Een VPN-router beschermt elk apparaat in huis — smart-tv, console, IoT — zonder per-app installatie. Wij vergeleken WireGuard, Gluetun, OpenVPN, PiVPN en Headscale op snelheid, flexibiliteit en self-hosted controle. WireGuard levert 3-4x de doorvoer van OpenVPN op dezelfde hardware. Hier is onze keuze.
WireGuard is 3-4x sneller dan OpenVPN op dezelfde hardware, draait in de kernel-space met slechts ~4.000 regels code en gebruikt moderne cryptografie (ChaCha20, Poly1305). De standaard voor thuis-VPN-routers in 2026.
Gluetun is een Docker-container VPN-gateway die per-container routering mogelijk maakt met ingebouwde kill switch. Ondersteunt 30+ providers en draait op low-power hardware zoals Raspberry Pi.
OpenVPN ondersteunt TCP (poort 443) voor firewall-traversal, Layer 2 bridging en werkt met vrijwel elke router en provider. De volwassen, beproefde keuze voor complexe netwerken en legacy-apparaten.
Een VPN-router voor je thuisnetwerk beschermt elk aangesloten apparaat — smart-tv, gameconsole, IoT-sensoren — zonder dat je op elk apparaat afzonderlijk een VPN-app hoeft te installeren5. In 2026 draait alles om twee dingen: WireGuard-snelheid en provider-onafhankelijkheid. Hardware-routers zoals de GL.iNet Flint 2 en ASUS-modellen domineren de kant-en-klare markt1, maar software-oplossingen bieden flexibele self-hosted alternatieven die volledige controle geven zonder vendor-afhankelijkheid.
In dit artikel richten wij ons op de softwarekant: de protocollen en tools die je zelf draait op een router, mini-pc of Raspberry Pi. We vergeleken vijf oplossingen op snelheid, compatibiliteit en gebruiksgemak.
Een veelgemaakte denkfout is dat VPN-snelheid beperkt wordt door je Wi-Fi-verbinding. In werkelijkheid is VPN-doorvoer CPU-gebonden: de versleuteling en ontsleuteling van elke pakket gebeurt op de processor van je router of server, niet op de radio2. Dit is precies waarom WireGuard zo'n verschil maakt — het draait in de kernel-space met een fractie van de code van OpenVPN.
WireGuard haalt circa 900 Mbps op een GL.iNet Flint 2, terwijl OpenVPN op dezelfde hardware blijft steken op 150–300 Mbps1. Dat is een verschil van 3- tot 4-voud, bevestigd door meerdere onafhankelijke vergelijkingen4.
ExpressVPN heeft in 2026 de firmware-ondersteuning voor de meeste third-party routers stopgezet2. Dit illustreert een reëel risico: wie afhankelijk is van een specifieke VPN-provider voor router-firmware, kan plotseling zonder ondersteuning komen te zitten. Self-hosted oplossingen — met een eigen protocol en eigen server — elimineren die afhankelijkheid volledig.
WireGuard is in 2026 de gouden standaard voor VPN-routering. Het protocol is ingebouwd in moderne Linux-kernels en draait native op routers die OpenWrt ondersteunen1. Met slechts circa 4.000 regels code — tegenover meer dan 100.000 voor OpenVPN — is de attack surface minimaal4.
De cryptografie is modern: ChaCha20 voor symmetrische encryptie en Poly1305 voor authenticatie4. De setup is eenvoudiger dan OpenVPN dankzij kernel-space integratie en automatische sleutelbeheer. Voor de meeste thuis-lab-gebruikers maken WireGuard's eenvoud en prestaties het de betere keuze4.
Waarom dit onze topkeuze is: WireGuard combineert onverslaanbare snelheid met een minimale codebase. Als je een moderne router of Linux-server hebt, is dit het protocol om op te bouwen.
Gluetun is een lichtgewicht VPN-client specifiek voor Docker-containers3. In plaats van je hele netwerk via een VPN te leiden, kies je per container welke via de VPN-tunnel gaat. Dit is ideaal voor self-hosted thuisnetwerken waar bijvoorbeeld alleen je torrent- of usenet-container geanonimiseerd hoeft te worden.
Gluetun ondersteunt meer dan 30 VPN-providers, waaronder Surfshark, NordVPN, ExpressVPN en Mullvad3. Het kan zowel WireGuard als OpenVPN gebruiken. Een ingebouwde kill switch via iptables voorkomt dat verkeer lekt als de VPN-verbinding wegvalt3. Het draait zelfs op low-power single-board computers zoals een Raspberry Pi3.
Waarom dit de flexibele keuze is: Gluetun geeft je granulaire controle over welke netwerkverkeer via een VPN gaat, zonder systeembrede wijzigingen. Perfect voor Docker-gebruikers die selectieve anonimiteit willen.
