Ein persönliches WireGuard-VPN heißt: Server, Schlüssel und Logs gehören ganz dir. Das ist die Anleitung zur manuellen Konfig; für die Abwägungen gegenüber kommerziellen VPNs, den wg-easy-Ein-Befehl-Weg und den DPI-Vorbehalt siehe WireGuard selbst hosten und den Anwendungsfall VPS für VPN. Du brauchst einen Tarif mit dedizierter IP — WireGuard lauscht auf einem eingehenden UDP-Port.
1. WireGuard installieren und Server-Schlüssel erzeugen
apt update && apt install -y wireguard
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key
2. Die Server-Konfig schreiben
# /etc/wireguard/wg0.conf
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <contents of /etc/wireguard/server.key>
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
[Peer] # your phone/laptop
PublicKey = <client public key — see step 4>
AllowedIPs = 10.8.0.2/32
3. Forwarding aktivieren und starten
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf
ufw allow 51820/udp
systemctl enable --now wg-quick@wg0
wg show
4. Client-Schlüssel erzeugen und verbinden
Auf dem Client (oder auf dem Server erzeugen und übertragen):
wg genkey | tee client.key | wg pubkey > client.pub
Trage client.pub in den [Peer]-Block oben ein (dann systemctl restart wg-quick@wg0) und gib dem Client diese Konfig:
[Interface]
PrivateKey = <client.key>
Address = 10.8.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = <server.pub>
Endpoint = YOUR.SERVER.IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Importiere sie in die WireGuard-App (ein QR via qrencode -t ansiutf8 < client.conf ist auf dem Handy am schnellsten), schalte ein — und du routest über deinen eigenen Server.
Hinweise
- Hinter DPI (Iran/China/Russland)? WireGuard wird per Fingerprint erkannt und blockiert — nutze stattdessen VLESS + Reality.
- Lieber eine Web-UI? Der wg-easy-Ein-Befehl-Weg richtet das mit einem QR-Code-Admin-Panel ein.
Nano-IP ($8/Monat) reicht dicke, ungedrosselter Traffic, Root in etwa einer Minute, kein KYC, Zahlung in Krypto.
Kommentare
Noch keine Kommentare. Sei der Erste.