In deze handleiding lees je hoe je Windscribe's OpenVPN-client configureert op een router met DD-WRT-firmware. Elk apparaat dat die router voor internettoegang gebruikt, leidt verkeer door de VPN-tunnel zolang de OpenVPN-tunnel verbonden is, mits er geen omleidingen voor policy-based routing zijn ingesteld en IPv6 correct wordt afgehandeld.
Opmerking over appfuncties: een handmatige routerconfiguratie bevat niet alle functies die beschikbaar zijn in Windscribe's officiële apps. Firewallinstellingen op appniveau, automatische protocolfailover en door de app beheerde lekbescherming zijn in deze configuratie niet beschikbaar. Je moet lekken handmatig voorkomen, zoals beschreven in deel 4.
Geschatte tijd: 15–30 minuten.
Gebruik tijdens het configureren een bekabelde verbinding met je router. Door VPN-instellingen te wijzigen kan wifi tijdelijk worden onderbroken.
Opmerking over firmware: gebruik altijd de DD-WRT-build die specifiek voor jouw exacte routermodel is gecompileerd. Als je een verkeerde build installeert, kan je router niet meer reageren. Controleer voordat je begint of je weet hoe je je apparaat terugzet naar de fabrieksinstellingen voor het geval de verbinding tijdens de configuratie wegvalt.
OpenVPN is een volwassen, opensource VPN-protocol dat verkeer tussen een clientapparaat en een VPN-server versleutelt met TLS. Windscribe ondersteunt handmatige OpenVPN-profielen voor betaalde abonnementen via de OpenVPN Config Generator. De huidige generator downloadt één .ovpn-profiel en haalt de OpenVPN-inloggegevens afzonderlijk op. Voor een handmatige DD-WRT-configuratie moet je dat profiel overnemen in het adminpaneel van de router.
Windscribe-Location.ovpn.
Open het gedownloade .ovpn-bestand in een teksteditor voor platte tekst. Je gebruikt de waarden en ingesloten blokken ervan in DD-WRT:
remote bevat de hostnaam en poort van de server: remote [hostname] [port].
proto bevat het tunnelprotocol.dev, cipher of data-ciphers, auth, compressie, certificaatverificatie, MTU en MSS. Stem de velden in DD-WRT af op dit gegenereerde profiel in plaats van voorbeeldwaarden uit een andere handleiding te gebruiken.<ca>-blok. Je kopieert de inhoud van het certificaat tussen <ca> en </ca> naar het veld CA Cert in DD-WRT.
<tls-auth>-blok. Je kopieert de inhoud ervan naar TLS Auth Key en behoudt de sleutelrichting van het profiel wanneer je DD-WRT-build die instelling weergeeft.
Windscribe genereert afzonderlijke OpenVPN-inloggegevens die verschillen van de inloggegevens van je hoofdaccount.
Afbeelding 1: de huidige OpenVPN-generator maakt één profiel, waarbij je de inloggegevens afzonderlijk ophaalt. Het diagram laat zien welke profielwaarden en blokken DD-WRT nodig heeft.
Voordat je dit inschakelt: ga naar Administration > Backup en sla een kopie van je huidige DD-WRT-configuratie op. Als de VPN-configuratie de verbinding verbreekt, kun je deze back-up herstellen nadat je de router hebt gereset of weer toegang hebt gekregen.
Stel Start OpenVPN Client in op Enable. Hieronder verschijnen extra configuratievelden.
Gebruik de waarden die je in deel 1, stap 3 uit je .ovpn-bestand hebt gekopieerd en je OpenVPN-inloggegevens uit deel 1, stap 4.
De veldnamen van DD-WRT verschillen per build. Stem voorwaardelijke velden af op je gegenereerde profiel en exacte routerbuild. Als een veld ontbreekt, verzin dan geen equivalent en kopieer geen voorbeeldwaarde uit een ander profiel.
dev-instructie van het profiel. Huidige Windscribe-routerprofielen gebruiken een gerouteerd TUN-apparaat.
cipher, data-ciphers en eventuele terugvalinstructies in je profiel. Ga er niet van uit dat één algoritme op elke OpenVPN-versie van toepassing is.
auth-instructie van het profiel.
Oudere builds: als je DD-WRT-build na het inschakelen van User Pass Authentication geen velden voor Username en Password toont, gebruik dan een DD-WRT-build voor jouw exacte model/revisie die velden voor de OpenVPN-gebruikersnaam en het OpenVPN-wachtwoord bevat. Als je de authenticatievelden leeg laat, kan de verbinding niet worden geverifieerd.
