Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
algo — Richte ein persönliches VPN in der Cloud ein. | Kitploit
Tools/GitHubGitHub/trailofbits/algo
Verschlüsselungs-/EntschlüsselungstoolsScripting & AutomatisierungNetzwerksicherheitCloud-SicherheitPrivatsphäre
GitHubtrailofbits/algo

algo

Richte ein persönliches VPN in der Cloud ein.

Repository anzeigen
30.4k2.4kvor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Algo VPN

Twitter

Algo VPN ist eine Sammlung von Ansible-Skripten, die die Einrichtung eines persönlichen WireGuard- und IPsec-VPNs vereinfachen. Es verwendet die sichersten verfügbaren Standardeinstellungen und funktioniert mit gängigen Cloud-Anbietern.

Weitere Informationen finden Sie in unserer Release-Ankündigung.

Funktionen

  • Unterstützt nur IKEv2 mit starker Kryptografie (AES-GCM, SHA2 und P-256) für iOS, MacOS und Linux
  • Unterstützt WireGuard für alle oben genannten sowie zusätzlich Android und Windows 11
  • Erzeugt .conf-Dateien und QR-Codes für WireGuard-Clients unter iOS, macOS, Android und Windows
  • Erzeugt Apple-Profile zur automatischen Konfiguration von iOS- und macOS-Geräten für IPsec - keine Client-Software erforderlich
  • Enthält Hilfsskripte zum Hinzufügen, Entfernen und Verwalten von Benutzern
  • Blockiert Werbung mit einem lokalen DNS-Resolver (optional)
  • Richtet eingeschränkte SSH-Benutzer zum Tunneln von Datenverkehr ein (optional)
  • Datenschutzorientiert mit minimaler Protokollierung, automatischer Protokollrotation und konfigurierbaren Datenschutzverbesserungen
  • Basiert auf Ubuntu 22.04 LTS mit automatischen Sicherheitsupdates
  • Installiert auf DigitalOcean, Amazon Lightsail, Amazon EC2, Vultr, Microsoft Azure, Google Compute Engine, Scaleway, OpenStack, CloudStack, Hetzner Cloud, Linode oder Ihren eigenen Ubuntu-Server (für fortgeschrittene Benutzer)

Anti-Funktionen

  • Unterstützt keine veralteten Cipher-Suiten oder Protokolle wie L2TP, IKEv1 oder RSA
  • Installiert keine Tor-, OpenVPN- oder anderen riskanten Server
  • Hängt nicht von der Sicherheit von TLS ab
  • Behauptet nicht, Anonymität oder Zensurumgehung zu bieten
  • Behauptet nicht, Sie vor FSB, MSS, DGSE oder FSM zu schützen

Algo-Server bereitstellen

Der einfachste Weg, einen Algo-Server zum Laufen zu bringen, besteht darin, ihn auf Ihrem lokalen System oder von Google Cloud Shell aus auszuführen und ihn eine neue virtuelle Maschine in der Cloud für Sie einrichten zu lassen.

  1. Richten Sie ein Konto bei einem Cloud-Hosting-Anbieter ein. Algo unterstützt DigitalOcean (am benutzerfreundlichsten), Amazon Lightsail, Amazon EC2, Vultr, Microsoft Azure, Google Compute Engine, Scaleway, DreamCompute, Linode, andere OpenStack-basierte Cloud-Hosting-Anbieter, CloudStack-basierte Cloud-Hosting-Anbieter oder Hetzner Cloud.

  2. Besorgen Sie sich eine Kopie von Algo. Die Algo-Skripte werden von Ihrem lokalen System aus ausgeführt. Es gibt zwei Möglichkeiten, eine Kopie zu erhalten:

    • Laden Sie die ZIP-Datei herunter. Entpacken Sie die Datei, um ein Verzeichnis mit dem Namen algo-master zu erstellen, das die Algo-Skripte enthält.

    • Verwenden Sie git clone, um ein Verzeichnis mit dem Namen algo zu erstellen, das die Algo-Skripte enthält:

      root@kitploit:~
      git clone https://github.com/trailofbits/algo.git
      
  3. Legen Sie Ihre Konfigurationsoptionen fest. Öffnen Sie config.cfg in Ihrem bevorzugten Texteditor. Geben Sie die Benutzer an, die Sie in der Liste erstellen möchten. Erstellen Sie einen eindeutigen Benutzer für jedes Gerät, das Sie mit Ihrem VPN verbinden möchten. Sie sollten auch die anderen Optionen vor der Bereitstellung überprüfen, da eine spätere Änderung .

