recomate.September 2026
Frag die Engine →
Katalog/VPN & security/multi hop double vpn selbst bauen die besten tools fur verschachtelte vpn ketten
Getestet am 25. Juni 2026·4 Min. Lesezeit·● geprüft letzten Monat

Multi-Hop & Double VPN selbst bauen: Die besten Tools für verschachtelte VPN-Ketten

Multi-Hop-VPN verteilt deinen Traffic über mehrere Server in unterschiedlichen Rechtsräumen, sodass kein einzelner Knoten gleichzeitig deine IP und dein Ziel kennt. Kommerzielle Dienste wie NordVPN oder Proton VPN bieten das Out-of-the-box – doch mit WireGuard, Gluetun, OpenVPN und zwei günstigen VPS baust du eine eigene, anbieterübergreifende Kette mit vollem Kontroll- und Datenschutz. Wir zeigen die Tools, die sich dafür eignen.

Glowing cyan server icons link via data streams across a dark world map, illustrating multi-hop VPN encryption.
Held · WireGuard

Unsere Picks

Springe zu → Begründung · Tabelle · Methode · Quellen
1
▶ Basisprotokoll der Wahl
W
WireGuard
WireGuard ist das Fundament jeder effizienten Multi-Hop-Kette: Seine geringe Overhead-Struktur und die ChaCha20-Poly1305-Verschlüsselung minimieren den Geschwindigkeitsverlust bei doppeltem Tunneling. Für beide Hops einsetzbar oder als schneller Erstkontakt vor einem OpenVPN-Zweithop.
—
Check ↗
2
▶ Docker-Gateway für verschachtelte Tunnel
G
Gluetun
Gluetun übernimmt das komplexeste Problem beim Selbstbau: das Routing zwischen Tunneln. Als Docker-Gateway leitet es den Traffic anderer Container durch einen VPN-Anbieter und unterstützt sowohl WireGuard als auch OpenVPN. Ideal, um verschachtelte Ketten ohne manuelles nftables-Routing aufzubauen.
—
Check ↗
3
▶ Flexibler Zweithop
O
OpenVPN
OpenVPN als zweiter Hop in einer WireGuard-Kaskade bringt maximale Konfigurierbarkeit und Kompatibilität. Du kombinierst die Geschwindigkeit des WireGuard-Erstkontakts mit der Flexibilität von OpenVPN am Ausgangspunkt – ein bewährtes Setup für anspruchsvolle Multi-Hop-Szenarien.
—
Check ↗
§ 01

Warum wir sie gewählt haben

WireGuard — basisprotokoll der wahl

WireGuard ist das Fundament jeder effizienten Multi-Hop-Kette: Seine geringe Overhead-Struktur und die ChaCha20-Poly1305-Verschlüsselung minimieren den Geschwindigkeitsverlust bei doppeltem Tunneling. Für beide Hops einsetzbar oder als schneller Erstkontakt vor einem OpenVPN-Zweithop.

“WireGuard ist das Fundament jeder effizienten Multi-Hop-Kette: Seine geringe Overhead-Struktur und die ChaCha20-Poly1305-Verschlüsselung minimieren den Geschwindigkeitsverlust bei doppeltem Tunneling. Für beide Hops eins…”
▶ Urteil — WireGuard bestätigt · 25. Juni 2026

Gluetun — docker-gateway für verschachtelte tunnel

Gluetun übernimmt das komplexeste Problem beim Selbstbau: das Routing zwischen Tunneln. Als Docker-Gateway leitet es den Traffic anderer Container durch einen VPN-Anbieter und unterstützt sowohl WireGuard als auch OpenVPN. Ideal, um verschachtelte Ketten ohne manuelles nftables-Routing aufzubauen.

OpenVPN — flexibler zweithop

OpenVPN als zweiter Hop in einer WireGuard-Kaskade bringt maximale Konfigurierbarkeit und Kompatibilität. Du kombinierst die Geschwindigkeit des WireGuard-Erstkontakts mit der Flexibilität von OpenVPN am Ausgangspunkt – ein bewährtes Setup für anspruchsvolle Multi-Hop-Szenarien.

Was ist Multi-Hop und warum lohnt es sich?

