VPN-detectie werkt door vijf signalen te kruisverifiëren: eigendom van het IP-blok, TLS-handshake vingerafdruk (JA4), tijdzone van het apparaat versus IP-geolocatie, lokaal WebRTC-adres en gedragspatronen. Elk signaal is individueel zwak (VPN-providers kunnen elk signaal afzonderlijk tegenwerken), maar drie of meer overeenkomende signalen geven betrouwbare detectie. De goedkoopste controle is het eigendom van het IP-blok; JA4 TLS-vingerafdruk is het meest stabiele signaal dat VPN-providers niet eenvoudig kunnen omzeilen.
Kort samengevat: hoe VPN-verkeer detecteren
- Vijf detectielagen: Eenmalige IP-lookups missen moderne VPNs. Echte detectie stackt vijf lagen: IP-block-eigendom, tijdzone-drift, lokaal WebRTC-adres, TLS-fingerprint, gedragsmismatch.
- Scoor over alle vijf: Scoor over alle vijf. Drie van vijf overeenkomend geeft je hoge-vertrouwen VPN of proxy.
- Goedkoopste versus duurste: Goedkoopste laag is IP-block-eigendom. Gedragsmismatch kost het meest maar vangt de geavanceerde proxies.
Weinig tijd? Bekijk cside's VPN-detectie. Dit dekt alles hieronder in één deployment.
Waarom VPN-detectie in 2026 belangrijk is
VPN-detectie is geëvolueerd van een niche technische uitdaging naar een zakelijke noodzaak. Nu leeftijdsverificatiewetten door Amerikaanse staten worden ingevoerd en de UK Online Safety Act van kracht wordt, lopen website-eigenaren juridisch risico wanneer minderjarigen toegang krijgen tot beperkte inhoud, zelfs als die bezoekers VPN's gebruiken om geografische beperkingen te omzeilen.
Van Texas tot Wisconsin tot het Verenigd Koninkrijk is de boodschap van wetgevers duidelijk: het detecteren en beheren van VPN-verkeer is jouw verantwoordelijkheid. In deze blogpost onderzoeken we waarom VPN-detectie belangrijk is, bespreken we de wetgevende drijfveren die juridische druk creëren, verkennen we technische detectiemethoden en helpen we je de juiste aanpak voor jouw bedrijf te bepalen. Of je nu onderworpen bent aan leeftijdsverificatiewetten, geografische inhoudsbeperkingen of contractuele distributieovereenkomsten, deze gids helpt je door het complexe landschap van VPN-detectie in 2026 te navigeren.

Het niet detecteren van VPN's kan lokale wetgeving schenden
Toen de Online Safety Act in het VK van kracht werd, vond er van de ene op de andere dag een stijging van meer dan 700% plaats in zoekopdrachten naar de term VPN.

Proton VPN meldde een stijging van 1.400% in aanmeldingen.

Gedurende enkele weken was deze plotselinge stijging overal in het nieuws.
Dit leidde onvermijdelijk tot een reactie van wetgevers. De Amerikaanse staat Wisconsin was de eerste die reageerde door Wisconsin Assembly Bill 105 aan te kondigen. Het wetsvoorstel heeft als doel websites met volwasseneninhoud te verplichten VPN-toegang te blokkeren.
Het wetsvoorstel stelt: "A business entity that knowingly and intentionally publishes or distributes material harmful to minors on the Internet from a website that contains a substantial portion of such material shall prevent persons from accessing the website from an internet protocol address or internet protocol address range that is linked to or known to be a virtual private network system or virtual private network provider."
Onder Louisiana's Act 440 opent het niet verifiëren van leeftijd (zoals het toestaan van VPN-toegang) de deur naar civiele rechtszaken. Ouders van een minderjarige die via een VPN toegang heeft gekregen tot "schadelijke inhoud" kunnen de site-eigenaar aanklagen voor schadevergoeding, proceskosten en advocaatkosten.
Andere Amerikaanse staten zoals Michigan en Indiana nemen vergelijkbare maatregelen. Indiana heeft zelfs juridische stappen ondernomen tegen meer dan 50 websites.
In het VK noemen overheidsfunctionarissen VPN's "een maas in de wet die gedicht moet worden".
De conclusie is duidelijk: als website-eigenaar is het jouw taak om VPN-verkeer te detecteren en omzeiling van leeftijdsverificatie of staatsbrede blokkades te voorkomen.
