Die meisten PiVPN-Leitfäden hören bei der Installation auf. Das ist der Teil, der zehn Minuten dauert und nie wiederkommt. Der Teil, der tatsächlich immer wieder auftaucht, ist alles danach: Ein neuer Laptop braucht ein Profil, ein Telefon wird gestohlen, jemand geht, Sie bauen die Maschine neu auf.
Dies ist der Leitfaden für den zweiten Tag. Wenn Sie es noch nicht installiert haben, beginnen Sie mit PiVPN im Jahr 2026 und kommen Sie zurück.
Alles Folgende ist das, was das PiVPN-Wiki dokumentiert. Wo sich ein Befehl zwischen dem WireGuard- und dem OpenVPN-Modus unterscheidet, oder wo ich eine Meinung äußere statt die Dokumentation zu zitieren, sage ich es.
Die Befehle, die man sich merken sollte
| Befehl | Was er tut |
|---|---|
pivpn add | Fragt nach einem Client-Namen und erstellt das Profil |
pivpn list | Listet Client-Namen und die zugehörigen Schlüssel auf |
pivpn remove | Fragt, welcher Client entfernt werden soll, und macht dann dessen Konfiguration ungültig |
pivpn -qr | Erzeugt einen QR-Code einer Konfiguration, zum Scannen auf einem Telefon |
pivpn -bk | Sichert den Server als tar-Archiv |
pivpn -d | Führt Diagnoseprüfungen aus, von denen jede [OK] melden sollte |
pivpn -wg | Führt Sie durch das Upgrade von WireGuard |
pivpn -h | Gibt die vollständige Liste der Optionen aus |
Der letzte zählt mehr, als er aussieht. PiVPN ändert sich, Leitfäden veralten, und die beiden Modi stellen keinen identischen Satz von Befehlen bereit. pivpn -h auf Ihrer eigenen Maschine schlägt jede Tabelle im Internet, auch diese.

Clients hinzufügen: immer einer pro Gerät
pivpn add fragt nach einem Namen und erstellt das Profil. Die Mechanik ist trivial. Die Entscheidung, auf die es ankommt, ist, wie viele Profile Sie erstellen.
Geben Sie jedem Gerät sein eigenes Profil. Telefon, Laptop, Tablet, der Laptop des Partners: getrennte Namen, getrennte Profile. Es kostet bei der Erstellung nichts und es ist das Einzige, was den Widerruf später überhaupt nützlich macht.
Der Grund ist einfach. Widerrufen erfolgt pro Profil. Wenn vier Geräte ein Profil teilen und eines davon gestohlen wird, bleibt Ihnen nur, dieses Profil zu widerrufen und alle vier abzuschneiden, und dann die drei verbliebenen neu einzurichten, vermutlich in Eile und vermutlich schlecht. Hätte jedes sein eigenes gehabt, widerrufen Sie eines und sonst ändert sich nichts.
Benennen Sie sie nach dem, was sie sind. pixel-8, arbeits-laptop, ipad-frau. In sechs Monaten werden Ihnen client1 bis client5 in pivpn list nichts sagen, und Sie werden genau in dem Moment zögern, in dem Sie schnell handeln müssen.
Die Konfiguration auf ein Telefon bekommen
Hier untergraben die Leute klammheimlich eine ansonsten gute Einrichtung.
Eine Client-Konfiguration enthält einen privaten Schlüssel. Sie per E-Mail zu verschicken, sie in einen Chat zu stellen oder sie in einen geteilten Cloud-Ordner zu legen, übergibt diesen Schlüssel an das, was diese Nachrichten aufbewahrt. Die Konfiguration ist kein Passwort, das Sie günstig rotieren können, sie ist die Zugangsberechtigung selbst.
pivpn -qr existiert genau dafür. Es stellt die Konfiguration auf dem Server als QR-Code dar, und die WireGuard-Mobile-App scannt ihn direkt aus dem Terminalfenster. Der Schlüssel wird nie zu einer Datei, die irgendwohin unterwegs ist.
Wenn Sie eine Konfiguration als Datei bewegen müssen, bewegen Sie sie über SSH auf die Maschine, die sie braucht, und löschen Sie die Kopie danach. Lassen Sie sie nicht in Ihrem Downloads-Ordner liegen.
Widerrufen: was es bewirkt und was nicht
pivpn remove fragt, welcher Client entfernt werden soll. Das Wiki ist bei der Wirkung eindeutig: Nach dem Entfernen lässt die betreffende Client-Konfiguration keine Verbindung mehr zu.
Verstehen Sie genau, was Ihnen das einbringt. Es macht die Zugangsberechtigung auf dem Server ungültig. Es greift nicht nach außen und löscht die Konfiguration nicht von dem Gerät, das Sie verloren haben. Wer diese Datei hält, hält sie weiterhin, er kann sie nur nicht mehr gegen Ihren Server verwenden.
