IPsec, VPN-protocollen en beveiliging van externe toegang
Vergelijk de tunnel- en transportmodus van IPsec, SSL-VPN en WireGuard voor veilige externe toegang en begrijp de risico's van split tunneling.
IPsec, VPN-protocollen en beveiliging van externe toegang is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Waarom VPN's belangrijk zijn
Een Virtual Private Network (VPN) maakt een versleutelde tunnel over een openbaar of niet-vertrouwd netwerk, zodat externe gebruikers en locaties kunnen communiceren alsof ze zich op hetzelfde privénetwerk bevinden. VPN's beschermen tegen afluisteren op niet-vertrouwde netwerken (wifi in hotels, openbare hotspots), geven externe medewerkers toegang tot interne bronnen en verbinden filialen veilig via internet. Het Security+-examen behandelt meerdere VPN-technologieën — IPsec, SSL-VPN en opkomende protocollen zoals WireGuard — en de beveiligingsoverwegingen die op elk daarvan van toepassing zijn.
Overzicht van IPsec
IPsec (Internet Protocol Security) is een reeks protocollen die IP-verkeer op laag 3 beveiligt. IPsec werkt in twee modi: Transportmodus versleutelt alleen de payload van elk IP-pakket (de oorspronkelijke IP-header blijft behouden — gebruikt voor communicatie van host tot host) en tunnelmodus versleutelt het volledige oorspronkelijke pakket en verpakt dit in een nieuwe IP-header — gebruikt voor site-to-site-VPN's waarbij gateways als tunneluiteinden fungeren. IPsec gebruikt twee hoofdprotocollen: AH (Authentication Header) alleen voor integriteit en authenticatie (geen versleuteling), en ESP (Encapsulating Security Payload) voor zowel versleuteling als authenticatie.
# IPsec protocol comparison
AH (Protocol 51):
- Authentication + Integrity (HMAC)
- NO encryption (plaintext payload)
- Rarely used alone in modern deployments
ESP (Protocol 50):
- Encryption (AES, 3DES)
- Authentication + Integrity (HMAC)
- Provides confidentiality
- Almost always used instead of AH alone
# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel : New-IP | ESP | Original-IP | PayloadIKE en de IPsec-handshake
IKE (Internet Key Exchange) onderhandelt over de beveiligingsparameters (algoritmen, sleutels) voor een IPsec-sessie. IKEv1 gebruikte twee fasen: fase 1 (een beveiligd kanaal opzetten om de onderhandeling van fase 2 te beschermen) en fase 2 (de daadwerkelijke IPsec-beveiligingskoppelingen onderhandelen). IKEv2 (de huidige standaard) is eenvoudiger, sneller en betrouwbaarder en biedt ingebouwde ondersteuning voor EAP-authenticatie en MOBIKE (het afhandelen van wijzigingen in IP-adressen tijdens een sessie — belangrijk voor mobiele apparaten). IPsec-beveiligingskoppelingen (SA's) zijn unidirectioneel; elke richting heeft een eigen SA met een eigen versleutelingssleutel.
# IKEv2 negotiation overview
Initiator Responder
|---IKE_SA_INIT request-->| (propose algorithms)
|<--IKE_SA_INIT response--| (accept + key exchange)
|---IKE_AUTH request----->| (authenticate identity)
|<--IKE_AUTH response-----| (create Child SA = IPsec SA)
|====Encrypted IPsec=====>| (data flows)
# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)SSL-VPN versus IPsec-VPN
IPsec-VPN werkt op laag 3, vereist clientsoftware en heeft vaak specifieke firewallpoorten nodig (UDP 500, UDP 4500 voor NAT-traversal, ESP-protocol 50). De implementatie is complexer, maar biedt volledige toegang op netwerkniveau. SSL-VPN tunnelt verkeer via HTTPS (TCP 443), dat vrijwel elke firewall doorlaat, en kan werken vanuit browsers (clientloze modus) of met thin clients. SSL-VPN gebruikt TLS voor de buitenste tunnel en profiteert daardoor van verbeteringen in de TLS-beveiliging; bovendien kunnen gebruikers eenvoudiger verbinding maken. SSL-VPN-producten voor bedrijven (Cisco AnyConnect, Palo Alto GlobalProtect) ondersteunen ook split tunneling en beoordeling van de beveiligingsstatus van eindpunten.
