Wenn WireGuard nicht funktioniert, hilft es wenig, die Konfigurationsdatei ein viertes Mal zu lesen. In den meisten Fällen liegt die Ursache nicht in der Datei, sondern in dem Netzwerk, in dem Sie gerade sitzen - und je nach Netzwerk ist es eine andere. Genau deshalb sind die Suchanfragen so unterschiedlich: im Hotel, im WLAN, mit mobilen Daten, FritzBox, im Ausland.
Dieser Artikel ist keine Einrichtungsanleitung. Er sortiert die Ursachen danach, wo Sie sind, und beginnt mit der einen Frage, die alles Weitere aufteilt.
Die eine Frage zuerst: kommt ein Handshake zustande?
Alles hängt an dieser Unterscheidung. Auf dem Server oder dem Client zeigt
wg show
eine Zeile latest handshake, sobald der Tunnel wirklich steht.
Kein Handshake, nie. Ihre Pakete erreichen den Server nicht, oder seine Antwort erreicht Sie nicht. Das ist ein Erreichbarkeitsproblem: blockiertes UDP, falscher Endpoint, fehlende Portweiterleitung, Server hinter CGNAT. Weiterlesen bei den Abschnitten zu Hotel-WLAN, FritzBox und Ausland.
Handshake ja, aber es hakt danach. Ping läuft, SSH läuft, Webseiten mit Bildern bleiben hängen. Das ist kein Erreichbarkeitsproblem, sondern fast immer die MTU. Springen Sie direkt zum Abschnitt über mobile Daten.
Diese zwei Minuten sparen Ihnen die halbe Fehlersuche, weil sie zwei völlig verschiedene Ursachen trennen, die sich für den Benutzer gleich anfühlen: es geht nicht.
Im Hotel oder im öffentlichen WLAN: UDP kommt nicht hinaus
WireGuard spricht ausschließlich UDP. Viele Gäste-WLANs lassen nach außen nur TCP auf 80 und 443 zu - alles andere fällt still weg. Der Tunnel meldet keinen Fehler, er steht nur ohne Handshake da.
Zwei Dinge, die Sie vor Ort prüfen können:
- Captive Portal. Solange die Anmeldeseite nicht bestätigt ist, ist gar kein Verkehr erlaubt.
Öffnen Sie eine beliebige
http://-Seite, nichthttps://- viele Portale können eine verschlüsselte Seite nicht umleiten, und Sie sehen die Anmeldemaske nie. - Derselbe Tunnel über mobile Daten. Funktioniert er dort sofort, liegt es am WLAN und nicht an Ihrer Konfiguration. Das ist der schnellste Beweis, den Sie ohne Werkzeuge führen können.
Ein anderer Port hilft hier manchmal, aber nicht zuverlässig: Netze, die nur 80 und 443 durchlassen, blockieren UDP unabhängig von der Portnummer. Was der Portwechsel wirklich reduziert, ist das Rauschen automatischer Scanner - er ist leichte Härtung, keine Umgehung.
Mit mobilen Daten: fast immer die MTU
Mobilfunkstrecken schieben zusätzliche Kapselung dazwischen. Dadurch sinkt die Paketgröße, die unterwegs noch durchpasst. Ist die MTU des Tunnels zu groß, passiert etwas Verwirrendes: kleine Pakete kommen an, große werden verworfen. Der Tunnel steht, und trotzdem lädt eine Seite mit Bildern nicht zu Ende.

Eine Hand hält ein Smartphone quer vor eine Stadt bei Dämmerung. Auf dem Display ist die Skyline scharf abgebildet, die reale Stadt dahinter liegt unscharf im Bild.
In der Client-Konfiguration setzen Sie im Abschnitt [Interface] einen niedrigeren Wert:
[Interface]
MTU = 1280
1280 ist der sichere Ausgangspunkt, weil es die kleinste Größe ist, die IPv6 überall garantieren
muss. Läuft es damit, können Sie in Schritten nach oben tasten, bis es wieder bricht. Wichtig: das
ist ein Wert auf der Client-Seite, und er wirkt erst nach einem Neustart des Tunnels.
