WireGuard vs OpenVPN vs IPSec: welke industriële VPN moet je in 2025 kiezen?

· 13 minuten leestijd
13 min read
Eziwan-team
IoT-infrastructuur

WireGuard, OpenVPN of IPSec — de keuze van het VPN-protocol is niet onbelangrijk voor een industriële implementatie. De latentie, de betrouwbaarheid van het opnieuw verbinden na een dual-SIM-failover, het passeren van bedrijfsfirewalls, de compatibiliteit met oudere apparatuur en de NIS2-vereisten: elk protocol heeft zijn sterke punten en beperkingen in een OT-context.

Deze vergelijking behandelt de drie protocollen vanuit het perspectief dat voor industriële netwerken van belang is: niet de theoretische benchmarks via glasvezel, maar de daadwerkelijke prestaties op 4G LTE met handover en dual-SIM-failover, in vergelijking met PLC’s van Siemens, Schneider of Rockwell.

Waarom de keuze van het VPN-protocol belangrijk is in de industrie

In de klassieke IT werken alle moderne VPN-protocollen. In een industriële OT-omgeving zorgen verschillende beperkingen ervoor dat de opties radicaal van elkaar verschillen:

Latentie en realtimeprotocollen: TIA Portal van Siemens wordt onbruikbaar bij een latentie van meer dan 80 ms. De overhead van het VPN-protocol komt bovenop de toch al variabele LTE-latentie (doorgaans 15–60 ms). Elke milliseconde telt.

Herverbinding na een onderbreking: Bij LTE komen korte onderbrekingen vaak voor (handover tussen zendmasten, tijdelijk verlies van dekking). Een protocol dat 30 seconden nodig heeft om de tunnel na een micro-onderbreking te herstellen, is onbruikbaar voor continue monitoring.

Dual SIM-failover: Wanneer de router overschakelt van SIM1 (Orange) naar SIM2 (SFR), verandert het openbare IP-adres. Sommige protocollen kunnen deze IP-wijziging verwerken zonder dat de tunnel wordt onderbroken, andere niet.

Doorstroming via bedrijfsfirewalls: Sommige industriële locaties bevinden zich achter bedrijfsfirewalls die alle niet-standaard UDP-protocollen blokkeren. Het VPN moet indien nodig via TCP/443 kunnen werken.

FIPS 140-2-conformiteit: In gereguleerde sectoren (energie, water, defensie) zijn FIPS 140-2-gecertificeerde cryptografische pakketten vereist.


WireGuard — De nieuwe standaard voor hoge prestaties

Architectuur en principes

WireGuard is een VPN-protocol dat sinds 2016 wordt ontwikkeld met een filosofie die radicaal verschilt van die van zijn concurrenten: minimalisme en prestaties. De broncode bestaat uit ongeveer 4.000 regels (tegenover meer dan 100.000 voor OpenVPN) — kleiner, beter controleerbaar en moeilijker te hacken.

Technische specificaties:

  • Versleuteling: ChaCha20-Poly1305 (AEAD) — sneller dan AES op processors zonder AES-NI-hardwareversnelling
  • Sleuteluitwisseling: Curve25519 (ECDH) + BLAKE2s (hash) + SipHash24 (routingtafel)
  • Transport: uitsluitend UDP (standaard poort 51820, configureerbaar)
  • Model: peer-to-peer (geen onderscheid tussen client en server in het protocol)
  • Kernelintegratie: sinds versie 5.6 native geïntegreerd in Linux — prestaties die dicht bij die van de hardware liggen

Prestaties op een industriële ARM-gateway

WireGuard (ChaCha20-Poly1305) — metingen op de Eziwan-gateway:
┌─────────────────────────────────────┐
│ Opgegeven snelheid (LTE-upload) │ 48 Mbps │
│ Gemeten snelheid (LTE-download)│ 44 Mbps │
│ Door het VPN veroorzaakte vertraging │ +2–4 ms │
│ Temps reconnexion (coupure) │ 1–3 s │
│ Temps failover dual SIM │ 15–20 s │
│ Usage CPU gateway │ Faible │
└─────────────────────────────────────┘

Belangrijkste voordeel: WireGuard is 3 tot 5× sneller dan OpenVPN op ARM-processoren van industriële gateways, dankzij de integratie in de kernel en ChaCha20, waarvoor geen hardwareversnelling voor AES nodig is.

