AmneziaWG Einrichtungsleitfaden

VERBESSERN SIE IHRE SERVER-SETUP! ANWENDEN AVA UND STARTEN SIE MIT EINEM 15% RABATT
VERWENDEN SIE DEN PROMO:

SchlĂŒsselbegriffe

SchlĂŒsselbegriffDefinition
đŸ›Ąïž AmneziaWGEin Fork von WireGuard, der Paketheader, GrĂ¶ĂŸen und Übertragungszeiten randomisiert, um Deep Packet Inspection zu bekĂ€mpfen, wĂ€hrend die bewĂ€hrte Kryptographie beibehalten wird. Dies ist ein Protokoll, das auf Ihrem Server lĂ€uft.
🚀 AmneziaWG 2.0Die aktuelle Hauptversion, die dynamische Header-Bereiche (statt fester Werte) verwendet, Padding auf Datenebene (S4) hinzufĂŒgt und Ersatzpakete mit einer benutzerdefinierten Protokollsignatur fĂŒr stĂ€rkere DPI-Umgehung unterstĂŒtzt.
🔍 Deep Packet Inspection (DPI)Eine Netzwerkfilterungstechnik, die von ISPs und Behörden verwendet wird, um VPN-Verkehr durch Analyse von Paketheadern, GrĂ¶ĂŸen und Handshake-Mustern zu identifizieren und zu blockieren. AmneziaWG wurde speziell entwickelt, um dies zu bekĂ€mpfen.
⚡ WireGuardEin schnelles, modernes VPN-Protokoll mit einer kleinen Codebasis und Kernel-Level-Performance. Es ist leicht durch DPI-Systeme aufgrund seiner festen Paketstruktur identifizierbar, was in AmneziaWG behoben wurde.
🏠 Self-hosted VPNEin VPN, das Sie auf Ihrem eigenen Server (typischerweise eine VPS) bereitstellen und verwalten, anstatt sich bei einem kommerziellen Anbieter anzumelden. Sie kontrollieren die SchlĂŒssel, Konfiguration und Infrastruktur.
🐧 DKMS (Dynamic Kernel Module Support)Ein Linux-Framework, das Kernel-Module automatisch neu kompiliert, wenn der System-Kernel aktualisiert wird. Das AmneziaWG-Installationsprogramm verwendet DKMS, um ein hochperformantes Kernel-Modul zu erstellen.
🎭 ObfuscationDie Praxis, VPN-Verkehr zu verschleiern, um ihn wie normalen Internetverkehr aussehen zu lassen. AmneziaWG verschleiert auf der Transportebene durch Randomisierung von Headern, HinzufĂŒgen von Padding, Senden von Ersatzpaketen und Generieren von Junk-Paketen.
🔀 Split tunnelingEine Routing-Konfiguration, bei der nur bestimmter Verkehr (z. B. blockierte Websites) durch das VPN lĂ€uft, wĂ€hrend anderer Verkehr Ihre direkte Verbindung nutzt. NĂŒtzlich in LĂ€ndern mit teilweiser Zensur.
đŸ–„ïž KVM vs LXCKVM ist vollstĂ€ndige Virtualisierung mit einem dedizierten Kernel, der erforderlich ist, um benutzerdefinierte Kernel-Module wie AmneziaWG zu laden. LXC ist Container-Virtualisierung, die den gemeinsamen Kernel des Hosts nutzt und keine benutzerdefinierten Module laden kann.
đŸŽȘ CPS (Custom Protocol Signature)Eine Funktion von AmneziaWG 2.0, die Ersatzpakete sendet, die andere Protokolle (QUIC, DNS, SIP) nachahmen, bevor der eigentliche Handshake stattfindet, und DPI-Systeme tĂ€uscht, indem der Verkehr als normal klassifiziert wird.

🔄 Update (Juli 2026): Diese Anleitung behĂ€lt ihre ursprĂŒngliche Vorgehensweise bei, aber das unten angezeigte gepinnte Installer-Tag v5.8.1 ist nicht mehr aktuell. Die neueste Version von amneziawg-installer ist v5.18.4, die UnterstĂŒtzung fĂŒr Debian 12 und 13, vorgefertigte ARM64- und Raspberry-Pi-Kernel-Module, Ubuntu 25.10 und 26.04, Cascade-Modus und weitere Sicherheitsverbesserungen hinzufĂŒgt.

Wenn Sie diese Anleitung heute befolgen, ersetzen Sie den Ă€lteren gepinnten Befehl durch wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.18.4/install_amneziawg_en.sh oder ĂŒberprĂŒfen Sie das aktuelle Tag auf der Seite der neuesten Version, bevor Sie bereitstellen.


Selbst bereitgestellter AmneziaWG VPN Server — VollstĂ€ndiger Leitfaden

AmneziaWG

AmneziaWG ist ein Protokoll, das entwickelt wurde, um ein spezifisches Problem zu lösen: Wie erreicht man WireGuard-Geschwindigkeiten, wenn die Netzwerke, mit denen man sich verbindet, aktiv versuchen, es zu blockieren? Es ist ein Fork von WireGuard, erstellt vom Amnezia VPN Team, und es tut das, was das Original nicht tut — es randomisiert die Transportschicht, sodass Deep Packet Inspection Systeme es nicht identifizieren können. Die VerschlĂŒsselung bleibt genau gleich. Nur das Aussehen der Pakete im Netzwerk Ă€ndert sich.

Die breite Landschaft der VPN-Verschleierung war ĂŒber die Jahre hinweg ein WettrĂŒsten. Tools wie Shadowsocks, VLESS+Reality und OpenVPN mit obfs4 versuchen, den Datenverkehr auf verschiedene Weise zu verschleiern — einige als Proxys, einige als vollstĂ€ndige Tunnel, einige mit hohen Leistungskosten. AmneziaWG nimmt eine spezifische Nische ein: Es ist ein vollstĂ€ndiger VPN-Tunnel mit WireGuard-Ă€hnlicher Leistung und integriertem DPI-Schutz, alles in einem Paket. Und da es Open-Source ist, können Sie es auf Ihrem eigenen Server bereitstellen.