Hinter der FritzBox: die drei Punkte, die zusammenpassen müssen
Wenn der Server bei Ihnen zu Hause steht, braucht er eine Portweiterleitung. Unter Internet > Freigaben > Portfreigaben legen Sie sie für das Gerät an, auf dem WireGuard läuft.
Drei Punkte müssen übereinstimmen, und der Fehler liegt fast immer darin, dass einer davon abweicht:
- die Freigabe ist auf UDP gesetzt, nicht auf TCP;
- der freigegebene Port ist derselbe wie
ListenPortin der Serverkonfiguration; - der
Endpointin jeder Client-Konfiguration zeigt auf dieselbe Portnummer.
Es gibt einen Fall, in dem keine Freigabe hilft: CGNAT. Wenn Ihr Anschluss keine eigene öffentliche IPv4-Adresse hat, gibt es nichts weiterzuleiten - die Adresse gehört dem Anbieter und wird von vielen Kunden geteilt. Der übliche Weg daran vorbei ist ein Server mit eigener öffentlicher Adresse. Unser Vergleich der günstigsten VPS für WireGuard geht auf die Anbieter ein; die Frage der Erreichbarkeit ist damit einfach nicht mehr da.
Im Ausland: wenn nicht der Port erkannt wird, sondern das Protokoll
In einigen Netzen wird WireGuard gezielt erkannt. Die ersten Pakete einer Verbindung haben ein festes Format, das sich per Deep Packet Inspection identifizieren lässt. Hier hilft ein anderer Port grundsätzlich nicht, weil nicht die Portnummer auffällt, sondern das Protokoll selbst.
Der Ausweg ist, den Tunnel in etwas zu verpacken, das wie gewöhnlicher Web-Verkehr aussieht. Das ist ein anderer Aufbau als WireGuard allein und keine Einstellung, die man kurz umlegt - wir behandeln ihn getrennt in sing-box, V2Ray und Xray im Vergleich.
Es lief, und funktioniert nicht mehr
Wenn ein Tunnel monatelang lief und plötzlich stehen bleibt, hat sich in der Regel eine von zwei Sachen geändert - keine davon in Ihrer Datei:
- Die öffentliche Adresse des Servers. Bei einem Anschluss ohne feste IP wechselt sie, und jeder
Endpointzeigt danach ins Leere. Ein DynDNS-Name statt einer IP löst das dauerhaft. - Ein NAT-Eintrag, der abgelaufen ist. Wenn nur eine Seite senden will und die Gegenstelle hinter NAT sitzt, verfällt der Rückweg nach einigen Minuten Ruhe. Dafür gibt es genau eine Zeile:
[Peer]
PersistentKeepalive = 25
Sie gehört auf die Seite hinter dem NAT und hält den Rückweg offen. Wir haben den Mechanismus in PersistentKeepalive richtig setzen ausführlicher beschrieben.
Was ein Tunnel nicht behebt
Ein funktionierender WireGuard-Tunnel ersetzt die Adresse, die eine Website von Ihnen sieht. An dem, was Ihr Browser von sich aus preisgibt, ändert er nichts: Schriften, Bildschirmauflösung, Zeitzone, Grafik-Stack. Diese Kombination reicht oft aus, um Sie über Sitzungen hinweg wiederzuerkennen - mit Tunnel wie ohne.
Messen Sie Ihren eigenen Browser-Fingerabdruck — passive Messung, keine Fragen, kein Konto, keine E-Mail-Adresse. Sie erfahren, wie viele Browser von N Ihrem ähneln und welches Merkmal Sie heraushebt.
Kurz zusammengefasst
| Situation | wahrscheinliche Ursache | erster Schritt |
|---|---|---|
| Hotel, Gäste-WLAN | UDP wird nicht durchgelassen | über mobile Daten gegenprüfen |
| mobile Daten, Tunnel steht | MTU zu groß | MTU = 1280 setzen |
| Server zu Hause | Weiterleitung oder CGNAT | UDP-Freigabe und ListenPort abgleichen |
| Ausland, nichts geht | Protokollerkennung | Verpackung statt Portwechsel |
| lief vorher | IP gewechselt oder NAT abgelaufen | DynDNS, PersistentKeepalive = 25 |
Die Konfigurationsdatei ist selten schuld. Das Netzwerk fast immer.
★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert
Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region→