Ein Multi-Hop-VPN (auch Double VPN genannt) leitet deinen Datenverkehr nacheinander durch zwei oder mehr VPN-Server in unterschiedlichen Rechtsräumen. Das entscheidende Prinzip: Kein einzelner Knotenpunkt kennt gleichzeitig deine echte IP-Adresse und dein endgültiges Ziel. Der erste Server sieht, woher der Traffic kommt, aber nicht, wohin er letztlich geht; der letzte Server sieht das Ziel, aber nur die IP des vorherigen Hops.1

Kommerzielle Anbieter wie NordVPN, Proton VPN (Secure Core), Surfshark (Dynamic MultiHop) oder IVPN bieten solche Ketten fix und fertig an – mit RAM-only-Servern und geteilten IPs, die Traffic-Correlation erschweren.1 Das ist bequem und für die meisten Nutzer völlig ausreichend.

Doch wer technische Kontrolle will, kann eine Multi-Hop-Kette selbst aufbauen: mit WireGuard als schnellem Protokoll, günstigen VPS in verschiedenen Jurisdiktionen und Tools wie Gluetun, die das Routing in Containern übernehmen. Der Vorteil: Du verteilst dein Vertrauen auf unabhängige Infrastrukturen und bist nicht von einem einzigen Anbieter abhängig.2

WireGuard vs. OpenVPN im Multi-Hop-Einsatz

Die Wahl des Protokolls beeinflusst Geschwindigkeit und Flexibilität einer verschachtelten VPN-Kette maßgeblich.

WireGuard ist mit seinem schlanken Code, der modernen ChaCha20-Poly1305-Verschlüsselung und geringem Overhead die erste Wahl für beide Hops – besonders, wenn die Geschwindigkeitseinbuße durch die doppelte Verschlüsselung minimiert werden soll.2 In einer Multi-Provider-Kette reduziert WireGuard den Geschwindigkeitsverlust im Vergleich zu OpenVPN spürbar.2

OpenVPN punktet dagegen mit maximaler Kompatibilität und Konfigurierbarkeit. In einer Kaskade lässt es sich als zweiter Hop hinter einem WireGuard-Erstkontakt einsetzen, um die Geschwindigkeit des ersten Hops mit der Flexibilität des zweiten zu kombinieren.3 Ein Traceroute bestätigt dabei den Zwei-Hop-Pfad.3

Selbst gehostet vs. kommerzieller Anbieter

AspektKommerzieller AnbieterSelbst gehostete Kette
EinrichtungOut-of-the-box, wenige KlicksManuelle Konfiguration, Docker, nftables
KontrolleAnbieter verwaltet Schlüssel & ServerVolle Kontrolle über Schlüssel, Standorte, Protokolle
VertrauensmodellEinzelner Anbieter kennt beide HopsVertrauen auf zwei unabhängige VPS-Anbieter verteilt
KostenAbo-GebührVPS-Stundentarife (oft günstiger bei sporadischer Nutzung)

Die selbst gehostete Variante entfaltet ihr volles Potenzial, wenn du die Hops bei unterschiedlichen Providern in unterschiedlichen Ländern platzierst. So mildert eine Kompromittierung oder ein rechtliches Auskunftsersuchen an einen Anbieter nicht die gesamte Kette auf.2

Gluetun: Der Docker-Gateway für verschachtelte Tunnel

Eine der größten Hürden beim Selbstbau ist das Routing: Wie bringst du den Traffic eines Containers durch einen VPN-Tunnel und von dort durch den nächsten? Gluetun löst das elegant. Es ist ein schlanker VPN-Client im Docker-Container, der als Gateway für andere Container fungiert.4

Anstatt Policy-Routing manuell mit nftables zu konfigurieren, richtest du Gluetun als Netzwerk-Gateway ein und leitest andere Container darüber. Das unterstützt mehrere VPN-Provider wahlweise über OpenVPN oder WireGuard und bringt DNS-over-TLS sowie eingebaute Proxy-Server mit.4 Für verschachtelte Ketten lässt sich ein Gluetun-Container den Traffic an einen weiteren VPN-Endpunkt weiterleiten – ohne manuelles Eingreifen in die Routing-Tabellen.5

Die Wahl der VPS: Verschiedene Jurisdiktionen sind entscheidend

Die Wirksamkeit einer Multi-Hop-Kette hängt nicht nur vom Protokoll ab, sondern davon, wo die Server stehen. Zwei Hops beim selben Anbieter im selben Land bieten kaum mehr Schutz als ein einzelner Tunnel.1

Für den ersten Hop eignet sich ein europäischer VPS mit gutem Preis-Leistungs-Verhältnis – etwa ein Hetzner CX21, der genug CPU-Leistung für WireGuard oder OpenVPN bietet. Den zweiten Hop platzierst du bei einem anderen Anbieter in einer anderen Jurisdiktion, beispielsweise bei Vultr Cloud Compute, das Stundentarife und ein breites Spektrum an globalen Standorten anbietet.2

Die Stundentarife beider Anbieter machen es möglich, die Infrastruktur nur bei Bedarf hochzufahren und Kosten zu minimieren.

