FTP, SFTP en FTPS lijken drie smaken van hetzelfde, en de namen werken de verwarring stevig in de hand. In werkelijkheid is er één een protocol uit de jaren zeventig dat wachtwoorden in leesbare tekst verstuurt, is er één datzelfde protocol verpakt in TLS, en is er één een compleet ander protocol dat alleen de letters geleend heeft. Vraagt een hostingpaneel of een instelscherm van een NAS je om te kiezen, dan lees je hier wat elke keuze werkelijk betekent.
Het korte antwoord: ondersteunt de server het, gebruik dan SFTP. Het versleutelt alles, heeft maar één poort nodig, en komt netjes door firewalls heen. Gebruik FTPS als je vastzit aan infrastructuur op FTP-basis waar TLS aan toegevoegd is. Gebruik gewone FTP alleen voor openbare, niet-gevoelige downloads - of helemaal niet.
FTP: het origineel, en onversleuteld
FTP (File Transfer Protocol) stamt uit de vroegste dagen van het internet en werkt over twee kanalen: een besturingsverbinding op poort 21 voor opdrachten, en een aparte gegevensverbinding voor elke bestandsoverdracht of mapopsomming. Niets is versleuteld - je gebruikersnaam, je wachtwoord en de inhoud van je bestanden gaan leesbaar over het netwerk voor iedereen die in de positie is om mee te kijken.
Die opzet met twee verbindingen veroorzaakt ook de beruchte firewallproblemen van FTP. In de actieve modus verbindt de server terug naar de client (meestal geblokkeerd); in de passieve modus opent de client een tweede verbinding naar een willekeurige hoge poort op de server (geblokkeerd, tenzij de firewall van de server het passieve bereik openzet). Heb je ooit prima ingelogd en daarna een mapopsomming eindeloos zien hangen, dan was dit het - onze blik op waar FTP in 2026 nog past legt uit waarom het toch overleeft.
FTPS: FTP met TLS eroverheen
FTPS is gewone FTP, opgewaardeerd met TLS-versleuteling - dezelfde techniek die het hangslotje in je browser zet. Het bestaat in twee varianten: expliciet FTPS, waarbij de client op de gewone poort 21 verbindt en de sessie opwaardeert met een AUTH TLS-opdracht (dat is de standaard, vastgelegd in RFC 4217), en impliciet FTPS, een oudere gewoonte waarbij de verbinding vanaf de eerste byte versleuteld is, op poort 990.
De server bewijst zijn identiteit met een TLS-certificaat, precies zoals een website. Wat FTPS niet oplost, is de opzet met twee verbindingen - gegevens gaan nog steeds over aparte verbindingen, dus de dans met passieve poorten en firewalls blijft, en wordt lastiger omdat firewalls niet meer in het (nu versleutelde) besturingskanaal kunnen gluren om gegevenspoorten automatisch open te zetten.
SFTP: helemaal geen FTP
SFTP (SSH File Transfer Protocol) deelt vier letters met de andere twee en verder niets. Het is een protocol voor bestandsoverdracht dat op SSH gebouwd is - hetzelfde beveiligde kanaal dat beheerders voor terminals op afstand gebruiken. Alles - aanmelden, opdrachten, bestandsgegevens - reist versleuteld binnen één SSH-verbinding op poort 22.
Die opzet met één verbinding is waarom SFTP zo probleemloos door firewalls en NAT heen komt: één poort open en klaar. Aanmelden kan met een wachtwoord of, beter, met SSH-sleutels, en dat maakt SFTP de standaardkeuze voor automatische uitrol en scriptbare overdrachten. In plaats van een certificaat bewijst de server zijn identiteit met een hostsleutel, waarvan je client de vingerafdruk onthoudt - en hij waarschuwt je als die ooit verandert.
Naast elkaar gezet
| FTP | FTPS | SFTP | |
|---|---|---|---|
| Gebouwd op | Kale TCP | FTP + TLS | SSH |
| Standaardpoort | 21 (+ gegevenspoorten) | 21 expliciet / 990 impliciet (+ gegevenspoorten) | Alleen 22 |
| Versleuteling | Geen | TLS op het besturings- en/of gegevenskanaal | Alles, altijd |
| Identiteit van de server | - | TLS-certificaat | SSH-hostsleutel |
| Aanmeldopties | Wachtwoord, anoniem | Wachtwoord, clientcertificaten | Wachtwoord, SSH-sleutels |
| Firewall en NAT | Lastig (passief poortbereik) | Het lastigst (versleutelde besturing + poortbereik) | Eenvoudig (één verbinding) |
| Waar je het tegenkomt | Oude servers, openbare spiegelservers | FTP-infrastructuur bij bedrijven, verplichtingen vanuit regelgeving | Webhosting, VPS, NAS, uitrol |
Welke moet je gebruiken?
- Je hebt de keuze: SFTP. De sterkste standaard, het eenvoudigste netwerkwerk, automatisering met sleutels.
- Je host of apparaat spreekt alleen FTP of FTPS: FTPS, in expliciete modus, en zorg dat het certificaat geldig is. Gewone FTP alleen als de gegevens echt openbaar zijn.
- Je bent aan het automatiseren: SFTP met SSH-sleutels - geen wachtwoorden in scripts. (Let op: op Windows spreekt de ingebouwde
ftp.exenoch SFTP noch FTPS - zie onze uitleg over FTP vanaf de opdrachtregel voor de beperkingen.) - De regelgeving schrijft "FTPS" voor: sommige raamwerken in de betaal- en zorgwereld noemen FTPS met naam en toenaam; verder voldoen zowel FTPS als SFTP aan de eis dat verkeer onderweg versleuteld is.
Weet je niet wat een server eigenlijk ondersteunt? Richt onze gratis testers erop: de FTP-, SFTP- en FTPS-verbindingstesters voeren vanuit je browser een echte handdruk uit, en de TLS-protocolscanner laat zien welke TLS-versies een FTPS-server aangaat.
Of sla de keuze helemaal over
Het praktische ongemak van drie protocollen is dat je moet weten welke elke server spreekt. Een modern programma maakt het verschil onzichtbaar: FTPie verbindt met FTP en FTPS en met SFTP-servers (plus WebDAV en meer dan 10 clouddiensten) in hetzelfde venster, regelt de passieve modus en het controleren van hostsleutels voor je, en het gratis plan dekt tot 3 serververbindingen - genoeg om niet meer over afkortingen na te hoeven denken en gewoon bestanden te verplaatsen.
Werk je liever vanuit de terminal? Hou de overzichten bij de hand: FTP-opdrachten en SFTP-opdrachten, allebei met syntaxis en voorbeelden.
Start je gratis proefperiode van 30 dagen
Download FTPie en start je gratis proefperiode van 30 dagen. Geniet van naadloze FTP- en cloudintegratie en blijf daarna de gratis versie gebruiken.
Gratis proefversie downloaden