Het niet detecteren van VPN's schendt contractuele verplichtingen inzake distributierechten
Wanneer contentdistributeurs rechten op bepaalde inhoud kopen, zijn deze doorgaans geografisch beperkt. Wanneer gebruikers in het buitenland zijn, gebruiken ze VPN's vaak om hun favoriete series thuis te blijven kijken. Wanneer gebruikers een serie willen kijken die niet beschikbaar is in hun land, gebruiken ze regelmatig een VPN om toegang te krijgen tot die inhoud.
Hoewel de gebruiker dit meestal uit gemak doet, is dit een schending van distributierechten. In 2026 wordt het steeds gebruikelijker dat filmstudio's strenge VPN-preventiemaatregelen handhaven om schendingen te voorkomen.
Waarom leeftijdsverificatie een wettelijke vereiste werd
Er zijn altijd eigenlijk 2 versies van het internet geweest:
- Het open, niet-geverifieerde internet. Relatief anoniem, met uitzondering van enkele trackingtechnieken.
- Het geverifieerde internet. Gebruikers loggen in met hun inloggegevens. Ze zijn bekende bezoekers en hun toegang is aan hen gebonden.
In de loop der jaren hebben toezichthouders vastgesteld dat bepaalde inhoudstypen op het open en niet-geverifieerde internet schadelijk kunnen zijn voor mensen in de ontwikkelingsfase. Dit heeft geleid tot de wetgeving die we vandaag zien, waarbij bedrijven verplicht worden leeftijdsverificatie uit te voeren op bezoekers.Leeftijdsverificatie wordt momenteel op een aantal manieren uitgevoerd:
- Gezichtsleeftijdschatting met behulp van machine learning.
- Creditcardverificatie, om te verifiëren dat een gebruiker een creditcard heeft, wat betekent dat ze waarschijnlijk volwassen zijn.
- Verificatie van foto-ID.
- Digitale ID-wallets, waarbij alleen een 'ouder dan 18'-credential wordt gedeeld zonder verdere context.
- Open Banking API om de leeftijd van de rekeninghouder te verifiëren.
- Mobiele netwerkoperator, waarmee de leeftijd van een bezoeker kan worden geverifieerd via het contract met de mobiele provider.
- Op e-mail gebaseerde schatting, waarbij de e-mailgeschiedenis van een gebruiker op het internet wordt geverifieerd om hun leeftijd te schatten.
Sommige van deze methoden worden als privacyinvasief beschouwd en als gevolg daarvan kiezen websitebezoekers ervoor een VPN te gebruiken om de beperking te omzeilen in plaats van eraan te voldoen.
Manieren om VPN's te detecteren
Er zijn een aantal methoden die kunnen worden gebruikt om VPN's te detecteren. Sommige zijn snel en simpel, andere zijn meer gericht op nauwkeurigheid.
1. Detecties op netwerk- en applicatieniveau
Technisch onderlegde lezers zijn mogelijk bekend met de OSI-stack. Er zijn 7 lagen in een netwerkapplicatie in de OSI-stack.

Over lagen 3, 4 en 7 heen verschillen diverse elementen tussen directe menselijke verbindingen en verbindingen die via VPN-infrastructuur worden gerouteerd. Het onderzoeken van deze lagen levert bewijs van VPN-gebruik op. Denk bijvoorbeeld aan afwijkingen tussen tijdzones op apparaatniveau en opgegeven locaties, of verdachte netwerkpakketten.
Een onafhankelijke wetenschappelijke beoordeling van VPN-detectiemethoden concludeerde dat dit de meest effectieve aanpak is.
JA4 TLS-vingerafdruk
De TLS-handshake vindt plaats voordat er HTTP-gegevens worden uitgewisseld. Wanneer een browser verbinding maakt via HTTPS, stuurt deze een ClientHello-bericht met een lijst van cijfersuites, TLS-versie, extensies en elliptische curvegroepengroepen. JA4 (de opvolger van de eerdere JA3-standaard, ontwikkeld door FoxIO in 2023) hasht deze parameters tot een korte, stabiele vingerafdruk.
Wat telt, is welke software de TLS-verbinding opent. Transparante tunnel-VPN's (WireGuard, OpenVPN in routeringsmodus) sturen pakketten door op de netwerklaag en raken de handshake nooit aan, dus genereert de browser de ClientHello zelf en is de JA4-hash niet te onderscheiden van een sessie zonder proxy. Het signaal verschijnt wanneer niet-browsersoftware het verzoek initieert: een residentiële proxy-SDK, een scraping-runtime of een automatiseringsclient die Go net/tls, Python ssl of curl gebruikt, produceert een ClientHello die structureel afwijkt van Chrome BoringSSL of Firefox NSS. Daarom identificeert de hierboven genoemde wetenschappelijke studie TLS-niveau-analyse als een van de meest duurzame signalen voor door proxy geïnitieerd verkeer: een operator kan uitgangs-IP's goedkoop roteren, maar kan een niet-browser-runtime niet goedkoop een browser-TLS-stack laten nabootsen.
