VPN na routerze domowym chroni każde urządzenie — od telewizora po żarówkę IoT — bez instalowania aplikacji. Zamiast drogiego gotowca, polecamy PiVPN, Gluetun, Headscale, ZeroTier i WireGuard: rozwiązania self-hosted dające pełną kontrolę nad danymi i nie wymagające abonamentu.
PiVPN instaluje się jedną komendą na Raspberry Pi lub dowolnym Debian SBC, obsługuje WireGuard i generuje kody QR dla klientów mobilnych. Darmowy, bez abonamentu, z pełną kontrolą nad kluczami. Jeff Geerling osiągnął 237 Mbps przez VPN na LAN — wystarczająco dla większości zastosowań domowych.
Gluetun kieruje ruch wybranych kontenerów Docker przez VPN z kill switch opartym na iptables. Obsługuje WireGuard i OpenVPN oraz wielu dostawców (Surfshark, NordVPN, PIA, Mullvad). Idealny dla home lab, gdzie tylko część aplikacji ma iść przez VPN.
Headscale to open-source'owa reimplementacja serwera koordynacyjnego Tailscale. Uruchamia się w Docker Compose, współpracuje z oficjalnymi klientami Tailscale i używa WireGuard pod spodem. Brak kont firmowych, brak zależności od chmury — pełna kontrola nad serwerem koordynacyjnym.
VPN na routerze domowym to najprostszy sposób, by każde urządzenie w domu — od telewizora po żarówkę IoT — było chronione bez instalowania aplikacji na każdym z osobna. Gotowe routery z wbudowanym VPN, takie jak Privacy Hero 2 z preinstalowanym NordVPN czy ASUS RT-BE88U obsługujący wiele tuneli VPN, są wygodne, ale drogie i często blokują na jednym dostawcy1.
Pojęcie „VPN router" jest jednak znacznie szersze niż gotowy sprzęt z półki. Obemuje on cztery kategorie rozwiązań:
Wybór zależy od tego, czy chcesz ochrony całego ruchu domowego, zdalnego dostępu do sieci domowej, czy izolacji konkretnych aplikacji. Poniżej przedstawiamy pięć rozwiązań self-hosted, które — naszym zdaniem — w większości scenariuszy domowych biją na głowę gotowe routery VPN pod względem elastyczności, kosztów i prywatności.
W tym artykule polecamy rozwiązania open-source i self-hosted. Niektóre z linków są linkami afiliacyjnymi — jeśli z nich skorzystasz, możemy otrzymać prowizję. Nie wpływa to na nasze oceny.
Dla kogo: każdy, kto chce własnego serwera VPN bez tytanicznego wysiłku.
PiVPN to skrypt instalacyjny, który jedną komendą postawi serwer WireGuard (lub OpenVPN) na dowolnym urządzeniu opartym na Debianie — w tym Raspberry Pi. Instalacja sprowadza się do:
curl -L https://install.pivpn.io | bashPo konfiguracji PiVPN generuje kody QR dla klientów mobilnych, co oznacza, że dodanie telefonu do sieci zajmuje sekundy3. Jeff Geerling, testując PiVPN na LAN, osiągnął 237 Mbps przez VPN wobec 600 Mbps bezpośrednio — co jest wynikiem w pełni wystarczającym dla większości zastosowań domowych3.
Dlaczego to nasz wybór nr 1: PiVPN obniża barierę wejścia do poziomu „jedna komenda". Działa na sprzęcie za 100–200 zł, nie wymaga abonamentu i daje pełną kontrolę nad kluczami szyfrującymi. Jeśli chcesz chronić ruch spoza domu (np. z kawiarni), to jest to najprostszy punkt startu.
Werdykt: Najlepszy pierwszy krok w świat self-hosted VPN.
Dla kogo: użytkownicy home lab, którzy chcą kierować ruchem konkretnych aplikacji przez VPN bez wpływu na resztę sieci.
Gluetun to lekki klient VPN zaprojektowany dla kontenerów Docker. Obsługuje WireGuard i OpenVPN oraz wielu dostawców (Surfshark, NordVPN, PIA, Mullvad)2. Kluczowa funkcja to kill switch oparty na iptables — jeśli połączenie VPN zerwie się, cały ruch kontenera zostaje zablokowany, zapobiegając wyciekom prawdziwego adresu IP2.
Typowy scenariusz: masz kontener z arr stack (Sonarr, Radarr, qBittorrent) i chcesz, by jego ruch szedł wyłącznie przez VPN, podczas gdy reszta sieci domowej działa normalnie. Gluetun rozwiązuje ten problem elegancko — bez konfigurowania całego routera.
Werdykt: Najlepsza izolacja VPN na poziomie kontenera.
Dla kogo: użytkownicy, którzy chcą wygody Tailscale, ale bez kont firmowych i zależności od chmury.
