VPNSmith
self-host-vpnHOWTO

PiVPN Client-Verwaltung: Hinzufügen, Auflisten, Widerrufen und Sichern (2026)

Die Installation von PiVPN ist der einfache Teil. Dies ist der Leitfaden für den zweiten Tag: pivpn add, pivpn list, pivpn remove, QR-Codes für Telefone und pivpn -bk Backups, mit dem, was jeder Befehl tatsächlich tut.

Von Eric Gerard · Gründer · VPNSmith - Spezialist für selbstgehostete VPNs & DSGVO-VPS6 Min. LesezeitPhoto via Pixabay

Die meisten PiVPN-Leitfäden hören bei der Installation auf. Das ist der Teil, der zehn Minuten dauert und nie wiederkommt. Der Teil, der tatsächlich immer wieder auftaucht, ist alles danach: Ein neuer Laptop braucht ein Profil, ein Telefon wird gestohlen, jemand geht, Sie bauen die Maschine neu auf.

Dies ist der Leitfaden für den zweiten Tag. Wenn Sie es noch nicht installiert haben, beginnen Sie mit PiVPN im Jahr 2026 und kommen Sie zurück.

Alles Folgende ist das, was das PiVPN-Wiki dokumentiert. Wo sich ein Befehl zwischen dem WireGuard- und dem OpenVPN-Modus unterscheidet, oder wo ich eine Meinung äußere statt die Dokumentation zu zitieren, sage ich es.

Die Befehle, die man sich merken sollte

BefehlWas er tut
pivpn addFragt nach einem Client-Namen und erstellt das Profil
pivpn listListet Client-Namen und die zugehörigen Schlüssel auf
pivpn removeFragt, welcher Client entfernt werden soll, und macht dann dessen Konfiguration ungültig
pivpn -qrErzeugt einen QR-Code einer Konfiguration, zum Scannen auf einem Telefon
pivpn -bkSichert den Server als tar-Archiv
pivpn -dFührt Diagnoseprüfungen aus, von denen jede [OK] melden sollte
pivpn -wgFührt Sie durch das Upgrade von WireGuard
pivpn -hGibt die vollständige Liste der Optionen aus

Der letzte zählt mehr, als er aussieht. PiVPN ändert sich, Leitfäden veralten, und die beiden Modi stellen keinen identischen Satz von Befehlen bereit. pivpn -h auf Ihrer eigenen Maschine schlägt jede Tabelle im Internet, auch diese.

Eine nackte grüne Raspberry Pi Zero Platine, fotografiert auf weißem Hintergrund, mit dem Himbeer-Logo, zwei Micro-USB-Anschlüssen, einem Mini-HDMI-Anschluss, einem microSD-Steckplatz und einer unbestückten Reihe von GPIO-Löchern.
Eine nackte grüne Raspberry Pi Zero Platine, fotografiert auf weißem Hintergrund, mit dem Himbeer-Logo, zwei Micro-USB-Anschlüssen, einem Mini-HDMI-Anschluss, einem microSD-Steckplatz und einer unbestückten Reihe von GPIO-Löchern.

Clients hinzufügen: immer einer pro Gerät

pivpn add fragt nach einem Namen und erstellt das Profil. Die Mechanik ist trivial. Die Entscheidung, auf die es ankommt, ist, wie viele Profile Sie erstellen.

Geben Sie jedem Gerät sein eigenes Profil. Telefon, Laptop, Tablet, der Laptop des Partners: getrennte Namen, getrennte Profile. Es kostet bei der Erstellung nichts und es ist das Einzige, was den Widerruf später überhaupt nützlich macht.

Der Grund ist einfach. Widerrufen erfolgt pro Profil. Wenn vier Geräte ein Profil teilen und eines davon gestohlen wird, bleibt Ihnen nur, dieses Profil zu widerrufen und alle vier abzuschneiden, und dann die drei verbliebenen neu einzurichten, vermutlich in Eile und vermutlich schlecht. Hätte jedes sein eigenes gehabt, widerrufen Sie eines und sonst ändert sich nichts.

Benennen Sie sie nach dem, was sie sind. pixel-8, arbeits-laptop, ipad-frau. In sechs Monaten werden Ihnen client1 bis client5 in pivpn list nichts sagen, und Sie werden genau in dem Moment zögern, in dem Sie schnell handeln müssen.

Die Konfiguration auf ein Telefon bekommen

Hier untergraben die Leute klammheimlich eine ansonsten gute Einrichtung.

