Wer von unterwegs sicher auf sein Heimnetz zugreifen will, braucht keine kommerzielle VPN-App. Wir vergleichen fünf selbst hostbare Lösungen – vom WireGuard-Protokoll über PiVPN-Einsteigerskripte bis hin zu Zero-Trust mit Twingate.
Schnellstes VPN-Protokoll mit minimaler Codebasis (~4.000 Zeilen), direkt im Linux-Kernel. Volle Kontrolle über Topologie und Routing — die Basis, auf der alle anderen Picks aufsetzen.
Installationsskript für Raspberry Pi/Debian, richtet WireGuard mit QR-Code-Clients in Minuten ein. Leichtgewichtig, vollständig Open Source — ideal für Einsteiger ohne Docker-Kenntnisse.
Selbstgehostete Tailscale-Kontrollebene mit NAT-Traversierung (DERP) und P2P-Routing — keine offenen Ports, aber Metadaten bleiben auf eigener Hardware. Besser nachvollziehbar als manuelles WireGuard-Setup.
Wer von unterwegs auf sein Heimnetz zugreifen will — auf die NAS, den self-hosted Nextcloud-Server oder das Smart-Home-System — braucht keine kommerzielle VPN-App, die nur den Internetverkehr verschleiert. Was man braucht, ist ein Tunnel in das eigene Netzwerk. Drei Architekturen dominieren dieses Feld: klassisches Point-to-Site mit WireGuard, Mesh-VPNs ohne offene Ports (Headscale, ZeroTier) und Zero-Trust Network Access (Twingate). Wir vergleichen die besten Optionen für Heimanwender und Homelab-Betreiber.
Hinweis: Wir verlinken zu den Projekten mit Affiliate-Tracking, wo verfügbar. Die Empfehlungen basieren ausschließlich auf technischen Merkmalen und den zitierten Quellen.
Die klassische Variante: Ein WireGuard-VPN-Server läuft im Heimnetz, alle Clients tunneln dorthin. Es muss nur ein einziger UDP-Port (standardmäßig 51820) vom Router weitergeleitet werden1. Der Zugriff auf das gesamte Intranet wird an einer zentralen Stelle kontrolliert — dem VPN-Server. Neue Clients erfordern lediglich ein Update auf der Server-Seite3. WireGuard gilt als deutlich schneller und sicherer als ältere Protokolle wie OpenVPN oder IPSec2.
Nachteil: Man braucht eine statische IP oder Dynamic DNS, und ein offener UDP-Port ist erforderlich1.
Lösungen wie Headscale (selbstgehostete Tailscale-Kontrollebene) und ZeroTier umgehen das Port-Forwarding-Problem durch automatische NAT-Traversierung. Bei Headscale erhält man Tailscales Zero-Config-NAT-Traversal (DERP) und P2P-Routing, während die Device-Discovery-Metadaten auf der eigenen Hardware bleiben2. Ein Nutzer berichtet, er habe nach dem Wechsel zu Headscale keine offenen Inbound-Ports mehr im Heimnetz und könne trotzdem alle Server aus seinem eigenen Tailnet erreichen6.
ZeroTier geht einen Schritt weiter und operiert auf Layer 2 — ARP, Broadcast und Multicast funktionieren so, als säßen alle Geräte am selben Switch4. Das ist relevant, wenn man L2-Features wie Bonjour oder Wake-on-LAN benötigt.
Twingate schließlich verfolgt den Zero-Trust-Ansatz: Keine offenen Ports, granulare Zugriffsregeln pro Ressource, eine kostenlose Stufe für kleine Setups. Die verwaltete Option für alle, die maximale Einfachheit ohne Infrastruktur-Wartung wollen.
WireGuard ist das schnellste VPN-Protokoll mit einer minimalen Codebasis von rund 4.000 Zeilen, direkt in den Linux-Kernel integriert1. Wer volle Kontrolle über Topologie und Routing will, kommt an WireGuard nicht vorbei. Es ist die Basis, auf der alle anderen Picks aufsetzen oder gegen die sie verglichen werden.
Wann WireGuard? Wenn Sie ein Point-to-Site-Setup mit einem VPN-Server im Heimnetz planen und bereit sind, einen UDP-Port zu öffnen. WireGuard eignet sich auch als erste Verteidigungslinie, um den Zugriff auf interne Dienste zu beschränken3.