Stel Advanced Options in op Enable. Hierdoor wordt de volledige set configuratievelden zichtbaar.
tls-cipher- of tls-ciphersuites-instructies in je profiel. Behoud anders de standaardwaarde van je DD-WRT-build.
compress of comp-lzo als dit in het gegenereerde profiel staat. Laat compressie anders uitgeschakeld.
tun-mtu als het profiel dit vermeldt. Behoud anders de standaardwaarde van de build en wijzig deze alleen bij een aangetoond path-MTU-probleem.
fragment als dit aanwezig is. Laat het veld anders leeg.
mssfix als dit aanwezig is. Wijzig het alleen bij een aangetoond MTU- of fragmentatieprobleem.
remote-cert-tls, verify-x509-name of een verouderde ns-cert-type via de bijbehorende instelling of het veld Additional Config dat in je build beschikbaar is.
Gebruik Additional Config alleen voor instructies uit je gegenereerde .ovpn waarvoor geen overeenkomend DD-WRT-veld bestaat:
reneg-sec 432000 niet toe. De huidige Windscribe-generator verwijdert die instructie bewust uit gedownloade profielen.
Plak geen volledige voorbeeldblokken uit schermafbeeldingen of oudere handleidingen. Als je een instructie niet veilig aan een veld kunt koppelen, laat het veld dan ongewijzigd en controleer het aan de hand van je gegenereerde profiel en exacte DD-WRT-build.
.ovpn-bestand het <ca>-blok.
<ca> en </ca>, inclusief de volledige regels -----BEGIN CERTIFICATE----- en -----END CERTIFICATE-----.
.ovpn-bestand het <tls-auth>-blok.
<tls-auth> en </tls-auth>, inclusief de daadwerkelijke kop- en voettekstregels uit je bestand.
key-direction of de richtingswaarde uit de tag <tls-auth> wanneer je DD-WRT-build die instelling weergeeft.
Laat Public Client Cert en Private Client Key leeg, tenzij je gegenereerde .ovpn blokken met <cert> of <key> bevat. De huidige Windscribe-profielen met gebruikersnaam/wachtwoord vereisen geen certificaatvelden per client.
Afbeelding 2: de velden van OpenVPN Client die in deze handleiding worden gebruikt. Groene waarden komen uit je profiel of inloggegevens. Voorwaardelijke velden moeten overeenkomen met je gegenereerde bestand en exacte DD-WRT-build.
Klik onderaan de pagina op Save en klik daarna op Apply Settings. De router heeft meestal ongeveer 30–60 seconden nodig om de wijzigingen toe te passen en te proberen verbinding te maken.
Handmatige VPN-configuraties blokkeren niet automatisch alle mogelijke lekken. Voer beide onderstaande stappen uit voordat je voor je privacy op deze configuratie vertrouwt.
Geen kill switch: deze handleiding voegt geen kill switch op routerniveau toe. Zonder afzonderlijk geteste fail-closed firewall- en routeringsregels kan een gangbare DD-WRT-configuratie met een standaardroute verkeer weer via de gewone WAN-verbinding sturen wanneer de OpenVPN-tunnel wegvalt. DNS-instellingen alleen voorkomen die terugval niet.
Afbeelding 3: de foutmodus bij tunneluitval voor deze configuratie. Zonder afzonderlijk geteste fail-closed regels kan verkeer terugkeren naar de gewone WAN-verbinding en het IP-adres aan de ISP-zijde blootleggen.
Als er onverwachte resolvers verschijnen, vertrouw dan niet op de configuratie totdat het DNS-pad is gecorrigeerd en opnieuw is getest.
De huidige OpenVPN-generator vermeldt dat sommige consumentenrouters geen door de server gepushte DNS accepteren. Als dit op jouw DD-WRT-build van toepassing is, configureer Windscribe DNS dan als volgt handmatig. Dit vermindert DNS-lekken, maar is geen kill switch voor verkeer:
10.255.255.1. Dit is een intern Windscribe-adres en werkt alleen wanneer je met Windscribe bent verbonden.
Beschouw deze OpenVPN-routerconfiguratie als alleen-IPv4, tenzij je expliciet hebt gecontroleerd dat je gegenereerde profiel en DD-WRT-build IPv6 door de tunnel leiden. De automatische IPv6-afhandeling in de officiële apps van Windscribe configureert DD-WRT niet voor je.
fe80::/10 is niet routeerbaar via internet.