Voor meer informatie over de werking van JA4 en de beperkingen ervan, zie onze gids over TLS-vingerafdrukken.
2. IP-lijsten
Een eenvoudige, snelle aanpak is het kopen of verkrijgen van een open-source lijst van IP-adressen die als VPN zijn gemarkeerd. Deze aanpak kan sommige basale VPN's afdekken, maar het kat-en-muisspel is vaak sterker. Internetgebruikers zoeken naar VPN's die niet worden gemarkeerd. VPN-aanbieders weten wanneer ze worden gemarkeerd en zoeken naar alternatieve maatregelen. Het gebruik van IP-lijsten kan een begin zijn en kan aantonen dat je een poging hebt gedaan om VPN's te detecteren, maar we geloven fundamenteel niet dat deze aanpak in de praktijk werkt.
Als je VPN-toegang echt wilt stoppen, moet je bereid zijn te erkennen dat er meer mensen zijn die manieren zoeken om je detecties te omzeilen dan er zijn die ze onderhouden. Een eenvoudige lijst van IP-adressen zal de test van de praktijk dus niet doorstaan.
Zeker in een wereld waar toezichthouders al blijk hebben gegeven van de intentie om op te treden tegen afvinkgerichte aanpakken, is het verstandig te erkennen hoe een gemotiveerde gebruiker de detectie-inspanningen zal proberen te omzeilen.
Vergelijking van detectiemethoden
| Methode | Hoe het werkt | Nauwkeurigheid | Moeilijkheid van omzeiling |
|---|---|---|---|
| IP-lijst (MaxMind, IPQualityScore) | Vergelijkt het uitgangs-IP met bekende VPN/datacenter CIDR-bereiken | Laag (uitgangen roteren elk uur) | Eenvoudig: residentiële proxies omzeilen dit volledig |
| TLS-vingerafdruk (JA4/JA3) | Hasht ClientHello om de runtime te identificeren die het verzoek initieerde | Gemiddeld-hoog (alleen door proxy geïnitieerd verkeer) | Moeilijk: vereist utls of curl-impersonate |
| Tijdzone vs. IP-geolocatie | Vergelijkt door JS gerapporteerde tijdzone met het IP-land | Gemiddeld | Eenvoudig: gebruikers kunnen de systeemtijdzone wijzigen |
| Lokaal WebRTC-IP (alleen desktop) | Leest RFC 1918 lokaal adres via de WebRTC-API | Gemiddeld | Gedeeltelijk beperkt in moderne browsers |
| Gedragsanalyse | Timing, cursor/scroll, sessiepatronen | Hoog | Zeer moeilijk: vereist menselijke simulatie |
Hoe detecteren websites VPN-gebruik?
Websites detecteren VPN-gebruik door server-side IP-controles te combineren met browsersignalen die via JavaScript worden verzameld:
Eigendom van het IP-blok wordt server-side gecontroleerd. De server inspecteert het uitgangs-IP van de bezoeker aan de hand van CIDR-databases (MaxMind GeoIP2 Anonymous IP, IPQualityScore of vergelijkbaar). Datacenter-ASN's zijn gemakkelijk te markeren; residentiële ISP-IP's die door commerciële VPN-diensten worden gehuurd, zijn moeilijker te detecteren.
TLS-vingerafdruk (JA4) wordt gecontroleerd bij de TLS-terminator, vóór HTTP-ontcijfering. Cloudflare en Fastly bieden dit signaal standaard aan hun klanten. Als u TLS zelf termineert met nginx of HAProxy, kunt u JA4-logging aan de edge inschakelen. De resulterende hash wordt vergeleken met een database van bekende browserbasislijnen en vingerafdrukken van niet-browser-runtimes.
Tijdzoneverschil wordt verzameld via JavaScript: Intl.DateTimeFormat().resolvedOptions().timeZone. Als een apparaat America/Chicago rapporteert terwijl het uitgangs-IP verwijst naar Nederland, is dat verschil een sterk proxy- of VPN-signaal.
