Vijf VPN-oplossingen voor veilige toegang tot je thuisnetwerk op afstand — van WireGuard en PiVPN tot Twingate, ZeroTier en Headscale. We vergeleken setup, snelheid en CGNAT-ondersteuning. Achter CGNAT? Kies Twingate of ZeroTier. Maximale snelheid? WireGuard. Beginner? PiVPN.
WireGuard draait in de Linux-kernel met slechts 4.000 regels code en levert 3–5x hogere doorvoer dan OpenVPN. De basis voor bijna alle andere tools in deze vergelijking, maar vereist handmatige configuratie en port forwarding.
PiVPN automatiseert de WireGuard-installatie op een Raspberry Pi. In tests daalde de snelheid van 600 naar 237 Mbps — ruim voldoende voor thuisnetwerk-toepassingen. Vereist wel een open poort, dus geen optie bij CGNAT.
Twingate gebruikt een relay-architectuur zonder open poorten of port forwarding. Binnen 15 minuten operationeel, met een gratis Starter-plan voor persoonlijk gebruik. Ideaal voor wie achter CGNAT zit of geen router-configuratie wil doen.
Je thuisnetwerk bereikbaar maken van buitenaf klinkt simpel — tot je port forwarding instelt en beseft dat je je router openzet voor het hele internet. Open poorten zijn een beveiligingsrisico, en in Nederland maken ISP's zoals KPN en Ziggo veelvuldig gebruik van CGNAT (Carrier-Grade NAT), wat betekent dat je überhaupt geen publiek IP-adres hebt om naar door te sturen.4
Het goede nieuws: je hebt geen open poorten nodig. Er zijn drie benaderingen die elk op hun eigen manier veilige toegang tot je thuisnetwerk bieden:
We vergeleken vijf oplossingen op setup-moeilijkheid, snelheid, CGNAT-overwegingen en datasoevereiniteit. Hier is wat we vonden.
WireGuard is een modern, open-source VPN-protocol dat direct in de Linux-kernel is ingebouwd. Met slechts 4.000 regels code — vergeleken met OpenVPN's 100.000+ — is het aanzienlijk lichter en efficiënter.1 In benchmarks levert WireGuard 3–5x hogere doorvoersnelheid dan OpenVPN op vergelijkbare hardware.2
Voor thuisnetwerk-toegang betekent dit: je draait een WireGuard-server (op een Raspberry Pi, een NAS of een dedicated server) en verbindt je telefoon of laptop via een tunnel. Je kiest zelf of je al het verkeer door de tunnel stuurt (full tunnel, handig op openbare wifi) of alleen je thuisnetwerk (split tunnel).5
Het nadeel: WireGuard vereist handmatige configuratie. Je moet sleutels genereren, configuratiebestanden schrijven en UDP-poort 51820 forwarden op je router.5 Als je ISP CGNAT gebruikt, werkt port forwarding niet — dan moet je uitwijken naar een mesh-tool zoals Twingate of ZeroTier.4
WireGuard is de basis waarop bijna alle andere tools in deze vergelijking zijn gebouwd. Als je netwerkervaring hebt en maximale prestaties wilt, is dit je keuze.
PiVPN is een script dat het grootste deel van de WireGuard-installatie automatiseert. Je draait één commando op een Raspberry Pi, kiest WireGuard (of OpenVPN), en het script regelt de rest.4
Jeff Geerling testte de prestaties: op zijn LAN daalde de downloadsnelheid van 600 Mbps naar 237 Mbps door de VPN-tunnel.4 Dat is een flinke daling, maar voor de meeste thuisnetwerk-toepassingen — Home Assistant, Plex, bestandstoegang — ruim voldoende.
PiVPN ondersteunt zowel split tunnel (alleen thuisnetwerk) als full tunnel (al het verkeer), en je kunt DDNS gebruiken als je publieke IP-adres wijzigt.5 Net als WireGuard heb je echter wel een open poort nodig, wat betekent dat CGNAT een probleem is.4
Voor homelab-beginners die een self-hosted VPN willen zonder handmatige WireGuard-configuratie is PiVPN de makkelijkste weg.