# Comparison table
Feature IPsec VPN SSL-VPN
Layer Network (L3) Application (L7)
Ports needed UDP 500,4500 TCP 443
Firewall traversal Difficult Easy
Client software Required Optional (browser)
Split tunneling Supported Supported
Mobile support Good (IKEv2) Excellent
Performance Generally faster Slight TLS overhead
Use case Site-to-site Remote user accessSplit tunneling
Split tunneling zorgt ervoor dat VPN-clients alleen verkeer naar bedrijfsdoelen via de VPN-tunnel sturen, terwijl internetverkeer rechtstreeks naar internet gaat zonder de beveiligingscontroles van het bedrijf te passeren. Het beveiligingsrisico: een gecompromitteerd eindpunt kan tegelijkertijd toegang hebben tot het bedrijfsnetwerk (via de VPN) en communiceren met C2-servers van malware (via rechtstreeks internetverkeer) — waardoor het bedrijfsnetwerk effectief met de aanvaller wordt verbonden. Volledig tunnelen stuurt al het verkeer via de VPN-gateway, waar beveiligingscontroles van het bedrijf (webfiltering, DLP, IPS) het inspecteren. De meeste beveiligingsbewuste organisaties verplichten volledig tunnelen en accepteren de extra belasting van de bandbreedte.
# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network
# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost
# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelallWireGuard
WireGuard is een modern VPN-protocol dat eenvoudiger, sneller en veiliger is ontworpen dan IPsec en OpenVPN. WireGuard gebruikt een vaste, minimale cryptografische stack: ChaCha20 voor symmetrische versleuteling, Poly1305 voor authenticatie, Curve25519 voor ECDH-sleuteluitwisseling, BLAKE2s voor hashing en SipHash24 voor sleutels van hashtabellen. De codebasis bevat minder dan 4.000 regels (tegenover meer dan 100.000 voor OpenVPN), waardoor deze controleerbaar is en het aanvalsoppervlak kleiner wordt. WireGuard is inmiddels ingebouwd in de Linux-kernel (5.6+) en wordt ondersteund op alle grote platforms.
# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820
[Peer] # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32
# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1
[Peer] # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0 # Full tunnelSite-to-site-VPN's
Site-to-site-VPN's verbinden volledige netwerken (filialen, datacenters, cloud-VPC's) via permanente versleutelde tunnels tussen gatewayapparaten. In tegenstelling tot VPN's voor externe toegang, waarbij individuele gebruikers verbinding maken, staan site-to-site-tunnels altijd aan tussen vaste eindpunten. IPsec in tunnelmodus is de meest gebruikte technologie. Voor de configuratie moeten aan beide kanten overeenkomende IKE-voorstellen (versleuteling, integriteit, DH-groep, levensduur) worden ingesteld — afwijkingen zijn het meest voorkomende probleem bij het oplossen van problemen met site-to-site-verbindingen. Redundante tunnels met dead peer detection (DPD) bieden failover wanneer het primaire pad uitvalt.
# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED
# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode
# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike
# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatchVPN-authenticatiemethoden
VPN's ondersteunen meerdere authenticatiemechanismen. Pre-shared keys (PSK): een gedeeld geheim dat op beide eindpunten is geconfigureerd — eenvoudig, maar een single point of compromise als de sleutel uitlekt; geschikt voor site-to-site. Authenticatie op basis van certificaten: elke client of gateway presenteert een X.509-certificaat — sterker, schaalbaar naar veel gebruikers en certificaten kunnen worden ingetrokken. EAP (Extensible Authentication Protocol): ondersteunt RADIUS-integratie, waardoor gebruikersnaam/wachtwoord, MFA (EAP-TTLS, EAP-TLS) en integratie met Active Directory mogelijk zijn. De meeste bedrijfsimplementaties combineren certificaatauthenticatie (apparaatidentiteit) met MFA (gebruikersidentiteit).
