Self-hosted VPN: Die besten Lösungen für dein Netzwerk
WireGuard, OpenVPN und Tailscale im Vergleich: Erstelle deine eigene VPN auf einem Raspberry Pi oder Server – Leistung, Setup und Limits.

Auf dieser Seite
Dies ist die Unterscheidung, die über alles entscheidet. Wenn du dich vor deinem Provider verstecken oder geografische Sperren umgehen willst, hilft dir eine VPN zu Hause nicht weiter. Wenn du hingegen sicher von überall auf deine Geräte zugreifen möchtest, ist es die beste Lösung, sie selbst zu verwalten: kostenlos und ohne Dritte dazwischen.
Die Optionen #
| Lösung | Schwierigkeit | Leistung | Anmerkungen |
|---|---|---|---|
| WireGuard | Mittel | Exzellent | Aktueller Standard, extrem leichtgewichtig |
| OpenVPN | Hoch | Gut | Ausgereift, kommt besser durch restriktive Netzwerke |
| Tailscale | Niedrig | Exzellent | Basiert auf WireGuard, automatische Konfiguration |
| wg-easy | Niedrig | Wie WireGuard | WireGuard in Docker mit Web-Interface |
| PiVPN | Niedrig | Wie WireGuard | Geführte Installation auf dem Raspberry Pi, wird nicht mehr weiterentwickelt |
| NetBird und Headscale | Mittel | Exzellent | Open-Source-Alternativen mit selbst verwaltetem Koordinationsdienst |
WireGuard #
Das ist der heutige Standard. Der Code ist auf das Wesentliche reduziert, die Verschlüsselung ist modern, er ist viel schneller als OpenVPN und verbraucht weniger Akku am Smartphone. Er ist im Linux-Kernel integriert und viele Router unterstützen ihn bereits. Die Authentifizierung funktioniert wie bei SSH: Jedes Gerät hat ein Schlüsselpaar, und der Server akzeptiert nur die, die er kennt.

Die Konfiguration ist nicht schwierig, aber sie erfolgt komplett manuell: Du generierst die Schlüssel, schreibst eine Konfigurationsdatei für den Server und eine für jedes Gerät und öffnest einen Port am Router. Wenn du ein Web-Interface bevorzugst, lässt wg-easy WireGuard in einem Docker-Container laufen und ermöglicht es dir, Geräte mit nur einem Klick hinzuzufügen – einfach den QR-Code scannen.
OpenVPN #
Es ist älter, schwerfälliger und langsamer, hat aber zwei echte Vorteile: Es kann über TCP auf Port 443 laufen und umgeht so Firmen- oder Hotelnetzwerke, die alles andere blockieren, zudem wird es praktisch überall unterstützt.

Wenn du dich aus Netzwerken verbinden musst, die stark einschränken, ist es die zuverlässigste Wahl unter den klassischen VPNs.
Tailscale #
Hier ändert sich der Ansatz: Er nutzt WireGuard als Engine, übernimmt aber die Verbindung zwischen den Geräten selbstständig. Du musst keine Ports am Router öffnen oder eine öffentliche IP haben: Die Geräte finden sich über einen Koordinationsdienst und verbinden sich direkt, wenn es möglich ist.
Der Personal-Plan ist kostenlos und unterstützt unbegrenzte Geräte für bis zu sechs Nutzer, allerdings nur für den nicht-kommerziellen Gebrauch. Es ist der absolut einfachste Weg: Du installierst die App auf jedem Gerät, meldest dich mit deinem Account an und es läuft. Mit einem Exit Node kannst du sogar den gesamten Datenverkehr über deinen PC zu Hause leiten, genau wie bei einer klassischen VPN.

Der Preis dafür ist, dass die Koordination über einen externen Dienst läuft, auch wenn der Datenverkehr zwischen deinen Geräten verschlüsselt bleibt. Wenn du auch diesen Schritt eliminieren willst, ist Headscale eine Open-Source-Version des Koordinationsservers zum Selberinstallieren, die mit den Tailscale-Apps kompatibel ist. NetBird macht etwas Ähnliches und ist komplett Open Source, inklusive Interface.
PiVPN #
Es ist kein Protokoll, sondern ein Installationsprogramm: Auf einem Raspberry Pi oder einem Debian-Server konfiguriert es WireGuard oder OpenVPN per Assistenten und erstellt Client-Profile als QR-Codes zum Scannen mit dem Handy.

