Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
privacy-first-network — VPN-Router für das gesamte Zuhause mit Kill Switch. OpenWrt + WireGuard + AmneziaWG. Schützt jedes Gerät, keine VPN-Apps erforderlich. | Kitploit
Tools/GitHubGitHub/yoloshii/privacy-first-network
Verschlüsselungs-/EntschlüsselungstoolsIoT-SicherheitNetzwerksicherheitDrahtlose SicherheitPrivatsphäreDNS-Analyse
GitHubyoloshii/privacy-first-network

privacy-first-network

VPN-Router für das gesamte Zuhause mit Kill Switch. OpenWrt + WireGuard + AmneziaWG. Schützt jedes Gerät, keine VPN-Apps erforderlich.

Repository anzeigen
612vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Privacy Router Stack

VPN-Router für das gesamte Heimnetz mit Netzwerk-Kill-Switch - Schützen Sie jedes Gerät in Ihrem Netzwerk mit OpenWrt, WireGuard und AmneziaWG. Keine Apps erforderlich.

Lizenz: MIT OpenWrt WireGuard AmneziaWG DPI-Umgehung Raspberry Pi PRs willkommen

🤖 Verwenden Sie einen KI-Coding-Agenten? Gewähren Sie ihm Zugriff auf dieses gesamte Repository und lesen Sie AGENTS.md für eine geführte Bereitstellung. Unterstützt Claude, GPT, Gemini und andere führende Modelle.


TL;DR

Verwandeln Sie einen Raspberry Pi oder Mini-PC in ein VPN-Gateway, das Ihr gesamtes Heimnetzwerk schützt:

  • ✅ Alle Geräte geschützt - Smart-TVs, Konsolen, IoT, Telefone, Laptops, Gäste
  • ✅ Firewall-Kill-Switch - Routerebenen-Ausfallsicherung blockiert Datenverkehr, wenn VPN ausfällt
  • ✅ DPI-Umgehung - AmneziaWG umgeht VPN-Blockaden in restriktiven Netzwerken
  • ✅ DNS-Verschlüsselung - AdGuard Home mit DNS-over-HTTPS
  • ✅ Automatische Wiederherstellung - Watchdog startet Tunnel bei Fehler neu
  • ✅ KI-betreibbar - Vollständige Agentenanweisungen enthalten

Funktioniert mit: Jeder WireGuard-kompatible VPN-Anbieter (Mullvad, IVPN, AirVPN, etc.)

AmneziaWG-Verschleierung: Funktioniert mit jedem standardmäßigen WireGuard-Server (clientseitige Verschleierung)


Warum gerade jetzt? Die Datenschutzlandschaft ändert sich

2025 ist ein Wendepunkt für die Online-Privatsphäre:

  • UK Online Safety Bill - Altersverifikation jetzt für Erwachseneninhalte erforderlich. Drittanbieterdienste überprüfen Ihre Identität und verfolgen, was Sie aufrufen.
  • Australien Social Media Verbot - Altersverifikationsanforderungen treten im Dezember 2025 in Kraft. Plattformen müssen das Alter der Nutzer überprüfen.
  • US-Bundesstaatsgesetze - Mehrere Bundesstaaten verabschieden Altersverifikationsgesetze für verschiedene Inhaltskategorien.
  • EU Digital Services Act - Erweiterte Plattformverantwortlichkeit mit Datenspeicherungspflichten.

Was das für Sie bedeutet:

  • Ihr ISP kann jede von Ihnen besuchte Website sehen
  • Altersverifikationsdienste erstellen Profile Ihres Surfverhaltens
  • Datenspeicherungsgesetze speichern Ihren Verlauf über Jahre
  • VPN-Apps pro Gerät schützen Smart-TVs, Konsolen oder IoT-Geräte nicht

Dieser Stack löst all diese Probleme - jedes Gerät in Ihrem Netzwerk wird durch einen verschlüsselten Tunnel geleitet. Kein Browserverlauf für Ihren ISP. Keine Identitätsüberprüfung pro Website. Keine Apps, die installiert oder vergessen werden müssen, um sie zu aktivieren.


Warum ein VPN auf Netzwerkebene?