Aber hier ist das Problem, das dies notwendig macht. Sie richten WireGuard ein. Es funktioniert perfekt — schnell, sauber, zuverlĂ€ssig. Dann eines schönen Tages funktioniert es nicht mehr. Keine Fehlermeldung, kein Timeout, keine Verbindungsverweigerung. Pakete verschwinden einfach. Das ist, wie DPI-Blockierung in der Praxis aussieht: Ihr Tunnel ist noch betriebsbereit, Ihre Konfiguration ist noch korrekt, und nichts kommt durch. Dies ist bereits die RealitĂ€t in einigen LĂ€ndern.

VPN-Verschleierung

Traditionelle Alternativen lösen dieses Problem nicht vollstĂ€ndig. Shadowsocks ist ein Proxy, kein vollstĂ€ndiger VPN-Tunnel — Ihr DNS und Ihr Non-TCP-Datenverkehr werden immer noch austreten. OpenVPN mit obfs4 funktioniert, hat aber etwa 25 % Leistungsaufwand. VLESS+Reality bietet starke Verschleierung, ist aber Proxy-basiert und komplex einzurichten. AmneziaWG fĂŒllt die LĂŒcke: Es ist ein vollstĂ€ndiger VPN-Tunnel mit WireGuard-Ă€hnlicher Leistung und integriertem DPI-Schutz.

Dieser Leitfaden fĂŒhrt Sie durch die Bereitstellung eines vollstĂ€ndig funktionsfĂ€higen AmneziaWG 2.0 Servers auf jedem KVM VPS in weniger als 15 Minuten mit einem einzigen Community-Installer-Skript. Am Ende werden Sie einen funktionierenden VPN-Tunnel haben, mit dem Sie sich von jedem GerĂ€t aus verbinden können. Die Schritte sind anbieterunabhĂ€ngig — sie funktionieren auf jedem VPS mit SSH-Zugriff und Root-Rechten, ob von AvaHost oder einem anderen. Dies ist fĂŒr Benutzer mit mittlerem technischem Geschick geschrieben, die sich mit SSH und grundlegenden Linux-Befehlen auskennen.

Eine Klarstellung, bevor wir beginnen: AmneziaWG ist ein Protokoll. AmneziaVPN ist eine Client-Anwendung, die sich damit verbindet. Sie sind verwandt, aber unterschiedlich — wie TLS fĂŒr Ihren Browser. Sie benötigen eine Anwendung zum Verbinden, aber das Protokoll ist das, was auf Ihrem Server lĂ€uft.

Aber bevor wir etwas bereitstellen, mĂŒssen Sie verstehen, was AmneziaWG von WireGuard unterscheidet — und warum dieser Unterschied wichtig ist, wenn DPI Sie beobachtet.


Was ist AmneziaWG? (Mentales Modell)

WireGuard besticht durch seine Eleganz. Es hat eine kleine Codebasis, nutzt moderne Kryptographie und lĂ€uft im Linux-Kernel fĂŒr nahezu native Performance. Aber diese Eleganz hat ein Sichtbarkeitsproblem: Jedes WireGuard-Paket trĂ€gt die gleiche feste Header-Struktur, die gleichen festen PaketgrĂ¶ĂŸen und das gleiche Handshake-Muster. FĂŒr ein Deep-Packet-Inspection-System hat der WireGuard-Tunnel eine Signatur, die so deutlich ist wie ein Barcode. Sobald ein DPI-GerĂ€t diese Signatur erkennt, kann es jedes Paket verwerfen, ohne den Port zu blockieren oder die Verbindung zu schließen.

DPI
AmneziaWG ist ein Fork von WireGuard-Go, erstellt vom Amnezia-VPN-Team. Es hat die architektonische Einfachheit von WireGuard geerbt — der gleiche Curve25519-SchlĂŒsselaustausch, die gleiche ChaCha20-Poly1305-VerschlĂŒsselung, das gleiche Noise-IK-Handshake. Die gesamte Kryptographie bleibt unverĂ€ndert und ist ebenfalls verifiziert. Was AmneziaWG Ă€ndert, ist die Transportschicht: Paket-Header, PaketgrĂ¶ĂŸen und Timing-Muster.

Stellen Sie sich das so vor. WireGuard ist wie ein Kurier, der immer die gleiche Uniform trĂ€gt — schnell, zuverlĂ€ssig und effizient. Aber jeder, der die Straße beobachtet, lernt, diese Uniform zu erkennen und kann den Kurier an jedem Kontrollpunkt stoppen. AmneziaWG ist der gleiche Kurier, der die gleichen Pakete trĂ€gt, aber er wechselt seine Uniform an jedem Kontrollpunkt. Die gleiche Person, die gleiche Fracht, ein völlig anderes Aussehen.

Die Versionsverlauf ist wichtig. AmneziaWG 1.x fĂŒhrte benutzerdefinierte Header ein, die sich von WireGuards festen Werten unterschieden — das half eine Zeit lang, aber DPI-Systeme passten sich an. AmneziaWG 2.0, veröffentlicht Ende 2025, randomisiert alles: Header Ă€ndern sich von Paket zu Paket, Padding variiert von Nachricht zu Nachricht, und Ersatzpakete ahmen andere Protokolle nach, bevor der eigentliche Handshake beginnt. Es gibt keine universelle Signatur zur Erkennung, da jeder AmneziaWG-2.0-Server seinen eigenen eindeutigen Satz von Parametern generiert. Jeder Server spricht seinen eigenen Dialekt.

Wenn alle Obfuskationsparameter auf Null gesetzt sind, verhĂ€lt sich AmneziaWG identisch mit WireGuard — es ist vollstĂ€ndig rĂŒckwĂ€rtskompatibel auf Protokollebene. Aber mit aktiven Parametern (was die Standardeinstellung ist), wird es zu dem, was WireGuard nicht sein kann: ein schneller VPN-Tunnel, den DPI-Systeme schwer identifizieren können.

Wie genau verschlĂŒsselt AmneziaWG seinen Traffic also? Schauen wir uns die vier Ebenen der Obfuskation an, die DPI blind machen — und warum sie fast keine Geschwindigkeitskosten verursachen.


Wie AmneziaWG sich vor DPI versteckt (ohne Geschwindigkeitsverlust)

AmneziaWG 2.0 nutzt vier Ebenen der Verschleierung, die zusammenwirken. Jede zielt auf eine andere Methode ab, mit der DPI-Systeme VPN-Verkehr identifizieren. Zusammen machen sie den Verkehr jedes Servers einzigartig.

