AmneziaWG Einrichtungsleitfaden
SchlĂŒsselbegriffe
| SchlĂŒsselbegriff | Definition |
|---|---|
| đĄïž AmneziaWG | Ein Fork von WireGuard, der Paketheader, GröĂen und Ăbertragungszeiten randomisiert, um Deep Packet Inspection zu bekĂ€mpfen, wĂ€hrend die bewĂ€hrte Kryptographie beibehalten wird. Dies ist ein Protokoll, das auf Ihrem Server lĂ€uft. |
| đ AmneziaWG 2.0 | Die aktuelle Hauptversion, die dynamische Header-Bereiche (statt fester Werte) verwendet, Padding auf Datenebene (S4) hinzufĂŒgt und Ersatzpakete mit einer benutzerdefinierten Protokollsignatur fĂŒr stĂ€rkere DPI-Umgehung unterstĂŒtzt. |
| đ Deep Packet Inspection (DPI) | Eine Netzwerkfilterungstechnik, die von ISPs und Behörden verwendet wird, um VPN-Verkehr durch Analyse von Paketheadern, GröĂen und Handshake-Mustern zu identifizieren und zu blockieren. AmneziaWG wurde speziell entwickelt, um dies zu bekĂ€mpfen. |
| ⥠WireGuard | Ein schnelles, modernes VPN-Protokoll mit einer kleinen Codebasis und Kernel-Level-Performance. Es ist leicht durch DPI-Systeme aufgrund seiner festen Paketstruktur identifizierbar, was in AmneziaWG behoben wurde. |
| đ Self-hosted VPN | Ein VPN, das Sie auf Ihrem eigenen Server (typischerweise eine VPS) bereitstellen und verwalten, anstatt sich bei einem kommerziellen Anbieter anzumelden. Sie kontrollieren die SchlĂŒssel, Konfiguration und Infrastruktur. |
| đ§ DKMS (Dynamic Kernel Module Support) | Ein Linux-Framework, das Kernel-Module automatisch neu kompiliert, wenn der System-Kernel aktualisiert wird. Das AmneziaWG-Installationsprogramm verwendet DKMS, um ein hochperformantes Kernel-Modul zu erstellen. |
| đ Obfuscation | Die Praxis, VPN-Verkehr zu verschleiern, um ihn wie normalen Internetverkehr aussehen zu lassen. AmneziaWG verschleiert auf der Transportebene durch Randomisierung von Headern, HinzufĂŒgen von Padding, Senden von Ersatzpaketen und Generieren von Junk-Paketen. |
| đ Split tunneling | Eine Routing-Konfiguration, bei der nur bestimmter Verkehr (z. B. blockierte Websites) durch das VPN lĂ€uft, wĂ€hrend anderer Verkehr Ihre direkte Verbindung nutzt. NĂŒtzlich in LĂ€ndern mit teilweiser Zensur. |
| đ„ïž KVM vs LXC | KVM ist vollstĂ€ndige Virtualisierung mit einem dedizierten Kernel, der erforderlich ist, um benutzerdefinierte Kernel-Module wie AmneziaWG zu laden. LXC ist Container-Virtualisierung, die den gemeinsamen Kernel des Hosts nutzt und keine benutzerdefinierten Module laden kann. |
| đȘ CPS (Custom Protocol Signature) | Eine Funktion von AmneziaWG 2.0, die Ersatzpakete sendet, die andere Protokolle (QUIC, DNS, SIP) nachahmen, bevor der eigentliche Handshake stattfindet, und DPI-Systeme tĂ€uscht, indem der Verkehr als normal klassifiziert wird. |
đ Update (Juli 2026): Diese Anleitung behĂ€lt ihre ursprĂŒngliche Vorgehensweise bei, aber das unten angezeigte gepinnte Installer-Tag v5.8.1 ist nicht mehr aktuell. Die neueste Version von amneziawg-installer ist v5.18.4, die UnterstĂŒtzung fĂŒr Debian 12 und 13, vorgefertigte ARM64- und Raspberry-Pi-Kernel-Module, Ubuntu 25.10 und 26.04, Cascade-Modus und weitere Sicherheitsverbesserungen hinzufĂŒgt.
Wenn Sie diese Anleitung heute befolgen, ersetzen Sie den Àlteren gepinnten Befehl durch
wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.18.4/install_amneziawg_en.shoder ĂŒberprĂŒfen Sie das aktuelle Tag auf der Seite der neuesten Version, bevor Sie bereitstellen.
Selbst bereitgestellter AmneziaWG VPN Server â VollstĂ€ndiger Leitfaden

AmneziaWG ist ein Protokoll, das entwickelt wurde, um ein spezifisches Problem zu lösen: Wie erreicht man WireGuard-Geschwindigkeiten, wenn die Netzwerke, mit denen man sich verbindet, aktiv versuchen, es zu blockieren? Es ist ein Fork von WireGuard, erstellt vom Amnezia VPN Team, und es tut das, was das Original nicht tut â es randomisiert die Transportschicht, sodass Deep Packet Inspection Systeme es nicht identifizieren können. Die VerschlĂŒsselung bleibt genau gleich. Nur das Aussehen der Pakete im Netzwerk Ă€ndert sich.
Die breite Landschaft der VPN-Verschleierung war ĂŒber die Jahre hinweg ein WettrĂŒsten. Tools wie Shadowsocks, VLESS+Reality und OpenVPN mit obfs4 versuchen, den Datenverkehr auf verschiedene Weise zu verschleiern â einige als Proxys, einige als vollstĂ€ndige Tunnel, einige mit hohen Leistungskosten. AmneziaWG nimmt eine spezifische Nische ein: Es ist ein vollstĂ€ndiger VPN-Tunnel mit WireGuard-Ă€hnlicher Leistung und integriertem DPI-Schutz, alles in einem Paket. Und da es Open-Source ist, können Sie es auf Ihrem eigenen Server bereitstellen.