Headscale to open-source'owa reimplementacja serwera koordynacyjnego Tailscale. Uruchamia się w Docker Compose i współpracuje z oficjalnymi klientami Tailscale bez modyfikacji4. Pod spodem działa WireGuard, więc wydajność jest porównywalna z natywnym WireGuard, ale z wygodą mesh — urządzenia łączą się bezpośrednio, omijając NAT bez przekierowywania portów5.
Główna zaleta to suwerenność: żadnych kont u firm trzecich, żadnych zależności od chmury. Serwer koordynacyjny działa na twoim własnym sprzęcie6. Koszt: musisz sam utrzymać serwer i dbać o jego dostępność.
Werdykt: Mesh VPN z pełną suwerennością danych.
Dla kogo: użytkownicy, którzy potrzebują elastycznych reguł sieciowych i nie boją się konfiguracji.
ZeroTier różni się od Tailscale i Headscale tym, że nie używa WireGuard — ma własny protokół szyfrowania i działa jak wirtualny switch sieciowy5. To oznacza większą elastyczność w definiowaniu reguł routingu i topologii sieci, ale też inną krzywą uczenia się.
Dla zaawansowanych użytkowników ZeroTier oferuje finezyjną kontrolę nad tym, które urządzenia mogą się ze sobą komunikować, w jakich warstwach i z jakimi regułami. Jeśli Headscale/Tailscale nie pasuje do twojego scenariusza — na przykład budujesz złożoną sieć z wieloma segmentami — ZeroTier jest naturalną alternatywą5.
Werdykt: Wirtualny switch dla wymagających topologii.
Dla kogo: użytkownicy, którzy chcą maksymalnej kontroli i nie potrzebują warstw abstrakcji.
WireGuard to protokół, na którym opiera się większość powyższych rozwiązań — PiVPN używa go jako domyślnego, Headscale i Tailscale budują na nim mesh, a Gluetun go obsługuje. Można go jednak skonfigurować ręcznie, bezpośrednio na poziomie systemu operacyjnego.
Ręczna konfiguracja WireGuard daje najczystsze rozwiązanie: minimalny kod, minimalna powierzchnia ataku, maksymalna wydajność. Koszt to konieczność ręcznego zarządzania kluczami, konfiguracją interfejsów i regułami firewall — co dla większości użytkowników domowych jest nadmiarem pracy, ale dla purystów i administratorów jest właśnie tym, czego szukają.
Werdykt: Maksymalna kontrola, minimalna abstrakcja.
| Rozwiązanie | Protokół | Konfiguracja | Typ sieci | Najlepsze do |
|---|---|---|---|---|
| PiVPN | WireGuard + OpenVPN | Jedna komenda | Point-to-point | Pierwszy serwer VPN |
| Gluetun | WireGuard + OpenVPN | Docker | Routing kontenerów | Izolacja aplikacji |
| Headscale | WireGuard | Docker Compose | Mesh | Dostęp zdalny bez chmury |
| ZeroTier | Własny protokół | Średnia | Mesh (switch) | Złożone topologie |
| WireGuard | WireGuard | Ręczna | Point-to-point | Maksymalna kontrola |
Gotowe routery VPN są wygodne, ale zamykają na jednego dostawcę i kosztują1. Rozwiązania self-hosted — od PiVPN po Headscale — dają pełną kontrolę nad danymi, działają na tanim sprzęcie i nie wymagają abonamentu. Dla większości użytkowników domowych PiVPN jest najlepszym punktem startu: jedna komenda, Raspberry Pi, gotowe. Jeśli potrzebujesz izolacji na poziomie kontenerów — Gluetun. Jeśli mesh bez chmury — Headscale. A jeśli wolisz wirtualny switch z elastycznymi regułami — ZeroTier.
To są — naszym zdaniem — rzeczy warte zainstalowania.
| Wybór | Cena | Protokół | Konfiguracja | Typ sieci | |
|---|---|---|---|---|---|
PiVPN ▶ Wybór | — | WireGuard + OpenVPN | Jedna komenda | Point-to-point | Sprawdź cenę ↗ |
Gluetun najlepsza izolacja vpn na poziomie kontenera | — | WireGuard + OpenVPN | Docker | Routing kontenerów | Sprawdź cenę ↗ |
Headscale mesh vpn z pełną suwerennością danych | — | WireGuard | Docker Compose | Mesh | Sprawdź cenę ↗ |
ZeroTier wirtualny switch dla wymagających topologii | — | Własny protokół | Średnia | Mesh (switch) | Sprawdź cenę ↗ |
WireGuard maksymalna kontrola, minimalna abstrakcja | — | WireGuard | Ręczna | Point-to-point | Sprawdź cenę ↗ |
Chcesz dopytać o coś, czego artykuł nie wyjaśnił? Zapytaj silnik — niesie kontekst artykułu.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.