Das war's! Sie können nun Clients einrichten, um sich mit Ihrem VPN zu verbinden. Fahren Sie unten mit VPN-Clients konfigurieren fort.

root@kitploit:~
    "#                          Congratulations!                            #"
    "#                     Your Algo server is running.                     #"
    "#    Config files and certificates are in the ./configs/ directory.    #"
    "#              Go to https://whoer.net/ after connecting               #"
    "#        and ensure that all your traffic passes through the VPN.      #"
    "#                     Local DNS resolver 172.16.0.1                    #"
    "#        The p12 and SSH keys password for new users is XXXXXXXX       #"
    "#        The CA key password is XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX       #"
    "#      Shell access: ssh -F configs/<server_ip>/ssh_config <hostname>  #"

VPN-Clients konfigurieren

Zertifikate und Konfigurationsdateien, die Benutzer benötigen, werden im Verzeichnis configs abgelegt. Stellen Sie sicher, dass Sie diese Dateien schützen, da viele private Schlüssel enthalten. Alle Dateien werden in einem Unterverzeichnis gespeichert, das nach der IP-Adresse Ihres neuen Algo-VPN-Servers benannt ist.

Wichtig für IPsec-Benutzer: Wenn Sie später Benutzer hinzufügen oder löschen möchten, müssen Sie während der Serverbereitstellung bei der Abfrage Do you want to retain the keys (PKI)? yes auswählen. Dadurch wird die für die Benutzerverwaltung erforderliche Zertifizierungsstelle erhalten.

Apple

WireGuard wird verwendet, um VPN-Dienste auf Apple-Geräten bereitzustellen. Algo erzeugt für jeden in config.cfg definierten Benutzer eine WireGuard-Konfigurationsdatei wireguard/<username>.conf und einen QR-Code wireguard/<username>.png.

Installieren Sie unter iOS die WireGuard-App aus dem iOS App Store. Verwenden Sie dann die WireGuard-App, um den QR-Code zu scannen oder die Konfigurationsdatei per AirDrop an das Gerät zu senden.

Installieren Sie unter macOS die WireGuard-App aus dem Mac App Store. WireGuard erscheint in der Menüleiste, sobald Sie die App ausführen. Klicken Sie auf das WireGuard-Symbol, wählen Sie Import tunnel(s) from file... und anschließend die entsprechende WireGuard-Konfigurationsdatei aus.

Unter iOS oder macOS können Sie „Connect on Demand" aktivieren und/oder bestimmte vertrauenswürdige WLAN-Netzwerke (z. B. zu Hause oder bei der Arbeit) ausschließen, indem Sie die Tunnelkonfiguration in der WireGuard-App bearbeiten. (Algo kann das nicht automatisch für Sie erledigen.)

Wenn Sie das integrierte IPsec-VPN auf Apple-Geräten bevorzugen oder „Connect on Demand" bzw. ausgeschlossene WLAN-Netzwerke automatisch konfiguriert benötigen, finden Sie ausführliche Konfigurationshinweise in der Einrichtungsanleitung für Apple-IPsec-Clients.

Android

WireGuard wird verwendet, um VPN-Dienste unter Android bereitzustellen. Installieren Sie den WireGuard VPN Client. Importieren Sie die entsprechende Datei wireguard/<name>.conf auf Ihr Gerät und richten Sie dann eine neue Verbindung damit ein. Eine ausführliche Installations- und Konfigurationsanleitung finden Sie in der Android-Einrichtungsanleitung.

Windows

WireGuard wird verwendet, um VPN-Dienste unter Windows bereitzustellen. Algo erzeugt für jeden in config.cfg definierten Benutzer eine WireGuard-Konfigurationsdatei wireguard/<username>.conf.

Installieren Sie den WireGuard VPN Client. Importieren Sie die erzeugte Datei wireguard/<username>.conf auf Ihr Gerät und richten Sie dann eine neue Verbindung damit ein. Eine ausführlichere Anleitung und Fehlerbehebung finden Sie in den Windows-Einrichtungsanweisungen.

Linux

Linux-Clients können entweder WireGuard oder IPsec verwenden:

WireGuard: WireGuard funktioniert hervorragend mit Linux-Clients. Eine Schritt-für-Schritt-Anleitung zur Konfiguration von WireGuard unter Ubuntu und anderen Distributionen finden Sie in der Linux-WireGuard-Einrichtungsanleitung.

