VPN
Wat is een VPN? Een virtueel privénetwerk legt een versleutelde tunnel tussen je toestel en een server van een VPN-dienst of van je werkgever. Alles wat je verstuurt, gaat eerst door die tunnel en pas daarna het gewone internet op, met het IP-adres van die server in plaats van het jouwe.
Of: hoe je kiest wie er meekijkt, want niemand is geen optie
Wat een VPN doet, en wat hij alleen verplaatst
Als ik één woord mocht toevoegen aan elke VPN-reclame, zou het „verhuizen” zijn. Een VPN maakt je verkeer niet onzichtbaar. Hij haalt het weg bij de ene partij die kan meekijken en brengt het naar een andere. Dat kan een uitstekende ruil zijn. Maar het blijft een ruil, en de reclame spreekt liever over onzichtbaarheid.
Eerst: wat er zonder VPN gebeurt
Wat je op het internet doet, reist langs een reeks tussenstations: van je toestel naar de wifi of de router waarop je zit, van daar naar je internetprovider, en dan via het internet naar de server van de site die je bezoekt. Een server is een computer die dag en nacht aanstaat en antwoordt op verzoeken van andere computers. Onderweg is je toestel herkenbaar aan zijn IP-adres, het nummer waarmee het op het internet bereikbaar is. Dat adres verraadt onder meer bij welke provider je zit en ongeveer waar je bent.
De meeste sites gebruiken vandaag HTTPS, herkenbaar aan het slotje in je adresbalk. Daardoor is de inhoud van je verkeer al versleuteld: onleesbaar voor wie de sleutel niet heeft. Wie meekijkt, leest je wachtwoord of je berichten dus niet. Wat wel zichtbaar blijft, is met wie je praat: welke sites je opzoekt en met welke servers je verbinding maakt. Voor de beheerder van een netwerk en voor je provider levert dat een behoorlijk gedetailleerd beeld op.
Een tunnel met een slagboom
Zonder VPN rij je over de openbare weg met getinte ramen: niemand ziet wat er in je auto ligt, maar wie langs de weg staat, ziet waar je afslaat.
Een VPN is een tunnel die aan je voordeur begint. Vanaf de kant van de weg is dan alleen te zien dat je erin rijdt, en hoe druk het verkeer is. Aan het einde staat een slagboom van de tunnelmaatschappij. Daar kom je boven, met een nummerplaat van de maatschappij in plaats van de jouwe, en die plaat zien de sites die je bezoekt.
En nu het deel dat niet in de folder staat. Aan die slagboom ziet de uitbater elke auto, en welke afslag hij daarna neemt. Je hebt het meekijken niet afgeschaft. Je hebt gekozen wie er aan de slagboom staat. Die zin is de belangrijkste van deze pagina.
Technisch verloopt het zo:
- Je installeert een VPN-app, of je gebruikt de VPN-functie die in je besturingssysteem zit, en je meldt je aan.
- De app zet een verbinding op met een VPN-server. Je toestel en de server spreken daarbij sleutels af waarmee ze alles versleutelen wat tussen hen passeert.
- Al je verkeer gaat in versleutelde vorm naar die server. Voor je wifinetwerk en je provider is het één onleesbare stroom gegevens naar één adres.
- De VPN-server ontsleutelt het en stuurt het door naar de eigenlijke bestemming, met zijn eigen IP-adres als afzender.
- Het antwoord volgt dezelfde weg terug.
De afspraken voor zo’n tunnel heten protocollen. WireGuard, OpenVPN en IPsec zijn de bekendste. Je hoeft ze niet te kennen: het volstaat te weten dat het gevestigde, openbaar beschreven technieken zijn.
Sommige apps laten je kiezen welk verkeer door de tunnel gaat en welk niet. Dat heet split tunneling. Handig om bijvoorbeeld je printer thuis bereikbaar te houden, maar wat buiten de tunnel rijdt, rijdt ook buiten de bescherming.
Twee heel verschillende soorten VPN
De bedrijfs-VPN is het oorspronkelijke gebruik.1 Een bedrijf zet een VPN-toegang op, zodat medewerkers van buitenaf kunnen werken alsof ze op het interne netwerk zitten: aan de bestanden op de server op kantoor, aan de printer, aan interne software die niet rechtstreeks op het internet hoort te staan. Dezelfde techniek kan ook twee vestigingen met elkaar verbinden. In de vergelijking komt de tunnel dan niet uit op de openbare weg, maar op de binnenkoer van je eigen bedrijf.
De VPN-dienst voor particulieren is een abonnement bij een aanbieder met servers in verschillende landen. Mensen gebruiken het om beschermd te surfen op een openbare wifi, om hun IP-adres af te schermen voor de sites die ze bezoeken, of om hun verkeer via een ander land te laten lopen. Of dat laatste mag, hangt af van de voorwaarden van de dienst die je bezoekt.
Een architectenbureau met een server in de kast
Neem een architectenbureau met zes mensen en een server op kantoor, met daarop alle plannen. Voor zo’n kmo is een bedrijfs-VPN vaak de veiligste manier om thuiswerk mogelijk te maken: de server staat niet open voor de rest van de wereld, en wie een account heeft, komt er via de tunnel toch aan. Wie zijn bestanden al in cloudopslag of in online diensten heeft staan, heeft er soms geen meer nodig.
Wat het oplost
- Meekijkers op het netwerk. Wie meekijkt op een netwerk dat je niet beheert, zoals een openbare wifi in een station, een hotel of een café, ziet alleen versleutelde gegevens in plaats van je bestemmingen.
- Je internetprovider. Die ziet dat je met een VPN-server verbonden bent en hoeveel gegevens er passeren, maar niet meer welke sites je bezoekt.