Kritiek zwak punt: WireGuard maakt uitsluitend gebruik van UDP. Als er een bedrijfsfirewall is die niet-standaard UDP-verkeer blokkeert, komt WireGuard er niet doorheen. In een industriële omgeving met locaties achter strikte bedrijfsnetwerken kan dit een onoverkomelijk probleem zijn.

WireGuard en dual-SIM-failover

WireGuard gaat dankzij zijn peer-to-peer-ontwerp soepeler om met veranderingen in het openbare IP-adres (roaming) dan klassiek IPSec. Na een dual-SIM-failover:

  1. Nieuw openbaar IP-adres verkregen op SIM2
  2. WireGuard verstuurt een keepalive-pakket → de partner herkent het nieuwe IP-adres
  3. De tunnel wordt binnen 2 tot 8 seconden hervat

Dit gedrag is afhankelijk van de instelling PersistentKeepalive (aanbevolen: 25 seconden) en van de NAT-firewall aan de concentratorzijde.


OpenVPN — De beproefde en universele standaard

Architectuur en principes

OpenVPN (2001) maakt gebruik van de OpenSSL/TLS-bibliotheek, de meest geteste ter wereld. Zijn sterke punt: de flexibiliteit op het gebied van transport.

Technische specificaties:

  • Versleuteling: AES-256-GCM (AEAD) of AES-128-GCM
  • Authenticatie: X.509-certificaten (wederzijdse TLS) + optioneel gebruikersnaam/wachtwoord
  • Transport: UDP 1194 (prestaties) of TCP 443 (door firewalls heen)
  • Compatibiliteit: Linux, Windows, macOS, iOS, Android, routers, FreeBSD...
  • Volwassenheid: code meerdere malen onafhankelijk gecontroleerd, al 20 jaar in gebruik

De doorslaggevende troef: TCP/443 om alle firewalls te passeren

Dat is het fundamentele verschil met WireGuard. OpenVPN kan via TCP op poort 443 werken — precies dezelfde poort als die voor HTTPS. Het werkt dus ook in omgevingen waar al het UDP-verkeer wordt gefilterd:

Wanneer OpenVPN TCP/443 onmisbaar is:
├─ Bedrijfsfirewall die al het uitgaande UDP-verkeer blokkeert (komt heel vaak voor)
├─ Website achter een transparante HTTP(S)-proxy (ziekenhuizen, overheidsinstellingen)
├─ Mobiel netwerk met DPI (Deep Packet Inspection) dat niet-HTTP-protocollen filtert
└─ Zeer strenge netwerkomstandigheden (luchthaven, haven, verboden zone)

De algemene regel: als u geen controle hebt over het uitgaande netwerk van uw locaties (klantlocaties, gehuurde locaties, gereguleerde zones), is OpenVPN de standaardkeuze — het werkt overal.

Prestaties op een industriële ARM-gateway

OpenVPN (AES-256-GCM) — metingen op de Eziwan-gateway:
┌─────────────────────────────────────┐
│ Gemeten snelheid (LTE-upload) │ 38 Mbps │
│ Gemeten snelheid (LTE-download)│ 35 Mbps │
│ Door het VPN veroorzaakte vertraging │ +5–12 ms│
│ Temps reconnexion (persist-tun)│ 5–15 s│
│ Temps failover dual SIM │ 20–40 s │
│ CPU-gebruik gateway │ Matig │
└─────────────────────────────────────┘

Opmerking: voor gangbare industriële toepassingen (Modbus, SCADA-bewaking, toegang op afstand tot PLC's) is 10 Mbps ruimschoots voldoende. Het verschil in prestaties tussen WireGuard en OpenVPN is in de praktijk geen doorslaggevend criterium.

OpenVPN en dual-SIM-failover

OpenVPN met persist-tun en keepalive 25 120 houdt de tunnel actief tijdens korte onderbrekingen. Bij een dual-SIM-failover (wijziging van het openbare IP-adres):

  1. De bestaande tunnel „valt uit“ (het openbare IP-adres verandert)
  2. Het mechanisme voor automatische herverbinding start de TLS-verbinding opnieuw op
  3. Herverbinding binnen 20 tot 40 seconden, afhankelijk van de configuratie
De herverbindingsduur van OpenVPN verkorten

Door connect-retry 5 en connect-retry-max 10 in het OpenVPN-profiel te configureren, worden de herverbindingsvertragingen verkort. Door de verbinding via ping-restart 60 te controleren, worden "zombie"-tunnels voorkomen die actief lijken, maar geen gegevens meer verzenden.


