Ein eigenes VPN ist ein VPN-Server, der nur Ihnen gehört: Sie wählen selbst das Land, das Protokoll und wer sich damit verbinden darf. Wir zeigen, wie Sie in 20–30 Minuten ein eigenes VPN auf einem gemieteten VPS mit WireGuard einrichten, was das kostet und wann ein fertiges persönliches VPN die einfachere Wahl ist.
Ein eigenes VPN wird aus verschiedenen Gründen eingerichtet: um eine persönliche IP-Adresse statt einer gemeinsam genutzten zu bekommen, Zugang zu Arbeitsressourcen zu behalten, unabhängig von einem fremden Dienst zu sein oder einfach zu verstehen, wie das Ganze funktioniert. Es gibt zwei Wege. Der erste: den Server selbst einrichten — einen VPS mieten, das Protokoll installieren und Verbindungen konfigurieren. Der zweite: eine fertige Lösung, bei der der Server bereits für Sie eingerichtet ist. Diese Anleitung geht den ersten Weg im Detail durch und vergleicht ihn ehrlich mit dem zweiten. Die gute Nachricht: Einen eigenen VPN-Server zu erstellen ist 2026 einfacher als noch vor einigen Jahren — das moderne Protokoll WireGuard wird mit einer einzigen kleinen Datei konfiguriert, und einen eigenen VPN-Server einzurichten erfordert kein tiefes Netzwerkwissen.
Was ein eigener VPN-Server ist und wie er funktioniert
Ein VPN baut einen verschlüsselten Tunnel zwischen Ihrem Gerät und einem entfernten Server auf. Alles, was Sie ins Internet senden, geht zuerst verschlüsselt zum VPN-Server und erst von dort zur gewünschten Website. Die Website sieht die IP-Adresse des Servers, der Provider sieht nur den verschlüsselten Datenstrom bis zum Server.
Gerät → VPN-Server → Internet
An diesem Schema sind drei Teilnehmer beteiligt:
- Der Client — eine App auf Telefon, Computer oder Router, die den Datenverkehr verschlüsselt und in den Tunnel schickt.
- Der VPN-Server — eine Maschine mit öffentlicher IP-Adresse, die den Tunnel entgegennimmt, den Datenverkehr entschlüsselt und ins Internet weiterleitet.
- Das Protokoll — ein Regelwerk, mit dem sich Client und Server auf Schlüssel und Verschlüsselung einigen: WireGuard, OpenVPN, IKEv2 und andere.
„Eigen“ ist er deshalb, weil der Server Ihnen gehört: Es gibt keine fremden Nutzer darauf, Sie entscheiden, welche Protokolle geführt werden und wer sich verbinden darf. Mehr zur Rolle des Servers im Artikel was ein VPN-Server ist und wie er funktioniert.
Warum einen eigenen VPN-Server einrichten
- Eigene IP-Adresse. Die Adresse gehört nur Ihrem Server, deshalb zeigen Websites seltener Captchas, und Banken und Dienste sperren den Zugang nicht wegen fremder Aktivität.
- Kontrolle über den Server. Sie wissen, was installiert ist, welche Daten gespeichert werden und wer Zugriff hat.
- Keine gemeinsame Nutzung. Der Kanal des Servers wird nicht mit Hunderten fremden Personen geteilt, die Geschwindigkeit hängt nur von Ihnen ab.
- Zugang zu persönlichen und beruflichen Ressourcen. Über das eigene VPN ist es bequem, ins Heimnetzwerk, auf ein NAS oder in ein Arbeits-Panel zu gelangen, das nur für eine IP freigegeben ist.
- Freie Konfiguration. Land, Protokoll, Port, DNS und Routing-Regeln lassen sich individuell festlegen.
Worin sich ein persönlicher Server in der Praxis von einem gemeinsam genutzten VPN unterscheidet, haben wir ausführlich im Artikel persönlicher VPN-Server gegen gemeinsam genutztes VPN behandelt.
Was für ein eigenes VPN benötigt wird
Um einen eigenen VPN-Server einzurichten, braucht man zwei Dinge: eine Maschine mit öffentlicher IP-Adresse, die Verbindungen entgegennimmt, und ein Protokoll, das den Tunnel verschlüsselt.
Der VPS-Server
Ein VPS ist ein virtueller Server in einem Rechenzentrum, der monatlich gemietet wird. Er läuft rund um die Uhr, hat eine schnelle Anbindung und eine öffentliche IP-Adresse, zu der sich Ihre Geräte verbinden können. Auch ein Heimcomputer funktioniert, aber die meisten Heimanschlüsse haben keine öffentliche IP, und der Datenverkehr würde aus demselben Land austreten, in dem Sie sich befinden.
