WireGuard vs OpenVPN vs IPSec: welke industriële VPN moet je in 2025 kiezen?
WireGuard, OpenVPN of IPSec — de keuze van het VPN-protocol is niet onbelangrijk voor een industriële implementatie. De latentie, de betrouwbaarheid van het opnieuw verbinden na een dual-SIM-failover, het passeren van bedrijfsfirewalls, de compatibiliteit met oudere apparatuur en de NIS2-vereisten: elk protocol heeft zijn sterke punten en beperkingen in een OT-context.
Deze vergelijking behandelt de drie protocollen vanuit het perspectief dat voor industriële netwerken van belang is: niet de theoretische benchmarks via glasvezel, maar de daadwerkelijke prestaties op 4G LTE met handover en dual-SIM-failover, in vergelijking met PLC’s van Siemens, Schneider of Rockwell.
Waarom de keuze van het VPN-protocol belangrijk is in de industrie
In de klassieke IT werken alle moderne VPN-protocollen. In een industriële OT-omgeving zorgen verschillende beperkingen ervoor dat de opties radicaal van elkaar verschillen:
Latentie en realtimeprotocollen: TIA Portal van Siemens wordt onbruikbaar bij een latentie van meer dan 80 ms. De overhead van het VPN-protocol komt bovenop de toch al variabele LTE-latentie (doorgaans 15–60 ms). Elke milliseconde telt.
Herverbinding na een onderbreking: Bij LTE komen korte onderbrekingen vaak voor (handover tussen zendmasten, tijdelijk verlies van dekking). Een protocol dat 30 seconden nodig heeft om de tunnel na een micro-onderbreking te herstellen, is onbruikbaar voor continue monitoring.
Dual SIM-failover: Wanneer de router overschakelt van SIM1 (Orange) naar SIM2 (SFR), verandert het openbare IP-adres. Sommige protocollen kunnen deze IP-wijziging verwerken zonder dat de tunnel wordt onderbroken, andere niet.
Doorstroming via bedrijfsfirewalls: Sommige industriële locaties bevinden zich achter bedrijfsfirewalls die alle niet-standaard UDP-protocollen blokkeren. Het VPN moet indien nodig via TCP/443 kunnen werken.
FIPS 140-2-conformiteit: In gereguleerde sectoren (energie, water, defensie) zijn FIPS 140-2-gecertificeerde cryptografische pakketten vereist.
WireGuard — De nieuwe standaard voor hoge prestaties
Architectuur en principes
WireGuard is een VPN-protocol dat sinds 2016 wordt ontwikkeld met een filosofie die radicaal verschilt van die van zijn concurrenten: minimalisme en prestaties. De broncode bestaat uit ongeveer 4.000 regels (tegenover meer dan 100.000 voor OpenVPN) — kleiner, beter controleerbaar en moeilijker te hacken.
Technische specificaties:
- Versleuteling: ChaCha20-Poly1305 (AEAD) — sneller dan AES op processors zonder AES-NI-hardwareversnelling
- Sleuteluitwisseling: Curve25519 (ECDH) + BLAKE2s (hash) + SipHash24 (routingtafel)
- Transport: uitsluitend UDP (standaard poort 51820, configureerbaar)
- Model: peer-to-peer (geen onderscheid tussen client en server in het protocol)
- Kernelintegratie: sinds versie 5.6 native geïntegreerd in Linux — prestaties die dicht bij die van de hardware liggen
Prestaties op een industriële ARM-gateway
WireGuard (ChaCha20-Poly1305) — metingen op de Eziwan-gateway:
┌─────────────────────────────────────┐
│ Opgegeven snelheid (LTE-upload) │ 48 Mbps │
│ Gemeten snelheid (LTE-download)│ 44 Mbps │
│ Door het VPN veroorzaakte vertraging │ +2–4 ms │
│ Temps reconnexion (coupure) │ 1–3 s │
│ Temps failover dual SIM │ 15–20 s │
│ Usage CPU gateway │ Faible │
└─────────────────────────────────────┘
Belangrijkste voordeel: WireGuard is 3 tot 5× sneller dan OpenVPN op ARM-processoren van industriële gateways, dankzij de integratie in de kernel en ChaCha20, waarvoor geen hardwareversnelling voor AES nodig is.