IPSec / IKEv2 — Het alternatief voor bedrijven dat geschikt is voor certificering

Architectuur en principes

IPSec is een reeks protocollen die door de IETF zijn gedefinieerd om IP-communicatie te beveiligen. In combinatie met IKEv2 (Internet Key Exchange versie 2) biedt het betere prestaties en meer mobiliteit dan eerdere versies.

Technische specificaties:

  • Versleuteling: AES-256-GCM, AES-128-GCM, AES-CBC (configureerbaar)
  • Authenticatie: X.509-certificaten, PSK (Pre-Shared Key), EAP
  • Transport: UDP 500 (IKE) + UDP 4500 (ESP NAT-traversal)
  • MOBIKE-uitbreiding (IKEv2): wijziging van het IP-adres zonder onderbreking van de tunnel
  • Certificeringen: FIPS 140-2, Common Criteria — het enige certificeerbare protocol voor gereguleerde omgevingen in Frankrijk

IPSec en dual-SIM-failover: het voordeel van MOBIKE

De MOBIKE-extensie (RFC 4555) is het sterke punt van IKEv2 in een industriële omgeving met failover:

MOBIKE — gedrag bij een failover met twee SIM-kaarten:
Avant failover : IP publique = 82.XX.XX.XX (Orange)
Failover : IP publique change → 185.XX.XX.XX (SFR)
MOBIKE: meldt de hub dat het IP-adres is gewijzigd
Resultaat: de IPSec-tunnel blijft continu in stand, ZONDER onderbreking
Failover-tijd: < 2 seconden (als MOBIKE aan beide kanten actief is)

Dit is het enige protocol dat een werkelijk transparante dual-SIM-failover mogelijk maakt voor kritieke industriële toepassingen (geen herverbinding, geen onderbreking van de Modbus- of SCADA-datastroom).

Beperkingen:

  • Aanzienlijk hogere configuratiecomplexiteit (IKE-beleidsregels, ESP-transformatiesets, AH versus ESP, tunnel-/transportmodi)
  • NAT-traversal kan soms problemen opleveren, afhankelijk van de tussenliggende firewalls
  • Geen fallback naar TCP/443 mogelijk (UDP verplicht)

Uitgebreide vergelijking van de 3 protocollen

Prestaties en betrouwbaarheid

CriteriumWireGuardOpenVPNIPSec / IKEv2
Versleutelde doorvoersnelheid (ARM-gateway)⭐⭐⭐⭐⭐ 48 Mbps⭐⭐⭐⭐ 38 Mbps⭐⭐⭐⭐ 40 Mbps
Extra latentie⭐⭐⭐⭐⭐ +2–4 ms⭐⭐⭐⭐ +5–12 ms⭐⭐⭐⭐ +4–8 ms
Herverbinding na micro-onderbreking⭐⭐⭐⭐ 2–5 s⭐⭐⭐ 10–20 s⭐⭐⭐⭐ 3–8 s
Dual SIM-failover (MOBIKE/roaming)⭐⭐⭐⭐ 15–25 s⭐⭐⭐ 20–40 s⭐⭐⭐⭐⭐ < 2 s (MOBIKE)

Veiligheid en naleving

CriteriumWireGuardOpenVPNIPSec / IKEv2
VersleutelingsalgoritmeChaCha20-Poly1305AES-256-GCMAES-256-GCM
Aanvalsoppervlak (codegrootte)⭐⭐⭐⭐⭐ ~4.000 regels⭐⭐⭐ ~100.000 regels⭐⭐⭐ Complexe standaard
FIPS 140-2-certificering❌ Nee⭐⭐⭐ Gedeeltelijk (OpenSSL)⭐⭐⭐⭐⭐ Native
Onafhankelijke beveiligingsaudits⭐⭐⭐⭐ (2021)⭐⭐⭐⭐⭐ (talrijk)⭐⭐⭐⭐⭐ (IETF)
NIS2-conformiteit✅ Ja✅ Ja✅ Ja

Implementatie en bedrijfsvoering

CriteriumWireGuardOpenVPNIPSec / IKEv2
Firewall-doorvoer TCP/443❌ Alleen UDP✅ TCP of UDP❌ Alleen UDP
Compatibiliteit met verouderde apparatuur⭐⭐⭐ Recent⭐⭐⭐⭐⭐ Universeel⭐⭐⭐⭐ Native Cisco/Fortinet
Configuratiegemak⭐⭐⭐⭐⭐ Eenvoudig⭐⭐⭐⭐ Redelijk⭐⭐ Complex
Vlootbeheer (ZTP)⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Beschikbare clients (besturingssystemen)⭐⭐⭐⭐ Windows/Mac/Linux/iOS/Android⭐⭐⭐⭐⭐ Alle⭐⭐⭐⭐ Native in alle besturingssystemen

Beslissingsboom: welk protocol past bij uw implementatie?