Dynamische Header (H1–H4)

WireGuard verwendet feste 32-Bit-Nachrichtentypidentifizierer:

  • 1 — fĂŒr Initiierung
  • 2 — fĂŒr Antwort
  • 3 — fĂŒr Antwort mit Cookie
  • 4 — fĂŒr Daten

Ein DPI-GerĂ€t, das Verkehr scannt, sucht einfach nach diesen Werten. AmneziaWG 2.0 ersetzt jeden festen Wert durch eine Zufallszahl aus einem angegebenen Bereich. Der Initiierungsheader (H1) kann ein beliebiger Wert zwischen 234567 und 345678 sein. Der Antwortheader (H2) kann zwischen 3456789 und 4567890 liegen. Diese Bereiche ĂŒberlappen sich nie — das Protokoll muss Pakettypen intern immer noch unterscheiden können — aber fĂŒr einen externen Beobachter gibt es keinen einzelnen Headerwert, an dem er sich festhalten kann. Jedes Paket sieht anders aus als das vorherige.

ZufĂ€lliges Padding (S1–S4)

Das Initiierungspaket von WireGuard ist immer genau 148 Bytes groß. Seine Antwort ist immer genau 92 Bytes groß. Diese festen GrĂ¶ĂŸen sind ein weiterer Fingerabdruck. AmneziaWG fĂŒgt jedem Pakettyp zufĂ€lliges Padding hinzu: Initiierung wird zu 148+S1 Bytes, Antwort wird zu 92+S2 Bytes, Antwort mit Cookie wird zu 64+S3 Bytes, und jedes Datenpaket erhĂ€lt S4 Bytes Padding. S3 und S4 sind neu in Version 2.0 — und S4 ist die bedeutendste ErgĂ€nzung, da sie jedes einzelne Datenpaket betrifft und die Verkehrsanalyse auf Sitzungsebene erheblich erschwert.

Es gibt eine kritische EinschrĂ€nkung: S1+56 darf nicht gleich S2 sein. Da der ursprĂŒngliche GrĂ¶ĂŸenunterschied zwischen Initiierung und Antwort 56 Bytes betrĂ€gt (148−92), werden zwei aufgepolsterte Pakete die gleiche GrĂ¶ĂŸe haben, wenn die Padding-Werte diesen Unterschied zufĂ€llig exakt ausgleichen — und damit den Fingerabdruck neu schaffen, den AmneziaWG zu eliminieren versucht. Der Parametergenerator des Installers stellt diese EinschrĂ€nkung automatisch sicher.

Benutzerdefinierte Protokollsignatur (I1–I5)

Bevor der eigentliche Handshake beginnt, sendet der AmneziaWG-Client bis zu fĂŒnf Ersatzpakete, die andere Protokolle nachahmen — QUIC, DNS, SIP oder benutzerdefinierte Byte-Muster. Der Server ignoriert diese Pakete vollstĂ€ndig. Er wartet einfach auf den echten Handshake.

  • Einfache Konfiguration: Sendet 128 zufĂ€llige Bytes <r 128>.
  • Komplexe Konfiguration: Sendet Bytes, die wie die Initiierung einer QUIC-Verbindung aussehen (<b 0xc000000001><r 64><t>), mit einem Unix-Zeitstempel.

FĂŒr ein DPI-System, das den Sitzungsstart beobachtet, sehen die ersten Pakete wie normaler Webverkehr aus.

Junk-Pakete (Jc, Jmin, Jmax)

Nach den Ersatzpaketen sendet der Client eine anpassbare Anzahl von Junk-Paketen — reines Rauschen mit zufĂ€lligen GrĂ¶ĂŸen zwischen Jmin und Jmax. Diese Pakete verwischen das Zeit- und GrĂ¶ĂŸenprofil des Sitzungsstarts und machen es fĂŒr DPI-Systeme schwieriger, zu identifizieren, wo der echte Handshake beginnt.

Geschwindigkeitsfrage

Es gibt eine Zahl, die im Internet kursiert: AmneziaWG hat 65% Overhead. Diese Zahl ist real, bezieht sich aber auf die User-Space-Go-Implementierung — nicht auf das Kernel-Modul. Der Community-Installer, der in diesem Leitfaden verwendet wird, erstellt ein DKMS-Kernel-Modul, und das Kernel-Modul fĂŒgt insgesamt weniger als 12% Overhead hinzu — in echten Tests nĂ€her an 3%. In einem unkensorierten Netzwerk wĂŒrden Sie etwa 95 Mbps durch WireGuard und 92 Mbps durch AmneziaWG 2.0 sehen. In einem zensierten Netzwerk ist der Vergleich 92 Mbps versus null.

Die folgende Tabelle fasst die Parameter zusammen, die der Installer automatisch generiert:

ParameterGenerierter BereichBeispielwert
Jc (Anzahl der Junk-Pakete)4–86
Jmin (min. Junk-GrĂ¶ĂŸe)40–8955
Jmax (max. Junk-GrĂ¶ĂŸe)Jmin+100 bis Jmin+500380
S1 (Initiierungs-Padding)15–15072
S2 (Antwort-Padding)15–150, S1+56≠S256
S3 (Cookie-Padding)8–5532
S4 (Daten-Padding)4–2716
H1 (Initiierungsheader-Bereich)uint32 ohne Überlappung234567-345678
H2 (Antwortheader-Bereich)uint32 ohne Überlappung3456789-4567890
H3 (Cookie-Header-Bereich)uint32 ohne Überlappung56789012-67890123
H4 (Datenheader-Bereich)uint32 ohne Überlappung456789012-567890123
I1 (CPS-Paket)<r N> Format<r 128>

Sie mĂŒssen diese Parameter nicht manuell festlegen. Der Installer generiert jedes Mal kryptographisch zufĂ€llige Werte, die die EinschrĂ€nkungen erfĂŒllen.

Nachdem Sie nun wissen, wie Verschleierung funktioniert, schauen wir uns an, wie AmneziaWG mit Alternativen verglichen wird, die Sie möglicherweise in Betracht ziehen.