Kritiek zwak punt: WireGuard maakt uitsluitend gebruik van UDP. Als er een bedrijfsfirewall is die niet-standaard UDP-verkeer blokkeert, komt WireGuard er niet doorheen. In een industriële omgeving met locaties achter strikte bedrijfsnetwerken kan dit een onoverkomelijk probleem zijn.
WireGuard en dual-SIM-failover
WireGuard gaat dankzij zijn peer-to-peer-ontwerp soepeler om met veranderingen in het openbare IP-adres (roaming) dan klassiek IPSec. Na een dual-SIM-failover:
- Nieuw openbaar IP-adres verkregen op SIM2
- WireGuard verstuurt een keepalive-pakket → de partner herkent het nieuwe IP-adres
- De tunnel wordt binnen 2 tot 8 seconden hervat
Dit gedrag is afhankelijk van de instelling PersistentKeepalive (aanbevolen: 25 seconden) en van de NAT-firewall aan de concentratorzijde.
OpenVPN — De beproefde en universele standaard
Architectuur en principes
OpenVPN (2001) maakt gebruik van de OpenSSL/TLS-bibliotheek, de meest geteste ter wereld. Zijn sterke punt: de flexibiliteit op het gebied van transport.
Technische specificaties:
- Versleuteling: AES-256-GCM (AEAD) of AES-128-GCM
- Authenticatie: X.509-certificaten (wederzijdse TLS) + optioneel gebruikersnaam/wachtwoord
- Transport: UDP 1194 (prestaties) of TCP 443 (door firewalls heen)
- Compatibiliteit: Linux, Windows, macOS, iOS, Android, routers, FreeBSD...
- Volwassenheid: code meerdere malen onafhankelijk gecontroleerd, al 20 jaar in gebruik
De doorslaggevende troef: TCP/443 om alle firewalls te passeren
Dat is het fundamentele verschil met WireGuard. OpenVPN kan via TCP op poort 443 werken — precies dezelfde poort als die voor HTTPS. Het werkt dus ook in omgevingen waar al het UDP-verkeer wordt gefilterd:
Wanneer OpenVPN TCP/443 onmisbaar is:
├─ Bedrijfsfirewall die al het uitgaande UDP-verkeer blokkeert (komt heel vaak voor)
├─ Website achter een transparante HTTP(S)-proxy (ziekenhuizen, overheidsinstellingen)
├─ Mobiel netwerk met DPI (Deep Packet Inspection) dat niet-HTTP-protocollen filtert
└─ Zeer strenge netwerkomstandigheden (luchthaven, haven, verboden zone)
De algemene regel: als u geen controle hebt over het uitgaande netwerk van uw locaties (klantlocaties, gehuurde locaties, gereguleerde zones), is OpenVPN de standaardkeuze — het werkt overal.
Prestaties op een industriële ARM-gateway
OpenVPN (AES-256-GCM) — metingen op de Eziwan-gateway:
┌─────────────────────────────────────┐
│ Gemeten snelheid (LTE-upload) │ 38 Mbps │
│ Gemeten snelheid (LTE-download)│ 35 Mbps │
│ Door het VPN veroorzaakte vertraging │ +5–12 ms│
│ Temps reconnexion (persist-tun)│ 5–15 s│
│ Temps failover dual SIM │ 20–40 s │
│ CPU-gebruik gateway │ Matig │
└─────────────────────────────────────┘
Opmerking: voor gangbare industriële toepassingen (Modbus, SCADA-bewaking, toegang op afstand tot PLC's) is 10 Mbps ruimschoots voldoende. Het verschil in prestaties tussen WireGuard en OpenVPN is in de praktijk geen doorslaggevend criterium.