WebRTC lokaal IP-lek (alleen desktopbrowsers) gebruikt een WebRTC RTCPeerConnection om het LAN-adres van het apparaat te lezen. Een gebruiker achter een VPN toont een openbaar uitgangs-IP voor zijn netwerkverbinding, maar zijn lokale RFC 1918-adres via WebRTC. De meeste mobiele browsers en iOS Safari blokkeren dit signaal; vertrouw er niet op voor mobiel verkeer.
Gedragssignalen vormen de laatste laag: cursorbeweging, scrollsnelheid, typritme en paginaverblijftijd. Dit zijn het moeilijkst na te bootsen voor geautomatiseerde of getunnelde sessies.
De VPN-detectie van cside en Privacy Watch combineren netwerk- en applicatielaag-signalen zodat websitebeheerders niet elke controle afzonderlijk hoeven te bouwen en onderhouden.
Hoe VPN's detecteren op mobiele apparaten
VPN-detectie op mobiel volgt dezelfde gelaagde aanpak, maar twee signalen gedragen zich anders:
Lokaal WebRTC-IP is niet van toepassing. iOS Safari blokkeert blootstelling van lokale WebRTC-adressen sinds 2018, en de meeste Android-browsers volgen hetzelfde beleid. Verwijder deze controle uit uw mobiele detectiestack of behandel een ontbrekend WebRTC-signaal als neutraal.
TLS-vingerafdruk werkt nog steeds, voor door proxy geïnitieerd verkeer. iOS Safari, Chrome voor Android en Firefox voor Android produceren elk afzonderlijke JA4-basisvingerafdrukken, dus een sessie die door niet-browsersoftware wordt geïnitieerd wijkt af van de verwachte basislijn, zelfs wanneer het uitgangs-IP schoon is. Een mobiele VPN-app die alleen pakketten tunnelt laat de eigen vingerafdruk van de browser intact: behandel een overeenkomende JA4 dus als neutraal en niet als bewijs van een directe verbinding.
Tijdzoneverschil blijft betrouwbaar. De JavaScript-tijdzone-API werkt identiek op mobiel. VPN-gebruikers vergeten vaak hun apparaattijdzone bij te werken bij verbinding met een server in een andere regio.
Gedragssignalen verschuiven van muis naar aanraking. Aanraakpatronen, knijpen om te zoeken, scrolltraagheid en gyroscoop-gegevens vervangen cursorbeweging. De signalen verschillen van desktop maar zijn nog steeds te onderscheiden van gescripte of getunnelde sessies.
Leeftijdsverificatiewetten zoals Texas HB1181 en Florida HB3 zijn van toepassing op mobiele bezoekers. Een conforme VPN-detectieoplossing moet zowel desktop- als mobielverkeer afdekken.
Tools om VPN's te detecteren
Met nieuwe leeftijdsverificatiewetten die in 2025 en 2026 zijn ingevoerd, zoeken bedrijven naar manieren om VPN's te detecteren om aan te tonen dat er redelijke maatregelen zijn getroffen. Je kunt deze oplossingen evalueren die snelle implementatie bieden:
cside VPN-detectie
cside detecteert VPN-gebruik door netwerkgedrag en vingerafdruksignalen te inspecteren die traditionele webbeveiliging mist. Gespecialiseerde client-side zichtbaarheid onderscheidt deze oplossing van andere fingerprinting-tools.
- Aanpak: Detectie op netwerk- en applicatieniveau
- Gebruiksscenario: Voor bedrijven die onder strikte leeftijdsverificatiewetten vallen en compliance moeten aantonen, biedt cside geavanceerde detectie en bewijsverzameling om toezichthouders te laten zien dat er adequate maatregelen zijn getroffen.
Fingerprint
Verwante lectuur: onze complete gids voor het detecteren van AI-agent-verkeer op je website · technieken voor headless browser-detectie
Detecteert VPN- en proxygebruik via apparaat-, browser- en netwerkgedrag over sessies heen.
- Aanpak: Detectie op netwerk- en applicatieniveau
- Gebruiksscenario: Voor beveiligingsteams die misbruikpatronen monitoren waarbij gebruikers IP's rouleren maar hetzelfde apparaat of dezelfde browser hergebruiken.
IPQualityScore
Onderhoudt bijgewerkte databases van bekende VPN's, proxies, TOR-exitnodes en hostingproviders.
- Aanpak: IP-lijst
- Gebruiksscenario: Snelle installatie voor VPN-risicoscoring op basis van IP-reputatie.
MaxMind
GeoIP- en Anonymous IP-databases die VPN's en proxies markeren.
