Unbegrenztes Hosting, unübertroffene Leistung
Beginnen Sie jetzt bei 0.01 $

Wie man 2026 einen eigenen WireGuard-VPN-Server auf einem VPS einrichtet

Avatar von Mamta Goswami Mamta Goswami
16 min gelesen
So erstellen Sie Ihren eigenen WireGuard-VPN-Server auf einem VPS

Ich habe persönlich WireGuard VPN-Server bei mehr als einem Dutzend VPS-Anbietern aufgebaut und Stresstests unterzogen, die Fehler behoben, die den Leuten Schwierigkeiten bereiten, und diesen Prozess auf unter 30 Minuten von einem neuen Server aus optimiert. 

Alles in diesem Leitfaden basiert auf praktischer Erfahrung.

Dies ist eine vollständige Schritt-für-Schritt-Anleitung zur Einrichtung eines Ubuntu-VPN-Servers. Ich zeige Ihnen, wie Sie sich mit Ihrem VPS verbinden, WireGuard installieren, Schlüssel generieren, den Server konfigurieren, Windows-, macOS-, Android- und iPhone-Clients verbinden und den Tunnel durchgängig testen. 

Jeder Befehl in diesem Leitfaden ist in einem klar umrandeten Codefeld platziert, sodass Sie ihn direkt in Ihr Terminal kopieren und einfügen können, genau wie in den Screenshots gezeigt, die ich in jedem Schritt beigefügt habe.

Nach Abschluss dieser Anleitung verfügen Sie über einen voll funktionsfähigen, selbst gehosteten VPN-Server, der Ihnen vollständig gehört. Kein Abonnement, keine geteilten IPs, keine Protokollierungsrichtlinien von Drittanbietern. 

Kommen wir zur Sache.

Was ist WireGuard VPN?

Falls Sie mit VPN-Protokollen noch nicht vertraut sind, sollten Sie Folgendes wissen, bevor Sie mit der Eingabe von Befehlen beginnen. WireGuard ist nicht einfach nur eine weitere VPN-App.

Es handelt sich um ein direkt in den Linux-Kernel integriertes Protokoll.

WireGuard ist ein modernes Open-Source-VPN-Protokoll, das seit Version 5.6 in den Linux-Kernel integriert ist. 

Es verwendet ChaCha20 für die VPN-Verschlüsselung, Curve25519 für den Schlüsselaustausch und Poly1305 für die Authentifizierung. Mit weniger als 4,000 Codezeilen im Vergleich zu den über 100,000 Zeilen von OpenVPN ist es deutlich einfacher zu überprüfen, schneller auszuführen und als Linux-VPN-Server benutzerfreundlicher.

Was ist WireGuard VPN?

Man kann es sich wie einen sicheren Tunnel zwischen Ihrem Gerät und Ihrem VPS vorstellen. Der gesamte Datenverkehr wird verschlüsselt übertragen, durchläuft Ihren Server und verlässt den Server über die IP-Adresse Ihres VPS. 

Ihr Internetanbieter sieht nur verschlüsselte Datenpakete. Webseiten sehen Ihren VPS. Das ist die Grundidee hinter dem Hosting von privaten VPNs mit WireGuard.

Warum sollte man einen VPS für WireGuard verwenden?

WireGuard könnte man zwar auch zu Hause nutzen, aber ein VPS bietet einem etwas, was ein Heimanschluss niemals bieten kann: Eine statische öffentliche IP-Adresse, 24/7-Verfügbarkeit und volle Serverkontrolle, ohne dass Sie Ihren Heimrouter anfassen müssen:

  • Vollständige Serverkontrolle: Sie konfigurieren jede Regel, jeden Port, jede zulässige IP-Adresse. Keine Drittanbieter-Middleware zwischen Ihnen und Ihrem Datenverkehr.
  • Besser privacy: Ihre Daten werden von keinem externen Unternehmen verarbeitet. Sie sind der einzige Administrator.
  • Dedizierte IP-Adresse: Ihr VPS stellt Ihnen eine statische öffentliche IP-Adresse zur Verfügung, die nicht mit Tausenden anderer VPN-Nutzer geteilt wird, die möglicherweise markiert oder gesperrt werden.
  • Keine VPN-Protokollierung: Da Sie der Server besitzen, müssen Sie sich keine Gedanken über Protokollierungsrichtlinien machen.
  • Verbesserter Streaming-Zugriff: Eine dedizierte IP-Adresse wird von Streaming-Plattformen deutlich seltener blockiert als gemeinsam genutzte kommerzielle VPN-IP-Adressen.

Wir haben sie getestet. Diese vier Anbieter gewährleisten durchgängig die von WireGuard benötigte Kernel-Kompatibilität und Netzwerkleistung.

Wenn Sie eine detaillierte Aufschlüsselung der Preise, Bandbreitenbeschränkungen und Kernelversionen aller wichtigen Optionen wünschen, sehen Sie sich unsere Bestes VPS-Hosting für WireGuard Vergleich.

  • Kamatera: Abrechnung nach Stunden, globale Rechenzentren, starke Netzwerkleistung.
  • Vultr: Einfache Benutzeroberfläche, schnelle NVMe-basierte Server, Einstiegstarif ab 5 US-Dollar pro Monat.
  • DigitalOcean: Hervorragende Dokumentation, zuverlässige Verfügbarkeit, benutzerfreundliches Dashboard für Anfänger.
  • Linode (Akamai Cloud): Hervorragendes Preis-Leistungs-Verhältnis, starke globale Gemeinschaft.

Voraussetzungen vor dem Start

Bevor Sie auch nur einen einzigen Befehl ausführen, nehmen Sie sich zwei Minuten Zeit, um sicherzustellen, dass Sie alles haben, was für diese Einrichtung erforderlich ist. Fehlt auch nur eine dieser Komponenten, schlägt die Konfiguration mittendrin fehl.