OpenVPN en dual-SIM-failover
OpenVPN met persist-tun en keepalive 25 120 houdt de tunnel actief tijdens korte onderbrekingen. Bij een dual-SIM-failover (wijziging van het openbare IP-adres):
- De bestaande tunnel „valt uit“ (het openbare IP-adres verandert)
- Het mechanisme voor automatische herverbinding start de TLS-verbinding opnieuw op
- Herverbinding binnen 20 tot 40 seconden, afhankelijk van de configuratie
Door connect-retry 5 en connect-retry-max 10 in het OpenVPN-profiel te configureren, worden de herverbindingsvertragingen verkort. Door de verbinding via ping-restart 60 te controleren, worden "zombie"-tunnels voorkomen die actief lijken, maar geen gegevens meer verzenden.
IPSec / IKEv2 — Het alternatief voor bedrijven dat geschikt is voor certificering
Architectuur en principes
IPSec is een reeks protocollen die door de IETF zijn gedefinieerd om IP-communicatie te beveiligen. In combinatie met IKEv2 (Internet Key Exchange versie 2) biedt het betere prestaties en meer mobiliteit dan eerdere versies.
Technische specificaties:
- Versleuteling: AES-256-GCM, AES-128-GCM, AES-CBC (configureerbaar)
- Authenticatie: X.509-certificaten, PSK (Pre-Shared Key), EAP
- Transport: UDP 500 (IKE) + UDP 4500 (ESP NAT-traversal)
- MOBIKE-uitbreiding (IKEv2): wijziging van het IP-adres zonder onderbreking van de tunnel
- Certificeringen: FIPS 140-2, Common Criteria — het enige certificeerbare protocol voor gereguleerde omgevingen in Frankrijk
IPSec en dual-SIM-failover: het voordeel van MOBIKE
De MOBIKE-extensie (RFC 4555) is het sterke punt van IKEv2 in een industriële omgeving met failover:
MOBIKE — gedrag bij een failover met twee SIM-kaarten:
Avant failover : IP publique = 82.XX.XX.XX (Orange)
Failover : IP publique change → 185.XX.XX.XX (SFR)
MOBIKE: meldt de hub dat het IP-adres is gewijzigd
Resultaat: de IPSec-tunnel blijft continu in stand, ZONDER onderbreking
Failover-tijd: < 2 seconden (als MOBIKE aan beide kanten actief is)
Dit is het enige protocol dat een werkelijk transparante dual-SIM-failover mogelijk maakt voor kritieke industriële toepassingen (geen herverbinding, geen onderbreking van de Modbus- of SCADA-datastroom).
Beperkingen:
- Aanzienlijk hogere configuratiecomplexiteit (IKE-beleidsregels, ESP-transformatiesets, AH versus ESP, tunnel-/transportmodi)
- NAT-traversal kan soms problemen opleveren, afhankelijk van de tussenliggende firewalls
- Geen fallback naar TCP/443 mogelijk (UDP verplicht)
Uitgebreide vergelijking van de 3 protocollen
Prestaties en betrouwbaarheid
| Criterium | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Versleutelde doorvoersnelheid (ARM-gateway) | ⭐⭐⭐⭐⭐ 48 Mbps | ⭐⭐⭐⭐ 38 Mbps | ⭐⭐⭐⭐ 40 Mbps |
| Extra latentie | ⭐⭐⭐⭐⭐ +2–4 ms | ⭐⭐⭐⭐ +5–12 ms | ⭐⭐⭐⭐ +4–8 ms |
| Herverbinding na micro-onderbreking | ⭐⭐⭐⭐ 2–5 s | ⭐⭐⭐ 10–20 s | ⭐⭐⭐⭐ 3–8 s |
| Dual SIM-failover (MOBIKE/roaming) | ⭐⭐⭐⭐ 15–25 s | ⭐⭐⭐ 20–40 s | ⭐⭐⭐⭐⭐ < 2 s (MOBIKE) |
