Ein selbst gehosteter VPN-Router schützt jedes Gerät im Haushalt — vom Smartphone bis zur IoT-Lampe — ohne einzelne VPN-Apps. Wir vergleichen fünf Lösungen: Gluetun, PiVPN, WireGuard, Headscale und ZeroTier.
Docker-Container, der als VPN-Gateway fungiert und den gesamten Traffic verbundener Geräte durch einen VPN-Provider routet. Unterstützt WireGuard und OpenVPN, bietet DNS over TLS. Ideal für Docker-basierte Home-Server.
Installationsskript, das WireGuard oder OpenVPN auf Raspberry Pi oder Debian-Server einrichtet. Ideal für Haushalte, die einen eigenen VPN-Server ohne Docker-Kenntnisse betreiben wollen.
Zugrundeliegendes Protokoll für die meisten modernen VPN-Lösungen. Extrem schnell, geringer Ressourcenverbrauch und moderne Kryptographie machen es zur besten Basis für Whole-Home-VPN-Setups.
Die Dinge, die wirklich etwas schützen — und nicht nur auf einem Gerät, sondern im ganzen Haus. Ganzer-Haus-Schutz bedeutet: jedes Gerät, ob Smartphone, Smart-TV oder IoT-Lampe, läuft durch einen verschlüsselten Tunnel, ohne dass man auf jedem Gerät einzeln eine VPN-App installieren muss. Die Lösung ist ein selbst gehosteter VPN-Server oder Gateway — auf einem Router, einem Raspberry Pi oder einem Home-Server.
Der Vorteil liegt auf der Hand: Selbst gehostete Lösungen bieten volle Kontrolle, keine Geräte-Limits und schützen auch IoT-Geräte, die von Haus aus keinen VPN-Client unterstützen. Statt eine kommerzielle VPN-App auf jedem Endgerät zu installieren, richtet man einmalig ein Gateway ein, durch das der gesamte Verkehr des Haushalts geroutet wird.
Wir haben fünf Lösungen untersucht, die unterschiedliche Ansätze verfolgen — vom Docker-Gateway über einfache Installationsskripte bis hin zu Mesh-Overlay-Netzwerken.
Die Kandidaten lassen sich in drei Kategorien einteilen:
Jeder Ansatz hat seine Stärken. Wer den gesamten Internetverkehr über einen vertrauenswürdigen Provider verschlüsseln will, ist mit Gluetun am besten bedient. Wer einfachen Fernzugriff auf das Heimnetz will, greift zu PiVPN. Und wer ein Mesh-Netzwerk unter eigener Kontrolle aufbauen möchte, findet in Headscale oder ZeroTier die passende Lösung.
Gluetun ist ein spezialisierter VPN-Client in einem schlanken Docker-Container. Er fungiert als Gateway und ermöglicht es anderen Docker-Containern oder verbundenen Geräten, ihren Traffic durch einen VPN-Provider zu routen — wahlweise über WireGuard oder OpenVPN1. Zu den zentralen Funktionen gehören Container-to-VPN-Routing, DNS over TLS und die Unterstützung mehrerer VPN-Provider1.
Für Ganzer-Haus-Schutz ist Gluetun die erste Wahl: Statt auf jedem Gerät eine VPN-App zu installieren, richtet man Gluetun als zentrales Gateway ein. Der gesamte Verkehr der angeschlossenen Geräte läuft dann verschlüsselt durch den Tunnel des gewählten Providers. Ideal für Docker-basierte Home-Server, auf denen ohnehin mehrere Container laufen.
Warum Gluetun? Wenn Sie bereits einen Home-Server mit Docker betreiben, ist Gluetun die eleganteste Lösung für Ganzer-Haus-Schutz. Die Konfiguration erfordert Docker-Kenntnisse, belohnt Sie aber mit einem flexiblen, gut dokumentierten Gateway, das nahtlos in bestehende Setups integriert wird1.
PiVPN ist ein vereinfachtes Installationsskript, das die Einrichtung von WireGuard oder OpenVPN auf einem Linux-Server oder Raspberry Pi zum Kinderspiel macht2. Zu den Funktionen gehören eine einfache CLI-Installation, automatisierte Konfiguration und Optimierung für stromsparende Hardware2.
PiVPN richtet einen eigenen VPN-Server ein — ideal für Haushalte, die Fernzugriff auf das Heimnetz benötigen, ohne den Verkehr über einen kommerziellen Provider zu leiten. Wer ohnehin einen Raspberry Pi herumliegen hat, ist in wenigen Minuten startklar. Das Skript übernimmt Schlüsselgenerierung, Konfiguration und Client-Management.
