Self-host een WireGuard-VPN zonder logs op een VPS

Door het HushVPS-team · Bijgewerkt 2026 · 9 min leestijd

De zinsnede "geen logs" is de meest herhaalde belofte in de VPN-industrie, en de minst verifieerbare. Elke commerciële provider drukt het af, een paar betalen voor een audit die een enkel moment in de tijd vastlegt, en ze vragen u allemaal om de rest op vertrouwen te nemen. Er is een schonere manier om dezelfde bescherming te krijgen zonder iemands marketing te vertrouwen: draai het endpoint zelf. Een WireGuard-VPS zonder logs verandert het beleid van een slogan die u moet geloven in een configuratie die u kunt lezen, omdat de machine van u is en de logschakelaar in uw hand ligt. Deze gids doorloopt het hele pad op hoog niveau — waarom self-hosting wint, hoe een WireGuard-box in elkaar zit, hoe u het echt zonder logs houdt, en hoe u het bouwt en beheert zonder de server aan uw naam te koppelen.

Waarom self-hosting beter is dan een commerciële "geen logs" VPN

De meeste mainstream VPN-apps draaien al WireGuard onder de motorkap, dus het verschil tussen hun exit huren en uw eigen bouwen is niet het protocol of de snelheid. Het verschil is wie het vertrouwen vasthoudt. Wanneer een bedrijf zegt dat het geen logs bewaart, kunt u zijn servers, zijn hypervisor, zijn upstream-provider of de juridische bevelen waaronder het mogelijk stilzwijgend valt, niet inspecteren. De claim leeft volledig buiten uw controle. Wanneer u de box bezit, stort diezelfde claim in tot iets dat u regel voor regel kunt controleren: WireGuard registreert niets over verbindingen of verkeersinhoud, tenzij u expliciet iets configureert om dat te doen.

Er is een tweede, stiller voordeel: de vorm van het doelwit. De exit-IP's van een populair VPN zijn beroemd. Ze staan op blokkeerlijsten, zijn gefingerprint en worden gedeeld met duizenden vreemden wiens gedrag u niet kunt beïnvloeden. Uw eigen eindpunt is een onopvallend server-IP dat alleen u gebruikt. Dat is slechter om in een menigte op te gaan en beter voor het vasthouden van een stabiele, onbetwiste identiteit die u volledig bezit. Kiezen tussen de twee betekent echt kiezen waar u voor optimaliseert: dekking van de menigte of controle. Een zelf-gehost eindpunt draait volledig om controle — over de exit, over de sleutels en over de logs.

Wat u nodig heeft voordat u begint

De ingrediënten zijn bescheiden. WireGuard is beroemd lichtgewicht — een persoonlijke tunnel kost nauwelijks CPU of RAM, en de echte beperking is maandelijkse bandbreedte in plaats van rekenkracht. U heeft drie dingen nodig:

  • Een VPS die u volledig beheert, met root-toegang en een schoon openbaar IP-adres. Ons kleinste WireGuard-VPS-plan zonder logs is precies hiervoor geschikt — een enkele altijd-aan-tunnel voor één persoon of een huishouden.
  • Een recente Linux-installatie (Debian of Ubuntu LTS zijn het minst verrassend) met de kernel WireGuard-module, die in elke huidige kernel zit.
  • Een clientapparaat — laptop, telefoon of router — dat zijn eigen privésleutel bewaart en verbinding maakt met het endpoint.

Niets hiervan vereist een controlepaneel, een installatiescript dat naar huis belt of een vooraf gebakken image. Het punt van self-hosting is dat de stack alleen is wat u erop zet, dus begin met een standaard besturingssysteem en voeg precies WireGuard toe en niets meer.

De WireGuard-installatie op hoog niveau

WireGuard's hele ontwerpfilosofie is om klein genoeg te zijn om te auditen, en de installatie weerspiegelt dat. Op conceptueel niveau is een werkende tunnel vier stappen:

1. Genereer een sleutelpaar aan elke kant

Elke peer — de server en elke client — krijgt zijn eigen privésleutel en een bijbehorende publieke sleutel. De privésleutel verlaat nooit het apparaat waartoe hij behoort. Genereer de sleutel van de server op de server (of offline en kopieer alleen wat u moet), en genereer de sleutel van elke client op de client. WireGuard-peers authenticeren elkaar puur op publieke sleutel, dus er zijn geen wachtwoorden, certificaten of accounts in beeld.