PiVPN ist ein Installationsskript für Raspberry Pi oder Debian-Server, das WireGuard (oder OpenVPN) mit QR-Code-Clients in Minuten einrichtet5. Die QR-Code-Funktionalität macht es besonders einfach, mobile Clients schnell hinzuzufügen — man scannt den Code mit dem offiziellen WireGuard-Client und ist verbunden5. PiVPN ist sehr leichtgewichtig: nur eine Reihe von Skripten, vollständig Open Source, man kann genau sehen, was es tut5.
Wann PiVPN? Wenn Sie WireGuard nutzen wollen, aber keine Lust auf manuelle Konfiguration haben. Perfekt für Einsteiger ohne Docker-Kenntnisse.
Headscale ist die Open-Source-Implementierung der Tailscale-Kontrollebene zum Selbsthosten2. Man erhält Tailscales NAT-Traversierung (DERP) und P2P-Routing, behält aber die Kontrolle über die Metadaten auf der eigenen Hardware2. Ein Nutzer, der von WireGuard zu Headscale gewechselt ist, berichtet, er habe den Setup-Prozess bei Headscale besser nachvollziehen können als bei seinem ersten WireGuard-Setup6.
Wann Headscale? Wenn Sie Mesh-VPNs ohne offene Ports wollen, aber keine Metadaten an einen Drittanbieter abgeben möchten. Die mittlere Einstiegshürde liegt zwischen WireGuard (hoch) und Twingate (niedrig).
ZeroTier ist die Alternative für alle, die L2-Features brauchen. Als Layer-2-Overlay unterstützt es ARP, Broadcast und Multicast — als wären alle Geräte am selben Switch4. Das ist relevant für Bonjour, Wake-on-LAN und andere Broadcast-basierte Protokolle. Der ZeroTier-Controller ist offiziell Open Source und selbst hostbar4.
Wann ZeroTier? Wenn Sie Layer-2-Features benötigen oder eine breite Plattform- und IoT-Unterstützung suchen. Für reinen persönlichen Fernzugriff aufs Homelab wird Tailscale (bzw. Headscale) meist vorgezogen4.
Twingate bietet Zero-Trust-Zugang ohne offene Ports mit granularen Zugriffsregeln pro Ressource. Die kostenlose Stufe reicht für kleine Setups. Wer verwaltete Einfachheit ohne Infrastruktur-Wartung will, findet hier die niedrigste Einstiegshürde im Vergleich.
Wann Twingate? Wenn Sie die Verantwortung für die Kontrollebene abgeben wollen und maximale Einfachheit bevorzugen. Der Kompromiss: weniger Kontrolle als bei den selbstgehosteten Alternativen.
| Kriterium | WireGuard | PiVPN | Headscale | ZeroTier | Twingate |
|---|---|---|---|---|---|
| Architektur | Point-to-Site | Point-to-Site | Mesh (L3) | Mesh (L2) | Zero-Trust |
| Offene Ports | 1 (UDP) | 1 (UDP) | Keine | Keine | Keine |
| Einstiegshürde | Hoch | Niedrig | Mittel | Mittel | Niedrig |
| Kontrolle | Maximal | Hoch | Hoch | Hoch | Mittel |
| Kosten | Kostenlos | Kostenlos | Kostenlos | Freemium | Freemium |
WireGuard bietet maximale Kontrolle, erfordert aber einen offenen UDP-Port. Headscale und ZeroTier eliminieren das Port-Forwarding, benötigen aber einen Koordinationsserver. Twingate ist die verwaltete Option mit der geringsten Einstiegshürde, aber auch der geringsten Kontrolle. PiVPN ist der einfachste Weg, WireGuard zu nutzen — ein Wrapper für den einfachen Start.
Alle fünf Lösungen sind kostenlos oder verfügen über großzügige Free-Tiers. Die Wahl hängt davon ab, wie viel Kontrolle Sie wollen und wie viel Infrastruktur Sie selbst betreiben möchten.
| Pick | Preis | Architektur | Offene Ports | Einstiegshürde | |
|---|---|---|---|---|---|
WireGuard ▶ Pick | — | Point-to-Site | 1 (UDP 51820) | Hoch | Preis prüfen ↗ |
PiVPN einfachster einstieg | — | Point-to-Site | 1 (UDP) | Niedrig | Preis prüfen ↗ |
Headscale beste mesh-lösung zum selbsthosten | — | Mesh (Layer 3) | Keine | Mittel | Preis prüfen ↗ |
ZeroTier layer-2-alternative für netzwerk-engineers | — | Mesh (Layer 2) | Keine | Mittel | Preis prüfen ↗ |
Twingate verwaltete zero-trust-option | — | Zero-Trust | Keine | Niedrig | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.