Transparenz: Dieser Artikel enthält Affiliate-Links. Wenn Sie darüber kaufen, erhalten wir möglicherweise eine Provision, ohne Mehrkosten für Sie. Wir empfehlen nur Dienste, die wir selbst nutzen würden, auf Basis ihrer veröffentlichten Spezifikationen und ihrer öffentlichen Historie.
Die meisten Vergleiche dieser beiden Protokolle lesen sich wie eine vor Jahren entschiedene Debatte. Die ehrliche Fassung ist weniger befriedigend und nützlicher: Sie konkurrieren nicht um dieselbe Aufgabe, und der Grund, aus dem WireGuard beim Selbsthosten gewinnt, ist derselbe, aus dem IPsec noch immer die halbe Unternehmenswelt trägt.
Die Zahl, die alle zitieren, und was sie wirklich bedeutet
Die Implementierung von WireGuard umfasst rund 4000 Zeilen Code. Ein vollständiger IPsec-Stack, Kernelseite und Schlüsselaustausch-Daemon zusammengenommen, zählt Hunderttausende.
Dieses Verhältnis wird zitiert, als hieße klein automatisch sicher. Das tut es nicht. Was es bedeutet, ist prüfbar. Ein paar tausend Zeilen liest eine kompetente Person in vertretbarer Zeit von vorne bis hinten, mehrere Hunderttausend nicht. Weniger Zeilen heißt auch weniger Verzweigungen, und die meisten echten Schwachstellen liegen in Zweigen, die nie jemand ausgeführt hat.
Der Preis dieser Kleinheit ist der Teil, den man gewöhnlich weglässt: WireGuard erreicht sie nur, indem es sich weigert, irgendetwas auszuhandeln.
Die Aushandlung ist der ganze Unterschied
IPsec ist ein Rahmenwerk. Sie wählen den Schlüsselaustausch, den Algorithmus, die Integrität, den Modus, die Lebensdauern. Diese Flexibilität erklärt, warum ein IPsec-Tunnel gleichzeitig auf einem zwanzig Jahre alten Gerät und auf einem aktuellen Cloud-Gateway enden kann.
WireGuard ist ein Protokoll mit klarer Meinung. Ein Handshake, eine Algorithmensuite, keine Optionen, kein Downgrade-Pfad. Sie können die Kryptografie nicht falsch konfigurieren, weil es nichts zu konfigurieren gibt.
Die Flexibilität von IPsec ist seine Stärke zwischen Herstellern und seine Schwäche in Ihren Händen. Die meisten IPsec-Probleme im Feld sind Konfigurationsprobleme, keine kryptografischen, und WireGuard entfernt diese ganze Klasse, indem es die Wahlmöglichkeiten entfernt.

Die Art Gerät, auf der IPsec noch immer endet, und der Grund, warum es nicht verschwindet. Foto von Brett Sayles über Pexels.
Geschwindigkeit: stimmt, aber nicht aus dem üblichen Grund
WireGuard ist in der Regel schneller, und die Ursache ist strukturell statt magisch. Es sitzt im Kernel mit kurzem Codepfad und nutzt ChaCha20-Poly1305, das auf Prozessoren ohne AES-Hardwarebeschleunigung gut läuft: Router, ältere Geräte, kleine ARM-Boards.
Auf einer modernen Server-CPU mit AES-NI schließt eine gut abgestimmte IPsec-Konfiguration den größten Teil des Abstands und erreicht ihn manchmal. Die faire Zusammenfassung lautet also:
WireGuard ist ab Werk schnell. IPsec ist schnell, sobald es abgestimmt wurde. Die meisten Installationen sind nicht abgestimmt.
Wenn Sie ein Protokoll für einen VPS wählen, den Sie einmal einrichten und dann vergessen, zählt der Auslieferungszustand mehr als die Obergrenze. Unsere Messungen von WireGuard gegen OpenVPN zeigen denselben Effekt gegenüber dem dritten Protokoll dieser Familie.