Jahrelang war es der schnellste Weg, eine VPN ohne manuelle Konfiguration zu erhalten, aber im April 2024 haben die Entwickler das Projekt mit der Version 4.6.0 eingestellt. Bestehende Installationen funktionieren weiterhin, da sich WireGuard über das System aktualisiert, aber für eine Neuinstallation empfehle ich wg-easy oder Tailscale.
WireGuard oder OpenVPN auf dem Raspberry Pi #
Auf einem Raspberry Pi ist der Unterschied deutlich spürbar, da die Hardware begrenzt ist.
WireGuard schafft die Geschwindigkeit deiner Heimleitung selbst auf älteren Modellen mühelos, weil die Verschlüsselung viel effizienter ist. Der Prozessor bleibt entspannt und die Verbindung baut sich automatisch wieder auf, wenn das Handy vom WLAN ins mobile Netz wechselt: Das ist der Unterschied, den man im Alltag am stärksten merkt.
OpenVPN wird auf derselben Hardware zum Flaschenhals: Auf einem Raspberry Pi von vor ein paar Jahren schafft man es kaum über ein paar Dutzend Megabit pro Sekunde, da die Verschlüsselung viel mehr Rechenleistung benötigt.
Kurz gesagt: Nimm WireGuard, außer du musst dich aus Netzwerken verbinden, die ihn blockieren. In diesem Fall nimm OpenVPN auf Port 443.
Was du brauchst, damit es funktioniert #
Eine von außen erreichbare Adresse. Das ist die häufigste Hürde: Viele Heimanschlüsse, besonders bei FWA (Fixed Wireless Access) und Mobilfunk, nutzen geteilte IP-Adressen für mehrere Kunden (das sogenannte CGNAT), was eingehende Verbindungen blockiert. Um das zu prüfen, vergleiche die IP in deinem Router-Menü mit der, die dir eine Seite wie whatismyipaddress.com anzeigt: Wenn sie unterschiedlich sind, musst du beim Provider nach einer öffentlichen IP fragen (manchmal kostenpflichtig) oder eine Lösung wie Tailscale nutzen, die keine benötigt.
Einen Namen für die Adresse. Wenn sich deine IP ändert, weist ein dynamischer DNS-Dienst wie DuckDNS ihr einen festen Namen zu. Viele Router unterstützen das bereits.
Einen offenen Port am Router zum Gerät, auf dem die VPN läuft (außer bei Lösungen, die darauf verzichten).
Eine Kopie der Konfigurationen. Bewahre die Client-Schlüssel an einem sicheren Ort auf: Wenn du sie verlierst, musst du die Profile einzeln neu erstellen.
Was eine private VPN nicht macht #
Aus demselben Grund umgeht sie auch keine Geoblocking-Sperren anderer Länder: Du bleibst immer in Italien.
Was wirklich gut ist: Sie schützt den Datenverkehr in Netzwerken, denen du nicht vertraust – wie dem WLAN im Hotel, am Flughafen oder in einer Bar – und ermöglicht dir den Zugriff auf deine Geräte, egal wo du gerade bist.
Und auf einem gemieteten Server? #
Wenn du die VPN auf einer VPS installierst – einem kleinen Mietserver für ein paar Euro im Monat in einem Rechenzentrum –, sieht die Sache anders aus. Der Datenverkehr kommt von der IP-Adresse des Servers, nicht von zu Hause: Du erhältst eine dedizierte und feste IP, was für Whitelists bei Unternehmensdiensten nützlich ist, und du kannst das Land des Rechenzentrums wählen. Die Logs kontrollierst du selbst, anstatt dem „No-Log-Versprechen“ eines Anbieters zu vertrauen. Es bleibt jedoch eine auf dich registrierte IP: Gegenüber deinem Internetanbieter hast du mehr Privatsphäre, aber du bist nicht anonym.
Auf einer VPS werden oft auch Tools verwendet, die darauf ausgelegt sind, dort durchzukommen, wo normale VPNs blockiert werden:
OpenConnect ist die Open-Source-Version des Cisco AnyConnect Protokolls. Es nutzt Port 443 und der Datenverkehr ähnelt dem einer normalen HTTPS-Website, wodurch viele Firewalls in Unternehmen umgangen werden können. Es gibt Clients für alle Systeme.