Mindestanforderungen für ein persönliches VPN mit 5–10 Geräten:
- 1 vCPU und 1 GB Arbeitsspeicher;
- 10–20 GB auf SSD oder NVMe;
- Anschluss ab 100 Mbit/s und mindestens 1 TB Datenvolumen im Monat;
- öffentliche IPv4-Adresse;
- Linux: Ubuntu 24.04 oder Debian 12.
Wie man Provider, Land und Tarif wählt, haben wir in einem eigenen Artikel behandelt: wo man einen Server für ein VPN mietet.
Das VPN-Protokoll
Das Protokoll bestimmt Geschwindigkeit, Einrichtungsaufwand und wie leicht sich Ihr Datenverkehr erkennen lässt. Für einen eigenen Server wählt man meist eines von drei:
| Protokoll | Geschwindigkeit | Einrichtungsaufwand | Besonderheiten |
|---|---|---|---|
| WireGuard | Hoch | Niedrig: eine Konfigurationsdatei auf Server und Client | Moderne Kryptografie, wenig Code, schneller Wiederaufbau |
| OpenVPN | Mittel | Hoch: Zertifikate und Zertifizierungsstelle | Läuft über UDP und TCP, fast überall unterstützt |
| IKEv2/IPsec | Hoch | Mittel | In iOS, macOS und Windows ohne separate App integriert |
Im Folgenden richten wir WireGuard ein: für das erste eigene VPN der schnellste Weg. Einen ausführlichen Vergleich aller Protokolle finden Sie im Artikel VPN-Protokolle 2026.
Wege, ein eigenes VPN einzurichten
Einen eigenen VPN-Server können Sie auf drei Wegen einrichten — sie unterscheiden sich darin, wie viel Arbeit bei Ihnen bleibt.
| Variante | Aufwand | Kenntnisse | Zeit bis zum Start | Für wen geeignet |
|---|---|---|---|---|
| Manuelle VPS-Einrichtung | Hoch | Linux, SSH, Netzwerke, Firewall | 30–60 Minuten | Für alle, die jedes Detail verstehen wollen |
| Installation per Skript | Mittel | Grundkenntnisse im Terminal | 10–20 Minuten | Für alle, die ein Ergebnis brauchen, aber bei Fehlern Zeit zum Nachschauen haben |
| Fertiges persönliches VPN | Niedrig | Nicht nötig | Wenige Minuten | Für alle, die einen eigenen Server ohne Administration brauchen |
Installationsskripte sparen Zeit, installieren aber fremden Code mit Administratorrechten auf dem Server: Vor dem Ausführen lohnt es sich zu lesen, was sie genau tun. Die manuelle Einrichtung dauert länger, dafür wissen Sie genau, was wozu aktiviert ist.
Wie man einen eigenen VPN-Server auf einem VPS mit WireGuard einrichtet
Im Folgenden finden Sie eine vollständige Anleitung, wie Sie Ihren eigenen VPN-Server unter Ubuntu 24.04 oder Debian 12 einrichten. Alle Befehle werden als root oder über sudo ausgeführt.
Schritt 1: VPS vorbereiten
- Wählen Sie einen VPS mit den oben genannten Spezifikationen in dem Land, aus dem der Datenverkehr austreten soll.
- Geben Sie bei der Bestellung Ubuntu 24.04 oder Debian 12 als Betriebssystem an.
- Hinterlegen Sie Ihren SSH-Schlüssel im Panel des Providers oder speichern Sie das root-Passwort aus der E-Mail.
- Notieren Sie sich die öffentliche IP-Adresse des Servers — Sie brauchen sie für die Verbindung.
Schritt 2: Verbindung per SSH
Öffnen Sie unter macOS und Linux das Terminal, unter Windows PowerShell oder Windows Terminal, und verbinden Sie sich mit dem Server:
ssh root@SERVER_IP
apt update && apt upgrade -yDer zweite Befehl aktualisiert das System vor der Installation.
Schritt 3: WireGuard installieren
WireGuard ist in den Standard-Repositories enthalten, zusätzliche Quellen sind nicht nötig:
apt install -y wireguard qrencodeDas Paket qrencode wird später gebraucht, um das Telefon per QR-Code zu verbinden.
