Eigenes VPN auf VPS: wie WireGuard funktioniert und wofür es benötigt wird

Eigenes VPN auf VPS: wie WireGuard funktioniert und wofür es benötigt wird

Die meisten Benutzer stellen sich VPN als eine fertige Anwendung vor: herunterladen, ein Land auswählen, auf einen Knopf drücken – und nutzen. Das ist bequem, aber in diesem Schema bleibt der gesamte technische Teil auf der Seite des VPN-Dienstes. Der Benutzer weiß nicht, wer sonst noch mit derselben IP-Adresse arbeitet, wie der Server konfiguriert ist und welche Verbindungsdaten das Unternehmen speichert.

Es gibt auch einen anderen Weg – ein VPS zu mieten und darauf ein eigenes VPN zu erstellen. Der Server wird von einer Person, einer Familie, einem Team oder einem Unternehmen genutzt, und alle Zugangsschlüssel und Netzwerkregeln werden vom Eigentümer kontrolliert.

Für diese Aufgabe wird oft WireGuard verwendet – ein moderner VPN-Protokoll, das keine leistungsstarke Hardware benötigt und auf Computern, Smartphones und Servern mit verschiedenen Betriebssystemen funktioniert. Lassen Sie uns herausfinden, wie sich ein eigenes VPN von fertigen Diensten unterscheidet, wo es nützlich sein kann und was vor der Installation zu beachten ist.

Was ist WireGuard und wie funktioniert es

WireGuard ist ein offenes Protokoll zur Erstellung von verschlüsselten Verbindungen zwischen Geräten. Es funktioniert auf Linux, Windows, macOS, Android, iOS und anderen Plattformen, sodass man beispielsweise einen Arbeitslaptop, einen Heimcomputer und ein Telefon mit demselben Server verbinden kann.

Das Prinzip ist ziemlich einfach. Der Server und jedes verbundene Gerät erhalten ein Paar kryptografischer Schlüssel: einen privaten und einen öffentlichen. Der private Schlüssel bleibt auf dem Gerät, während die öffentlichen Schlüssel die Teilnehmer der Verbindung einander übermitteln. Dadurch versteht der Server, wem er den Zugang gewähren kann, ohne traditionelle Logins und Passwörter.

WireGuard verwendet einen modernen Satz kryptografischer Algorithmen, darunter ChaCha20, Poly1305, Curve25519 und BLAKE2s. Aber das Hauptmerkmal des Protokolls liegt nicht in der langen Liste komplizierter Namen. Seine Architektur ist deutlich kompakter als die vieler älterer VPN-Lösungen. Der Code ist leichter zu überprüfen, und das Protokoll benötigt weniger Serverressourcen für den Betrieb.

Lesen Sie auch: Infrastructure as Code auf VPS: Wie man das Management der Infrastruktur vereinfacht

WireGuard wird oft mit OpenVPN und IPsec verglichen und als schneller bezeichnet. Das ist nur teilweise wahr. Das Protokoll erzeugt tatsächlich eine relativ geringe Belastung für die CPU und funktioniert gut, selbst auf grundlegenden VPS. Aber die Geschwindigkeit eines VPN hängt auch vom Netzwerkkanal, der Entfernung zum Server, der Route zwischen den Ländern, der Anzahl der Benutzer und der Qualität des Internets auf dem Gerät selbst ab. Das heißt, die Installation von WireGuard wird eine langsame Verbindung nicht in einen Blitz verwandeln, obwohl sie nicht einen erheblichen Teil seiner Geschwindigkeit abziehen sollte.

Wie sich ein eigenes VPN von einem VPN-Dienst unterscheidet

Kommerzielle Dienste verkaufen bereits fertige Infrastruktur. Sie haben Server in Dutzenden von Ländern, eigene Anwendungen, technischen Support und zusätzliche Funktionen. Der Benutzer muss nicht selbst mit Linux arbeiten, das Netzwerk konfigurieren oder Schlüssel erstellen.

Die Kehrseite dieser Bequemlichkeit ist der Mangel an Kontrolle über den Server. Eine IP-Adresse kann von Hunderten von Menschen genutzt werden, weshalb sie manchmal auf Verdachtslisten landet. Bestimmte Websites zeigen CAPTCHAs an, blockieren die Authentifizierung oder akzeptieren überhaupt keine Verbindungen von bekannten VPN-Adressen.

Im Fall eines eigenen VPS für VPN gehört die IP-Adresse einem bestimmten Server. Der Eigentümer fügt selbst Geräte hinzu, bestimmt die verfügbaren Ressourcen und kann einen einzelnen Benutzer entfernen, ohne die Einstellungen für das gesamte Netzwerk zu ändern. Das ist praktisch, wenn eine feste IP-Adresse für den Zugriff auf CRM, ein Administrationspanel, eine Datenbank oder ein anderes System mit eingeschränktem Zugang benötigt wird.