IPsec: Für strongSwan-IPsec-Clients (einschließlich OpenWrt, Ubuntu Server und anderen Distributionen) finden Sie in der Linux-IPsec-Einrichtungsanleitung ausführliche Konfigurationshinweise.

OpenWrt

Für OpenWrt-Router mit WireGuard finden Sie in der OpenWrt-WireGuard-Einrichtungsanleitung routerspezifische Konfigurationshinweise.

Andere Geräte

Für Geräte, die oben nicht abgedeckt sind, oder für die manuelle Konfiguration benötigen Sie spezifische Zertifikats- und Konfigurationsdateien. Die benötigten Dateien hängen von Ihrer Geräteplattform und Ihrem VPN-Protokoll (WireGuard oder IPsec) ab.

  • ipsec/manual/cacert.pem: CA-Zertifikat
  • ipsec/manual/.p12: Benutzerzertifikat und privater Schlüssel (im PKCS#12-Format)
  • ipsec/manual/.conf: strongSwan-Clientkonfiguration
  • ipsec/manual/.secrets: strongSwan-Clientkonfiguration
  • ipsec/apple/.mobileconfig: Apple-Profil
  • wireguard/.conf: WireGuard-Konfigurationsprofil
  • wireguard/.png: WireGuard-Konfigurations-QR-Code

SSH-Tunnel einrichten

Wenn Sie die optionale SSH-Tunneling-Rolle aktiviert haben, werden für jeden Benutzer in config.cfg lokale Benutzerkonten erstellt, und die SSH-authorized_key-Dateien für diese befinden sich im Verzeichnis configs (user.pem). SSH-Benutzerkonten haben keinen Shell-Zugriff, können sich nicht mit einem Passwort authentifizieren und haben nur eingeschränkte Tunneling-Optionen (z. B. ist ssh -N erforderlich). Dadurch wird sichergestellt, dass SSH-Benutzer nur den minimalen Zugriff haben, der zum Einrichten eines Tunnels erforderlich ist, und keine anderen Aktionen auf dem Algo-Server ausführen können.

Verwenden Sie das folgende Beispielkommando, um einen SSH-Tunnel zu starten, indem Sie <user> und <ip> durch Ihre eigenen Werte ersetzen. Sobald der Tunnel eingerichtet ist, können Sie einen Browser oder eine andere Anwendung so konfigurieren, dass 127.0.0.1:1080 als SOCKS-Proxy verwendet wird, um den Datenverkehr über den Algo-Server zu leiten:

root@kitploit:~
ssh -D 127.0.0.1:1080 -f -q -C -N <user>@algo -i configs/<ip>/ssh-tunnel/<user>.pem -F configs/<ip>/ssh_config

Per SSH auf den Algo-Server zugreifen

Ihr Algo-Server ist für den SSH-Zugriff zu administrativen Zwecken ausschließlich per Schlüssel konfiguriert. Öffnen Sie die Terminal-App, wechseln Sie per cd in das Verzeichnis algo-master, in das Sie Algo ursprünglich heruntergeladen haben, und verwenden Sie dann das in der Erfolgsmeldung aufgeführte Kommando:

root@kitploit:~
ssh -F configs/<ip>/ssh_config <hostname>

wobei <ip> die IP-Adresse Ihres Algo-Servers ist. Wenn Sie sich regelmäßig beim Server anmelden, ist es sinnvoll, Ihren Algo-SSH-Schlüssel automatisch zu laden. Fügen Sie den folgenden Ausschnitt am Ende von ~/.bash_profile hinzu, um ihn dauerhaft zu Ihrer Shell-Umgebung hinzuzufügen:

root@kitploit:~
ssh-add ~/.ssh/algo > /dev/null 2>&1

Alternativ können Sie die erzeugte Konfiguration für alle erstellten Algo-Server in Ihre SSH-Konfiguration aufnehmen. Bearbeiten Sie die Datei ~/.ssh/config, um diese Direktive am Anfang einzufügen:

root@kitploit:~
Include <algodirectory>/configs/*/ssh_config

wobei <algodirectory> das Verzeichnis ist, in das Sie Algo geklont haben.

Benutzer hinzufügen oder entfernen

Algo macht es einfach, nach der ersten Bereitstellung Benutzer zu Ihrem VPN-Server hinzuzufügen oder von ihm zu entfernen.

Für IPsec-Benutzer: Sie müssen während der ersten Serverbereitstellung bei der Abfrage Do you want to retain the keys (PKI)? yes ausgewählt haben. Dadurch bleibt die für die Benutzerverwaltung erforderliche Zertifizierungsstelle erhalten. Sie sollten außerdem die während der Bereitstellung angezeigten p12- und CA-Schlüsselpasswörter speichern, da sie nur einmal angezeigt werden.

