Door het HushVPS-team · Bijgewerkt 2026 · 9 min leestijd
De zinsnede "geen logs" is de meest herhaalde belofte in de VPN-industrie, en de minst verifieerbare. Elke commerciële provider drukt het af, een paar betalen voor een audit die een enkel moment in de tijd vastlegt, en ze vragen u allemaal om de rest op vertrouwen te nemen. Er is een schonere manier om dezelfde bescherming te krijgen zonder iemands marketing te vertrouwen: draai het endpoint zelf. Een WireGuard-VPS zonder logs verandert het beleid van een slogan die u moet geloven in een configuratie die u kunt lezen, omdat de machine van u is en de logschakelaar in uw hand ligt. Deze gids doorloopt het hele pad op hoog niveau — waarom self-hosting wint, hoe een WireGuard-box in elkaar zit, hoe u het echt zonder logs houdt, en hoe u het bouwt en beheert zonder de server aan uw naam te koppelen.
De meeste mainstream VPN-apps draaien al WireGuard onder de motorkap, dus het verschil tussen hun exit huren en uw eigen bouwen is niet het protocol of de snelheid. Het verschil is wie het vertrouwen vasthoudt. Wanneer een bedrijf zegt dat het geen logs bewaart, kunt u zijn servers, zijn hypervisor, zijn upstream-provider of de juridische bevelen waaronder het mogelijk stilzwijgend valt, niet inspecteren. De claim leeft volledig buiten uw controle. Wanneer u de box bezit, stort diezelfde claim in tot iets dat u regel voor regel kunt controleren: WireGuard registreert niets over verbindingen of verkeersinhoud, tenzij u expliciet iets configureert om dat te doen.
Er is een tweede, stiller voordeel: de vorm van het doelwit. De exit-IP's van een populair VPN zijn beroemd. Ze staan op blokkeerlijsten, zijn gefingerprint en worden gedeeld met duizenden vreemden wiens gedrag u niet kunt beïnvloeden. Uw eigen eindpunt is een onopvallend server-IP dat alleen u gebruikt. Dat is slechter om in een menigte op te gaan en beter voor het vasthouden van een stabiele, onbetwiste identiteit die u volledig bezit. Kiezen tussen de twee betekent echt kiezen waar u voor optimaliseert: dekking van de menigte of controle. Een zelf-gehost eindpunt draait volledig om controle — over de exit, over de sleutels en over de logs.
De ingrediënten zijn bescheiden. WireGuard is beroemd lichtgewicht — een persoonlijke tunnel kost nauwelijks CPU of RAM, en de echte beperking is maandelijkse bandbreedte in plaats van rekenkracht. U heeft drie dingen nodig:
Niets hiervan vereist een controlepaneel, een installatiescript dat naar huis belt of een vooraf gebakken image. Het punt van self-hosting is dat de stack alleen is wat u erop zet, dus begin met een standaard besturingssysteem en voeg precies WireGuard toe en niets meer.
WireGuard's hele ontwerpfilosofie is om klein genoeg te zijn om te auditen, en de installatie weerspiegelt dat. Op conceptueel niveau is een werkende tunnel vier stappen:
Elke peer — de server en elke client — krijgt zijn eigen privésleutel en een bijbehorende publieke sleutel. De privésleutel verlaat nooit het apparaat waartoe hij behoort. Genereer de sleutel van de server op de server (of offline en kopieer alleen wat u moet), en genereer de sleutel van elke client op de client. WireGuard-peers authenticeren elkaar puur op publieke sleutel, dus er zijn geen wachtwoorden, certificaten of accounts in beeld.
De server krijgt een interface — conventioneel wg0 — met zijn privésleutel, een luisterende UDP-poort en een intern adres voor het tunnelsubnet (iets in een privébereik zoals 10.8.0.0/24). Vervolgens voegt u één [Peer]-blok per client toe, elk met de publieke sleutel van die client en het tunneladres dat deze mag gebruiken. Deze allowed-IPs-lijst is ook de toegangscontrolelijst: een peer kan alleen verkeer verzenden vanaf de adressen die u hem toestaat.
Om de box als VPN-exit te laten fungeren in plaats van alleen een privé-mesh, schakelt u IP-forwarding in de kernel in en voegt u een NAT-regel toe zodat tunnelverkeer wordt gemaskeerd via de publieke interface van de server. Dit is de plek waar mensen struikelen — zonder forwarding en NAT maken clients verbinding maar kunnen ze het internet niet bereiken. Houd de firewall verder strak: open alleen de WireGuard UDP-poort naar de wereld en laat al het andere gesloten.
