Wie man 2026 einen eigenen WireGuard-VPN-Server auf einem VPS einrichtet
Ich habe persönlich WireGuard VPN-Server bei mehr als einem Dutzend VPS-Anbietern aufgebaut und Stresstests unterzogen, die Fehler behoben, die den Leuten Schwierigkeiten bereiten, und diesen Prozess auf unter 30 Minuten von einem neuen Server aus optimiert.
Alles in diesem Leitfaden basiert auf praktischer Erfahrung.
Dies ist eine vollständige Schritt-für-Schritt-Anleitung zur Einrichtung eines Ubuntu-VPN-Servers. Ich zeige Ihnen, wie Sie sich mit Ihrem VPS verbinden, WireGuard installieren, Schlüssel generieren, den Server konfigurieren, Windows-, macOS-, Android- und iPhone-Clients verbinden und den Tunnel durchgängig testen.
Jeder Befehl in diesem Leitfaden ist in einem klar umrandeten Codefeld platziert, sodass Sie ihn direkt in Ihr Terminal kopieren und einfügen können, genau wie in den Screenshots gezeigt, die ich in jedem Schritt beigefügt habe.
Nach Abschluss dieser Anleitung verfügen Sie über einen voll funktionsfähigen, selbst gehosteten VPN-Server, der Ihnen vollständig gehört. Kein Abonnement, keine geteilten IPs, keine Protokollierungsrichtlinien von Drittanbietern.
Kommen wir zur Sache.
Was ist WireGuard VPN?
Falls Sie mit VPN-Protokollen noch nicht vertraut sind, sollten Sie Folgendes wissen, bevor Sie mit der Eingabe von Befehlen beginnen. WireGuard ist nicht einfach nur eine weitere VPN-App.
Es handelt sich um ein direkt in den Linux-Kernel integriertes Protokoll.
WireGuard ist ein modernes Open-Source-VPN-Protokoll, das seit Version 5.6 in den Linux-Kernel integriert ist.
Es verwendet ChaCha20 für die VPN-Verschlüsselung, Curve25519 für den Schlüsselaustausch und Poly1305 für die Authentifizierung. Mit weniger als 4,000 Codezeilen im Vergleich zu den über 100,000 Zeilen von OpenVPN ist es deutlich einfacher zu überprüfen, schneller auszuführen und als Linux-VPN-Server benutzerfreundlicher.

Man kann es sich wie einen sicheren Tunnel zwischen Ihrem Gerät und Ihrem VPS vorstellen. Der gesamte Datenverkehr wird verschlüsselt übertragen, durchläuft Ihren Server und verlässt den Server über die IP-Adresse Ihres VPS.
Ihr Internetanbieter sieht nur verschlüsselte Datenpakete. Webseiten sehen Ihren VPS. Das ist die Grundidee hinter dem Hosting von privaten VPNs mit WireGuard.
Warum sollte man einen VPS für WireGuard verwenden?
WireGuard könnte man zwar auch zu Hause nutzen, aber ein VPS bietet einem etwas, was ein Heimanschluss niemals bieten kann: Eine statische öffentliche IP-Adresse, 24/7-Verfügbarkeit und volle Serverkontrolle, ohne dass Sie Ihren Heimrouter anfassen müssen:
- Vollständige Serverkontrolle: Sie konfigurieren jede Regel, jeden Port, jede zulässige IP-Adresse. Keine Drittanbieter-Middleware zwischen Ihnen und Ihrem Datenverkehr.
- Besser privacy: Ihre Daten werden von keinem externen Unternehmen verarbeitet. Sie sind der einzige Administrator.
- Dedizierte IP-Adresse: Ihr VPS stellt Ihnen eine statische öffentliche IP-Adresse zur Verfügung, die nicht mit Tausenden anderer VPN-Nutzer geteilt wird, die möglicherweise markiert oder gesperrt werden.
- Keine VPN-Protokollierung: Da Sie der Server besitzen, müssen Sie sich keine Gedanken über Protokollierungsrichtlinien machen.
- Verbesserter Streaming-Zugriff: Eine dedizierte IP-Adresse wird von Streaming-Plattformen deutlich seltener blockiert als gemeinsam genutzte kommerzielle VPN-IP-Adressen.
Wir haben sie getestet. Diese vier Anbieter gewährleisten durchgängig die von WireGuard benötigte Kernel-Kompatibilität und Netzwerkleistung.
Wenn Sie eine detaillierte Aufschlüsselung der Preise, Bandbreitenbeschränkungen und Kernelversionen aller wichtigen Optionen wünschen, sehen Sie sich unsere Bestes VPS-Hosting für WireGuard Vergleich.
- Kamatera: Abrechnung nach Stunden, globale Rechenzentren, starke Netzwerkleistung.
- Vultr: Einfache Benutzeroberfläche, schnelle NVMe-basierte Server, Einstiegstarif ab 5 US-Dollar pro Monat.
- DigitalOcean: Hervorragende Dokumentation, zuverlässige Verfügbarkeit, benutzerfreundliches Dashboard für Anfänger.
- Linode (Akamai Cloud): Hervorragendes Preis-Leistungs-Verhältnis, starke globale Gemeinschaft.
Voraussetzungen vor dem Start
Bevor Sie auch nur einen einzigen Befehl ausführen, nehmen Sie sich zwei Minuten Zeit, um sicherzustellen, dass Sie alles haben, was für diese Einrichtung erforderlich ist. Fehlt auch nur eine dieser Komponenten, schlägt die Konfiguration mittendrin fehl.