Um Benutzer hinzuzufügen oder zu entfernen, bearbeiten Sie zunächst die Liste users in Ihrer Datei config.cfg. Fügen Sie nach Bedarf neue Benutzernamen hinzu oder entfernen Sie vorhandene. Navigieren Sie dann in Ihrem Terminal zum algo-Verzeichnis und führen Sie Folgendes aus:

macOS/Linux:

root@kitploit:~
./algo update-users

Windows:

root@kitploit:~
.\algo.ps1 update-users

Nach Abschluss des Vorgangs werden für alle neuen Benutzer neue Konfigurationsdateien im Verzeichnis configs erzeugt. Der Algo-VPN-Server wird so aktualisiert, dass er nur die in der Datei config.cfg aufgeführten Benutzer enthält. Entfernte Benutzer können sich nicht mehr verbinden, und neue Benutzer erhalten frische Zertifikate und einsatzbereite Konfigurationsdateien.

Datenschutz und Protokollierung

Algo verfolgt einen pragmatischen Ansatz in Bezug auf den Datenschutz. Standardmäßig minimieren wir die Protokollierung, behalten aber genügend Informationen für Sicherheit und Fehlerbehebung bei.

Was standardmäßig protokolliert wird:

  • Systemsicherheitsereignisse (fehlgeschlagene SSH-Versuche, Firewall-Blockierungen, Systemupdates)
  • Kernelmeldungen und Boot-Diagnosen (mit reduzierter Ausführlichkeit)
  • WireGuard-Clientstatus (sichtbar über sudo wg - zeigt letzten Endpunkt und Handshake-Zeit)
  • Grundlegender Dienststatus (Dienststart/-stopp/-fehler)
  • Alle Protokolle werden automatisch rotiert und nach 7 Tagen gelöscht

Der Datenschutz wird über zwei Haupteinstellungen in config.cfg gesteuert:

  • strongswan_log_level: -1 - steuert die StrongSwan-Verbindungsprotokollierung (-1 = deaktiviert, 2 = Debug)
  • privacy_enhancements_enabled: true - Hauptschalter für Protokollrotation, Verlaufslöschung, Protokollfilterung und Bereinigung

Um bei der Fehlerbehebung die vollständige Debug-Ausgabe zu aktivieren, setzen Sie sowohl strongswan_log_level: 2 als auch privacy_enhancements_enabled: false. Dadurch werden detaillierte Verbindungsprotokolle erfasst und alle Datenschutzfunktionen deaktiviert. Denken Sie daran, diese Änderungen nach der Fehlerbehebung rückgängig zu machen.

Überprüfen Sie nach der Bereitstellung Ihre Datenschutzeinstellungen:

root@kitploit:~
ssh -F configs/<server_ip>/ssh_config <hostname>
sudo /usr/local/bin/privacy-monitor.sh

Perfekte Privatsphäre ist mit keiner VPN-Lösung möglich. Ihr Cloud-Anbieter sieht und protokolliert Metadaten des Netzwerkverkehrs, unabhängig von Ihrer Serverkonfiguration. Und natürlich weiß Ihr ISP, dass Sie sich mit einem VPN-Server verbinden, auch wenn er nicht sehen kann, was Sie darüber tun.

Für das höchste Maß an Privatsphäre behandeln Sie Ihre Algo-Server als Wegwerfressourcen. Starten Sie eine neue Instanz, wenn Sie sie benötigen, nutzen Sie sie für Ihren spezifischen Zweck und zerstören Sie sie dann vollständig. Die ephemere Natur der Cloud-Infrastruktur kann eine Datenschutzfunktion sein, wenn Sie sie bewusst nutzen.

Zusätzliche Dokumentation

  • FAQ
  • Fehlerbehebung
  • Wie Algo Firewalls einsetzt

Einrichtungsanleitungen für bestimmte Cloud-Anbieter

  • Konfiguration von Amazon EC2
  • Konfiguration von Azure
  • Konfiguration von DigitalOcean
  • Konfiguration von Google Cloud Platform
  • Konfiguration von Vultr
  • Konfiguration von CloudStack
  • Konfiguration von Hetzner Cloud

Installation und Bereitstellung von gängigen Plattformen aus

  • Bereitstellung von macOS aus
  • Bereitstellung von Windows aus
  • Bereitstellung von Google Cloud Shell aus
  • Bereitstellung aus einem Docker-Container