Aber lassen Sie uns auch eines sagen: Ein eigenes VPN bietet keine absolute Anonymität. Gewöhnliche Websites sehen die IP-Adresse des VPS anstelle der heimischen, jedoch ist diese Adresse einem einzigen Server zugeordnet. Darüber hinaus läuft der Datenverkehr immer noch über das Netzwerk des Hosting-Anbieters. Tatsächlich entzieht sich der Benutzer nicht der Notwendigkeit, jemandem zu vertrauen, sondern verlagert dieses Vertrauen vom VPN-Dienst auf den VPS-Anbieter.

Wo ein privates VPN nützlich sein kann

Das offensichtlichste Beispiel ist die Verbindung zu öffentlichem Wi-Fi in einem Hotel, Café, Zug oder Coworking-Space. In solchen Netzwerken kontrolliert der Benutzer die Hardware nicht und weiß nicht, wer sie verwaltet. WireGuard erstellt einen verschlüsselten Tunnel zwischen dem Gerät und dem VPS, sodass der Eigentümer des lokalen Netzwerks den Inhalt des Datenverkehrs, der durch den Tunnel fließt, nicht sieht.

Allerdings bewegen sich die Daten nach dem Verlassen des VPS wieder über die gewöhnliche Internetroute. Daher hebt ein VPN nicht die Notwendigkeit auf, HTTPS und andere sichere Protokolle zu verwenden.

Ein zweites häufiges Szenario ist die Remote-Arbeit. Ein Unternehmen kann CRM, internes Speichersystem, Buchhaltungssystem oder Verwaltungsoberfläche vom allgemeinen Zugang aus dem Internet schließen. Die Mitarbeiter verbinden sich zunächst mit dem VPN und erhalten dann über dieses Zugang zu den Arbeitsdiensten. Für Außenstehende bleiben diese Systeme unzugänglich, selbst wenn sie deren Domain oder IP-Adresse kennen.

WireGuard wird auch verwendet für:

  • die Verbindung zu einem Heimserver, NAS oder Überwachungssystem;

  • sichere Verwaltung von Servern;

  • Zugriff auf Unternehmensdienste von erlaubten IP-Adressen;

  • Arbeiten mit Testumgebungen und DevOps-Tools;

  • Verbindung von Büros, Lagern oder anderen entfernten Netzwerken;

  • Anschluss externer Spezialisten an einen bestimmten Teil der Infrastruktur.

Zum Beispiel kann einem Entwickler der Zugang zu einem Testserver gewährt werden, jedoch nicht zu dem Buchhaltungssystem. Für jedes Gerät wird eine separate Konfiguration erstellt, sodass die Berechtigungen entsprechend den Arbeitsaufgaben angepasst werden können.

Lesen Sie auch: Virtuelle Server in der Entwicklung: Wie man das Leben von Programmierern erleichtert

Welches VPS für WireGuard wählen

Für ein kleines privates VPN ist kein Server mit Dutzenden von Prozessorkernen und riesigen Festplatten erforderlich. WireGuard verbraucht nicht viele Ressourcen, sodass für mehrere Geräte in der Regel der Einstiegstarif ausreicht.

Viel wichtiger ist es, die Geschwindigkeit des Netzwerkports, das Volumen des erlaubten Datenverkehrs, die Verfügbarkeit einer dedizierten IP-Adresse und Root-Zugriff zu überprüfen. Es wird genau der vollständige Zugriff auf das System benötigt, da während der Installation Softwarepakete hinzugefügt, Netzwerkeinstellungen geändert, UDP-Ports geöffnet und Firewall-Regeln erstellt werden müssen. Auf einem gewöhnlichen Hosting ist dies nicht möglich.

Auch das Land, in dem der Server gehostet wird, spielt eine Rolle. Je länger der Weg, den die Pakete zurücklegen, desto höher ist die Latenz. Wenn alle Teammitglieder in der Ukraine sind, macht es keinen besonderen Sinn, ihren Datenverkehr über einen Server auf einem anderen Kontinent zu leiten. Der Unterschied zwischen nahegelegenen europäischen Standorten kann jedoch nahezu unmerklich sein. Hier ist es besser, einige Tests durchzuführen, als sich nur auf die Karte zu verlassen.