Aber hier ist das Problem, das dies notwendig macht. Sie richten WireGuard ein. Es funktioniert perfekt â schnell, sauber, zuverlĂ€ssig. Dann eines schönen Tages funktioniert es nicht mehr. Keine Fehlermeldung, kein Timeout, keine Verbindungsverweigerung. Pakete verschwinden einfach. Das ist, wie DPI-Blockierung in der Praxis aussieht: Ihr Tunnel ist noch betriebsbereit, Ihre Konfiguration ist noch korrekt, und nichts kommt durch. Dies ist bereits die RealitĂ€t in einigen LĂ€ndern.

Traditionelle Alternativen lösen dieses Problem nicht vollstĂ€ndig. Shadowsocks ist ein Proxy, kein vollstĂ€ndiger VPN-Tunnel â Ihr DNS und Ihr Non-TCP-Datenverkehr werden immer noch austreten. OpenVPN mit obfs4 funktioniert, hat aber etwa 25 % Leistungsaufwand. VLESS+Reality bietet starke Verschleierung, ist aber Proxy-basiert und komplex einzurichten. AmneziaWG fĂŒllt die LĂŒcke: Es ist ein vollstĂ€ndiger VPN-Tunnel mit WireGuard-Ă€hnlicher Leistung und integriertem DPI-Schutz.
Dieser Leitfaden fĂŒhrt Sie durch die Bereitstellung eines vollstĂ€ndig funktionsfĂ€higen AmneziaWG 2.0 Servers auf jedem KVM VPS in weniger als 15 Minuten mit einem einzigen Community-Installer-Skript. Am Ende werden Sie einen funktionierenden VPN-Tunnel haben, mit dem Sie sich von jedem GerĂ€t aus verbinden können. Die Schritte sind anbieterunabhĂ€ngig â sie funktionieren auf jedem VPS mit SSH-Zugriff und Root-Rechten, ob von AvaHost oder einem anderen. Dies ist fĂŒr Benutzer mit mittlerem technischem Geschick geschrieben, die sich mit SSH und grundlegenden Linux-Befehlen auskennen.
Eine Klarstellung, bevor wir beginnen: AmneziaWG ist ein Protokoll. AmneziaVPN ist eine Client-Anwendung, die sich damit verbindet. Sie sind verwandt, aber unterschiedlich â wie TLS fĂŒr Ihren Browser. Sie benötigen eine Anwendung zum Verbinden, aber das Protokoll ist das, was auf Ihrem Server lĂ€uft.
Aber bevor wir etwas bereitstellen, mĂŒssen Sie verstehen, was AmneziaWG von WireGuard unterscheidet â und warum dieser Unterschied wichtig ist, wenn DPI Sie beobachtet.
Was ist AmneziaWG? (Mentales Modell)
WireGuard besticht durch seine Eleganz. Es hat eine kleine Codebasis, nutzt moderne Kryptographie und lĂ€uft im Linux-Kernel fĂŒr nahezu native Performance. Aber diese Eleganz hat ein Sichtbarkeitsproblem: Jedes WireGuard-Paket trĂ€gt die gleiche feste Header-Struktur, die gleichen festen PaketgröĂen und das gleiche Handshake-Muster. FĂŒr ein Deep-Packet-Inspection-System hat der WireGuard-Tunnel eine Signatur, die so deutlich ist wie ein Barcode. Sobald ein DPI-GerĂ€t diese Signatur erkennt, kann es jedes Paket verwerfen, ohne den Port zu blockieren oder die Verbindung zu schlieĂen.

Stellen Sie sich das so vor. WireGuard ist wie ein Kurier, der immer die gleiche Uniform trĂ€gt â schnell, zuverlĂ€ssig und effizient. Aber jeder, der die StraĂe beobachtet, lernt, diese Uniform zu erkennen und kann den Kurier an jedem Kontrollpunkt stoppen. AmneziaWG ist der gleiche Kurier, der die gleichen Pakete trĂ€gt, aber er wechselt seine Uniform an jedem Kontrollpunkt. Die gleiche Person, die gleiche Fracht, ein völlig anderes Aussehen.
Die Versionsverlauf ist wichtig. AmneziaWG 1.x fĂŒhrte benutzerdefinierte Header ein, die sich von WireGuards festen Werten unterschieden â das half eine Zeit lang, aber DPI-Systeme passten sich an. AmneziaWG 2.0, veröffentlicht Ende 2025, randomisiert alles: Header Ă€ndern sich von Paket zu Paket, Padding variiert von Nachricht zu Nachricht, und Ersatzpakete ahmen andere Protokolle nach, bevor der eigentliche Handshake beginnt. Es gibt keine universelle Signatur zur Erkennung, da jeder AmneziaWG-2.0-Server seinen eigenen eindeutigen Satz von Parametern generiert. Jeder Server spricht seinen eigenen Dialekt.
Wenn alle Obfuskationsparameter auf Null gesetzt sind, verhĂ€lt sich AmneziaWG identisch mit WireGuard â es ist vollstĂ€ndig rĂŒckwĂ€rtskompatibel auf Protokollebene. Aber mit aktiven Parametern (was die Standardeinstellung ist), wird es zu dem, was WireGuard nicht sein kann: ein schneller VPN-Tunnel, den DPI-Systeme schwer identifizieren können.
Wie genau verschlĂŒsselt AmneziaWG seinen Traffic also? Schauen wir uns die vier Ebenen der Obfuskation an, die DPI blind machen â und warum sie fast keine Geschwindigkeitskosten verursachen.
Wie AmneziaWG sich vor DPI versteckt (ohne Geschwindigkeitsverlust)
AmneziaWG 2.0 nutzt vier Ebenen der Verschleierung, die zusammenwirken. Jede zielt auf eine andere Methode ab, mit der DPI-Systeme VPN-Verkehr identifizieren. Zusammen machen sie den Verkehr jedes Servers einzigartig.
Dynamische Header (H1âH4)
WireGuard verwendet feste 32-Bit-Nachrichtentypidentifizierer:
- 1 â fĂŒr Initiierung
- 2 â fĂŒr Antwort
- 3 â fĂŒr Antwort mit Cookie
- 4 â fĂŒr Daten
Ein DPI-GerĂ€t, das Verkehr scannt, sucht einfach nach diesen Werten. AmneziaWG 2.0 ersetzt jeden festen Wert durch eine Zufallszahl aus einem angegebenen Bereich. Der Initiierungsheader (H1) kann ein beliebiger Wert zwischen 234567 und 345678 sein. Der Antwortheader (H2) kann zwischen 3456789 und 4567890 liegen. Diese Bereiche ĂŒberlappen sich nie â das Protokoll muss Pakettypen intern immer noch unterscheiden können â aber fĂŒr einen externen Beobachter gibt es keinen einzelnen Headerwert, an dem er sich festhalten kann. Jedes Paket sieht anders aus als das vorherige.