Eine Client-Konfiguration enthält einen privaten Schlüssel. Sie per E-Mail zu verschicken, sie in einen Chat zu stellen oder sie in einen geteilten Cloud-Ordner zu legen, übergibt diesen Schlüssel an das, was diese Nachrichten aufbewahrt. Die Konfiguration ist kein Passwort, das Sie günstig rotieren können, sie ist die Zugangsberechtigung selbst.

pivpn -qr existiert genau dafür. Es stellt die Konfiguration auf dem Server als QR-Code dar, und die WireGuard-Mobile-App scannt ihn direkt aus dem Terminalfenster. Der Schlüssel wird nie zu einer Datei, die irgendwohin unterwegs ist.

Wenn Sie eine Konfiguration als Datei bewegen müssen, bewegen Sie sie über SSH auf die Maschine, die sie braucht, und löschen Sie die Kopie danach. Lassen Sie sie nicht in Ihrem Downloads-Ordner liegen.

Widerrufen: was es bewirkt und was nicht

pivpn remove fragt, welcher Client entfernt werden soll. Das Wiki ist bei der Wirkung eindeutig: Nach dem Entfernen lässt die betreffende Client-Konfiguration keine Verbindung mehr zu.

Verstehen Sie genau, was Ihnen das einbringt. Es macht die Zugangsberechtigung auf dem Server ungültig. Es greift nicht nach außen und löscht die Konfiguration nicht von dem Gerät, das Sie verloren haben. Wer diese Datei hält, hält sie weiterhin, er kann sie nur nicht mehr gegen Ihren Server verwenden.

Diese Unterscheidung ist wichtig für das, was Sie als Nächstes tun. Das Profil zu widerrufen ist der richtige erste Schritt und es genügt, um den Tunnel zu schützen. Es ist kein Grund, den Rest auszulassen: Wenn das Gerät auch andere Zugangsdaten enthielt, ändert der Widerruf eines VPN-Profils daran nichts.

Führen Sie zuerst pivpn list aus. Das falsche Profil zu entfernen, weil zwei Geräte ähnliche Namen hatten, ist ein leicht gemachter Fehler und ein ärgerlich rückgängig zu machender.

Backups, und der Fehler, der sie nutzlos macht

pivpn -bk erzeugt ein tar-Archiv. Die Anweisung des Wikis lautet, dieses Archiv auf Ihren Computer zu kopieren, und die Anweisung ist die wichtige Hälfte.

Ein Backup, das auf dem Server liegt, ist kein Backup. Der Ausfall, gegen den es schützt, die sterbende SD-Karte oder der gelöschte VPS, zerstört das Archiv zusammen mit allem anderen. Kopieren Sie es weg. Übertragen Sie es per scp auf Ihre eigene Maschine oder in das Backup, dem Sie ohnehin schon vertrauen.

Behandeln Sie es dann wie ein Geheimnis. Dieses Archiv enthält Client-Schlüssel. Wer es lesen kann, kann sich als Ihre Geräte ausgeben. Es gehört nicht in ein öffentliches Repository, auf ein geteiltes Laufwerk oder in einen unverschlüsselten Cloud-Ordner.

Wenn etwas nicht stimmt, führen Sie zuerst die Diagnose aus

pivpn -d führt eine Reihe von Prüfungen aus, und das Wiki sagt Ihnen, dass Sie überprüfen sollen, ob alle davon [OK] melden. Tun Sie das, bevor Sie anfangen, Konfigurationsdateien von Hand zu bearbeiten.

Probleme mit selbstgehosteten VPNs sind meist langweilig: ein nicht weitergeleiteter Port, eine dynamische IP, die sich verschoben hat, eine Firewall-Regel, ein Dienst, der nach einem Neustart nicht zurückgekommen ist. Die Diagnose fängt die langweiligen Fälle in Sekunden ab. Um Mitternacht WireGuard-Konfigurationen von Hand zu bearbeiten, weil eine Verbindung abgebrochen ist, ist der Weg, auf dem eine funktionierende Einrichtung kaputtgeht.

Wenn sich Ihre öffentliche IP ändert, ist das überhaupt kein PiVPN-Problem, und keine noch so gute Client-Verwaltung behebt es. Siehe unseren Leitfaden zu dynamischem DNS für ein selbstgehostetes VPN für die Form dieser Lösung.

Wenn das Terminal nicht mehr das richtige Werkzeug ist

PiVPN verwaltet Peers über die Kommandozeile, und für eine Handvoll Geräte ist das wirklich die schnellste Arbeitsweise.

Wenn Sie feststellen, dass Sie häufig Profile hinzufügen und widerrufen, oder wenn Sie diese Aufgabe jemandem übergeben, der kein Terminal anfassen wird, ist eine Weboberfläche die ehrliche Antwort statt weiterer Shell-Aliase. wg-easy behandelt diesen Kompromiss. Und wenn Sie Ihren Ansatz noch wählen, stellt unser Vergleich selbstgehosteter VPNs PiVPN neben die Mesh-Optionen.

