# VPN op je router: OPNsense, pfSense en OpenWrt

Bron: https://duken.nl/vpn/vpn-op-router-opnsense-openwrt
Bijgewerkt: 2026-09-27

> Op OPNsense, pfSense en OpenWrt stel je PIA het makkelijkst in als OpenVPN-client met de configuratie en certificaten van PIA. Met policy-based routing stuur je daarna alleen bepaalde apparaten via de VPN, zoals je tv of NAS.

Een VPN op je router beschermt elk apparaat in huis, ook apparaten zonder VPN-app zoals een spelcomputer of een oudere smart-tv. Met een eigen routerplatform heb je bovendien volledige controle over welk verkeer via de VPN gaat.

## OPNsense en pfSense

1. Download de OpenVPN-configuratie van PIA voor de gewenste server.
2. Importeer het CA-certificaat onder **System, Trust, Authorities**.
3. Maak een OpenVPN-client aan met de servergegevens, poort en versleuteling uit het .ovpn-bestand, en vul je PIA-gebruikersnaam en wachtwoord in.
4. Wijs de client toe als interface en zet hem aan.
5. Maak een **Outbound NAT**-regel voor de VPN-interface.
6. Stuur verkeer via de VPN met een firewallregel op de LAN-interface waarbij je de **Gateway** instelt op de VPN-gateway.

## OpenWrt

1. Installeer de pakketten `openvpn-openssl` en `luci-app-openvpn`.
2. Upload het .ovpn-bestand van PIA onder **VPN, OpenVPN** en vul je inloggegevens in.
3. Maak een nieuwe interface voor de tunnel aan en voeg die toe aan een eigen firewallzone met forwarding vanuit LAN.
4. Voor alleen bepaalde apparaten: installeer `pbr` (policy-based routing) en stel per apparaat in welke gateway het gebruikt.

## Kill switch op je router

Blokkeer in de firewall dat de apparaten die via de VPN moeten lopen via je gewone WAN-gateway naar buiten gaan. Valt de tunnel weg, dan hebben die apparaten geen internet in plaats van een onbeveiligde verbinding.

## WireGuard?

WireGuard is sneller, maar PIA gebruikt tijdelijke sleutels die je via een script moet ophalen. PIA publiceert daarvoor open-source scripts op GitHub (manual-connections). Voor een router die altijd moet werken is OpenVPN eenvoudiger.