Als je IPv6 nodig hebt, vertrouw dan niet op deze configuratie totdat je de gegenereerde IPv6-route, het DNS-pad en het gedrag bij tunneluitval op jouw exacte DD-WRT-build hebt gecontroleerd.
Afbeelding 4: vier onafhankelijke controles voor tunnelstatus, openbaar IP, DNS en IPv6. Als één controle slaagt, betekent dat niet dat de andere veilig zijn.
Als de controles voor de verbinding en lekken slagen, stop de tunnel dan bewust en controleer het verwachte fail-closed gedrag of de verwachte terugval naar WAN voordat je op de configuratie vertrouwt.
.ovpn-profiel voor de doellocatie.
remote, proto, cipher/auth, certificaatverificatie, <ca> en <tls-auth>.
<ca> en <tls-auth> zonder ontbrekende regels is gekopieerd. Behoud de richting van de TLS-sleutel.
10.255.255.1. Beschouw deze DNS-instelling niet als een kill switch.
Als je DD-WRT-build WireGuard ondersteunt, kan dit op routers met minder rekenkracht beter presteren dan OpenVPN. Zoek naar Setup > Tunnels. Als dit ontbreekt, bevat je build geen WireGuard. Gebruik voor installatie-instructies Windscribe's aanbevolen DD-WRT-handleiding voor WireGuard.
Ja. Voor handmatige routerprofielen heb je een Pro- of Build-A-Plan-abonnement nodig. Met Build-A-Plan kun je alleen profielen genereren voor locaties die in het abonnement zijn opgenomen. Het Free-abonnement bevat geen OpenVPN-configgenerator.
De configuratie dekt apparaten die deze router als internetgateway gebruiken terwijl de OpenVPN-tunnel actief is, tenzij een andere router, VPN-app, gastnetwerk, VLAN of policy-based routing-regel ze ergens anders naartoe stuurt. Zonder geteste fail-closed regels kan verkeer terugkeren naar de gewone WAN-verbinding als de tunnel wegvalt.
Nee. De officiële apps bevatten de Windscribe Firewall, automatische protocolfailover en automatische IPv6-afhandeling. Een handmatig routerprofiel configureert die appfuncties niet. R.O.B.E.R.T.-filtering is afhankelijk van het account en van de vraag of de router daadwerkelijk Windscribe DNS gebruikt. Controleer het DNS-pad in plaats van hiervan uit te gaan.
Zonder afzonderlijk geteste fail-closed firewall- en routeringsregels kan een gangbare DD-WRT-configuratie met een standaardroute verkeer weer via de gewone WAN-verbinding sturen. Applicatieverkeer kan nog steeds HTTPS of andere versleuteling gebruiken, maar wordt niet langer door de VPN-tunnel beschermd en het IP-adres aan de ISP-zijde kan worden blootgelegd.
Beschouw de configuratie als alleen-IPv4, tenzij het gegenereerde profiel en jouw exacte DD-WRT-build IPv6 expliciet door de tunnel leiden en slagen voor de tests van IPv6, DNS en tunneluitval. Schakel IPv6 anders uit zoals beschreven in deel 4, stap 2.
Ja. Selecteer in de OpenVPN Config Generator je Static IP onder Location / IP. Selecteer desgevraagd het juiste Static IP-apparaat voordat je de inloggegevens ophaalt.
Ja, op routers met oudere processors of minder rekenkracht. OpenVPN-versleuteling vraagt veel van de CPU. Als je DD-WRT-build WireGuard ondersteunt, belast dat protocol de hardware aanzienlijk minder.
Ja, maar genereer een nieuw .ovpn-profiel en vergelijk elke relevante waarde en elk ingesloten blok. Ga er niet van uit dat het voldoende is om alleen de hostnaam, poort en het protocol te wijzigen.
Voor handmatige routerprofielen heb je een Pro- of Build-A-Plan-abonnement nodig. Met Build-A-Plan kun je alleen profielen genereren voor locaties die in het abonnement zijn opgenomen.
Alles al ingesteld, maar werkt er nog steeds iets niet? De Windscribe-community op Reddit en Discord heeft vrijwel elk denkbaar probleem met routerconfiguraties al eens gezien.