OpenVPN blijft de go-to keuze voor complexe netwerken en legacy-apparaten. Waar WireGuard uitblinkt in snelheid en eenvoud, blinkt OpenVPN uit in flexibiliteit. Het ondersteunt TCP (inclusief poort 443) voor firewall-traversal, Layer 2 bridging, en werkt met vrijwel elke VPN-router en provider4.
De codebase van meer dan 100.000 regels is tegelijkertijd de kracht en de zwakte: meer functies, maar ook een grotere attack surface en lagere doorvoer4. Voor netwerken waar compatibiliteit belangrijker is dan ruwe snelheid — bijvoorbeeld met oude routers of restrictieve firewalls — is OpenVPN nog steeds onverslaanbaar.
Waarom dit de robuuste keuze is: Als WireGuard niet beschikbaar is op je hardware of je TCP-gebaseerde tunneling nodig hebt, is OpenVPN de volwassen, beproefde optie.
PiVPN maakt het opzetten van een WireGuard- of OpenVPN-server op een Raspberry Pi of Debian-server triviaal. Het installatiescript configureert alles automatisch — sleutels, netwerkinstellingen, firewall-regels — in een paar minuten.
Voor een thuisnetwerk is dit de meest toegankelijke manier om een eigen VPN-server te draaien. Een Raspberry Pi verbruikt nauwelijks stroom en is geoptimaliseerd voor low-power hardware. Je gebruikt PiVPN typisch voor externe toegang tot je thuisnetwerk (remote access) eerder dan voor netwerkbrede VPN-routering, maar in combinatie met de juiste netwerkconfiguratie kan het beide.
Waarom dit de budgetkeuze is: Met een Raspberry Pi en PiVPN heb je voor een fractie van de kosten van een hardware VPN-router een volledig self-hosted VPN-systeem.
Headscale is een open-source, self-hosted alternatief voor Tailscale dat mesh-VPN-routering biedt op basis van WireGuard. In plaats van een centrale tunnel naar één server, creëert Headscale een mesh-netwerk waarin al je apparaten direct met elkaar communiceren — zonder port forwarding of centrale server.
Dit is bijzonder interessant voor thuisnetwerken met meerdere locaties of apparaten die onderling verbonden moeten blijven. Omdat het op WireGuard gebouwd is, profiteer je van dezelfde snelheidsvoordelen, maar dan met de toegevoegde flexibiliteit van een mesh-topologie.
Waarom dit de mesh-keuze is: Headscale biedt netwerkbrede verbinding tussen al je apparaten zonder afhankelijkheid van een externe coördinatieserver. Ideaal voor wie volledige controle wil over zijn mesh-VPN.
| Eigenschap | WireGuard | OpenVPN |
|---|---|---|
| Snelheid | 3-4x sneller4 | 150-300 Mbps op dezelfde hardware1 |
| Codebase | ~4.000 regels4 | ~100.000+ regels4 |
| Cryptografie | ChaCha20, Poly13054 | AES, RSA |
| Transport | UDP only | UDP + TCP (poort 443) |
| Setup | Kernel-space, eenvoudig4 | User-space, meer configuratie |
| Compatibiliteit | Moderne kernels/routers | Vrijwel alles4 |
Gluetun en PiVPN lossen verschillende problemen op. Gluetun is een VPN-client in een Docker-container: het leidt het verkeer van specifieke containers via een externe VPN-provider. PiVPN is een VPN-server: het laat jou (of je apparaten) van buitenaf verbinding maken met je thuisnetwerk. Voor netwerkbrede VPN-routering naar een externe provider is Gluetun de betere keuze; voor externe toegang tot je eigen netwerk is PiVPN eenvoudiger.
Recomate kan een commissie verdienen via gelinkte producten. Dit beïnvloedt niet onze redactionele beoordeling — wij testen en vergelijken onafhankelijk.
| Keuze | Prijs | Snelheid | Codebase | Transport | |
|---|---|---|---|---|---|
WireGuard ▶ Keuze | — | ~900 Mbps | ~4.000 regels | UDP only | Bekijk prijs ↗ |
Gluetun flexibel — selectieve container-routering | — | WireGuard of OpenVPN | Docker-container | UDP + TCP | Bekijk prijs ↗ |
OpenVPN robuust — maximale compatibiliteit | — | 150–300 Mbps | ~100.000+ regels | UDP + TCP | Bekijk prijs ↗ |
PiVPN budget — goedkoopste self-hosted server | — | WireGuard of OpenVPN | Installatiescript | UDP + TCP | Bekijk prijs ↗ |
Headscale mesh — self-hosted tailscale-alternatief | — | WireGuard-based | Open-source mesh | UDP mesh | Bekijk prijs ↗ |
Wil je een vervolgvraag die het artikel niet beantwoordde? Vraag de engine — hij draagt de context van het artikel mee.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.