AmneziaWG vs Alternativen — Schnellentscheidungsleitfaden

VPN
Wenn Sie VPN-Protokolle fĂŒr eine zensierte Umgebung evaluieren, sind Sie wahrscheinlich auf mehrere Optionen gestoßen. So vergleichen sie sich bei SchlĂŒsselparametern:

WireGuardAmneziaWG 2.0OpenVPN+obfs4ShadowsocksVLESS+Reality
DPI-ResistenzNiedrigHochMittelMittelSehr hoch
Geschwindigkeitsoverhead~4 %<12 % (~3 % unter realen Bedingungen)~25 %~8 %~10 %
VollstÀndiger VPN-TunnelJaJaJaNein (Proxy)Nein (Proxy)
LĂ€uft im KernelJaJa (DKMS)NeinNeinNein
Setup-KomplexitÀtNiedrigNiedrig (mit Installer)HochMittelHoch
TransportUDPUDPTCP/UDPTCPTCP

Die Entscheidungsregeln sind einfach:

  • Keine DPI in Ihrem Land? Verwenden Sie regulĂ€res WireGuard. Es ist einfacher und hat ein breiteres Ökosystem.
  • Benötigen Sie maximalen DPI-Schutz und stören sich nicht an Proxies? VLESS+Reality ist die stĂ€rkste Option fĂŒr Verschleierung, aber es ist kein vollstĂ€ndiger Tunnel.
  • Möchten Sie sowohl Geschwindigkeit als auch einen vollstĂ€ndigen Tunnel mit Verschleierung? AmneziaWG 2.0 ist die einzige Option, die WireGuard-Ă€hnliche Leistung mit echtem DPI-Schutz in einem vollstĂ€ndigen VPN-Tunnel bietet.
  • Verwenden Sie bereits OpenVPN+obfs4 und funktioniert es immer noch? Kein dringender Grund zum Wechsel, aber AmneziaWG wird deutlich schneller sein.

Dieser Artikel konzentriert sich auf AmneziaWG, da es das einzige Protokoll ist, das Ihnen einen vollstĂ€ndigen Tunnel, Kernel-Level-Leistung und integrierte Verschleierung bietet — alles mit einem einzigen Skript eingerichtet.

Wenn Amn

Was Sie vor dem Start benötigen

Stellen Sie vor der AusfĂŒhrung des Installers sicher, dass Ihre Umgebung diese Anforderungen erfĂŒllt:

AnforderungDetailsGrund
BetriebssystemUbuntu 24.04 LTS (saubere Installation). Ubuntu 25.10 ist experimentell. Debian 12/13 funktioniert, erfordert aber möglicherweise curl vorinstalliert.Der Installer ist auf Ubuntu 24.04 getestet und vollstĂ€ndig unterstĂŒtzt.
VPS-Spezifikationen1 vCore, 1 GB RAM, 25 GB Speicher. Jeder Plan fĂŒr 3–5 USD/Monat ist geeignet.Der Installer benötigt ~2 GB Festplattenspeicher und ~1 GB RAM wĂ€hrend des DKMS-Builds. Das funktionierende VPN verbraucht minimale Ressourcen.
VirtualisierungKVM (nicht OpenVZ, nicht LXC).AmneziaWG lĂ€dt das Kernel-Modul ĂŒber DKMS. LXC verwendet einen gemeinsamen Host-Kernel und kann keine benutzerdefinierten Module laden.
SSH-ZugriffRoot oder Sudo-Benutzer mit Passwort-/SchlĂŒsselauthentifizierung.Der Installer muss als Root ausgefĂŒhrt werden.
SSH-PortStandard-Port 22 oder in UFW vorab geöffnet, wenn Sie einen nicht standardmĂ€ĂŸigen Port verwenden.Wenn SSH nicht auf Port 22 lĂ€uft und Sie ihn nicht im Voraus geöffnet haben, blockiert die Firewall-Konfiguration des Installers Sie sofort.
Client-AnwendungAmnezia VPN >= 4.8.12.7 (alle Plattformen).Die AWG 2.0-Optionen werden von Ă€lteren Clients nicht erkannt. Der Standard-WireGuard-Client unterstĂŒtzt AWG ĂŒberhaupt nicht.

⚠ Warnung: LXC-Container werden nicht unterstĂŒtzt. Wenn Ihr VPS LXC-Virtualisierung verwendet, schlĂ€gt der DKMS-Kernel-Modul-Build fehl. Sie mĂŒssen KVM oder Bare-Metal verwenden. Fragen Sie Ihren Provider, wenn Sie sich unsicher sind.

⚠ Warnung: Wenn Ihr SSH auf einem nicht standardmĂ€ĂŸigen Port lĂ€uft (alles andere als 22), mĂŒssen Sie ihn vor der AusfĂŒhrung des Installers in UFW öffnen:
sudo ufw allow YOUR_PORT/tcp
Ersetzen Sie YOUR_PORT durch Ihren tatsĂ€chlichen SSH-Port. Der Installer enthĂ€lt UFW mit einer Standardrichtlinie — wenn Ihr SSH-Port nicht zulĂ€ssig ist, werden Sie sofort blockiert.

💡 Tipp: Warten Sie 5–10 Minuten nach der Erstellung Ihres VPS, bevor Sie den Installer ausfĂŒhren. Cloud-init und Hintergrund-Initialisierungsprozesse können mit den apt-get-Aufrufen des Installers in Konflikt geraten.

Mit Ihrem VPS bereit und Voraussetzungen bestĂ€tigt, deployen wir AmneziaWG 2.0 mit dem Community-Installer-Skript — die schnellste und transparenteste Methode.


Methode 1 — Bereitstellung mit dem CLI-Installer (Empfohlen)

Dies ist die primĂ€re Installationsmethode. Sie laden ein versionsfixiertes Installerskript herunter, fĂŒhren es als root aus, durchlaufen acht automatisierte Schritte (mit zwei erwarteten Neustarts) und erhalten am Ende einen vollstĂ€ndig konfigurierten AmneziaWG 2.0-Server. Der Installer ĂŒbernimmt alles: Paketinstallation, Kernel-Modul-Kompilierung, Firewall-Konfiguration, Parametergenerierung und Service-Start.

