networking

WireGuard VPN einrichten 2026: Schritt für Schritt

WireGuard VPN 2026 einrichten: Server, Clients, Config. Schritt-für-Schritt-Anleitung für Windows, Mac, Linux, Android und iOS.

von Ultrion Redaktion2026-08-075 Min Lesezeit
Werbung (AdSense — In-Article)


WireGuard VPN einrichten 2026: Schritt für Schritt

WireGuard ist das schnellste, sicherste und einfachste VPN-Protokoll. Wir zeigen, wie Sie einen WireGuard-Server einrichten und alle Geräte verbinden — Schritt für Schritt.

Was ist WireGuard?

WireGuard ist ein modernes VPN-Protokoll, das 2020 in den Linux-Kernel integriert wurde. Es ersetzt OpenVPN und IPsec als Standard-VPN.

WireGuard vs OpenVPN vs IPsec

| Eigenschaft | WireGuard | OpenVPN | IPsec |
|-------------|-----------|---------|-------|
| Code-Zeilen | ~4.000 | ~100.000 | ~500.000 |
| Geschwindigkeit | Sehr schnell | Mittel | Schnell |
| Latenz | Minimal | Mittel | Mittel |
| Verschlüsselung | ChaCha20 | AES-256 | AES-256/3DES |
| Handshake | <100 ms | 1-3 Sekunden | 1-2 Sekunden |
| Roaming | ✅ (nahtlos) | ❌ | Begrenzt |
| Auditierbarkeit | Hoch (kleiner Code) | Mittel | Niedrig |
| UDP/TCP | UDP | TCP/UDP | UDP |
| Konfiguration | Einfach | Mittel | Komplex |

WireGuard ist schneller, sicherer und einfacher als alle Alternativen.

Architektur: Wie WireGuard funktioniert

WireGuard ist peer-to-peer — es gibt keinen klassischen Server/Client. Jeder Peer hat:

  • Einen privaten Schlüssel (Private Key)

  • Einen öffentlichen Schlüssel (Public Key)

  • Eine IP-Adresse im VPN-Netz
  • Ein "Server" ist einfach ein Peer, der dauerhaft erreichbar ist und Traffic weiterleitet.

    ``
    [Smartphone] ←→ [WireGuard Server] ←→ [Internet]
    [Laptop] ←→
    [Tablet] ←→
    `

    Server einrichten: Linux (Ubuntu/Debian)

    Schritt 1: WireGuard installieren

    `bash
    sudo apt update
    sudo apt install wireguard wireguard-tools qrencode
    `

    Schritt 2: Schlüssel generieren

    `bash

    Server-Schlüssel


    wg genkey | tee server_private.key | wg pubkey > server_public.key

    Client-Schlüssel (für jedes Gerät)


    wg genkey | tee client_private.key | wg pubkey > client_public.key
    `

    Die .key-Dateien enthalten die Schlüssel. Private Keys geheim halten!

    Schritt 3: Server-Config erstellen

    `bash
    sudo nano /etc/wireguard/wg0.conf
    `

    `ini
    [Interface]

    Server


    PrivateKey =
    Address = 10.0.0.1/24
    ListenPort = 51820

    IP-Forwarding aktivieren


    PostUp = sysctl -w net.ipv4.ip_forward=1
    PostUp = iptables -A FORWARD -i wg0 -j ACCEPT
    PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
    PostDown = iptables -D FORWARD -i wg0 -j ACCEPT
    PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

    Client 1 (Smartphone)


    [Peer]
    PublicKey =
    AllowedIPs = 10.0.0.2/32

    Client 2 (Laptop)


    [Peer]
    PublicKey =
    AllowedIPs = 10.0.0.3/32
    `

    Schritt 4: IP-Forwarding permanent aktivieren

    `bash
    echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf
    sudo sysctl -p
    `

    Schritt 5: WireGuard starten

    `bash
    sudo wg-quick up wg0
    sudo systemctl enable wg-quick@wg0
    `

    Schritt 6: Port freigeben

    Im Router: UDP-Port 51820 an den Server weiterleiten (Port Forwarding).

    Client einrichten

    Windows

  • WireGuard App herunterladen und installieren

  • Neue Config-Datei erstellen:
  • `ini
    [Interface]
    PrivateKey =
    Address = 10.0.0.2/24
    DNS = 1.1.1.1

    [Peer]
    PublicKey =
    Endpoint = :51820
    AllowedIPs = 0.0.0.0/0
    PersistentKeepalive = 25
    `

  • Config in WireGuard App importieren → verbinden
  • macOS

  • WireGuard aus dem Mac App Store installieren

  • Selbe Config-Datei wie Windows verwenden

  • Importieren und verbinden
  • Android / iOS

  • WireGuard App installieren (Play Store / App Store)

  • Config erstellen oder QR-Code scannen
  • QR-Code generieren (Server):
    `bash
    qrencode -t ansiutf8 < client_config.conf
    `

    In der App: "+" → "Scan QR code" → QR-Code vom Terminal scannen.

