WireGuard-Konfiguration erstellen
WireGuard-Konfiguration für Server und Clients erzeugen: wg0.conf, Client-Dateien, AllowedIPs, PersistentKeepalive und X25519-Schlüssel direkt im Browser.
Schlüssel
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
Server, Clients und Schlüssel
Dieses Werkzeug erstellt eine vollständige WireGuard-Konfiguration für einen Server und mehrere Clients. Die Server-Datei wg0.conf enthält den Abschnitt [Interface] mit Adresse, Port und privatem Schlüssel sowie je Client einen [Peer] mit öffentlichem Schlüssel und den Tunneladressen. Die Client-Dateien zeigen auf den Server als Endpoint. So lässt sich ein WireGuard-Server einrichten, ohne Schlüssel und Adressen von Hand zuzuordnen.
Wer WireGuard-Schlüssel erzeugen lässt, bekommt sie über die Web Crypto API mit X25519, sofern Ihr Browser sie anbietet; sonst rechnet eine eigene X25519-Implementierung (RFC 7748) mit Zufallszahlen aus crypto.getRandomValues. Eingetragene private Schlüssel werden übernommen, der öffentliche Schlüssel wird daraus berechnet wie bei wg pubkey. Für produktive Systeme ist es trotzdem besser, die Schlüssel direkt auf dem Gerät mit wg genkey | tee privatekey | wg pubkey > publickey zu erzeugen, damit der private Schlüssel das Gerät nie verlässt.
Zwei Einstellungen sorgen oft für Fragen. AllowedIPs ist zugleich Routing-Tabelle und Filter: Beim Client bestimmt der Wert, welcher Verkehr in den Tunnel geht (0.0.0.0/0, ::/0 für alles), beim Server, welche Absenderadressen ein Peer verwenden darf. PersistentKeepalive = 25 hält die Verbindung durch NAT-Router offen, wenn ein Client hinter NAT von außen erreichbar bleiben soll. Probleme mit großen Paketen löst eine kleinere MTU; den passenden Wert berechnet der MTU-Rechner.
Anleitung: WireGuard-Konfiguration in 4 Schritten
- Tragen Sie Endpoint (öffentlicher Name oder IP des Servers), Port und Tunnelnetz ein.
- Wählen Sie die Anzahl der Clients, den DNS-Server und unter „Client-Verkehr“ Volltunnel oder nur das Tunnelnetz.
- Klicken Sie auf „Neue Schlüssel erzeugen“ oder tragen Sie vorhandene private Schlüssel ein.
- Laden Sie
wg0.conffür den Server und die Client-Dateien herunter und starten Sie mitwg-quick up wg0.
Typische Anwendungsfälle
- Ein kleiner VPS dient als VPN-Server für Laptop und Smartphone unterwegs.
- Zwei Standorte werden über einen Tunnel verbunden, die AllowedIPs enthalten jeweils das Netz der Gegenseite.
- Ein Heimserver hinter NAT hält mit PersistentKeepalive die Verbindung zum Server offen.
- Für eine Schulung werden schnell Test-Konfigurationen mit frischen Schlüsseln erzeugt.
Häufige Fragen
Wie starte ich den Server mit der wg0.conf?
Legen Sie die Datei als /etc/wireguard/wg0.conf mit den Rechten 600 ab und starten Sie mit sudo wg-quick up wg0. Dauerhaft aktivieren Sie den Tunnel mit sudo systemctl enable --now wg-quick@wg0.
Was ist der PresharedKey?
Ein zusätzlicher symmetrischer Schlüssel pro Peer, der in den Schlüsselaustausch eingemischt wird. Er ist optional und soll eine zusätzliche Schutzschicht gegen künftige Angriffe auf die asymmetrische Kryptografie bieten. Beide Seiten müssen denselben Wert eintragen.
Welche Adresse bekommt welcher Client?
Der Server erhält die erste Adresse des Tunnelnetzes, etwa 10.8.0.1, die Clients die folgenden Adressen ab 10.8.0.2. Beim Server steht jeweils die einzelne Client-Adresse mit /32 beziehungsweise /128 in AllowedIPs.
Werden meine Schlüssel übertragen?
Nein. Schlüssel und Dateien entstehen nur in Ihrem Browser. Laden Sie die Dateien herunter und schließen Sie danach die Seite; für produktive Systeme erzeugen Sie die Schlüssel besser direkt auf den Geräten.
Wie bekomme ich die Client-Konfiguration aufs Smartphone?
Die WireGuard-App kann eine .conf-Datei importieren oder einen QR-Code scannen. Einen QR-Code erzeugen Sie auf dem Server mit qrencode -t ansiutf8 < client1.conf; geben Sie den Inhalt nicht in fremde Online-Dienste ein.
Warum kommt nach dem Verbinden kein Internet an?
Meist fehlen auf dem Server IP-Forwarding (net.ipv4.ip_forward=1) oder die NAT-Regel, oder die Firewall blockiert den UDP-Port. Prüfen Sie mit wg show, ob ein „latest handshake“ angezeigt wird.
Das könnte auch helfen
Subnetz-Rechner
IPv4-Netz mit CIDR oder Maske: Netzadresse, Broadcast, Hostbereich, Wildcard und Aufteilung in Teilnetze.
ÖffnenIP in Binär umrechnen
IPv4-Adresse in Binär, Hex, Oktal und Ganzzahl umrechnen und zurück, mit markierten Netzbits.
ÖffnenIPv6 kürzen und erweitern
IPv6-Adressen nach RFC 5952 kürzen oder voll ausschreiben, Adresstyp und ip6.arpa-Name anzeigen.
ÖffnenCIDR-Rechner
IP-Bereiche in CIDR-Blöcke umrechnen und mehrere Netze zu möglichst wenigen Präfixen zusammenfassen.
ÖffnenMAC-Adresse prüfen
MAC-Adressen prüfen und umformatieren: Unicast oder Multicast, global oder lokal verwaltet, OUI, EUI-64.
ÖffnenURL-Parser
URL in Protokoll, Host, Port, Pfad, Query und Fragment zerlegen, Parameter dekodiert als Tabelle und JSON.
Öffnen