6.1 — Verbindung zu Ihrem VPS ĂŒber SSH

Öffnen Sie Ihr Terminal und verbinden Sie sich mit Ihrem Server:

ssh root@<SERVER_IP>

Ersetzen Sie <SERVER_IP> durch die tatsÀchliche öffentliche IP-Adresse Ihres VPS. Wenn Ihr Provider Ihnen einen Nicht-Root-Benutzer gegeben hat, melden Sie sich mit diesem Benutzer an und eskalieren Sie dann:

ssh <username>@<SERVER_IP>
sudo -i

Sie sollten das Ubuntu 24.04-Willkommensbanner gefolgt von einer Root-Eingabeaufforderung sehen:

Welcome to Ubuntu 24.04 LTS (GNU/Linux 6.8.0-xx-generic x86_64)
...
root@vps:~#

6.2 — Installer herunterladen und ausfĂŒhren

Laden Sie das Installerskript herunter, machen Sie es ausfĂŒhrbar und fĂŒhren Sie es aus:

wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.8.1/install_amneziawg_en.sh

chmod +x install_amneziawg_en.sh

sudo bash ./install_amneziawg_en.sh

Die URL ist auf v5.8.1 versionsfixiert — die neueste Version ab April 2026. Dies ist Supply-Chain-Sicherheit: Sie stellt sicher, dass das heruntergeladene Skript mit der getesteten Version ĂŒbereinstimmt, auch wenn das Repository seitdem aktualisiert wurde.

Der Installer beginnt mit einer SystemprĂŒfung:

============================================
AmneziaWG 2.0 Installer v5.8.1
============================================
Checking system requirements...
OS: Ubuntu 24.04 LTS — OK
Virtualization: KVM — OK
RAM: 1024 MB — OK
Disk: 25 GB free — OK

Wenn eine PrĂŒfung fehlschlĂ€gt, stoppt der Installer und teilt Ihnen mit, warum. Beheben Sie das Problem und fĂŒhren Sie den Befehl erneut aus.

6.3 — Installer-Eingabeaufforderungen durchlaufen

Der Installer ist eine Zustandsmaschine mit acht Schritten und Wiederaufnahmefunktion nach Neustart. Er speichert seinen Fortschritt in /root/awg/awgsetup_cfg.init, sodass bei einem Neustart des Servers einfach derselbe Befehl erneut ausgefĂŒhrt wird und er dort weitermacht, wo er aufgehört hat.

Schritt 0: Initialisierung — Der Installer prĂŒft Ihr Betriebssystem, den Virtualisierungstyp, den RAM und den Speicherplatz. Er erstellt das Arbeitsverzeichnis /root/awg/ und richtet eine Lock-Datei ein, um parallele AusfĂŒhrungen zu verhindern.

Schritt 1: Systemaktualisierung & Paketinstallation — Der Installer fĂŒhrt apt-get update && apt-get upgrade -y aus. Dann installiert er AmneziaWG, DKMS, Linux-Header, UFW, Fail2Ban, QR-Code-Generierungstools und andere AbhĂ€ngigkeiten.

📝 Hinweis: Der Installer entfernt auch mehrere Hintergrunddienste, die Ressourcen auf minimalen VPS-Instanzen verbrauchen: snapd, modemmanager, networkd-dispatcher, unattended-upgrades, packagekit, lxd-agent-loader und udisks2. Dies ist beabsichtigt und sicher fĂŒr minimale VPN-Knoten, kann aber allgemeine Umgebungen beschĂ€digen.

Wenn Schritt 1 abgeschlossen ist, fordert der Installer einen Neustart an:

Reboot required. Reboot now? [y/n]:

Geben Sie y ein und drĂŒcken Sie die Eingabetaste. Nachdem der Server wieder hochgefahren ist, melden Sie sich erneut per SSH an und fĂŒhren Sie denselben Befehl aus:

sudo bash ./install_amneziawg_en.sh

Das Skript liest seinen gespeicherten Zustand und fÀhrt mit Schritt 2 fort, ohne Eingabeaufforderungen erneut zu stellen.

Schritt 2: DKMS-Kernel-Modul-Build — Der Installer kompiliert das AmneziaWG-Kernel-Modul gegen Ihren aktuellen Kernel und registriert es bei DKMS fĂŒr automatisches Rebuild bei zukĂŒnftigen Kernel-Updates:

Step 2: Building AmneziaWG kernel module via DKMS...
Creating symlink /var/lib/dkms/amneziawg/2.0/source -> /usr/src/amneziawg-2.0
DKMS: add completed.
Kernel preparation completed.
Building module:
make -C /lib/modules/6.8.0-xx-generic/build M=/var/lib/dkms/amneziawg/2.0/build modules
DKMS: build completed.
DKMS: install completed.

Ein zweiter Neustart wird angefordert. Geben Sie y ein und drĂŒcken Sie die Eingabetaste.

📝 Hinweis: Zwei Neustarts wĂ€hrend der Installation sind normal und erwartet. Der erste lĂ€dt neue Kernel-Header, der zweite aktiviert das neu erstellte Kernel-Modul. Das Skript speichert den Zustand zwischen Neustarts — nichts geht verloren.

Nach dem zweiten Neustart melden Sie sich erneut per SSH an und fĂŒhren Sie den Installer noch einmal aus:

sudo bash ./install_amneziawg_en.sh

Schritt 3: Modulverifizierung nach Neustart — Das Skript ĂŒberprĂŒft, ob das Kernel-Modul geladen ist (lsmod | grep amneziawg). Wenn der DKMS-Build aus irgendeinem Grund fehlgeschlagen ist, wird auf die Userspace-Go-Implementierung mit einer Warnung ĂŒber den höheren Overhead zurĂŒckgegriffen.

Schritt 4: Firewall-Setup — UFW wird mit einer Standard-Deny-Eingangsrichtlinie aktiviert. Der Installer fĂŒgt eine SSH-Rate-Limiting-Regel auf Port 22 hinzu, öffnet Ihren VPN-Port fĂŒr UDP-Verkehr und konfiguriert Routing-Regeln fĂŒr die awg0-Schnittstelle.

Schritt 5: Management-Skripte herunterladen — Die Client-Management-Skripte (manage_amneziawg.sh und awg_common.sh) werden mit Nur-EigentĂŒmer-Berechtigungen (700) in /root/awg/ heruntergeladen. Diese sind auch auf v5.8.1 versionsfixiert.