Voraussetzungen:
- Ubuntu 22.04 VPS (getestet mit 22.04 LTS; Ubuntu 24.04 funktioniert ebenfalls)
- Root- oder Sudo-Zugriff auf den Server
- SSH-Client (Terminal unter macOS/Linux, Windows Terminal oder PuTTY unter Windows)
- Eine statische öffentliche IP-Adresse, die Ihrem VPS zugewiesen wird
- Grundlegende Kenntnisse der Linux-Befehlszeile
Empfohlene VPS-Spezifikationen
| Nutzer | CPU | RAM | Lagerung | Bandbreite |
| 1-5 | 1 vCPU | 512 MB | 10 GB SSD | 500 GB/Monat |
| 5-20 | 1 vCPU | 1 GB | 20 GB SSD | 1 TB/Monat |
| 20-50 | 2 vCPU | 2 GB | 40 GB SSD | 2 TB/Monat |
| 50+ | 4 vCPU | 4 GB | 80 GB SSD | 4 TB/Monat |
WireGuard ist extrem ressourcenschonend. Selbst ein VPS für 5 US-Dollar pro Monat mit 512 MB RAM bewältigt 5 bis 10 gleichzeitige Nutzer problemlos. Die Bandbreite ist fast immer der eigentliche Flaschenhals, nicht CPU oder RAM.
Nachdem Ihr VPS eingerichtet und die SSH-Zugangsdaten bereitliegen, gehen wir Schritt für Schritt vor. Alle Befehle in dieser Anleitung befinden sich in kopierbaren Codefeldern. Sie müssen sie nicht manuell eingeben.
Kopieren Sie den Text direkt aus dem Textfeld und fügen Sie ihn in Ihr Terminal ein, genau wie in den Screenshots gezeigt.
Schritt 1: Stellen Sie über SSH eine Verbindung zu Ihrem VPS her.
SSH ist die Schnittstelle, über die Sie von Ihrem lokalen Rechner aus mit Ihrem VPS kommunizieren. Jeder Befehl in dieser Anleitung wird innerhalb dieser SSH-Sitzung ausgeführt, daher ist das Herstellen der Verbindung der erste Schritt.
Unter macOS oder Linux öffnen Sie das Terminal und führen Sie folgenden Befehl aus:
| ssh root@IHRE_VPS_IP |
Öffnen Sie unter Windows das Windows Terminal oder PowerShell und führen Sie denselben Befehl aus. Ersetzen Sie YOUR_VPS_IP durch die öffentliche IP-Adresse aus dem Kontrollpanel Ihres VPS-Anbieters.

Wenn Sie PuTTY verwenden, geben Sie die IP-Adresse Ihres VPS in das Feld „Hostname“ ein und stellen Sie eine Verbindung über Port 22 her. Wenn Sie ein SSH-Schlüsselpaar eingerichtet haben, erfolgt die Verbindung ohne Passwortabfrage.
Falls nicht, geben Sie das Root-Passwort ein, das Ihnen Ihr Provider mitgeteilt hat.
Verwenden Sie stets SSH-Schlüsselauthentifizierung anstelle von Passwörtern. Dadurch wird das Risiko von Brute-Force-Angriffen eliminiert und die Sicherheit für jeden mit dem Internet verbundenen Server deutlich erhöht.
Schritt 2: Aktualisieren Sie Ihren Ubuntu-Server
Ein veraltetes System vor der Installation neuer Software zu betreiben, ist der häufigste Einrichtungsfehler. Dieser Schritt aktualisiert alle vorhandenen Pakete und stellt sicher, dass Ihr Kernel auf dem neuesten Stand ist, bevor WireGuard ihn verändert.
| sudo apt update && sudo apt upgrade -y |
`apt update` aktualisiert die Paketliste. `apt upgrade -y` installiert alle verfügbaren Updates ohne Nachfrage. Falls der Kernel aktualisiert wurde, starten Sie den Server neu.
| Sudo Neustart |
Nach dem Neustart stellen Sie die Verbindung via SSH mit demselben Befehl wie in Schritt 1 wieder her.

Veraltete Kernel können dazu führen, dass WireGuard sein Kernelmodul nicht lädt oder sich unvorhersehbar verhält. Aktualisieren Sie daher immer vor der Installation.
Schritt 3: WireGuard auf Ubuntu installieren
Ubuntu 22.04 enthält WireGuard in seinen offiziellen Repositories, was bedeutet, dass für die Einrichtung von WireGuard unter Ubuntu nur ein einziger Befehl erforderlich ist. Keine Drittanbieter-PPAs, keine manuelle Kompilierung erforderlich.
| sudo apt install wireguard -y |
Überprüfen Sie die Installation:
| wg –version |
Sie sollten eine Ausgabe ähnlich der folgenden sehen:
wireguard-tools v1.0.20210914 – https://git.zx2c4.com/wireguard-tools/

Ubuntu 22.04 wird standardmäßig mit Linux-Kernel 5.15 ausgeliefert, wodurch WireGuard als natives Kernelmodul läuft. Aus diesem Grund ist die Einrichtung des Ubuntu-VPN-Servers im Vergleich zu älteren Distributionen, die eine DKMS-Kompilierung erforderten, so unkompliziert.
Wenn Sie auf einem bester unmanaged Linux VPS Hosting-PlanSie verfügen standardmäßig über vollen Root-Zugriff, was genau das ist, was Sie für die folgenden Schritte benötigen.
Bei Managed VPS-Plänen wird manchmal der für WireGuard erforderliche Zugriff auf Kernel-Ebene eingeschränkt.
Wenn Sie Ubuntu 18.04 oder eine ältere Version verwenden, benötigen Sie zusätzlich wireguard-dkms. Diese Anleitung ist für Ubuntu 22.04 LTS optimiert.