Das Problem mit VPN-Apps pro Gerät

Wenn Sie eine VPN-App wie Mullvad, NordVPN oder ProtonVPN auf Ihrem Telefon oder Laptop installieren, schützen Sie nur dieses eine Gerät. Dies hinterlässt Lücken:

VPN-Apps auch:

  • Entladen den Akku auf mobilen Geräten
  • Können vergessen oder deaktiviert werden
  • Erfordern Updates auf jedem Gerät
  • Können bei App-Abstürzen Datenverkehr preisgeben
  • Schützen keine Geräte, die keine Apps ausführen können

Die Lösung auf Netzwerkebene

Dieser Datenschutz-Router sitzt zwischen Ihrem Modem und Ihrem vorhandenen Router. Jedes Gerät in Ihrem Netzwerk wird automatisch über das VPN geleitet - keine Apps, keine Konfiguration, keine Ausnahmen.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

root@kitploit:~
**Every device is protected:** Phones, tablets, laptops, smart TVs, gaming consoles, IoT devices, guests - everything. Individual devices can be [bypassed](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) for direct WAN access when needed.

---

## Why Not Just Use Mullvad QUIC or WireGuard Apps?

Great question. Mullvad's QUIC tunnels and WireGuard apps are excellent for individual device protection. Here's when each approach makes sense:

### VPN Apps Are Better When:
- You only need to protect 1-2 devices
- You travel frequently and use different networks
- You want per-app split tunneling
- You're on a network you don't control

### Network-Level VPN Is Better When:
- You have many devices (especially ones that can't run VPN apps)
- You want "set and forget" protection for your entire household
- You need to protect smart home/IoT devices
- You want a **kill switch that actually works** (more on this below)
- You're in a region with VPN blocking/deep packet inspection

### The Kill Switch Problem

Here's something most people don't realize: **VPN app kill switches often fail**.

When a VPN app crashes, loses connection, or during the moments between connection drops and reconnection, your traffic can leak to your ISP. App-based kill switches try to prevent this, but they operate at the application level - if the app itself crashes, the kill switch dies with it.

**This stack implements a firewall-based kill switch:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

Der Kill-Switch ist in der Firewall und Routing-Tabelle implementiert, nicht in der Software. Wenn der VPN-Tunnel ausfällt, gibt es buchstäblich keine Route für den Datenverkehr – er wird nicht durch eine Regel blockiert, die versagen könnte, sondern er hat schlichtweg keinen Weg.


Funktionen

Kernschutz (Erforderlich)

  • Netzwerkweites VPN - Alle Geräte automatisch geschützt
  • Firewall-Kill-Switch - Nie Datenlecks
  • IPv6-Leak-Prävention - IPv6 vollständig deaktiviert

Zuverlässigkeit (Erforderlich)

  • Automatische Wiederherstellung - Watchdog startet Tunnel bei Fehler neu
  • Boot-Persistenz - VPN startet automatisch beim Einschalten
  • Verbindungsüberwachung - Kontinuierliche Gesundheitschecks

Optionale Sicherheitserweiterungen

  • AdGuard Home - DNS-over-HTTPS-Verschlüsselung, Werbe-/Tracker-Blockierung
  • BanIP - Bedrohungsinformationen, Blockierung bösartiger IPs
  • HTTPS für LuCI - Verschlüsselte Admin-Oberfläche

Siehe OPTIONAL_ADDONS.md für Installation und Konfiguration.

Fortgeschritten (Für technische Benutzer)

  • DPI-Umgehung - AmneziaWG-Verschleierung umgeht Deep Packet Inspection
  • Flexible Bereitstellung - Dedizierte Hardware oder VM
  • Vollständige Beobachtbarkeit - Detaillierte Protokollierung und Diagnose

Wie der Kill-Switch funktioniert

Der Kill-Switch ist das wichtigste Sicherheitsmerkmal. Hier ist genau, wie er funktioniert:

Firewall-Zonen```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

root@kitploit:~
Datenverkehr aus dem LAN kann **nur** zur VPN-Zone gehen. Es gibt keine Weiterleitungsregel von LAN zu WAN. Dies ist keine "block"-Regel, die umgangen werden könnte - die Route existiert einfach nicht.

### Routing-Tabelle```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

Doppelter Schutz

Selbst wenn eine Weiterleitungsregel existieren würde, bietet die Routing-Tabelle eine zweite Schutzschicht: Ohne eine Standardroute zum WAN würden Pakete ohnehin verworfen.


AmneziaWG: VPN-Blockierung umgehen

Einige ISPs und Länder nutzen Deep Packet Inspection (DPI), um VPN-Verkehr zu erkennen und zu blockieren. Standard-WireGuard hat eine erkennbare Paketsignatur.