Diese Unterscheidung ist wichtig für das, was Sie als Nächstes tun. Das Profil zu widerrufen ist der richtige erste Schritt und es genügt, um den Tunnel zu schützen. Es ist kein Grund, den Rest auszulassen: Wenn das Gerät auch andere Zugangsdaten enthielt, ändert der Widerruf eines VPN-Profils daran nichts.
Führen Sie zuerst pivpn list aus. Das falsche Profil zu entfernen, weil zwei Geräte ähnliche Namen hatten, ist ein leicht gemachter Fehler und ein ärgerlich rückgängig zu machender.
Backups, und der Fehler, der sie nutzlos macht
pivpn -bk erzeugt ein tar-Archiv. Die Anweisung des Wikis lautet, dieses Archiv auf Ihren Computer zu kopieren, und die Anweisung ist die wichtige Hälfte.
Ein Backup, das auf dem Server liegt, ist kein Backup. Der Ausfall, gegen den es schützt, die sterbende SD-Karte oder der gelöschte VPS, zerstört das Archiv zusammen mit allem anderen. Kopieren Sie es weg. Übertragen Sie es per scp auf Ihre eigene Maschine oder in das Backup, dem Sie ohnehin schon vertrauen.
Behandeln Sie es dann wie ein Geheimnis. Dieses Archiv enthält Client-Schlüssel. Wer es lesen kann, kann sich als Ihre Geräte ausgeben. Es gehört nicht in ein öffentliches Repository, auf ein geteiltes Laufwerk oder in einen unverschlüsselten Cloud-Ordner.
Wenn etwas nicht stimmt, führen Sie zuerst die Diagnose aus
pivpn -d führt eine Reihe von Prüfungen aus, und das Wiki sagt Ihnen, dass Sie überprüfen sollen, ob alle davon [OK] melden. Tun Sie das, bevor Sie anfangen, Konfigurationsdateien von Hand zu bearbeiten.
Probleme mit selbstgehosteten VPNs sind meist langweilig: ein nicht weitergeleiteter Port, eine dynamische IP, die sich verschoben hat, eine Firewall-Regel, ein Dienst, der nach einem Neustart nicht zurückgekommen ist. Die Diagnose fängt die langweiligen Fälle in Sekunden ab. Um Mitternacht WireGuard-Konfigurationen von Hand zu bearbeiten, weil eine Verbindung abgebrochen ist, ist der Weg, auf dem eine funktionierende Einrichtung kaputtgeht.
Wenn sich Ihre öffentliche IP ändert, ist das überhaupt kein PiVPN-Problem, und keine noch so gute Client-Verwaltung behebt es. Siehe unseren Leitfaden zu dynamischem DNS für ein selbstgehostetes VPN für die Form dieser Lösung.
Wenn das Terminal nicht mehr das richtige Werkzeug ist
PiVPN verwaltet Peers über die Kommandozeile, und für eine Handvoll Geräte ist das wirklich die schnellste Arbeitsweise.
Wenn Sie feststellen, dass Sie häufig Profile hinzufügen und widerrufen, oder wenn Sie diese Aufgabe jemandem übergeben, der kein Terminal anfassen wird, ist eine Weboberfläche die ehrliche Antwort statt weiterer Shell-Aliase. wg-easy behandelt diesen Kompromiss. Und wenn Sie Ihren Ansatz noch wählen, stellt unser Vergleich selbstgehosteter VPNs PiVPN neben die Mesh-Optionen.
Eine kurze Betriebsroutine
- Ein Profil pro Gerät, benannt nach dem Gerät.
- Auslieferung per QR-Code, wo es geht, nie per Chat oder E-Mail.
pivpn list, bevor Sie widerrufen, damit Sie das richtige abschneiden.pivpn -bkweg von der Maschine, aufbewahrt wie ein Geheimnis.pivpn -d, bevor Sie von Hand debuggen.
Wo PiVPN läuft, zählt ebenso sehr wie die Art, wie Sie es verwalten. Ein Raspberry Pi zu Hause ist durch Ihre Upload-Geschwindigkeit begrenzt und braucht eine stabile Adresse; ein VPS gibt Ihnen eine feste öffentliche IP und durchgehende Verfügbarkeit für ein paar Euro im Monat.
PiVPN auf einem Contabo Cloud VPS betreiben →
Quellen
- PiVPN-Dokumentation (docs.pivpn.io), die Nutzer für Befehlsbeispiele auf die modusspezifischen Wikis verweist
- PiVPN WireGuard Wiki:
pivpn add,pivpn list,pivpn remove,pivpn -qr,pivpn -bk,pivpn -d,pivpn -wg,pivpn -h
Redaktioneller Leitfaden auf Basis der dokumentierten Befehle des PiVPN-Projekts. Die Befehlssaetze unterscheiden sich zwischen WireGuard- und OpenVPN-Modus und aendern sich mit der Zeit: massgeblich ist pivpn -h auf deinem eigenen Server, nicht diese Seite. Kommerzielle Links tragen das Attribut rel="sponsored nofollow"; es kann eine Affiliate-Provision anfallen, ohne Mehrkosten fuer dich.
★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert
Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region→