SoftEther VPN ist ein Multiprotokoll-Server, der an der Universität Tsukuba entwickelt wurde: In einem einzigen Programm verwaltet er OpenVPN, L2TP/IPsec, SSTP und ein eigenes Protokoll und kann den Datenverkehr sogar durch Kapselung in ICMP oder DNS schmuggeln.

V2Ray und sein Fork Xray sind keine VPNs, sondern Proxys, die entwickelt wurden, um Zensur zu umgehen: Sie verstecken den Datenverkehr in einer TLS-Verbindung, die wie normales Surfen aussieht. Sie sind für Nutzer gedacht, die sich in Ländern mit strengen Filtern befinden.

Wenn du mehr als einen Dienst auf demselben Server installierst, achte auf die Ports: OpenConnect und SoftEther nutzen beide TCP 443 und können nicht gleichzeitig laufen, ohne dass einer den Port wechselt. Um schnell mit einer VPS zu starten, konfiguriert das Script Algo WireGuard und IPsec automatisch.
Häufig gestellte Fragen #
Ersetzt eine Self-hosted VPN einen kostenpflichtigen Dienst? #
Nein, sie erfüllen unterschiedliche Zwecke. Eine VPN für zu Hause dient dazu, verschlüsselt von unterwegs auf dein eigenes Netzwerk zuzugreifen; ein kommerzieller Dienst dient dazu, das Surfverhalten vor deinem Internetanbieter zu verbergen und so zu tun, als wärst du in einem anderen Land, indem man sich mit tausenden anderen Nutzern mischt. Eine VPN auf einer VPS liegt dazwischen: Sie ändert den Standort, aber die IP gehört nur dir. Wenn du beides brauchst, nutzt du auch beide.
Wie viel verbraucht ein Raspberry Pi, wenn er als VPN-Server läuft? #
Wenige Watt: nur ein paar Euro Stromkosten im Jahr. Das ist einer der sinnvollsten Einsatzbereiche für diese Boards, da die Last minimal ist und sie geräuschlos und ohne Hitzeentwicklung durchlaufen können.
Ist es sicher, einen Port am Router zu öffnen? #
Wenn sich hinter diesem Port eine aktuelle VPN-Software befindet: Ja. WireGuard reagiert nicht einmal auf unauthentifizierte Pakete, sodass der Port von außen betrachtet geschlossen wirkt. Das Risiko entsteht erst, wenn du die Software nicht aktualisierst oder andere Ports für weniger geschützte Dienste öffnest.
Ist Tailscale kostenlos? #
Der Personal-Plan ist es, mit unbegrenzten Geräten für bis zu sechs Nutzer, allerdings nur für den nicht-kommerziellen Gebrauch. Für größere Gruppen oder Unternehmen gibt es kostenpflichtige Abos. Wenn du komplett auf externe Dienste verzichten willst, kannst du Headscale installieren.
Kann ich die VPN nutzen, um italienische Streaming-Dienste aus dem Ausland zu schauen? #
Technisch gesehen ja, da der Datenverkehr über deine Heimleitung läuft und somit als italienisch gilt: Das ist einer der häufigsten Anwendungsfälle für eine private VPN auf Reisen. Prüfe jedoch die Bedingungen des Streaming-Anbieters, da einige die Nutzung außerhalb des Abonnementslandes einschränken. Innerhalb der Europäischen Union können Abonnements bei einem vorübergehenden Aufenthalt jedoch auch in einem anderen EU-Land genutzt werden.
