RackDiff
Alle Guides

WireGuard VPN installieren: Eigenes VPN mit wg-easy in 5 Minuten 2026

Schritt-für-Schritt: WireGuard VPN auf VPS installieren, wg-easy Web-Interface einrichten, Clients verbinden. iOS, Android & Windows Setup.

Dirk Hesse
14. Dezember 2025
8 Min. Lesezeit

NordVPN, Surfshark, ExpressVPN - alle versprechen "No Logs". Aber wer kontrolliert das? Niemand.

Die Rechnung: Kommerzielle VPNs kosten 3-12€/Monat. Ein VPS (Virtual Private Server - dein eigener Server in der Cloud) kostet ab 4€/Monat - mit voller Kontrolle über Logging, unbegrenzte Geräte, und ohne fragwürdige Versprechen. WireGuard braucht nur minimale Ressourcen, der kleinste Server reicht.

Warum ein eigenes VPN?

Kommerzielles VPNWireGuard Self-Hosted
Preis3-12€/Monat4-6€/Monat (VPS)
LoggingVertrau dem AnbieterDu kontrollierst alles
GeschwindigkeitVariabel (überlastet)Volle VPS-Bandbreite
Server-StandorteViele1 (dein VPS)
Geräte5-10 gleichzeitigUnbegrenzt
Netflix etc.Oft geblocktFunktioniert

Ein Self-Hosted VPN ist perfekt für: Sicherer Zugang zu deinem Heimnetzwerk, verschlüsseltes Surfen in öffentlichen WLANs, und Zugriff auf Self-Hosted Services wie Immich oder Paperless.


Voraussetzungen

Du brauchst:

  • Einen VPS mit Root-Zugang – der kleinste Plan reicht. Achte auf Traffic-Limits! VPS-Angebote vergleichen →
  • Ubuntu 22.04 oder 24.04
  • Docker installiert

VPS-Empfehlung: Achte auf Traffic-Limits! Für VPN brauchst du unbegrenzten oder hohen Traffic.

AnbieterProduktTrafficPreis
HetznerCX2220 TB4,35€/mo
NetcupRS 1000Unbegrenztaktueller Bruttopreis
IONOSVPS SUnbegrenzt4€/mo

Hetzner bietet 20 TB Traffic, Netcup und IONOS unbegrenzten Traffic - wichtig für VPN-Nutzung.

Server für dein eigenes VPN gesucht?

WireGuard braucht minimale Ressourcen - der kleinste Server reicht. Achte auf ausreichend Traffic.

VPS vergleichen

Schritt 1: Docker installieren (falls nötig)

Falls Docker noch nicht installiert ist:

curl -fsSL https://get.docker.com | sh
sudo usermod -aG docker $USER
# Neu einloggen oder: newgrp docker

Schritt 2: wg-easy installieren

wg-easy ist WireGuard mit Web-Interface - perfekt für einfaches Client-Management:

docker run -d \
  --name wg-easy \
  --restart unless-stopped \
  -e WG_HOST=DEINE-SERVER-IP \
  -e PASSWORD=dein-sicheres-passwort \
  -e WG_DEFAULT_DNS=1.1.1.1 \
  -v ~/.wg-easy:/etc/wireguard \
  -p 51820:51820/udp \
  -p 51821:51821/tcp \
  --cap-add NET_ADMIN \
  --cap-add SYS_MODULE \
  --sysctl net.ipv4.ip_forward=1 \
  --sysctl net.ipv4.conf.all.src_valid_mark=1 \
  ghcr.io/wg-easy/wg-easy

Wichtig:

  • Ersetze DEINE-SERVER-IP mit der öffentlichen IP deines VPS
  • Ersetze PASSWORD mit einem sicheren Passwort für die Web-UI
  • Port 51820/UDP ist der WireGuard-Port - muss in der Firewall offen sein
  • Port 51821/TCP ist die Web-UI

Schritt 3: Firewall konfigurieren

Öffne die benötigten Ports:

sudo ufw allow 51820/udp  # WireGuard
sudo ufw allow 51821/tcp  # Web-UI (optional: nur von bestimmten IPs)
sudo ufw enable

Tipp: Für mehr Sicherheit: Erlaube Port 51821 nur von deiner IP: sudo ufw allow from DEINE-IP to any port 51821


Schritt 4: Web-Interface öffnen

Öffne http://DEINE-SERVER-IP:51821 im Browser:

