Router-VPN-Installation schützt das gesamte Heimnetzwerk mit einem einzigen Setup. WireGuard dominiert durch Geschwindigkeit und minimalen Ressourcenbedarf, PiVPN bietet den einfachsten Einstieg. Unser Vergleich zeigt, welches Tool zu welchem Setup passt.
Schnellste Performance, modernste Kryptografie und minimaler Ressourcenverbrauch – ideal für ressourcenlimitierte Router-Hardware.
Automatisiertes CLI-Skript für WireGuard/OpenVPN auf Raspberry Pi oder Debian-Server – ideal für Heimanwender ohne tiefe VPN-Kenntnisse.
VPN-Client als Container mit Gateway-Funktion – routet Traffic anderer Container gezielt durch einen VPN-Provider, ideal für Docker-basierte Router-Setups.
Wer jedes Gerät im Haushalt einzeln mit einem VPN absichern will, verbringt Stunden mit Konfiguration – und vergisst am Ende trotzdem das Smart-TV oder die Spielekonsole. Die Alternative: VPN direkt auf dem Router installieren. Ein einziger Tunnel schützt das gesamte Netzwerk, vom Smartphone bis zum IoT-Thermostat, ohne dass jedes Gerät einzeln konfiguriert werden muss.
Die Frage ist nur: Welches Protokoll, welches Tool, welcher Host? Die Antwort hängt davon ab, ob Sie einen fertigen Router mit VPN-Unterstützung betreiben, einen Raspberry Pi als Gateway nutzen oder ein Docker-basiertes Setup auf einem VPS aufbauen möchten. Wir haben fünf Lösungen verglichen, die jeweils einen anderen Ansatz abdecken.
WireGuard hat sich in wenigen Jahren zum Goldstandard für selbstgehostete VPNs entwickelt1. Das liegt an drei Eigenschaften, die für Router-Installationen entscheidend sind:
Für die meisten Router-Installationen ist WireGuard die erste Wahl. Es ist schnell genug, um das gesamte Heimnetzwerk ohne spürbaren Geschwindigkeitsverlust abzusichern, und ressourcenschonend genug, um auch auf älterer Hardware zu laufen.
> Unser Urteil: Wenn Ihr Router WireGuard unterstützt, nutzen Sie es. Es gibt keinen Grund, ein schwereres Protokoll zu wählen, es sei denn, Kompatibilität zwingt Sie dazu.
Nicht jeder möchte sich mit manuellem Schlüsselaustausch und Interface-Konfiguration herumschlagen. PiVPN löst dieses Problem mit einem automatisierten CLI-Skript, das WireGuard oder OpenVPN auf einem Raspberry Pi oder Debian-basierten Server einrichtet2.
Die Installation läuft im Wesentlichen auf einen Befehl hinaus. Das Skript übernimmt die Paketinstallation, Schlüsselgenerierung, Firewall-Regeln und Client-Profile. Für Heimanwender, die einen Raspberry Pi als VPN-Gateway hinter dem Router betreiben, ist das der schnellste Weg zu einem funktionierenden Setup.
PiVPN ist besonders attraktiv, weil es auf Low-Power-Hardware optimiert ist2. Ein Raspberry Pi 4 verbraucht im Dauerbetrieb nur wenige Watt und ist mehr als leistungsfähig genug, um WireGuard-Tunnel für ein typisches Heimnetzwerk zu betreiben.
> Unser Urteil: PiVPN ist die beste Wahl, wenn Sie einen Raspberry Pi oder Debian-Server als VPN-Gateway nutzen und möglichst wenig Zeit mit der Konfiguration verbringen wollen.
Wer bereits mit Docker arbeitet oder ein containerbasiertes Router-Setup plant, für den ist Gluetun die interessanteste Option. Gluetun ist ein spezialisierter VPN-Client in einem schlanken Docker-Container, der als Gateway fungiert und den Traffic anderer Container durch einen VPN-Provider routet3.
Das bedeutet: Sie können einzelne Container gezielt durch den VPN-Tunnel leiten, während andere direkt kommunizieren. Das ist besonders nützlich für Setups, in denen nur bestimmte Dienste (z. B. Torrent-Clients, Download-Tools) den VPN benötigen, der Rest des Netzwerks aber direkt läuft.
Gluetun unterstützt sowohl WireGuard als auch OpenVPN als Backend und bietet zusätzliche Funktionen wie DNS over TLS sowie die Integration mit mehreren VPN-Providern3. Die Konfiguration erfolgt über Umgebungsvariablen und Docker-Compose-Dateien.
> Unser Urteil: Gluetun ist die erste Wahl, wenn Ihr Router-Setup auf Docker basiert und Sie granulare Kontrolle darüber brauchen, welcher Traffic durch den VPN läuft.
OpenVPN ist das am weitesten kompatible und unterstützte Open-Source-VPN-Protokoll4. Wenn Ihr Router nur ein einziges VPN-Protokoll unterstützt, ist es mit hoher Wahrscheinlichkeit OpenVPN.