Schritt 4: Konfiguration einrichten
Schlüssel. Server und jeder Client haben ihr eigenes Schlüsselpaar: Der private Schlüssel bleibt nur auf dem jeweiligen Gerät, der öffentliche wird ausgetauscht.
cd /etc/wireguard
umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client1.key | wg pubkey > client1.pubRouting. Der Server muss Pakete aus dem Tunnel ins Internet weiterleiten. Aktivieren Sie die Weiterleitung und ermitteln Sie den Namen der externen Netzwerkschnittstelle:
echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/99-wireguard.conf
sysctl --system
ip route show defaultIn der Ausgabe des letzten Befehls steht nach dem Wort dev die Schnittstelle, meist eth0 oder ens3.
IP-Adressen und die Server-Datei. Innerhalb des Tunnels wird das private Netz 10.8.0.0/24 verwendet: Der Server erhält 10.8.0.1, die Clients 10.8.0.2, 10.8.0.3 und so weiter. Erstellen Sie die Datei /etc/wireguard/wg0.conf und tragen Sie die Schlüssel aus den Dateien server.key und client1.pub ein:
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <Inhalt von server.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
[Peer]
# client1
PublicKey = <Inhalt von client1.pub>
AllowedIPs = 10.8.0.2/32Heißt die externe Schnittstelle nicht eth0, ersetzen Sie den Namen in den Zeilen PostUp und PostDown. Starten Sie danach den Server und aktivieren Sie den Autostart:
systemctl enable --now wg-quick@wg0
wg showSchritt 5: Client-Konfiguration erstellen
DNS. Dem Client muss ein DNS-Server angegeben werden, sonst können Namensanfragen am Tunnel vorbeilaufen. Jeder öffentliche DNS-Server eignet sich, etwa 1.1.1.1 oder 9.9.9.9. Erstellen Sie die Datei client1.conf:
[Interface]
PrivateKey = <Inhalt von client1.key>
Address = 10.8.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = <Inhalt von server.pub>
Endpoint = SERVER_IP:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25AllowedIPs = 0.0.0.0/0 bedeutet, dass der gesamte Datenverkehr des Geräts über das VPN läuft. Wiederholen Sie für jedes weitere Gerät die Schlüsselerzeugung, fügen Sie auf dem Server einen neuen [Peer]-Block mit der nächsten Adresse hinzu und starten Sie wg-quick@wg0 neu.
Schritt 6: Geräte verbinden
- Windows. Installieren Sie WireGuard von der offiziellen Website wireguard.com, klicken Sie auf „Tunnel aus Datei importieren“ und wählen Sie client1.conf.
- macOS. Die WireGuard-App ist im Mac App Store erhältlich; der Import erfolgt ebenso aus einer Datei.
- Android und iOS. Installieren Sie WireGuard aus Google Play oder dem App Store und scannen Sie den QR-Code. Erzeugen lässt er sich direkt im Terminal des Servers mit dem folgenden Befehl.
qrencode -t ansiutf8 < client1.confDie Konfigurationsdatei enthält den privaten Schlüssel, geben Sie sie deshalb nur über einen gesicherten Kanal weiter und löschen Sie sie vom Server, sobald das Gerät verbunden ist.
Funktion des VPN nach der Einrichtung prüfen
- IP-Adresse. Öffnen Sie einen beliebigen IP-Prüfdienst: Er sollte die Adresse Ihres VPS und das Land des Rechenzentrums anzeigen.
- Routing. Führen Sie auf dem Server wg show aus: Beim Client sollte eine aktuelle Zeile latest handshake und wachsende Zähler für übertragene Daten zu sehen sein.
- Geschwindigkeit. Vergleichen Sie das Ergebnis eines Speedtests mit und ohne VPN. Ein Verlust von 10–20 % ist für einen entfernten Server normal.
- DNS-Lecks. Führen Sie einen DNS-Leck-Test durch: In der Liste der Server sollte kein DNS Ihres Heimproviders auftauchen.
Sicherheit des eigenen VPN-Servers
Den eigenen VPN-Server einzurichten reicht nicht — er muss auch abgesichert werden. Ein Server mit öffentlicher IP wird schon in den ersten Minuten nach dem Start von Bots gescannt. Das Mindestmaß an Schutz:
- Updates. Aktivieren Sie die automatische Installation von Sicherheitsupdates: apt install unattended-upgrades.
- Firewall. Lassen Sie nur SSH und den WireGuard-Port offen. In UFW: ufw allow 22/tcp, ufw allow 51820/udp, ufw route allow in on wg0 out on eth0 und anschließend ufw enable.