Is FIPS 140-2-certificering vereist in uw omgeving?
→ OUI : IPSec/IKEv2 uniquement
→ NON : continuer

Uw websites bevinden zich achter strenge bedrijfsfirewalls
(UDP geblokkeerd, DPI, transparante proxy)?
→ JA: OpenVPN TCP/443 (het enige protocol dat overal doorgaat)
→ NON : continuer

De continuïteit van de tunnel tijdens een dual-SIM-failover
is kritiek (realtime monitoring, veiligheidsalarmen)?
→ JA: IPSec/IKEv2 met MOBIKE (of WireGuard met korte keepalives)
→ NON : continuer

Heeft u gateways met ARM-processoren uit het lagere segment?
of beperkingen van de accu (zonne-energie/accu)?
→ OUI : WireGuard (faible consommation CPU)
→ NON : continuer

Standaardaanbeveling:
→ OpenVPN AES-256-GCM (universeel, beproefd, ZTP Eziwan)

Aanbevelingstabel per gebruikssituatie

ToepassingsgevalAanbevolen protocolBelangrijkste reden
Standaardimplementatie (50 locaties, LTE)OpenVPNUniverseel, ZTP, volwassenheid
Locaties achter strenge bedrijfsfirewallsOpenVPN TCP/443Enige oplossing die alle firewalls passeert
Absolute continuïteit (water- en energiemonitoring)IPSec + MOBIKETransparante dual-SIM-failover
FIPS-gereguleerde omgeving (defensie, nucleair)IPSec/IKEv2Verplichte certificering
ARM-gateway met laag stroomverbruik (zonne-energie)WireGuardPrestaties/stroomverbruik
Migratie vanuit Cisco/Juniper-infrastructuurIPSec/IKEv2Native interoperabiliteit
Toegang voor mobiele technici (4G, Starlink, wifi)WireGuardSnelle herverbinding op wisselende netwerken

Configuratie op de Eziwan-gateway

De Eziwan Gateway ondersteunt de drie protocollen standaard. De configuratie gebeurt via het clouddashboard of via YAML voor geautomatiseerde implementaties.

OpenVPN — Standaardconfiguratie

# /etc/openvpn/eziwan-site.conf — automatisch gegenereerd via ZTP
client
dev tun
proto udp # Gebruik 'tcp' + poort 443 bij een strenge firewall
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 25 120 # Houdt de verbinding in stand via de NAT van de provider
persist-tun # Voorkom dat de tun-interface opnieuw wordt aangemaakt bij het opnieuw verbinden
persist-key
connect-retry 5 30 # Snelle herverbinding bij stroomuitval
nobind # Geen poorten worden aan de kant van de site afgeluisterd (alleen uitgaand)
# X.509-certificaat geïmporteerd via Zero-Touch Provisioning van Eziwan

WireGuard — Standaardconfiguratie

# /etc/wireguard/wg0.conf
[Interface]
PrivateKey = <privésleutel van de gateway — gegenereerd tijdens de ZTP>
Address = 10.24.1.X/32 # Door Eziwan toegewezen IP-tunnel
DNS = 10.24.0.1

[Peer]
PublicKey = <Eziwan-hub met openbare sleutel>
Endpoint = wg.eziwan.com:51820
AllowedIPs = 10.24.0.0/16 # Split-tunneling: alleen het Eziwan-verkeer gaat door de tunnel
PersistentKeepalive = 25 # Houdt de tunnel actief via LTE-NAT

IPSec (IKEv2) — Configuratie van strongSwan

# /etc/ipsec.conf — section connexion Eziwan
conn eziwan-site
keyexchange=ikev2
left=%defaultroute # Openbaar IP-adres van de site (dynamisch LTE)
leftid=@site-lyon.eziwan.com
leftcert=site-lyon.crt
right=ipsec.eziwan.com
rightid=@concentrateur.eziwan.com
rightsubnet=10.24.0.0/16
ike=aes256gcm16-sha256-curve25519!
esp=aes256gcm16-sha256!
auto=start
mobike=yes # MOBIKE voor transparante dual-SIM-failover
dpdaction=restart
dpdtimeout=120s

Beveiliging: de kritieke punten voor alle protocollen

Ongeacht het gekozen protocol zijn deze werkwijzen niet onderhandelbaar:

1. Geen inkomende poorten op het OT-netwerk De VPN-tunnel moet altijd worden opgezet vanuit de industriële locatie naar de hub (uitgaande verbinding). Er mogen geen inkomende poorten worden geopend op het netwerk van de locatie.