Voraussetzungen:

  • Ubuntu 22.04 VPS (getestet mit 22.04 LTS; Ubuntu 24.04 funktioniert ebenfalls)
  • Root- oder Sudo-Zugriff auf den Server
  • SSH-Client (Terminal unter macOS/Linux, Windows Terminal oder PuTTY unter Windows)
  • Eine statische öffentliche IP-Adresse, die Ihrem VPS zugewiesen wird
  • Grundlegende Kenntnisse der Linux-Befehlszeile

Empfohlene VPS-Spezifikationen

NutzerCPURAMLagerungBandbreite
1-51 vCPU512 MB 10 GB SSD500 GB/Monat
5-201 vCPU1 GB20 GB SSD1 TB/Monat
20-502 vCPU2 GB40 GB SSD2 TB/Monat
50+4 vCPU4 GB80 GB SSD4 TB/Monat
Hinweis

WireGuard ist extrem ressourcenschonend. Selbst ein VPS für 5 US-Dollar pro Monat mit 512 MB RAM bewältigt 5 bis 10 gleichzeitige Nutzer problemlos. Die Bandbreite ist fast immer der eigentliche Flaschenhals, nicht CPU oder RAM.

Nachdem Ihr VPS eingerichtet und die SSH-Zugangsdaten bereitliegen, gehen wir Schritt für Schritt vor. Alle Befehle in dieser Anleitung befinden sich in kopierbaren Codefeldern. Sie müssen sie nicht manuell eingeben. 

Kopieren Sie den Text direkt aus dem Textfeld und fügen Sie ihn in Ihr Terminal ein, genau wie in den Screenshots gezeigt.

Schritt 1: Stellen Sie über SSH eine Verbindung zu Ihrem VPS her.

SSH ist die Schnittstelle, über die Sie von Ihrem lokalen Rechner aus mit Ihrem VPS kommunizieren. Jeder Befehl in dieser Anleitung wird innerhalb dieser SSH-Sitzung ausgeführt, daher ist das Herstellen der Verbindung der erste Schritt.

Unter macOS oder Linux öffnen Sie das Terminal und führen Sie folgenden Befehl aus:

ssh root@IHRE_VPS_IP

Öffnen Sie unter Windows das Windows Terminal oder PowerShell und führen Sie denselben Befehl aus. Ersetzen Sie YOUR_VPS_IP durch die öffentliche IP-Adresse aus dem Kontrollpanel Ihres VPS-Anbieters.

Verbinden Sie sich per SSH mit Ihrem VPS

Wenn Sie PuTTY verwenden, geben Sie die IP-Adresse Ihres VPS in das Feld „Hostname“ ein und stellen Sie eine Verbindung über Port 22 her. Wenn Sie ein SSH-Schlüsselpaar eingerichtet haben, erfolgt die Verbindung ohne Passwortabfrage. 

Falls nicht, geben Sie das Root-Passwort ein, das Ihnen Ihr Provider mitgeteilt hat.

Hinweis

Verwenden Sie stets SSH-Schlüsselauthentifizierung anstelle von Passwörtern. Dadurch wird das Risiko von Brute-Force-Angriffen eliminiert und die Sicherheit für jeden mit dem Internet verbundenen Server deutlich erhöht.

Schritt 2: Aktualisieren Sie Ihren Ubuntu-Server

Ein veraltetes System vor der Installation neuer Software zu betreiben, ist der häufigste Einrichtungsfehler. Dieser Schritt aktualisiert alle vorhandenen Pakete und stellt sicher, dass Ihr Kernel auf dem neuesten Stand ist, bevor WireGuard ihn verändert.

sudo apt update && sudo apt upgrade -y

`apt update` aktualisiert die Paketliste. `apt upgrade -y` installiert alle verfügbaren Updates ohne Nachfrage. Falls der Kernel aktualisiert wurde, starten Sie den Server neu.

Sudo Neustart

Nach dem Neustart stellen Sie die Verbindung via SSH mit demselben Befehl wie in Schritt 1 wieder her.

Aktualisieren Sie Ihren Ubuntu-Server
Hinweis

Veraltete Kernel können dazu führen, dass WireGuard sein Kernelmodul nicht lädt oder sich unvorhersehbar verhält. Aktualisieren Sie daher immer vor der Installation.

Schritt 3: WireGuard auf Ubuntu installieren

Ubuntu 22.04 enthält WireGuard in seinen offiziellen Repositories, was bedeutet, dass für die Einrichtung von WireGuard unter Ubuntu nur ein einziger Befehl erforderlich ist. Keine Drittanbieter-PPAs, keine manuelle Kompilierung erforderlich.

sudo apt install wireguard -y

Überprüfen Sie die Installation:

wg –version

Sie sollten eine Ausgabe ähnlich der folgenden sehen:

wireguard-tools v1.0.20210914 – https://git.zx2c4.com/wireguard-tools/

WireGuard auf Ubuntu installieren

Ubuntu 22.04 wird standardmäßig mit Linux-Kernel 5.15 ausgeliefert, wodurch WireGuard als natives Kernelmodul läuft. Aus diesem Grund ist die Einrichtung des Ubuntu-VPN-Servers im Vergleich zu älteren Distributionen, die eine DKMS-Kompilierung erforderten, so unkompliziert.

Wenn Sie auf einem bester unmanaged Linux VPS Hosting-PlanSie verfügen standardmäßig über vollen Root-Zugriff, was genau das ist, was Sie für die folgenden Schritte benötigen. 

Bei Managed VPS-Plänen wird manchmal der für WireGuard erforderliche Zugriff auf Kernel-Ebene eingeschränkt.

Hinweis

Wenn Sie Ubuntu 18.04 oder eine ältere Version verwenden, benötigen Sie zusätzlich wireguard-dkms. Diese Anleitung ist für Ubuntu 22.04 LTS optimiert.

