Skip to content
Artikel / 9 Min. Lesezeit

WireGuard-VPN: Was die Konfigurationsdatei bedeutet, wie man den Tunnel überprüft und wann ein Proxy das bessere Werkzeug ist

WireGuard ist ein Protokoll, kein Dienst – „WireGuard VPN“ bedeutet also meist, dass ein Anbieter Ihnen eine Konfigurationsdatei aushändigt, die Sie in die offizielle App importieren. Hier erfahren Sie, was jede Zeile dieser Konfiguration bewirkt, wie Sie nachweisen, dass der Tunnel tatsächlich Ihren Datenverkehr überträgt, wie er

Die Suche nach „WireGuard VPN“ liefert meist zwei sehr unterschiedliche Dinge: das Open-Source-Protokoll und seine offiziellen Client-Apps auf der einen Seite und eine lange Liste kommerzieller Anbieter, bei denen Sie eine Konfigurationsdatei dafür herunterladen können, auf der anderen. Beides sind korrekte Antworten auf dieselbe Anfrage, weshalb viele am Ende immer noch unsicher sind, was sie installiert haben.

Diese Anleitung behandelt WireGuard als das, was es ist: ein Protokoll mit einem kleinen, lesbaren Konfigurationsformat. Sobald Sie die vier oder fünf Zeilen in dieser Datei verstehen, sind die meisten WireGuard-Probleme – „es verbindet, aber meine IP hat sich nicht geändert“, „der Handshake wird nie abgeschlossen“, „nur einige Apps werden getunnelt“ – keine Rätsel mehr, sondern Einstellungen, die Sie beheben können.

WireGuard ist ein Protokoll, kein Abonnement

WireGuard ist ein modernes VPN-Protokoll, das auf dem Noise-Protokoll-Framework basiert. Es verwendet Curve25519-Schlüsselpaare, ChaCha20-Poly1305 für authentifizierte Verschlüsselung und überträgt seinen Datenverkehr über UDP. Unter Linux läuft es im Kernel; unter Windows, macOS, Android und iOS sind die offiziellen Client-Apps kostenlos und Open Source.

Was das in der Praxis bedeutet:

  • Wenn Sie eine WireGuard-Konfigurationsdatei haben (normalerweise eine .conf-Datei oder ein QR-Code), können Sie sie in den offiziellen Client importieren und sich verbinden – keine Anbieter-App erforderlich.
  • Wenn Sie keinen Server oder keinen Anbieter haben, der einen Peer für Sie erzeugt, bewirkt eine Konfigurationsdatei allein nichts. WireGuard enthält keine Server, keine Protokollierungsrichtlinie und keinen Kill Switch.
  • Da das Protokoll klein und das Format standardisiert ist, unterscheidet sich eine Konfiguration von einem Anbieter strukturell nicht von der eines anderen. Was sich unterscheidet, ist der Endpunkt, die Peer-Anzahl und der umgebende Dienst.

Eine WireGuard-Konfigurationsdatei Zeile für Zeile lesen

Eine minimale Client-Konfiguration hat zwei Abschnitte. Alles, was Sie jemals zum Debuggen brauchen werden, steht hier:

[Interface]
PrivateKey = <client-private-key>
Address = 10.7.0.2/32
DNS = 10.7.0.1

[Peer]
PublicKey = <server-public-key>
Endpoint = vpn.example.net:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
  • PrivateKey – Ihre Seite des Schlüsselpaars. Behandeln Sie ihn wie ein Passwort; wer ihn hat, kann sich als Ihr Peer ausgeben.
  • Address – die tunnelinterne IP, die Ihnen zugewiesen wurde. Sie ist nicht Ihre öffentliche IP und sollte niemals damit verwechselt werden.
  • DNS – der Resolver, der verwendet wird, solange der Tunnel aktiv ist. Lassen Sie diese Zeile weg, fragt Ihr System möglicherweise weiterhin den DNS-Server ab, den Ihr ISP per DHCP zugewiesen hat – das ist das mit Abstand häufigste WireGuard-Leck.
  • PublicKey / Endpoint – mit wem Sie sprechen und wo. Der Endpunkt ist ein UDP-Host und -Port.
  • AllowedIPs – die Zeile, die am häufigsten falsch gelesen wird. Auf dem Client erfüllt sie zwei Aufgaben gleichzeitig: Sie programmiert die Routing-Tabelle und fungiert als kryptografische Zugriffskontrollliste dafür, welche Ziel-IPs der Peer von Ihnen akzeptiert. 0.0.0.0/0, ::/0 ist ein vollständiger Tunnel. Ein engerer Wert wie 10.7.0.0/24 ist ein Split-Tunnel, der nur Datenverkehr in dieses Subnetz leitet.
  • PersistentKeepalive – sendet alle N Sekunden ein Keepalive-Paket, damit ein NAT oder eine Firewall die Sitzung während Leerlaufphasen nicht verwirft. Standardwerte sind 25 oder 15; ein zu niedriger Wert verschwendet auf Mobilgeräten Akku.

