VPN kill switch instellen op een GL.iNet router
Door de redactie van TravelRouter.nl · bijgewerkt op 11 oktober 2026 · 6 min lezen
Een VPN kill switch blokkeert het internetverkeer van je apparaten zodra de VPN-verbinding onverwacht wegvalt, zodat je echte IP-adres en DNS-verzoeken niet uitlekken. Op GL.iNet-routers met firmware 4.8 of nieuwer heeft elke tunnel een eigen kill switch die standaard aanstaat, en zet je met de Enhanced Kill Switch al het verkeer buiten de VPN op slot.
In het kort
- ✓Firmware 4.7 en ouder: één globale optie Block Non-VPN Traffic (soms Kill Switch genoemd) onder Global Options in het VPN Dashboard.
- ✓Firmware 4.8 en nieuwer: een Tunnel Kill Switch per tunnel (standaard aan) en een Enhanced Kill Switch voor al het overige verkeer.
- ✓Tunnel Kill Switch aan: verkeer van die tunnel wordt geblokkeerd als de VPN uitvalt. Uit: het valt terug op de gewone verbinding.
- ✓Allow Non-VPN Traffic en Enhanced Kill Switch sluiten elkaar uit; de tweede dwingt al het verkeer via een VPN.
- ✓Zet de kill switch even uit of de VPN even stil als je moet inloggen op een captive portal van hotelwifi.
- ✓Test de kill switch door de VPN-server onbereikbaar te maken en te kijken of je apparaten echt offline gaan.
Stappenplan
- 1
Stel eerst een VPN-client in
Zorg dat er een werkende WireGuard- of OpenVPN-verbinding is. Zonder VPN-tunnel heeft een kill switch geen functie.
- 2
Open het VPN Dashboard
Ga in het admin panel naar VPN > VPN Dashboard. Hier staan alle tunnels en het onderdeel All Other Traffic.
- 3
Controleer de Tunnel Kill Switch
Klik op het tandwiel bij de tunnel en kies Options. Controleer of Kill Switch aanstaat; dat is standaard het geval.
- 4
Kies het beleid voor overig verkeer
Klik op het tandwiel rechtsboven bij All Other Traffic. Laat Allow Non-VPN Traffic aan als niet-gematcht verkeer gewoon mag, of kies Enhanced Kill Switch als alles via een VPN moet.
- 5
Activeer de tunnel
Zet de tunnel aan met de middelste knop en controleer of de verbinding actief is.
- 6
Test
Schakel de VPN-server tijdelijk uit of blokkeer hem en kijk of verbonden apparaten geen internet meer hebben. Controleer na herstel je publieke IP-adres.
Wat doet een kill switch?
Een VPN-verbinding kan om allerlei redenen wegvallen: een haperende hotelwifi, een server in onderhoud, een wisseling van 4G naar wifi bij multi-WAN failover. Zonder voorzorg gaat je verkeer dan ongemerkt via de gewone verbinding verder. Je echte IP-adres wordt zichtbaar en je DNS-verzoeken lopen via het netwerk waar je op dat moment op zit.
Een VPN kill switch voorkomt dat. GL.iNet omschrijft het als een beveiligingsfunctie die de internettoegang van je lokale netwerk automatisch afsluit als de VPN onverwacht wegvalt. Zo voorkom je lekken door DNS-instellingen, onverwachte verbroken verbindingen en directe IP-verzoeken. Het is vooral nuttig op openbare netwerken en als je met gevoelige gegevens werkt.
Firmware 4.7 en ouder: Block Non-VPN Traffic
In oudere firmware is er één globale schakelaar. Ga naar VPN > VPN Dashboard, open in het onderdeel VPN Client de Global Options en zet Block Non-VPN Traffic aan (in sommige versies heet die optie Kill Switch). Valt de VPN uit of zet je hem uit, dan hebben alle apparaten op de router geen internet meer.
Draai je nog een oude versie, overweeg dan een update. Zie firmware updaten.
Firmware 4.8 en nieuwer: twee niveaus
Vanaf firmware 4.8 heeft GL.iNet de kill switch gesplitst in twee lagen.