Schritt 4: WireGuard-Serverschlüssel generieren

Das gesamte Sicherheitsmodell von WireGuard basiert auf Public-Key-Kryptografie. Jeder Teilnehmer, einschließlich Ihres Servers, erhält ein eindeutiges Schlüsselpaar. Der private Schlüssel verlässt niemals das Gerät, auf dem er erstellt wurde.

Zuerst müssen die korrekten Berechtigungen für das WireGuard-Verzeichnis festgelegt werden:

sudo chmod 700 /etc/wireguard

Generieren Sie das Server-Schlüsselpaar:

wg genkey | sudo tee /etc/wireguard/server_private.key | wg pubkey | sudo tee /etc/wireguard/server_public.key

Prüfen Sie beide Schlüssel, um zu bestätigen, dass sie erstellt wurden:

sudo cat /etc/wireguard/server_private.keysudo cat /etc/wireguard/server_public.key

Jeder Schlüssel ist eine 44 Zeichen lange Base64-Zeichenkette. Ein privater Schlüssel sieht beispielsweise so aus:

WAmQnAHDiLMSbO6v3KXrB1OP7ZHdFqzxXBl+n3WjYW4=

WireGuard-Serverschlüssel generieren

Kopieren und speichern Sie beide Schlüssel an einem sicheren Ort. Sie benötigen den öffentlichen Schlüssel des Servers für die Konfiguration der Clientgeräte in den Schritten 9 und 10.

Hinweis

Geben Sie Ihren privaten Schlüssel niemals weiter und legen Sie ihn nicht offen. Wenn er kompromittiert wird, kann jeder Ihren Server imitieren oder Ihren VPN-Verkehr entschlüsseln. Behandeln Sie ihn mit der gleichen Sorgfalt wie Ihr Root-Passwort.

Schritt 5: Konfigurieren Sie den WireGuard-VPN-Server

Hier definieren Sie die VPN-Schnittstelle Ihres Servers: seine interne IP-Adresse, der Port, an dem er lauscht, und die NAT-Regeln, die es dem Client-Datenverkehr ermöglichen, über Ihren Server ins Internet zu gelangen.

Ermitteln Sie zunächst den Namen der Netzwerkschnittstelle Ihres Servers:

Standard-IP-Routenliste

Die Ausgabe sieht folgendermaßen aus:

Standardmäßig über 1.2.3.4 dev eth0 proto static

Das Wort nach „Entwickler“ ist Ihr Schnittstellenname. In diesem Beispiel ist es eth0. Notieren Sie esBei einigen VPS-Anbietern ist es ens3 oder ens18. Erstellen Sie nun die Konfigurationsdatei:

sudo nano /etc/wireguard/wg0.conf

Fügen Sie Folgendes ein:

[Interface]PrivateKey = YOUR_SERVER_PRIVATE_KEYAddress = 10.0.0.1/24ListenPort = 51820SaveConfig = truePostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADEPreDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

Ersetzen Sie YOUR_SERVER_PRIVATE_KEY durch Ihren tatsächlichen privaten Schlüssel aus Schritt 4. Ersetzen Sie eth0 durch Ihren tatsächlichen Schnittstellennamen. 

Konfigurieren Sie den WireGuard-VPN-Server

Speichern und beenden: Strg+X, dann Y, dann Eingabetaste.

Adresse = Die Adresse 10.0.0.1/24 weist dem Server die erste IP-Adresse im VPN-Subnetz 10.0.0.0/24 zu. Clientgeräte erhalten in späteren Schritten IP-Adressen von 10.0.0.2 bis 10.0.0.254.

Hinweis

Die PostUp- und PreDown-Leitungen steuern NAT, damit Client-Datenverkehr über die öffentliche Schnittstelle Ihres Servers das Internet erreichen kann. Wenn Ihre Schnittstelle nicht eth0 ist, müssen Sie beide Leitungen aktualisieren, da Clients sonst zwar eine Verbindung zum Tunnel herstellen, aber keinen Internetzugang haben.

Schritt 6: IP-Weiterleitung aktivieren

Ubuntu blockiert standardmäßig die Paketweiterleitung zwischen Schnittstellen. Damit Ihr Linux-VPN-Server den Client-Datenverkehr ins Internet weiterleitet, müssen Sie diese Funktion im Kernel explizit aktivieren.

Öffnen Sie die sysctl-Konfigurationsdatei:

sudo nano /etc/sysctl.conf

Suchen Sie diese Zeile und entfernen Sie das # am Anfang, um die Kommentarzeichen zu entfernen:

net.ipv4.ip_forward = 1

Speichern und beenden, dann sofort anwenden:

sudo sysctl -p

 Überprüfen Sie, ob es aktiv ist:

sysctl net.ipv4.ip_forward

Erwartete Ausgabe:

net.ipv4.ip_forward = 1

Für die IPv6-Weiterleitung (optional) fügen Sie Folgendes zu sysctl.conf hinzu:

net.ipv6.conf.all.forwarding = 1

IP-Weiterleitung aktivieren
Hinweis

Ohne IP-Weiterleitung können VPN-Clients zwar eine Verbindung zum Tunnel herstellen, aber nicht im Internet surfen. Dies ist der häufigste Grund, warum eine WireGuard-Konfiguration zwar scheinbar funktioniert, Clients aber keinen Internetzugang haben.

Schritt 7: Firewall-Regeln konfigurieren

Ihr Server muss eingehende WireGuard-Verbindungen auf dem UDP-Port 51820 akzeptieren können. Sie müssen außerdem SSH zulassen, damit Sie sich nicht selbst aussperren. 

Führen Sie beides durch, bevor Sie UFW aktivieren.

sudo ufw erlauben 51820/udpsudo ufw erlauben OpenSSHsudo ufw aktiviert den Status von udo ufw
Konfigurieren von Firewall-Regeln

Wenn Ihr VPS-Anbieter über eine Firewall auf Cloud-Ebene verfügt (DigitalOcean, Vultr und Kamatera tun dies alle), melden Sie sich an und fügen Sie eine eingehende Regel hinzu:

TypProtokollHafenQuelle
MaßgeschneidertUDP518200.0.0.0/0
SSHTCP22Ihre IP-Adresse (empfohlen)
Hinweis

WireGuard verwendet immer UDP, niemals TCP. Wenn Sie Port 51820 in Ihrer Firewall als TCP konfigurieren, werden alle Client-Verbindungen stillschweigend blockiert.

