Privacy & beveiliging

Is openbaar Wi-Fi veilig? Wat kan er misgaan en wat een VPN verandert

Voorheen luidde het advies ‘nooit openbaar Wi-Fi gebruiken’. Dat is onrealistisch. Het nuttige advies is: gebruik het, maar nooit zonder de tunnel.

BeveiligingOpenbaar Wi-FiGewoonten

Kort antwoord

Openbaar Wi-Fi is standaard niet veilig omdat iedereen erop hetzelfde netwerk deelt en de beheerder de router controleert. HTTPS beveiligt de inhoud van de meeste webpagina’s, maar het netwerk ziet nog steeds elk domein dat je bezoekt, en veel apps doen onversleutelde achtergrondverzoeken. Een VPN versleutelt alles voordat het je telefoon verlaat, zodat het netwerk en de beheerder slechts één versleutelde verbinding naar één server zien. Maak elke keer direct na de inlogpagina verbinding met de VPN.

Belangrijkste feiten

  • Iedereen op een openbaar netwerk deelt het. Verkeer dat niet versleuteld is, kan worden onderschept.
  • HTTPS verbergt de inhoud van pagina’s, niet de bestemmingen. Het netwerk ziet nog steeds welke sites je gebruikt.
  • Fake hotspots zijn goedkoop op te zetten. "Free_Airport_WiFi" bewijst niets over wie ze exploiteert.
  • Een VPN versleutelt alles van elke app, inclusief het achtergrondverkeer dat HTTPS mist.
  • Schakel auto‑join uit voor netwerken die je niet meer gebruikt, zodat je telefoon niet automatisch opnieuw verbindt.

Wat een gedeeld netwerk blootlegt

Op je thuis‑Wi-Fi zijn de enige andere apparaten die van jou. Op een café‑ of hotelnetwerk behoren de andere apparaten toe aan wie er binnenkomt. Wi-Fi is een broadcast‑medium; met vrij beschikbare tools kan een ander apparaat op hetzelfde netwerk niet‑versleuteld verkeer onderscheppen, zien welke sites elk apparaat bezoekt, en in sommige configuraties verbindingen omleiden.

De router is ook van belang. Wie het netwerk beheert, kan elk onversleuteld verzoek en elke DNS‑lookup zien, en inhoud in onversleutelde pagina’s injecteren. Dat geldt zowel voor de vriendelijke café‑eigenaar als evenzeer voor iemand die een hotspot met de naam van het café in de parkeerplaats heeft opgezet.

Wat HTTPS al beschermt

De meeste websites gebruiken nu HTTPS, waardoor de inhoud van de pagina tussen je browser en de site wordt versleuteld. Dat biedt echte bescherming: een wachtwoord dat je invoert op een HTTPS‑pagina is niet leesbaar op het netwerk. Er blijven echter drie hiaten.

  • Bestemmingen zijn zichtbaar. DNS‑lookups en verbindings‑metadata laten het netwerk weten welke sites je bezoekt, zelfs als het de pagina’s niet kan lezen.
  • Niet alles is HTTPS. Apps doen achtergrondverzoeken, waarvan sommige onversleuteld zijn en die je nooit ziet.
  • Downgrade‑trucs bestaan. Een vijandig netwerk kan proberen je naar een onversleutelde versie van een site te leiden of een nep‑certificaatwaarschuwing tonen die gebruikers negeren.

Wat een VPN verandert

Wanneer een VPN is verbonden, versleutelt de telefoon elk pakket van elke app voordat het de Wi-Fi raakt. Het netwerk ziet één versleutelde verbinding naar één server en verder niets: geen domeinen, geen DNS‑lookups, geen achtergrondverzoeken, niets om te downgraden. Het probleem van een vijandige hotspot verdwijnt grotendeels omdat er niets leesbaars meer te onderscheppen is. Onze introductie tot VPN's behandelt de werking; het praktische punt is dat het gedeelde netwerk een domme pijp wordt.

De werkende regel: maak verbinding met de Wi-Fi, kom door de inlogpagina, verbind de VPN en open daarna je apps. Altijd in die volgorde.

De captive‑portalstap

Veel openbare netwerken tonen eerst een inlog‑ of voorwaarden‑pagina. Die pagina moet geladen zijn voordat de VPN kan verbinden, omdat het netwerk alles blokkeert tot je erdoorheen bent. Doorloop de portal en tik daarna op verbinden in SecureNet. Met WireGuard duurt de handshake ongeveer een seconde, dus het onbeschermde venster is kort.

Gewoonten die bij een VPN horen

  1. Vergeet netwerken die je niet gebruikt. iOS zal anders automatisch opnieuw verbinding maken met "Cafe_WiFi" waar die netwerknaam ook maar verschijnt, inclusief een netwerk dat iemand heeft opgezet om precies dat te vangen.
  2. Geef bij gevoelige zaken de voorkeur aan mobiel dataverkeer als de VPN niet kan verbinden. Het netwerk van je provider is niet perfect, maar het is ook geen ruimte vol vreemdelingen.
  3. Houd iOS en macOS bijgewerkt. De meeste netwerkaanvallen die HTTPS omzeilden, berusten op bugs die inmiddels zijn gepatcht.
  4. Let op de verbonden status. SecureNet toont een duidelijke verbindingsindicator en voert een verbindingscontrole uit die waarschuwt als het internet onbereikbaar wordt terwijl je verbonden bent. Een tunnel die stilletjes wegvalt, is erger dan geen tunnel.

Wat een VPN nog steeds niet oplost op openbare Wi-Fi

Een nep‑inlogpagina blijft een nep‑inlogpagina, of je nu een VPN gebruikt of niet. Iemand die over je schouder meekijkt, ziet je scherm toch. En een website waarop je inlogt, weet nog steeds dat jij het bent. De VPN regelt het netwerk; de rest ligt bij jou. We houden een eerlijke lijst bij in Wat een VPN beschermt en wat niet.

Veelgestelde vragen

Is hotel Wi-Fi veiliger dan café Wi-Fi?

Niet wezenlijk. Beide zijn gedeelde netwerken die door een ander worden beheerd. Hotelnetwerken hebben vaak meer apparaten, niet minder. Behandel ze gelijk.

Heb ik een VPN nodig als ik alleen apps gebruik en geen browser?

Ja. Apps doen netwerkaanvragen net als een browser, en je kunt niet zien of elke aanvraag versleuteld is. Een VPN dekt ze allemaal in één keer.

Werkt een VPN op netwerken met een inlogpagina?

Ja. Voltooi eerst de inlogpagina en verbind daarna de VPN. De portal moet geladen zijn voordat de tunnel tot stand kan komen.

Is mijn telefoon veilig op openbare Wi-Fi als ik niets open?

Achtergrond‑apps communiceren nog steeds met internet. Als de telefoon op het netwerk zit, stuurt hij verkeer. Verbind de VPN of schakel Wi-Fi uit.