OpenVPN ist älter als WireGuard, deutlich umfangreicher — und in einer Hinsicht unschlagbar: Es kann über TCP auf Port 443 laufen, also auf dem Port, über den auch verschlüsselte Webseiten laufen. In Hotel-WLANs, Gästenetzen und streng gefilterten Firmennetzen, in denen ausgehendes UDP gesperrt ist, kommt es damit durch, wo andere Tunnel scheitern. Gegen eine einfache Portsperre hilft das zuverlässig; gegen eine Firewall, die den Inhalt des Verkehrs untersucht, nicht — Forschungsarbeiten haben gezeigt, dass sich OpenVPN auch in getarnten Konfigurationen gut erkennen lässt.
Der Preis dafür ist der Aufbau: OpenVPN arbeitet mit Zertifikaten. Sie betreiben damit eine kleine eigene Zertifizierungsstelle — mit allem, was dazugehört, einschließlich der Frage, wo deren Schlüssel liegt und wie Sie ein verlorenes Notebook wieder aussperren.
Welche Variante überhaupt?
Der Name steht für drei verschiedene Dinge, und das sorgt regelmäßig für Verwirrung:
- Community Edition — die quelloffene Fassung, die Sie selbst auf einem Server installieren und über Textdateien konfigurieren. Keine Lizenzkosten, keine Begrenzung der Verbindungen, dafür auch keine Oberfläche.
- Access Server — dieselbe Technik mit einer Weboberfläche für Benutzerverwaltung, Anbindung an ein Verzeichnis und Verteilung der Zugänge. Kostenlos nutzbar, allerdings auf zwei gleichzeitige Verbindungen begrenzt. Das Limit zählt Verbindungen, nicht Konten: Sie dürfen beliebig viele Benutzer anlegen, aber nur zwei dürfen gleichzeitig verbunden sein. Alle Funktionen sind enthalten, und es läuft zeitlich unbegrenzt.
- CloudConnexa — der gehostete Dienst des Herstellers, bei dem Sie keinen eigenen Server betreiben.
Für einen kleinen Betrieb ist der Access Server oft die vernünftigere Wahl als die Community Edition, sobald mehr als eine Person Zugang braucht: Die Zeit, die eine Benutzerverwaltung von Hand kostet, ist teurer als die Lizenz.
Ports und Protokoll
Voreingestellt ist UDP auf Port 1194 — das ist die offiziell für OpenVPN vergebene Portnummer und seit Version 2.0 die Voreinstellung. UDP ist für einen Tunnel die bessere Wahl, weil ein Transportprotokoll innerhalb desselben Transportprotokolls bei Paketverlust unangenehme Effekte erzeugt.
Die zweite Betriebsart ist TCP auf Port 443. Der Hersteller beschreibt sie ausdrücklich als Kompatibilitätslösung für restriktive Netze, weil der Verkehr dort wie HTTPS aussieht. Der Access Server hört von Haus aus auf beidem gleichzeitig. In der Community Edition lässt sich dasselbe erreichen, indem der Client mehrere Gegenstellen in Reihenfolge bekommt: erst UDP 1194, dann TCP 443.
UDP 1194 als Standardweg, TCP 443 als Rückfallebene. So haben Sie im Alltag die bessere Leistung und unterwegs trotzdem eine Verbindung, wenn das Netz nur Webverkehr durchlässt.
Die Zertifikatsverwaltung
Bevor der erste Tunnel steht, braucht es eine kleine Infrastruktur. Sie besteht aus einer Zertifizierungsstelle, die alles unterschreibt, sowie je einem Zertifikat für den Server und für jede Gegenstelle. Das Werkzeug dafür heißt easy-rsa; maßgeblich ist heute Version 3, ältere Anleitungen mit build-key beziehen sich auf die überholte Version 2.
./easyrsa init-pki # leere Ablage anlegen
./easyrsa build-ca # Zertifizierungsstelle erzeugen
./easyrsa gen-req server # Antrag für den Server
./easyrsa sign-req server server # Antrag unterschreiben
Den früher üblichen Schritt ./easyrsa gen-dh brauchen Sie nicht mehr: OpenVPN rät inzwischen davon ab, weil das Verfahren durch modernere Varianten abgelöst wurde. In vielen älteren Anleitungen steht er noch.
Für jede Gegenstelle wiederholt sich das Paar aus Antrag und Unterschrift, jeweils mit einem eindeutigen Namen. Der empfohlene Weg ist, den Antrag auf dem jeweiligen Gerät zu erzeugen und nur die Antragsdatei zur Zertifizierungsstelle zu bringen — so verlässt der private Schlüssel das Gerät nie.
Am Ende liegen vor: ca.crt für alle Beteiligten, ca.key ausschließlich auf der Signiermaschine, server.crt und server.key für den Server sowie ein Paar je Gegenstelle.
Wer ca.key hat, kann sich selbst ein gültiges Zertifikat für Ihr Netz ausstellen. Er gehört deshalb nicht auf den VPN-Server, sondern auf ein getrenntes System — im Zweifel ein verschlüsselter Datenträger im Schrank. Der Server braucht ihn im Betrieb nicht.
Einen Zugang wieder entziehen
Das ist der Punkt, an dem sich zeigt, ob die Einrichtung sauber gemacht wurde. Wenn jedes Gerät sein eigenes Zertifikat mit eigenem Namen hat, sperren Sie genau dieses eine:
./easyrsa revoke-issued notebook-mueller
./easyrsa gen-crl
Der kürzere Befehl revoke steht in den meisten Anleitungen im Netz; er ist seit Anfang 2025 abgekündigt und durch revoke-issued ersetzt.
Die erzeugte Sperrliste muss anschließend auf dem Server liegen und dort eingebunden sein — sonst wird sie nicht geprüft und das gesperrte Zertifikat funktioniert weiter. Wer dagegen allen dasselbe Zertifikat gegeben hat, muss beim Ausscheiden einer Person alle neu ausstatten. Das ist der eigentliche Grund für die Regel: ein Gerät, ein Zertifikat, ein Name.
Die Gegenstellen
Der offizielle Client heißt OpenVPN Connect und ist für Windows, macOS, iOS und Android verfügbar; unter Linux tritt an seine Stelle ein reiner Befehlszeilen-Client. Die Zugangsdaten werden üblicherweise als eine einzelne .ovpn-Datei weitergegeben, in der die Zertifikate bereits enthalten sind.
Diese Datei ist ein vollständiger Schlüssel zu Ihrem Netz. Sie gehört nicht als Anhang in eine E-Mail und nicht in einen Gruppenchat — auch wenn genau das der bequemste Weg wäre.
Wenn es nicht funktioniert
- Verbindung kommt gar nicht zustande: Prüfen Sie zuerst, ob der Port in der Firewall offen und — bei einem Server hinter einem Router — weitergeleitet ist. Testen Sie danach die TCP-Variante auf 443; scheitert nur UDP, ist es das Netz und nicht Ihre Konfiguration.
- Zertifikatsfehler beim Verbinden: Meist stimmt die Uhr nicht. Zertifikate haben ein Start- und ein Ablaufdatum, und ein Gerät mit falsch gestellter Uhr hält ein gültiges Zertifikat für ungültig.
- Verbindung steht, aber kein Zugriff aufs Netz: Wie bei jedem Tunnel fehlen dann die Wege: Weiterleitung auf dem Server, passende Routen zu den Gegenstellen, und im Zielnetz muss bekannt sein, wie der Rückweg läuft.
- Ein gesperrtes Zertifikat funktioniert weiter: Die Sperrliste liegt nicht auf dem Server oder ist dort nicht eingebunden.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.