Wenn Sie absichtlich einen Split-Tunnel möchten, verengen Sie AllowedIPs, anstatt zu versuchen, den Datenverkehr nachträglich zu filtern – dafür ist die Einstellung da. Wenn Sie alles getunnelt haben möchten und es nicht ist, prüfen Sie zuerst AllowedIPs.

Den Tunnel aufbauen und nachweisen, dass er funktioniert

Unter Linux und macOS mit installiertem wg-quick liegt die Konfiguration in /etc/wireguard/wg0.conf:

sudo wg-quick up wg0
sudo wg show
ip route get 1.1.1.1
curl -s https://ifconfig.me/ip; echo

Worauf Sie achten sollten:

  • wg show sollte den Peer, einen Endpunkt und einen latest handshake-Zeitstempel innerhalb der letzten paar Minuten auflisten. Kein Handshake bedeutet, dass der Tunnel keinen Datenverkehr überträgt, selbst wenn die Schnittstelle existiert.
  • ip route get 1.1.1.1 sollte Ihre WireGuard-Schnittstelle (z. B. wg0) anzeigen und nicht Ihre normale Standardroute.
  • Der curl sollte die öffentliche IP zurückgeben, die dem Endpunkt zugeordnet ist, mit dem Sie verbunden sind.
  • Um zu prüfen, welcher Resolver tatsächlich antwortet, fragen Sie einen DNS-Testnamen bei Ihrem konfigurierten DNS-Server ab, anstatt anzunehmen, dass die Zeile DNS = wirksam geworden ist.

Unter Windows, macOS, Android und iOS importieren Sie dieselbe Konfiguration in die offizielle App. Auf Android und iOS können Sie die Konfiguration als QR-Code scannen. Der offizielle Android-Client unterstützt außerdem „Always-on VPN“ – aktivieren Sie das erst, nachdem Sie bestätigt haben, dass der Tunnel zuverlässig hochkommt, denn ein fehlgeschlagener Handshake plus Always-on kappt Ihre Konnektivität, anstatt still auf das offene Netz zurückzufallen.

Die Drei-Minuten-Überprüfungsroutine

  1. Notieren Sie Ihre öffentliche IP, bevor Sie sich verbinden.
  2. Verbinden Sie sich, prüfen Sie dann den Handshake-Zeitstempel mit wg show.
  3. Prüfen Sie Ihre öffentliche IP erneut und bestätigen Sie, dass sie sich geändert hat.
  4. Führen Sie eine DNS-Abfrage aus und bestätigen Sie, dass der antwortende Resolver Ihrer Tunnelkonfiguration entspricht, nicht Ihrem ISP.
  5. Trennen Sie die Verbindung und bestätigen Sie, dass die IP zurückwechselt – wenn nicht, haben Sie eine statische Route oder eine Always-on-Einstellung hinterlassen.

WireGuard vs. OpenVPN vs. SOCKS5-Proxy

Diese drei Werkzeuge werden ständig verglichen und lösen unterschiedliche Probleme. Eine grobe Übersicht:

WireGuard OpenVPN SOCKS5-Proxy
Umfang Gesamtes Gerät (oder Split-Tunnel nach Subnetz) Gesamtes Gerät Pro App oder pro Anfrage
Protokoll UDP (einige Clients ergänzen TCP-Fallback) TCP oder UDP TCP (mit UDP-Assoziation)
Verschlüsselung Ja, auf der Netzwerkschicht Ja, auf der Netzwerkschicht Nein – der Tunnel ist nur so geschützt wie das, was darüber läuft
Rotierende Exit-IPs Nein, ein Peer pro Schnittstelle Nein, standardmäßig Ja, wenn der Anbieter rotiert
Typische Verwendungen Privates Surfen, Fernzugriff, Site-to-Site-Verbindungen Dasselbe, mit breiterer Legacy-Kompatibilität Scraping, Geo-Prüfungen, Routing pro App, Automatisierung

Die Kurzfassung: Verwenden Sie WireGuard, wenn alles auf dem Rechner über einen verschlüsselten Endpunkt hinausgehen soll. Verwenden Sie einen SOCKS5-Proxy, wenn ein Prozess über eine IP hinausgehen soll – ein Browser, ein Scraper, ein einzelnes CLI-Werkzeug – und Sie diese IP ändern möchten, ohne den Rest des Systems anzufassen.

Wo WireGuard das schwache Werkzeug ist

WireGuard hat zwei echte Einschränkungen, die man kennen sollte, bevor man einen Workflow darauf aufbaut:

  • Es ist leicht zu identifizieren und in manchen Netzwerken zu blockieren oder zu drosseln. Der Handshake ist unverwechselbar und läuft über UDP. In Umgebungen, in denen UDP gefiltert wird – Unternehmensnetzwerke, einige Campusse, einige nationale Netze – kommt ein einfacher WireGuard-Tunnel überhaupt nicht hoch. Es gibt keine eingebaute Verschleierungsschicht; jede Tarnung muss vom Client oder vom Dienst kommen, der ihn umhüllt.
  • Es rotiert nicht. Ein WireGuard-Peer ist einem Endpunkt zugeordnet, und Ihre öffentliche IP ist die, die dieser Endpunkt präsentiert. Wenn Ihre Aufgabe eine neue IP pro Anfrage oder pro Region erfordert, ist ein rotierender Proxy-Pool das richtige Instrument und WireGuard das falsche.