ZufĂ€lliges Padding (S1âS4)
Das Initiierungspaket von WireGuard ist immer genau 148 Bytes groĂ. Seine Antwort ist immer genau 92 Bytes groĂ. Diese festen GröĂen sind ein weiterer Fingerabdruck. AmneziaWG fĂŒgt jedem Pakettyp zufĂ€lliges Padding hinzu: Initiierung wird zu 148+S1 Bytes, Antwort wird zu 92+S2 Bytes, Antwort mit Cookie wird zu 64+S3 Bytes, und jedes Datenpaket erhĂ€lt S4 Bytes Padding. S3 und S4 sind neu in Version 2.0 â und S4 ist die bedeutendste ErgĂ€nzung, da sie jedes einzelne Datenpaket betrifft und die Verkehrsanalyse auf Sitzungsebene erheblich erschwert.
Es gibt eine kritische EinschrĂ€nkung: S1+56 darf nicht gleich S2 sein. Da der ursprĂŒngliche GröĂenunterschied zwischen Initiierung und Antwort 56 Bytes betrĂ€gt (148â92), werden zwei aufgepolsterte Pakete die gleiche GröĂe haben, wenn die Padding-Werte diesen Unterschied zufĂ€llig exakt ausgleichen â und damit den Fingerabdruck neu schaffen, den AmneziaWG zu eliminieren versucht. Der Parametergenerator des Installers stellt diese EinschrĂ€nkung automatisch sicher.
Benutzerdefinierte Protokollsignatur (I1âI5)
Bevor der eigentliche Handshake beginnt, sendet der AmneziaWG-Client bis zu fĂŒnf Ersatzpakete, die andere Protokolle nachahmen â QUIC, DNS, SIP oder benutzerdefinierte Byte-Muster. Der Server ignoriert diese Pakete vollstĂ€ndig. Er wartet einfach auf den echten Handshake.
- Einfache Konfiguration: Sendet 128 zufÀllige Bytes <r 128>.
- Komplexe Konfiguration: Sendet Bytes, die wie die Initiierung einer QUIC-Verbindung aussehen (<b 0xc000000001><r 64><t>), mit einem Unix-Zeitstempel.
FĂŒr ein DPI-System, das den Sitzungsstart beobachtet, sehen die ersten Pakete wie normaler Webverkehr aus.
Junk-Pakete (Jc, Jmin, Jmax)
Nach den Ersatzpaketen sendet der Client eine anpassbare Anzahl von Junk-Paketen â reines Rauschen mit zufĂ€lligen GröĂen zwischen Jmin und Jmax. Diese Pakete verwischen das Zeit- und GröĂenprofil des Sitzungsstarts und machen es fĂŒr DPI-Systeme schwieriger, zu identifizieren, wo der echte Handshake beginnt.
Geschwindigkeitsfrage
Es gibt eine Zahl, die im Internet kursiert: AmneziaWG hat 65% Overhead. Diese Zahl ist real, bezieht sich aber auf die User-Space-Go-Implementierung â nicht auf das Kernel-Modul. Der Community-Installer, der in diesem Leitfaden verwendet wird, erstellt ein DKMS-Kernel-Modul, und das Kernel-Modul fĂŒgt insgesamt weniger als 12% Overhead hinzu â in echten Tests nĂ€her an 3%. In einem unkensorierten Netzwerk wĂŒrden Sie etwa 95 Mbps durch WireGuard und 92 Mbps durch AmneziaWG 2.0 sehen. In einem zensierten Netzwerk ist der Vergleich 92 Mbps versus null.
Die folgende Tabelle fasst die Parameter zusammen, die der Installer automatisch generiert:
| Parameter | Generierter Bereich | Beispielwert |
|---|---|---|
| Jc (Anzahl der Junk-Pakete) | 4â8 | 6 |
| Jmin (min. Junk-GröĂe) | 40â89 | 55 |
| Jmax (max. Junk-GröĂe) | Jmin+100 bis Jmin+500 | 380 |
| S1 (Initiierungs-Padding) | 15â150 | 72 |
| S2 (Antwort-Padding) | 15â150, S1+56â S2 | 56 |
| S3 (Cookie-Padding) | 8â55 | 32 |
| S4 (Daten-Padding) | 4â27 | 16 |
| H1 (Initiierungsheader-Bereich) | uint32 ohne Ăberlappung | 234567-345678 |
| H2 (Antwortheader-Bereich) | uint32 ohne Ăberlappung | 3456789-4567890 |
| H3 (Cookie-Header-Bereich) | uint32 ohne Ăberlappung | 56789012-67890123 |
| H4 (Datenheader-Bereich) | uint32 ohne Ăberlappung | 456789012-567890123 |
| I1 (CPS-Paket) | <r N> Format | <r 128> |
Sie mĂŒssen diese Parameter nicht manuell festlegen. Der Installer generiert jedes Mal kryptographisch zufĂ€llige Werte, die die EinschrĂ€nkungen erfĂŒllen.
Nachdem Sie nun wissen, wie Verschleierung funktioniert, schauen wir uns an, wie AmneziaWG mit Alternativen verglichen wird, die Sie möglicherweise in Betracht ziehen.
AmneziaWG vs Alternativen â Schnellentscheidungsleitfaden

| WireGuard | AmneziaWG 2.0 | OpenVPN+obfs4 | Shadowsocks | VLESS+Reality | |
|---|---|---|---|---|---|
| DPI-Resistenz | Niedrig | Hoch | Mittel | Mittel | Sehr hoch |
| Geschwindigkeitsoverhead | ~4 % | <12 % (~3 % unter realen Bedingungen) | ~25 % | ~8 % | ~10 % |
| VollstÀndiger VPN-Tunnel | Ja | Ja | Ja | Nein (Proxy) | Nein (Proxy) |
| LĂ€uft im Kernel | Ja | Ja (DKMS) | Nein | Nein | Nein |
| Setup-KomplexitÀt | Niedrig | Niedrig (mit Installer) | Hoch | Mittel | Hoch |
| Transport | UDP | UDP | TCP/UDP | TCP | TCP |
Die Entscheidungsregeln sind einfach:
- Keine DPI in Ihrem Land? Verwenden Sie regulĂ€res WireGuard. Es ist einfacher und hat ein breiteres Ăkosystem.