Das Protokoll ist hochgradig konfigurierbar und wird von einer massiven Community unterstützt4. Für komplexe Router-Szenarien – etwa Split-Tunneling, spezifische Routing-Regeln oder ältere Firmware, die WireGuard nicht kennt – bleibt OpenVPN eine solide Wahl.
Der Nachteil: OpenVPN ist deutlich langsamer als WireGuard und verbraucht mehr CPU-Ressourcen. Auf leistungsschwacher Router-Hardware kann das den Durchsatz spürbar drosseln. Die Codebasis ist mit über 100.000 Zeilen zudem wesentlich größer und damit potenziell anfälliger für Sicherheitslücken.
> Unser Urteil: OpenVPN ist die Wahl, wenn Kompatibilität Vorrang vor Geschwindigkeit hat – etwa bei älterer Router-Hardware oder spezifischen Protokollanforderungen.
Wenn Sie Ihren VPN-Server nicht zu Hause, sondern in der Cloud betreiben wollen, brauchen Sie einen VPS. Der Hetzner CX21 gilt als bestes Preis-Leistungs-Verhältnis in Europa und Nordamerika für Self-Hosting5.
Mit einem Preis unter 5 Euro pro Monat bietet der CX21 exzellente CPU-Performance und niedrige Kosten pro GB RAM5. Das ist ausreichend, um WireGuard oder OpenVPN für mehrere gleichzeitige Verbindungen zu betreiben. Der Server lässt sich als VPN-Endpunkt konfigurieren, über den der gesamte Heimnetzwerk-Tunnel läuft – entweder direkt auf dem Router oder über einen Raspberry Pi als Gateway.
Die Kombination aus Hetzner CX21 als Host und WireGuard als Protokoll ergibt ein leistungsstarkes, kostengünstiges Setup für Netzwerk-weiten Schutz.
> Unser Urteil: Der Hetzner CX21 ist der empfohlene VPS, wenn Sie einen selbstgehosteten VPN-Server in der Cloud betreiben und Wert auf Preis-Leistungs-Verhältnis legen.
| Eigenschaft | WireGuard | OpenVPN |
|---|---|---|
| Performance | Deutlich schneller, Kernel-Space | Langsamer, Userspace |
| Ressourcenbedarf | Minimal (~4.000 Zeilen Code) | Hoch (~100.000+ Zeilen) |
| Kompatibilität | Wachsend, aber nicht universell | Branchenstandard, breit unterstützt |
| Konfiguration | Schlank, aber manuell | Komplex, aber gut dokumentiert |
WireGuard gewinnt in fast jeder Kategorie, die für Router-Installationen relevant ist. Der einzige Grund, OpenVPN zu wählen, ist fehlende WireGuard-Unterstützung auf dem Router.
PiVPN installiert WireGuard oder OpenVPN direkt auf dem Host-System – einfach, schnell, ohne zusätzliche Abstraktionsschicht. Gluetun läuft als Container und bietet mehr Flexibilität bei der Traffic-Steuerung, erfordert aber ein funktionierendes Docker-Setup.
Für Anfänger mit einem Raspberry Pi ist PiVPN die naheliegendere Wahl. Wer bereits Docker einsetzt oder granulare Kontrolle über einzelne Container-Traffics benötigt, greift zu Gluetun.
Für die meisten Nutzer lautet die Empfehlung: WireGuard auf dem Router oder einem Raspberry Pi mit PiVPN. Das Setup ist schnell, ressourcenschonend und leistungsfähig genug für das gesamte Heimnetzwerk. Wer Docker-basiert arbeitet, ergänzt mit Gluetun. OpenVPN bleibt die Rückfalloption für ältere Hardware. Und wenn der VPN-Server in die Cloud soll, bietet der Hetzner CX21 das beste Preis-Leistungs-Verhältnis.
Transparenz-Hinweis: Wir verlinken zu den offiziellen Projektseiten und Hosting-Anbietern. Bei einigen Links erhalten wir eine Provision, ohne dass dies den Preis für Sie beeinflusst.
| Pick | Preis | Protokoll | Setup-Aufwand | Ressourcenbedarf | |
|---|---|---|---|---|---|
WireGuard ▶ Pick | — | WireGuard | Mittel | Minimal | Preis prüfen ↗ |
PiVPN einfachste installation | — | WireGuard/OpenVPN | Niedrig | Gering | Preis prüfen ↗ |
Gluetun bestes docker-vpn-gateway | — | WireGuard/OpenVPN | Mittel | Gering | Preis prüfen ↗ |
OpenVPN maximale kompatibilität | — | OpenVPN | Hoch | Hoch | Preis prüfen ↗ |
CX21 (Cloud Server) bester vps-host für vpn-server | — | Alle (VPS-Host) | Mittel | Variabel | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.