Multi-Hop-VPN verteilt deinen Traffic über mehrere Server in unterschiedlichen Rechtsräumen, sodass kein einzelner Knoten gleichzeitig deine IP und dein Ziel kennt. Kommerzielle Dienste wie NordVPN oder Proton VPN bieten das Out-of-the-box – doch mit WireGuard, Gluetun, OpenVPN und zwei günstigen VPS baust du eine eigene, anbieterübergreifende Kette mit vollem Kontroll- und Datenschutz. Wir zeigen die Tools, die sich dafür eignen.
WireGuard ist das Fundament jeder effizienten Multi-Hop-Kette: Seine geringe Overhead-Struktur und die ChaCha20-Poly1305-Verschlüsselung minimieren den Geschwindigkeitsverlust bei doppeltem Tunneling. Für beide Hops einsetzbar oder als schneller Erstkontakt vor einem OpenVPN-Zweithop.
Gluetun übernimmt das komplexeste Problem beim Selbstbau: das Routing zwischen Tunneln. Als Docker-Gateway leitet es den Traffic anderer Container durch einen VPN-Anbieter und unterstützt sowohl WireGuard als auch OpenVPN. Ideal, um verschachtelte Ketten ohne manuelles nftables-Routing aufzubauen.
OpenVPN als zweiter Hop in einer WireGuard-Kaskade bringt maximale Konfigurierbarkeit und Kompatibilität. Du kombinierst die Geschwindigkeit des WireGuard-Erstkontakts mit der Flexibilität von OpenVPN am Ausgangspunkt – ein bewährtes Setup für anspruchsvolle Multi-Hop-Szenarien.
Ein Multi-Hop-VPN (auch Double VPN genannt) leitet deinen Datenverkehr nacheinander durch zwei oder mehr VPN-Server in unterschiedlichen Rechtsräumen. Das entscheidende Prinzip: Kein einzelner Knotenpunkt kennt gleichzeitig deine echte IP-Adresse und dein endgültiges Ziel. Der erste Server sieht, woher der Traffic kommt, aber nicht, wohin er letztlich geht; der letzte Server sieht das Ziel, aber nur die IP des vorherigen Hops.1
Kommerzielle Anbieter wie NordVPN, Proton VPN (Secure Core), Surfshark (Dynamic MultiHop) oder IVPN bieten solche Ketten fix und fertig an – mit RAM-only-Servern und geteilten IPs, die Traffic-Correlation erschweren.1 Das ist bequem und für die meisten Nutzer völlig ausreichend.
Doch wer technische Kontrolle will, kann eine Multi-Hop-Kette selbst aufbauen: mit WireGuard als schnellem Protokoll, günstigen VPS in verschiedenen Jurisdiktionen und Tools wie Gluetun, die das Routing in Containern übernehmen. Der Vorteil: Du verteilst dein Vertrauen auf unabhängige Infrastrukturen und bist nicht von einem einzigen Anbieter abhängig.2
Die Wahl des Protokolls beeinflusst Geschwindigkeit und Flexibilität einer verschachtelten VPN-Kette maßgeblich.
