Ratgeber

VPN auf dem Router betreiben

Läuft der VPN-Tunnel auf dem Router, ist jedes Gerät im Netz auf einen Schlag geschützt — auch Fernseher, Konsolen und smarte Lautsprecher, auf denen sich keine Apps installieren lassen. Die Kompromisse sind real: Der Durchsatz hängt an der CPU des Routers, das ganze Haus tritt über ein einziges Land aus, und die Fehlersuche wird schwieriger. Dieser Ratgeber erklärt die Varianten und die Entscheidung.

🛡️

Ein Tunnel, das ganze Zuhause

Jedes Gerät, das dem Netz beitritt, steckt automatisch im Tunnel — keine Apps installieren, keine Einrichtung pro Gerät, nichts, was Gäste konfigurieren müssten. Auch Geräte, die gar keine VPN-Software ausführen können, sind abgedeckt.

🌍

Die Router-CPU ist die Obergrenze

Die Verschlüsselung läuft auf dem Prozessor des Routers, und Consumer-Router haben schwache. Eine Verbindung, die per App auf dem Laptop Hunderte Megabit schafft, kann über denselben Router auf einen Bruchteil davon einbrechen.

🔑

Es gibt mehr als einen Weg

Eine Firmware mit eingebautem VPN-Client ist nicht die einzige Option. Ein kleiner Rechner als Gateway oder ein zweiter Router hinter dem Haupt-Router erreicht dasselbe mit anderen Kompromissen — ganz ohne Flashen.

Warum den Tunnel überhaupt auf den Router legen?

Weil manche Geräte schlicht keine VPN-App ausführen können. Smart-TVs, Spielkonsolen, Streaming-Boxen, smarte Lautsprecher und die meisten IoT-Geräte bieten keine Möglichkeit, Client-Software zu installieren — der einzige Weg, ihren Verkehr durch einen Tunnel zu leiten, führt eine Etage höher: über den Router, an dem sie hängen. Alles hinter dem Router erbt den Tunnel, ohne von seiner Existenz zu wissen.

Es gibt auch einen praktischen Bonus bei Gerätelimits: Das Netz hinter einem Router zählt für den VPN-Dienst als eine einzige Verbindung. Bei Aurora deckt ein Abo bis zu 7 Geräte ab, und ein Router belegt einen Platz — egal, wie viele Geräte dahinter sitzen.

Was Sie dafür bezahlen: Tempo

Die Verschlüsselung des Tunnels läuft jetzt auf dem Prozessor des Routers, und der wird zum Engpass, lange bevor es Ihr Internettarif wird. Consumer-Router nutzen kleine, sparsame Chips: OpenVPN, schwer und single-threaded, kommt auf solcher Hardware oft nur auf einige Dutzend Megabit. WireGuard ist viel leichter und erreicht auf demselben Chip ein Mehrfaches — aber auch damit sättigt ein billiger Router keine schnelle Glasfaserleitung.

Die Latenz leidet weniger als die Bandbreite, Surfen und Videoanrufe fühlen sich also meist normal an. Weh tut es bei großen Downloads, Cloud-Backups und 4K-Streams — die alle gleichzeitig um dieselbe kleine CPU konkurrieren. Prüfen Sie vor der Festlegung, was der Prozessor Ihres Routers realistisch verschlüsseln kann, und bevorzugen Sie WireGuard gegenüber OpenVPN, wo immer die Wahl besteht.

Was Sie dafür bezahlen: Flexibilität und Fehlersuche

Das ganze Haus tritt jetzt über ein Land aus. Mit einer App pro Gerät kann Ihr Laptop an einem Standort sitzen und der Fernseher an einem anderen; beim Router-Tunnel ändert ein Wechsel des Ausgangslandes ihn für alle auf einmal. Banking-Seiten, Liefer-Apps und alles Standortsensible sehen auf jedem Gerät im Haus dieselbe ausländische Adresse.

Auch die Fehlersuche wird härter. Lädt eine Seite nicht, lautet die Frage nicht mehr nur „ist mein Internet down“ — es kann der Provider sein, der Router, der Tunnel oder der VPN-Server, und die Symptome sehen identisch aus. Ein schneller Weg, den Tunnel aus dem Pfad zu nehmen — etwa ein separates ungetunneltes Netz —, macht aus einem Rate-Abend einen Zwei-Minuten-Check.

Variante eins: ein Router, dessen Firmware den Client fährt

Manche Router können nativ einen VPN-Client ausführen — entweder bringt die Hersteller-Firmware einen mit, oder die Hardware wird von Community-Firmware unterstützt, die WireGuard- und OpenVPN-Clients nachrüstet. Sie tragen Serveradresse und Schlüssel im Admin-Panel ein, und der Router baut den Tunnel selbst auf. Das ist die aufgeräumteste Variante: eine Kiste, keine Zusatzhardware.

Der Haken sind Kompatibilität und Risiko. Nicht jedes Modell unterstützt Fremd-Firmware, Flashen kann die Garantie kosten oder das Gerät bei Unachtsamkeit unbrauchbar machen, und Hersteller-Firmwares unterscheiden sich stark darin, welche Protokolle sie akzeptieren. Statt einem bestimmten Modell hinterherzujagen, prüfen Sie das Prinzip: Unterstützt die Firmware dieses Routers — ab Werk oder aus der Community — das Protokoll Ihres VPN, idealerweise WireGuard, und hat die CPU dafür Luft?

Variante zwei: eine separate Maschine als Gateway

Statt den Router verschlüsseln zu lassen, stellen Sie einen kleinen Rechner — einen Mini-PC oder Einplatinencomputer — ins Netz, fahren den Tunnel dort und richten die Geräte auf ihn als Gateway aus. Der Router macht weiter, was er gut kann, und der Tunnel bekommt eine weit stärkere CPU: Selbst ein bescheidener x86-Mini-PC verschlüsselt WireGuard mit Geschwindigkeiten, an die kein Consumer-Router herankommt.

Der Preis: eine weitere Kiste, die Strom braucht und gepflegt werden will, plus etwas Netzwerkwissen — das Gateway muss Verkehr weiterleiten und als Standardroute gesetzt sein. Dafür bekommen Sie einfache Fehlersuche — Gateway aus dem Pfad nehmen, und das Netz läuft wieder direkt — und ein vollwertiges Betriebssystem, das jeden Client und jede Regel fährt, die Sie wollen.

Variante drei: ein zweiter Router hinter dem ersten

Lassen Sie Ihren bestehenden Router unangetastet und hängen Sie einen zweiten dahinter; der zweite fährt den Tunnel und strahlt ein eigenes WLAN aus. Das Zuhause hat nun zwei Netze: Wer dem ersten beitritt, ist direkt unterwegs, wer dem zweiten beitritt, steckt im Tunnel. Ein Gerät umzuziehen heißt einfach: WLAN wechseln.

Das ist die am leichtesten durchschaubare Variante und die sicherste zum Experimentieren — ein Fehler am zweiten Router legt nie das Internet des Haushalts lahm. Die Kompromisse: doppeltes NAT, das gelegentlich Spielkonsolen und portabhängige Apps verwirrt, und dieselbe CPU-Obergrenze wie in Variante eins, denn verschlüsseln muss der zweite Router weiterhin selbst.

Welche Geräte durch den Tunnel gehen: Split-Routing

Selten will man wirklich jedes Gerät im Tunnel haben. Regelbasiertes Routing lässt den Router pro Gerät entscheiden — meist anhand der lokalen IP- oder MAC-Adresse —, ob der Verkehr in den Tunnel geht oder direkt raus. Eine typische Aufteilung schickt Fernseher und Arbeits-Laptop durch den Tunnel, während latenzempfindliche Konsolen und Smart-Home-Zentralen direkt bleiben.

Drei Dinge machen eine Aufteilung zuverlässig:

  • Getunnelten Geräten feste lokale Adressen geben, damit ein Lease-Wechsel ein Gerät nicht stillschweigend aus dem Tunnel schiebt
  • Für jede Gruppe festlegen, wohin DNS geht — ein direktes Gerät am Tunnel-Resolver (oder umgekehrt) erzeugt verwirrendes Halb-Tunnel-Verhalten
  • Jede Gruppe nach der Einrichtung testen: die sichtbare IP-Adresse von einem getunnelten und von einem direkten Gerät prüfen, nicht nur von dem, das Sie gerade konfiguriert haben

Häufige Fragen

Bremst ein VPN auf dem Router mein ganzes Netzwerk aus?
Es bremst nur den Verkehr, der durch den Tunnel läuft — und wie stark, hängt von der Router-CPU und dem Protokoll ab. Lokaler Verkehr zwischen Geräten bleibt unberührt. Mit WireGuard auf einem tauglichen Router kann der Verlust überschaubar sein; mit OpenVPN auf einem billigen rechnen Sie mit einer Decke von einigen Dutzend Megabit, die sich alle Getunnelten teilen.
Zählt ein Router als ein Gerät in meinem Abo?
In der Regel ja — der VPN-Dienst sieht eine Verbindung vom Router, egal wie viele Geräte dahinter sitzen. Bei Aurora belegt der Router einen der 7 Geräteplätze. Die Kehrseite dieses einen Tunnels: Alle Geräte dahinter teilen sich einen Ausgangsstandort.
Kann ich einzelne Geräte am Tunnel vorbeilaufen lassen?
Ja, das ist regelbasiertes Routing: Der Router schickt Verkehr in den Tunnel oder direkt hinaus, je nachdem, von welchem Gerät er kommt — meist anhand der lokalen IP- oder MAC-Adresse. Die Firmware-Unterstützung variiert. Das Zwei-Router-Setup erreicht dasselbe ohne jede Konfiguration — die Geräte wählen selbst, indem sie dem getunnelten oder dem direkten WLAN beitreten.
Ist ein Router-VPN besser als Apps auf jedem Gerät?
Sie lösen verschiedene Probleme. Apps geben jedem Gerät einen eigenen Ausgangsstandort, Kill Switches pro Gerät und bequemes Ein- und Ausschalten — besser für Laptops und Handys. Der Router deckt Geräte ab, die keine Apps ausführen können, und Technik, die dauerhaft geschützt sein soll. Viele Haushalte nutzen beides: Router-Tunnel für die stationären Geräte, Apps auf den mobilen.
Was passiert mit Streaming-Boxen und Fernsehern hinter einem Router-VPN?
Sie funktionieren, aber Streaming-Dienste erkennen die Adressbereiche kommerzieller Server und können die Wiedergabe verweigern oder den Katalog beschneiden. Kein Anbieter kann ehrlich etwas anderes versprechen. Zickt ein Fernseher hinter dem Tunnel, nimmt Split-Routing genau dieses eine Gerät heraus, während der Rest des Netzes geschützt bleibt.
Was sollte ich prüfen, bevor ich irgendetwas davon aufsetze?
Vier Dinge: ob Ihre Hardware das geplante Protokoll unterstützt, idealerweise WireGuard; wie viel Durchsatz die CPU verschlüsseln kann; ob Sie den Tunnel für die Fehlersuche schnell umgehen können; und welche Geräte das Tunneln wirklich brauchen — damit die Aufteilung geplant ist statt improvisiert.

Weiterlesen

Aurora ausprobieren

14 Tage Geld-zurück-Garantie. Bis zu 7 Geräte mit einem Abo.

Meine Geräte schützen