Veiligheid en naleving
| Criterium | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Versleutelingsalgoritme | ChaCha20-Poly1305 | AES-256-GCM | AES-256-GCM |
| Aanvalsoppervlak (codegrootte) | ⭐⭐⭐⭐⭐ ~4.000 regels | ⭐⭐⭐ ~100.000 regels | ⭐⭐⭐ Complexe standaard |
| FIPS 140-2-certificering | ❌ Nee | ⭐⭐⭐ Gedeeltelijk (OpenSSL) | ⭐⭐⭐⭐⭐ Native |
| Onafhankelijke beveiligingsaudits | ⭐⭐⭐⭐ (2021) | ⭐⭐⭐⭐⭐ (talrijk) | ⭐⭐⭐⭐⭐ (IETF) |
| NIS2-conformiteit | ✅ Ja | ✅ Ja | ✅ Ja |
Implementatie en bedrijfsvoering
| Criterium | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Firewall-doorvoer TCP/443 | ❌ Alleen UDP | ✅ TCP of UDP | ❌ Alleen UDP |
| Compatibiliteit met verouderde apparatuur | ⭐⭐⭐ Recent | ⭐⭐⭐⭐⭐ Universeel | ⭐⭐⭐⭐ Native Cisco/Fortinet |
| Configuratiegemak | ⭐⭐⭐⭐⭐ Eenvoudig | ⭐⭐⭐⭐ Redelijk | ⭐⭐ Complex |
| Vlootbeheer (ZTP) | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ |
| Beschikbare clients (besturingssystemen) | ⭐⭐⭐⭐ Windows/Mac/Linux/iOS/Android | ⭐⭐⭐⭐⭐ Alle | ⭐⭐⭐⭐ Native in alle besturingssystemen |
Beslissingsboom: welk protocol past bij uw implementatie?
Is FIPS 140-2-certificering vereist in uw omgeving?
→ OUI : IPSec/IKEv2 uniquement
→ NON : continuer
Uw websites bevinden zich achter strenge bedrijfsfirewalls
(UDP geblokkeerd, DPI, transparante proxy)?
→ JA: OpenVPN TCP/443 (het enige protocol dat overal doorgaat)
→ NON : continuer
De continuïteit van de tunnel tijdens een dual-SIM-failover
is kritiek (realtime monitoring, veiligheidsalarmen)?
→ JA: IPSec/IKEv2 met MOBIKE (of WireGuard met korte keepalives)
→ NON : continuer
Heeft u gateways met ARM-processoren uit het lagere segment?
of beperkingen van de accu (zonne-energie/accu)?
→ OUI : WireGuard (faible consommation CPU)
→ NON : continuer
Standaardaanbeveling:
→ OpenVPN AES-256-GCM (universeel, beproefd, ZTP Eziwan)
Aanbevelingstabel per gebruikssituatie
| Toepassingsgeval | Aanbevolen protocol | Belangrijkste reden |
|---|---|---|
| Standaardimplementatie (50 locaties, LTE) | OpenVPN | Universeel, ZTP, volwassenheid |
| Locaties achter strenge bedrijfsfirewalls | OpenVPN TCP/443 | Enige oplossing die alle firewalls passeert |
| Absolute continuïteit (water- en energiemonitoring) | IPSec + MOBIKE | Transparante dual-SIM-failover |
| FIPS-gereguleerde omgeving (defensie, nucleair) | IPSec/IKEv2 | Verplichte certificering |
| ARM-gateway met laag stroomverbruik (zonne-energie) | WireGuard | Prestaties/stroomverbruik |
| Migratie vanuit Cisco/Juniper-infrastructuur | IPSec/IKEv2 | Native interoperabiliteit |
| Toegang voor mobiele technici (4G, Starlink, wifi) | WireGuard | Snelle herverbinding op wisselende netwerken |
Configuratie op de Eziwan-gateway
De Eziwan Gateway ondersteunt de drie protocollen standaard. De configuratie gebeurt via het clouddashboard of via YAML voor geautomatiseerde implementaties.
