Die meisten Vergleiche zu diesem Thema enden bei einem Balkendiagramm zur Geschwindigkeit. Das ist der unwichtigste Punkt. In der Praxis entscheidet eine einzige Frage: Müssen Sie aus Netzen herauskommen, die Sie nicht kontrollieren?
Die kurze Antwort
- WireGuard, wenn Sie den Zugang für sich, Ihr Team oder ein paar feste Geräte bauen und die Netze, aus denen Sie sich verbinden, normal ins Internet dürfen. Weniger Einzelteile, weniger Wartung, spürbar schneller.
- OpenVPN, wenn Sie aus fremden Netzen zuverlässig durchkommen müssen — Hotels, Kundennetze, Gäste-WLAN, streng gefilterte Unternehmensnetze —, oder wenn Sie viele wechselnde Zugänge verwalten und dafür eine Benutzeroberfläche wollen.
Beides parallel zu betreiben, ist übrigens kein Widerspruch, sondern eine verbreitete Lösung: WireGuard als schneller Alltagsweg, OpenVPN auf Port 443 als Rückfallebene für den Fall, dass unterwegs nichts anderes geht.
Worin sie sich tatsächlich unterscheiden
| WireGuard | OpenVPN | |
|---|---|---|
| Transport | ausschließlich UDP | UDP oder TCP |
| In gesperrten Netzen | kommt ohne Zusatzwerkzeug nicht durch | über TCP 443 meist unauffällig |
| Anmeldung | Schlüsselpaare, von Hand eingetragen | Zertifikate, wahlweise mit Benutzername und Kennwort |
| Verfahren | fest vorgegeben, nicht verhandelbar | aushandelbar, viele Optionen |
| Umfang des Codes | rund 4.000 Zeilen (Stand des Whitepapers, ohne die Kryptobausteine) | ein Vielfaches davon |
| Aufwand zum Aufsetzen | eine Konfigurationsdatei je Seite | eigene Zertifizierungsstelle |
| Zugang entziehen | Eintrag löschen, Dienst neu starten | Zertifikat sperren, Sperrliste verteilen |
Zur Geschwindigkeit
WireGuard ist schneller: In den Messungen des Projekts selbst lag es beim Durchsatz vor OpenVPN und IPsec. Das Projekt merkt zu diesen Zahlen allerdings an, dass sie alt und nicht besonders sorgfältig erhoben sind — als Größenordnung taugen sie, als Beweis nicht. Für einen Tunnel auf einem kleinen Gerät, einem Router oder einem sparsamen Server, kann der Unterschied trotzdem zählen.
Für die meisten Betriebe ist es trotzdem nachrangig, weil nicht der Tunnel der Engpass ist, sondern die Leitung dahinter. Wer über einen Anschluss mit 40 Mbit/s im Upload arbeitet, merkt vom Unterschied zwischen beiden Verfahren wenig.
Was die Sicherheit angeht
Beide gelten als sicher, wenn sie richtig eingerichtet sind. Die Ansätze sind aber gegensätzlich, und das ist der interessantere Punkt:
WireGuard legt seine Verfahren fest und verhandelt nichts. Das schließt eine ganze Klasse von Fehlern aus — es gibt keine schwache Einstellung, die jemand versehentlich wählt. Der Preis: Wird eines der Verfahren einmal gebrochen, müssen alle Beteiligten aktualisieren; ein Ausweichen ist nicht vorgesehen.
OpenVPN handelt aus und ist dadurch anpassungsfähig, kann aber eben auch schwach eingerichtet werden. Der weitaus größere Umfang bedeutet außerdem mehr Code, den jemand prüfen müsste — das Kernargument, mit dem die WireGuard-Entwickler für ihren Ansatz werben.
Die häufigste Schwachstelle ist bei beiden dieselbe: ein Zugang, den niemand entzogen hat. Ein ausgeschiedener Mitarbeiter, ein verkauftes Notebook, ein altes Telefon. Legen Sie beim Einrichten fest, wer die Liste der Zugänge führt und wann sie durchgesehen wird — das ist wichtiger als die Wahl zwischen den beiden.
Und was ist mit der FRITZ!Box?
Für einen einzelnen Zugang ins eigene Netz ist der in aktuellen FRITZ!Box-Modellen eingebaute WireGuard-Zugang oft völlig ausreichend und in wenigen Minuten eingerichtet. Ein eigener Server lohnt sich erst, wenn Sie mehrere Netze verbinden, feste Regeln brauchen, wer auf was zugreifen darf, oder der Zugang unabhängig vom Internetanschluss an einem Standort laufen soll.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.