Keine der beiden Einschränkungen macht WireGuard schlecht – sie machen es zu einem spezifischen Werkzeug. Das Protokoll wurde klein und prüfbar entworfen, und genau deshalb ist es schnell und sein Verhalten vorhersehbar.

Wann ein SOCKS5-Proxy die bessere Wahl ist

Greifen Sie zu einem Proxy statt zu einem VPN, wenn:

  • Nur eine Anwendung bewegt werden muss. Leiten Sie einen Browser oder ein Skript um, ohne den restlichen Datenverkehr Ihres Systems anzufassen. Unter Linux ist das typischerweise proxychains oder ein Wrapper pro App; unter Windows ein Werkzeug, das Regeln pro ausführbarer Datei anwendet.
  • Der Job viele IPs braucht. Web-Scraping, Preisüberwachung und Rank-Tracking wollen einen Pool und eine Rotationsrichtlinie, nicht einen stabilen Endpunkt. Beachten Sie den Unterschied zwischen Rotation pro Anfrage und Sticky Sessions – Standortkonsistenz ist wichtiger als reines Volumen bei allem, das Positionen oder Preise meldet.
  • Sie eine Website als bestimmte Region testen. Ein Proxy-Exit in einem Zieland ist ein leichterer, schnellerer Weg, diese regionale Variante zu sehen, als einen vollständigen Tunnel hochzufahren.
  • Sie die Maschine nicht kontrollieren. Das Importieren einer Konfiguration erfordert auf den meisten Plattformen Administratorrechte; eine einzelne App auf socks5h://host:port zu zeigen, normalerweise nicht.

Die beiden schließen sich nicht gegenseitig aus. Eine Proxy-Verbindung innerhalb eines WireGuard-Tunnels zu routen, ist ein normales Muster: Sie erhalten den verschlüsselten Transport zu einem Server, dem Sie vertrauen, und der Proxy liefert die Exit-IP und Rotation darüber. Seien Sie nur klar darüber, welche Schicht was tut, denn die DNS-Auflösung ist der Punkt, an dem die beiden am häufigsten uneinig sind.

Fünf Gründe, warum „das VPN ist an, aber nichts hat sich geändert“

  1. Kein Kill Switch. Der Tunnel ist abgebrochen und alles ist still auf Ihre normale Route zurückgefallen.
  2. AllowedIPs ist zu eng. Sie haben einen Split-Tunnel eingerichtet und vergessen, also wird nur ein Subnetz geroutet.
  3. DNS ist noch lokal. Die Zeile DNS = fehlt, oder eine App verwendet DNS-over-HTTPS zu einem Resolver außerhalb des Tunnels.
  4. Ein Proxy oder ein zweites VPN ist bereits aktiv. Proxy-Einstellungen auf Browserebene überschreiben für diesen Browser einen Systemtunnel, was beabsichtigtes Verhalten ist, aber verwirrend, wenn es versehentlich passiert.
  5. IPv6. Wenn Ihre Konfiguration nur 0.0.0.0/0 und nicht ::/0 abdeckt, können IPv6-fähige Ziele den nicht getunnelten Pfad nehmen.

Eine kurze Entscheidungscheckliste

Bevor Sie etwas installieren, beantworten Sie diese drei Fragen:

  1. Muss sich das gesamte Gerät bewegen oder eine App? Gesamtes Gerät deutet auf WireGuard oder OpenVPN hin; eine App deutet auf einen Proxy hin.
  2. Muss die Exit-IP stabil bleiben oder sich häufig ändern? Stabil deutet auf einen Tunnel hin; wechselnd auf einen rotierenden Proxy-Pool.
  3. Erlaubt das Netzwerk, in dem Sie sich befinden, UDP? Wenn nicht, planen Sie von Anfang an einen TCP-basierten Fallback oder einen Proxy ein.

Fazit

WireGuard ist ein Protokoll mit einer Fünf-Zeilen-Konfiguration und einer sehr kleinen Angriffsfläche, weshalb es schnell, portabel und leicht zu überprüfen ist. Lesen Sie AllowedIPs und DNS sorgfältig, bestätigen Sie den Handshake mit wg show und prüfen Sie danach Ihre öffentliche IP und Ihren Resolver – diese vier Schritte lösen die meisten Beschwerden. Wenn Ihr Problem „eine App braucht wiederholt eine andere IP“ ist, hören Sie auf, es mit einem Tunnel lösen zu wollen, und verwenden Sie stattdessen einen SOCKS5-Proxy. Die Werkzeuge ergänzen sich, und zu wissen, welche Schicht Sie ändern, ist der Unterschied zwischen einer funktionierenden Einrichtung und einem Nachmittag voller Debugging von Routen.