Starlinks LEO-Netz bringt niedrige Latenz, aber CGNAT und Satelliten-Handovers erschweren VPN-Nutzung. Wir vergleichen WireGuard, PiVPN, VPS-Relays und ZeroTier — mit konkreten Konfigurationsempfehlungen für MTU und Keepalive.
Minimaler Overhead, UDP-basiert, schnelles Re-Establish bei Satelliten-Handovers und PersistentKeepalive=25 für CGNAT — die Default-Wahl für Starlink-VPNs.
Installer-Skript für WireGuard/OpenVPN auf Raspberry Pi oder Debian — ideal für Heimanwender hinter Starlink ohne Router-VPN-Support.
Statische öffentliche IP umgeht CGNAT vollständig. Ab ~3,50 $/Monat, globale Standorte, empfohlen für Site-to-Site-Setups mit Starlink.
Starlink hat die Satelliten-Internetlandschaft mit niedrigen Latenzen und hohen Bandbreiten auf den Kopf gestellt. Wer aber hinter Starlink ein VPN betreiben will — ob für Site-to-Site-Verbindungen, Remote-Zugriff auf das Heimnetz oder schlicht Datenschutz —, stößt schnell auf zwei spezifische Hürden: CGNAT (Carrier-Grade NAT) und Satelliten-Handovers.
Starlink vergibt standardmäßig keine öffentliche IPv4-Adresse, sondern teilt sich Adressen über CGNAT3. Port-Forwarding und eingehende Verbindungen sind damit praktisch unmöglich. Hinzu kommt, dass Starlink kontinuierlich zwischen Satelliten wechselt — jeder Handover kann bestehende Verbindungen unterbrechen, wenn das VPN-Protokoll nicht robust genug reagiert1.
> WireGuard tolerates handovers well and has minimal overhead — ideal for Starlink's variable last-mile.1
Die Lösung liegt in der Wahl des richtigen Protokolls und der richtigen Architektur. UDP-basierte Protokolle mit Keepalive-Mechanismen und konservativer MTU sind hier die Dinge, die wirklich funktionieren.
Die Protokollwahl ist bei Starlink wichtiger als bei jedem klassischen Breitbandanschluss. WireGuard und OpenVPN sind die beiden gängigsten VPN-Protokolle5, aber sie reagieren grundverschieden auf die Bedingungen eines Satelliten-Netzwerks.
Eine systematische Performance-Analyse von WireGuard (v1.0.20210914) und OpenVPN (v2.6.12) in Cloud- und virtualisierten Umgebungen verglich Throughput, Latenz, Jitter, Paketverlust und Ressourcennutzung4. Die Ergebnisse bestätigen, was Starlink-Nutzer in der Praxis erleben: WireGuard hat weniger Overhead und erholt sich schneller von Verbindungsabbrüchen1.
Drei Eigenschaften machen WireGuard zur ersten Wahl für Starlink:
Wenn Starlink keine öffentliche IP liefert, gibt es zwei etablierte Strategien, um trotzdem eingehende VPN-Verbindungen zu ermöglichen.
Die zuverlässigste Methode für Site-to-Site-Setups ist ein Cloud-VPS-Relay mit statischer öffentlicher IP. Beide Starlink-Standorte verbinden sich zum VPS, der als zentraler Knoten fungiert. Ein VPS ab etwa 10 $ pro Monat kann problemlos mehrere Standortverbindungen verarbeiten2. Der Preis für diese Architektur: 20–50 ms zusätzliche Latenz und 10–15 % Bandbreiten-Overhead2.
> For most organizations, use the cloud VPS relay method with WireGuard.2
Alternativ übernehmen Mesh-Overlay-Netzwerke wie ZeroTier die CGNAT-Traversierung automatisch. Statt einen zentralen Relay-Server zu betreiben, vermittelt das Overlay-Netzwerk Verbindungen zwischen Knoten — bei Bedarf über eigene Relay-Server. Das ist schneller eingerichtet, bietet aber weniger Kontrolle über Routing und Performance.
Zwei Parameter sind entscheidend, damit ein VPN hinter Starlink stabil läuft.