- Je IP-adres. De sites die je bezoekt, zien het adres van de VPN-server in plaats van het jouwe.
- Toegang op afstand. Met een bedrijfs-VPN kom je veilig aan interne systemen, zonder dat die voor de hele wereld openstaan.
Wat het niet oplost
Je verkeer verdwijnt niet, het verhuist. De VPN-dienst ziet nu wat je provider vroeger zag. Dat is winst als je die tweede partij beter vertrouwt, en verlies als dat niet zo is.
Een VPN maakt je ook niet anoniem. Blijf je ingelogd op je accounts, dan weet elke dienst nog steeds wie je bent. Cookies, kleine bestandjes waarmee sites je herkennen, werken gewoon door. Hetzelfde geldt voor de kenmerken van je browser, zoals je schermformaat, je taal en je geïnstalleerde lettertypes: samen vormen die vaak een bijna unieke vingerafdruk.
Kmo-Kristof: Sinds ik die VPN heb, ben ik onzichtbaar op het internet.
Security-Sofie: Ben je nog ingelogd op je mail, je boekhoudprogramma en je webshop?
Kmo-Kristof: Natuurlijk. Ik moet toch werken.
Security-Sofie: Dan weten die allemaal nog precies wie je bent. En wat je provider vroeger zag, ziet nu je VPN-dienst.
Kmo-Kristof: Dus ik ben niet onzichtbaar. Ik heb gewoon andere buren.
Verder beschermt een VPN je niet tegen phishing: een valse aanmeldpagina blijft vals, ook als je ze door een tunnel bezoekt. Ook niet tegen kwaadaardige software op je toestel (wie al in je auto zit, rijdt gewoon mee) of tegen een zwak wachtwoord. En voorbij de VPN-server reist je verkeer weer over het gewone internet, dus HTTPS blijft nodig.
Hij maakt je verbinding bovendien vaak wat trager, door de omweg en het extra werk om alles te versleutelen. Hoe verder de server staat, hoe langer de tunnel.
Vier dingen die mensen over VPN denken
„Zonder VPN leest iedereen op een openbare wifi mijn wachtwoorden.” Dat was ooit een reëel risico. Dankzij HTTPS is de inhoud van je verkeer vandaag meestal al onleesbaar voor wie meekijkt. Een VPN voegt daar vooral aan toe dat ook je bestemmingen verborgen blijven.
„Een aanbieder die zegt dat hij niets bijhoudt, houdt niets bij.” Het is een belofte die je zelf niet kunt nagaan. Sommige aanbieders laten hun werking door een externe partij controleren. Dat is meer dan een belofte, maar nog altijd geen garantie.
„Een gratis VPN is net zo goed.” Servers en bandbreedte kosten geld. Vraag je af hoe een gratis dienst dat betaalt: met reclame, met gegevens over zijn gebruikers, of door je naar een betalend abonnement te duwen.
„Een VPN beschermt me tegen hackers.” Hij beschermt één stuk van de weg. Wat op je toestel of bij de bestemming gebeurt, valt erbuiten.
Hoe je een VPN-dienst beoordeelt
- Wie zit erachter? Een herkenbaar bedrijf, met een adres, in een land waarvan je het recht kent. Dat recht bepaalt aan wie de dienst gegevens moet afgeven.
- Wat bewaart hij? Logs zijn registraties van verbindingen: wanneer, vanaf welk IP-adres, naar waar. Hoe minder er bewaard wordt, hoe minder er kan lekken of opgevraagd worden.
- Hoe verdient hij zijn geld? Een helder antwoord is een goed teken.
- Heeft de app een kill switch? Die blokkeert je internetverkeer als de VPN-verbinding wegvalt, zodat je niet ongemerkt zonder tunnel verder surft.
- Is de app beschermd tegen een DNS-lek? Zo’n lek ontstaat als je toestel de adressen van sites buiten de tunnel om opzoekt: je verkeer is dan beschermd, maar de lijst van sites die je bezoekt niet. Je vraagt de weg luidop, en rijdt pas daarna de tunnel in.
Voor een bedrijfs-VPN gelden andere vragen. Beveilig de toegang met tweefactorauthenticatie, geef elke medewerker een eigen account dat je schrapt bij vertrek, en houd de VPN-apparatuur of -software bijgewerkt. Een VPN-toegang hangt per definitie aan het internet en geeft toegang tot je interne netwerk. Dat maakt hem een aantrekkelijk doelwit.
Heb jij er een nodig?
- Je werkt vaak op openbare wifi. Een VPN helpt. Een alternatief is de hotspot van je eigen gsm: dan zit je niet op een gedeeld netwerk.
- Je moet van thuis aan de bestanden op kantoor. Dan is een bedrijfs-VPN het juiste gereedschap. Of het moment om je af te vragen of die bestanden niet beter elders staan.
- Je wilt niet dat je provider ziet welke sites je bezoekt. Een VPN helpt, op voorwaarde dat je de VPN-dienst meer vertrouwt dan je provider.
- Je wilt anoniem zijn. Dan is een VPN niet het juiste gereedschap.
Een VPN verhuist je verkeer, zei ik in het begin, en dat is geen zwakte zolang je weet naar wie. Kies de uitbater aan de slagboom zoals je een boekhouder kiest: op wie hij is en wat hij bewaart, niet op hoe onzichtbaar hij je belooft te maken. En blijf doen wat geen enkele tunnel voor je doet: sterke wachtwoorden, updates en gezond wantrouwen tegenover verdachte links.
De naam verraadt die oorsprong. Een virtueel privénetwerk is het privénetwerk van een bedrijf, virtueel doorgetrokken over het openbare internet tot bij wie niet op kantoor zit. De diensten voor particulieren kwamen er later bij, en namen de naam mee. ↑