Tunnel Kill Switch
Elke VPN-tunnel heeft een eigen kill switch. Die staat volgens GL.iNet standaard aan zodra je een tunnel activeert. Je vindt hem door in het VPN Dashboard op het tandwiel bij de tunnel te klikken en Options te kiezen.
- Aan: verkeer dat bij deze tunnel hoort, wordt geblokkeerd als de tunnel onverwacht uitvalt.
- Uit: dat verkeer valt terug op het onderdeel All Other Traffic en gaat dan, afhankelijk van die instelling, via je gewone verbinding.
All Other Traffic en Enhanced Kill Switch
Onderaan het dashboard (via het tandwiel rechtsboven) staat All Other Traffic. Dat bepaalt wat er gebeurt met verkeer dat niet bij een van je tunnels hoort. Er zijn twee opties, die elkaar uitsluiten:
- Allow Non-VPN Traffic (standaard): verkeer dat niet bij een tunnel hoort, gaat gewoon via de lokale WAN-verbinding.
- Enhanced Kill Switch: al het verkeer moet via een VPN. Alles wat niet bij een tunnel hoort, wordt geblokkeerd.
GL.iNet benadrukt dat de Enhanced Kill Switch de kill switch per tunnel niet overschrijft. Beide werken naast elkaar.
Welke combinatie kies je?
Alles via de VPN, niets lekt
Je wilt dat elk apparaat op de router altijd via de VPN gaat, bijvoorbeeld op een onbetrouwbaar netwerk. Kies dan:
- Eén tunnel met als bron All Clients en als doel All Targets.
- Kill Switch van die tunnel aan.
- Enhanced Kill Switch aan bij All Other Traffic.
Alleen bepaalde apparaten via de VPN
Je werklaptop moet altijd via de VPN, maar de tv-stick en de telefoon van je kinderen mogen gewoon via het hotel. Dit is precies het voorbeeld dat GL.iNet zelf geeft:
- Eén tunnel met als bron Specified Devices (op basis van MAC-adres) en als doel All Targets.
- Kill Switch van die tunnel aan: valt de VPN weg, dan heeft de laptop geen internet.
- Allow Non-VPN Traffic aan: de andere apparaten blijven online.
Bepaalde sites via de ene tunnel, de rest via de andere
Met VPN policy routing kun je ook tunnels per domein of IP-lijst maken. Elke tunnel heeft dan zijn eigen kill switch. Let op: tunnels vallen niet op elkaar terug. Binnen één tunnel kun je wel meerdere profielen op volgorde zetten; als het eerste profiel faalt, probeert de router het volgende.
Kill switch en captive portals
Een kill switch kan in de weg zitten als je moet inloggen op een captive portal, zoals bij hotelwifi. De inlogpagina is dan niet bereikbaar, omdat de VPN nog niet kan verbinden en al het andere verkeer geblokkeerd is. GL.iNet adviseert om bij problemen met een captive portal alle VPN-verbindingen tijdelijk uit te zetten.
Werkwijze die in de praktijk goed gaat:
- Zet de VPN-tunnel uit (en eventueel de Enhanced Kill Switch).
- Verbind de router met de hotelwifi en log in op de portal.
- Zet de VPN-tunnel weer aan en controleer of de kill switch weer actief is.
In die korte tussenperiode gebruik je het netwerk dus zonder VPN. Doe dan niets gevoeligs. Recente firmware heeft ook een automatische inlogmodus voor publieke hotspots; volgens GL.iNet worden daarbij tijdelijk services gepauzeerd en gaat DNS naar automatisch, wat je netwerkactiviteit zichtbaar kan maken voor het hotspotnetwerk.
Testen of de kill switch werkt
Vertrouw niet blind op een schakelaar; test het:
- Maak verbinding met de VPN en controleer met een IP-checkwebsite dat je het IP van de VPN-server ziet.
- Laat de VPN-verbinding mislukken, bijvoorbeeld door je eigen VPN-server thuis even te stoppen of het profiel naar een niet-bestaand endpoint te laten wijzen.
- Probeer op een verbonden apparaat een website te openen. Met een werkende kill switch lukt dat niet.
- Herstel de verbinding en controleer opnieuw je IP-adres.