  1. Mit dem Passwort aus Schritt 2 einloggen
  2. Du siehst ein leeres Dashboard - noch keine Clients konfiguriert

Schritt 5: Ersten Client erstellen

Klicke auf "New Client" und vergib einen Namen (z.B. "iPhone", "Laptop", etc.):

  1. Name eingeben (z.B. "Handy")
  2. Client wird erstellt - du siehst einen QR-Code
  3. Dieser QR-Code enthält die komplette Konfiguration

Schritt 6: Mobile Client einrichten (iOS/Android)

Die einfachste Methode - QR-Code scannen:

  1. WireGuard App aus App Store / Play Store installieren
  2. App öffnen → "+" → "QR-Code scannen"
  3. QR-Code aus dem wg-easy Dashboard scannen
  4. Tunnel aktivieren - fertig!

Tipp: Aktiviere "On Demand" für automatische VPN-Verbindung bei unbekannten WLANs.


Schritt 7: Desktop Client einrichten

Windows/macOS

  1. WireGuard von wireguard.com/install herunterladen
  2. In wg-easy: Client → Download-Icon klicken (.conf Datei)
  3. WireGuard App öffnen → Import tunnel from file
  4. Verbinden

Linux

# wg-quick ist bei modernen Distros vorinstalliert
# Config-Datei nach /etc/wireguard/wg0.conf kopieren

sudo wg-quick up wg0

# Für Auto-Start:
sudo systemctl enable wg-quick@wg0

Schritt 8: Verbindung testen

Prüfe ob das VPN funktioniert:

curl ifconfig.me
# Sollte die IP deines VPS zeigen, nicht deine Heim-IP!

Tipp: Websites wie whatismyip.com oder ipleak.net zeigen dir auch DNS-Leaks an.


Optional: Pi-hole als DNS (Werbeblocker)

Kombiniere WireGuard mit Pi-hole für Werbeblocker im VPN:

# Bei docker run ändern:
-e WG_DEFAULT_DNS=10.8.0.1  # Pi-hole im WireGuard-Netzwerk

# Oder externe DNS:
-e WG_DEFAULT_DNS=1.1.1.1,8.8.8.8

Häufige Probleme

Client verbindet nicht

  • Port 51820/UDP in Firewall offen?
  • WG_HOST ist die öffentliche IP (nicht localhost)?
  • Provider blockt UDP? (selten, aber möglich)

Verbunden, aber kein Internet

  • IP-Forwarding aktiv? cat /proc/sys/net/ipv4/ip_forward sollte 1 sein
  • NAT-Regel fehlt (wg-easy macht das automatisch)
  • DNS-Problem: Anderen DNS in Client-Config probieren

Langsame Geschwindigkeit

  • VPS-Bandbreite zu gering?
  • MTU anpassen: In Config MTU = 1280 setzen

Web-UI nicht erreichbar

  • Port 51821/TCP in Firewall offen?
  • Container läuft? docker ps
  • Logs prüfen: docker logs wg-easy

Advanced: Split-Tunneling & Multi-Server

Split-Tunneling

Nur bestimmten Traffic durch VPN leiten: In AllowedIPs nur bestimmte IPs/Netze statt 0.0.0.0/0 eintragen.

VPN für ganzes Heimnetzwerk

Router als WireGuard-Client: OpenWrt, pfSense, oder moderne FritzBox unterstützen WireGuard nativ.

Multi-Server Setup

Mehrere VPS-Standorte (z.B. DE + US): wg-easy auf jedem Server, unterschiedliche Ports/IPs in Clients konfigurieren.


Sicherheits-Tipps

  • Web-UI nur über VPN erreichbar machen (Port 51821 in Firewall schließen nach Setup)
  • Starkes Passwort für Web-UI (>20 Zeichen)
  • SSH nur mit Key, kein Passwort
  • Automatische Updates aktivieren: unattended-upgrades
  • Fail2ban für SSH installieren

WireGuard vs. kommerzielle VPNs

Ein selbst gehostetes WireGuard-VPN unterscheidet sich grundlegend von kommerziellen Diensten wie NordVPN oder Surfshark. Beide haben ihre Berechtigung – je nachdem, was du erreichen willst.