OpenVPN — Standaardconfiguratie
# /etc/openvpn/eziwan-site.conf — automatisch gegenereerd via ZTP
client
dev tun
proto udp # Gebruik 'tcp' + poort 443 bij een strenge firewall
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 25 120 # Houdt de verbinding in stand via de NAT van de provider
persist-tun # Voorkom dat de tun-interface opnieuw wordt aangemaakt bij het opnieuw verbinden
persist-key
connect-retry 5 30 # Snelle herverbinding bij stroomuitval
nobind # Geen poorten worden aan de kant van de site afgeluisterd (alleen uitgaand)
# X.509-certificaat geïmporteerd via Zero-Touch Provisioning van Eziwan
WireGuard — Standaardconfiguratie
# /etc/wireguard/wg0.conf
[Interface]
PrivateKey = <privésleutel van de gateway — gegenereerd tijdens de ZTP>
Address = 10.24.1.X/32 # Door Eziwan toegewezen IP-tunnel
DNS = 10.24.0.1
[Peer]
PublicKey = <Eziwan-hub met openbare sleutel>
Endpoint = wg.eziwan.com:51820
AllowedIPs = 10.24.0.0/16 # Split-tunneling: alleen het Eziwan-verkeer gaat door de tunnel
PersistentKeepalive = 25 # Houdt de tunnel actief via LTE-NAT
IPSec (IKEv2) — Configuratie van strongSwan
# /etc/ipsec.conf — section connexion Eziwan
conn eziwan-site
keyexchange=ikev2
left=%defaultroute # Openbaar IP-adres van de site (dynamisch LTE)
leftid=@site-lyon.eziwan.com
leftcert=site-lyon.crt
right=ipsec.eziwan.com
rightid=@concentrateur.eziwan.com
rightsubnet=10.24.0.0/16
ike=aes256gcm16-sha256-curve25519!
esp=aes256gcm16-sha256!
auto=start
mobike=yes # MOBIKE voor transparante dual-SIM-failover
dpdaction=restart
dpdtimeout=120s
Beveiliging: de kritieke punten voor alle protocollen
Ongeacht het gekozen protocol zijn deze werkwijzen niet onderhandelbaar:
1. Geen inkomende poorten op het OT-netwerk De VPN-tunnel moet altijd worden opgezet vanuit de industriële locatie naar de hub (uitgaande verbinding). Er mogen geen inkomende poorten worden geopend op het netwerk van de locatie.
2. Authenticatie via certificaat, niet via PSK De Pre-Shared Key (PSK) die door meerdere sites wordt gedeeld, vormt een veiligheidsrisico: als één site wordt gehackt, zijn alle sites kwetsbaar. Gebruik per site afzonderlijke X.509-certificaten.
3. Perfect Forward Secrecy (PFS) ingeschakeld PFS (DHE of ECDHE) zorgt ervoor dat het compromitteren van een langetermijnsleutel geen invloed heeft op eerdere sessies. Standaard ingeschakeld in OpenVPN en WireGuard; controleer dit in de IPSec-instellingen.
4. Certificaatvernieuwing Certificaten met een beperkte geldigheidsduur (maximaal 2 jaar). Het Eziwan-platform vernieuwt de certificaten automatisch voordat ze verlopen.
Een verlopen VPN-certificaat onderbreekt de externe toegang tot alle sites die dit certificaat gebruiken, en wel tegelijkertijd. Controleer de vervaldata van al uw certificaten en schakel automatische verlenging in.