2. Authenticatie via certificaat, niet via PSK De Pre-Shared Key (PSK) die door meerdere sites wordt gedeeld, vormt een veiligheidsrisico: als één site wordt gehackt, zijn alle sites kwetsbaar. Gebruik per site afzonderlijke X.509-certificaten.

3. Perfect Forward Secrecy (PFS) ingeschakeld PFS (DHE of ECDHE) zorgt ervoor dat het compromitteren van een langetermijnsleutel geen invloed heeft op eerdere sessies. Standaard ingeschakeld in OpenVPN en WireGuard; controleer dit in de IPSec-instellingen.

4. Certificaatvernieuwing Certificaten met een beperkte geldigheidsduur (maximaal 2 jaar). Het Eziwan-platform vernieuwt de certificaten automatisch voordat ze verlopen.

Verlopen certificaten = volledige onderbreking van al uw verbindingen

Een verlopen VPN-certificaat onderbreekt de externe toegang tot alle sites die dit certificaat gebruiken, en wel tegelijkertijd. Controleer de vervaldata van al uw certificaten en schakel automatische verlenging in.


Veelgestelde vragen

Is WireGuard veiliger dan OpenVPN? Wat cryptografische algoritmen betreft, maakt WireGuard gebruik van moderne primitieven (ChaCha20, Curve25519, BLAKE2s) met een minimaal aanvalsoppervlak (~4.000 regels code). OpenVPN maakt gebruik van OpenSSL, dat weliswaar veel grondiger is getest, maar ook complexer is. In de praktijk zijn beide veilig voor moderne industriële implementaties — het echte risico zit in de configuratie, niet in het protocol.

Kunnen WireGuard en OpenVPN tegelijkertijd op dezelfde locatie worden gebruikt? Ja. De Eziwan-gateway kan meerdere VPN-tunnels tegelijkertijd naar verschillende hubs in stand houden. Dit kan nuttig zijn voor scenario’s met redundantie of geleidelijke migratie.

Is IPSec compatibel met onze Cisco ASA- of Fortinet FortiGate-firewall? Ja — IPSec/IKEv2 is het standaardprotocol voor interoperabiliteit tussen netwerkapparatuur voor bedrijven. De Eziwan-gateway kan een IPSec-tunnel tot stand brengen met een Cisco ASA, FortiGate, Palo Alto of Juniper SRX in een standaard site-to-site-configuratie.

Wat is het verschil tussen OpenVPN en OpenVPN Access Server? OpenVPN (open source) is het protocol. OpenVPN Access Server is een commerciële versie met een webinterface voor beheer. Eziwan integreert OpenVPN (open source) met zijn eigen gecentraliseerde beheerplatform — een aparte OpenVPN Access Server is niet nodig.

Is WireGuard compatibel met oudere Windows-systemen (Windows 7, Windows Server 2008)? WireGuard is vanaf Windows 10/Server 2019 standaard in Windows geïntegreerd. Op Windows 7 en Server 2008 werkt WireGuard wel, maar is daarvoor een client van een derde partij nodig (kernelintegratie is niet beschikbaar). OpenVPN blijft op oudere systemen universeler compatibel.

Hoe werkt een industriële VPN samen met ADSL tijdens een migratie? Geen probleem — het VPN werkt op elke internetverbinding (ADSL, LTE, glasvezel). De migratie van ADSL naar LTE kan via dezelfde VPN-tunnel plaatsvinden: we behouden dezelfde VPN-configuratie en wijzigen alleen de WAN-verbinding van de router.


Meer informatie


Samenvatting: OpenVPN blijft de standaardkeuze vanwege zijn universele compatibiliteit. WireGuard is de beste keuze wanneer CPU-prestaties en minimale latentie van cruciaal belang zijn. IPSec/IKEv2 is onmisbaar voor gereguleerde omgevingen (FIPS) en volledig transparante dual-SIM-failover-scenario’s.

Wat ze gemeen hebben: de drie protocollen zijn oneindig veel beter dan helemaal geen VPN — wat helaas nog steeds het geval is bij veel Franse industriële locaties die hun PLC’s rechtstreeks op het internet blootstellen.

Heeft u vragen over de keuze van een VPN voor uw netwerk? Neem contact op met ons technische team — configuratiebeoordeling en vrijblijvend advies.


Aanvullende bronnen