- SSH-Schutz. Melden Sie sich per Schlüssel an, und deaktivieren Sie die Passwort-Anmeldung mit der Zeile PasswordAuthentication no in /etc/ssh/sshd_config. Zusätzlich hilft fail2ban.
- Backups. Sichern Sie das Verzeichnis /etc/wireguard an einem sicheren Ort: Damit lässt sich der Server in wenigen Minuten auf jedem neuen VPS wiederherstellen.
Was die Einrichtung eines eigenen VPN kostet
| Kostenposten | Kosten | Kommentar |
|---|---|---|
| VPS | 3–6 USD im Monat | Mindesttarif in Europa, Hauptkostenpunkt |
| Domain | 0–15 USD im Jahr | Nicht zwingend: Der Server lässt sich per IP ansteuern |
| Software | Kostenlos | WireGuard, OpenVPN und Linux werden frei vertrieben |
| Zusätzlich | 0–3 USD im Monat | Disk-Snapshots, Backups, zweite IP beim Provider |
Insgesamt kommen bei der Eigenlösung etwa 4–8 USD im Monat zusammen — plus Zeit für Einrichtung und Pflege. Muss ausländisches Hosting aus Russland bezahlt werden, bedenken Sie, dass viele Provider keine russischen Karten akzeptieren.
Kann man ein VPN kostenlos erstellen
- Heimserver. Kostenlos, sofern Sie eine öffentliche IP haben, aber der Datenverkehr verlässt dieselbe Wohnung und dasselbe Land, und bei Stromausfall fällt auch das VPN aus.
- Kostenlose VPS. Cloud-Anbieter bieten Testzeiträume und kostenlose Tarife, aber mit Begrenzungen bei Laufzeit, Geschwindigkeit oder Datenvolumen und mit verpflichtender Kartenangabe.
- Einschränkungen. Diese Variante eignet sich für Experimente, nicht für ein VPN, auf das Sie sich täglich verlassen.
Häufige Probleme bei der VPN-Einrichtung
Das VPN verbindet sich, aber es gibt kein Internet
Fast immer liegt es am Routing auf dem Server: Die Paketweiterleitung (ip_forward) ist nicht aktiviert, in PostUp ist die falsche Schnittstelle angegeben, oder UFW blockiert die Weiterleitung. Prüfen Sie den Namen der Schnittstelle mit ip route show default und das Vorhandensein der Regel ufw route allow. Öffnen sich Websites per IP, aber nicht über den Namen, liegt es am DNS des Clients.
Niedrige VPN-Geschwindigkeit
Prüfen Sie die Entfernung zum Server und die Prozessorlast des VPS. Ein häufiger Grund ist die Paketgröße: Versuchen Sie MTU = 1280 im Abschnitt [Interface] des Clients einzutragen. Ist die Geschwindigkeit nur im Mobilfunknetz niedrig, kann es an Einschränkungen des Betreibers liegen. Mehr Tipps im Artikel warum das VPN langsam ist.
Keine Verbindung möglich
Fehlt in wg show die Zeile latest handshake, kommen die Pakete nicht beim Server an. Prüfen Sie, dass Port 51820/udp sowohl in UFW als auch in der Firewall des Provider-Panels offen ist, dass im Endpoint die richtige IP steht und dass die öffentlichen Schlüssel von Server und Client nicht vertauscht sind. Beachten Sie: In Netzen mit aktiver Filterung, auch in Russland, wird WireGuard an der Signatur seines Handshakes erkannt und kann instabil laufen — dann ist ein Protokoll mit Tarnung nötig. Wie das funktioniert, haben wir im Artikel wie die Filterung von VPN funktioniert erklärt.
Eigenes VPN in Eigenregie oder fertiges persönliches VPN
| Parameter | Eigener VPS | Fertiges persönliches VPN |
|---|---|---|
| Aufwand beim Start | Miete, SSH, Netzwerk- und Schlüsselkonfiguration | Standort in der App wählen |
| Administration | Updates, Firewall, Backups — bei Ihnen | Übernimmt der Dienst |
| Kontrolle | Vollständig | Eigener Server und eigene IP nur für Sie |
| Zeit bis zum Ergebnis | Von einer halben Stunde bis zu einem Abend | Wenige Minuten |
| Technische Anforderungen | Linux, Netzwerke, Sicherheit | Nicht nötig |
Wenn Sie verstehen möchten, wie ein VPN im Detail funktioniert, richten Sie den Server selbst ein — das ist eine nützliche Erfahrung. Wird dagegen ein eigener Server mit persönlicher IP gebraucht, aber ohne Administration, gibt es MeduzaVPN: Für jeden Kunden wird ein eigener Server an einem von 60+ Standorten bereitgestellt. Darauf laufen sofort alle Protokolle — von WireGuard bis zum filterresistenten MeduzaVPN ULTRA —, Updates und Sicherheit übernimmt der Dienst, und die Apps für Telefon, Computer, Fernseher und Router verbinden sich ohne manuelle Einrichtung. Die ersten sieben Tage des Abos sind ohne Zahlung.
