VPN-Leitfaden · 1 Min Lesezeit

So richten Sie WireGuard in 10 Minuten auf einem VPS ein

WireGuard ist das schnellste, einfachste moderne VPN-Protokoll, und das Einrichten Ihres eigenen auf einem günstigen VPS dauert Minuten. Hier ist die vollständige Server- und Client-Konfiguration, die eine NAT-Regel, die es routet, und wie man es überprüft.

Warum WireGuard und was Sie aufbauen

WireGuard ist ein modernes VPN-Protokoll, das in den Linux-Kernel integriert ist: ein paar hundert Zeilen Code, modernste Kryptografie (ChaCha20, Curve25519) und eine Konfiguration, die so klein ist, dass sie auf einen Bildschirm passt. Im Vergleich zu OpenVPN verbindet es schneller, läuft schneller und ist viel einfacher zu verstehen — siehe WireGuard vs OpenVPN. Das Einrichten Ihres eigenen auf einem VPS gibt Ihnen einen privaten Full-Tunnel-Ausgang, dessen IP nur Ihnen gehört.

Der Aufbau hat vier Teile: WireGuard installieren, ein Schlüsselpaar für jeden Peer generieren, eine Serverkonfiguration schreiben, die den Client-Verkehr ins Internet NATet, und eine Client-Konfiguration schreiben, die auf den Server zeigt. Das Ganze dauert wirklich etwa zehn Minuten.

Server- und Client-Konfiguration

Auf einem frischen VPS ausführen. Schlüssel generieren, die Server-Schnittstelle schreiben, die Maskierungsregel hinzufügen und dann eine passende Client-Konfiguration erstellen. Ersetzen Sie VPS_PUBLIC_IP und die Schlüssel.

bash
# --- 1. install & generate keys (server) ---
apt update && apt install -y wireguard
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client.key | wg pubkey > client.pub

# --- 2. /etc/wireguard/wg0.conf (server) ---
cat > /etc/wireguard/wg0.conf <<CFG
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat server.key)
# NAT client traffic out to the internet (eth0 = your WAN iface):
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = $(cat client.pub)
AllowedIPs = 10.8.0.2/32
CFG

# --- 3. enable IP forwarding & start ---
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf && sysctl -p
systemctl enable --now wg-quick@wg0

# --- 4. client config (put on your laptop/phone) ---
# [Interface]
# Address = 10.8.0.2/24
# PrivateKey = <contents of client.key>
# DNS = 1.1.1.1
# [Peer]
# PublicKey = <contents of server.pub>
# Endpoint = VPS_PUBLIC_IP:51820
# AllowedIPs = 0.0.0.0/0        # full tunnel; ::/0 too for IPv6
# PersistentKeepalive = 25

Überprüfen Sie es und den ehrlichen Kompromiss.

Open the firewall for UDP 51820, bring up the client tunnel, and confirm your exit changed by checking curl https://api.ipify.org — it should show the VPS IP, not your home one. On the client, AllowedIPs = 0.0.0.0/0 is what makes it a full tunnel that carries every packet (add ::/0 to avoid an IPv6 leak); a narrower list makes it split tunnel. If throughput is poor, it is almost always MTU — see WireGuard MTU.

Der ehrliche Teil: Ein selbstgehosteter WireGuard-Ausgang ist eine einzelne Datacenter-IP, die Sie patchen, überwachen und sicher halten müssen, und da sie nur von Ihnen verwendet wird, ist sie trivial mit Ihnen verknüpfbar. Das ist das Gegenteil der Anonymität eines Shared-IP-VPNs. s4m betreibt ein verwaltetes WireGuard und OpenVPN VPN auf einem No-Logs-, RAM-first-Design, bei dem Sie den Ausgang mit anderen teilen – besser zum Einarbeiten – und ein dedizierte IP-Add-On, wenn Sie speziell eine private möchten. DIY für Kontrolle; verwaltet für Anonymität und null Betrieb. Siehe auch den WireGuard-Client-Leitfaden.

Share this page
FAQ

Fragen, beantwortet

Warum verbindet sich mein WireGuard-Tunnel, hat aber kein Internet?

Fast immer eine fehlende NAT-Regel oder IP-Weiterleitung. Der Server benötigt net.ipv4.ip_forward=1 und eine POSTROUTING MASQUERADE-Regel auf seiner WAN-Schnittstelle, damit der Clientverkehr ins Internet übersetzt wird. Ohne beides erreichen Pakete den Server und stoppen.

Ist ein selbstgehosteter VPN anonymer als ein kommerzieller?

In der Regel weniger. Ein privater VPS-Ausgang wird nur von dir genutzt, sodass er direkt mit dir verknüpft ist. Ein kommerzielles VPN mit geteilter IP mischt deinen Datenverkehr mit dem vieler Benutzer. Selbsthosting gibt Kontrolle; ein gemeinsames No-Logs-VPN bietet Anonymität durch die Menge.

Ihr Tunnel oder unserer

Selbst gehostetes WireGuard für volle Kontrolle über einen Ausgang oder nutzen Sie das verwaltete s4m WireGuard/OpenVPN VPN – keine Protokolle, RAM-zuerst, gemeinsamer Ausgang für Anonymität – mit einer dedizierten IP, wenn Sie eine private möchten.

Menschen fanden diese Seite durch die Suche nach

Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.