Beoordeling van de beveiligingsstatus van VPN-eindpunten
Moderne VPN-gateways voeren controles van de beveiligingsstatus van eindpunten uit voordat ze toegang verlenen, om te controleren of verbonden apparaten aan de beveiligingsvereisten voldoen. De controles omvatten: versie en patchniveau van het besturingssysteem (verouderde besturingssystemen waarvan de ondersteuning is beëindigd weigeren), installatie en actualiteit van antivirusdefinities, ingeschakelde schijfversleuteling, afwezigheid van ongeautoriseerde software en een actieve firewall. Apparaten die niet aan de controles voldoen, worden in een quarantaine-VLAN met beperkte toegang geplaatst — doorgaans alleen tot bronnen voor herstel — totdat ze aan het beleid voldoen. Zo wordt voorkomen dat een gecompromitteerd persoonlijk apparaat rechtstreeks toegang krijgt tot het productienetwerk van het bedrijf, zelfs met geldige inloggegevens.
Altijd ingeschakelde VPN
Een altijd ingeschakelde VPN zorgt ervoor dat bedrijfseindpunten een permanente VPN-verbinding onderhouden zodra ze zich buiten het bedrijfsnetwerk bevinden. In tegenstelling tot traditionele VPN's, waarbij gebruikers handmatig verbinding maken, maakt een altijd ingeschakelde VPN al vóór het aanmelden verbinding (soms met authenticatie via een machinecertificaat) en blijft deze tijdens de hele sessie verbonden. Zo wordt al het verkeer van het eindpunt geïnspecteerd door de beveiligingscontroles van het bedrijf, ook bij externe medewerkers. Microsoft DirectAccess (de voorganger) en oplossingen zoals Cisco AnyConnect Always-On en GlobalProtect implementeren dit model. De afweging is een hogere belasting van de gateway — elk extern eindpunt onderhoudt een permanente sessie.
VPN-concentrators en hoge beschikbaarheid
Een VPN-concentrator is een speciaal apparaat of virtueel apparaat dat grote aantallen VPN-sessies beëindigt en de cryptografische verwerkingslast afhandelt die een router of firewall voor algemeen gebruik zou overbelasten. VPN-concentrators voor bedrijven ondersteunen duizenden gelijktijdige sessies en integreren met RADIUS voor authenticatie, LDAP/AD voor het opzoeken van gebruikers en certificaatautoriteiten voor validatie van clientcertificaten. Configuraties met hoge beschikbaarheid (HA) gebruiken actieve/stand-by- of actieve/actieve clusters met sessiesynchronisatie, zodat gebruikers niet worden verbroken als een concentrator uitvalt. Een goede HA-planning is essentieel voor organisaties die voor kritieke activiteiten afhankelijk zijn van VPN.
Korte toets
Toets je begrip van de concepten uit CompTIA Security+ (SY0-701) in deze les.
Samenvatting van de les
In deze les heb je geleerd dat IPsec IP-verkeer op laag 3 beveiligt met AH (alleen integriteit) of ESP (versleuteling + integriteit) in transport- of tunnelmodus, met IKEv2 voor sleutelonderhandeling; dat SSL-VPN-verbindingen via HTTPS tunnelt, waardoor implementatie achter firewalls eenvoudiger is dan bij IPsec; en dat split tunneling een beveiligingsrisico vormt doordat malware op eindpunten rechtstreeks toegang tot internet kan krijgen terwijl de VPN tegelijkertijd toegang tot het bedrijfsnetwerk biedt. Hiermee is de cursus Secure Protocols voltooid — hierna verkennen we Zero Trust Architecture.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “IPsec, VPN-protocollen en beveiliging van externe toegang” gratis?
Ja — de volledige tekst van “IPsec, VPN-protocollen en beveiliging van externe toegang” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “IPsec, VPN-protocollen en beveiliging van externe toegang”?
Vergelijk de tunnel- en transportmodus van IPsec, SSL-VPN en WireGuard voor veilige externe toegang en begrijp de risico's van split tunneling. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “IPsec, VPN-protocollen en beveiliging van externe toegang”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Onveilige protocollen vervangen: Telnet versus SSH, FTP versus SFTP
- TLS-versies, cipher suites en Perfect Forward Secrecy
- Beveiligde DNS: DNSSEC en DNS over HTTPS (DoH)
- IPsec, VPN-protocollen en beveiliging van externe toegang