2. Schrijf de serverinterfaceconfiguratie

De server krijgt een interface — conventioneel wg0 — met zijn privésleutel, een luisterende UDP-poort en een intern adres voor het tunnelsubnet (iets in een privébereik zoals 10.8.0.0/24). Vervolgens voegt u één [Peer]-blok per client toe, elk met de publieke sleutel van die client en het tunneladres dat deze mag gebruiken. Deze allowed-IPs-lijst is ook de toegangscontrolelijst: een peer kan alleen verkeer verzenden vanaf de adressen die u hem toestaat.

3. Schakel forwarding en een firewallregel voor de exit in

Om de box als VPN-exit te laten fungeren in plaats van alleen een privé-mesh, schakelt u IP-forwarding in de kernel in en voegt u een NAT-regel toe zodat tunnelverkeer wordt gemaskeerd via de publieke interface van de server. Dit is de plek waar mensen struikelen — zonder forwarding en NAT maken clients verbinding maar kunnen ze het internet niet bereiken. Houd de firewall verder strak: open alleen de WireGuard UDP-poort naar de wereld en laat al het andere gesloten.

4. Breng de interface omhoog en wijs clients ernaar toe

Start de interface, bevestig dat deze een herstart overleeft door deze als service in te schakelen, en geef elke client een configuratie die de publieke sleutel van de server, het openbare IP-adres en de poort, en een allowed-IPs van 0.0.0.0/0 vermeldt als u wilt dat die client al zijn verkeer door de tunnel routeert. WireGuard's eigen snelstartdocumentatie behandelt de exacte commando's; de bovenstaande vorm is waar die commando's op neerkomen.

Dat is het hele mentale model. Er is geen daemon-dierentuin, geen uitgestrekte configuratie, en — cruciaal — niets in de standaardconfiguratie dat een record schrijft van wie er verbinding maakte of waar hun pakketten naartoe gingen.

Het echt zonder logs houden

Hier is het deel dat de hele oefening de moeite waard maakt. WireGuard logt geen verbindingen of verkeer door ontwerp — de wg tool toont u een live handshake-tijdstempel en overdrachtstellers voor elke peer, maar die status leeft in het geheugen en wordt niet als geschiedenis naar schijf geschreven. Dus "geen logs" op uw eigen box is niet iets dat u inschakelt; het is de standaard, en uw taak is simpelweg om te voorkomen dat u het stilzwijgend ongedaan maakt. Een paar dingen om op te letten:

  • Sla de logscripts over. Veel installatiehandleidingen voegen PostUp-hooks toe die peeractiviteit loggen of verbindingsboekhouding uitvoeren. Als u een echt eindpunt zonder logs wilt, laat die dan weg. Elke regel die vastlegt wie verbinding maakte, is een regel die u later zou moeten verdedigen.
  • Bedwing het systeemjournaal. Het besturingssysteem zelf houdt logs bij — authenticatiepogingen, serviceherstarten, DHCP. Geen van deze zijn WireGuard-verkeerslogs, maar ze zijn nog steeds een registratie. Beperk de retentie van journald agressief, of stuur het naar nergens, zodat de box zo min mogelijk onthoudt terwijl hij operationeel blijft.
  • Versleutel de schijf. Een beleid zonder logs is slechts zo sterk als wat een in beslag genomen of gesnapte schijf zou onthullen. Volledige schijfversleuteling betekent dat zelfs de operationele laag onder uw VPS cijfertekst ziet, niet uw sleutels of configuratie.
  • Log geen DNS. Als u een resolver op de box draait voor tunnelclients, zorg er dan voor dat deze geen querylogs bijhoudt. DNS-geschiedenis is vaak het meest onthullende register van allemaal, en het is gemakkelijk om het per ongeluk aan te laten.