Schritt 8: Starten Sie den WireGuard-VPN-Server.

Nachdem die Konfigurationsdatei eingerichtet und die Firewall-Regeln festgelegt wurden, ist es an der Zeit, die WireGuard-Schnittstelle zu aktivieren und Ihrem System mitzuteilen, dass sie bei jedem Neustart automatisch gestartet werden soll.

Starten Sie jetzt die Benutzeroberfläche:

sudo wg-quick up wg0

Beim Systemstart aktivieren:

sudo systemctl aktiviert wg-quick@wg0

Prüfen Sie, ob die Schnittstelle funktioniert:

sudo wg show

Das solltest du sehen:

Schnittstelle: wg0 öffentlicher Schlüssel: IHR_SERVER_ÖFFENTLICHER_SCHLÜSSEL privater Schlüssel: (versteckt) Listening-Port: 51820

Wenn die Benutzeroberfläche ohne Fehler angezeigt wird und Ihren öffentlichen Schlüssel und Port anzeigt, ist Ihr WireGuard-VPN-Server aktiv.

Starten Sie den WireGuard-VPN-Server.

Sie können nun Clientgeräte hinzufügen.

Schritt 9: Erstellen Sie einen WireGuard-VPN-Client

Jedes Gerät, das sich mit Ihrem VPN verbindet, benötigt ein eigenes Schlüsselpaar und eine eigene Konfigurationsdatei. Beides wird auf dem Server generiert und anschließend auf das Clientgerät übertragen oder eingescannt.

Generieren Sie ein Schlüsselpaar für Ihren ersten Client:

wg genkey | tee client1_private.key | wg pubkey > client1_public.keycat client1_private.keycat client1_public.key

Fügen Sie diesen Client als Peer auf dem Server hinzu:

sudo wg set wg0 peer CLIENT1_PUBLIC_KEY allowed-ips 10.0.0.2/32

Ersetzen Sie CLIENT1_PUBLIC_KEY durch den soeben generierten öffentlichen Schlüssel. Speichern Sie den aktualisierten Zustand auf der Festplatte:

sudo wg-quick save wg0 Jetzt die Client-Konfigurationsdatei erstellen:

[Schnittstelle]Privater Schlüssel = CLIENT1_PRIVATE_KEYAdresse = 10.0.0.2/32DNS = 1.1.1.1 [Peer]Öffentlicher Schlüssel = IHR_SERVER_ÖFFENTLICHER_SCHLÜSSELEndpunkt = IHRE_VPS_IP:51820ZulässigeIPs = 0.0.0.0/0PersistentKeepalive = 25

Ersetzen Sie CLIENT1_PRIVATE_KEY durch den privaten Schlüssel des Clients, YOUR_SERVER_PUBLIC_KEY durch den öffentlichen Serverschlüssel aus Schritt 4 und YOUR_VPS_IP durch die öffentliche IP-Adresse Ihres VPS.

Erstellen Sie einen WireGuard-VPN-Client

AllowedIPs = 0.0.0.0/0 leitet den gesamten Client-Datenverkehr über das VPN. PersistentKeepalive = 25 hält die Verbindung trotz NAT-Firewalls aufrecht. 

Speichern Sie diese Datei unter dem Namen client1.conf.

Schritt 10: WireGuard unter Windows, macOS, Android und iPhone konfigurieren

Die offiziellen WireGuard-Apps sind auf allen gängigen Plattformen kostenlos. Nach der Installation laden Sie die in Schritt 9 erstellte client1.conf-Datei und stellen die Verbindung mit einem Klick her.

  • Windows

Laden Sie das WireGuard-Installationsprogramm von wireguard.com herunter. Öffnen Sie die Anwendung, klicken Sie auf „Tunnel hinzufügen“, wählen Sie client1.conf aus und klicken Sie auf „Aktivieren“.

  • macOS

Installieren Sie WireGuard aus dem Mac App Store. Öffnen Sie die App, klicken Sie auf die Schaltfläche „+“, wählen Sie „Tunnel aus Datei importieren“, wählen Sie client1.conf aus und aktivieren Sie die Verbindung.

  • Android

Installieren Sie WireGuard aus dem Google Play Store. Tippen Sie auf die Schaltfläche „+“, wählen Sie „Aus Datei oder Archiv importieren“ und anschließend die Datei client1.conf. Alternativ können Sie den QR-Code aus Schritt 11 scannen, um die Einrichtung zu beschleunigen.

  • iPhone/iOS

Installieren Sie WireGuard aus dem App Store. Tippen Sie auf „+“ und wählen Sie „Aus QR-Code erstellen“ oder „Aus Datei erstellen“. Die QR-Code-Methode aus Schritt 11 ist die schnellste Möglichkeit, eine Verbindung auf Ihrem Mobilgerät herzustellen.

Hinweis

Bei Android und iOS entfällt durch die Verwendung der QR-Code-Methode (Schritt 11) die Notwendigkeit, die .conf-Datei per E-Mail oder Dateiübertragung auf Ihr Telefon zu übertragen.

Schritt 11: Erstellen Sie einen QR-Code für mobile Geräte

Anstatt die Konfigurationsdatei an Ihr Smartphone zu senden, können Sie einen QR-Code im Terminal anzeigen lassen und diesen direkt mit der WireGuard-App scannen. Das dauert etwa 30 Sekunden.

Installieren Sie qrencode auf dem Server:

sudo apt install qrencode -y

Generieren und zeigen Sie den QR-Code in Ihrem Terminal an:

qrencode -t ansiutf8 < client1.conf

 Es erscheint ein scannbarer QR-Code. Öffnen Sie die WireGuard-App auf Ihrem Smartphone, tippen Sie auf „+“, wählen Sie „Aus QR-Code erstellen“ und scannen Sie den Code.

So speichern Sie den QR-Code als PNG-Bild:

qrencode -o client1-qr.png < client1.conf
Hinweis

Fotografieren oder teilen Sie den QR-Code nicht. Er enthält den privaten Schlüssel des Clients. Jeder, der ihn scannt, erhält vollen Zugriff auf Ihre VPN-Verbindung.

Schritt 12: Testen Sie Ihre WireGuard-VPN-Verbindung

Eine Verbindung ohne vorherige Überprüfung herzustellen, ist nur eine halbe Sache. Führen Sie diese drei Prüfungen durch, um sicherzustellen, dass Ihr Tunnel aktiv ist, der Datenverkehr korrekt geleitet wird und keine DNS-Informationen außerhalb des verschlüsselten Tunnels durchsickern.

Überprüfen Sie Ihre IP-Adresse

Besuchen Sie whatismyip.com mit Ihrem Endgerät. Ihre IP-Adresse sollte nun die öffentliche IP-Adresse Ihres VPS anzeigen, nicht mehr Ihre Heim- oder Mobilfunk-IP-Adresse.

Pinge den Server durch den Tunnel an.

ping 10.0.0.1

Die Antworten bestätigen, dass der Tunnel aktiv ist und die Pakete zwischen Client und Server weitergeleitet werden.

Überprüfen Sie die aktiven Peers auf dem Server.

sudo wg show

Suchen Sie Ihren Client im Bereich „Peers“. Ein Handshake-Zeitstempel der letzten Minuten bestätigt, dass der Client aktiv verbunden ist.

Test auf DNS-Leaks

Besuchen Sie dnsleaktest.com und führen Sie den erweiterten Test durch. Alle angezeigten DNS-Server sollten vom Standort Ihres VPS stammen. Werden die Server Ihres Internetanbieters angezeigt, dringt Ihr DNS-Code außerhalb des Tunnels nach außen.

Hinweis

Eine erfolgreiche IP-Änderung, aber ein fehlgeschlagener DNS-Leak-Test bedeutet, dass der DNS-Verkehr nicht durch den Tunnel geleitet wird. Die Konfiguration in Schritt 9 enthält bereits DNS = 1.1.1.1, was dies verhindert.

Sicherheitsbest Practices für WireGuard VPN

Die korrekte Serverkonfiguration ist nur der erste Schritt. Im Folgenden beschreibe ich die Sicherheitsmaßnahmen, die ich bei jedem von mir eingerichteten und gewarteten selbstgehosteten VPN-Server anwende. Die Implementierung dauert nur wenige Minuten.

  • SSH-Zugriff einschränken: Ändern Sie den SSH-Port von 22 auf einen nicht standardmäßigen Port und deaktivieren Sie die Passwortanmeldung. Setzen Sie die Option `PasswordAuthentication no` in der Datei `/etc/ssh/sshd_config`.
  • Verwenden Sie einen nicht standardmäßigen WireGuard-Port: Verwenden Sie anstelle von 51820 einen zufällig gewählten hohen Port wie z. B. 41194. Dadurch wird die Wahrscheinlichkeit verringert, von automatisierten Scannern erfasst zu werden.
  • Schlüssel regelmäßig wechseln: Generieren Sie alle 90 Tage neue Schlüsselpaare für die Clients. Führen Sie dazu den Befehl `wg genkey` aus, aktualisieren Sie den Peer-Block auf dem Server und übertragen Sie die neue Konfiguration an die Clients.
  • Installieren Sie fail2ban: Schützen Sie SSH vor Brute-Force-Angriffen mit sudo apt install fail2ban. Es sperrt automatisch IPs mit wiederholten fehlgeschlagenen Anmeldeversuchen.
  • Halten Sie Ihr System auf dem neuesten Stand: Führen Sie wöchentlich sudo apt update && sudo apt upgrade -y aus, um stets über aktuelle Kernel- und Benutzersicherheitspatches zu verfügen.
  • Fügen Sie einen vorab geteilten Schlüssel (PSK) hinzu: Für Post-Quanten-Resistenz und zusätzliche Vorwärtsgeheimhaltung fügen Sie PresharedKey = sowohl zum Server-Peer-Block als auch zum Client-Interface-Block hinzu.
  • Aktive Kollegen überwachen: Führen Sie regelmäßig den Befehl `sudo wg show` aus. Entfernen Sie alle Peers, die Sie nicht erkennen, umgehend.

Tipps zur Leistungsoptimierung

WireGuard ist bereits das schnellste verfügbare VPN-Protokoll für VPS-Netzwerk-Workloads. Diese Optimierungen verbessern die Leistung weiter, insbesondere bei Verbindungen mit hohem Durchsatz oder über große Entfernungen.