Twingate neemt een fundamenteel andere benadering: in plaats van een VPN-server thuis te draaien met een open poort, gebruikt Twingate een relay-architectuur. Je installeert een connector in je thuisnetwerk en de Twingate-cloud regelt de verbinding. Geen port forwarding, geen open poorten.3
Dit maakt Twingate bij uitstek geschikt voor gebruikers achter CGNAT — een scenario dat in Nederland veel voorkomt bij KPN en Ziggo.4 De meeste gebruikers zijn binnen 15 minuten operationeel.3 Het gratis Starter-plan is voldoende voor persoonlijk gebruik en geeft toegang tot diensten zoals Home Assistant, Plex en beveiligingscamera's.3
De afweging: je vertrouwt de Twingate-cloud voor het relayeren van verbindingen. De data zelf is end-to-end versleuteld, maar de controle-plane is niet self-hosted. Voor wie datasoevereiniteit belangrijk vindt, is Headscale een alternatief.
Twingate is de beste keuze voor wie geen router-configuratie wil doen of achter CGNAT zit.
ZeroTier creëert een virtuele Ethernet-laag over het internet, wat het voelt alsof alle apparaten in hetzelfde lokale netwerk zitten.1 Voor homelabs is dit een "game changer" — je kunt je server op afstand beheren, data synchroniseren of meerdere locaties (laptop, Raspberry Pi, hoofdserver) verbinden in één beveiligd netwerk.6
ZeroTier vereist geen port forwarding en werkt achter CGNAT. Het is gratis tot 25 apparaten, wat ruim voldoende is voor de meeste thuissituaties. De installatie is lichtgewicht en eenvoudig.6
De afweging: omdat ZeroTier een extra netwerklaag toevoegt, introduceert het iets meer latency dan een directe WireGuard-tunnel. Voor real-time toepassingen zoals gaming kan dit merkbaar zijn; voor bestandstoegang en IoT-beheer is het verwaarloosbaar.
ZeroTier is ideaal voor wie meerdere locaties wil verbinden of veel IoT-apparaten heeft, en de voorkeur geeft aan een virtueel-LAN-gevoel boven een traditionele VPN-tunnel.
Headscale is een open-source herimplementatie van de Tailscale-controle-plane die je op je eigen server draait. Apparaten verbinden peer-to-peer via WireGuard, maar in plaats van Tailscale's cloud-dienst te gebruiken, beheer je de coördinatie zelf.2
Dit geeft je de mesh-architectuur van Tailscale (inclusief NAT-traversal, dus CGNAT-vriendelijk) zonder afhankelijkheid van een externe leverancier. Voor wie datasoevereiniteit hoog in het vaandel heeft, is dit de heilige graal: peer-to-peer WireGuard-tunnels met zelf-beheerde coördinatie.2
De afweging: Headscale vereist meer setup dan Tailscale (je draait immers je eigen controle-server) en de documentatie is minder uitgebreid dan die van de commerciële alternatieven. Het is een tool voor wie de controle volledig in eigen handen wil houden.
Headscale is voor wie een mesh-netwerk wil met WireGuard-snelheid en NAT-traversal, maar geen vendor lock-in accepteert.
De beste keuze hangt af van je situatie:
Transparantie: Recomate kan een commissie verdienen via affiliate-links in dit artikel. Dit beïnvloedt niet onze beoordelingen — we testen en vergelijken onafhankelijk.
| Keuze | Prijs | Setup | Snelheid | CGNAT-vriendelijk | |
|---|---|---|---|---|---|
WireGuard ▶ Keuze | — | Handmatig, ervaring vereist | Snelst — kernel-level | Nee — port forwarding nodig | Bekijk prijs ↗ |
PiVPN wireguard in 10 minuten op een raspberry pi — ideaal voor homelab-beginners. | — | Script, 10 min op Pi | Goed — WireGuard | Nee — port forwarding nodig | Bekijk prijs ↗ |
Twingate zero-config, geen open poorten — beste keuze bij cgnat. | — | Zero-config, <15 min | Goed — relay-gebaseerd | Ja — geen open poorten | Bekijk prijs ↗ |
ZeroTier virtueel lan-gevoel, gratis tot 25 apparaten — goed voor iot en multi-site. | — | Zero-config, virtueel LAN | Matig — extra latency | Ja — geen open poorten | Bekijk prijs ↗ |
Headscale self-hosted tailscale-alternatief — mesh zonder cloud-afhankelijkheid. | — | Zelf-hosted, mesh config | Goed — WireGuard P2P | Ja — mesh NAT-traversal | Bekijk prijs ↗ |
Wil je een vervolgvraag die het artikel niet beantwoordde? Vraag de engine — hij draagt de context van het artikel mee.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.