WireGuard ist mit seinem schlanken Code, der modernen ChaCha20-Poly1305-Verschlüsselung und geringem Overhead die erste Wahl für beide Hops – besonders, wenn die Geschwindigkeitseinbuße durch die doppelte Verschlüsselung minimiert werden soll.2 In einer Multi-Provider-Kette reduziert WireGuard den Geschwindigkeitsverlust im Vergleich zu OpenVPN spürbar.2
OpenVPN punktet dagegen mit maximaler Kompatibilität und Konfigurierbarkeit. In einer Kaskade lässt es sich als zweiter Hop hinter einem WireGuard-Erstkontakt einsetzen, um die Geschwindigkeit des ersten Hops mit der Flexibilität des zweiten zu kombinieren.3 Ein Traceroute bestätigt dabei den Zwei-Hop-Pfad.3
| Aspekt | Kommerzieller Anbieter | Selbst gehostete Kette |
|---|---|---|
| Einrichtung | Out-of-the-box, wenige Klicks | Manuelle Konfiguration, Docker, nftables |
| Kontrolle | Anbieter verwaltet Schlüssel & Server | Volle Kontrolle über Schlüssel, Standorte, Protokolle |
| Vertrauensmodell | Einzelner Anbieter kennt beide Hops | Vertrauen auf zwei unabhängige VPS-Anbieter verteilt |
| Kosten | Abo-Gebühr | VPS-Stundentarife (oft günstiger bei sporadischer Nutzung) |
Die selbst gehostete Variante entfaltet ihr volles Potenzial, wenn du die Hops bei unterschiedlichen Providern in unterschiedlichen Ländern platzierst. So mildert eine Kompromittierung oder ein rechtliches Auskunftsersuchen an einen Anbieter nicht die gesamte Kette auf.2
Eine der größten Hürden beim Selbstbau ist das Routing: Wie bringst du den Traffic eines Containers durch einen VPN-Tunnel und von dort durch den nächsten? Gluetun löst das elegant. Es ist ein schlanker VPN-Client im Docker-Container, der als Gateway für andere Container fungiert.4
Anstatt Policy-Routing manuell mit nftables zu konfigurieren, richtest du Gluetun als Netzwerk-Gateway ein und leitest andere Container darüber. Das unterstützt mehrere VPN-Provider wahlweise über OpenVPN oder WireGuard und bringt DNS-over-TLS sowie eingebaute Proxy-Server mit.4 Für verschachtelte Ketten lässt sich ein Gluetun-Container den Traffic an einen weiteren VPN-Endpunkt weiterleiten – ohne manuelles Eingreifen in die Routing-Tabellen.5
Die Wirksamkeit einer Multi-Hop-Kette hängt nicht nur vom Protokoll ab, sondern davon, wo die Server stehen. Zwei Hops beim selben Anbieter im selben Land bieten kaum mehr Schutz als ein einzelner Tunnel.1
Für den ersten Hop eignet sich ein europäischer VPS mit gutem Preis-Leistungs-Verhältnis – etwa ein Hetzner CX21, der genug CPU-Leistung für WireGuard oder OpenVPN bietet. Den zweiten Hop platzierst du bei einem anderen Anbieter in einer anderen Jurisdiktion, beispielsweise bei Vultr Cloud Compute, das Stundentarife und ein breites Spektrum an globalen Standorten anbietet.2
Die Stundentarife beider Anbieter machen es möglich, die Infrastruktur nur bei Bedarf hochzufahren und Kosten zu minimieren.
Eine typische selbst gehostete Multi-Hop-Kette sieht so aus:
Multi-Hop-VPN ist kein Hexenwerk, sondern eine Frage der richtigen Tools und der bewussten Wahl unabhängiger Infrastrukturen. Kommerzielle Dienste bieten den einfachsten Weg; der Selbstbau mit WireGuard, Gluetun, OpenVPN und zwei VPS in unterschiedlichen Jurisdiktionen gibt dir maximale Kontrolle und ein verteiltes Vertrauensmodell. Die Tools dafür sind frei verfügbar und die VPS-Kosten halten sich in Grenzen.
Wir verlinken teilweise zu Anbietern und verdienen möglicherweise eine Provision, wenn du über diese Links etwas abschließt. Das beeinflusst weder unsere Bewertung noch die Reihenfolge der Empfehlungen.
| Pick | Preis | Verschlüsselung | Overhead | Einsatz im Multi-Hop | |
|---|---|---|---|---|---|
WireGuard ▶ Pick | — | ChaCha20-Poly1305 | Sehr gering | Beide Hops möglich | Preis prüfen ↗ |
Gluetun docker-gateway für verschachtelte tunnel | — | OpenVPN oder WireGuard | Docker-Layer (minimal) | Gateway/Bindeglied | Preis prüfen ↗ |
OpenVPN flexibler zweithop | — | AES-256-GCM (konfigurierbar) | Höher als WireGuard | Zweiter Hop (Kaskade) | Preis prüfen ↗ |
CX21 (Cloud Server) erster hop in europa | — | Hostet dein Protokoll | 2 vCPU, 4 GB RAM | Erster Hop (Europa) | Preis prüfen ↗ |
Cloud Compute (Regular Performance) zweiter hop in anderer jurisdiktion | — | Hostet dein Protokoll | Ab 1 vCPU, 1 GB RAM | Zweiter Hop (global) | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.