Schritt 6: Interaktive Konfiguration — Der Installer stellt nun vier Fragen:

  • UDP-Port (Standard: 39743, Bereich 1024–65535). Der Standard ist ein zufĂ€lliger hoher Port — behalten Sie ihn bei, es sei denn, Ihr ISP blockiert bekanntermaßen hohe UDP-Ports.
  • Tunnel-Subnetz (Standard: 10.9.9.1/24). Dies ist Ihr internes VPN-Netzwerk. Der Server erhĂ€lt .1, Clients erhalten .2 bis .254 und unterstĂŒtzen bis zu 253 Clients.
  • IPv6 deaktivieren (Standard: Y). Empfohlen — das Deaktivieren von IPv6 verhindert, dass Verkehr auf IPv6-Routen außerhalb des Tunnels leckt.
  • Routing-ModusWĂ€hlen Sie 1 fĂŒr den gesamten Verkehr, 2 fĂŒr Amnezia List + DNS (empfohlen) oder 3 fĂŒr benutzerdefinierte Netzwerke. Modus 2 leitet nur blockierte öffentliche IP-Bereiche und DNS durch das VPN, hĂ€lt Ihren lokalen Netzwerkzugriff schnell und direkt.

💡 Tipp: Die MTU ist standardmĂ€ĂŸig auf 1280 eingestellt. Dies ist die minimale IPv6-MTU und ist fĂŒr mobile und Mobilfunknetze kritisch. iOS ist streng bei der Path MTU Discovery, und Mobilfunknetze haben oft eine effektive MTU unter WireGuards Standard von 1420. Lassen Sie dies bei 1280.

Schritt 7: Service-Start — Der Installer generiert die Serverkonfiguration unter /etc/amnezia/amneziawg/awg0.conf, erstellt zwei Standard-Client-Konfigurationen (my_phone und my_laptop) unter /root/awg/, generiert QR-Codes und startet den awg-quick@awg0 systemd-Service.

Schritt 8: Abschluss — Sie sehen die Erfolgsmeldung:

VPN

Der Installer generiert alle AmneziaWG 2.0-Verschleierungsparameter automatisch. Sie mĂŒssen sie nicht anfassen. Jeder Server erhĂ€lt einen eindeutigen Satz von Werten — es gibt keinen universellen Fingerabdruck, den DPI-Systeme erkennen können.

6.4 — Verwaltung von Clients nach der Installation

Das Management-Skript unter /root/awg/manage_amneziawg.sh verwaltet alle Client-LebenszyklusvorgÀnge. Hier sind die wesentlichen Befehle:

Neuen Client hinzufĂŒgen:

sudo bash /root/awg/manage_amneziawg.sh add my_desktop

Dies generiert eine .conf-Datei, einen QR-Code und eine .vpnuri-Datei fĂŒr den neuen Client. Die Serverkonfiguration wird sofort neu geladen — kein Service-Neustart erforderlich.

TemporĂ€ren Auto-Ablauf-Client hinzufĂŒgen:

sudo bash /root/awg/manage_amneziawg.sh add guest --expires=7d

Ein Cron-Job prĂŒft alle fĂŒnf Minuten und entfernt den Client automatisch, wenn er ablĂ€uft. Die Konfiguration, SchlĂŒssel und der Servereintrag werden alle bereinigt.

Alle Clients auflisten:

sudo bash /root/awg/manage_amneziawg.sh list

Clients:
  my_phone     (10.9.9.2/32)
  my_laptop    (10.9.9.3/32)
  my_desktop   (10.9.9.4/32)
  guest        (10.9.9.5/32) [expires in 6d 23h]

FĂŒgen Sie das Flag -v hinzu, um zusĂ€tzliche Details einschließlich öffentlicher SchlĂŒssel und Erstellungsdaten zu erhalten.

Client entfernen:

sudo bash /root/awg/manage_amneziawg.sh remove guest

VollstĂ€ndigen Serverstatus prĂŒfen:

sudo bash /root/awg/manage_amneziawg.sh check

Dies zeigt den Service-Status, den offenen Port, alle AWG 2.0-Parameter, den Kernel-Modul-Status, den UFW-Status und den Fail2Ban-Status in einer Ansicht.

Verkehrsstatistiken pro Client anzeigen:

sudo bash /root/awg/manage_amneziawg.sh stats

Client          Received        Sent            Latest handshake
───────────────────────────────────────────────────────────────────
my_phone        1.24 GiB        356.7 MiB       2 minutes ago
my_laptop       892.3 MiB       128.4 MiB       15 seconds ago
my_desktop      0 B             0 B             (none)

Sicherung erstellen:

sudo bash /root/awg/manage_amneziawg.sh backup

Dies erstellt ein komprimiertes Archiv unter /root/awg/backups/ mit Ihrer Serverkonfiguration, Client-Konfigurationen, SchlĂŒsseln und Ablaufdaten.

📝 Hinweis: Die Befehle add und remove verwenden awg syncconf fĂŒr sofortige Neuladen. Die Serverkonfiguration wird sofort aktualisiert, ohne den Service neu zu starten. Verwenden Sie restart nur, wenn Sie serverseitige Parameter wie den Port oder die MTU Ă€ndern.

6.5 — ÜberprĂŒfen Sie, ob der Server lĂ€uft

FĂŒhren Sie diese PrĂŒfungen durch, um zu bestĂ€tigen, dass alles funktioniert:

ÜberprĂŒfen Sie den systemd-Service:

sudo systemctl status awg-quick@awg0

● awg-quick@awg0.service - AmneziaWG Quick via awg-quick(8) for awg0
     Loaded: loaded (/lib/systemd/system/awg-quick@.service; enabled)
     Active: active (exited) since Thu 2026-04-09 14:32:01 UTC

ÜberprĂŒfen Sie AmneziaWG-Status und -Parameter:

sudo awg show awg0

ÜberprĂŒfen Sie die Firewall:

sudo ufw status verbose

Status: active
Default: deny (incoming), allow (outgoing)
22/tcp                     LIMIT IN    Anywhere
39743/udp                  ALLOW IN    Anywhere

ÜberprĂŒfen Sie Fail2Ban:

sudo fail2ban-client status sshd

Status for the jail: sshd
|- Filter
|  |- Currently failed: 0
|  `- Total failed: 0
`- Actions
   |- Currently banned: 0
   `- Banned IP list:

ÜberprĂŒfen Sie das DKMS-Kernel-Modul:

dkms status

amneziawg/1.0.0, 6.8.0-110-generic, x86_64: installed

Wenn alle fĂŒnf PrĂŒfungen bestanden werden, lĂ€uft Ihr AmneziaWG 2.0-Server und ist bereit, Verbindungen anzunehmen.

