OpenVPN verscheen in 2001 en werd twee decennia lang datgene wat standaard met het woord „VPN” werd bedoeld. Het draait nog steeds in duizenden bedrijfsnetwerken, en daar zijn redenen voor, net zoals er redenen zijn waarom nieuwe diensten steeds vaker iets anders kiezen.
Kort antwoord
OpenVPN is een open protocol dat een versleutelde tunnel bouwt op basis van de OpenSSL-bibliotheek. Het werkt via UDP of TCP op elke poort. Het is betrouwbaar en beproefd, maar omvangrijk en bij verkeersanalyse gemakkelijk te herkennen.
Hoe de verbinding is opgebouwd
- De client neemt contact op met de server en begint de TLS-handshake, hetzelfde mechanisme als bij HTTPS.
- De partijen controleren elkaar: de server toont een certificaat, de client een certificaat of een gebruikersnaam met wachtwoord.
- De versleutelingsalgoritmen worden afgestemd en er worden sessiesleutels gegenereerd.
- Er komt een virtuele netwerkinterface en het verkeer gaat de tunnel in.
De sleutels worden periodiek vernieuwd: zelfs als één sessiesleutel gecompromitteerd raakt, geeft die slechts toegang tot een klein stuk van het verkeer.
UDP of TCP
Een praktisch belangrijke keuze.
- UDP is de standaardmodus. Het is sneller, omdat verloren pakketten niet opnieuw worden verstuurd: dat doet het protocol binnen de tunnel.
- TCP is de reserveoptie. Het werkt waar UDP geblokkeerd is en gaat door de meeste proxy's heen. Maar het wordt „TCP binnen TCP”: beide lagen beginnen tegelijk verliezen te herstellen, hinderen elkaar, en bij een slechte verbinding daalt de snelheid sterker dan u zou verwachten. Dit verschijnsel heet TCP meltdown.
Daaruit volgt de regel: standaard UDP, TCP alleen als het anders niet lukt.
Klaar om het te proberen?
8 uur gratis, zonder koppeling van een kaart. Volledige toegang tot alle servers.
Sterke punten
- Open code en twee decennia aan onafhankelijke controles.
- Werkt op elke poort, ook op 443, dezelfde als bij HTTPS.
- Wordt vrijwel overal ondersteund, ook op routers.
- Flexibele configuratie: routes, DNS, toegangsregels.
Zwakke punten
- Omvang. Honderdduizenden regels code inclusief afhankelijkheden. Een volledige audit is een kostbare klus.
- Snelheid. De gebruikersruimte en zware verwerking van elk pakket zorgen voor een merkbare achterstand op WireGuard.
- Herkenbaarheid. Zelfs op poort 443 verschilt de OpenVPN-handshake van gewoon HTTPS. Waar het verkeer diepgaand wordt geanalyseerd, is dat zichtbaar.
Waarom „werkt op 443” niet hetzelfde is als maskering
Een wijdverbreid misverstand. Poort 443 wordt inderdaad door HTTPS gebruikt en een verbinding erop ziet er op basis van het poortnummer niet verdacht uit. Maar bij analyse van de inhoud van de handshake verschilt OpenVPN van TLS in een browser. Protocollen als VLESS Reality lossen precies dit probleem op, een andere poort doet dat niet.
Waar OpenVPN vandaag passend is
Bedrijfsnetwerken waar compatibiliteit en nauwkeurige toegangsconfiguratie belangrijk zijn. Verbinding met apparatuur die niets anders ondersteunt. Situaties waarin niemand het verkeer filtert en het simpelweg om een veilig kanaal gaat.
Waarom het niet in VolnaLink zit
Voor de netwerken waarvoor de dienst bedoeld is, weegt herkenbaarheid zwaarder dan compatibiliteit. Wij gebruiken VLESS Reality, Trojan en Hysteria 2; de app kiest zelf de geschikte variant.