WireGuard bekommt heute die meiste Aufmerksamkeit, und das zu Recht. OpenVPN hat trotzdem seinen Platz: Es läuft über TCP-Port 443, steckt in Routern und Firmen-Clients, und manche Netze lassen es durch, wenn UDP-basierte VPNs geblockt werden. Wenn das Ihre Situation ist, hier der kürzeste zuverlässige Weg zu einem laufenden Server.
Was Sie brauchen
- Einen VPS mit eigener öffentlicher IP. Clients verbinden sich aus dem Internet, ein NAT-Tarif funktioniert also nicht — für den privaten Gebrauch reicht Nano-IP für $8 im Monat.
- Ubuntu 22.04/24.04 oder Debian 12 sowie root oder einen sudo-Benutzer.
- Etwa zehn Minuten.
1. Das Installationsskript ausführen
Zertifizierungsstelle, Schlüssel und Routing von Hand einzurichten, kostet einen langen Nachmittag. Das verbreitete Skript openvpn-install von angristan erledigt das in einem Durchgang. Laden Sie es herunter und lesen Sie es vor dem Ausführen — es ist ein Shell-Skript, das Ihre Netzwerkkonfiguration ändert, und Sie sollten wissen, was es tut:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Das Skript stellt ein paar Fragen. Sinnvolle Antworten:
- IP-Adresse: die öffentliche IPv4 Ihres Servers (wird erkannt).
- IPv6: ja, wenn Sie IPv6 durch den Tunnel wollen.
- Port:
1194als Standard oder443, wenn Sie TCP nutzen wollen. - Protokoll: UDP ist schneller, TCP kommt durch strenge Firewalls.
- DNS: ein öffentlicher Resolver Ihres Vertrauens.
- Kompression: nein. Sie hat bekannte Sicherheitsprobleme in Verbindung mit Verschlüsselung.
Am Ende legt das Skript die erste Client-Datei an, zum Beispiel /root/phone.ovpn.
2. Den Port öffnen
Das Skript richtet eigene iptables-Regeln ein. Nutzen Sie zusätzlich UFW, erlauben Sie den VPN-Port ausdrücklich:
sudo ufw allow 1194/udp
sudo ufw status
Bei TCP setzen Sie 443/tcp ein.
3. Die Client-Datei aufs Gerät bringen
Kopieren Sie die .ovpn-Datei per SSH herunter:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Importieren Sie sie in die App OpenVPN Connect, in den NetworkManager unter Linux oder in Ihren Router. Die Datei enthält den privaten Schlüssel dieses Clients, behandeln Sie sie also wie ein Passwort: nicht per Mail verschicken und nicht in einem geteilten Ordner liegen lassen.
4. Prüfen, ob es funktioniert
Auf dem Server:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
Verbinden Sie sich am Client und prüfen Sie Ihre öffentliche IP. Sie sollte die Adresse des Servers zeigen.
Geräte hinzufügen und widerrufen
Starten Sie das Skript erneut:
sudo ./openvpn-install.sh
Es bietet an, einen neuen Client hinzuzufügen, einen zu widerrufen oder OpenVPN ganz zu entfernen. Ein Client pro Gerät ist den kleinen Aufwand wert — wird ein Laptop gestohlen, widerrufen Sie diese eine Datei, und sonst ändert sich nichts.
Die ehrlichen Kompromisse
OpenVPN ist älter und schwerer als WireGuard. Es verschlüsselt auf einem Kern, deshalb erreichen Sie auf einem Tarif mit 1 vCPU nicht die volle Geschwindigkeit einer schnellen Heimleitung. Verbindungsaufbau ist langsamer, der Akkuverbrauch am Handy höher. Wenn Ihnen keine der OpenVPN-Besonderheiten wichtig ist, folgen Sie lieber unserer WireGuard-Anleitung — das würden wir den meisten empfehlen.
Wo OpenVPN gewinnt, ist die Kompatibilität: TCP 443 sieht für eine einfache Firewall wie normaler HTTPS-Verkehr aus, und viele Geräte sprechen OpenVPN ab Werk.
Mehr zum eigenen VPN steht auf der VPN-Seite, und wie IPv4/IPv6 in unseren Tarifen funktionieren, in der Netzwerk-Dokumentation.
Kommentare
Noch keine Kommentare. Sei der Erste.