−25%

auf Windows bei Jahreszahlung, bis 31.10. Zu den Tarifen

EQVPS

OpenVPN-Server auf einem VPS einrichten

Eigener OpenVPN-Server auf Ubuntu oder Debian mit dem Skript openvpn-install: UDP 1194 oder TCP 443, Client-Dateien, Zugang widerrufen und der Vergleich mit WireGuard.

WireGuard bekommt heute die meiste Aufmerksamkeit, und das zu Recht. OpenVPN hat trotzdem seinen Platz: Es läuft über TCP-Port 443, steckt in Routern und Firmen-Clients, und manche Netze lassen es durch, wenn UDP-basierte VPNs geblockt werden. Wenn das Ihre Situation ist, hier der kürzeste zuverlässige Weg zu einem laufenden Server.

Was Sie brauchen

1. Das Installationsskript ausführen

Zertifizierungsstelle, Schlüssel und Routing von Hand einzurichten, kostet einen langen Nachmittag. Das verbreitete Skript openvpn-install von angristan erledigt das in einem Durchgang. Laden Sie es herunter und lesen Sie es vor dem Ausführen — es ist ein Shell-Skript, das Ihre Netzwerkkonfiguration ändert, und Sie sollten wissen, was es tut:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Das Skript stellt ein paar Fragen. Sinnvolle Antworten:

Am Ende legt das Skript die erste Client-Datei an, zum Beispiel /root/phone.ovpn.

2. Den Port öffnen

Das Skript richtet eigene iptables-Regeln ein. Nutzen Sie zusätzlich UFW, erlauben Sie den VPN-Port ausdrücklich:

sudo ufw allow 1194/udp
sudo ufw status

Bei TCP setzen Sie 443/tcp ein.

3. Die Client-Datei aufs Gerät bringen

Kopieren Sie die .ovpn-Datei per SSH herunter:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importieren Sie sie in die App OpenVPN Connect, in den NetworkManager unter Linux oder in Ihren Router. Die Datei enthält den privaten Schlüssel dieses Clients, behandeln Sie sie also wie ein Passwort: nicht per Mail verschicken und nicht in einem geteilten Ordner liegen lassen.

4. Prüfen, ob es funktioniert

Auf dem Server:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

Verbinden Sie sich am Client und prüfen Sie Ihre öffentliche IP. Sie sollte die Adresse des Servers zeigen.

Geräte hinzufügen und widerrufen

Starten Sie das Skript erneut:

sudo ./openvpn-install.sh

Es bietet an, einen neuen Client hinzuzufügen, einen zu widerrufen oder OpenVPN ganz zu entfernen. Ein Client pro Gerät ist den kleinen Aufwand wert — wird ein Laptop gestohlen, widerrufen Sie diese eine Datei, und sonst ändert sich nichts.

Die ehrlichen Kompromisse

OpenVPN ist älter und schwerer als WireGuard. Es verschlüsselt auf einem Kern, deshalb erreichen Sie auf einem Tarif mit 1 vCPU nicht die volle Geschwindigkeit einer schnellen Heimleitung. Verbindungsaufbau ist langsamer, der Akkuverbrauch am Handy höher. Wenn Ihnen keine der OpenVPN-Besonderheiten wichtig ist, folgen Sie lieber unserer WireGuard-Anleitung — das würden wir den meisten empfehlen.

Wo OpenVPN gewinnt, ist die Kompatibilität: TCP 443 sieht für eine einfache Firewall wie normaler HTTPS-Verkehr aus, und viele Geräte sprechen OpenVPN ab Werk.

Mehr zum eigenen VPN steht auf der VPN-Seite, und wie IPv4/IPv6 in unseren Tarifen funktionieren, in der Netzwerk-Dokumentation.

FAQ

OpenVPN oder WireGuard?

WireGuard ist schneller, einfacher und braucht weniger CPU — nehmen Sie es standardmäßig. OpenVPN lohnt sich, wenn Sie TCP auf Port 443 für Netze brauchen, die UDP blockieren, oder wenn ein Gerät oder eine Firmenrichtlinie nur OpenVPN unterstützt.

Läuft OpenVPN auf einem NAT-Tarif?

Nein. Clients verbinden sich von außen über UDP 1194 oder TCP 443, und ein NAT-Tarif leitet nur Ihren persönlichen SSH-Port weiter. Sie brauchen einen Tarif mit eigener IP — für ein persönliches VPN reicht Nano-IP für $8 im Monat.

Wie schnell wird es?

OpenVPN verschlüsselt auf einem einzigen CPU-Kern, deshalb begrenzt eine vCPU den Durchsatz. Für Surfen, Streaming und Homeoffice reicht das locker; um eine schnelle Heimleitung auszureizen, ist WireGuard deutlich besser.

Wie füge ich ein Gerät hinzu oder entferne es?

Starten Sie das Skript erneut. Es bietet an, einen Client hinzuzufügen (erzeugt eine neue .ovpn-Datei) oder einen bestehenden zu widerrufen. Geben Sie jedem Gerät einen eigenen Client, dann können Sie ein verlorenes Handy sperren, ohne die anderen anzufassen.

Wird IPv6 unterstützt?

Ja. Tarife mit eigener IP haben IPv4 und IPv6, und das Skript kann IPv6 durch den Tunnel leiten, wenn der Server eine IPv6-Adresse hat.

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.