Ihr Server lĂ€uft und ist ĂŒberprĂŒft. Wenn Sie einen GUI-gesteuerten Ansatz bevorzugen, anstatt das Terminal zu verwenden, finden Sie hier die alternative Methode mit der AmneziaVPN-App.


Methode 2 — Bereitstellung mit der AmneziaVPN-App (Alternative)

Die AmneziaVPN-Desktopanwendung kann AmneziaWG automatisch ĂŒber SSH auf Ihrem Server installieren. Sie verwendet das gleiche zugrunde liegende Installationsskript wie die CLI-Methode, verpackt aber alles in einer gefĂŒhrten BenutzeroberflĂ€che. Dies ist ideal, wenn Sie eine Installation ohne manuelle Eingriffe wĂŒnschen.

  1. Laden Sie AmneziaVPN von amnezia.org/en/downloads herunter. Die App ist fĂŒr Windows, macOS, Linux, Android und iOS verfĂŒgbar.
  2. Öffnen Sie die App und klicken Sie auf das ➕ (Plus-Symbol) oder Erste Schritte.
  3. WĂ€hlen Sie „Self-hosted VPN“ aus den angezeigten Optionen.
  4. Geben Sie Ihre Server-Anmeldedaten ein:
    • Server-IP-Adresse (und Port, falls SSH nicht auf Port 22 lĂ€uft, z. B. 203.0.113.10:2221)
    • SSH-Benutzername (z. B. root)
    • Passwort oder SSH-PrivatschlĂŒssel
  5. WĂ€hlen Sie den Installationstyp:
    • Automatisch — installiert nur AmneziaWG (empfohlen)
    • Manuell — wĂ€hlen Sie ein bestimmtes Protokoll aus der Liste
  6. Klicken Sie auf „Installieren“ — die App verbindet sich ĂŒber SSH mit Ihrem Server und fĂŒhrt die Installation automatisch aus. Sie sehen einen Fortschrittsindikator.
  7. Nach der Installation erstellt die App ein einsatzbereites VPN-Verbindungsprofil.

Hinweise nach der Installation:

  • Die App installiert AmneziaWG standardmĂ€ĂŸig mit einem zufĂ€lligen Port. Einige ISPs blockieren UDP auf hohen Ports. Die App empfiehlt, zu einem Port unter 9999 zu wechseln (z. B. 585 oder 1234). So Ă€ndern Sie den Port: Klicken Sie auf das Zahnradsymbol neben der Verbindung → Registerkarte „Verwaltung“ → Ă€ndern Sie die Portnummer.
  • Falls auf Ihrem Server bereits Amnezia-Software installiert ist, klicken Sie wĂ€hrend der Verbindungserstellung auf „Setup ĂŒberspringen“ und verwenden Sie dann „Server auf zuvor installierte Amnezia-Dienste prĂŒfen“ in der Registerkarte „Verwaltung“.

So vergleichen sich die beiden Methoden:

AspektCLI-InstallationsprogrammAmneziaVPN-App
KontrolleVollstĂ€ndig — Sie sehen jeden Schritt und können anpassenBegrenzt — App verwaltet alles
TransparenzTransparent — alle Befehle sichtbarUndurchsichtig — lĂ€uft im Hintergrund
FlexibilitÀtBenutzerdefiniertes Routing, Endpunkt, FlagsVerwendet nur Standardwerte
BenutzerfreundlichkeitErfordert SSH-KenntnisseKeine Terminalarbeit erforderlich
VerwaltungVollstÀndige manage_amneziawg.sh-SuiteNur App-basierte Verwaltung
Am besten geeignet fĂŒrNicht verwaltete VPS, FehlerbehebungSchnelle Einrichtung, gefĂŒhrte Erfahrung

UnabhÀngig davon, ob Sie die CLI oder die App verwendet haben, ist Ihr Server einsatzbereit. Jetzt verbinden wir Ihr erstes GerÀt.


Verbindung mit Ihrem ersten Client herstellen

Nach der Installation haben Sie drei Möglichkeiten, die Client-Konfiguration in die Amnezia VPN-App zu importieren. WÀhlen Sie die Methode, die zu Ihrem GerÀt passt.

Methode A: QR-Code (Mobil)

Das Installationsprogramm hat einen QR-Code unter /root/awg/my_phone.png generiert. Laden Sie ihn auf Ihren Computer herunter:

scp root@<SERVER_IP>:/root/awg/my_phone.png .

Öffnen Sie die PNG-Datei auf Ihrem Bildschirm. Öffnen Sie auf Ihrem Telefon die Amnezia VPN-App, tippen Sie auf „VPN hinzufĂŒgen“ → „QR-Code scannen“, und richten Sie Ihre Kamera auf den QR-Code auf Ihrem Bildschirm. Die Verbindung wird automatisch importiert.

Methode B: vpn:// URI (Amnezia Client)

Zeigen Sie die komprimierte URI auf Ihrem Server an:

cat /root/awg/my_phone.vpnuri

Kopieren Sie die gesamte vpn://…-Zeichenkette und senden Sie sie an sich selbst – per Telegram, E-Mail oder einer Notiz-App. Öffnen Sie auf Ihrem Telefon die Amnezia VPN-App, tippen Sie auf „VPN hinzufĂŒgen“ → „Aus Zwischenablage einfĂŒgen“. Die Konfiguration wird in einem Schritt importiert.

Die URI ist eine zlib-komprimierte, Base64-codierte Version der vollstĂ€ndigen Konfigurationsdatei. Sie ist kompakt und fĂŒr schnelle Freigabe ausgelegt.

Methode C: .conf-Datei (Desktop/Windows)

Laden Sie die Konfigurationsdatei herunter:

scp root@<SERVER_IP>:/root/awg/my_phone.conf .

Öffnen Sie den AmneziaWG fĂŒr Windows-Client oder die AmneziaVPN Desktop-App, klicken Sie auf „Tunnel(s) aus Datei importieren“, und wĂ€hlen Sie die .conf-Datei aus.