- Benötigen Sie maximalen DPI-Schutz und stören sich nicht an Proxies? VLESS+Reality ist die stĂ€rkste Option fĂŒr Verschleierung, aber es ist kein vollstĂ€ndiger Tunnel.
- Möchten Sie sowohl Geschwindigkeit als auch einen vollstÀndigen Tunnel mit Verschleierung? AmneziaWG 2.0 ist die einzige Option, die WireGuard-Àhnliche Leistung mit echtem DPI-Schutz in einem vollstÀndigen VPN-Tunnel bietet.
- Verwenden Sie bereits OpenVPN+obfs4 und funktioniert es immer noch? Kein dringender Grund zum Wechsel, aber AmneziaWG wird deutlich schneller sein.
Dieser Artikel konzentriert sich auf AmneziaWG, da es das einzige Protokoll ist, das Ihnen einen vollstĂ€ndigen Tunnel, Kernel-Level-Leistung und integrierte Verschleierung bietet â alles mit einem einzigen Skript eingerichtet.
Wenn Amn
Was Sie vor dem Start benötigen
Stellen Sie vor der AusfĂŒhrung des Installers sicher, dass Ihre Umgebung diese Anforderungen erfĂŒllt:
| Anforderung | Details | Grund |
|---|---|---|
| Betriebssystem | Ubuntu 24.04 LTS (saubere Installation). Ubuntu 25.10 ist experimentell. Debian 12/13 funktioniert, erfordert aber möglicherweise curl vorinstalliert. | Der Installer ist auf Ubuntu 24.04 getestet und vollstĂ€ndig unterstĂŒtzt. |
| VPS-Spezifikationen | 1 vCore, 1 GB RAM, 25 GB Speicher. Jeder Plan fĂŒr 3â5 USD/Monat ist geeignet. | Der Installer benötigt ~2 GB Festplattenspeicher und ~1 GB RAM wĂ€hrend des DKMS-Builds. Das funktionierende VPN verbraucht minimale Ressourcen. |
| Virtualisierung | KVM (nicht OpenVZ, nicht LXC). | AmneziaWG lĂ€dt das Kernel-Modul ĂŒber DKMS. LXC verwendet einen gemeinsamen Host-Kernel und kann keine benutzerdefinierten Module laden. |
| SSH-Zugriff | Root oder Sudo-Benutzer mit Passwort-/SchlĂŒsselauthentifizierung. | Der Installer muss als Root ausgefĂŒhrt werden. |
| SSH-Port | Standard-Port 22 oder in UFW vorab geöffnet, wenn Sie einen nicht standardmĂ€Ăigen Port verwenden. | Wenn SSH nicht auf Port 22 lĂ€uft und Sie ihn nicht im Voraus geöffnet haben, blockiert die Firewall-Konfiguration des Installers Sie sofort. |
| Client-Anwendung | Amnezia VPN >= 4.8.12.7 (alle Plattformen). | Die AWG 2.0-Optionen werden von Ă€lteren Clients nicht erkannt. Der Standard-WireGuard-Client unterstĂŒtzt AWG ĂŒberhaupt nicht. |
â ïž Warnung: LXC-Container werden nicht unterstĂŒtzt. Wenn Ihr VPS LXC-Virtualisierung verwendet, schlĂ€gt der DKMS-Kernel-Modul-Build fehl. Sie mĂŒssen KVM oder Bare-Metal verwenden. Fragen Sie Ihren Provider, wenn Sie sich unsicher sind.
â ïž Warnung: Wenn Ihr SSH auf einem nicht standardmĂ€Ăigen Port lĂ€uft (alles andere als 22), mĂŒssen Sie ihn vor der AusfĂŒhrung des Installers in UFW öffnen:
sudo ufw allow YOUR_PORT/tcp
Ersetzen Sie YOUR_PORT durch Ihren tatsĂ€chlichen SSH-Port. Der Installer enthĂ€lt UFW mit einer Standardrichtlinie â wenn Ihr SSH-Port nicht zulĂ€ssig ist, werden Sie sofort blockiert.
đĄ Tipp: Warten Sie 5â10 Minuten nach der Erstellung Ihres VPS, bevor Sie den Installer ausfĂŒhren. Cloud-init und Hintergrund-Initialisierungsprozesse können mit den apt-get-Aufrufen des Installers in Konflikt geraten.
Mit Ihrem VPS bereit und Voraussetzungen bestĂ€tigt, deployen wir AmneziaWG 2.0 mit dem Community-Installer-Skript â die schnellste und transparenteste Methode.
Methode 1 â Bereitstellung mit dem CLI-Installer (Empfohlen)
Dies ist die primĂ€re Installationsmethode. Sie laden ein versionsfixiertes Installerskript herunter, fĂŒhren es als root aus, durchlaufen acht automatisierte Schritte (mit zwei erwarteten Neustarts) und erhalten am Ende einen vollstĂ€ndig konfigurierten AmneziaWG 2.0-Server. Der Installer ĂŒbernimmt alles: Paketinstallation, Kernel-Modul-Kompilierung, Firewall-Konfiguration, Parametergenerierung und Service-Start.
