Vom HushVPS-Team · Aktualisiert 2026 · 9 Min. Lesezeit
Der Begriff "keine Logs" ist das am häufigsten wiederholte Versprechen in der VPN-Branche und am wenigsten überprüfbar. Jeder kommerzielle Anbieter druckt es, einige zahlen für ein Audit, das einen einzigen Moment festhält, und alle bitten Sie, den Rest auf Treu und Glauben zu nehmen. Es gibt einen saubereren Weg, denselben Schutz zu erhalten, ohne dem Marketing von irgendjemandem vertrauen zu müssen: Betreiben Sie den Endpoint selbst. Ein WireGuard-VPS ohne Logs verwandelt die Richtlinie von einem Slogan, an den Sie glauben müssen, in eine Konfiguration, die Sie lesen können, denn die Maschine gehört Ihnen und der Log-Schalter liegt in Ihrer Hand. Dieser Leitfaden beschreibt den gesamten Weg auf hoher Ebene – warum Self-Hosting gewinnt, wie eine WireGuard-Box aufgebaut ist, wie Sie sie wirklich ohne Logs halten und wie Sie sie aufbauen und verwalten, ohne den Server mit Ihrem Namen zu verbinden.
Die meisten gängigen VPN-Apps verwenden bereits WireGuard unter der Haube. Der Unterschied zwischen dem Mieten ihres Exits und dem Bauen Ihres eigenen liegt also nicht im Protokoll oder in der Geschwindigkeit. Der Unterschied liegt darin, wer das Vertrauen hält. Wenn ein Unternehmen sagt, es führt keine Logs, können Sie weder seine Server noch seinen Hypervisor, seinen Upstream-Anbieter oder die rechtlichen Anordnungen, unter denen es möglicherweise stillschweigend steht, überprüfen. Die Behauptung liegt vollständig außerhalb Ihrer Kontrolle. Wenn Sie die Box besitzen, schrumpft dieselbe Behauptung zu etwas, das Sie Zeile für Zeile überprüfen können: WireGuard zeichnet nichts über Verbindungen oder Verkehrsinhalte auf, es sei denn, Sie konfigurieren explizit etwas, das dies tut.
Es gibt einen zweiten, subtileren Vorteil – die Form des Ziels. Die Exit-IPs eines beliebten VPN sind berühmt. Sie sind blocklistet, gefingert und werden mit Tausenden von Fremden geteilt, deren Verhalten Sie nicht beeinflussen können. Ihr eigener Endpoint ist eine unauffällige Server-IP, die nur Sie nutzen. Das ist schlechter, um in der Menge zu verschwinden, und besser, um eine stabile, unbestrittene Identität zu halten, die Ihnen vollständig gehört. Die Wahl zwischen den beiden bedeutet wirklich zu wählen, wofür Sie optimieren: Deckung in der Menge oder Kontrolle. Ein selbst gehosteter Endpoint dreht sich ganz um Kontrolle – über den Exit, die Schlüssel und die Logs.
Die Zutaten sind bescheiden. WireGuard ist bekanntermaßen leichtgewichtig – ein persönlicher Tunnel belastet CPU und RAM kaum, und die eigentliche Einschränkung ist die monatliche Bandbreite, nicht die Rechenleistung. Sie brauchen drei Dinge:
Nichts davon erfordert ein Control Panel, ein Installationsskript, das nach Hause telefoniert, oder ein vorgefertigtes Image. Der Sinn von Self-Hosting ist, dass der Stack nur das ist, was Sie darauf legen. Beginnen Sie also mit einem einfachen Betriebssystem und fügen Sie genau WireGuard hinzu und nichts weiter.
WireGuards gesamte Designphilosophie ist es, klein genug für ein Audit zu sein, und das Setup spiegelt das wider. Auf konzeptioneller Ebene ist ein funktionierender Tunnel vier Schritte:
Jeder Peer – der Server und jeder Client – erhält seinen eigenen privaten Schlüssel und einen passenden öffentlichen Schlüssel. Der private Schlüssel verlässt nie das Gerät, zu dem er gehört. Generieren Sie den Schlüssel des Servers auf dem Server (oder offline und kopieren Sie nur das Nötigste) und generieren Sie den Schlüssel jedes Clients auf dem Client. WireGuard-Peers authentifizieren sich gegenseitig rein über öffentliche Schlüssel, daher gibt es keine Passwörter, Zertifikate oder Konten.
Der Server erhält ein Interface – üblicherweise wg0 – mit seinem privaten Schlüssel, einem UDP-Port zum Lauschen und einer internen Adresse für das Tunnel-Subnetz (etwas im privaten Bereich wie 10.8.0.0/24). Dann fügen Sie pro Client einen [Peer]-Block hinzu, der jeweils den öffentlichen Schlüssel des Clients und die Tunneladresse benennt, die er verwenden darf. Diese Allowed-IPs-Liste ist auch die Zugriffskontrollliste: Ein Peer kann nur Datenverkehr von den Adressen senden, die Sie ihm gewähren.
Um die Box als VPN-Exit zu betreiben und nicht nur als privates Mesh, aktivieren Sie IP-Forwarding im Kernel und fügen Sie eine NAT-Regel hinzu, damit Tunnelverkehr über die öffentliche Schnittstelle des Servers maskiert wird. Das ist die Stelle, an der Leute stolpern – ohne Forwarding und NAT können sich Clients verbinden, aber nicht ins Internet gelangen. Halten Sie die Firewall ansonsten eng: Öffnen Sie nur den WireGuard-UDP-Port für die Welt und lassen Sie alles andere geschlossen.