Eigenes WireGuard (VPS)Kommerzielles VPN
ZweckSicherer Zugriff auf eigene Dienste, feste IPAnonymität, viele Länder-Standorte
IP-AdresseEine feste, „saubere" IPGeteilte IPs, oft auf Blocklisten
StandorteEin Standort (dein VPS)Hunderte weltweit
LogsDu kontrollierst sieAnbieter-Versprechen
Kostennur VPS (~4–6 €/Monat)3–12 €/Monat
Geräteunbegrenztmeist limitiert

Für Streaming aus dem Ausland mit vielen Länder-IPs ist ein kommerzieller Dienst praktischer. Für sicheren Zugriff auf dein Heimnetz, deine self-hosted Dienste oder eine feste deutsche IP ist das eigene WireGuard überlegen – und deutlich günstiger, wenn du den Server ohnehin für andere Dienste nutzt.

Traffic & Bandbreite: worauf du beim VPS achtest

VPN-Traffic läuft komplett über deinen VPS, also zählt jedes übertragene Gigabyte doppelt: einmal rein, einmal raus. Achte deshalb auf zwei Werte in den Angebotskarten:

  • Inklusiv-Traffic: Manche Anbieter limitieren das monatliche Volumen. Für ein VPN solltest du einen Tarif mit großzügigem oder unbegrenztem Traffic wählen, sonst drohen Drosselung oder Zusatzkosten.
  • Anbindung: Eine Port-Geschwindigkeit von 1 Gbit/s ist Standard und reicht für die meisten Haushalte locker aus. WireGuard selbst ist extrem effizient und bremst kaum.

Deutsche Rechenzentren (z. B. Hetzner, IONOS, Netcup) bieten zusätzlich niedrige Latenzen innerhalb Deutschlands – ideal, wenn du von unterwegs auf Geräte zu Hause zugreifst.


Fazit

Du hast jetzt dein eigenes VPN - schnell, sicher, und unter deiner Kontrolle.

Kosten im Vergleich: NordVPN kostet 72-144€/Jahr je nach Plan. Ein VPS mit WireGuard kostet ~48€/Jahr - und du kannst darauf noch Vaultwarden als Passwort-Manager, Immich für Fotos oder Ollama für KI-Chats laufen lassen.


Häufig gestellte Fragen

Ist WireGuard so sicher wie OpenVPN?
Ja, sogar sicherer! WireGuard nutzt moderne Kryptografie (ChaCha20, Curve25519) und hat nur ~4.000 Zeilen Code - viel einfacher zu auditieren als OpenVPNs 100.000+ Zeilen.
Wie viele Clients kann ich verbinden?
So viele du willst! Jeder Client braucht einen eigenen Peer in wg-easy. Performance-technisch sind 100+ Clients kein Problem.
Kann ich den VPS auch für andere Sachen nutzen?
Absolut! WireGuard braucht kaum Ressourcen. Du kannst problemlos noch Immich, Paperless, Vaultwarden etc. auf dem gleichen Server betreiben.
Versteckt mich das vor meinem ISP?
Teilweise. Dein ISP sieht nur verschlüsselten Traffic zum VPS. Er sieht NICHT welche Websites du besuchst. Er weiß aber, dass du einen VPS nutzt.
Kann ich Netflix damit schauen?
Ja! Mit einem deutschen VPS bekommst du eine deutsche IP. Funktioniert besser als kommerzielle VPNs, da die IP 'sauber' ist und nicht auf Blocklisten steht.
Was kostet mich das im Monat?
Nur die VPS-Kosten: ~4-6€/Monat. Keine zusätzlichen Kosten für WireGuard selbst - es ist Open Source.
Funktioniert WireGuard hinter CGNAT oder im Mobilfunknetz?
Ja. Da dein VPS eine öffentliche IP hat und der Client die Verbindung aufbaut, funktioniert WireGuard auch dann, wenn dein Heimanschluss oder dein Handy keine eigene öffentliche IP bekommt (CGNAT). Genau das ist ein Vorteil gegenüber klassischem Port-Forwarding zu Hause.

VPS für dein eigenes VPN gesucht?

WireGuard braucht nur minimale Ressourcen. Achte auf Traffic-Limits - unbegrenzt ist ideal für VPN.

Alle VPS vergleichen

Passender VPS-Rechner

WireGuard VPN Self-Hosting: Die besten VPS 2026

Finde den perfekten Server für dein eigenes VPN

Zum VPS-Rechner

Verwandte Artikel