Schritt 4: WireGuard-Serverschlüssel generieren
Das gesamte Sicherheitsmodell von WireGuard basiert auf Public-Key-Kryptografie. Jeder Teilnehmer, einschließlich Ihres Servers, erhält ein eindeutiges Schlüsselpaar. Der private Schlüssel verlässt niemals das Gerät, auf dem er erstellt wurde.
Zuerst müssen die korrekten Berechtigungen für das WireGuard-Verzeichnis festgelegt werden:
| sudo chmod 700 /etc/wireguard |
Generieren Sie das Server-Schlüsselpaar:
| wg genkey | sudo tee /etc/wireguard/server_private.key | wg pubkey | sudo tee /etc/wireguard/server_public.key |
Prüfen Sie beide Schlüssel, um zu bestätigen, dass sie erstellt wurden:
| sudo cat /etc/wireguard/server_private.keysudo cat /etc/wireguard/server_public.key |
Jeder Schlüssel ist eine 44 Zeichen lange Base64-Zeichenkette. Ein privater Schlüssel sieht beispielsweise so aus:
WAmQnAHDiLMSbO6v3KXrB1OP7ZHdFqzxXBl+n3WjYW4=

Kopieren und speichern Sie beide Schlüssel an einem sicheren Ort. Sie benötigen den öffentlichen Schlüssel des Servers für die Konfiguration der Clientgeräte in den Schritten 9 und 10.
Geben Sie Ihren privaten Schlüssel niemals weiter und legen Sie ihn nicht offen. Wenn er kompromittiert wird, kann jeder Ihren Server imitieren oder Ihren VPN-Verkehr entschlüsseln. Behandeln Sie ihn mit der gleichen Sorgfalt wie Ihr Root-Passwort.
Schritt 5: Konfigurieren Sie den WireGuard-VPN-Server
Hier definieren Sie die VPN-Schnittstelle Ihres Servers: seine interne IP-Adresse, der Port, an dem er lauscht, und die NAT-Regeln, die es dem Client-Datenverkehr ermöglichen, über Ihren Server ins Internet zu gelangen.
Ermitteln Sie zunächst den Namen der Netzwerkschnittstelle Ihres Servers:
| Standard-IP-Routenliste |
Die Ausgabe sieht folgendermaßen aus:
Standardmäßig über 1.2.3.4 dev eth0 proto static
Das Wort nach „Entwickler“ ist Ihr Schnittstellenname. In diesem Beispiel ist es eth0. Notieren Sie esBei einigen VPS-Anbietern ist es ens3 oder ens18. Erstellen Sie nun die Konfigurationsdatei:
| sudo nano /etc/wireguard/wg0.conf |
Fügen Sie Folgendes ein:
| [Interface]PrivateKey = YOUR_SERVER_PRIVATE_KEYAddress = 10.0.0.1/24ListenPort = 51820SaveConfig = truePostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADEPreDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE |
Ersetzen Sie YOUR_SERVER_PRIVATE_KEY durch Ihren tatsächlichen privaten Schlüssel aus Schritt 4. Ersetzen Sie eth0 durch Ihren tatsächlichen Schnittstellennamen.

Speichern und beenden: Strg+X, dann Y, dann Eingabetaste.
Adresse = Die Adresse 10.0.0.1/24 weist dem Server die erste IP-Adresse im VPN-Subnetz 10.0.0.0/24 zu. Clientgeräte erhalten in späteren Schritten IP-Adressen von 10.0.0.2 bis 10.0.0.254.
Die PostUp- und PreDown-Leitungen steuern NAT, damit Client-Datenverkehr über die öffentliche Schnittstelle Ihres Servers das Internet erreichen kann. Wenn Ihre Schnittstelle nicht eth0 ist, müssen Sie beide Leitungen aktualisieren, da Clients sonst zwar eine Verbindung zum Tunnel herstellen, aber keinen Internetzugang haben.
Schritt 6: IP-Weiterleitung aktivieren
Ubuntu blockiert standardmäßig die Paketweiterleitung zwischen Schnittstellen. Damit Ihr Linux-VPN-Server den Client-Datenverkehr ins Internet weiterleitet, müssen Sie diese Funktion im Kernel explizit aktivieren.
Öffnen Sie die sysctl-Konfigurationsdatei:
| sudo nano /etc/sysctl.conf |
Suchen Sie diese Zeile und entfernen Sie das # am Anfang, um die Kommentarzeichen zu entfernen:
net.ipv4.ip_forward = 1
Speichern und beenden, dann sofort anwenden:
| sudo sysctl -p |
Überprüfen Sie, ob es aktiv ist:
| sysctl net.ipv4.ip_forward |
Erwartete Ausgabe:
net.ipv4.ip_forward = 1
Für die IPv6-Weiterleitung (optional) fügen Sie Folgendes zu sysctl.conf hinzu:
net.ipv6.conf.all.forwarding = 1

Ohne IP-Weiterleitung können VPN-Clients zwar eine Verbindung zum Tunnel herstellen, aber nicht im Internet surfen. Dies ist der häufigste Grund, warum eine WireGuard-Konfiguration zwar scheinbar funktioniert, Clients aber keinen Internetzugang haben.
Schritt 7: Firewall-Regeln konfigurieren
Ihr Server muss eingehende WireGuard-Verbindungen auf dem UDP-Port 51820 akzeptieren können. Sie müssen außerdem SSH zulassen, damit Sie sich nicht selbst aussperren.