De reden dat dit betrouwbaar is waar een commerciële belofte dat niet is, komt neer op prikkels en controleerbaarheid. Er is geen marketingafdeling, geen aandeelhoudersdruk en geen derde partij tussen u en de exit die het beleid zou kunnen wijzigen zonder het u te vertellen. De houding zonder logs is een eigenschap van een machine die u beheert, geen claim die u uitbesteedt. Het bouwt voort op dezelfde minimalisatie op platformniveau achter onze VPS-aanpak zonder logs — uitgebreid naar een workload waar u, niet de host, de switch bezit.

De box beheren via Tor

Een VPN zonder logs verliest veel van zijn waarde als de manier waarop u het bouwt en beheert de server terugkoppelt aan u. De tunnel is misschien schoon, maar als u de VPS met een echte naam hebt besteld, met een kaart hebt betaald en er via SSH vanaf uw thuis-IP inlogt, vertelt de metadata rond de box het verhaal dat de tunnel moest verbergen. Die kloof dichten is eenvoudig:

  • Anoniem provisioneren. Bereik de bestelstroom via Tor, laat identificerende velden leeg en betaal in Monero, zodat er nooit een naam of kaart aan de machine wordt gekoppeld. Als er bij aanmelding niets wordt verzameld, valt er later niets te correleren. Dit is het hele uitgangspunt achter een anonieme VPS.
  • Beheer via een onion. Bind SSH aan een Tor-onion service en bereik de box op die manier, zodat het beheerpad nooit een thuis-IP blootstelt aan de provider van de server of aan een netwerkwaarnemer. Het Tor Project documenteert onion services uitgebreid; het praktische effect is dat beheer geen direct IP-tot-IP-spoor achterlaat.
  • Houd het datavlak snel. WireGuard zelf is een UDP-tunnel en is niet bedoeld om via Tor te draaien — dat zou de snelheid verpesten. De truc is om de vlakken te splitsen: WireGuard op zijn normale UDP-poort voor dagelijks verkeer, en het controlevlak (SSH, eventuele paneeltoegang) via Tor. U krijgt snelle dagelijkse prestaties en een beheerpad dat niets onthult.

Op deze manier zijn beide uiteinden van het vertrouwensprobleem gesloten. De provider komt nooit te weten wie u bent, het netwerk ziet u nooit de box beheren, en het endpoint bewaart geen registratie van wat erdoorheen is gegaan. Dat is een echt VPN zonder logs, en elke schakel in de keten is er een die u kunt inspecteren.

Waar een VPN-eindpunt vervolgens naartoe leidt

Zodra u een machine heeft die u volledig beheert, is de tunnel zelden het enige wat erop draait. Dezelfde box wordt vaak uw privé-voordeur naar al het andere — een jump host, een manier om thuis services te bereiken, of het toegangspunt voor een grotere stack die u liever door niemand anders laat lezen. Als dat de richting is die u op gaat, pakt onze gids voor het runnen van een private self-hosting VPS het op waar deze eindigt, op infrastructuur die dezelfde no-log, no-KYC-houding handhaaft. Een WireGuard-endpoint is een geweldige eerste service, juist omdat het de gewoonten leert — bezit de sleutels, bezit de logs, houd de metadata schoon — die ook al het andere dat u host privé maken.

Een afsluitende opmerking over reikwijdte: privacy is niet hetzelfde als wetteloosheid. HushVPS is offshore-legaal en minimaliseert gegevens, en het draaien van een persoonlijke of kleine groep VPN voor uzelf, uw huishouden of een paar vertrouwde mensen valt ruim binnen onze Acceptable Use Policy. Het gebruiken van een tunnel om aanvalsverkeer wit te wassen, malware te verspreiden of anderen te schaden is dat niet. Bouw het eindpunt dat u altijd al mocht hebben — een waar de belofte zonder logs aan u is om te houden.

Klaar om er een te bouwen?

Implementeer een WireGuard-VPS zonder logs, betaald in Monero

Geen naam, geen kaart, geen KYC — bestel via Tor en houd de enige beheerderssleutel. WireGuard is veerkrachtig, dus zelfs de kleinste spook draait een persoonlijke tunnel met ruimte over.

Krijg een WireGuard-VPS

Blijf lezen: wat een VPS zonder logs daadwerkelijk bewaart · hoe anoniem bestellen werkt · plannen en prijzen