Starten Sie das Interface, stellen Sie sicher, dass es einen Neustart übersteht, indem Sie es als Dienst aktivieren, und geben Sie jedem Client eine Konfiguration, die den öffentlichen Schlüssel des Servers, seine öffentliche IP und seinen Port sowie eine Allowed-IPs von 0.0.0.0/0 nennt, wenn dieser Client den gesamten Datenverkehr durch den Tunnel leiten soll. WireGuards eigene Dokumentation zum Schnellstart deckt die genauen Befehle ab; die obige Form ist das, was diese Befehle ergeben.
Das ist das gesamte mentale Modell. Es gibt keinen Dämonen-Zoo, keine ausufernde Konfiguration und – entscheidend – nichts im Standard-Setup, das eine Aufzeichnung darüber schreibt, wer sich verbunden hat oder wohin ihre Pakete gingen.
Hier ist der Teil, der die ganze Übung lohnenswert macht. WireGuard protokolliert Verbindungen oder Datenverkehr von Grund auf nicht – das wg Tool zeigt einen Live-Handshake-Zeitstempel und Übertragungszähler für jeden Peer, aber dieser Zustand lebt im Speicher und wird nicht als Verlauf auf die Festplatte geschrieben. "Keine Logs" auf Ihrer eigenen Box ist also nichts, was Sie einschalten; es ist die Standardeinstellung, und Ihre Aufgabe ist es einfach, es nicht versehentlich rückgängig zu machen. Ein paar Dinge, auf die Sie achten sollten:
PostUp-Hooks hinzu, die Peer-Aktivitäten protokollieren oder Verbindungsabrechnung durchführen. Wenn Sie einen echten No-Log-Endpoint wollen, lassen Sie diese weg. Jede Zeile, die aufzeichnet, wer sich verbunden hat, ist eine Zeile, die Sie später verteidigen müssten.Der Grund, warum dies vertrauenswürdig ist, wo ein kommerzielles Versprechen es nicht ist, liegt in Anreizen und Überprüfbarkeit. Es gibt keine Marketingabteilung, keinen Aktionärsdruck und keinen Dritten zwischen Ihnen und dem Ausgang, der die Richtlinie ändern könnte, ohne es Ihnen zu sagen. Die No-Log-Haltung ist eine Eigenschaft einer Maschine, die Sie verwalten, nicht eine Behauptung, die Sie ausgelagert haben. Sie baut auf derselben Plattform-Minimierung auf, die hinter unserem Hosting ohne Logs steht – erweitert auf eine Arbeitslast, bei der Sie, nicht der Anbieter, den Schalter besitzen.
Ein VPN ohne Logs verliert viel von seinem Wert, wenn die Art und Weise, wie Sie es aufbauen und verwalten, den Server mit Ihnen in Verbindung bringt. Der Tunnel mag sauber sein, aber wenn Sie den VPS mit einem echten Namen bestellt, mit einer Karte bezahlt und sich von Ihrer Heim-IP aus per SSH angemeldet haben, erzählt die Metadaten rund um die Box die Geschichte, die der Tunnel verbergen sollte. Diese Lücke zu schließen, ist unkompliziert:
Auf diese Weise sind beide Enden des Vertrauensproblems geschlossen. Der Provider erfährt nie, wer Sie sind, das Netzwerk sieht nie, wie Sie die Box verwalten, und der Endpunkt speichert keine Aufzeichnung darüber, was durch ihn geflossen ist. Das ist ein wirklich logfreies VPN, und jedes Glied in der Kette können Sie überprüfen.
Sobald Sie eine Maschine haben, die Sie vollständig kontrollieren, ist der Tunnel selten das Einzige, was darauf läuft. Dieselbe Box wird tendenziell zu Ihrer privaten Eingangstür zu allem anderen – ein Sprungbrett-Anbieter, ein Weg, um Dienste zu Hause zu erreichen, oder der Einstiegspunkt für einen größeren Stack, den Sie lieber nicht von anderen lesen lassen möchten. Wenn Sie in diese Richtung gehen, setzt unser Leitfaden zum Betreiben eines privaten Self-Hosting-VPS genau dort an, wo dieser endet, auf Infrastruktur, die dieselbe No-Log-, ohne-KYC-Haltung beibehält. Ein WireGuard-Endpunkt ist ein großartiger erster Dienst, gerade weil er die Gewohnheiten lehrt – Schlüssel besitzen, Logs besitzen, Metadaten sauber halten – die auch alles andere, was Sie hosten, privat machen.
Eine abschließende Anmerkung zum Umfang: Privatsphäre ist nicht dasselbe wie Gesetzlosigkeit. HushVPS ist offshore-rechtlich und datenminimierend, und der Betrieb eines persönlichen oder kleinen Gruppen-VPN für sich selbst, Ihren Haushalt oder ein paar vertraute Personen liegt eindeutig innerhalb unserer Acceptable Use Policy. Einen Tunnel zu nutzen, um Angriffsverkehr zu waschen, Malware zu verbreiten oder anderen zu schaden, ist das nicht. Bauen Sie den Endpunkt, den Sie immer haben durften — einen, bei dem das No-Log-Versprechen Ihres ist.
Ohne Name, ohne Karte, ohne KYC — bestellen Sie über Tor und halten Sie den einzigen Admin-Schlüssel. WireGuard ist federleicht, sodass selbst der kleinste Geist einen persönlichen Tunnel mit Platz im Überfluss betreibt.
Weiterlesen: was ein VPS ohne Logs tatsächlich speichert · wie anonyme Bestellung funktioniert · Tarife und Preise