Führen Sie beides durch, bevor Sie UFW aktivieren.
| sudo ufw erlauben 51820/udpsudo ufw erlauben OpenSSHsudo ufw aktiviert den Status von udo ufw |

Wenn Ihr VPS-Anbieter über eine Firewall auf Cloud-Ebene verfügt (DigitalOcean, Vultr und Kamatera tun dies alle), melden Sie sich an und fügen Sie eine eingehende Regel hinzu:
| Typ | Protokoll | Hafen | Quelle |
| Maßgeschneidert | UDP | 51820 | 0.0.0.0/0 |
| SSH | TCP | 22 | Ihre IP-Adresse (empfohlen) |
WireGuard verwendet immer UDP, niemals TCP. Wenn Sie Port 51820 in Ihrer Firewall als TCP konfigurieren, werden alle Client-Verbindungen stillschweigend blockiert.
Schritt 8: Starten Sie den WireGuard-VPN-Server.
Nachdem die Konfigurationsdatei eingerichtet und die Firewall-Regeln festgelegt wurden, ist es an der Zeit, die WireGuard-Schnittstelle zu aktivieren und Ihrem System mitzuteilen, dass sie bei jedem Neustart automatisch gestartet werden soll.
Starten Sie jetzt die Benutzeroberfläche:
| sudo wg-quick up wg0 |
Beim Systemstart aktivieren:
| sudo systemctl aktiviert wg-quick@wg0 |
Prüfen Sie, ob die Schnittstelle funktioniert:
| sudo wg show |
Das solltest du sehen:
| Schnittstelle: wg0 öffentlicher Schlüssel: IHR_SERVER_ÖFFENTLICHER_SCHLÜSSEL privater Schlüssel: (versteckt) Listening-Port: 51820 |
Wenn die Benutzeroberfläche ohne Fehler angezeigt wird und Ihren öffentlichen Schlüssel und Port anzeigt, ist Ihr WireGuard-VPN-Server aktiv.

Sie können nun Clientgeräte hinzufügen.
Schritt 9: Erstellen Sie einen WireGuard-VPN-Client
Jedes Gerät, das sich mit Ihrem VPN verbindet, benötigt ein eigenes Schlüsselpaar und eine eigene Konfigurationsdatei. Beides wird auf dem Server generiert und anschließend auf das Clientgerät übertragen oder eingescannt.
Generieren Sie ein Schlüsselpaar für Ihren ersten Client:
| wg genkey | tee client1_private.key | wg pubkey > client1_public.keycat client1_private.keycat client1_public.key |
Fügen Sie diesen Client als Peer auf dem Server hinzu:
| sudo wg set wg0 peer CLIENT1_PUBLIC_KEY allowed-ips 10.0.0.2/32 |
Ersetzen Sie CLIENT1_PUBLIC_KEY durch den soeben generierten öffentlichen Schlüssel. Speichern Sie den aktualisierten Zustand auf der Festplatte:
sudo wg-quick save wg0 Jetzt die Client-Konfigurationsdatei erstellen:
| [Schnittstelle]Privater Schlüssel = CLIENT1_PRIVATE_KEYAdresse = 10.0.0.2/32DNS = 1.1.1.1 [Peer]Öffentlicher Schlüssel = IHR_SERVER_ÖFFENTLICHER_SCHLÜSSELEndpunkt = IHRE_VPS_IP:51820ZulässigeIPs = 0.0.0.0/0PersistentKeepalive = 25 |
Ersetzen Sie CLIENT1_PRIVATE_KEY durch den privaten Schlüssel des Clients, YOUR_SERVER_PUBLIC_KEY durch den öffentlichen Serverschlüssel aus Schritt 4 und YOUR_VPS_IP durch die öffentliche IP-Adresse Ihres VPS.

AllowedIPs = 0.0.0.0/0 leitet den gesamten Client-Datenverkehr über das VPN. PersistentKeepalive = 25 hält die Verbindung trotz NAT-Firewalls aufrecht.
Speichern Sie diese Datei unter dem Namen client1.conf.
Schritt 10: WireGuard unter Windows, macOS, Android und iPhone konfigurieren
Die offiziellen WireGuard-Apps sind auf allen gängigen Plattformen kostenlos. Nach der Installation laden Sie die in Schritt 9 erstellte client1.conf-Datei und stellen die Verbindung mit einem Klick her.
- Windows
Laden Sie das WireGuard-Installationsprogramm von wireguard.com herunter. Öffnen Sie die Anwendung, klicken Sie auf „Tunnel hinzufügen“, wählen Sie client1.conf aus und klicken Sie auf „Aktivieren“.
- macOS
Installieren Sie WireGuard aus dem Mac App Store. Öffnen Sie die App, klicken Sie auf die Schaltfläche „+“, wählen Sie „Tunnel aus Datei importieren“, wählen Sie client1.conf aus und aktivieren Sie die Verbindung.
- Android
Installieren Sie WireGuard aus dem Google Play Store. Tippen Sie auf die Schaltfläche „+“, wählen Sie „Aus Datei oder Archiv importieren“ und anschließend die Datei client1.conf. Alternativ können Sie den QR-Code aus Schritt 11 scannen, um die Einrichtung zu beschleunigen.
- iPhone/iOS
Installieren Sie WireGuard aus dem App Store. Tippen Sie auf „+“ und wählen Sie „Aus QR-Code erstellen“ oder „Aus Datei erstellen“. Die QR-Code-Methode aus Schritt 11 ist die schnellste Möglichkeit, eine Verbindung auf Ihrem Mobilgerät herzustellen.
Bei Android und iOS entfällt durch die Verwendung der QR-Code-Methode (Schritt 11) die Notwendigkeit, die .conf-Datei per E-Mail oder Dateiübertragung auf Ihr Telefon zu übertragen.
Schritt 11: Erstellen Sie einen QR-Code für mobile Geräte
Anstatt die Konfigurationsdatei an Ihr Smartphone zu senden, können Sie einen QR-Code im Terminal anzeigen lassen und diesen direkt mit der WireGuard-App scannen. Das dauert etwa 30 Sekunden.
