travelrouter.nl
VPNGevorderd

Eigen VPN-server thuis: zo gebruik je je thuisverbinding onderweg

Door de redactie van TravelRouter.nl · bijgewerkt op 11 oktober 2026 · 6 min lezen

Met een eigen VPN-server thuis gaat je verkeer onderweg via een versleutelde tunnel naar je eigen internetaansluiting, zonder abonnement op een VPN-dienst. Je hebt daarvoor een router thuis met WireGuard- of OpenVPN-server, een publiek IP-adres en eventueel port forwarding en DDNS. Je travel router maakt vervolgens als client verbinding.

In het kort

  • ✓Twee GL.iNet-routers volstaan: één thuis als WireGuard-server, één onderweg als WireGuard-client.
  • ✓Je hebt thuis een publiek IP-adres nodig; achter CGNAT werkt een klassieke VPN-server niet en is Tailscale een alternatief.
  • ✓Is de GL.iNet-router niet je hoofdrouter, dan stel je port forwarding in op de router van je provider (bij WireGuard standaard UDP-poort 51820).
  • ✓Met DDNS blijft je server bereikbaar als je publieke IP-adres verandert.
  • ✓De uploadsnelheid van je thuisaansluiting bepaalt je maximale downloadsnelheid onderweg.
  • ✓Geef beide routers een verschillend LAN-subnet om adresconflicten te voorkomen.

Stappenplan

  1. 1

    Controleer of je een publiek IP-adres hebt

    Vergelijk het WAN-IP-adres in je router met het adres dat een IP-checkwebsite toont. Zijn ze gelijk, dan heb je een publiek IP. Zo niet, controleer dan je providermodem of vraag je provider om een publiek IP.

  2. 2

    Stel zo nodig port forwarding in

    Staat de GL.iNet-router achter de modem van je provider, geef hem dan een vast IP-adres in die modem en stuur UDP-poort 51820 door naar de GL.iNet-router.

  3. 3

    Zet DDNS aan

    Ga op de thuisrouter naar APPLICATIONS > Dynamic DNS, schakel Enable DDNS in, accepteer de voorwaarden en klik op Apply.

  4. 4

    Maak de WireGuard-server aan

    Ga naar VPN > WireGuard Server, klik op Generate Configuration en controleer of het tunneladres niet botst met je netwerk.

  5. 5

    Maak een profiel voor je travel router

    Open het tabblad Profiles, klik op Add, geef het profiel een naam en download de configuratie als .conf-bestand of tekst. Kies als serveradres bij voorkeur je DDNS-domein.

  6. 6

    Start de server en test

    Klik op Start. Test met de WireGuard-app op je telefoon via mobiele data, en importeer daarna het profiel op je travel router.

Waarom een eigen VPN-server?

Een eigen VPN-server thuis heeft een paar duidelijke voordelen ten opzichte van een commerciële VPN-dienst:

  • Je eigen IP-adres: onderweg lijkt het alsof je thuis internet gebruikt. Handig voor diensten die je Nederlandse aansluiting verwachten, zoals sommige bank- of overheidsapps.
  • Toegang tot je thuisnetwerk: je bereikt je NAS, printer of camera's alsof je thuis bent.
  • Geen abonnement: je betaalt alleen voor de hardware.
  • Versleuteling op onbetrouwbare netwerken: je verkeer gaat versleuteld over hotelwifi of een openbare hotspot.

Er zijn ook nadelen. Je bent zelf verantwoordelijk voor beheer en updates, de snelheid hangt af van de upload van je thuisaansluiting en als thuis de stroom of het internet uitvalt, valt ook je VPN weg.

Wat heb je nodig?

  • Een router thuis met VPN-server. Dat kan een GL.iNet-router zijn, bijvoorbeeld de GL-MT2500 Brume 2 of GL-MT5000 Brume 3 achter je providermodem. GL.iNet noemt de Brume-modellen zelf als optie als je thuis geen wifi van die router nodig hebt.
  • Een travel router als client, zoals de GL-E5800 Mudi 7, GL-MT3000 Beryl AX of GL-BE3600 Slate 7.
  • Een publiek IP-adres op je thuisaansluiting.

GL.iNet ondersteunt zowel een WireGuard- als een OpenVPN-server. In deze gids gebruiken we WireGuard, omdat het sneller is en eenvoudiger op te zetten.

Stap 1: heb je een publiek IP-adres?

Dit is de belangrijkste voorwaarde. Open op je thuisnetwerk een IP-checkwebsite en vergelijk dat adres met het WAN-adres dat je router toont. Zijn ze gelijk, dan heb je een publiek IP-adres.

Zijn ze verschillend, dan zijn er drie mogelijkheden die GL.iNet zelf noemt:

  • Je GL.iNet-router hangt achter een andere router. Kijk in die hoofdrouter of die wel een publiek IP krijgt.
  • Je provider geeft geen publiek IP. Vraag erom; soms kost dat extra.
  • Je zit achter CGNAT. Dan kan je server van buitenaf niet bereikt worden. Een overlaynetwerk als Tailscale werkt dan vaak wel, omdat beide kanten een uitgaande verbinding maken.

Stap 2: port forwarding als dat nodig is

Is je GL.iNet-router de hoofdrouter die direct aan het glasvezel- of kabelmodem hangt, dan is geen port forwarding nodig. Hangt hij achter de router van je provider, dan wel. Je hebt dan te maken met double NAT.

  1. Geef de GL.iNet-router in de providerrouter een vast IP-adres (DHCP-reservering). Anders kan het adres na een herstart veranderen en werkt de doorverwijzing niet meer.
  2. Maak in de providerrouter een regel die UDP-poort 51820 doorstuurt naar dat vaste adres. Dat is de standaard luisterpoort van de WireGuard-server.