Tunnelopties die je ook tegenkomt
In de tunnelopties staan naast de kill switch nog een paar instellingen:
- Services from GL.iNet Use VPN: standaard uit. Als dit aanstaat, gaan GoodCloud, DDNS en rtty ook via de VPN. Meestal hebben die je echte IP nodig.
- Allow Remote Access to the LAN Subnet: toegang tot de router en het LAN via de VPN.
- IP Masquerading en MTU: technische opties; een lagere MTU helpt soms op mobiele verbindingen.
DNS-lekken
Een kill switch blokkeert verkeer buiten de tunnel, maar het is ook goed om te weten welke DNS-server je gebruikt. Standaard gebruikt verkeer door de tunnel de DNS-server van de VPN. Stel je zelf versleutelde DNS in, lees dan DNS over HTTPS. Gebruik je AdGuard Home samen met een VPN, controleer dan of je DNS nog werkt na het aanzetten van de tunnel.
Meer over het opzetten van de tunnel zelf lees je in WireGuard VPN instellen en OpenVPN-client instellen. Alle routers met firmware 4.8 of nieuwer, zoals de GL-E5800 Mudi 7 en de GL-MT3000 Beryl AX, hebben deze kill switch-opties.
Veelgestelde vragen
+Staat de kill switch op een GL.iNet-router standaard aan?
In firmware 4.8 en nieuwer staat de kill switch per tunnel standaard aan zodra je de tunnel activeert. De Enhanced Kill Switch voor al het overige verkeer staat standaard uit.
+Wat is het verschil tussen de Tunnel Kill Switch en de Enhanced Kill Switch?
De Tunnel Kill Switch blokkeert het verkeer van één tunnel als die uitvalt. De Enhanced Kill Switch blokkeert al het verkeer dat niet bij een VPN-tunnel hoort.
+Waarom heb ik geen internet meer na het aanzetten van de kill switch?
Waarschijnlijk is de VPN-verbinding niet actief. Controleer de tunnelstatus in het VPN Dashboard. Zit je achter een captive portal, zet de VPN dan even uit om in te loggen.
+Werkt de kill switch ook voor apparaten die niet via de VPN gaan?
Alleen als je de Enhanced Kill Switch aanzet. Met Allow Non-VPN Traffic aan mogen apparaten die niet bij een tunnel horen gewoon via de gewone verbinding.
+Heb ik een kill switch nodig als ik WireGuard gebruik?
Ja. Ook een WireGuard-verbinding kan wegvallen. De kill switch zorgt dat je verkeer dan niet buiten de tunnel om gaat.
+Werkt de kill switch ook in firmware 4.7?
Ja, maar als één globale optie: Block Non-VPN Traffic onder Global Options in het VPN Dashboard.
Bronnen
- GL.iNet Docs – VPN Dashboard (Kill Switch, All Other Traffic, Tunnel Options)
- GL.iNet Docs – How to let all data go through VPN?
- GL.iNet Docs – VPN Dashboard (firmware 4.8)
- GL.iNet Docs – Connect to hotspots with a captive portal
- GL.iNet Docs – VPN Client Profile
Samengesteld en gecontroleerd door de redactie van TravelRouter.nl.
Meer over beveiliging
AdGuard Home instellen op je GL.iNet travel router
AdGuard Home zet je op een ondersteunde GL.iNet-router aan via APPLICATIONS > AdGuard Home; daarna blokkeert de router advertentie- en trackingdomeinen voor alle verbonden apparaten, zonder extra apps. Via de knop Settings Page beheer je filterlijsten en regels in de officiële AdGuard Home-interface. Let op de combinatie met VPN en captive portals.
6 min lezen
Gastennetwerk en wachtwoorden op je travel router goed instellen
Een gastennetwerk op je travel router geeft reisgenoten of slimme apparaten internet zonder dat ze bij je eigen apparaten kunnen. Op GL.iNet-routers met firmware 4.x zet je het aan onder WIRELESS en regel je de afscherming onder NETWORK > Guest Network. Combineer dat met een sterk beheerderswachtwoord, WPA3 of WPA2 en uitgeschakelde toegang op afstand.
6 min lezen