Zum Inhalt springen
glowfish

Start · Hilfe · WireGuard-Server einrichten

WireGuard-Server einrichten

WireGuard ist ein schlankes VPN: wenige Zeilen Konfiguration, schnelle Verbindung, Apps für Windows, macOS, Linux, Android und iOS. Diese Anleitung gilt für Debian 13 und Ubuntu 26.04.

Welcher Server

WireGuard läuft im Kernel. Am einfachsten geht es deshalb auf einem vServer mit KVM, der einen eigenen Kernel hat. Er braucht eine öffentliche IPv4-Adresse und einen freien UDP-Port.

1. Installieren und Schlüssel erzeugen

apt update && apt install wireguard-tools iptables qrencode
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee handy.key | wg pubkey > handy.pub

2. Server-Konfiguration

/etc/wireguard/wg0.conf, die Schlüssel aus den Dateien einsetzen, eth0 durch den Namen der Netzwerkkarte ersetzen (ip -br a):

[Interface]
Address    = 10.66.0.1/24
ListenPort = 51820
PrivateKey = <Inhalt von server.key>
PostUp     = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown   = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
# Handy
PublicKey  = <Inhalt von handy.pub>
AllowedIPs = 10.66.0.2/32

3. Weiterleitung einschalten und starten

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wireguard.conf
sysctl --system
systemctl enable --now wg-quick@wg0

Läuft eine Firewall, müssen UDP-Port 51820 offen und die Weiterleitung von wg0 nach außen erlaubt sein (ufw: ufw allow 51820/udp und ufw route allow in on wg0 out on eth0).

4. Gerät verbinden

Die folgende Konfiguration als /etc/wireguard/handy.conf speichern und in der WireGuard-App als Datei oder QR-Code (qrencode -t ansiutf8 < handy.conf) einlesen:

[Interface]
Address    = 10.66.0.2/32
PrivateKey = <Inhalt von handy.key>
DNS        = 9.9.9.9

[Peer]
PublicKey  = <Inhalt von server.pub>
Endpoint   = <IPv4-Adresse des Servers>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

AllowedIPs = 0.0.0.0/0 schickt den gesamten IPv4-Verkehr durch das VPN. Soll nur der Server über das VPN erreichbar sein, dort stattdessen 10.66.0.0/24 eintragen.

Prüfen

wg show zeigt je Gerät den letzten Handshake. Steht dort nichts, kommt das Gerät nicht durch: Port, Endpoint-Adresse und die Schlüsselpaare vergleichen.

Weiter: vServer mit KVM ansehen Erste Schritte auf dem vServer