VPN · Anleitung

So nutzt du eine WireGuard-Konfigurationsdatei

Aktualisiert September 23, 2026 16 Min. Lesezeit

Auf dieser Seite
  1. Was in einer .conf-Datei steht, Zeile für Zeile
  2. Windows: den Tunnel importieren
  3. Android und iPhone: QR-Code scannen oder Datei importieren
  4. macOS und Linux
  5. Auf dem Router, damit das ganze Haus abgedeckt ist
  6. Verbunden, aber nichts lädt — und andere echte Probleme
  7. Woher die Konfigurationsdatei kommt
  8. FAQ

Eine WireGuard-Verbindung ist eine Textdatei. Mehr ist es wirklich nicht — ein paar Zeilen mit deinen Schlüsseln, der Adresse des Servers und den Regeln dafür, was durch den Tunnel geschickt wird. Sobald du diese Datei hast, bedeutet eine Verbindung mit einem WireGuard-VPN-Server nur noch, sie der WireGuard-App auf dem Gerät zu übergeben, das du gerade nutzt.

Dieser Leitfaden macht zwei Dinge. Zuerst geht er eine echte Konfigurationsdatei Zeile für Zeile durch, damit du weißt, was jede Einstellung bewirkt und welche du ändern musst, wenn etwas nicht stimmt. Dann zeigt er, wie du die Datei importierst und dich unter Windows, Android, iPhone, macOS, Linux und auf einem Router verbindest — gefolgt von den paar Problemen, auf die fast jede WireGuard-Beschwerde zurückgeht: der Handshake, der nie zustande kommt, und der Tunnel, der verbunden ist, aber keine Seite lädt.

Was in einer .conf-Datei steht, Zeile für Zeile

Jede WireGuard-Konfiguration hat denselben zweiteiligen Aufbau. [Interface] beschreibt dein Ende des Tunnels; [Peer] beschreibt die Maschine, mit der du dich verbindest. Hier eine vollständige Client-Konfiguration, in der die Geheimnisse durch Platzhalter ersetzt sind:

[Interface]
PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET
Address    = 10.7.0.4/32
DNS        = 10.7.0.1

[Peer]
PublicKey           = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER
Endpoint            = 198.51.100.10:51820
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Die beiden Schlüssel oben sind Platzhalter, und die Adresse 198.51.100.10 ist eine von RFC 5737 für Dokumentationszwecke reservierte Adresse — nichts davon verbindet sich mit irgendetwas. Nimm die Werte aus deiner eigenen Datei.

Der [Interface]-Block: deine Seite

  • PrivateKey — das ist deine Identität im VPN. Wer ihn hat, kann sich als du ausgeben. Er besteht aus 44 Base64-Zeichen und endet auf =; hat deiner eine andere Länge, wurde die Datei beim Kopieren irgendwo abgeschnitten.
  • Address — die IP, die dein Gerät innerhalb des Tunnels hat, nicht deine öffentliche IP. /32 heißt „nur diese eine Adresse“, was für einen Client normal ist.
  • DNS — der Resolver, der verwendet wird, solange der Tunnel steht. Ohne ihn fragt dein Gerät weiter den alten Resolver, was verrät, wonach du suchst, und oft auch nichts auf der anderen Seite auflösen kann.
  • MTU — optional, aber die nützlichste Zeile, die man kennen sollte. In den meisten Dateien fehlt sie, weil der Standardwert passt; den Fall, in dem er nicht passt, findest du unter Fehlerbehebung.