Starlinks Path-MTU schwankt, und ein zu groß gewählter MTU-Wert führt zu Paketfragmentierung, die Latenz und Verlustrate erhöht. Die Empfehlung: bei 1380 starten und dann nach oben testen1.
# WireGuard-Interface
[Interface]
MTU = 1380CGNAT-Einträge verfallen nach kurzer Inaktivität. PersistentKeepalive = 25 sendet alle 25 Sekunden ein Keepalive-Paket und hält die NAT-Bindung über Handovers und CGNAT-Tabellen hinweg aktiv1.
# WireGuard-Peer
[Peer]
PersistentKeepalive = 25WireGuard ist die Sache, die wirklich funktioniert hinter Starlink. Minimaler Overhead, UDP-basiert, schnelles Re-Establish bei Satelliten-Handovers und PersistentKeepalive = 25 für CGNAT — alle Quellen bestätigen es als Default-Wahl1. Wer ein VPN hinter Starlink betreibt, kommt an WireGuard nicht vorbei.
PiVPN installiert WireGuard (oder OpenVPN) mit einem einzigen Skript auf einem Raspberry Pi oder Debian-Server. Für Heimanwender hinter Starlink, deren Standard-Router kein VPN unterstützt3, ist das der schnellste Weg zu einem funktionsfähigen VPN-Server im eigenen Netz.
Vultr Cloud Compute bietet eine statische öffentliche IP und umgeht damit CGNAT vollständig. Ab etwa 3,50 $ pro Monat mit globalen Standorten ist es die empfohlene Relay-Architektur für Site-to-Site-Setups mit Starlink2.
Hetzner CX21 ist die europäische Alternative mit dem besten Preis-Leistungs-Verhältnis — unter 5 $ pro Monat für einen vollwertigen WireGuard-Relay-Server. Ideal für europäische Starlink-Nutzer, die Latenz zu einem kontinentalen Standort minimieren wollen.
ZeroTier übernimmt die CGNAT-Traversierung automatisch und erspart den Betrieb eines eigenen Relay-Servers. Flexibler bei der IP-Adressierung und schnell eingerichtet — gut für Site-to-Site-Setups, bei denen Bequemlichkeit wichtiger ist als maximale Kontrolle über Routing und Performance.
Starlink verlangt von VPN-Nutzern mehr Sorgfalt als ein klassischer Kabelanschluss. CGNAT blockiert eingehende Verbindungen, Satelliten-Handovers unterbrechen bestehende Tunnels, und die schwankende Path-MTU führt zu Fragmentierung. Die Lösung ist nicht teurer oder komplexer — sie besteht aus dem richtigen Protokoll (WireGuard), zwei Konfigurationsparametern (MTU = 1380, PersistentKeepalive = 25) und, falls eingehende Verbindungen nötig sind, einem VPS-Relay oder Mesh-Overlay. Wer diese drei Bausteine kombiniert, bekommt ein VPN, das hinter Starlink die Dinge, die wirklich funktionieren liefert.
Hinweis: Wir erhalten Affiliate-Provisionen für einige der verlinkten Produkte. Das beeinflusst unsere redaktionelle Bewertung nicht.
| Pick | Preis | Protokoll | CGNAT-Lösung | Einstieg | |
|---|---|---|---|---|---|
WireGuard ▶ Pick | — | UDP / WireGuard | PersistentKeepalive=25 | Mittel (CLI-Konfiguration) | Preis prüfen ↗ |
PiVPN einfachster einstieg | — | WireGuard / OpenVPN | Keepalive konfigurierbar | Einfach (Installer-Skript) | Preis prüfen ↗ |
Cloud Compute (Regular Performance) vps-relay für cgnat | — | WireGuard (selbst gehostet) | Statische öffentliche IP | Mittel (VPS-Setup) | Preis prüfen ↗ |
CX21 (Cloud Server) europäische vps-alternative | — | WireGuard (selbst gehostet) | Statische öffentliche IP | Mittel (VPS-Setup) | Preis prüfen ↗ |
ZeroTier mesh-overlay ohne vps | — | Mesh-Overlay (UDP) | Automatische Traversierung | Einfach (Client installieren) | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.