6.1 â Verbindung zu Ihrem VPS ĂŒber SSH
Ăffnen Sie Ihr Terminal und verbinden Sie sich mit Ihrem Server:
ssh root@<SERVER_IP>
Ersetzen Sie <SERVER_IP> durch die tatsÀchliche öffentliche IP-Adresse Ihres VPS. Wenn Ihr Provider Ihnen einen Nicht-Root-Benutzer gegeben hat, melden Sie sich mit diesem Benutzer an und eskalieren Sie dann:
ssh <username>@<SERVER_IP>
sudo -i
Sie sollten das Ubuntu 24.04-Willkommensbanner gefolgt von einer Root-Eingabeaufforderung sehen:
Welcome to Ubuntu 24.04 LTS (GNU/Linux 6.8.0-xx-generic x86_64)
...
root@vps:~#
6.2 â Installer herunterladen und ausfĂŒhren
Laden Sie das Installerskript herunter, machen Sie es ausfĂŒhrbar und fĂŒhren Sie es aus:
wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.8.1/install_amneziawg_en.sh
chmod +x install_amneziawg_en.sh
sudo bash ./install_amneziawg_en.sh
Die URL ist auf v5.8.1 versionsfixiert â die neueste Version ab April 2026. Dies ist Supply-Chain-Sicherheit: Sie stellt sicher, dass das heruntergeladene Skript mit der getesteten Version ĂŒbereinstimmt, auch wenn das Repository seitdem aktualisiert wurde.
Der Installer beginnt mit einer SystemprĂŒfung:
============================================
AmneziaWG 2.0 Installer v5.8.1
============================================
Checking system requirements...
OS: Ubuntu 24.04 LTS â OK
Virtualization: KVM â OK
RAM: 1024 MB â OK
Disk: 25 GB free â OK
Wenn eine PrĂŒfung fehlschlĂ€gt, stoppt der Installer und teilt Ihnen mit, warum. Beheben Sie das Problem und fĂŒhren Sie den Befehl erneut aus.
6.3 â Installer-Eingabeaufforderungen durchlaufen
Der Installer ist eine Zustandsmaschine mit acht Schritten und Wiederaufnahmefunktion nach Neustart. Er speichert seinen Fortschritt in /root/awg/awgsetup_cfg.init, sodass bei einem Neustart des Servers einfach derselbe Befehl erneut ausgefĂŒhrt wird und er dort weitermacht, wo er aufgehört hat.
Schritt 0: Initialisierung â Der Installer prĂŒft Ihr Betriebssystem, den Virtualisierungstyp, den RAM und den Speicherplatz. Er erstellt das Arbeitsverzeichnis /root/awg/ und richtet eine Lock-Datei ein, um parallele AusfĂŒhrungen zu verhindern.
Schritt 1: Systemaktualisierung & Paketinstallation â Der Installer fĂŒhrt apt-get update && apt-get upgrade -y aus. Dann installiert er AmneziaWG, DKMS, Linux-Header, UFW, Fail2Ban, QR-Code-Generierungstools und andere AbhĂ€ngigkeiten.
đ Hinweis: Der Installer entfernt auch mehrere Hintergrunddienste, die Ressourcen auf minimalen VPS-Instanzen verbrauchen: snapd, modemmanager, networkd-dispatcher, unattended-upgrades, packagekit, lxd-agent-loader und udisks2. Dies ist beabsichtigt und sicher fĂŒr minimale VPN-Knoten, kann aber allgemeine Umgebungen beschĂ€digen.
Wenn Schritt 1 abgeschlossen ist, fordert der Installer einen Neustart an:
Reboot required. Reboot now? [y/n]:
Geben Sie y ein und drĂŒcken Sie die Eingabetaste. Nachdem der Server wieder hochgefahren ist, melden Sie sich erneut per SSH an und fĂŒhren Sie denselben Befehl aus:
sudo bash ./install_amneziawg_en.sh
Das Skript liest seinen gespeicherten Zustand und fÀhrt mit Schritt 2 fort, ohne Eingabeaufforderungen erneut zu stellen.
Schritt 2: DKMS-Kernel-Modul-Build â Der Installer kompiliert das AmneziaWG-Kernel-Modul gegen Ihren aktuellen Kernel und registriert es bei DKMS fĂŒr automatisches Rebuild bei zukĂŒnftigen Kernel-Updates:
Step 2: Building AmneziaWG kernel module via DKMS...
Creating symlink /var/lib/dkms/amneziawg/2.0/source -> /usr/src/amneziawg-2.0
DKMS: add completed.
Kernel preparation completed.
Building module:
make -C /lib/modules/6.8.0-xx-generic/build M=/var/lib/dkms/amneziawg/2.0/build modules
DKMS: build completed.
DKMS: install completed.
Ein zweiter Neustart wird angefordert. Geben Sie y ein und drĂŒcken Sie die Eingabetaste.
đ Hinweis: Zwei Neustarts wĂ€hrend der Installation sind normal und erwartet. Der erste lĂ€dt neue Kernel-Header, der zweite aktiviert das neu erstellte Kernel-Modul. Das Skript speichert den Zustand zwischen Neustarts â nichts geht verloren.
Nach dem zweiten Neustart melden Sie sich erneut per SSH an und fĂŒhren Sie den Installer noch einmal aus:
sudo bash ./install_amneziawg_en.sh
Schritt 3: Modulverifizierung nach Neustart â Das Skript ĂŒberprĂŒft, ob das Kernel-Modul geladen ist (lsmod | grep amneziawg). Wenn der DKMS-Build aus irgendeinem Grund fehlgeschlagen ist, wird auf die Userspace-Go-Implementierung mit einer Warnung ĂŒber den höheren Overhead zurĂŒckgegriffen.
Schritt 4: Firewall-Setup â UFW wird mit einer Standard-Deny-Eingangsrichtlinie aktiviert. Der Installer fĂŒgt eine SSH-Rate-Limiting-Regel auf Port 22 hinzu, öffnet Ihren VPN-Port fĂŒr UDP-Verkehr und konfiguriert Routing-Regeln fĂŒr die awg0-Schnittstelle.
Schritt 5: Management-Skripte herunterladen â Die Client-Management-Skripte (manage_amneziawg.sh und awg_common.sh) werden mit Nur-EigentĂŒmer-Berechtigungen (700) in /root/awg/ heruntergeladen. Diese sind auch auf v5.8.1 versionsfixiert.
Schritt 6: Interaktive Konfiguration â Der Installer stellt nun vier Fragen:
- UDP-Port (Standard: 39743, Bereich 1024â65535). Der Standard ist ein zufĂ€lliger hoher Port â behalten Sie ihn bei, es sei denn, Ihr ISP blockiert bekanntermaĂen hohe UDP-Ports.