Verbindung ĂŒberprĂŒfen

Nach der Verbindung ĂŒberprĂŒfen Sie, dass der Tunnel Ihren Datenverkehr durch den Server leitet:

curl ifconfig.me

Die Ausgabe sollte die öffentliche IP-Adresse Ihres Servers anzeigen, nicht Ihre lokale: 203.0.113.1

FĂŒr weitere Details, einschließlich des geografischen Standorts des Servers:

curl -s https://ipinfo.io/json

{
  "ip": "203.0.113.1",
  "city": "Amsterdam",
  "region": "North Holland",
  "country": "NL",
  ...
}

⚠ Warnung: Der Standard-WireGuard-Client funktioniert nicht mit AmneziaWG 2.0-Konfigurationen. Sie mĂŒssen die Amnezia VPN-App (Version 4.8.12.7 oder spĂ€ter) oder einen nativen AmneziaWG-Client (Version 2.0.0 oder spĂ€ter auf Windows/Android/iOS) verwenden.

⚠ Warnung: Wenn Sie unter Windows „Invalid key: s3″ sehen, ist Ihr AmneziaWG Windows-Client veraltet (Version unter 2.0.0). Aktualisieren Sie auf Version 2.0.0+ oder wechseln Sie zur Amnezia VPN-App.

💡 Tipp: Wenn Sie verbunden sind, aber kein Internet haben, ĂŒberprĂŒfen Sie, dass Ihre Client-Konfiguration MTU = 1280 im Abschnitt [Interface] hat. Dies ist die hĂ€ufigste Ursache fĂŒr „

Was kommt als NĂ€chstes — Ihr Setup erweitern

Sie haben jetzt einen DPI-resistenten VPN-Tunnel auf Ihrem eigenen Server, unter Ihrer Kontrolle, mit WireGuard-Ă€hnlicher Geschwindigkeit. Das stille Paketsterben, das Ihre WireGuard-Verbindung unterbrochen hat, ist kein Problem mehr — Ihr Traffic sieht aus wie etwas, das ein DPI-System zuverlĂ€ssig nicht identifizieren kann.

Hier sind die nĂŒtzlichsten Dinge, die Sie als NĂ€chstes tun können:

  1. Clients fĂŒr Ihre Familie oder Ihr Team hinzufĂŒgen — verwenden Sie das Verwaltungsskript, um Konfigurationen fĂŒr jedes GerĂ€t zu generieren, das Zugriff benötigt.
  2. Split Tunneling konfigurieren, wenn Sie kein vollstĂ€ndiges Tunnel-Routing benötigen — es hĂ€lt lokalen Traffic schnell und reduziert die Bandbreite auf Ihrem VPS.
  3. Sichern Sie Ihre Konfigurationen — fĂŒhren Sie den Backup-Befehl aus und speichern Sie das Archiv an einem sicheren Ort. Falls Ihr Server jemals neu aufgebaut werden muss, ist dies das, was Sie davor bewahrt, von vorne anzufangen.

Konfigurieren Sie Split Tunneling, wenn Sie nicht den gesamten Traffic durch das VPN leiten mĂŒssen. Dies ist besonders nĂŒtzlich in LĂ€ndern mit teilweiser Zensur — leiten Sie nur blockierte Websites durch den Tunnel und halten Sie lokalen Traffic direkt:

sudo bash /root/awg/manage_amneziawg.sh modify my_phone AllowedIPs "192.168.1.0/24,10.0.0.0/8"

Ändern Sie Ihren Client-DNS, wenn Sie andere Resolver bevorzugen:

sudo bash /root/awg/manage_amneziawg.sh modify my_phone DNS "8.8.8.8,1.0.0.1"

Passen Sie PersistentKeepalive ansudo bash /root/awg/manage_amneziawg.sh modify my_phone PersistentKeepalive 25

Installieren Sie auf Ihrem RouterAWG Manager und auf ASUS-Routern mit Asuswrt-Merlin ĂŒber AmneziaWG fĂŒr Merlin unterstĂŒtzt.

Sichern Sie Ihre Konfiguration jetzt, bevor sich etwas Àndert:

sudo bash /root/awg/manage_amneziawg.sh backup

Falls Sie jemals zu einem neuen Server migrieren mĂŒssen, fĂŒhren Sie eine Neuinstallation durch und dann:

sudo bash /root/awg/manage_amneziawg.sh restore
sudo bash /root/awg/manage_amneziawg.sh regen

Der restore-Befehl stellt Ihre Konfigurationen und SchlĂŒssel wieder her, und regen aktualisiert die Client-Konfigurationen mit der neuen Server-IP.

FĂŒr tiefere Dokumentation finden Sie die offiziellen Amnezia-Dokumente unter docs.amnezia.org und die Community ist aktiv auf Telegram.

Fazit

Nach Durchlaufen des vollstĂ€ndigen Setups fĂ€llt bei AmneziaWG 2.0 auf, dass es nicht nur funktioniert – sondern warum es zuverlĂ€ssig dort funktioniert, wo andere scheitern. Durch die Beibehaltung des bewĂ€hrten kryptografischen Kerns von WireGuard und die grundlegende VerĂ€nderung des Aussehens des Datenverkehrs im Netzwerk umgeht es genau die Schwachstellen, die Deep Packet Inspection ausnutzt. Das Ergebnis ist ein Setup, das sich in der Praxis genauso schnell und einfach anfĂŒhlt wie WireGuard, aber in feindseligen Umgebungen deutlich widerstandsfĂ€higer ist. Nach der Bereitstellung wird der Nutzen offensichtlich: Sie betreiben nicht einfach nur ein VPN – Sie betreiben eines, das dafĂŒr konzipiert ist, echte Blockierungen zu ĂŒberstehen.

Wenn Sie nach einem zuverlĂ€ssigen VPS suchen, um Ihren AmneziaWG-Server zu hosten – oder wenn Sie mit zusĂ€tzlichen Endpunkten fĂŒr Teamkollegen hochfahren mĂŒssen – bietet AvaHost KVM-Virtualisierung mit vollstĂ€ndigem Root-Zugriff, NVMe-Speicher und Ubuntu 24.04-UnterstĂŒtzung, die dieses Setup erfordert. Ihre Infrastruktur ist speziell fĂŒr die Art von selbstgehosteten Bereitstellungen konzipiert, die dieser Leitfaden behandelt.