Installieren Sie qrencode auf dem Server:
| sudo apt install qrencode -y |
Generieren und zeigen Sie den QR-Code in Ihrem Terminal an:
| qrencode -t ansiutf8 < client1.conf |
Es erscheint ein scannbarer QR-Code. Öffnen Sie die WireGuard-App auf Ihrem Smartphone, tippen Sie auf „+“, wählen Sie „Aus QR-Code erstellen“ und scannen Sie den Code.
So speichern Sie den QR-Code als PNG-Bild:
| qrencode -o client1-qr.png < client1.conf |
Fotografieren oder teilen Sie den QR-Code nicht. Er enthält den privaten Schlüssel des Clients. Jeder, der ihn scannt, erhält vollen Zugriff auf Ihre VPN-Verbindung.
Schritt 12: Testen Sie Ihre WireGuard-VPN-Verbindung
Eine Verbindung ohne vorherige Überprüfung herzustellen, ist nur eine halbe Sache. Führen Sie diese drei Prüfungen durch, um sicherzustellen, dass Ihr Tunnel aktiv ist, der Datenverkehr korrekt geleitet wird und keine DNS-Informationen außerhalb des verschlüsselten Tunnels durchsickern.
Überprüfen Sie Ihre IP-Adresse
Besuchen Sie whatismyip.com mit Ihrem Endgerät. Ihre IP-Adresse sollte nun die öffentliche IP-Adresse Ihres VPS anzeigen, nicht mehr Ihre Heim- oder Mobilfunk-IP-Adresse.
Pinge den Server durch den Tunnel an.
| ping 10.0.0.1 |
Die Antworten bestätigen, dass der Tunnel aktiv ist und die Pakete zwischen Client und Server weitergeleitet werden.
Überprüfen Sie die aktiven Peers auf dem Server.
| sudo wg show |
Suchen Sie Ihren Client im Bereich „Peers“. Ein Handshake-Zeitstempel der letzten Minuten bestätigt, dass der Client aktiv verbunden ist.
Test auf DNS-Leaks
Besuchen Sie dnsleaktest.com und führen Sie den erweiterten Test durch. Alle angezeigten DNS-Server sollten vom Standort Ihres VPS stammen. Werden die Server Ihres Internetanbieters angezeigt, dringt Ihr DNS-Code außerhalb des Tunnels nach außen.
Eine erfolgreiche IP-Änderung, aber ein fehlgeschlagener DNS-Leak-Test bedeutet, dass der DNS-Verkehr nicht durch den Tunnel geleitet wird. Die Konfiguration in Schritt 9 enthält bereits DNS = 1.1.1.1, was dies verhindert.
Sicherheitsbest Practices für WireGuard VPN
Die korrekte Serverkonfiguration ist nur der erste Schritt. Im Folgenden beschreibe ich die Sicherheitsmaßnahmen, die ich bei jedem von mir eingerichteten und gewarteten selbstgehosteten VPN-Server anwende. Die Implementierung dauert nur wenige Minuten.
- SSH-Zugriff einschränken: Ändern Sie den SSH-Port von 22 auf einen nicht standardmäßigen Port und deaktivieren Sie die Passwortanmeldung. Setzen Sie die Option `PasswordAuthentication no` in der Datei `/etc/ssh/sshd_config`.
- Verwenden Sie einen nicht standardmäßigen WireGuard-Port: Verwenden Sie anstelle von 51820 einen zufällig gewählten hohen Port wie z. B. 41194. Dadurch wird die Wahrscheinlichkeit verringert, von automatisierten Scannern erfasst zu werden.
- Schlüssel regelmäßig wechseln: Generieren Sie alle 90 Tage neue Schlüsselpaare für die Clients. Führen Sie dazu den Befehl `wg genkey` aus, aktualisieren Sie den Peer-Block auf dem Server und übertragen Sie die neue Konfiguration an die Clients.
- Installieren Sie fail2ban: Schützen Sie SSH vor Brute-Force-Angriffen mit sudo apt install fail2ban. Es sperrt automatisch IPs mit wiederholten fehlgeschlagenen Anmeldeversuchen.
- Halten Sie Ihr System auf dem neuesten Stand: Führen Sie wöchentlich sudo apt update && sudo apt upgrade -y aus, um stets über aktuelle Kernel- und Benutzersicherheitspatches zu verfügen.
- Fügen Sie einen vorab geteilten Schlüssel (PSK) hinzu: Für Post-Quanten-Resistenz und zusätzliche Vorwärtsgeheimhaltung fügen Sie PresharedKey = sowohl zum Server-Peer-Block als auch zum Client-Interface-Block hinzu.
- Aktive Kollegen überwachen: Führen Sie regelmäßig den Befehl `sudo wg show` aus. Entfernen Sie alle Peers, die Sie nicht erkennen, umgehend.
Tipps zur Leistungsoptimierung
WireGuard ist bereits das schnellste verfügbare VPN-Protokoll für VPS-Netzwerk-Workloads. Diese Optimierungen verbessern die Leistung weiter, insbesondere bei Verbindungen mit hohem Durchsatz oder über große Entfernungen.
- Nutzen Sie einen VPS mit einem modernen Kernel: Linux 5.6 und höher führt WireGuard nativ im Kernelbereich aus. Ältere Versionen verwenden ein langsameres DKMS-Modul.
- Wählen Sie einen geografisch nahen VPS: Die physische Entfernung zwischen Ihnen und Ihrem Server beeinflusst die Latenz direkt. Ein VPS im selben Land erhöht die Latenz typischerweise nur um 5 bis 20 ms.