Zitten er meerdere routers tussen, dan moet je op elk tussenliggend niveau doorverwijzen.

Alternatief: veel providermodems hebben een bridge- of IP-passthrough-modus, waarmee je GL.iNet-router het publieke IP direct krijgt.

Stap 3: DDNS instellen

Thuisaansluitingen hebben vaak een IP-adres dat af en toe verandert. Met DDNS krijg je een vaste hostnaam die automatisch naar je actuele IP wijst. Op een GL.iNet-router ga je naar APPLICATIONS > Dynamic DNS, schakel je Enable DDNS in, ga je akkoord met de voorwaarden en klik je op Apply. Met DDNS Test controleer je of de hostnaam naar het WAN-adres van je router wijst. Volgens GL.iNet kan het tot tien minuten duren voordat een wijziging overal zichtbaar is.

Stap 4: de WireGuard-server aanmaken

Ga op de thuisrouter naar VPN > WireGuard Server en klik op Generate Configuration. De standaardinstellingen werken in de meeste gevallen. Let wel op het tunneladres: als dat botst met het netwerk van een bovenliggende router, kies dan een ander bereik, bijvoorbeeld 10.1.0.1/24. Vergeet de /24 niet.

Ga daarna naar het tabblad Profiles, klik op Add en geef het profiel een naam, zoals 'mudi-reis'. Je krijgt de clientconfiguratie als QR-code, als tekst en als .conf-bestand. Sinds firmware 4.8 kies je welk serveradres in het bestand komt: het publieke IP, het DDNS-domein of het huidige WAN-IP. Bij een wisselend IP kies je het DDNS-domein.

Klik rechtsboven op Start om de server te starten. Maak voor elk apparaat een eigen profiel; dan kun je er later één intrekken zonder de rest te raken.

Stap 5: testen met je telefoon

De eenvoudigste test: zet de wifi van je telefoon uit, gebruik alleen mobiele data, installeer de officiële WireGuard-app en scan de QR-code. Maak verbinding en controleer of je IP-adres nu dat van je thuisaansluiting is. Zie je op de serverpagina verkeer en een verbonden client, dan werkt het. Lukt het niet, dan is de oorzaak volgens GL.iNet meestal: geen publiek IP, ontbrekende port forwarding, een poort die door de provider wordt geblokkeerd, of een land of netwerk dat VPN-verkeer blokkeert.

Stap 6: de travel router als client

Op de travel router upload je het .conf-bestand zoals beschreven in WireGuard VPN instellen. Let op één valkuil: veel GL.iNet-routers hebben standaard hetzelfde LAN-adres, 192.168.8.1. Verander op één van beide routers het LAN-subnet, bijvoorbeeld naar 192.168.10.1, zodat de netwerken niet botsen.

Zet daarna de kill switch aan, zodat je verkeer niet buiten de tunnel om gaat als de verbinding wegvalt.

Serveropties die je moet kennen

Op de serverpagina staat rechtsboven Options (firmware 4.8 en nieuwer):

  • Allow Remote Access to the LAN Subnet: hiermee bereik je apparaten in je thuisnetwerk via de tunnel.
  • IP Masquerading: herschrijft het bronadres van clientverkeer. Alleen uitzetten bij site-to-site-opstellingen.
  • MTU: overschrijft de MTU uit het configuratiebestand. Een lagere waarde helpt soms bij mobiele verbindingen.
  • Client to Client: verbonden clients kunnen elkaar via hun tunneladres bereiken.

Gebruik je DDNS en een VPN-client op dezelfde router, zorg dan dat Services from GL.iNet Use VPN uit staat in de tunnelopties; DDNS heeft het echte IP-adres nodig.

Snelheid en streaming

Je downloadsnelheid onderweg wordt begrensd door de uploadsnelheid van je thuisaansluiting. Heb je thuis 50 Mbit/s upload, dan haal je onderweg via de tunnel nooit meer dan dat. Ook de processor van de thuisrouter speelt mee: GL.iNet geeft aan dat routers als server trager zijn dan als client.

Streamingdiensten kunnen verkeer via VPN-verbindingen herkennen en blokkeren, ook als het via je eigen thuisaansluiting loopt. Houd je altijd aan de voorwaarden van de dienst. Meer hierover in Nederlandse tv kijken in het buitenland.

Veelgestelde vragen

+Heb ik echt een publiek IP-adres nodig?

Voor een klassieke WireGuard- of OpenVPN-server wel. Zonder publiek IP, bijvoorbeeld achter CGNAT, kan je travel router de server niet bereiken. Tailscale is dan een alternatief.

+Welke poort moet ik doorsturen?

Voor de WireGuard-server op een GL.iNet-router standaard UDP-poort 51820. Heb je in de serverinstellingen een andere poort gekozen, stuur dan die door.

+Kan mijn providermodem de VPN-server zijn?

Sommige modems hebben een ingebouwde VPN-server, maar deze gids gaat uit van een GL.iNet-router. Die kan achter vrijwel elk providermodem werken met port forwarding.

+Waarom is mijn VPN onderweg traag?

Meestal is de uploadsnelheid van je thuisaansluiting de beperkende factor. Ook de processor van beide routers en de kwaliteit van het netwerk onderweg spelen mee.

+Wat doe ik als mijn IP-adres thuis verandert?

Gebruik DDNS en zet het DDNS-domein als serveradres in je clientconfiguratie. Dan blijft de verbinding werken als je IP verandert.

+Is een eigen VPN-server veilig?

WireGuard gebruikt moderne cryptografie. Houd de firmware van je router actueel, maak per apparaat een apart profiel en verwijder profielen van apparaten die je kwijt bent.

Meer over vpn