VPN-Clients für die Verbindung mit dem Server einrichten

  • Einrichten von Windows-Clients
  • Einrichten von Android-Clients
  • Einrichten von Linux-Clients mit Ansible
  • Einrichten von Ubuntu-Clients für die Nutzung von WireGuard
  • Einrichten von Linux-Clients für die Nutzung von IPsec
  • Einrichten von Apple-Geräten für die Nutzung von IPsec
  • Einrichten von Macs mit macOS 10.13 oder älter für die Nutzung von WireGuard

Erweiterte Bereitstellung

  • Bereitstellung auf Ihrem eigenen Ubuntu-Server sowie Road-Warrior-Einrichtung
  • Nicht-interaktive Bereitstellung über Ansible
  • Bereitstellung auf einem Cloud-Server zum Zeitpunkt der Erstellung mit Shell-Skript oder cloud-init
  • Bereitstellung auf einem nicht unterstützten Cloud-Anbieter

Wenn Sie die gesamte Dokumentation gelesen haben und weitere Fragen haben, erstellen Sie eine neue Diskussion.

Empfehlungen

Ich schimpfe schon so lange über den beklagenswerten Zustand der VPN-Dienste, dass es wohl an der Zeit ist, einen ordentlichen Vortrag darüber zu halten. TL;DR: nutzt Algo.

-- Kenn White

Bevor Sie einen VPN-Anbieter/eine VPN-App auswählen, sollten Sie sich informieren https://research.csiro.au/ng/wp-content/uploads/sites/106/2016/08/paper-1.pdf ... – oder ziehen Sie Algo in Betracht

-- The Register

Algo ist wirklich einfach und sicher.

-- the grugq

Ich habe mit Algo VPN herumgespielt, einer Reihe von Skripten, mit denen Sie in kürzester Zeit ein VPN in der Cloud einrichten können, selbst wenn Sie sich mit Entwicklung nicht gut auskennen. Ich muss sagen, dass mich der Ansatz von Trail of Bits ziemlich beeindruckt hat.

-- Romain Dillet für TechCrunch

Wenn Sie sich unwohl dabei fühlen, einem anonymen, beliebigen VPN-Anbieter Geld zu geben, ist dies die beste Lösung.

-- Thorin Klosowski für Lifehacker

Mitwirken

Informationen zu den folgenden Themen finden Sie in unserem Entwicklungsleitfaden:

  • Einrichten Ihrer Entwicklungsumgebung
  • Verwendung von prek-Hooks für Codequalität
  • Ausführen von Tests und Linter
  • Beitragen von Code über Pull Requests

Algo VPN unterstützen

PayPal Patreon

Alle Spenden unterstützen die weitere Entwicklung. Danke!

  • Wir akzeptieren Spenden über PayPal und Patreon.
  • Verwenden Sie unseren Empfehlungscode, wenn Sie sich bei Digital Ocean anmelden, um 10 $ Guthaben zu erhalten.
  • Wir akzeptieren und schätzen auch Beiträge in Form von neuem Code und Fehlerbehebungen über GitHub-Pull-Requests.

Algo ist unter der AGPLv3 lizenziert und wird unter dieser vertrieben. Wenn Sie eine Closed-Source-Modifikation oder einen auf Algo basierenden Dienst vertreiben möchten, ziehen Sie bitte den Kauf einer Ausnahme in Betracht. Wie bei den oben genannten Methoden trägt auch dies zur Unterstützung der weiteren Entwicklung bei.

Tool herunterladen
users
möglicherweise die Bereitstellung eines völlig neuen Servers erfordert
  • Starten Sie die Bereitstellung. Kehren Sie zu Ihrem Terminal zurück. Führen Sie im Algo-Verzeichnis das für Ihre Plattform geeignete Skript aus:

    macOS/Linux:

    root@kitploit:~
    ./algo
    

    Windows:

    root@kitploit:~
    .\algo.ps1
    

    Beim ersten Ausführen des Skripts wird automatisch die erforderliche Python-Umgebung (Python 3.11+) installiert. Bei späteren Ausführungen startet es sofort und funktioniert auf allen Plattformen (macOS, Linux, Windows über WSL). Das Windows-PowerShell-Skript verwendet bei Bedarf automatisch WSL, da Ansible eine Unix-ähnliche Umgebung benötigt. Es stehen mehrere optionale Funktionen zur Verfügung, von denen keine für einen voll funktionsfähigen VPN-Server erforderlich ist. Diese optionalen Funktionen werden in der Bereitstellungsdokumentation beschrieben.