Wifi beveiliging: WPA3, wachtwoorden en ongewenste gebruikers
Stap-voor-stap Gidsen

Wifi beveiliging: WPA3, wachtwoorden en ongewenste gebruikers

R
Redactie Internet Speedtesten
· 6 min leestijd

Waarom wifi-beveiliging belangrijk is

Wifi beveiliging wpa3 - Waarom wifi-beveiliging belangrijk is
Waarom wifi-beveiliging belangrijk is

Je wifi-netwerk is de toegangspoort tot al je digitale activiteiten: internetbankieren, e-mailen, online winkelen en meer. Als iemand ongeautoriseerd toegang krijgt tot je netwerk, kan die persoon je internetverkeer meelezen, je bandbreedte gebruiken of zelfs illegale activiteiten uitvoeren via jouw verbinding. In Nederland ben je als abonnementhouder in eerste instantie verantwoordelijk voor wat er via je internetverbinding gebeurt.

Toch hebben veel Nederlanders nog steeds het standaardwachtwoord van hun provider op de router staan, of erger: een netwerk zonder wachtwoord. Tijd om dat te veranderen.

WPA2 vs. WPA3: wat is het verschil?

Wifi beveiliging wpa3 - WPA2 vs. WPA3: wat is het verschil?
WPA2 vs. WPA3: wat is het verschil?

WPA staat voor Wi-Fi Protected Access en is het beveiligingsprotocol dat je wifi-verkeer versleutelt. Er zijn inmiddels meerdere versies:

WPA2 (2004 - heden)

WPA2 is al jaren de standaard en biedt degelijke beveiliging met AES-encryptie. De meeste routers in Nederland gebruiken WPA2. Het is nog steeds veilig, mits je een sterk wachtwoord gebruikt. Echter, WPA2 heeft een kwetsbaarheid: het is gevoelig voor offline brute-force aanvallen. Als iemand het versleutelde handshake-verkeer opvangt, kan diegene offline proberen je wachtwoord te kraken.

WPA3 (2018 - heden)

WPA3 is de opvolger en biedt belangrijke verbeteringen:

  • SAE-handshake: beschermt tegen offline brute-force aanvallen. Elke inlogpoging moet direct met de router communiceren, wat aanvallen veel moeilijker maakt
  • Forward secrecy: zelfs als je wachtwoord later uitlekt, kan eerder opgenomen verkeer niet alsnog ontsleuteld worden
  • 192-bit beveiliging: sterkere encryptie voor gevoelige omgevingen
  • Betere bescherming op openbare netwerken: individuele encryptie per verbinding

Welke moet je kiezen?

Kies WPA3 als je router en al je apparaten het ondersteunen. Veel moderne routers bieden een WPA2/WPA3 transitiemodus aan. Dit is de beste optie voor de meeste huishoudens: nieuwe apparaten profiteren van WPA3, terwijl oudere apparaten via WPA2 kunnen verbinden.

Gebruik nooit WEP of WPA (zonder 2 of 3). Deze protocollen zijn hopeloos verouderd en binnen minuten te kraken.

Een sterk wifi-wachtwoord instellen

Je wachtwoord is de eerste verdedigingslinie. Veel mensen gebruiken nog het standaardwachtwoord dat op de sticker onder de router staat. Hoewel deze wachtwoorden willekeurig lijken, zijn ze soms te herleiden uit het serienummer of MAC-adres van de router.

Regels voor een sterk wifi-wachtwoord

  • Minimaal 12 tekens, liefst 16 of meer
  • Mix van hoofdletters, kleine letters, cijfers en speciale tekens
  • Geen herkenbare woorden, namen of datums
  • Niet hetzelfde wachtwoord als voor andere diensten

Een goede techniek is een wachtwoordzin: neem vier willekeurige woorden en combineer ze, bijvoorbeeld KoffieTrainWolk42Spiegel!. Dit is makkelijk te onthouden maar moeilijk te kraken.

Verander ook het beheerderswachtwoord

Vergeet niet ook het wachtwoord van de routerbeheerinterface te wijzigen. Het standaard admin-wachtwoord (vaak 'admin' of 'password') is bij vrijwel elke router van hetzelfde merk identiek. Als iemand op je netwerk komt, kan diegene met het standaard admin-wachtwoord je hele router overnemen.

Een gastnetwerk instellen

Een gastnetwerk is een apart wifi-netwerk dat gescheiden is van je hoofdnetwerk. Bezoekers krijgen internettoegang, maar kunnen niet bij je gedeelde mappen, printers of andere apparaten.