  • Nutzen Sie einen VPS mit einem modernen Kernel: Linux 5.6 und höher führt WireGuard nativ im Kernelbereich aus. Ältere Versionen verwenden ein langsameres DKMS-Modul.
  • Wählen Sie einen geografisch nahen VPS: Die physische Entfernung zwischen Ihnen und Ihrem Server beeinflusst die Latenz direkt. Ein VPS im selben Land erhöht die Latenz typischerweise nur um 5 bis 20 ms.
  • Für Anwender, die maximalen Durchsatz fordern, Die Kombination von WireGuard mit einem Hochgeschwindigkeits-Netzwerk-Backbone macht einen deutlichen Unterschied in der realen Leistung.
  • Für die höchstmöglichen Netzwerkgeschwindigkeiten, Schauen Sie sich unseren Leitfaden an Bestes 10 Gbit/s VPS-Hosting Optionen, die ungedrosselte Bandbreite in Unternehmensqualität liefern, die sich perfekt für VPN-Implementierungen mit hohem Datenverkehr eignet.
  • Wählen Sie einen Server mit hoher Bandbreite: Bei VPN-Anwendungen mit hohem Datendurchsatz, wie z. B. großen Dateiübertragungen oder Videostreaming, ist Bandbreitenreserve entscheidend. Anbieter mit 10-Gbit/s-Uplinks bieten Ihnen die benötigte Kapazität für Anwendungen mit hohem Datenverkehr ohne Engpässe.
  • Passen Sie die MTU an, falls Paketprobleme auftreten: Die Standard-MTU für WireGuard beträgt 1420. Sollten Sie Verbindungsabbrüche oder langsame Verbindungen feststellen, reduzieren Sie den Wert im Abschnitt „Client-Schnittstelle“ auf 1380:
MTU = 1380
  • BBR-Stauvermeidung aktivieren: Fügen Sie diese beiden Zeilen zu /etc/sysctl.conf hinzu, um einen deutlich besseren Durchsatz bei Fernverbindungen zu erzielen, und führen Sie dann sudo sysctl -p aus:
net.core.default_qdisc=fqnet.ipv4.tcp_congestion_control=bbr

Häufige WireGuard-Fehler und deren Behebung [Tabellenform]

Selbst eine gut geschriebene Konfiguration kann gelegentlich auf Probleme stoßen. Hier sind die Fehler, die ich am häufigsten beim Einrichten der WireGuard-Konfiguration auf einem neuen VPS sehe, zusammen mit der jeweiligen Lösung.

FehlerWahrscheinliche UrsacheFixieren
RTNETLINK: Betrieb nicht unterstütztKernelmodul nicht geladensudo modprobe wireguard ODER wireguard-dkms neu installieren
Der Handschlag wurde nicht abgeschlossen.Firewall blockiert UDP-Port 51820 oder falsche Server-IP-Adresse in der ClientkonfigurationÜberprüfen Sie ufw und die Cloud-Firewall. Überprüfen Sie den Endpunkt in der Clientkonfiguration.
Verbindung besteht, aber kein InternetIP-Weiterleitung deaktiviert oder NAT-Regel fehltÜberprüfen Sie sysctl net.ipv4.ip_forward und PostUp in wg0.conf
DNS-LeaksDNS ist in der Client-Tunnelkonfiguration nicht festgelegt.Fügen Sie DNS = 1.1.1.1 unter [Schnittstelle] in der Clientkonfiguration hinzu.
Der Peer zeigt nach dem Handshake 0 Datenverkehr an.Abweichung bei den zulässigen IPsZulässige IPs = 0.0.0.0/0 auf dem Client; korrekte IP im Server-Peer-Block
wg0 existiert bereitsSchnittstelle bereits aktivsudo wg-quick down wg0 then sudo wg-quick up wg0
Zugriff auf wichtige Dateien verweigertFalsche Dateiberechtigungensudo chmod 600 /etc/wireguard/*.key
Keine Route zum HostFalsches Subnetz oder fehlendes GatewayÜberprüfen Sie die Einstellungen für Adresse und zulässige IPs sowohl auf Server- als auch auf Clientseite.

Anwendungsfälle für WireGuard VPN

Ich arbeite schon seit Jahren mit VPNs und glauben Sie mir, nichts hat mich so beeindruckt wie WireGuard VPN. Wie bereits erwähnt, habe ich es monatelang getestet, um herauszufinden, wie es funktioniert und wofür ich es noch besser einsetzen kann.

Wenn Sie als SEO-Manager die Websites von Mitbewerbern analysieren möchten, die von Ihrem Standort aus nicht erreichbar sind, können Sie WireGuard verwenden, um sicher auf die Website Ihres Mitbewerbers zuzugreifen.

Genau wie hier habe ich unten einige Beispiele aus der Praxis hinzugefügt, in denen Wireguard VPN wirklich hilfreich ist.

  • Sichere Verbindung von Remote-TeamsIch sehe dieses Problem ständig: Teams, die über verschiedene Länder verteilt sind und alle sicheren Zugriff auf Firmentools und -dateien benötigen. WireGuard löst dieses Problem. Die Einrichtung erfolgt einmalig, und Ihre Teammitglieder können sich von überall aus verbinden, als säßen sie im Büro.
  • Sicherung Ihres Heim-Internets: Eines kann ich Ihnen sagen: Öffentliches WLAN ist eine Falle. Verbinden Sie sich niemals damit, wenn Sie kein VPN haben. In Cafés und Flughäfen sind Ihre Daten ungeschützt. Wenn Sie WireGuard auf Ihrem eigenen Server betreiben, erstellen Sie einen privaten Tunnel, der all Ihre Online-Aktivitäten schützt.
  • Verbindung eines Büros mit einem anderenIch habe Unternehmen geholfen, die zwei oder drei Niederlassungen in verschiedenen Städten haben und alle dieselben internen Tools benötigen. Mit WireGuard lassen sich all diese Standorte unauffällig über einen sicheren Tunnel verbinden. Sie verhalten sich wie ein einziges Netzwerk.
  • Aufbau einer sicheren Verbindung zwischen zwei Cloud-ServernIch arbeite regelmäßig mit Cloud-Infrastrukturen, und immer wieder taucht die Notwendigkeit auf, Servern eine sichere Kommunikation untereinander zu ermöglichen. WireGuard macht das ganz einfach. Man installiert es auf zwei oder mehr Servern, diese authentifizieren sich einmalig, und der gesamte Datenverkehr wird über eine verschlüsselte Verbindung übertragen.

Nun bleibt noch eine Frage offen! Ist WireGuard empfehlenswert oder sollte ich ein anderes kommerzielles VPN verwenden? Lesen Sie weiter, denn ich habe versucht, auch diese Frage zu beantworten!

WireGuard vs. kommerzielle VPN-Dienste

Selbsthosting ist nicht für jeden die richtige Wahl. Hier finden Sie einen ehrlichen Direktvergleich, damit Sie entscheiden können, ob sich der Bau eines eigenen Systems für Ihre Situation lohnt.