Für den Betrieb eines privaten VPN gibt es bei VPS-UP spezielle VPS-Konfigurationen mit Servern in der Ukraine, den Niederlanden und Deutschland. Selbst die Einstiegstarife bieten 2 GB RAM, NVMe-Festplatten und dedizierte IP-Adressen, was für ein persönliches VPN oder ein kleines Team völlig ausreichend ist. Der Eigentümer kann WireGuard oder OpenVPN wählen, separate Profile für verschiedene Geräte erstellen und diese über ein Webpanel verwalten. Wenn es viele Benutzer gibt oder über das VPN ständig große Dateien übertragen werden, sollte bei der Tarifwahl die zukünftige Belastung berücksichtigt werden: Die Anzahl der Profile ist nicht begrenzt, aber die Geschwindigkeit hängt von den Ressourcen des Servers und des Netzwerkkanals ab.

Wie wird WireGuard auf VPS installiert

Zunächst muss ein VPS gemietet und darauf Linux installiert werden. Aktuelle Versionen von Ubuntu oder Debian eignen sich gut für WireGuard, da die erforderlichen Pakete in ihren Standard-Repositories verfügbar sind.

Nach der Installation des Betriebssystems wird der Server aktualisiert, der SSH-Zugang gesichert und WireGuard installiert. Dann werden die Schlüssel des Servers und die Konfigurationsdatei des Netzwerkinterfaces erstellt. Darin werden die interne IP-Adresse, der Anschluss für die Verbindung und die Regeln für die hinzugefügten Geräte angegeben.

Damit ist die Arbeit noch nicht abgeschlossen. Der Server muss das Weiterleiten von Netzwerkpaketen erlauben, und in der Firewall muss der gewählte UDP-Port geöffnet werden. Wenn der Benutzer plant, den gesamten Internetverkehr über das VPN zu leiten, muss zusätzlich NAT konfiguriert werden.

Für jeden Computer oder Smartphone wird eine separate Clientkonfiguration erstellt. Diese kann in die offizielle WireGuard-Anwendung importiert werden. Auf das Telefon wird die Konfiguration oft über einen QR-Code hinzugefügt – das ist schnell und bequem, aber der QR-Code selbst muss genauso geschützt werden wie ein Passwort. Eine Person, die ihn erhält, kann sich im Namen dieses Geräts mit dem VPN verbinden.

Detaillierte Konfigurationsoptionen für einzelne Benutzer, die das gesamte Datenvolumen routen und Netzwerke verbinden, finden Sie in der offiziellen Dokumentation von Ubuntu Server.

Wenn Sie keine Erfahrung mit Linux haben oder nicht selbst mit den Netzwerkeinstellungen umgehen möchten, kann diese Arbeit an die Spezialisten von VPS-UP übertragen werden. Sie bereiten den VPN-Server vollständig vor: installieren WireGuard, konfigurieren das Routing und die Firewall, erstellen Konfigurationen für die benötigte Anzahl von Geräten und überprüfen die Verbindung. Der Kunde muss nur die WireGuard-Anwendung auf dem Computer oder Smartphone installieren und die fertige Datei importieren oder den QR-Code scannen.

Muss der gesamte Verkehr über das VPN geleitet werden

Nein, und das ist eine der nützlichen Möglichkeiten von WireGuard. Der Benutzer kann den gesamten Verkehr über den Tunnel leiten oder nur Anfragen an bestimmte Server und interne Netzwerke.

Im ersten Fall werden über den VPS Websites geöffnet, Messenger funktionieren, Dateien heruntergeladen und DNS-Anfragen durchgeführt. Websites sehen die IP-Adresse des Servers. Dieser Modus ist praktisch, wenn man über unbekannte Wi-Fi-Netzwerke arbeitet.

Im zweiten Fall funktioniert das normale Internet über den heimischen oder mobilen Anbieter, und das VPN wird nur für den Zugriff auf die Unternehmensinfrastruktur verwendet. Beispielsweise werden CRM und Datenbank über WireGuard geöffnet, während YouTube oder Videokonferenzen direkt funktionieren. Diese Variante wird als Split-Tunneling bezeichnet. Sie erzeugt keine zusätzliche Belastung für den VPS und eignet sich oft besser für die tägliche Arbeit.

Die Routen werden durch den Parameter AllowedIPs in der Clientkonfiguration bestimmt. Wenn dort 0.0.0.0/0 und ::/0 angegeben sind, wird der gesamte IPv4- und IPv6-Verkehr über den Tunnel geleitet. Wenn nur das interne Subnetz des Unternehmens angegeben ist, wird das VPN nur dafür verwendet.

Wer ist für die Sicherheit des eigenen VPN verantwortlich

Die Miete eines VPS gibt mehr Kontrolle, aber zusammen mit ihr erhält der Benutzer auch die Pflichten eines Administrators. Der Hosting-Anbieter sorgt für den Betrieb der Hardware und des Netzwerks, während die Konfiguration des installierten Systems in der Verantwortung des Serverbesitzers bleibt.