Veelgestelde vragen
Is WireGuard veiliger dan OpenVPN? Wat cryptografische algoritmen betreft, maakt WireGuard gebruik van moderne primitieven (ChaCha20, Curve25519, BLAKE2s) met een minimaal aanvalsoppervlak (~4.000 regels code). OpenVPN maakt gebruik van OpenSSL, dat weliswaar veel grondiger is getest, maar ook complexer is. In de praktijk zijn beide veilig voor moderne industriële implementaties — het echte risico zit in de configuratie, niet in het protocol.
Kunnen WireGuard en OpenVPN tegelijkertijd op dezelfde locatie worden gebruikt? Ja. De Eziwan-gateway kan meerdere VPN-tunnels tegelijkertijd naar verschillende hubs in stand houden. Dit kan nuttig zijn voor scenario’s met redundantie of geleidelijke migratie.
Is IPSec compatibel met onze Cisco ASA- of Fortinet FortiGate-firewall? Ja — IPSec/IKEv2 is het standaardprotocol voor interoperabiliteit tussen netwerkapparatuur voor bedrijven. De Eziwan-gateway kan een IPSec-tunnel tot stand brengen met een Cisco ASA, FortiGate, Palo Alto of Juniper SRX in een standaard site-to-site-configuratie.
Wat is het verschil tussen OpenVPN en OpenVPN Access Server? OpenVPN (open source) is het protocol. OpenVPN Access Server is een commerciële versie met een webinterface voor beheer. Eziwan integreert OpenVPN (open source) met zijn eigen gecentraliseerde beheerplatform — een aparte OpenVPN Access Server is niet nodig.
Is WireGuard compatibel met oudere Windows-systemen (Windows 7, Windows Server 2008)? WireGuard is vanaf Windows 10/Server 2019 standaard in Windows geïntegreerd. Op Windows 7 en Server 2008 werkt WireGuard wel, maar is daarvoor een client van een derde partij nodig (kernelintegratie is niet beschikbaar). OpenVPN blijft op oudere systemen universeler compatibel.
Hoe werkt een industriële VPN samen met ADSL tijdens een migratie? Geen probleem — het VPN werkt op elke internetverbinding (ADSL, LTE, glasvezel). De migratie van ADSL naar LTE kan via dezelfde VPN-tunnel plaatsvinden: we behouden dezelfde VPN-configuratie en wijzigen alleen de WAN-verbinding van de router.
Meer informatie
- Handleiding: beveiligde toegang op afstand tot PLC en SCADA — volledige architectuur
- Vergelijking: industrieel VPN versus Zero Trust Network Access
- Documentatie: VPN-configuratie op de Eziwan-gateway
- NIS2 — nalevingschecklist voor de industrie
- Handleiding: OT-cyberbeveiliging — bedreigingen in 2026
Samenvatting: OpenVPN blijft de standaardkeuze vanwege zijn universele compatibiliteit. WireGuard is de beste keuze wanneer CPU-prestaties en minimale latentie van cruciaal belang zijn. IPSec/IKEv2 is onmisbaar voor gereguleerde omgevingen (FIPS) en volledig transparante dual-SIM-failover-scenario’s.
Wat ze gemeen hebben: de drie protocollen zijn oneindig veel beter dan helemaal geen VPN — wat helaas nog steeds het geval is bij veel Franse industriële locaties die hun PLC’s rechtstreeks op het internet blootstellen.
Heeft u vragen over de keuze van een VPN voor uw netwerk? Neem contact op met ons technische team — configuratiebeoordeling en vrijblijvend advies.
Aanvullende bronnen
- Industriële VPN — VPN-oplossingen op maat voor industriële OT-netwerken
- Vergelijkingsgids voor industriële VPN — diepgaande analyse van de protocollen
- Industriële cyberbeveiliging — overzicht van bedreigingen en best practices op het gebied van beveiliging
- Industriële toegang op afstand — beveiligde architecturen voor toegang tot PLC's
- Traditioneel VPN versus industriële toegang op afstand — de juiste aanpak kiezen