Häufige Fragen
Kann man ein VPN ohne Servermiete erstellen?
Man kann ein VPN auf dem Heimcomputer, einem Mini-PC oder dem Router einrichten. Dann braucht man aber eine öffentliche IP-Adresse vom Provider oder eine Portweiterleitung, und der Datenverkehr verlässt das Internet aus derselben Wohnung — das Land lässt sich so nicht wechseln. Deshalb wird ein eigenes VPN für die meisten Zwecke auf einem gemieteten VPS eingerichtet.
Kann man ein VPN kostenlos erstellen?
Die Software selbst ist kostenlos: WireGuard und OpenVPN werden als Open Source vertrieben. Bezahlen muss man für den Server. Kostenlose VPS sind meist zeitlich, in der Geschwindigkeit oder im Datenvolumen begrenzt und verlangen eine hinterlegte Karte, und ein Heimserver hängt von Ihrem Provider und der Stromversorgung ab.
Braucht man eine dedizierte IP für das eigene VPN?
Ja, der Server braucht eine öffentliche IPv4-Adresse — zu ihr verbinden sich Ihre Geräte. Jeder gewöhnliche VPS hat bereits eine solche Adresse, die nur Ihrem Server gehört. Das ist einer der Hauptvorteile eines eigenen VPN: Die Adresse wird nicht mit Tausenden fremden Nutzern geteilt.
Wie viele Geräte lassen sich mit dem eigenen VPN verbinden?
WireGuard begrenzt die Anzahl der Clients nicht: Jedes Gerät erhält sein eigenes Schlüsselpaar und eine eigene Adresse im internen Netz. Auf einem minimalen VPS mit 1 vCPU und 1 GB Arbeitsspeicher laufen 5–10 Geräte gleichzeitig problemlos, danach wird die Bandbreite und der Prozessor zum Engpass.
Kann man das eigene VPN auf dem Telefon nutzen?
Ja. Die offizielle WireGuard-App gibt es für iOS und Android: Die Konfiguration lässt sich als Datei importieren oder per QR-Code scannen, den der Server mit dem Befehl qrencode erzeugt.
Muss man den eigenen VPN-Server dauerhaft pflegen?
Ja, wenn auch nur wenig: alle ein bis zwei Wochen Systemupdates einspielen, die Zahlungsfrist des VPS im Auge behalten, prüfen, dass Firewall und SSH abgesichert sind. Wechselt der Provider die Adresse oder fällt der Server aus, müssen Sie ihn selbst wiederherstellen.
Wo sollte man den eigenen VPN-Server am besten platzieren?
Möglichst nah an sich selbst und den genutzten Diensten: Je geringer die Entfernung, desto niedriger die Latenz. Nutzer aus Russland und der GUS wählen meist Finnland, die Niederlande, Deutschland oder Polen. Wird Zugang zu Ressourcen eines bestimmten Landes benötigt, platziert man den Server genau dort.
Welches Protokoll eignet sich am besten für ein eigenes VPN?
Für die eigenständige Einrichtung ist WireGuard am einfachsten und schnellsten. OpenVPN ist flexibler und kann über TCP laufen, ist aber langsamer und aufwendiger einzurichten. IKEv2/IPsec ist praktisch, weil es in iOS und macOS bereits eingebaut ist. In Netzen mit aktiver Filterung werden alle drei Protokolle erkannt, dort laufen Protokolle mit Tarnung wie VLESS oder MeduzaVPN ULTRA stabiler.
Das Wichtigste zur Einrichtung eines eigenen VPN-Servers
- Ein eigenes VPN lässt sich auf einem gemieteten VPS mit WireGuard einrichten: Schlüssel, Server-Konfiguration, Client-Konfiguration — und die Verbindung steht.
- Die eigenständige Einrichtung erfordert Linux- und Netzwerkkenntnisse sowie regelmäßige Serverpflege.
- Ein fertiges persönliches VPN eignet sich für alle, denen ein schneller Start und ein eigener Server ohne Administration wichtig sind.
