Waarom wifi-beveiliging belangrijk is

Je wifi-netwerk is de toegangspoort tot al je digitale activiteiten: internetbankieren, e-mailen, online winkelen en meer. Als iemand ongeautoriseerd toegang krijgt tot je netwerk, kan die persoon je internetverkeer meelezen, je bandbreedte gebruiken of zelfs illegale activiteiten uitvoeren via jouw verbinding. In Nederland ben je als abonnementhouder in eerste instantie verantwoordelijk voor wat er via je internetverbinding gebeurt.
Toch hebben veel Nederlanders nog steeds het standaardwachtwoord van hun provider op de router staan, of erger: een netwerk zonder wachtwoord. Tijd om dat te veranderen.
WPA2 vs. WPA3: wat is het verschil?

WPA staat voor Wi-Fi Protected Access en is het beveiligingsprotocol dat je wifi-verkeer versleutelt. Er zijn inmiddels meerdere versies:
WPA2 (2004 - heden)
WPA2 is al jaren de standaard en biedt degelijke beveiliging met AES-encryptie. De meeste routers in Nederland gebruiken WPA2. Het is nog steeds veilig, mits je een sterk wachtwoord gebruikt. Echter, WPA2 heeft een kwetsbaarheid: het is gevoelig voor offline brute-force aanvallen. Als iemand het versleutelde handshake-verkeer opvangt, kan diegene offline proberen je wachtwoord te kraken.
WPA3 (2018 - heden)
WPA3 is de opvolger en biedt belangrijke verbeteringen:
- SAE-handshake: beschermt tegen offline brute-force aanvallen. Elke inlogpoging moet direct met de router communiceren, wat aanvallen veel moeilijker maakt
- Forward secrecy: zelfs als je wachtwoord later uitlekt, kan eerder opgenomen verkeer niet alsnog ontsleuteld worden
- 192-bit beveiliging: sterkere encryptie voor gevoelige omgevingen
- Betere bescherming op openbare netwerken: individuele encryptie per verbinding
Welke moet je kiezen?
Kies WPA3 als je router en al je apparaten het ondersteunen. Veel moderne routers bieden een WPA2/WPA3 transitiemodus aan. Dit is de beste optie voor de meeste huishoudens: nieuwe apparaten profiteren van WPA3, terwijl oudere apparaten via WPA2 kunnen verbinden.
Gebruik nooit WEP of WPA (zonder 2 of 3). Deze protocollen zijn hopeloos verouderd en binnen minuten te kraken.
Een sterk wifi-wachtwoord instellen
Je wachtwoord is de eerste verdedigingslinie. Veel mensen gebruiken nog het standaardwachtwoord dat op de sticker onder de router staat. Hoewel deze wachtwoorden willekeurig lijken, zijn ze soms te herleiden uit het serienummer of MAC-adres van de router.
Regels voor een sterk wifi-wachtwoord
- Minimaal 12 tekens, liefst 16 of meer
- Mix van hoofdletters, kleine letters, cijfers en speciale tekens
- Geen herkenbare woorden, namen of datums
- Niet hetzelfde wachtwoord als voor andere diensten
Een goede techniek is een wachtwoordzin: neem vier willekeurige woorden en combineer ze, bijvoorbeeld KoffieTrainWolk42Spiegel!. Dit is makkelijk te onthouden maar moeilijk te kraken.
Verander ook het beheerderswachtwoord
Vergeet niet ook het wachtwoord van de routerbeheerinterface te wijzigen. Het standaard admin-wachtwoord (vaak 'admin' of 'password') is bij vrijwel elke router van hetzelfde merk identiek. Als iemand op je netwerk komt, kan diegene met het standaard admin-wachtwoord je hele router overnemen.
Een gastnetwerk instellen
Een gastnetwerk is een apart wifi-netwerk dat gescheiden is van je hoofdnetwerk. Bezoekers krijgen internettoegang, maar kunnen niet bij je gedeelde mappen, printers of andere apparaten.
Zo stel je een gastnetwerk in:
- Log in op je routerbeheerinterface
- Zoek naar 'Gastnetwerk' of 'Guest Network'
- Schakel het in en geef het een herkenbare naam (bijvoorbeeld Thuisnetwerk_Gast)
- Stel een apart wachtwoord in
- Zorg dat de optie 'Toegang tot lokaal netwerk' uitgeschakeld is
Bij routers van KPN, Ziggo en andere Nederlandse providers zit deze functie vaak standaard in de firmware. Een gastnetwerk is ook handig voor smart home-apparaten die je niet volledig vertrouwt, zoals goedkope Chinese IoT-devices.
Wie zit er op je netwerk?
Het is verstandig om regelmatig te controleren welke apparaten op je netwerk zijn verbonden. Zo ontdek je ongewenste gebruikers:
Via je router
De meest betrouwbare methode is via de beheerinterface van je router. Ga naar de apparatenlijst en controleer elk apparaat. Herken je iets niet? Noteer het MAC-adres en blokkeer het.