FunktionSelbstgehostetes WireGuardKommerzielles VPN
DatenschutzAlle Protokolle und Daten gehören Ihnen. Niemand sonst hat Zugriff darauf.Hängt von den Protokollierungsrichtlinien des Anbieters ab. Häufig gemeinsam genutzte Infrastruktur.
SchnelligkeitDedizierte Serverbandbreite. Keine Drosselung.Wird von Tausenden von Nutzern genutzt. Die Geschwindigkeit variiert.
Kosten3 bis 10 US-Dollar pro Monat für einen VPS. Einmaliger Einrichtungsaufwand.5 bis 15 US-Dollar pro Monat (wiederkehrend). Oft ist eine jährliche Vertragslaufzeit erforderlich.
IP AddressEigene statische IP-Adresse, exklusiv für Sie.Gemeinsam genutzte IP-Adressen, die von vielen Nutzern verwendet werden. Häufig von Streaming-Plattformen blockiert.
AnpassungVolle Kontrolle über Ports, DNS, Routing und Peers.Beschränkt auf das, was die App des Anbieters bietet.
Einrichtung30 bis 60 Minuten, grundlegende Linux-Kenntnisse erforderlich.Herunterladen und auf „Verbinden“ klicken. Keine technischen Kenntnisse erforderlich.
UnterstützungSelbstverwaltet. Community-Foren verfügbar.Kundenbetreuung inklusive.

Wenn Sie die volle Kontrolle wünschen und eine einmalige Einrichtung nicht scheuen, ist Self-Hosting die beste Wahl.ivacyKosten und Flexibilität spielen eine wichtige Rolle. Wenn Sie eine Lösung benötigen, die keine Konfiguration erfordert und auch für technisch nicht versierte Familienmitglieder zugänglich ist, ist ein kommerzielles VPN die einfachere Wahl.

Noch eine Sache, die für PR erwähnenswert istivacy-bewusste Nutzer: Wenn Sie Ihren VPS bezahlen möchten, ohne eine Kreditkarte oder ein Bankkonto damit zu verknüpfen, akzeptieren einige Anbieter alternative Zahlungsmethoden. 

Manche VPS-Anbieter akzeptieren auch alternative Zahlungsmethoden, die keine Kreditkarte erfordern. Das ist besonders praktisch, wenn Sie Ihren VPS-Kauf vertraulich behandeln möchten. Lesen Sie dazu unseren Kaufleitfaden. VPS mit WebMoney.

Häufig gestellte Fragen: So erstellen Sie Ihren eigenen WireGuard-VPN-Server auf einem VPS

Ist WireGuard kostenlos?

Ja. WireGuard ist vollständig Open Source und unter der GPL-Lizenz verfügbar. Die Serversoftware, alle Client-Apps für Windows, macOS, Android und iOS sowie alle Konfigurationstools sind kostenlos. Ihre einzigen Kosten sind die für den VPS selbst, der ab etwa 3 bis 5 US-Dollar pro Monat erhältlich ist. Die günstigsten Optionen mit dennoch solider VPN-Leistung finden Sie in unserem Leitfaden. bester günstiger VPS-Server Die Auswahlmöglichkeiten sind heute gegeben.

Ist WireGuard besser als OpenVPN?

Ja. WireGuard benötigt weniger als 4,000 Codezeilen im Vergleich zu den über 100,000 Zeilen von OpenVPN, stellt schnellere Verbindungen her, verbraucht weniger CPU-Leistung und erzielt einen höheren Durchsatz. Der einzige Vorteil von OpenVPN besteht weiterhin darin, dass es über TCP-Port 443 laufen kann, was die Blockierung in restriktiven Netzwerken erschwert.

Kann ich WireGuard zum Streamen verwenden?

Ja. Da Ihr selbstgehosteter VPN-Server Ihnen eine dedizierte, exklusive IP-Adresse bereitstellt, ist die Wahrscheinlichkeit einer Blockierung durch Streaming-Plattformen deutlich geringer als bei gemeinsam genutzten kommerziellen VPN-IPs. Richten Sie Ihren VPS in einem Rechenzentrum in dem Land ein, dessen Streaming-Inhalte Sie abrufen möchten.

Verbirgt WireGuard meine IP-Adresse?

Ja. Im verbundenen Zustand wird der gesamte ausgehende Datenverkehr über die öffentliche IP-Adresse Ihres VPS geleitet. Webseiten sehen die IP-Adresse Ihres Servers, nicht Ihre tatsächliche. Ihr Internetanbieter kann zwar sehen, dass Sie verschlüsselte UDP-Pakete an einen VPS senden, aber er kann den Inhalt des VPN-Verschlüsselungstunnels nicht lesen.

Kann ich WireGuard unter Debian installieren?

Ja. Unter Debian 11 und Debian 12 führen Sie folgenden Befehl aus: `sudo apt install wireguard -y`. Die Schritte in dieser Anleitung funktionieren auch unter Debian mit nahezu identischen Befehlen. Die Installation von WireGuard unter Ubuntu und Debian verwendet bei modernen Kernelversionen denselben Paketnamen und dieselbe Konfigurationsstruktur.

Ist das Selbsthosting eines VPN sicher?

Ja, sofern Sie grundlegende Sicherheitsvorkehrungen beachten. Die Risiken des Selbsthostings unterscheiden sich von denen eines kommerziellen VPNs: Sie sind für Updates, Firewall-Regeln und den Schlüsselwechsel verantwortlich. Befolgen Sie die Empfehlungen im Abschnitt „Best Practices für die Sicherheit“ dieses Leitfadens, und Ihr Linux-VPN-Server ist genauso sicher wie jeder gut verwaltete kommerzielle Dienst.

Wie viele Benutzer können sich verbinden?