Start de interface, bevestig dat deze een herstart overleeft door deze als service in te schakelen, en geef elke client een configuratie die de publieke sleutel van de server, het openbare IP-adres en de poort, en een allowed-IPs van 0.0.0.0/0 vermeldt als u wilt dat die client al zijn verkeer door de tunnel routeert. WireGuard's eigen snelstartdocumentatie behandelt de exacte commando's; de bovenstaande vorm is waar die commando's op neerkomen.
Dat is het hele mentale model. Er is geen daemon-dierentuin, geen uitgestrekte configuratie, en — cruciaal — niets in de standaardconfiguratie dat een record schrijft van wie er verbinding maakte of waar hun pakketten naartoe gingen.
Hier is het deel dat de hele oefening de moeite waard maakt. WireGuard logt geen verbindingen of verkeer door ontwerp — de wg tool toont u een live handshake-tijdstempel en overdrachtstellers voor elke peer, maar die status leeft in het geheugen en wordt niet als geschiedenis naar schijf geschreven. Dus "geen logs" op uw eigen box is niet iets dat u inschakelt; het is de standaard, en uw taak is simpelweg om te voorkomen dat u het stilzwijgend ongedaan maakt. Een paar dingen om op te letten:
PostUp-hooks toe die peeractiviteit loggen of verbindingsboekhouding uitvoeren. Als u een echt eindpunt zonder logs wilt, laat die dan weg. Elke regel die vastlegt wie verbinding maakte, is een regel die u later zou moeten verdedigen.De reden dat dit betrouwbaar is waar een commerciële belofte dat niet is, komt neer op prikkels en controleerbaarheid. Er is geen marketingafdeling, geen aandeelhoudersdruk en geen derde partij tussen u en de exit die het beleid zou kunnen wijzigen zonder het u te vertellen. De houding zonder logs is een eigenschap van een machine die u beheert, geen claim die u uitbesteedt. Het bouwt voort op dezelfde minimalisatie op platformniveau achter onze VPS-aanpak zonder logs — uitgebreid naar een workload waar u, niet de host, de switch bezit.
Een VPN zonder logs verliest veel van zijn waarde als de manier waarop u het bouwt en beheert de server terugkoppelt aan u. De tunnel is misschien schoon, maar als u de VPS met een echte naam hebt besteld, met een kaart hebt betaald en er via SSH vanaf uw thuis-IP inlogt, vertelt de metadata rond de box het verhaal dat de tunnel moest verbergen. Die kloof dichten is eenvoudig:
Op deze manier zijn beide uiteinden van het vertrouwensprobleem gesloten. De provider komt nooit te weten wie u bent, het netwerk ziet u nooit de box beheren, en het endpoint bewaart geen registratie van wat erdoorheen is gegaan. Dat is een echt VPN zonder logs, en elke schakel in de keten is er een die u kunt inspecteren.
Zodra u een machine heeft die u volledig beheert, is de tunnel zelden het enige wat erop draait. Dezelfde box wordt vaak uw privé-voordeur naar al het andere — een jump host, een manier om thuis services te bereiken, of het toegangspunt voor een grotere stack die u liever door niemand anders laat lezen. Als dat de richting is die u op gaat, pakt onze gids voor het runnen van een private self-hosting VPS het op waar deze eindigt, op infrastructuur die dezelfde no-log, no-KYC-houding handhaaft. Een WireGuard-endpoint is een geweldige eerste service, juist omdat het de gewoonten leert — bezit de sleutels, bezit de logs, houd de metadata schoon — die ook al het andere dat u host privé maken.
Een afsluitende opmerking over reikwijdte: privacy is niet hetzelfde als wetteloosheid. HushVPS is offshore-legaal en minimaliseert gegevens, en het draaien van een persoonlijke of kleine groep VPN voor uzelf, uw huishouden of een paar vertrouwde mensen valt ruim binnen onze Acceptable Use Policy. Het gebruiken van een tunnel om aanvalsverkeer wit te wassen, malware te verspreiden of anderen te schaden is dat niet. Bouw het eindpunt dat u altijd al mocht hebben — een waar de belofte zonder logs aan u is om te houden.
Geen naam, geen kaart, geen KYC — bestel via Tor en houd de enige beheerderssleutel. WireGuard is veerkrachtig, dus zelfs de kleinste spook draait een persoonlijke tunnel met ruimte over.
Blijf lezen: wat een VPS zonder logs daadwerkelijk bewaart · hoe anoniem bestellen werkt · plannen en prijzen