- Für Anwender, die maximalen Durchsatz fordern, Die Kombination von WireGuard mit einem Hochgeschwindigkeits-Netzwerk-Backbone macht einen deutlichen Unterschied in der realen Leistung.
- Für die höchstmöglichen Netzwerkgeschwindigkeiten, Schauen Sie sich unseren Leitfaden an Bestes 10 Gbit/s VPS-Hosting Optionen, die ungedrosselte Bandbreite in Unternehmensqualität liefern, die sich perfekt für VPN-Implementierungen mit hohem Datenverkehr eignet.
- Wählen Sie einen Server mit hoher Bandbreite: Bei VPN-Anwendungen mit hohem Datendurchsatz, wie z. B. großen Dateiübertragungen oder Videostreaming, ist Bandbreitenreserve entscheidend. Anbieter mit 10-Gbit/s-Uplinks bieten Ihnen die benötigte Kapazität für Anwendungen mit hohem Datenverkehr ohne Engpässe.
- Passen Sie die MTU an, falls Paketprobleme auftreten: Die Standard-MTU für WireGuard beträgt 1420. Sollten Sie Verbindungsabbrüche oder langsame Verbindungen feststellen, reduzieren Sie den Wert im Abschnitt „Client-Schnittstelle“ auf 1380:
| MTU = 1380 |
- BBR-Stauvermeidung aktivieren: Fügen Sie diese beiden Zeilen zu /etc/sysctl.conf hinzu, um einen deutlich besseren Durchsatz bei Fernverbindungen zu erzielen, und führen Sie dann sudo sysctl -p aus:
| net.core.default_qdisc=fqnet.ipv4.tcp_congestion_control=bbr |
Häufige WireGuard-Fehler und deren Behebung [Tabellenform]
Selbst eine gut geschriebene Konfiguration kann gelegentlich auf Probleme stoßen. Hier sind die Fehler, die ich am häufigsten beim Einrichten der WireGuard-Konfiguration auf einem neuen VPS sehe, zusammen mit der jeweiligen Lösung.
| Fehler | Wahrscheinliche Ursache | Fixieren |
| RTNETLINK: Betrieb nicht unterstützt | Kernelmodul nicht geladen | sudo modprobe wireguard ODER wireguard-dkms neu installieren |
| Der Handschlag wurde nicht abgeschlossen. | Firewall blockiert UDP-Port 51820 oder falsche Server-IP-Adresse in der Clientkonfiguration | Überprüfen Sie ufw und die Cloud-Firewall. Überprüfen Sie den Endpunkt in der Clientkonfiguration. |
| Verbindung besteht, aber kein Internet | IP-Weiterleitung deaktiviert oder NAT-Regel fehlt | Überprüfen Sie sysctl net.ipv4.ip_forward und PostUp in wg0.conf |
| DNS-Leaks | DNS ist in der Client-Tunnelkonfiguration nicht festgelegt. | Fügen Sie DNS = 1.1.1.1 unter [Schnittstelle] in der Clientkonfiguration hinzu. |
| Der Peer zeigt nach dem Handshake 0 Datenverkehr an. | Abweichung bei den zulässigen IPs | Zulässige IPs = 0.0.0.0/0 auf dem Client; korrekte IP im Server-Peer-Block |
| wg0 existiert bereits | Schnittstelle bereits aktiv | sudo wg-quick down wg0 then sudo wg-quick up wg0 |
| Zugriff auf wichtige Dateien verweigert | Falsche Dateiberechtigungen | sudo chmod 600 /etc/wireguard/*.key |
| Keine Route zum Host | Falsches Subnetz oder fehlendes Gateway | Überprüfen Sie die Einstellungen für Adresse und zulässige IPs sowohl auf Server- als auch auf Clientseite. |
Anwendungsfälle für WireGuard VPN
Ich arbeite schon seit Jahren mit VPNs und glauben Sie mir, nichts hat mich so beeindruckt wie WireGuard VPN. Wie bereits erwähnt, habe ich es monatelang getestet, um herauszufinden, wie es funktioniert und wofür ich es noch besser einsetzen kann.
Wenn Sie als SEO-Manager die Websites von Mitbewerbern analysieren möchten, die von Ihrem Standort aus nicht erreichbar sind, können Sie WireGuard verwenden, um sicher auf die Website Ihres Mitbewerbers zuzugreifen.
Genau wie hier habe ich unten einige Beispiele aus der Praxis hinzugefügt, in denen Wireguard VPN wirklich hilfreich ist.
- Sichere Verbindung von Remote-TeamsIch sehe dieses Problem ständig: Teams, die über verschiedene Länder verteilt sind und alle sicheren Zugriff auf Firmentools und -dateien benötigen. WireGuard löst dieses Problem. Die Einrichtung erfolgt einmalig, und Ihre Teammitglieder können sich von überall aus verbinden, als säßen sie im Büro.
- Sicherung Ihres Heim-Internets: Eines kann ich Ihnen sagen: Öffentliches WLAN ist eine Falle. Verbinden Sie sich niemals damit, wenn Sie kein VPN haben. In Cafés und Flughäfen sind Ihre Daten ungeschützt. Wenn Sie WireGuard auf Ihrem eigenen Server betreiben, erstellen Sie einen privaten Tunnel, der all Ihre Online-Aktivitäten schützt.
- Verbindung eines Büros mit einem anderenIch habe Unternehmen geholfen, die zwei oder drei Niederlassungen in verschiedenen Städten haben und alle dieselben internen Tools benötigen. Mit WireGuard lassen sich all diese Standorte unauffällig über einen sicheren Tunnel verbinden. Sie verhalten sich wie ein einziges Netzwerk.