- Tunnel-Subnetz (Standard: 10.9.9.1/24). Dies ist Ihr internes VPN-Netzwerk. Der Server erhĂ€lt .1, Clients erhalten .2 bis .254 und unterstĂŒtzen bis zu 253 Clients.
- IPv6 deaktivieren (Standard: Y). Empfohlen â das Deaktivieren von IPv6 verhindert, dass Verkehr auf IPv6-Routen auĂerhalb des Tunnels leckt.
- Routing-ModusWĂ€hlen Sie 1 fĂŒr den gesamten Verkehr, 2 fĂŒr Amnezia List + DNS (empfohlen) oder 3 fĂŒr benutzerdefinierte Netzwerke. Modus 2 leitet nur blockierte öffentliche IP-Bereiche und DNS durch das VPN, hĂ€lt Ihren lokalen Netzwerkzugriff schnell und direkt.
đĄ Tipp: Die MTU ist standardmĂ€Ăig auf 1280 eingestellt. Dies ist die minimale IPv6-MTU und ist fĂŒr mobile und Mobilfunknetze kritisch. iOS ist streng bei der Path MTU Discovery, und Mobilfunknetze haben oft eine effektive MTU unter WireGuards Standard von 1420. Lassen Sie dies bei 1280.
Schritt 7: Service-Start â Der Installer generiert die Serverkonfiguration unter /etc/amnezia/amneziawg/awg0.conf, erstellt zwei Standard-Client-Konfigurationen (my_phone und my_laptop) unter /root/awg/, generiert QR-Codes und startet den awg-quick@awg0 systemd-Service.
Schritt 8: Abschluss â Sie sehen die Erfolgsmeldung:

Der Installer generiert alle AmneziaWG 2.0-Verschleierungsparameter automatisch. Sie mĂŒssen sie nicht anfassen. Jeder Server erhĂ€lt einen eindeutigen Satz von Werten â es gibt keinen universellen Fingerabdruck, den DPI-Systeme erkennen können.
6.4 â Verwaltung von Clients nach der Installation
Das Management-Skript unter /root/awg/manage_amneziawg.sh verwaltet alle Client-LebenszyklusvorgÀnge. Hier sind die wesentlichen Befehle:
Neuen Client hinzufĂŒgen:
sudo bash /root/awg/manage_amneziawg.sh add my_desktop
Dies generiert eine .conf-Datei, einen QR-Code und eine .vpnuri-Datei fĂŒr den neuen Client. Die Serverkonfiguration wird sofort neu geladen â kein Service-Neustart erforderlich.
TemporĂ€ren Auto-Ablauf-Client hinzufĂŒgen:
sudo bash /root/awg/manage_amneziawg.sh add guest --expires=7d
Ein Cron-Job prĂŒft alle fĂŒnf Minuten und entfernt den Client automatisch, wenn er ablĂ€uft. Die Konfiguration, SchlĂŒssel und der Servereintrag werden alle bereinigt.
Alle Clients auflisten:
sudo bash /root/awg/manage_amneziawg.sh list
Clients: my_phone (10.9.9.2/32) my_laptop (10.9.9.3/32) my_desktop (10.9.9.4/32) guest (10.9.9.5/32) [expires in 6d 23h]
FĂŒgen Sie das Flag -v hinzu, um zusĂ€tzliche Details einschlieĂlich öffentlicher SchlĂŒssel und Erstellungsdaten zu erhalten.
Client entfernen:
sudo bash /root/awg/manage_amneziawg.sh remove guest
VollstĂ€ndigen Serverstatus prĂŒfen:
sudo bash /root/awg/manage_amneziawg.sh check
Dies zeigt den Service-Status, den offenen Port, alle AWG 2.0-Parameter, den Kernel-Modul-Status, den UFW-Status und den Fail2Ban-Status in einer Ansicht.
Verkehrsstatistiken pro Client anzeigen:
sudo bash /root/awg/manage_amneziawg.sh stats
Client Received Sent Latest handshake âââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââââ my_phone 1.24 GiB 356.7 MiB 2 minutes ago my_laptop 892.3 MiB 128.4 MiB 15 seconds ago my_desktop 0 B 0 B (none)
Sicherung erstellen:
sudo bash /root/awg/manage_amneziawg.sh backup
Dies erstellt ein komprimiertes Archiv unter /root/awg/backups/ mit Ihrer Serverkonfiguration, Client-Konfigurationen, SchlĂŒsseln und Ablaufdaten.
đ Hinweis: Die Befehle add und remove verwenden awg syncconf fĂŒr sofortige Neuladen. Die Serverkonfiguration wird sofort aktualisiert, ohne den Service neu zu starten. Verwenden Sie restart nur, wenn Sie serverseitige Parameter wie den Port oder die MTU Ă€ndern.
6.5 â ĂberprĂŒfen Sie, ob der Server lĂ€uft
FĂŒhren Sie diese PrĂŒfungen durch, um zu bestĂ€tigen, dass alles funktioniert:
ĂberprĂŒfen Sie den systemd-Service:
sudo systemctl status awg-quick@awg0
â awg-quick@awg0.service - AmneziaWG Quick via awg-quick(8) for awg0
Loaded: loaded (/lib/systemd/system/awg-quick@.service; enabled)
Active: active (exited) since Thu 2026-04-09 14:32:01 UTCĂberprĂŒfen Sie AmneziaWG-Status und -Parameter:
sudo awg show awg0
ĂberprĂŒfen Sie die Firewall:
sudo ufw status verbose
Status: active Default: deny (incoming), allow (outgoing) 22/tcp LIMIT IN Anywhere 39743/udp ALLOW IN Anywhere
ĂberprĂŒfen Sie Fail2Ban:
sudo fail2ban-client status sshd
Status for the jail: sshd |- Filter | |- Currently failed: 0 | `- Total failed: 0 `- Actions |- Currently banned: 0 `- Banned IP list:
ĂberprĂŒfen Sie das DKMS-Kernel-Modul:
dkms status
amneziawg/1.0.0, 6.8.0-110-generic, x86_64: installed
Wenn alle fĂŒnf PrĂŒfungen bestanden werden, lĂ€uft Ihr AmneziaWG 2.0-Server und ist bereit, Verbindungen anzunehmen.