Eine kurze Betriebsroutine

  1. Ein Profil pro Gerät, benannt nach dem Gerät.
  2. Auslieferung per QR-Code, wo es geht, nie per Chat oder E-Mail.
  3. pivpn list, bevor Sie widerrufen, damit Sie das richtige abschneiden.
  4. pivpn -bk weg von der Maschine, aufbewahrt wie ein Geheimnis.
  5. pivpn -d, bevor Sie von Hand debuggen.

Wo PiVPN läuft, zählt ebenso sehr wie die Art, wie Sie es verwalten. Ein Raspberry Pi zu Hause ist durch Ihre Upload-Geschwindigkeit begrenzt und braucht eine stabile Adresse; ein VPS gibt Ihnen eine feste öffentliche IP und durchgehende Verfügbarkeit für ein paar Euro im Monat.

PiVPN auf einem Contabo Cloud VPS betreiben →

Quellen

  • PiVPN-Dokumentation (docs.pivpn.io), die Nutzer für Befehlsbeispiele auf die modusspezifischen Wikis verweist
  • PiVPN WireGuard Wiki: pivpn add, pivpn list, pivpn remove, pivpn -qr, pivpn -bk, pivpn -d, pivpn -wg, pivpn -h

Redaktioneller Leitfaden auf Basis der dokumentierten Befehle des PiVPN-Projekts. Die Befehlssaetze unterscheiden sich zwischen WireGuard- und OpenVPN-Modus und aendern sich mit der Zeit: massgeblich ist pivpn -h auf deinem eigenen Server, nicht diese Seite. Kommerzielle Links tragen das Attribut rel="sponsored nofollow"; es kann eine Affiliate-Provision anfallen, ohne Mehrkosten fuer dich.

★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert

Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region

Häufig gestellte Fragen

Wie füge ich einen Client zu PiVPN hinzu?
Führen Sie `pivpn add` auf dem Server aus. Das PiVPN-Wiki beschreibt es so, dass Sie nach einem Client-Namen gefragt werden: Wählen Sie einen und drücken Sie die Eingabetaste. Geben Sie jedem Gerät sein eigenes Profil, statt eines gemeinsam zu nutzen, denn das Widerrufen erfolgt pro Profil: Wenn ein gemeinsames Profil durchsickert, müssen Sie alle Geräte auf einmal abschneiden.
Wie sehe ich die Clients, die ich bereits erstellt habe?
`pivpn list`. Das Wiki beschreibt es so, dass es Ihnen eine Liste der Client-Namen und der zugehörigen Schlüssel liefert, sobald Sie mehr als ein paar haben. Es ist der Befehl, den Sie ausführen sollten, bevor Sie ein Duplikat anlegen oder das falsche Gerät widerrufen.
Wie bekomme ich eine Konfiguration auf ein Telefon?
`pivpn -qr` erzeugt auf dem Server einen QR-Code einer Konfiguration, den die WireGuard-Mobile-App direkt einscannt. Das erspart es, eine Konfigurationsdatei per E-Mail zu verschicken oder private Schlüssel durch eine Messaging-App zu kopieren, was der Teil ist, den die Leute üblicherweise falsch machen.
Wie entferne ich einen Client, dem ich nicht mehr vertraue?
`pivpn remove`, das nach dem Namen des zu entfernenden Clients fragt. Das Wiki stellt fest, dass die Client-Konfiguration nach dem Entfernen keine Verbindung mehr zulässt. Das Entfernen des Profils räumt die Kopie nicht auf, die noch auf dem verlorenen Gerät liegt, betrachten Sie es also eher als das Durchtrennen des Schlosses denn als das Zurückholen des Schlüssels.
Kann ich meinen PiVPN-Server sichern?
`pivpn -bk` erstellt ein Backup als tar-Archiv, das Sie laut Wiki vom Server auf Ihren eigenen Rechner kopieren sollen. Ein Backup, das auf der Maschine bleibt, die es schützt, ist kein Backup. Beachten Sie, dass es Client-Schlüssel enthält, bewahren Sie es also wie ein Geheimnis auf.
Wo finde ich die vollständige Liste der Befehle?
`pivpn -h`. Das Wiki verweist für den vollständigen Satz an Optionen darauf, und es ist die ehrliche Antwort, wann immer ein Leitfaden, auch dieser, veraltet sein könnte. Einige Befehle unterscheiden sich zudem zwischen dem WireGuard- und dem OpenVPN-Modus, prüfen Sie also gegen Ihre eigene Installation.