- Aufbau einer sicheren Verbindung zwischen zwei Cloud-ServernIch arbeite regelmäßig mit Cloud-Infrastrukturen, und immer wieder taucht die Notwendigkeit auf, Servern eine sichere Kommunikation untereinander zu ermöglichen. WireGuard macht das ganz einfach. Man installiert es auf zwei oder mehr Servern, diese authentifizieren sich einmalig, und der gesamte Datenverkehr wird über eine verschlüsselte Verbindung übertragen.
Nun bleibt noch eine Frage offen! Ist WireGuard empfehlenswert oder sollte ich ein anderes kommerzielles VPN verwenden? Lesen Sie weiter, denn ich habe versucht, auch diese Frage zu beantworten!
WireGuard vs. kommerzielle VPN-Dienste
Selbsthosting ist nicht für jeden die richtige Wahl. Hier finden Sie einen ehrlichen Direktvergleich, damit Sie entscheiden können, ob sich der Bau eines eigenen Systems für Ihre Situation lohnt.
| Funktion | Selbstgehostetes WireGuard | Kommerzielles VPN |
| Datenschutz | Alle Protokolle und Daten gehören Ihnen. Niemand sonst hat Zugriff darauf. | Hängt von den Protokollierungsrichtlinien des Anbieters ab. Häufig gemeinsam genutzte Infrastruktur. |
| Schnelligkeit | Dedizierte Serverbandbreite. Keine Drosselung. | Wird von Tausenden von Nutzern genutzt. Die Geschwindigkeit variiert. |
| Kosten | 3 bis 10 US-Dollar pro Monat für einen VPS. Einmaliger Einrichtungsaufwand. | 5 bis 15 US-Dollar pro Monat (wiederkehrend). Oft ist eine jährliche Vertragslaufzeit erforderlich. |
| IP Address | Eigene statische IP-Adresse, exklusiv für Sie. | Gemeinsam genutzte IP-Adressen, die von vielen Nutzern verwendet werden. Häufig von Streaming-Plattformen blockiert. |
| Anpassung | Volle Kontrolle über Ports, DNS, Routing und Peers. | Beschränkt auf das, was die App des Anbieters bietet. |
| Einrichtung | 30 bis 60 Minuten, grundlegende Linux-Kenntnisse erforderlich. | Herunterladen und auf „Verbinden“ klicken. Keine technischen Kenntnisse erforderlich. |
| Unterstützung | Selbstverwaltet. Community-Foren verfügbar. | Kundenbetreuung inklusive. |
Wenn Sie die volle Kontrolle wünschen und eine einmalige Einrichtung nicht scheuen, ist Self-Hosting die beste Wahl.ivacyKosten und Flexibilität spielen eine wichtige Rolle. Wenn Sie eine Lösung benötigen, die keine Konfiguration erfordert und auch für technisch nicht versierte Familienmitglieder zugänglich ist, ist ein kommerzielles VPN die einfachere Wahl.
Noch eine Sache, die für PR erwähnenswert istivacy-bewusste Nutzer: Wenn Sie Ihren VPS bezahlen möchten, ohne eine Kreditkarte oder ein Bankkonto damit zu verknüpfen, akzeptieren einige Anbieter alternative Zahlungsmethoden.
Manche VPS-Anbieter akzeptieren auch alternative Zahlungsmethoden, die keine Kreditkarte erfordern. Das ist besonders praktisch, wenn Sie Ihren VPS-Kauf vertraulich behandeln möchten. Lesen Sie dazu unseren Kaufleitfaden. VPS mit WebMoney.
Häufig gestellte Fragen: So erstellen Sie Ihren eigenen WireGuard-VPN-Server auf einem VPS
Ist WireGuard kostenlos?
Ja. WireGuard ist vollständig Open Source und unter der GPL-Lizenz verfügbar. Die Serversoftware, alle Client-Apps für Windows, macOS, Android und iOS sowie alle Konfigurationstools sind kostenlos. Ihre einzigen Kosten sind die für den VPS selbst, der ab etwa 3 bis 5 US-Dollar pro Monat erhältlich ist. Die günstigsten Optionen mit dennoch solider VPN-Leistung finden Sie in unserem Leitfaden. bester günstiger VPS-Server Die Auswahlmöglichkeiten sind heute gegeben.
Ist WireGuard besser als OpenVPN?
Ja. WireGuard benötigt weniger als 4,000 Codezeilen im Vergleich zu den über 100,000 Zeilen von OpenVPN, stellt schnellere Verbindungen her, verbraucht weniger CPU-Leistung und erzielt einen höheren Durchsatz. Der einzige Vorteil von OpenVPN besteht weiterhin darin, dass es über TCP-Port 443 laufen kann, was die Blockierung in restriktiven Netzwerken erschwert.
Kann ich WireGuard zum Streamen verwenden?
Ja. Da Ihr selbstgehosteter VPN-Server Ihnen eine dedizierte, exklusive IP-Adresse bereitstellt, ist die Wahrscheinlichkeit einer Blockierung durch Streaming-Plattformen deutlich geringer als bei gemeinsam genutzten kommerziellen VPN-IPs. Richten Sie Ihren VPS in einem Rechenzentrum in dem Land ein, dessen Streaming-Inhalte Sie abrufen möchten.
Verbirgt WireGuard meine IP-Adresse?
Ja. Im verbundenen Zustand wird der gesamte ausgehende Datenverkehr über die öffentliche IP-Adresse Ihres VPS geleitet. Webseiten sehen die IP-Adresse Ihres Servers, nicht Ihre tatsächliche. Ihr Internetanbieter kann zwar sehen, dass Sie verschlüsselte UDP-Pakete an einen VPS senden, aber er kann den Inhalt des VPN-Verschlüsselungstunnels nicht lesen.