Ihr Server lĂ€uft und ist ĂŒberprĂŒft. Wenn Sie einen GUI-gesteuerten Ansatz bevorzugen, anstatt das Terminal zu verwenden, finden Sie hier die alternative Methode mit der AmneziaVPN-App.
Methode 2 â Bereitstellung mit der AmneziaVPN-App (Alternative)
Die AmneziaVPN-Desktopanwendung kann AmneziaWG automatisch ĂŒber SSH auf Ihrem Server installieren. Sie verwendet das gleiche zugrunde liegende Installationsskript wie die CLI-Methode, verpackt aber alles in einer gefĂŒhrten BenutzeroberflĂ€che. Dies ist ideal, wenn Sie eine Installation ohne manuelle Eingriffe wĂŒnschen.
- Laden Sie AmneziaVPN von amnezia.org/en/downloads herunter. Die App ist fĂŒr Windows, macOS, Linux, Android und iOS verfĂŒgbar.
- Ăffnen Sie die App und klicken Sie auf das â (Plus-Symbol) oder Erste Schritte.
- WĂ€hlen Sie âSelf-hosted VPN“ aus den angezeigten Optionen.
- Geben Sie Ihre Server-Anmeldedaten ein:
- Server-IP-Adresse (und Port, falls SSH nicht auf Port 22 lÀuft, z. B. 203.0.113.10:2221)
- SSH-Benutzername (z. B. root)
- Passwort oder SSH-PrivatschlĂŒssel
- WĂ€hlen Sie den Installationstyp:
- Automatisch â installiert nur AmneziaWG (empfohlen)
- Manuell â wĂ€hlen Sie ein bestimmtes Protokoll aus der Liste
- Klicken Sie auf âInstallieren“ â die App verbindet sich ĂŒber SSH mit Ihrem Server und fĂŒhrt die Installation automatisch aus. Sie sehen einen Fortschrittsindikator.
- Nach der Installation erstellt die App ein einsatzbereites VPN-Verbindungsprofil.
Hinweise nach der Installation:
- Die App installiert AmneziaWG standardmĂ€Ăig mit einem zufĂ€lligen Port. Einige ISPs blockieren UDP auf hohen Ports. Die App empfiehlt, zu einem Port unter 9999 zu wechseln (z. B. 585 oder 1234). So Ă€ndern Sie den Port: Klicken Sie auf das Zahnradsymbol neben der Verbindung â Registerkarte âVerwaltung“ â Ă€ndern Sie die Portnummer.
- Falls auf Ihrem Server bereits Amnezia-Software installiert ist, klicken Sie wĂ€hrend der Verbindungserstellung auf âSetup ĂŒberspringen“ und verwenden Sie dann âServer auf zuvor installierte Amnezia-Dienste prĂŒfen“ in der Registerkarte âVerwaltung“.
So vergleichen sich die beiden Methoden:
| Aspekt | CLI-Installationsprogramm | AmneziaVPN-App |
|---|---|---|
| Kontrolle | VollstĂ€ndig â Sie sehen jeden Schritt und können anpassen | Begrenzt â App verwaltet alles |
| Transparenz | Transparent â alle Befehle sichtbar | Undurchsichtig â lĂ€uft im Hintergrund |
| FlexibilitÀt | Benutzerdefiniertes Routing, Endpunkt, Flags | Verwendet nur Standardwerte |
| Benutzerfreundlichkeit | Erfordert SSH-Kenntnisse | Keine Terminalarbeit erforderlich |
| Verwaltung | VollstÀndige manage_amneziawg.sh-Suite | Nur App-basierte Verwaltung |
| Am besten geeignet fĂŒr | Nicht verwaltete VPS, Fehlerbehebung | Schnelle Einrichtung, gefĂŒhrte Erfahrung |
UnabhÀngig davon, ob Sie die CLI oder die App verwendet haben, ist Ihr Server einsatzbereit. Jetzt verbinden wir Ihr erstes GerÀt.
Verbindung mit Ihrem ersten Client herstellen
Nach der Installation haben Sie drei Möglichkeiten, die Client-Konfiguration in die Amnezia VPN-App zu importieren. WÀhlen Sie die Methode, die zu Ihrem GerÀt passt.
Methode A: QR-Code (Mobil)
Das Installationsprogramm hat einen QR-Code unter /root/awg/my_phone.png generiert. Laden Sie ihn auf Ihren Computer herunter:
scp root@<SERVER_IP>:/root/awg/my_phone.png .
Ăffnen Sie die PNG-Datei auf Ihrem Bildschirm. Ăffnen Sie auf Ihrem Telefon die Amnezia VPN-App, tippen Sie auf âVPN hinzufĂŒgen“ â âQR-Code scannen“, und richten Sie Ihre Kamera auf den QR-Code auf Ihrem Bildschirm. Die Verbindung wird automatisch importiert.
Methode B: vpn:// URI (Amnezia Client)
Zeigen Sie die komprimierte URI auf Ihrem Server an:
cat /root/awg/my_phone.vpnuri
Kopieren Sie die gesamte vpn://…-Zeichenkette und senden Sie sie an sich selbst â per Telegram, E-Mail oder einer Notiz-App. Ăffnen Sie auf Ihrem Telefon die Amnezia VPN-App, tippen Sie auf âVPN hinzufĂŒgen“ â âAus Zwischenablage einfĂŒgen“. Die Konfiguration wird in einem Schritt importiert.
Die URI ist eine zlib-komprimierte, Base64-codierte Version der vollstĂ€ndigen Konfigurationsdatei. Sie ist kompakt und fĂŒr schnelle Freigabe ausgelegt.
Methode C: .conf-Datei (Desktop/Windows)
Laden Sie die Konfigurationsdatei herunter:
scp root@<SERVER_IP>:/root/awg/my_phone.conf .
Ăffnen Sie den AmneziaWG fĂŒr Windows-Client oder die AmneziaVPN Desktop-App, klicken Sie auf âTunnel(s) aus Datei importieren“, und wĂ€hlen Sie die .conf-Datei aus.
Verbindung ĂŒberprĂŒfen
Nach der Verbindung ĂŒberprĂŒfen Sie, dass der Tunnel Ihren Datenverkehr durch den Server leitet:
curl ifconfig.me
Die Ausgabe sollte die öffentliche IP-Adresse Ihres Servers anzeigen, nicht Ihre lokale: 203.0.113.1
FĂŒr weitere Details, einschlieĂlich des geografischen Standorts des Servers:
curl -s https://ipinfo.io/json
{
"ip": "203.0.113.1",
"city": "Amsterdam",
"region": "North Holland",
"country": "NL",
...
}â ïž Warnung: Der Standard-WireGuard-Client funktioniert nicht mit AmneziaWG 2.0-Konfigurationen. Sie mĂŒssen die Amnezia VPN-App (Version 4.8.12.7 oder spĂ€ter) oder einen nativen AmneziaWG-Client (Version 2.0.0 oder spĂ€ter auf Windows/Android/iOS) verwenden.
â ïž Warnung: Wenn Sie unter Windows âInvalid key: s3″ sehen, ist Ihr AmneziaWG Windows-Client veraltet (Version unter 2.0.0). Aktualisieren Sie auf Version 2.0.0+ oder wechseln Sie zur Amnezia VPN-App.
đĄ Tipp: Wenn Sie verbunden sind, aber kein Internet haben, ĂŒberprĂŒfen Sie, dass Ihre Client-Konfiguration MTU = 1280 im Abschnitt [Interface] hat. Dies ist die hĂ€ufigste Ursache fĂŒr â
Was kommt als NĂ€chstes â Ihr Setup erweitern
Sie haben jetzt einen DPI-resistenten VPN-Tunnel auf Ihrem eigenen Server, unter Ihrer Kontrolle, mit WireGuard-Ă€hnlicher Geschwindigkeit. Das stille Paketsterben, das Ihre WireGuard-Verbindung unterbrochen hat, ist kein Problem mehr â Ihr Traffic sieht aus wie etwas, das ein DPI-System zuverlĂ€ssig nicht identifizieren kann.
Hier sind die nĂŒtzlichsten Dinge, die Sie als NĂ€chstes tun können:
- Clients fĂŒr Ihre Familie oder Ihr Team hinzufĂŒgen â verwenden Sie das Verwaltungsskript, um Konfigurationen fĂŒr jedes GerĂ€t zu generieren, das Zugriff benötigt.
- Split Tunneling konfigurieren, wenn Sie kein vollstĂ€ndiges Tunnel-Routing benötigen â es hĂ€lt lokalen Traffic schnell und reduziert die Bandbreite auf Ihrem VPS.
- Sichern Sie Ihre Konfigurationen â fĂŒhren Sie den Backup-Befehl aus und speichern Sie das Archiv an einem sicheren Ort. Falls Ihr Server jemals neu aufgebaut werden muss, ist dies das, was Sie davor bewahrt, von vorne anzufangen.
Konfigurieren Sie Split Tunneling, wenn Sie nicht den gesamten Traffic durch das VPN leiten mĂŒssen. Dies ist besonders nĂŒtzlich in LĂ€ndern mit teilweiser Zensur â leiten Sie nur blockierte Websites durch den Tunnel und halten Sie lokalen Traffic direkt:
sudo bash /root/awg/manage_amneziawg.sh modify my_phone AllowedIPs "192.168.1.0/24,10.0.0.0/8"Ăndern Sie Ihren Client-DNS, wenn Sie andere Resolver bevorzugen:
sudo bash /root/awg/manage_amneziawg.sh modify my_phone DNS "8.8.8.8,1.0.0.1"Passen Sie PersistentKeepalive ansudo bash /root/awg/manage_amneziawg.sh modify my_phone PersistentKeepalive 25
Installieren Sie auf Ihrem RouterAWG Manager und auf ASUS-Routern mit Asuswrt-Merlin ĂŒber AmneziaWG fĂŒr Merlin unterstĂŒtzt.
Sichern Sie Ihre Konfiguration jetzt, bevor sich etwas Àndert:
sudo bash /root/awg/manage_amneziawg.sh backupFalls Sie jemals zu einem neuen Server migrieren mĂŒssen, fĂŒhren Sie eine Neuinstallation durch und dann:
sudo bash /root/awg/manage_amneziawg.sh restore
sudo bash /root/awg/manage_amneziawg.sh regenDer restore-Befehl stellt Ihre Konfigurationen und SchlĂŒssel wieder her, und regen aktualisiert die Client-Konfigurationen mit der neuen Server-IP.
FĂŒr tiefere Dokumentation finden Sie die offiziellen Amnezia-Dokumente unter docs.amnezia.org und die Community ist aktiv auf Telegram.
Fazit
Nach Durchlaufen des vollstĂ€ndigen Setups fĂ€llt bei AmneziaWG 2.0 auf, dass es nicht nur funktioniert â sondern warum es zuverlĂ€ssig dort funktioniert, wo andere scheitern. Durch die Beibehaltung des bewĂ€hrten kryptografischen Kerns von WireGuard und die grundlegende VerĂ€nderung des Aussehens des Datenverkehrs im Netzwerk umgeht es genau die Schwachstellen, die Deep Packet Inspection ausnutzt. Das Ergebnis ist ein Setup, das sich in der Praxis genauso schnell und einfach anfĂŒhlt wie WireGuard, aber in feindseligen Umgebungen deutlich widerstandsfĂ€higer ist. Nach der Bereitstellung wird der Nutzen offensichtlich: Sie betreiben nicht einfach nur ein VPN â Sie betreiben eines, das dafĂŒr konzipiert ist, echte Blockierungen zu ĂŒberstehen.
Wenn Sie nach einem zuverlĂ€ssigen VPS suchen, um Ihren AmneziaWG-Server zu hosten â oder wenn Sie mit zusĂ€tzlichen Endpunkten fĂŒr Teamkollegen hochfahren mĂŒssen â bietet AvaHost KVM-Virtualisierung mit vollstĂ€ndigem Root-Zugriff, NVMe-Speicher und Ubuntu 24.04-UnterstĂŒtzung, die dieses Setup erfordert. Ihre Infrastruktur ist speziell fĂŒr die Art von selbstgehosteten Bereitstellungen konzipiert, die dieser Leitfaden behandelt.