IKEv2 ist nicht IPsec, und die Verwechslung kostet Geld
Darüber stolpern viele, auch Leute, die kommerzielle VPN-Apps vergleichen.
IPsec ist die Verschlüsselungsschicht. IKEv2 ist der Schlüsselaustausch, der einen IPsec-Tunnel aufbaut. Wenn eine App IKEv2 anzeigt, meint sie IKEv2 über IPsec.
Konkret bringt IKEv2 MOBIKE: Der Tunnel überlebt einen Wechsel der Netzwerkadresse. Ein Telefon, das aus dem WLAN in den Mobilfunk wechselt, behält seine Sitzung, statt sie neu aufzubauen. WireGuard behandelt Roaming anders, indem es eine Gegenstelle von einer neuen Adresse akzeptiert, sobald sie sich authentifiziert. Das funktioniert gut, ist aber nicht derselbe Mechanismus und verhält sich unter aggressivem Carrier-NAT anders.
Wenn Ihr Anwendungsfall ein Telefon ist, das ständig das Netz wechselt, ist dies der einzige Punkt, an dem die IPsec-Familie ein konkretes, nicht ererbtes Argument hat.
Also: welches selbst hosten?
WireGuard, sofern nicht etwas Konkretes die andere Wahl erzwingt.
Eine funktionierende WireGuard-Konfiguration sind ein Dutzend Zeilen und zwei Schlüssel. Die Fehlerfälle sind wenige und lesbar: Unser MTU-Leitfaden und unsere Handshake-Fehlerbehebung decken fast alles ab, was kaputtgeht. Jede Client-Plattform hat eine offizielle Anwendung.
IPsec selbst zu hosten heißt strongSwan oder Libreswan zu betreiben und Phase 1, Phase 2, Proposals und Rekeying wirklich zu verstehen. Das ist eine echte Investition, und sie bringt nichts, außer man muss mit bereits vorhandener Hardware zusammenarbeiten.
Was genau der Moment ist, es zu wählen:
- eine Standortverbindung zu einer Firewall, die nur IPsec spricht,
- ein Herstellergerät ohne WireGuard-Unterstützung,
- eine interne Richtlinie, die IPsec ausdrücklich nennt,
- eine Flotte von Telefonen im aggressiven Roaming, wo das Verhalten von MOBIKE die Komplexität aufwiegt.
Keiner dieser Fälle beschreibt jemanden, der ein persönliches VPN auf einem VPS einrichtet, und das ist die ganze Antwort für die meisten Leserinnen und Leser dieser Seite.
Was dieser Vergleich nicht entscheidet
Er sagt nicht, dass IPsec veraltet ist, und jede Seite, die das behauptet, schaut nicht dorthin, wo es läuft. IPsec trägt einen enormen Teil der Standort-zu-Standort-Verbindungen zwischen Unternehmensnetzen und wird von den meisten Firewalls und Routern ab Werk mitgeliefert. Nicht das richtige Werkzeug, damit Sie es 2026 selbst hosten und veraltet sind zwei verschiedene Aussagen, und hier wird nur die erste gestützt.
Er vergleicht auch keine Implementierungen. Wir haben Protokollentwürfe verglichen, nicht strongSwan gegen Libreswan gegen das Kernelmodul, was einen Prüfstand auf identischer Hardware erfordern würde, den wir nicht gefahren haben. Wir veröffentlichen keine Geschwindigkeitstabelle, die wir nicht gemessen haben.
Wenn Sie sich für WireGuard entschieden haben, ist die nächste Entscheidung, wo Sie es betreiben, und dafür zählen Region und Netz mehr als die Ausstattung. Unser Ranking der günstigsten VPS für WireGuard vergleicht Anbieter nach Preis und garantierter Bandbreite.
★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert
Hoste dein VPN auf deinem eigenen VPS → ContaboVoller Root-Zugriff · öffentliche IPv4 · wähle deine Region→