Der [Peer]-Block: die Seite des Servers

  • PublicKey — der öffentliche Schlüssel des Servers. Deiner taucht in deiner eigenen Datei nie auf; den hat der Server.
  • Endpoint — wohin die Pakete gehen, im Format host:port. WireGuard nutzt ausschließlich UDP, und 51820 ist der übliche Port, kein vorgeschriebener.
  • AllowedIPs — welche Ziele durch den Tunnel laufen. 0.0.0.0/0, ::/0 heißt alles, und genau dafür ist ein Privatsphäre-VPN da. Eine engere Liste — etwa nur das interne Netz deiner Firma — schickt nur das durch den Tunnel und lässt den Rest auf deiner normalen Verbindung. Das nennt man Split Tunnel, und es ist eine bewusste Entscheidung, kein kaputter Voll-Tunnel.
  • PersistentKeepalive — schickt alle 25 Sekunden ein kleines Paket, damit das NAT-Gerät zwischen dir und dem Server den Rückweg offen hält. Nötig, sobald du hinter NAT sitzt — und am Handy oder am Heimanschluss ist das immer der Fall.
Ein Detail, das eine häufige Verwirrung erklärt. Address und DNS sind überhaupt keine WireGuard-Einstellungen — es sind Anweisungen an das Hilfsprogramm wg-quick, das deine Netzwerkschnittstelle konfiguriert. WireGuard selbst sieht sie nie. Das kannst du nachprüfen: wg-quick strip wg0 gibt die Konfiguration aus, die der Kernel tatsächlich bekommt, und beide Zeilen fehlen einfach. Das ist wichtig, falls du einen Tunnel jemals mit wg setconf statt wg-quick einrichtest, denn dann weist dir niemand Adresse oder Resolver zu, und der Tunnel steht zwar, ist aber mit nichts verbunden.

Brauchst du eine Konfigurationsdatei zum Importieren? Ein HytHost-VPN-Dienst liefert dir ab €0.99/Monat eine fertige WireGuard-Konfiguration.

VPN-Tarife ansehen

Windows: den Tunnel importieren

Für Windows gibt es eine offizielle WireGuard-App, und eine Datei dort zu importieren ist schon die ganze Arbeit.

  1. Installiere WireGuard von wireguard.com/install.
  2. Klicke unten links auf Tunnel hinzufügen; es öffnet sich eine Dateiauswahl, gefiltert auf Konfigurationsdateien (*.zip, *.conf). Wähle deine .conf, und sie erscheint in der Tunnelliste, benannt nach der Datei.
  3. Oder füge sie ein. Der Pfeil neben Tunnel hinzufügen bietet Einen leeren Tunnel hinzufügen…, was dir ein Textfeld gibt — praktisch, wenn die Konfiguration als Nachricht statt als Datei kam. Darin ist schon ein frischer privater Schlüssel eingetragen; lösche diese Zeile und füge deine eigene Konfiguration darüber ein.
  4. Klicke auf Aktivieren. Der Status wechselt auf Aktiv, und das Fenster beginnt, die übertragenen Bytes zu zählen. Dieser Zähler ist dein schnellster Plausibilitätscheck: Gehen Daten raus und kommt nichts zurück, kommt dein Handshake nicht zustande.
Zwei Optionen dieser App solltest du kennen. Blockiere Verkehr außerhalb des Tunnels (Not-Aus) im Bearbeitungsfenster des Tunnels verhindert, dass etwas am Tunnel vorbei rausgeht, wenn er abbricht — die richtige Einstellung, wenn der Sinn des VPN ist, dass nichts entweicht. Und unter Exportiere Protokoll in Datei sagt dir die App in verständlichen Worten, warum ein Tunnel nicht starten wollte.

Android und iPhone: QR-Code scannen oder Datei importieren

Am Handy gibt es zwei Wege, und den QR-Code gibt es genau deshalb, weil einen 44-stelligen Schlüssel auf einem Touchscreen zu tippen eine Qual ist.

Android

  1. Installiere WireGuard aus dem Play Store und tippe auf die Schaltfläche +.
  2. Der Bildschirm WireGuard-Tunnel erstellen bietet Von QR-Code scannen, Aus Datei oder Archiv importieren und das Anlegen von Grund auf. Nimm das, was zu dem passt, was du bekommen hast.
  3. Gib dem Tunnel einen Namen, falls du gefragt wirst, und lege dann den Schalter um. Android fragt einmal nach der Erlaubnis, eine VPN-Konfiguration hinzuzufügen — diese Abfrage kommt vom Betriebssystem, nicht von der App.

iPhone und iPad

  1. Installiere WireGuard aus dem App Store und tippe auf Tunnel hinzufügen.
  2. Unter WireGuard-Tunnel hinzufügen wählst du Aus QR-Code erstellen oder Aus Datei oder Archiv erstellen. Der Scanner-Bildschirm heißt QR-Code scannen; nach einem erfolgreichen Scan wirst du gebeten, den Tunnel zu benennen.
  3. Schalte ihn ein und erlaube die VPN-Konfiguration, wenn iOS fragt.

Einen QR-Code aus einer vorhandenen Konfigurationsdatei erzeugen

Einen QR-Code muss dir nicht der Anbieter liefern — er ist nur deine Konfigurationsdatei als Bild, und du kannst ihn mit einem einzigen Befehl selbst erzeugen. Die WireGuard-App schlägt das sogar selbst vor:

# prints the code straight into the terminal, ready to scan off the screen
qrencode -t ansiutf8 < wg0.conf

# or write it to an image file
qrencode -o wg0.png < wg0.conf

Unter Debian oder Ubuntu bekommst du qrencode mit apt install qrencode, unter macOS mit brew install qrencode.

Ein WireGuard-QR-Code enthält deinen privaten Schlüssel. Er ist kein Link und keine Kennung — er ist die komplette Konfiguration samt Schlüsseln, in einer Form, die jede Kamera lesen kann. Poste ihn nie auf einem Discord-Server, in einem Forenthread oder in einem Support-Ticket, und sei vorsichtig mit Screenshots. Wenn du einen Code vom Bildschirm scannst, schließe ihn danach. Behandle das Bild genau so wie die Datei.

macOS und Linux

macOS

Installiere WireGuard aus dem Mac App Store. Die Mac-App ist nicht die iPhone-App auf einem größeren Bildschirm: Sie sitzt in der Menüleiste, und ihr Fenster öffnest du über Tunnel verwalten. Klicke auf Tunnel aus Datei importieren (in der Menüleiste gibt es dasselbe als Tunnel aus Datei importieren…), wähle deine .conf, markiere dann den Tunnel und klicke auf Aktiviere. Einen QR-Scanner hat der Mac nicht — QR-Codes sind fürs Handy —, also nimm die Datei selbst oder wähle Leeren Tunnel hinzufügen… und füge die Konfiguration ein.

Wenn du lieber im Terminal arbeitest, bekommst du mit brew install wireguard-tools dieselben wg-quick-Befehle wie unter Linux, die als Nächstes beschrieben sind.

Linux

  1. Installiere die Tools. Unter Debian oder Ubuntu: sudo apt install wireguard. Die meisten Distributionen haben ein Paket mit demselben Namen.
  2. Lege die Datei dort ab, wo wg-quick sie sucht. Bei diesem Schritt passieren die meisten Fehler, denn der Dateiname wird zum Namen der Schnittstelle:
    sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
    Die 600 ist wichtig — die Datei enthält deinen privaten Schlüssel und sollte für andere Benutzer der Maschine nicht lesbar sein. Halte den Namen kurz und einfach; er muss ein gültiger Name für eine Netzwerkschnittstelle sein.
  3. Tunnel starten:
    sudo wg-quick up wg0
    sudo wg show
    wg show ist der eine Befehl, den du dir merken solltest. Er zeigt den Peer, den Endpoint, eine Zeile latest handshake und die Übertragungszähler. Ein Handshake-Zeitstempel, der nie erscheint, ist das Erkennungszeichen des Problems aus dem nächsten Abschnitt.
  4. Beim Booten starten: sudo systemctl enable --now wg-quick@wg0. Um den Tunnel von Hand zu stoppen: sudo wg-quick down wg0.
Zwei Fehler, die du auf den ersten Blick erkennen solltest. wg-quick: `/etc/wireguard/wg0.conf' does not exist bedeutet, dass der angegebene Name zu keiner Datei in diesem Verzeichnis passt — du hast wg0 verlangt, und die Datei heißt anders. Und wenn der Tunnel nicht hochkommen will und sich über resolvconf beschwert, liegt es an der DNS-Zeile: wg-quick braucht resolvconf oder systemd-resolved, um sie anzuwenden. Installiere eines davon, oder entferne die DNS-Zeile und stelle deinen Resolver selbst ein.

Auf dem Router, damit das ganze Haus abgedeckt ist

Liegt der Tunnel auf dem Router, deckt er jedes Gerät dahinter ab, auch die, auf denen gar keine VPN-App läuft — eine Spielkonsole, ein Fernseher, ein smarter Lautsprecher. Ob das geht, hängt ganz von deiner Firmware ab.

FirmwareWireGuard-UnterstützungWo du suchst
OpenWrtJa, mit einem PaketInstalliere luci-proto-wireguard, füge dann eine Schnittstelle mit dem Protokoll WireGuard VPN hinzu und fülle die Felder aus deiner Datei aus
Asus (aktuelle Original-Firmware)Ja, bei vielen ModellenIm VPN-Bereich gibt es einen WireGuard-Client, der eine .conf direkt importiert
Asuswrt-MerlinJaDasselbe Prinzip, mit mehr Kontrolle über das Routing
Mikrotik RouterOS 7JaWireGuard ist eingebaut; RouterOS 6 hat es überhaupt nicht
Typischer Router vom InternetanbieterMeist nichtKein WireGuard und keine Möglichkeit, es nachzurüsten — siehe unten

Ist dein Router die Box, die dir der Internetanbieter mitgegeben hat, bleiben realistisch zwei Wege: einen Router dahinter zu hängen, den du selbst kontrollierst, oder weiter mit Konfigurationen pro Gerät zu arbeiten. Beides ist keine Niederlage; eine Einrichtung pro Gerät ist oft sogar besser, weil du den Tunnel auf den Geräten auslassen kannst, die ihn nicht brauchen.

Verwende keine Konfiguration erneut, die schon auf einem anderen Gerät läuft. Eine Konfigurationsdatei ist ein Peer, und ein Peer ist ein Gerät. Lädst du die Konfiguration deines Handys in den Router, streiten sich beide um dieselbe Identität, und beide Verbindungen werden unzuverlässig. Bestelle eine zweite Konfiguration oder lege auf deinem eigenen Server einen zweiten Peer an.

Eines solltest du entscheiden, bevor du das ganze Haus durch einen Tunnel schickst: Dann läuft alles hindurch. Banking-Seiten, die ausländische Adressen nicht mögen, Streaming-Dienste, die deine Region prüfen, und alles, was mit Geräten in deinem eigenen Netz spricht, können sich anders verhalten. Hier zahlt sich ein engeres AllowedIPs aus — schick nur durch, was durch muss, und lass den Rest in Ruhe.

Verbunden, aber nichts lädt — und andere echte Probleme

WireGuard ist ungewöhnlich still, wenn etwas schiefgeht, und das ist eine bewusste Designentscheidung — ein nicht authentifiziertes Paket bekommt überhaupt keine Antwort, sodass ein Scanner nicht erkennen kann, ob etwas lauscht. Der Nebeneffekt: Ein falscher Schlüssel, ein falscher Port und ein blockiertes Netz sehen von deiner Seite gleich aus — Stille. Geh vom Symptom aus.

Was du siehstWas es meistens istWo du suchst
Nie ein Handshake; gesendete Bytes steigen, empfangene bleiben bei nullNiemand antwortet, oder die Antwort kommt nicht zurückEndpoint, der PublicKey des Servers, blockiertes UDP
Handshake in Ordnung, Kleinkram funktioniert, Webseiten bleiben halb geladen hängenMTUEine MTU-Zeile in [Interface] ergänzen
Verbunden, aber nichts wird aufgelöstDNSDie DNS-Zeile, und resolvconf unter Linux
Verbunden, Namen werden aufgelöst, aber kein Verkehr geht durch den TunnelAllowedIPs zu engAllowedIPs in [Peer]
Funktioniert und hört nach ein, zwei Minuten Leerlauf aufDie NAT-Zuordnung ist abgelaufenPersistentKeepalive = 25

„Handshake did not complete“

Dein Gerät hat ein Initiierungspaket geschickt und nichts zurückbekommen. Prüfe in dieser Reihenfolge:

  • Den Endpoint. Richtiger Host, richtiger Port, und der Port ist UDP. Ein Tippfehler hier erzeugt genau dieses Symptom und sonst nichts.
  • Ob UDP überhaupt nach draußen kommt. Gäste-WLANs, Hotelnetze, manche Firmennetze und einige Mobilfunkanbieter lassen auf den üblichen Ports nur TCP durch. Funktioniert dieselbe Konfiguration zu Hause und scheitert in einem bestimmten Netz, ist die Konfiguration in Ordnung und das Netz das Problem.
  • Ob die Schlüssel richtig herum sind. PublicKey in [Peer] ist der öffentliche Schlüssel des Servers, und der Server muss seinerseits den öffentlichen Schlüssel haben, der zu deinem PrivateKey passt. Eine Konfiguration, die für ein anderes Gerät kopiert wurde, scheitert hier.
  • Deine Uhr. Der WireGuard-Handshake enthält einen Zeitstempel und lehnt einen stark abweichenden ab. Selten, aber es kommt bei Geräten vor, die ihre Uhrzeit verloren haben.

Funktioniert der Tunnel von zu Hause, aber nie über eine Mobilfunkverbindung, kann die Ursache bei deinem Anbieter liegen statt bei dir — Carrier-Grade-NAT und ähnliche Konstruktionen verändern, was dich erreichen kann. Der Leitfaden zur Portweiterleitung erklärt, wie du das in ein paar Minuten an deinem eigenen Router erkennst.

Das MTU-Problem, das man einmal verstanden haben sollte

Das ist der klassische Fall „verbunden, aber das Internet ist kaputt“, und das Muster ist unverwechselbar: Ping geht, DNS geht, kleine Seiten gehen, und alles Größere hängt ewig.

Die Ursache ist die Größe. Das Verpacken deines Verkehrs für den Tunnel fügt Header hinzu, sodass ein Paket, das genau in deine normale Verbindung passte, innerhalb von WireGuard nicht mehr passt. Kleine Pakete kommen problemlos durch, große werden verworfen. Normalerweise sagt das Netz dem Absender, dass er kleinere Pakete verwenden soll, aber genau diese Meldung wird häufig gefiltert — statt einer Fehlermeldung wartest du also einfach.

Die Lösung: WireGuard von Anfang an kleinere Pakete verwenden lassen. wg-quick versucht das bereits: Es nimmt die MTU deiner normalen Route und zieht 80 Bytes für den Tunnel-Overhead ab, bei einer gewöhnlichen 1500-Byte-Verbindung kommst du also auf 1420. Ist das immer noch zu groß — in manchen Mobilfunknetzen, bei den meisten Verbindungen, die schon über einen anderen Tunnel laufen —, setze den Wert explizit und geh schrittweise nach unten:

[Interface]
MTU = 1420      # what wg-quick would have picked
# still stalling? try 1380, then 1280

1280 ist die Untergrenze, die sich zu probieren lohnt, denn das ist die kleinste Paketgröße, die IPv6 von allen verlangt — sie kommt also praktisch über jeden Pfad durch. Sie kostet ein wenig Effizienz und ist weit besser als ein Tunnel, der hängt.

Der Tunnel steht, aber nichts geht hindurch

Prüfe zuerst AllowedIPs. Das ist keine Firewall und keine Berechtigungsliste — es legt fest, welche Ziele überhaupt in den Tunnel geroutet werden. Enthält es nicht 0.0.0.0/0, sollte der Verkehr ins restliche Internet nie durch den Tunnel gehen, und deine Verbindung verhält sich genau wie konfiguriert. Unter Linux zeigt ip route show table all | grep wg0, was tatsächlich geroutet wurde.

Stimmt das Routing und werden nur die Namen nicht aufgelöst, liegt es an der DNS-Zeile — sie fehlt entweder oder ist da, wird aber nicht angewendet, weil resolvconf nicht installiert ist.

Woher die Konfigurationsdatei kommt

Alles oben setzt voraus, dass du eine Datei hast. Es gibt genau zwei Wege, an eine zu kommen.

Den Server selbst betreiben

Du erzeugst ein Schlüsselpaar, installierst WireGuard auf einer Maschine mit öffentlicher Adresse, trägst dein Gerät als Peer ein und schreibst die Client-Konfiguration von Hand. Das ist nicht schwer und wirklich lernenswert. Die Kosten laufen dauerhaft: ein Server, den du bezahlen und aktuell halten musst, und eine manuelle Änderung an beiden Enden, jedes Mal wenn du ein Gerät hinzufügst — denn, wie gesagt, ein Peer ist ein Gerät.

Sie von einem Anbieter bekommen

Die Alternative: Die Datei wird für dich erzeugt, und du lädst sie herunter. Bei HytHost VPN, ab €0.99/Monat, findest du sie hier:

  1. Bestelle den Dienst und melde dich im Kundenbereich an, dann öffne deinen VPN-Dienst aus der Liste.
  2. Such den Abschnitt WireGuard Configuration. Dort gibt es zwei Schaltflächen — Copy to Clipboard, die den Konfigurationstext in die Zwischenablage kopiert, und Download Configuration, die dir die fertige Datei gibt.
  3. Wenn du sie kopiert hast, füge sie in einen einfachen Texteditor ein und speichere sie mit der Endung .confwg0.conf ist ein guter Name. Achte darauf, dass dein Editor nicht .txt angehängt hat.
  4. Importiere sie mit dem passenden Abschnitt oben für dein Gerät. Am Handy wandelst du sie vorher mit qrencode in einen QR-Code um.

Dieselbe Seite zeigt an, ob der Tunnel gerade mit dem Server verbunden ist — damit ist die Frage „liegt es an mir oder an denen“ geklärt, bevor du anfängst, Einstellungen zu ändern. Eine QR-Code-Schaltfläche gibt es nicht — erzeuge den Code selbst aus der Datei, was auch bedeutet, dass er nirgendwohin gelangt, wo er nicht hin musste.

Brauchst du eine Konfigurationsdatei zum Importieren? Ein HytHost-VPN-Dienst liefert dir ab €0.99/Monat eine fertige WireGuard-Konfiguration.

VPN-Tarife ansehen
FAQ

Häufig gestellte Fragen

Installiere die offizielle WireGuard-App, importiere die Konfigurationsdatei, die du von deinem Server oder Anbieter bekommen hast, und schalte den Tunnel ein. Unter Windows heißt das Tunnel hinzufügen und dann Aktivieren; unter Android und auf dem iPhone kannst du die Datei als QR-Code scannen, statt sie zu importieren; unter Linux legst du die Datei in /etc/wireguard/ ab und führst wg-quick up mit ihrem Namen aus. Ein Handshake-Zeitstempel und empfangene Daten in der App bestätigen, dass die Verbindung steht.

Eine einfache Textdatei, meist mit der Endung .conf, die zwei Blöcke enthält. [Interface] beschreibt dein Gerät: seinen privaten Schlüssel, die Adresse, die es im Tunnel bekommt, und den zu verwendenden Resolver. [Peer] beschreibt den Server: seinen öffentlichen Schlüssel, Host und UDP-Port und welche Ziele durch den Tunnel geroutet werden sollen. Diese Datei ist die gesamte Verbindung — sonst ist nichts auf deinem Gerät gespeichert.

Nicht zuverlässig, und der Grund lohnt sich zu kennen. Eine Konfiguration ist ein Peer, identifiziert durch ein Schlüsselpaar, und der Server merkt sich für jeden Peer genau einen aktuellen Standort. Verbindest du Handy und Laptop mit derselben Datei, schickt der Server den Rückverkehr an das Gerät, das zuletzt einen Handshake gemacht hat, und beide Verbindungen brechen immer wieder ab. Jedes Gerät braucht eine eigene Konfiguration mit eigenem Schlüsselpaar.

Du erzeugst ihn aus der Konfigurationsdatei, die du schon hast — ein WireGuard-QR-Code ist einfach diese Datei als Bild kodiert. Führe qrencode -t ansiutf8 < wg0.conf aus, um ihn im Terminal anzuzeigen und vom Bildschirm zu scannen, oder qrencode -o wg0.png < wg0.conf, um ein Bild zu speichern. Weil der Code den privaten Schlüssel enthält, behandle ihn wie die Datei selbst: niemals irgendwo öffentlich posten.

Nein. Der private Schlüssel identifiziert dein Gerät im VPN, also kann sich jeder, der die Datei hat, als du verbinden. Er gehört nie in einen Chat, ein Forum, einen Issue-Tracker oder ein Support-Ticket, und dasselbe gilt für einen QR-Code oder einen Screenshot der Datei. Ist eine Konfiguration offengelegt worden, besteht die Lösung darin, ein neues Schlüsselpaar zu erzeugen und den Peer zu ersetzen — nicht darin, zu hoffen, dass niemand sie gelesen hat.

Die Meldung bedeutet, dass das Initiierungspaket rausging und nichts zurückkam, und WireGuard kann dir nicht sagen, warum, weil es nie eine Antwort bekommen hat. Prüfe Host und Port in Endpoint, stelle sicher, dass das Netz, in dem du bist, ausgehendes UDP erlaubt, und vergewissere dich, dass der PublicKey unter [Peer] der Schlüssel des Servers ist und der Server den öffentlichen Schlüssel hat, der zu deinem privaten passt. Funktioniert dieselbe Datei in einem anderen Netz, ist die Datei korrekt und das Netz filtert UDP.

Dieses Muster — Handshake in Ordnung, Ping in Ordnung, Webseiten hängen — ist fast immer die MTU. Sobald der Verkehr für den Tunnel verpackt wird, wächst jedes Paket, sodass Pakete, die vorher passten, verworfen werden, und die Meldung, die das normalerweise mitteilt, wird oft gefiltert. Füge eine MTU-Zeile in [Interface] ein: 1420 ist, was wg-quick bei einer gewöhnlichen Verbindung berechnen würde, und 1380 oder 1280 funktionieren dort, wo auch das noch zu groß ist.

Nicht, um eine Konfigurationsdatei zu nutzen. Der Client baut eine ausgehende UDP-Verbindung zum Server auf, und die Antwort kommt über die Zuordnung zurück, die diese Verbindung anlegt — genau die hält PersistentKeepalive offen. Ein Port muss nur auf der Seite geöffnet werden, die den WireGuard-Server betreibt und eingehende Verbindungen annehmen muss.

Von einem Anbieter, der sie für dich erzeugt. Ein HytHost-VPN-Dienst, ab €0.99/Monat, zeigt im Kundenbereich einen Abschnitt WireGuard Configuration mit einer Schaltfläche, die den Konfigurationstext kopiert, und einer, die die fertige Datei herunterlädt. Von dort importierst du sie in die WireGuard-App auf jedem Gerät, und dieselbe Seite zeigt an, ob der Tunnel gerade verbunden ist.

Eine Konfigurationsdatei, die du behältst

HytHost VPN gibt dir eine WireGuard-Konfiguration, die du einmal herunterlädst und auf jedem Gerät importierst — Windows, Android, iPhone, macOS, Linux oder dein Router. Ab €0.99/Monat.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

War diese Anleitung hilfreich?