Zo stel je een gastnetwerk in:

  1. Log in op je routerbeheerinterface
  2. Zoek naar 'Gastnetwerk' of 'Guest Network'
  3. Schakel het in en geef het een herkenbare naam (bijvoorbeeld Thuisnetwerk_Gast)
  4. Stel een apart wachtwoord in
  5. Zorg dat de optie 'Toegang tot lokaal netwerk' uitgeschakeld is

Bij routers van KPN, Ziggo en andere Nederlandse providers zit deze functie vaak standaard in de firmware. Een gastnetwerk is ook handig voor smart home-apparaten die je niet volledig vertrouwt, zoals goedkope Chinese IoT-devices.

Wie zit er op je netwerk?

Het is verstandig om regelmatig te controleren welke apparaten op je netwerk zijn verbonden. Zo ontdek je ongewenste gebruikers:

Via je router

De meest betrouwbare methode is via de beheerinterface van je router. Ga naar de apparatenlijst en controleer elk apparaat. Herken je iets niet? Noteer het MAC-adres en blokkeer het.

Via een app

Apps als Fing (iOS/Android) scannen je netwerk en tonen alle verbonden apparaten met naam, fabrikant en IP-adres. Dit maakt het makkelijker om onbekende apparaten te identificeren.

Onbekend apparaat gevonden?

Voordat je in paniek raakt: veel apparaten melden zich aan met cryptische namen. Die onbekende 'ESP_A4F2B1' kan gewoon je slimme stekker zijn. Controleer het MAC-adres via de instellingen van je apparaten voordat je iets blokkeert.

MAC-filtering: beperkt nut

MAC-filtering is een functie waarmee je kunt instellen dat alleen apparaten met specifieke MAC-adressen mogen verbinden. Het klinkt als een goede extra beveiligingslaag, maar in de praktijk is het beperkt nuttig:

  • MAC-adressen zijn eenvoudig te spoofen (vervalsen)
  • Het is veel werk om elk nieuw apparaat handmatig toe te voegen
  • Het biedt geen encryptie, alleen toegangscontrole

MAC-filtering kan een kleine extra hindernis zijn voor een gelegenheidshacker, maar het is geen vervanging voor WPA2/WPA3 en een sterk wachtwoord. Beschouw het als het slot op je tuinhek: het houdt de buurkinderen tegen, maar niet een vastberaden inbreker.

SSID verbergen: schijnveiligheid

Je kunt je netwerknaam (SSID) verbergen zodat het niet zichtbaar is in de lijst met beschikbare netwerken. Dit wordt soms aangeraden als beveiligingsmaatregel, maar het biedt in werkelijkheid nauwelijks bescherming:

  • Verborgen netwerken zijn met simpele tools alsnog te detecteren
  • Je apparaten zenden continu de SSID uit om te zoeken naar het netwerk, wat je juist kwetsbaarder maakt
  • Het maakt het verbinden van nieuwe apparaten onnodig ingewikkeld

Ons advies: verberg je SSID niet. Focus liever op een sterk wachtwoord en WPA3-encryptie.

Firmware-updates: de vergeten beveiligingslaag

Routerfabrikanten brengen regelmatig firmware-updates uit die beveiligingslekken dichten. Toch updaten veel mensen hun router nooit. Dit is een groot risico, want bekende kwetsbaarheden worden actief misbruikt door kwaadwillenden.

Automatische updates inschakelen

De meeste moderne routers bieden automatische firmware-updates aan. Schakel dit in als het beschikbaar is. Bij routers van Nederlandse providers worden updates meestal automatisch doorgevoerd.

Handmatig updaten

Heb je een eigen router? Controleer minstens elke drie maanden of er een nieuwe firmware beschikbaar is op de website van de fabrikant. Populaire merken in Nederland zijn Fritz!Box, TP-Link, Netgear en ASUS.

Is je router ouder dan vijf jaar en ontvangt deze geen updates meer? Overweeg dan serieus een nieuwe router aan te schaffen. Een ongepatche router is een beveiligingsrisico, ongeacht hoe sterk je wachtwoord is.

Samenvatting: checklist voor een veilig netwerk

Wil je snel je wifi-beveiliging op orde brengen? Loop deze checklist af:

  1. Gebruik WPA3 of WPA2/WPA3 transitiemodus
  2. Stel een sterk, uniek wifi-wachtwoord in van minimaal 12 tekens
  3. Wijzig het standaard admin-wachtwoord van je router
  4. Schakel een gastnetwerk in voor bezoekers en IoT-apparaten
  5. Controleer regelmatig de lijst met verbonden apparaten
  6. Houd de firmware van je router up-to-date
  7. Gebruik geen WEP of WPA (verouderd en onveilig)

Met deze stappen maak je het kwaadwillenden een stuk moeilijker om toegang te krijgen tot je netwerk. Perfecte beveiliging bestaat niet, maar een goed beveiligd thuisnetwerk is voor de meeste aanvallers niet de moeite waard om te kraken.

wifi beveiliging WPA3 WPA2 wachtwoord gastnetwerk router firmware MAC-filtering SSID

Veelgestelde Vragen

Gerelateerde Artikelen