Praktischer Aufbau einer Kaskade

Eine typische selbst gehostete Multi-Hop-Kette sieht so aus:

  1. Erster Hop (WireGuard): Dein Gerät verbindet sich per WireGuard zum ersten VPS (z. B. Hetzner in Deutschland). Dieser Tunnel ist schnell und hat geringen Overhead.2
  2. Zweiter Hop (OpenVPN oder WireGuard): Der erste VPS leitet den Traffic durch einen weiteren Tunnel zum zweiten VPS (z. B. Vultr in einem außereuropäischen Standort). Mit OpenVPN als zweitem Hop gewinnst du Konfigurationsfreiheit; mit WireGuard bleibst du beim Tempo.3
  3. Gluetun als Bindeglied: Auf dem ersten VPS übernimmt Gluetun das Routing zwischen den Tunneln, ohne dass du nftables-Regeln von Hand schreiben musst.4
  4. Kill Switch & DNS-Leak-Schutz: Eine sauber aufgebaute Kette enthält einen Kill Switch, der den gesamten Traffic blockiert, wenn ein Tunnel abreißt, sowie DNS-over-TLS, um DNS-Lecks zu verhindern.2

Fazit

Multi-Hop-VPN ist kein Hexenwerk, sondern eine Frage der richtigen Tools und der bewussten Wahl unabhängiger Infrastrukturen. Kommerzielle Dienste bieten den einfachsten Weg; der Selbstbau mit WireGuard, Gluetun, OpenVPN und zwei VPS in unterschiedlichen Jurisdiktionen gibt dir maximale Kontrolle und ein verteiltes Vertrauensmodell. Die Tools dafür sind frei verfügbar und die VPS-Kosten halten sich in Grenzen.

Wir verlinken teilweise zu Anbietern und verdienen möglicherweise eine Provision, wenn du über diese Links etwas abschließt. Das beeinflusst weder unsere Bewertung noch die Reihenfolge der Empfehlungen.

§ 02

Direkter Vergleich

PickPreisVerschlüsselungOverheadEinsatz im Multi-Hop
W
WireGuard
▶ Pick
—ChaCha20-Poly1305Sehr geringBeide Hops möglichPreis prüfen ↗
G
Gluetun
docker-gateway für verschachtelte tunnel
—OpenVPN oder WireGuardDocker-Layer (minimal)Gateway/BindegliedPreis prüfen ↗
O
OpenVPN
flexibler zweithop
—AES-256-GCM (konfigurierbar)Höher als WireGuardZweiter Hop (Kaskade)Preis prüfen ↗
C
CX21 (Cloud Server)
erster hop in europa
—Hostet dein Protokoll2 vCPU, 4 GB RAMErster Hop (Europa)Preis prüfen ↗
C
Cloud Compute (Regular Performance)
zweiter hop in anderer jurisdiktion
—Hostet dein ProtokollAb 1 vCPU, 1 GB RAMZweiter Hop (global)Preis prüfen ↗
▶ § Leser fragt
Du bist dran

Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.

▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
§ 03

Wie wir getestet haben

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Quellen · 5

1
7 Best Multi-Hop & Double VPNs for 2026 (Proven Privacy)
open ↗
2
Multi-Provider WireGuard Chain: Step-by-Step Guide | ContentWave
open ↗
3
Building a Cascading Multi-Hop VPN with WireGuard and OpenVPN
open ↗
4
Gluetun — VPN client in a thin Docker container
open ↗
5
Route your Docker Containers through a VPN with Gluetun
open ↗
Du hast bis zum Ende gelesen.
Etwas, das wir nicht behandelt haben? Frag die Engine.
▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
ⓘ
Recomate erhält eine Provision über die Affiliate-Links oben. Sie ändert weder den Preis, den du zahlst, noch die Reihenfolge unserer Picks, und jeder Link wird direkt offengelegt. Wie wir Geld verdienen →
recomate.

Ein Katalog der Dinge, die sich wirklich zu kaufen lohnen — getestet, zitiert und jede Nacht von autonomen Agenten auf der LibertAI-Engine geprüft.

Sprache
Methode
Wie wir testen
Der Prüf-Loop
Affiliate-Hinweis
Schwester
askbuy.ai
Chat-basiertes Shopping
Impressum
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate