So richten Sie ein VPN mit OpenVPN sicher und vollständig ein

Letzte Aktualisierung: 16/10/2025
Autor: Holger
  • OpenVPN bietet starke Sicherheit mit TLS 1.2/1.3, AEAD und tls-crypt.
  • Die Wahl zwischen AES-GCM und ChaCha20 hängt von der Hardware und Leistung.
  • PKI mit Easy-RSA und Richtlinien pro Client ermöglichen Kontrolle und Widerruf.
  • DNS/IPv6-Lecktests und Routenoptimierung sorgen für eine überraschungsfreie Nutzung.

OpenVPN-Konfiguration Schritt für Schritt

Wenn Sie nach einer zuverlässigen Möglichkeit suchen, Ihre Verbindungen zu schützen oder von überall auf Ihr Netzwerk zuzugreifen, ist OpenVPN eines der sichersten und vielseitigsten Protokolle, die Sie zu Hause oder im Unternehmen einsetzen können. Diese Anleitung führt Sie Schritt für Schritt durch den Prozess: Was ist OpenVPN? Was benötigen Sie? Wie richten Sie es unter Linux , Windows und auf Routern ein? Und wie verbinden Sie Clients auf verschiedenen Systemen?

Neben dem einfachen Ein- und Ausschalten lernen Sie, moderne Verschlüsselung zu konfigurieren, häufige Fehler zu vermeiden, DNS/IPv6-Lecks aufzuspüren und die Leistung zu optimieren . Dies umfasst die Modi TUN und TAP, tls-crypt vs. tls-auth, die Verwendung von Access Servern, Bereitstellungen auf Omada- und ASUS-Systemen sowie wichtige Tipps für CG-NAT, Routing und Firewalls.

Was ist ein VPN und warum OpenVPN?

VPN

Ein VPN erstellt einen verschlüsselten Tunnel zwischen Ihrem Gerät und einem Server, sodass Ihre echte IP-Adresse verborgen bleibt und Ihre Daten sicher übertragen werden . Dies ermöglicht Ihnen sicheres Arbeiten im Homeoffice, den Zugriff auf interne Ressourcen oder das verantwortungsvolle Umgehen geografischer Beschränkungen.

OpenVPN ist freie Software und ein umfassend geprüftes Protokoll, das unter Windows, macOS, GNU/Linux, iOS und Android sowie auf vielen Routern funktioniert . Es basiert auf SSL/TLS, unterstützt digitale Zertifikate und zusätzliche Authentifizierung per Benutzername und Passwort.

Vor- und Nachteile der Verwendung eines VPN

Zu den offensichtlichsten Vorteilen zählen Datenschutz und Sicherheit: Der Datenverkehr wird verschlüsselt, die Nachverfolgung minimiert und Sie können unbesorgter surfen . Zudem ermöglicht es den sicheren Fernzugriff auf interne Netzwerke, was in professionellen Umgebungen unerlässlich ist.

Darüber hinaus nutzen viele Menschen VPNs, um auf Inhalte zuzugreifen, die in anderen Ländern oder in Netzwerken mit Sperren verfügbar sind , wobei sie stets die Gesetze und Nutzungsbedingungen der jeweiligen Plattform beachten.

Nachteilig ist, dass die Geschwindigkeit durch Verschlüsselung und Paketverluste beeinträchtigt werden kann , insbesondere bei kostenlosen Diensten oder wenn der Algorithmus auf Hardware ohne Beschleuniger ungeeignet gewählt ist. Es ist außerdem wichtig, die Herkunft von Apps zu überprüfen , um Schadsoftware zu vermeiden.

OpenVPN-Leistung: Geschwindigkeit, Latenz und Stabilität

Bei korrekter Konfiguration bietet OpenVPN konstante Geschwindigkeiten, geringe Latenz und hohe Stabilität . Im Allgemeinen reduziert die Verwendung von UDP den Overhead im Vergleich zu TCP und ist in den meisten Fällen schneller.

  Daisy, die KI-Oma, die Telefonbetrug auf den Kopf stellt

Auf Systemen ohne AES-NI (Hardwarebeschleunigung) erzielt ChaCha20-Poly1305 in der Regel eine bessere Leistung als AES-GCM . Wenn Ihre CPU AES-Beschleunigung unterstützt, testen Sie beide Verfahren, um die beste Lösung zu finden; manchmal bietet AES-GCM einen höheren Datendurchsatz.

Was ist der Zweck der Einrichtung von OpenVPN zu Hause oder am Arbeitsplatz?

Mit einem eigenen Server können Sie auch über öffentliche WLAN-Netzwerke sicher surfen, auf das Internet zugreifen, als wären Sie zu Hause, und auf interne Dienste wie Dateien, Drucker, IP-Kameras oder NAS-Server zugreifen.

Sie benötigen jedoch eine öffentliche IP-Adresse oder eine Lösung zur Umgehung von CG-NAT (Carrier-Grade NAT), da Sie ohne offene Ports keine eingehenden Verbindungen empfangen können . Verbindungen mit guten Upload-Geschwindigkeiten (z. B. 30 Mbit/s oder mehr) verbessern die Benutzererfahrung deutlich.

TUN- und TAP-Modi: Welchen wähle ich?

OpenVPN kann auf Schicht 3 (TUN) oder Schicht 2 (TAP) betrieben werden. TUN erstellt einen Punkt-zu-Punkt-IP-Tunnel und ist der gängigste Modus für das Routing separater Subnetze mit geringerem Overhead.

Der TAP-Modus fungiert als Ethernet-Bridge und kapselt L2-Frames. Dies ist nützlich, wenn sich die Endpunkte im selben Subnetz befinden müssen , führt aber zu mehr Datenverkehr und potenziellen Konflikten bei sich überschneidenden Subnetzen.

Empfohlene Kryptografie- und TLS-Versionen

Für Zertifikate ist es heutzutage sehr üblich, EC (elliptische Kurven) mit secp521r1 und SHA-512 als Hash zu verwenden , vorausgesetzt, Clients und Server sind kompatibel und auf dem neuesten Stand.

Auf dem Kontrollkanal (TLS) sollte TLS 1.2 als Sicherheitsstufe verwendet und TLS 1.3, falls verfügbar, mit Sicherheitssuiten wie TLS_AES_256_GCM_SHA384 oder TLS_CHACHA20_POLY1305_SHA256 aktiviert werden. PFS über ECDHE muss vorhanden sein.

Für den Datenkanal sind AES-256-GCM oder CHACHA20-POLY1305 robuste Optionen . Beide sind AEAD-Verfahren und benötigen daher keine separate Authentifizierung. Ältere Verschlüsselungsverfahren wie BF-CBC sollten vermieden werden.

Es verstärkt die erste Verhandlungsphase mit tls-crypt (oder gegebenenfalls tls-crypt-v2), um DoS-Angriffe abzuwehren und Metadaten aus den ersten Paketen zu verbergen. tls-auth ist abwärtskompatibel, tls-crypt bietet jedoch HMAC-Kanalverschlüsselung.

Wichtige Vorbereitungen

Vor dem Start: Überprüfen Sie Ihre öffentliche IP-Adresse, öffnen Sie den entsprechenden Port an Ihrem Router und stellen Sie sicher, dass Sie sich nicht hinter CG-NAT befinden . Falls Sie keine statische IP-Adresse besitzen, können Sie DDNS verwenden, um Ihrer dynamischen IP-Adresse einen Domainnamen zuzuordnen.

Auf Linux-Servern muss Easy-RSA 3 für die PKI vorbereitet und OpenVPN sowie die kryptografischen Bibliotheken auf dem neuesten Stand gehalten werden . Unter Windows installiert die OpenVPN-GUI die TAP -Treiber und stellt Konfigurationsbeispiele bereit.

  Warum steht die PayPal-Zahlung aus?

Installation und Konfiguration unter GNU/Linux (Debian/Ubuntu) mit Easy-RSA 3

Installieren Sie das Paket mit APT: `sudo apt update && sudo apt install openvpn` . Laden Sie anschließend Easy-RSA 3 herunter, entpacken Sie es und konfigurieren Sie die Datei `vars` mit den gewünschten EC-, Kurven- und Hash-Parametern.

Nützliche Beispiele: `set_var EASYRSA_ALGO ec; set_var EASYRSA_CURVE secp521r1; set_var EASYRSA_DIGEST 'sha512'` . Verwenden Sie den Modus `cn_only`, wenn Sie DNs auf den Common Name vereinfachen möchten.

Initialisieren Sie die PKI mit ./easyrsa init-pki , erstellen Sie Ihre Zertifizierungsstelle mit ./easyrsa build-ca (mit Passphrase für den privaten Schlüssel der Zertifizierungsstelle, dringend empfohlen) und generieren Sie Anfragen und Schlüssel für den Server und jeden Client mit ./easyrsa gen-req name.

Signieren Sie das Serverzertifikat mit `./easyrsa sign-req server server_name` und die Clientzertifikate mit `./easyrsa sign-req client client_name` . Erstellen Sie anschließend den HMAC-Schlüssel für tls-crypt mit `openvpn --genkey --secret ta.key` .

Organisieren Sie die Ordner so, dass Sie nicht den Überblick verlieren: Server (ca.crt, server.crt, server.key, ta.key) und jeweils einen pro Client mit seiner CRT, seinem Schlüssel, der CA und der TA.key.

Beispiel für eine OpenVPN-Serverkonfiguration (Linux)

Passen Sie Port und Protokoll an (UDP empfohlen), wählen Sie „dev tun“, definieren Sie Verschlüsselung und TLS-Verschlüsselungssuiten, ECDH-Kurve und minimale TLS-Version . Legen Sie außerdem das virtuelle Subnetz, den zu pushenden DNS-Server und die Benutzerberechtigungen für den Daemon fest.

Ein Servergerüst (passen Sie es an Ihre Umgebung an): Verwenden Sie lokale Routen, DNS und eine mit Ihren Clients kompatible Verschlüsselung . Beachten Sie, dass Sie mit AEAD-Verschlüsselung keine separate Authentifizierung benötigen.

port 1194
proto udp
dev tun

ca ca.crt
cert servidor.crt
key servidor.key
dh none

# HMAC y ocultación del canal inicial
tls-crypt ta.key

# Cifrado y TLS (comprobar compatibilidad)
cipher AES-256-GCM
tls-ciphersuites TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256
tls-version-min 1.2
ecdh-curve secp521r1
reneg-sec 0

# Topología y red virtual
topology subnet
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt

# Rutas y DNS para clientes
push 'route 192.168.1.0 255.255.255.0'
push 'redirect-gateway def1'
push 'dhcp-option DNS 208.67.222.222'
push 'dhcp-option DNS 208.67.220.220'

client-to-client
keepalive 10 120
max-clients 100

user nobody
group nogroup
persist-key
persist-tun

status openvpn-status.log
verb 3
explicit-exit-notify 1

Starten Sie mit `sudo openvpn server.conf` und warten Sie auf die Meldung „Initialisierung abgeschlossen“. Falls der Dienst nicht startet, überprüfen Sie die Dateipfade und die Kompatibilität der Verschlüsselung.

Client-Konfiguration (Linux/Windows/macOS)

Erstellen Sie ein Clientprofil mit denselben Verschlüsselungs- und TLS-Parametern wie der Server. Die wichtigsten Unterschiede sind die Direktive „client“, die Angabe „remote“ mit IP-Adresse oder Domäne sowie die Identitätsdateien des Clients.

client
dev tun
proto udp
remote ejemplo.dyndns.org 1194
resolv-retry infinite
nobind
persist-key
persist-tun

ca ca.crt
cert cliente1.crt
key cliente1.key

remote-cert-tls server
cipher AES-256-GCM
# Para TLS 1.3 si aplica
tls-ciphersuites TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256

# HMAC/ocultación
tls-crypt ta.key

verb 3

Unter Windows legen Sie die .ovpn-Datei und die Zertifikate in den OpenVPN-GUI-Ordner (standardmäßig „C:\Benutzer\IhrBenutzername\OpenVPN\config“) und stellen die Verbindung über das Symbol im Infobereich her . Unter macOS verwenden Sie OpenVPN Connect oder einen kompatiblen Client.

  Netzwerkoptimierung für Gaming: Ein vollständiger Leitfaden zu NAT, Ports und UPnP

Routen und NAT in Ihrem Netzwerk

Um entfernte LAN-Geräte über das VPN erreichbar zu machen, kann eine statische Route auf Ihrem Router erforderlich sein, die auf das Subnetz 10.8.0.0/24 mit dem OpenVPN-Server als Gateway verweist.

Um den gesamten Client-Datenverkehr über das VPN zu leiten, verwenden Sie „push redirect-gateway def1“ und geben Sie vertrauenswürdige DNS-Server an. Vermeiden Sie DNS-Leaks durch die Anpassung der Client-Resolver und Firewalls.

Verwenden des OpenVPN Access Servers unter Linux

OpenVPN Access Server vereinfacht die Administration über eine Webkonsole: Paket installieren, https://IP:943/admin aufrufen, Nutzungsbedingungen akzeptieren und Dienst starten . Sie können Benutzer anlegen, Profile herunterladen und Clients für jedes System bereitstellen.

In der kostenlosen Version gibt es Einschränkungen (z. B. zwei gleichzeitige Verbindungen ) und erweiterte Optionen wie automatische Anmeldeprofile oder die Deaktivierung der Komprimierung, falls diese Probleme verursacht.

Clients unter Windows, macOS, Linux, Android und iOS

Unter Windows und macOS können Sie OpenVPN Connect oder die Community-GUI verwenden; importieren Sie das .ovpn-Profil und authentifizieren Sie sich . Unter Linux installieren Sie das OpenVPN-Paket, legen das Profil in „/etc/openvpn“ ab und starten den Dienst.

Auf Android und iOS können Sie mit der OpenVPN Connect App Ihr ​​Profil über die Server-URL oder durch Hochladen der .ovpn-Datei importieren . Achten Sie darauf, den korrekten Port, Benutzernamen und gegebenenfalls das Passwort oder die Zwei-Faktor-Authentifizierung (2FA) einzugeben.

Konfiguration auf Routern und Controllern: ASUS und Omada

Viele ASUS-Router verfügen über einen integrierten OpenVPN-Server: Aktivieren Sie ihn in der Weboberfläche des Routers, wählen Sie einen Port, erstellen Sie Benutzer und exportieren Sie die .ovpn-Datei . Die beste Funktion wird mit einer öffentlichen WAN-IP-Adresse und aktueller Firmware erreicht.

In Omada-Umgebungen können Sie eine Client-zu-Standort-VPN-Richtlinie einrichten: Definieren Sie OpenVPN als Server, Port, vollständigen oder geteilten Tunnel, DNS und Benutzer . Exportieren Sie das .ovpn-Profil für die Clients.