuw met een andere beschikbare poort. Als op dat netwerk geen enkele UDP-poort werkt, gebruik je OpenVPN via TCP.
Sommige apparaten lijken de VPN te omzeilen:
- Op routers die een optie ondersteunen om het profiel op alles toe te passen, loopt het verkeer van apparaten op het primaire netwerk doorgaans door de tunnel, behalve in de hierboven genoemde gevallen: gastnetwerken, secundaire toegangspunten, VPN's of proxy's op apparaatniveau, vast ingestelde DNS of IPv6-verkeer dat je router niet tunnelt. Op routers met VPN Fusion of apparaattoewijzing, zoals sommige ASUS- en TP-Link-modellen, moet je afzonderlijke apparaten mogelijk expliciet aan het VPN-profiel toewijzen.
De snelheid is merkbaar lager dan verwacht:
- Kies een Windscribe-server die geografisch dichter bij je fysieke locatie staat.
- Schakel voor OpenVPN over van TCP naar UDP als je dat nog niet hebt gedaan.
- WireGuard presteert op dezelfde routerhardware meestal beter dan OpenVPN, maar de werkelijke snelheden hangen sterk af van de processor en firmware van de router en van de aanwezigheid van VPN-versnelling.
OpenVPN mislukt met TLS-, certificaat- of authenticatiefouten:
- Controleer of de datum en tijd van de router correct zijn ingesteld. VPN-handshakes kunnen mislukken als de klok van de router verkeerd staat. De meeste routerbeheerpanelen hebben onder Administration of Advanced Settings een pagina met tijd- of NTP-instellingen.
De VPN-tunnel valt weg na een periode van inactiviteit:
- Sommige routers verbreken inactieve VPN-sessies. Zoek in de VPN-clientinstellingen naar de optie Keep Alive of Reconnect on Disconnect en schakel die in als je exacte firmware deze biedt.
- Voor WireGuard is een permanente keepalive-waarde van 25 seconden een gangbare instelling om NAT-time-outs te voorkomen. Dit veld kan in de WireGuard-peerconfiguratie van je router staan.
De tunnel maakt verbinding, maar websites blijven hangen of grote pagina's worden niet geladen:
- Probeer de VPN-MTU vanaf de standaardwaarde in kleine stappen te verlagen. Veelgebruikte waarden voor probleemoplossing liggen rond 1400 voor OpenVPN en 1380 voor WireGuard, als je router deze instelling aanbiedt. Niet alle standaardfirmware doet dit.
Deze router staat achter een gateway van de internetprovider of een andere router:
- De VPN-client beschermt alleen apparaten die deze router als gateway gebruiken. Als de gateway van je internetprovider ook Wi-Fi uitzendt, gebruiken apparaten die met die Wi-Fi zijn verbonden de VPN van de Windscribe-router niet. Verbind de beschermde apparaten met de Windscribe-router of zet de gateway van de internetprovider in bridge- of alleen-modemmodus als dit wordt ondersteund.
Het routerbeheermenu wijkt af van deze handleiding:
- Namen en locaties van opties verschillen per model en firmwareversie. Ga naar het Windscribe Help Center met je exacte routermodel en firmwareversie.
Opmerkingen over Windscribe-functies op routerniveau
- Split Tunneling: Split Tunneling van de Windscribe-app is niet beschikbaar wanneer de VPN op de standaardfirmware van de router draait. Beleidsroutering of apparaattoewijzing van de router kan vergelijkbare routeringsopties bieden. Installeer de Windscribe-app rechtstreeks op het apparaat om Split Tunneling per app van Windscribe te gebruiken.
- Firewall protection: de Firewall van de Windscribe-app wordt niet overgenomen door configuraties op routerniveau. Een router kan een eigen kill switch hebben. Schakel deze in en test hem door de VPN-verbinding te verbreken en te controleren of het verkeer wordt geblokkeerd in plaats van terug te vallen op de internetprovider.
- R.O.B.E.R.T.: R.O.B.E.R.T. kan DNS-verzoeken alleen filteren als die verzoeken via Windscribe DNS door de VPN-tunnel lopen. Apparaten met vast ingestelde DNS of DNS over HTTPS kunnen de DNS van de router omzeilen.
- Static IPs: Static IPs werken met routerconfiguraties. Voor de aankoop heb je een geschikt betaald abonnement nodig; voor Build-A-Plan is ook de add-on Unlimited Bandwidth and R.O.B.E.R.T. vereist. Static IPs zijn jaarlijkse add-ons. Ga na aankoop terug naar de Config Generator en selecteer de Static IP-locatie om de bijbehorende OpenVPN- of WireGuard-configuratie te genereren.
Afbeelding 11: Welke Windscribe-functies worden overgenomen door een routerconfiguratie en welke alleen in de app beschikbaar blijven.
Veelgestelde vragen