- Aanpak: IP-lijst
- Gebruiksscenario: Snelle installatie voor VPN-risicoscoring op basis van IP-reputatie.
IP-reputatietools zijn nuttig voor snelle VPN-risicoscoring, maar hun bewijs stopt bij lijsten en reputatiecontroles. Browser-sessie-intelligentie voegt gedrag, fingerprintconsistentie, cursorpaden, typcadans en paginaniveau-bewijs toe dat schonere IP-infrastructuur overleeft.

Hoe te reageren op VPN's
Veel websites zijn misschien geneigd om alle verzoeken van VPN's simpelweg te blokkeren. Hoewel dit eenvoudig te doen is, is het probleem dat het voor een gebruiker gemakkelijk herkenbaar wordt dat ze zijn betrapt. In sommige toepassingen is het blokkeren van alle VPN-verzoeken de juiste aanpak. Maar in andere gevallen zal dit de gebruiker er alleen maar toe aanzetten verder te zoeken naar methoden om de detectie te omzeilen.
Bij VPN-detectie en botdetectie is het vaak beter om de webpagina-respons aan te passen of webpagina's kunstmatig te vertragen om de bezoeker ertoe te brengen elders te gaan. In sommige gevallen wil je VPN-verkeer misschien toestaan, maar alleen als een gebruiker zich authenticeert. Dat kan een redelijk compromis zijn.
Niet al het VPN-verkeer is slecht
VPN's worden door veel gebruikers voor legitieme doeleinden gebruikt:
- VPN's kunnen worden gebruikt om verbindingen op openbare wifi te beveiligen
- Thuiswerkers kunnen verplicht zijn om verkeer via bedrijfs-VPN's te routeren
- Reizigers die VPN's gebruiken om legitiem toegang te krijgen tot het internet in een vertrouwde omgeving (zoekresultaten, vertalingen)
Er is ook de mogelijkheid van valse positieven die door detectietools worden opgepikt. Het agressief blokkeren van al het VPN-verkeer kan de functionaliteit voor welwillende gebruikers verstoren of klanten schaden. Leeftijdsverificatiewetten vereisen doorgaans geen volledige blokkering van VPN's. Ze verwachten redelijke maatregelen om het publiek te beschermen tegen schadelijke inhoud.
Welke aanpak werkt het beste voor jou?
Als jouw bedrijf:
- onderworpen is aan leeftijdsverificatiewetten
- onderworpen is aan regionale inhoudsbeperkingen
- onderworpen is aan contractuele overeenkomsten die de distributie van media beperken tot specifieke geografische gebieden
Gebruik dan cside's VPN-detectie om het kat-en-muisspel aan te pakken. Wij detecteren VPN's voor jou.
Conclusie
Het implementeren van VPN-detectie kan een noodzakelijke taak zijn voor jouw bedrijf om aansprakelijkheid, het risico op boetes en mogelijke contractschendingen te vermijden. Gebruik een oplossing die gebruikmaakt van diepgaande vingerafdrukken op verzoeksniveau in plaats van IP-lijsten.
Hoe cside VPN-detectie werkt voorbij IP-lijsten
De regels veranderden snel. Texas HB1181, Florida HB3 en de Britse leeftijdsverificatiewet dwongen niet-conforme sites om VPN-gebruik te detecteren en actie te ondernemen, anders dreigen boetes van attorney generals tot $10.000 per overtreding en, in sommige Amerikaanse staten, ISP-blokkades. Statische IP-lijsten kunnen dit tempo niet bijhouden omdat VPN-providers exit-nodes ieder uur rouleren.
cside's VPN-detectie neemt een andere aanpak:
- Multi-level analyse op elke request. cside kijkt naar de technologie waarmee je site benaderd wordt, niet naar het adres waar de request vandaan kwam. VPN-indicatoren duiken op in signalen die een blokkeerlijst niet kan zien.
- Meer dan 100 miljoen dagelijkse requests op het cside-netwerk voeden het detectiemodel, waardoor nieuwe VPN-patronen worden opgevangen zodra ze opduiken, niet pas na een blokkeerlijst-update.
- Aangepaste responsflows via de cside SDK. Blokkeer, vertraag, vereis leeftijdsverificatie of stuur naar een fallback-ervaring op basis van VPN-indicatoren, zonder harde blokkade die legitieme gebruikers frustreert.
Het resultaat: naleving van locatiebeperkings- en leeftijdsverificatiewetten zonder de false-positive-belasting van IP-only VPN-blokkering.









