VPN (virtual private network)
Bijgewerkt op · Door Maarten van den Bos
VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.
Wat is een VPN?
Een VPN, voluit virtual private network, maakt volgens het NCSC een beveiligde verbinding tussen 2 apparaten mogelijk over een bestaand netwerk, ook over publieke netwerken zoals internet. Het woord “privé” slaat op die afgeschermde verbinding: je gebruikt het openbare internet, maar het verkeer in de tunnel is voor anderen onleesbaar.
Het NCSC onderscheidt 2 manieren van gebruik:
| Toepassing | Wie gebruikt het | Wat het doet |
|---|---|---|
| Eigen VPN-server | Organisaties | Medewerkers, bijvoorbeeld thuiswerkers, krijgen via internet toegang tot servers en applicaties van kantoor. Die servers hoeven dan niet direct via internet bereikbaar te zijn. |
| VPN als dienst | Particulieren | Al het internetverkeer van je apparaat gaat eerst door een tunnel naar de server van een aanbieder. Websites zien het IP-adres van die server in plaats van het jouwe. |
Een VPN is geen alles-in-1-beveiliging. Het beschermt het verkeer onderweg, niet je apparaat zelf. Tegen phishing, malware of een zwak wachtwoord helpt een VPN niet.
Hoe werkt een VPN?
Een VPN bouwt een versleutelde tunnel tussen je apparaat en een VPN-server. Dat gaat zo:
- Start de VPN-software of -app op je apparaat.
- Log in bij de VPN-server, zakelijk vaak met MFA (multifactorauthenticatie).
- Laat apparaat en server met encryptie een geheime sleutel afspreken.
- Stuur het verkeer versleuteld door de tunnel naar de VPN-server.
- Laat de VPN-server het verkeer doorsturen naar het bedrijfsnetwerk of het internet.
Er bestaan verschillende VPN-protocollen. Een deel is gebaseerd op TLS, het protocol dat ook websites beveiligt. Het NCSC noemt in zijn TLS-richtlijnen de TLS-gebaseerde VPN-oplossing als manier om op afstand te verbinden met een digitale werkplek.
Voor Nederlandse bedrijven is de VPN gangbaar. In 2024 gebruikte 86 procent van de bedrijven met 250 of meer werkzame personen een VPN buiten het bedrijf. Over alle bedrijven met 2 of meer werkzame personen was dat 33 procent (bron: CBS Cybersecuritymonitor 2024).
Voorbeeld uit de praktijk
Hoe afhankelijk organisaties zijn van toegang op afstand, bleek in januari 2020. In systemen van Citrix, die veel organisaties gebruikten om medewerkers op afstand te laten werken, zat een ernstige kwetsbaarheid. Op 16 januari 2020 raadde het NCSC aan om Citrix ADC- en Citrix Gateway-servers uit te schakelen (bron: NCSC, 2020).
Kon een organisatie dat niet, dan adviseerde het NCSC aanvullende maatregelen, zoals alleen verbindingen toestaan vanaf bekende IP-adressen of inloggen met een clientcertificaat. Het NCSC vroeg organisaties de continuïteit van hun belangrijkste processen mee te wegen. Het voorbeeld laat zien dat een systeem voor veilige toegang zelf een aanvalsdoel is: het staat direct aan internet.
VPN in de praktijk van een security-professional
Security architects ontwerpen hoe medewerkers veilig op afstand werken. VPN-servers horen bij de edge devices: apparaten aan de rand van het netwerk, zoals firewalls en routers. Het NCSC wijst erop dat die apparaten aantrekkelijke doelwitten zijn, omdat aanvallers ze voortdurend scannen op kwetsbaarheden. Snel patchen en sterke authenticatie zijn daarom vaste taken voor beheerders en security officers.
Organisaties kijken ook naar alternatieven. Met een klassieke VPN komt een gebruiker na het inloggen in het netwerk. ZTNA (zero trust network access) geeft alleen toegang tot de applicatie die iemand nodig heeft. SASE combineert netwerk- en beveiligingsfuncties in een clouddienst. Meer over het afschermen van netwerken staat bij network security.
Veelgestelde vragen
Is het verstandig om VPN te gebruiken?
Voor organisaties is een VPN een gangbare manier om thuiswerkers veilig toegang te geven tot interne systemen. Voor particulieren is een VPN vooral nuttig op openbare wifi, zoals in een café, hotel of trein. Veiliginternetten.nl adviseert dan een VPN te gebruiken, omdat een openbaar wifi-netwerk nooit veilig is.
Wat zijn de nadelen van een VPN?
Een VPN kan je verbinding vertragen, omdat het verkeer eerst langs een extra server gaat. Bij een VPN-dienst is de inhoud van je verkeer afgeschermd voor je internetprovider, maar het komt wel langs de VPN-aanbieder: je moet die aanbieder dus vertrouwen. Een VPN beschermt ook niet tegen phishing, malware of zwakke wachtwoorden.
Hoe weet ik of ik een VPN heb?
Kijk in de netwerkinstellingen van je computer of telefoon: daar staat een VPN-profiel als er een is ingesteld. Op veel telefoons verschijnt bovenin een VPN-symbool of sleutelicoon zolang de verbinding actief is. Op een werklaptop regelt de werkgever vaak de VPN-software; vraag het na bij je IT-afdeling.
Kan je een VPN altijd aan laten staan?
Ja, dat kan. Zakelijke VPN’s staan soms standaard aan, zodat alle verkeer via het bedrijf loopt. Houd er rekening mee dat de verbinding trager kan zijn en dat sommige websites of diensten verkeer via VPN-servers anders behandelen. Zet de VPN in elk geval aan op openbare wifi.
Bronnen
Gerelateerde begrippen
- ZTNA (zero trust network access)
ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.
- SASE (secure access service edge)
SASE staat voor secure access service edge: een architectuur waarin netwerkfuncties en beveiligingsfuncties samen als clouddienst worden geleverd. Gebruikers en vestigingen maken verbinding met een nabijgelegen knooppunt van die dienst, waar hun verkeer wordt gecontroleerd. Zo gelden dezelfde beveiligingsregels voor iedereen, op kantoor, thuis of onderweg, zonder verkeer eerst via het eigen datacenter te sturen.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- TLS (Transport Layer Security)
TLS staat voor Transport Layer Security: het protocol dat de verbinding tussen een client, zoals je browser, en een server versleutelt. TLS zorgt dat niemand onderweg kan meelezen of berichten ongemerkt kan aanpassen, en controleert met een certificaat of je met de juiste server praat. Het slotje en https in de adresbalk laten zien dat TLS wordt gebruikt.
- Network security
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.