Ein VPS mit 1 vCPU oder 1 GB RAM kann problemlos 20 bis 30 Clients zum Surfen und Streamen bedienen. Für 50 oder mehr Nutzer empfiehlt sich ein Server mit 2 vCPUs oder 2 GB RAM. Die Kernel-Implementierung von WireGuard hält die CPU-Auslastung sehr gering. Die Bandbreite ist fast immer der eigentliche Flaschenhals. Unser Leitfaden dazu… Bestes VPS-Hosting mit unbegrenzter Bandbreite Es lohnt sich, die Optionen zu prüfen, wenn Sie ein VPN für mehrere Benutzer einrichten möchten.

Kann WireGuard von Firewalls erkannt und blockiert werden?

Der UDP-Verkehr von WireGuard kann von Deep Packet Inspection (DPI)-Systemen, die von Unternehmensfirewalls und einigen nationalen Sperren eingesetzt werden, identifiziert werden. Im Gegensatz zu OpenVPN über TCP 443 verfügt WireGuard standardmäßig über keine integrierte Verschleierung. Sollten Sie auf Blockierungen stoßen, erwägen Sie, den Tunnel in einen Stunnel einzubetten oder einen nicht standardmäßigen Port zu verwenden.

Benötige ich eine statische IP-Adresse für meinen WireGuard-Server?

Ja. Alle großen VPS-Anbieter weisen jedem VPS standardmäßig eine statische öffentliche IP-Adresse zu. Ihre Clients benötigen eine feste Serveradresse im Feld „Endpunkt“. Eine dynamische IP-Adresse auf Serverseite würde bei jeder Änderung die Client-Verbindung unterbrechen.

Wie entferne ich einen Client von meinem WireGuard-Server?

Um einen Peer zu entfernen, ohne WireGuard neu zu starten: `sudo wg set wg0 peer CLIENT_PUBLIC_KEY remove` >> Anschließend die Konfiguration speichern: `sudo wg-quick save wg0` >> Ersetzen Sie `CLIENT_PUBLIC_KEY` durch den öffentlichen Schlüssel des Peers. Führen Sie `sudo wg show` aus, um alle aktiven Peers und ihre Schlüssel anzuzeigen.

Welcher VPS ist am günstigsten für die Ausführung von WireGuard?

WireGuard läuft bereits auf den kleinsten verfügbaren VPS-Tarifen. Ein Tarif mit 512 MB RAM und 1 vCPU für 3 bis 5 US-Dollar pro Monat ist für 1 bis 10 private Nutzer ausreichend. Falls Sie nach speziell für VPN-Workloads optimierten Optionen suchen, vergleicht unsere Übersicht der besten VPS-Hosting-Angebote für WireGuard die wichtigsten Anbieter hinsichtlich Preis, Kernel-Version und Netzwerkqualität.

Mein abschließendes Urteil dazu

Nach jahrelanger Erfahrung im Aufbau und der Wartung von WireGuard-VPN-Servern bei Dutzenden von VPS-Anbietern und Client-Plattformen fasst dieser Leitfaden alles zusammen, was für eine funktionierende Konfiguration wirklich wichtig ist. 

Ich habe Sie durch den SSH-Zugriff, die Systemvorbereitung, die Installation, die WireGuard-Konfiguration, die Schlüsselgenerierung, die Firewall-Regeln, die Client-Einrichtung auf allen vier wichtigen Plattformen, die QR-Code-Generierung für Mobilgeräte und gründliche Verbindungstests geführt.

Sie verfügen nun über einen voll funktionsfähigen, selbst gehosteten VPN-Server, der auf Ihrem eigenen VPS läuft, ohne jegliche Abhängigkeit von einem VPN-Anbieter. 

  • Der gesamte Vorgang dauert auf einem frisch installierten Ubuntu 22.04 VPS weniger als 30 Minuten, und sobald er läuft, benötigt er fast keine Wartung mehr. 
  • Halten Sie das System auf dem neuesten Stand, wechseln Sie die Client-Schlüssel alle 90 Tage und überprüfen Sie regelmäßig mit dem Befehl „sudo wg show“, ob alles wie erwartet aussieht.

Wenn Sie mit Ihrem VPS noch mehr erreichen möchten, Auf demselben Rechner können ein kompletter Web-Stack, Automatisierungs-Workflows oder Handelssoftware parallel zu WireGuard ohne Konflikte ausgeführt werden. 

Die in diesem Leitfaden enthaltenen Links führen Sie je nach Ihrem Projekt zum jeweils richtigen nächsten Schritt. 

Avatar von Mamta Goswami
Mamta Goswami
Lernen Sie Mamta Goswami kennen, eine bahnbrechende Webhosting-Expertin seit 2021. Mit Leidenschaft für die Überbrückung der Geschlechterkluft in der Technologie unterstützt sie Unternehmen und Einzelpersonen mit aufschlussreichen blogs. Ihre nachvollziehbaren Inhalte vereinfachen komplexe Webhosting-Konzepte, machen sie für alle zugänglich und inspirieren gleichzeitig mehr Frauen, in die Branche einzusteigen.

Hinterlasse einen Kommentar

E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind MIT * gekennzeichnet. *

GoogieHost Wir betreiben zwei völlig unabhängige Geschäftsbereiche: einen kostenlosen Hosting-Service seit 2012 und ein unabhängiges Hosting-Verzeichnis mit Bewertungen. Beide arbeiten strikt getrennt. Unser kostenloser Tarif wird weder bewertet noch mit anderen Anbietern verglichen. Jeder gelistete Anbieter wird anhand derselben Kriterien mit öffentlich erworbenen Accounts getestet. Die Ergebnisse werden unabhängig vom Ergebnis veröffentlicht. Einige Anbieter zahlen Provisionen für Neuanmeldungen; diese finanzieren Test-Accounts, Überwachungstools und unser Bewertungsteam. Sie beeinflussen jedoch niemals eine Bewertung, ein Ranking oder eine Platzierung in der Liste.

Nach oben scrollen