Private Schlüssel dürfen nicht veröffentlicht, in offenen Chats gesendet oder in einem Ordner gespeichert werden, auf den Dritte Zugriff haben. Für jedes Gerät müssen separate Schlüsselpaar erstellt werden. Wenn ein Laptop verloren geht oder ein Mitarbeiter das Unternehmen verlässt, kann sein Zugang aus der Serverkonfiguration entfernt werden, ohne andere Benutzer zu beeinträchtigen.

Es ist auch wichtig, das Betriebssystem regelmäßig zu aktualisieren, den SSH-Zugang zu sichern, die Firewall-Regeln zu überprüfen und das interne Netzwerk nicht weiter zu öffnen, als es die Arbeitsprozesse erfordern.

Hier gibt es noch einen Punkt, der manchmal übersehen wird. Die VPN-Verbindung funktioniert in beide Richtungen. Nach der Verbindung kann das Gerät auf das entfernte Netzwerk zugreifen, aber auch die Teilnehmer dieses Netzwerks können potenziell auf das Gerät selbst zugreifen. Um unerwünschte Verbindungen zu vermeiden, müssen die Netzwerke richtig getrennt und die Firewall konfiguriert werden.

Wovor WireGuard nicht schützt

Im Internet werden VPN oft fast magische Eigenschaften zugeschrieben. In Wirklichkeit ist es ein Werkzeug zur Verschlüsselung der Verbindung und zum Aufbau eines privaten Netzwerks, kein universeller Schutz vor allen Bedrohungen. WireGuard hilft in solchen Situationen nicht:

  • Phishing-Websites. Wenn der Benutzer selbst ein Passwort oder Bankdaten auf einer gefälschten Seite eingibt, kann das VPN deren Übertragung an die Angreifer nicht stoppen.

  • Infizierte Dateien und Malware. WireGuard schützt die Netzwerkverbindung, überprüft jedoch nicht die heruntergeladenen Dateien und ersetzt kein Antivirusprogramm.

  • Schwache oder gestohlene Passwörter. Wenn Dritte Zugangsdaten erhalten, können sie sich unabhängig davon, ob der Besitzer VPN verwendet, in das Konto einloggen.

  • Werbung und Online-Tracker. Um diese zu blockieren, sind separate Erweiterungen, DNS-Filter oder andere Schutzmittel erforderlich.

  • Tracking auf Websites. Anstelle der heimischen IP-Adresse sehen die Ressourcen die IP-Adresse des VPS, können den Benutzer jedoch weiterhin anhand von Cookies, Anmeldedaten und Browser-Fingerabdrücken erkennen.

Einige Dienste erkennen auch die IP-Adressen von Rechenzentren und können CAPTCHAs anzeigen, den Zugriff einschränken oder zusätzliche Bestätigungen für den Login verlangen. Dieses Verhalten tritt sowohl bei der Verwendung eigener Server als auch bei der Verbindung über kommerzielle VPN auf.

Wer sollte ein eigenes VPN erstellen

WireGuard auf VPS eignet sich gut für Benutzer, die eine feste IP-Adresse, Kontrolle über Verbindungen oder sicheren Zugang zu spezifischer Infrastruktur benötigen. Das kann ein kleines Unternehmen mit Remote-Mitarbeitern, ein Entwickler, ein Systemadministrator oder der Besitzer eines Heimservers sein.

Wenn das Hauptziel darin besteht, ständig zwischen Dutzenden von Ländern zu wechseln, ist ein fertiger VPN-Dienst bequemer. Ein eigener Server hat normalerweise einen Standort und eine IP-Adresse. Stattdessen bietet er einen stabilen Zugangspunkt, individuelle Zugangsregeln und die Möglichkeit, selbst zu entscheiden, wie das private Netzwerk funktionieren wird.

Man kann mit einer grundlegenden VPS-Konfiguration für VPN und einem verbundenen Gerät beginnen. Nach dem Start sollten Geschwindigkeit, Latenz, DNS-Funktionalität und der Zugriff auf benötigte Ressourcen aus verschiedenen Netzwerken überprüft werden. VPS-UP-Server sind in der Ukraine, den Niederlanden und Deutschland verfügbar, sodass der nächstgelegene Standort zu den Hauptbenutzern ausgewählt werden kann. Und die 30-tägige Geld-zurück-Garantie gibt ausreichend Zeit, um die Funktionalität von WireGuard in realen Szenarien zu testen und zu verstehen, ob die gewählte Konfiguration geeignet ist.

Autor

Богдана Гайворонська

Журналіст (з 2003 року), IT-копірайтер (з 2013 року), контент-маркетолог Cityhost.ua. Спеціалізується на статтях про технології, створення та просування сайтів.