    Linux (Desktop)

    `bash
    sudo apt install wireguard
    sudo nano /etc/wireguard/wg0.conf

    Config einfügen


    sudo wg-quick up wg0
    `

    Config-Erklärung

    [Interface] — Lokaler Peer

    | Parameter | Bedeutung |
    |-----------|-----------|
    | PrivateKey | Ihr privater Schlüssel (geheim!) |
    | Address | Ihre IP im VPN (z. B. 10.0.0.2/24) |
    | DNS | DNS-Server im VPN (z. B. 1.1.1.1 oder Pi-hole) |

    [Peer] — Der andere Peer

    | Parameter | Bedeutung |
    |-----------|-----------|
    | PublicKey | Öffentlicher Schlüssel des anderen Peers |
    | Endpoint | Öffentliche IP + Port des Servers |
    | AllowedIPs | Welche IPs über den Tunnel geroutet werden |
    | PersistentKeepalive | Keep-Alive-Interval (25 sec für NAT) |

    AllowedIPs: Split-Tunnel vs Full-Tunnel

    | Modus | AllowedIPs | Bedeutung |
    |-------|-----------|-----------|
    | Full-Tunnel | 0.0.0.0/0 | Aller Traffic über VPN |
    | Split-Tunnel | 10.0.0.0/24 | Nur VPN-Netzwerk über VPN |
    | Bestimmte IP | 192.168.1.0/24 | Nur Heimatnetz über VPN |

    Einfacher: WireGuard mit wg-easy (Docker)

    Wenn Sie Docker haben, ist wg-easy die einfachste Lösung:

    `bash
    docker run -d \
    --name=wg-easy \
    -e WG_HOST=vpn.meinedomain.de \
    -e PASSWORD_HASH='sha256:...' \
    -v ~/.wg-easy:/etc/wireguard \
    -p 51820:51820/udp \
    -p 51821:51821/tcp \
    --cap-add=NET_ADMIN \
    --cap-add=SYS_MODULE \
    --sysctl="net.ipv4.ip_forward=1" \
    --sysctl="net.ipv4.conf.all.src_valid_mark=1" \
    ghcr.io/wg-easy/wg-easy:latest
    `

    Web-Interface unter http://server:51821 — Clients mit einem Klick hinzufügen, QR-Codes automatisch generiert.

    Sicherheitstipps

  • Private Keys geheim halten — niemals teilen, niemals committen

  • Port 51820 per Firewall absichern — nur bekannte IPs erlauben (optional)

  • Starke Schlüsselwg genkey erzeugt sichere 256-bit Curve25519-Schlüssel

  • DNS-Leaks verhindern — DNS in der Client-Config setzen

  • Keepalive aktivierenPersistentKeepalive = 25` für NAT-Umgebungen

  • Updates — WireGuard ist im Linux-Kernel, Kernel-Updates halten ihn aktuell
  • FAQ

    Ist WireGuard sicher?


    Ja. Es nutzt moderne Kryptographie (ChaCha20, Poly1305, Curve25519, BLAKE2s). Der Code ist mit ~4.000 Zeilen auditierbar (OpenVPN: 100.000+).

    Kann ich WireGuard hinter einer Firewall nutzen?


    Ja, solald UDP-Port 51820 erreichbar ist. Bei strikten Firewalls (die UDP blockieren) funktioniert WireGuard nicht — nutzen Sie Wstunnel (WireGuard over WebSocket).

    Wie viele Clients kann ich verbinden?


    Theoretisch unbegrenzt. Praktisch: bei 50+ Clients wird die Key-Verwaltung unübersichtlich. Für größere Setups: Tailscale (WireGuard-basiert) nutzen.

    Funktioniert WireGuard in China / restriktiven Ländern?


    WireGuard allein kann blockiert werden (UDP-Erkennung). Mit Obfuscation (Shadowsocks + WireGuard) oder Wstunnel funktioniert es.

    Was ist besser: WireGuard oder Tailscale?


    WireGuard: volle Kontrolle, eigener Server, kostenlos. Tailscale: Mesh-VPN auf WireGuard-Basis, keine Server-Verwaltung, einfacher. Für Heimanwender mit einem Server: WireGuard direkt. Für mehrere Standorte/Geräte: Tailscale.

    Fazit

    WireGuard ist 2026 das beste VPN-Protokoll — schnell, sicher, einfach. Einrichtung auf einem Linux-Server dauert 30 Minuten. Mit wg-easy (Docker) sogar nur 5 Minuten. Die Client-Einrichtung (Windows, Mac, Smartphone) ist in wenigen Minuten erledigt. Wer VPN noch mit OpenVPN betreibt, sollte jetzt auf WireGuard umsteigen.

    Werbung (AdSense — In-Article Bottom)

    Verwandte Artikel