Warum PiVPN? Für Einsteiger, die einen eigenen VPN-Server ohne Docker-Kenntnisse betreiben wollen, ist PiVPN die zugänglichste Lösung. Ein Befehl, ein paar Fragen beantworten — fertig2.
WireGuard ist der Goldstandard für selbst gehostete VPNs — extrem schnell, mit moderner Kryptographie und geringem Ressourcenverbrauch3. Es ist schneller als OpenVPN und verbraucht weniger Batterie, was es besonders für mobile Geräte und stromsparende Hardware attraktiv macht3.
WireGuard ist kein fertiges Produkt, sondern das zugrundeliegende Protokoll, auf dem die meisten modernen VPN-Lösungen aufbauen — so auch Gluetun und PiVPN. Wer tiefere Kontrolle über die Konfiguration möchte, kann WireGuard direkt einrichten. Das erfordert manuelle Konfiguration, bietet dafür aber maximale Flexibilität.
Warum WireGuard? Wenn Sie verstehen, was unter der Haube passiert, und ein schlankes, schnelles Protokoll ohne Overhead suchen, ist WireGuard die Basis der Wahl3.
Headscale ist eine Open-Source-Implementierung des Tailscale-Kontrollelementservers — selbstgehostet und unter eigener Kontrolle4. Es bietet die Vorteile des Mesh-Networking von Tailscale, behält aber den Koordinationsserver in der eigenen Infrastruktur. Zu den Funktionen gehören eine selbstgehostete Kontrollebene, Mesh-Networking und ein Fokus auf Privatsphäre4.
Für vernetzte Haushalte, die Geräte über ein Overlay-Netzwerk verbinden wollen, ohne einen externen Koordinationsserver zu nutzen, ist Headscale die richtige Wahl. Es nutzt WireGuard als zugrundeliegendes Protokoll, abstrahiert die Komplexität aber hinter einer Mesh-Architektur.
Warum Headscale? Wer Tailscale mag, aber die Kontrolle über den Koordinationsserver behalten will, findet in Headscale die perfekte selbstgehostete Alternative4.
ZeroTier ist ein Software-defined Network, das einen virtuellen globalen Switch erstellt und es Geräten ermöglicht, so zu kommunizieren, als befänden sie sich im selben lokalen Ethernet-Netzwerk5. Zu den Funktionen gehören virtuelles Ethernet, Peer-to-Peer-Konnektivität, plattformübergreifende Unterstützung und einfache Einrichtung5.
ZeroTier verfolgt einen anderen Ansatz als klassische VPN-Tunnel: Statt Punkt-zu-Punkt-Verbindungen aufzubauen, erstellt es ein Overlay, in dem alle Geräte dieselbe virtuelle Netzwerkadresse erhalten. Das ist besonders praktisch für Haushalte mit vielen unterschiedlichen Geräten und Plattformen.
Warum ZeroTier? Für die einfachste Einrichtung eines plattformübergreifenden Overlay-Netzwerks ist ZeroTier schwer zu schlagen. Die Einrichtung dauert Minuten, nicht Stunden5.
Die Entscheidung hängt davon ab, was Sie erreichen möchten:
Alle fünf Lösungen sind Open Source und kostenlos. Unsere Empfehlung: Starten Sie mit PiVPN, wenn Sie neu im Thema sind. Wenn Sie bereits Docker einsetzen, ist Gluetun die leistungsfähigste Wahl für echten Ganzer-Haus-Schutz.
Hinweis: Die Links zu den vorgestellten Produkten können Affiliate-Links sein. Wir erhalten gegebenenfalls eine Vergütung, ohne dass für Sie Mehrkosten entstehen. Unsere redaktionelle Bewertung wird dadurch nicht beeinflusst.
| Pick | Preis | Ansatz | Protokoll | Einrichtung | |
|---|---|---|---|---|---|
Gluetun ▶ Pick | — | Docker-Gateway | WireGuard/OpenVPN | Docker-Kenntnisse nötig | Preis prüfen ↗ |
PiVPN einfachste lösung für einsteiger | — | VPN-Server | WireGuard/OpenVPN | Ein-Klick-Skript | Preis prüfen ↗ |
WireGuard das fundament — schnell und schlank | — | VPN-Protokoll | WireGuard | Manuelle Konfiguration | Preis prüfen ↗ |
Headscale selbstgehostetes mesh unter eigener kontrolle | — | Mesh-Overlay | WireGuard | Mittel — Server nötig | Preis prüfen ↗ |
ZeroTier einfachstes overlay-netzwerk | — | SDN/Overlay | Eigenes Protokoll | Sehr einfach | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.