Überarbeitet am 8. September 2026.

Als ich diesen Artikel 2021 geschrieben habe, war WireGuard für FRITZ!OS noch eine angekündigte Neuerung. Heute ist daraus eine ganz normale VPN-Funktion geworden. Aktuelle FRITZ!Boxen unterstützen sowohl IPSec als auch WireGuard.

Für den privaten Fernzugriff gefällt mir WireGuard besonders gut, weil die Einrichtung auf Smartphone oder Notebook erstaunlich unkompliziert ist.

Was bringt WireGuard auf der FRITZ!Box?

Mit einer VPN-Verbindung zur FRITZ!Box kannst du unterwegs verschlüsselt auf Geräte und Dienste im Heimnetz zugreifen. Je nach Konfiguration lässt sich außerdem der gesamte Internetverkehr des mobilen Geräts über die heimische FRITZ!Box schicken.

Typische Anwendungsfälle:

  • auf NAS oder Heimserver zugreifen,
  • FRITZ!Box-Oberfläche unterwegs öffnen,
  • Dienste im Heimnetz nutzen, ohne sie öffentlich ins Internet zu stellen,
  • im öffentlichen WLAN den Datenverkehr über das eigene Zuhause leiten.

Voraussetzung: FRITZ!Box muss erreichbar sein

Für den Fernzugriff benötigt die FRITZ!Box eine erreichbare Internetadresse. AVM nennt dafür eine öffentliche IPv4-Adresse oder eine IPv6-Adresse. MyFRITZ! kann zusätzlich dafür sorgen, dass die Box trotz wechselnder IP unter einem festen Namen erreichbar bleibt.

WireGuard für Smartphone oder Tablet einrichten

Auf der FRITZ!Box:

  1. Internet → Freigaben öffnen.
  2. Auf VPN (WireGuard) wechseln.
  3. WireGuard-Verbindung hinzufügen wählen.
  4. Einzelgerät verbinden auswählen.
  5. Einen Namen für das Gerät vergeben und die Einrichtung abschließen.

Danach zeigt die FRITZ!Box einen QR-Code an.

Auf Android oder iOS die offizielle WireGuard-App installieren, dort einen neuen Tunnel über QR-Code scannen hinzufügen und den QR-Code der FRITZ!Box erfassen. Danach lässt sich der Tunnel einfach ein- und ausschalten.

WireGuard auf Windows, Linux oder macOS

Für einen Computer ist der Ablauf ähnlich. In der FRITZ!Box wird ebenfalls ein Einzelgerät angelegt. Statt des QR-Codes kannst du die Einstellungen als .conf-Datei herunterladen.

Diese Datei wird anschließend in den WireGuard-Client importiert:

  1. WireGuard-App starten,
  2. Tunnel hinzufügen / Add Tunnel,
  3. die von der FRITZ!Box heruntergeladene Konfigurationsdatei auswählen,
  4. Tunnel aktivieren.

Unter Linux kann WireGuard je nach Desktop auch direkt über den NetworkManager eingebunden werden. AVM weist darauf hin, dass die grafische NetworkManager-Einrichtung unter Ubuntu ab 23.04 / GNOME 44 unterstützt wird.

Gesamten Internetverkehr durch den Tunnel schicken?

Das kann sinnvoll sein, wenn du zum Beispiel in einem fremden WLAN sitzt. Dann laufen nicht nur Anfragen ins Heimnetz, sondern auch normale Webzugriffe über die heimische FRITZ!Box.

Ob du das möchtest, hängt vom Anwendungsfall ab. Für den reinen Zugriff auf einen Heimserver reicht ein Split-Tunnel häufig aus. Für einen vollständigen Tunnel wird der gesamte passende Verkehr über VPN geleitet.

Auch zwei FRITZ!Box-Netze lassen sich verbinden

WireGuard kann nicht nur einzelne Geräte anbinden. AVM unterstützt auch die Kopplung zweier FRITZ!Box-Heimnetze. Das ist interessant, wenn beispielsweise zwei Standorte dauerhaft auf gegenseitige Server oder Netzwerkgeräte zugreifen sollen.

FRITZ!Box mit einem VPN-Anbieter verbinden

Aktuelle FRITZ!OS-Versionen können außerdem eine WireGuard-Konfiguration eines kompatiblen VPN-Anbieters importieren. Dabei lässt sich festlegen, ob alle oder nur ausgewählte Geräte im Heimnetz den VPN-Anbieter nutzen sollen.

Das ist ein anderer Anwendungsfall als der Fernzugriff zur FRITZ!Box: Hier baut die FRITZ!Box selbst eine ausgehende Verbindung zum VPN-Anbieter auf.

IPv6 ist etwas differenzierter

WireGuard-Verbindungen zur FRITZ!Box können laut AVM grundsätzlich über IPv4 oder IPv6 aufgebaut werden. Auch Geräte im entfernten Netzwerk können per WireGuard über IPv4 und IPv6 erreichbar sein.

Ob allerdings der komplette IPv6-Internetzugriff durch den Tunnel funktioniert, hängt vom VPN-Server beziehungsweise Anbieter ab. AVM weist darauf hin, dass dafür globale IPv6-Adressen zugewiesen und entsprechend geroutet werden müssen.

Sicherheit: Konfiguration wie einen Schlüssel behandeln

Die heruntergeladene WireGuard-Konfigurationsdatei beziehungsweise der QR-Code enthält Zugangsdaten für den VPN-Tunnel. Beides sollte deshalb nicht öffentlich geteilt oder als Screenshot irgendwo gepostet werden.

Geht ein Gerät verloren oder wurde eine Konfiguration versehentlich weitergegeben, würde ich die betreffende WireGuard-Verbindung in der FRITZ!Box löschen und neu erstellen.

Keine unnötigen Portfreigaben mehr

Einer der größten Vorteile für Selfhosting: Für interne Weboberflächen, NAS oder andere Dienste muss ich nicht jeden Dienst einzeln öffentlich freigeben. Häufig reicht der WireGuard-Zugang ins Heimnetz.

Wer zusätzlich eigene Domains im Heimnetz nutzt, stößt eventuell auf die DNS-Rebind-Schutzfunktion der FRITZ!Box. Dazu habe ich ebenfalls eine Anleitung: DNS-Rebind-Schutz bei der FRITZ!Box.

Fazit

Aus der damaligen Ankündigung ist inzwischen eine der praktischsten FRITZ!OS-Funktionen geworden. Für Smartphone und Tablet ist WireGuard per QR-Code in wenigen Minuten eingerichtet, und auch Windows, Linux und macOS lassen sich über die exportierte Konfiguration schnell anbinden.

Quellen: FRITZ!: VPN mit FRITZ!Box, FRITZ!: WireGuard am Computer und FRITZ!: VPN-Anbieter per WireGuard.