Kann ich WireGuard unter Debian installieren?
Ja. Unter Debian 11 und Debian 12 führen Sie folgenden Befehl aus: `sudo apt install wireguard -y`. Die Schritte in dieser Anleitung funktionieren auch unter Debian mit nahezu identischen Befehlen. Die Installation von WireGuard unter Ubuntu und Debian verwendet bei modernen Kernelversionen denselben Paketnamen und dieselbe Konfigurationsstruktur.
Ist das Selbsthosting eines VPN sicher?
Ja, sofern Sie grundlegende Sicherheitsvorkehrungen beachten. Die Risiken des Selbsthostings unterscheiden sich von denen eines kommerziellen VPNs: Sie sind für Updates, Firewall-Regeln und den Schlüsselwechsel verantwortlich. Befolgen Sie die Empfehlungen im Abschnitt „Best Practices für die Sicherheit“ dieses Leitfadens, und Ihr Linux-VPN-Server ist genauso sicher wie jeder gut verwaltete kommerzielle Dienst.
Wie viele Benutzer können sich verbinden?
Ein VPS mit 1 vCPU oder 1 GB RAM kann problemlos 20 bis 30 Clients zum Surfen und Streamen bedienen. Für 50 oder mehr Nutzer empfiehlt sich ein Server mit 2 vCPUs oder 2 GB RAM. Die Kernel-Implementierung von WireGuard hält die CPU-Auslastung sehr gering. Die Bandbreite ist fast immer der eigentliche Flaschenhals. Unser Leitfaden dazu… Bestes VPS-Hosting mit unbegrenzter Bandbreite Es lohnt sich, die Optionen zu prüfen, wenn Sie ein VPN für mehrere Benutzer einrichten möchten.
Kann WireGuard von Firewalls erkannt und blockiert werden?
Der UDP-Verkehr von WireGuard kann von Deep Packet Inspection (DPI)-Systemen, die von Unternehmensfirewalls und einigen nationalen Sperren eingesetzt werden, identifiziert werden. Im Gegensatz zu OpenVPN über TCP 443 verfügt WireGuard standardmäßig über keine integrierte Verschleierung. Sollten Sie auf Blockierungen stoßen, erwägen Sie, den Tunnel in einen Stunnel einzubetten oder einen nicht standardmäßigen Port zu verwenden.
Benötige ich eine statische IP-Adresse für meinen WireGuard-Server?
Ja. Alle großen VPS-Anbieter weisen jedem VPS standardmäßig eine statische öffentliche IP-Adresse zu. Ihre Clients benötigen eine feste Serveradresse im Feld „Endpunkt“. Eine dynamische IP-Adresse auf Serverseite würde bei jeder Änderung die Client-Verbindung unterbrechen.
Wie entferne ich einen Client von meinem WireGuard-Server?
Um einen Peer zu entfernen, ohne WireGuard neu zu starten: `sudo wg set wg0 peer CLIENT_PUBLIC_KEY remove` >> Anschließend die Konfiguration speichern: `sudo wg-quick save wg0` >> Ersetzen Sie `CLIENT_PUBLIC_KEY` durch den öffentlichen Schlüssel des Peers. Führen Sie `sudo wg show` aus, um alle aktiven Peers und ihre Schlüssel anzuzeigen.
Welcher VPS ist am günstigsten für die Ausführung von WireGuard?
WireGuard läuft bereits auf den kleinsten verfügbaren VPS-Tarifen. Ein Tarif mit 512 MB RAM und 1 vCPU für 3 bis 5 US-Dollar pro Monat ist für 1 bis 10 private Nutzer ausreichend. Falls Sie nach speziell für VPN-Workloads optimierten Optionen suchen, vergleicht unsere Übersicht der besten VPS-Hosting-Angebote für WireGuard die wichtigsten Anbieter hinsichtlich Preis, Kernel-Version und Netzwerkqualität.
Mein abschließendes Urteil dazu
Nach jahrelanger Erfahrung im Aufbau und der Wartung von WireGuard-VPN-Servern bei Dutzenden von VPS-Anbietern und Client-Plattformen fasst dieser Leitfaden alles zusammen, was für eine funktionierende Konfiguration wirklich wichtig ist.
Ich habe Sie durch den SSH-Zugriff, die Systemvorbereitung, die Installation, die WireGuard-Konfiguration, die Schlüsselgenerierung, die Firewall-Regeln, die Client-Einrichtung auf allen vier wichtigen Plattformen, die QR-Code-Generierung für Mobilgeräte und gründliche Verbindungstests geführt.
Sie verfügen nun über einen voll funktionsfähigen, selbst gehosteten VPN-Server, der auf Ihrem eigenen VPS läuft, ohne jegliche Abhängigkeit von einem VPN-Anbieter.
- Der gesamte Vorgang dauert auf einem frisch installierten Ubuntu 22.04 VPS weniger als 30 Minuten, und sobald er läuft, benötigt er fast keine Wartung mehr.
- Halten Sie das System auf dem neuesten Stand, wechseln Sie die Client-Schlüssel alle 90 Tage und überprüfen Sie regelmäßig mit dem Befehl „sudo wg show“, ob alles wie erwartet aussieht.
Wenn Sie mit Ihrem VPS noch mehr erreichen möchten, Auf demselben Rechner können ein kompletter Web-Stack, Automatisierungs-Workflows oder Handelssoftware parallel zu WireGuard ohne Konflikte ausgeführt werden.
Die in diesem Leitfaden enthaltenen Links führen Sie je nach Ihrem Projekt zum jeweils richtigen nächsten Schritt.