Via een app
Apps als Fing (iOS/Android) scannen je netwerk en tonen alle verbonden apparaten met naam, fabrikant en IP-adres. Dit maakt het makkelijker om onbekende apparaten te identificeren.
Onbekend apparaat gevonden?
Voordat je in paniek raakt: veel apparaten melden zich aan met cryptische namen. Die onbekende 'ESP_A4F2B1' kan gewoon je slimme stekker zijn. Controleer het MAC-adres via de instellingen van je apparaten voordat je iets blokkeert.
MAC-filtering: beperkt nut
MAC-filtering is een functie waarmee je kunt instellen dat alleen apparaten met specifieke MAC-adressen mogen verbinden. Het klinkt als een goede extra beveiligingslaag, maar in de praktijk is het beperkt nuttig:
- MAC-adressen zijn eenvoudig te spoofen (vervalsen)
- Het is veel werk om elk nieuw apparaat handmatig toe te voegen
- Het biedt geen encryptie, alleen toegangscontrole
MAC-filtering kan een kleine extra hindernis zijn voor een gelegenheidshacker, maar het is geen vervanging voor WPA2/WPA3 en een sterk wachtwoord. Beschouw het als het slot op je tuinhek: het houdt de buurkinderen tegen, maar niet een vastberaden inbreker.
SSID verbergen: schijnveiligheid
Je kunt je netwerknaam (SSID) verbergen zodat het niet zichtbaar is in de lijst met beschikbare netwerken. Dit wordt soms aangeraden als beveiligingsmaatregel, maar het biedt in werkelijkheid nauwelijks bescherming:
- Verborgen netwerken zijn met simpele tools alsnog te detecteren
- Je apparaten zenden continu de SSID uit om te zoeken naar het netwerk, wat je juist kwetsbaarder maakt
- Het maakt het verbinden van nieuwe apparaten onnodig ingewikkeld
Ons advies: verberg je SSID niet. Focus liever op een sterk wachtwoord en WPA3-encryptie.
Firmware-updates: de vergeten beveiligingslaag
Routerfabrikanten brengen regelmatig firmware-updates uit die beveiligingslekken dichten. Toch updaten veel mensen hun router nooit. Dit is een groot risico, want bekende kwetsbaarheden worden actief misbruikt door kwaadwillenden.
Automatische updates inschakelen
De meeste moderne routers bieden automatische firmware-updates aan. Schakel dit in als het beschikbaar is. Bij routers van Nederlandse providers worden updates meestal automatisch doorgevoerd.
Handmatig updaten
Heb je een eigen router? Controleer minstens elke drie maanden of er een nieuwe firmware beschikbaar is op de website van de fabrikant. Populaire merken in Nederland zijn Fritz!Box, TP-Link, Netgear en ASUS.
Is je router ouder dan vijf jaar en ontvangt deze geen updates meer? Overweeg dan serieus een nieuwe router aan te schaffen. Een ongepatche router is een beveiligingsrisico, ongeacht hoe sterk je wachtwoord is.
Samenvatting: checklist voor een veilig netwerk
Wil je snel je wifi-beveiliging op orde brengen? Loop deze checklist af:
- Gebruik WPA3 of WPA2/WPA3 transitiemodus
- Stel een sterk, uniek wifi-wachtwoord in van minimaal 12 tekens
- Wijzig het standaard admin-wachtwoord van je router
- Schakel een gastnetwerk in voor bezoekers en IoT-apparaten
- Controleer regelmatig de lijst met verbonden apparaten
- Houd de firmware van je router up-to-date
- Gebruik geen WEP of WPA (verouderd en onveilig)
Met deze stappen maak je het kwaadwillenden een stuk moeilijker om toegang te krijgen tot je netwerk. Perfecte beveiliging bestaat niet, maar een goed beveiligd thuisnetwerk is voor de meeste aanvallers niet de moeite waard om te kraken.
Veelgestelde Vragen
WPA2 met een sterk wachtwoord biedt nog steeds behoorlijke beveiliging. Echter, WPA3 is de aanbevolen standaard vanwege betere bescherming tegen brute-force aanvallen. Kies bij voorkeur de WPA2/WPA3 transitiemodus.
Log in op de beheerinterface van je router en zoek bij de wifi-beveiligingsinstellingen. Als WPA3 of WPA2/WPA3 als optie verschijnt, ondersteunt je router het. Routers met wifi 6 (of nieuwer) ondersteunen vrijwel altijd WPA3.
Nee, het verbergen van je SSID biedt nauwelijks extra beveiliging. Verborgen netwerken zijn met eenvoudige tools te detecteren en het maakt je apparaten juist kwetsbaarder doordat ze continu de netwerknaam uitzenden.
Ga naar de beheerinterface van je router en zoek de apparatenlijst. Daar kun je onbekende apparaten blokkeren via hun MAC-adres. Controleer eerst of het niet een van je eigen apparaten is met een cryptische naam.
Ja, een gastnetwerk is gescheiden van je hoofdnetwerk. Bezoekers en onbetrouwbare apparaten krijgen internettoegang maar kunnen niet bij je bestanden, printers of andere apparaten op het hoofdnetwerk.