AmneziaWG ist ein obfuskierter Fork von WireGuard, der clientseitige Verschleierung hinzufügt:

ParameterZweck
Jc, Jmin, JmaxJunk-Pakete, die vor dem Handshake gesendet werden
H1-H4Header-Verschleierungswerte
S1-S4Paket-Padding-Größen
I1-I5Protokollnachahmungs-Blobs (QUIC, DNS, etc.)

Diese Parameter tarnen den WireGuard-Verkehr. Die I1-I5-Parameter sind besonders wirkungsvoll – sie injizieren Pakete, die wie andere Protokolle aussehen (QUIC/HTTP3, DNS-Abfragen), bevor der WireGuard-Handshake überhaupt beginnt.

Wichtig: Die Verschleierung erfolgt NUR clientseitig. Die Junk-Pakete und Protokollnachahmung geschehen lokal – der VPN-Server sieht nur den darauf folgenden gültigen WireGuard-Handshake. Das bedeutet:

  • Jeder Standard-WireGuard-Server funktioniert – Mullvad, IVPN, Proton, etc.
  • VPN-Anbieter stellen diese Parameter nicht bereit – ihre Server sind Standard-WireGuard
  • Dieses Repository enthält funktionierende Standardwerte – aus der offiziellen AmneziaWG-Dokumentation

Wann benötigen Sie dies?

  • Der ISP drosselt oder blockiert VPN-Verkehr
  • Sie befinden sich in einem Land mit VPN-Einschränkungen
  • Unternehmensnetzwerke blockieren WireGuard
  • Standard-WireGuard-Verbindungen sind unzuverlässig

Wenn Ihr VPN mit regulärem WireGuard einwandfrei funktioniert, können Sie stattdessen Standard-WireGuard verwenden – die Architektur arbeitet mit beiden.


Schnellstart

Voraussetzungen

  • Hardware: Raspberry Pi 4/5, x86 Mini-PC, VM oder ein beliebiges Gerät mit 2 NICs
  • VPN-Konto: Mullvad, IVPN, ProtonVPN oder ein beliebiger WireGuard-kompatibler Anbieter
  • Netzwerkzugriff: Möglichkeit, das Gerät zwischen Modem und Router zu platzieren

Bereitstellungsoptionen

Alle Optionen bieten den gleichen Kernschutz: AmneziaWG-Verschleierung, AdGuard-DNS-Filterung, Kill-Switch und Watchdog-Wiederherstellung. Die Wahl betrifft wie Sie bereitstellen möchten, nicht welche Funktionen Sie erhalten.

OptionWas Sie bereitstellen

Optionen A & B (OpenWrt – vollständiger Router-Ersatz): Sie stellen ein komplettes Router-Betriebssystem bereit. OpenWrt übernimmt alles: Routing, DHCP, DNS, Firewall, VPN. Ihr vorhandener Router wird zu einem reinen WLAN-Zugangspunkt degradiert. Dies ist ein dediziertes Privacy-Router-Gerät.

Option C (Docker – VPN-Gateway-Erweiterung): Sie stellen nur das VPN-Gateway auf einem vorhandenen Linux-Server, NAS oder einer VM bereit. Ihr aktueller Router behält seine Aufgaben (DHCP, WLAN usw.). Geräte, die VPN-Schutz wünschen, richten ihr Gateway/DNS auf den Container. Gut geeignet, um VPN zur vorhandenen Infrastruktur hinzuzufügen, ohne neue Hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)

root@kitploit:~
> **🤖 Nicht sicher, welche Option Sie wählen sollen?** Ein KI-Agent kann Ihre Einrichtung bewerten und die beste Option empfehlen. Verweisen Sie ihn auf [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md) und lassen Sie ihn Sie durch die Bereitstellung führen.

### Installationsübersicht

**Für Optionen A & B (OpenWrt):**
1. Installieren Sie OpenWrt auf Ihrem Gerät
2. Installieren Sie AmneziaWG (oder WireGuard)
3. Konfigurieren Sie die Netzwerkschnittstellen
4. Richten Sie die Firewall-Kill-Switch ein
5. Stellen Sie AdGuard Home für DNS bereit
6. Installieren Sie Watchdog für automatische Wiederherstellung
7. Wechseln Sie Ihr Netzwerk um

**Ausführliche Anleitung:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)

**Für Option C (Docker):** Siehe [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) für containerspezifische Einrichtung.

---

## Dokumentation

| Dokument | Beschreibung |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Systemdesign, Komponenten, Sicherheitsmodell |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Technischer Tiefgang zu jeder Komponente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Schritt-für-Schritt-Installationsanleitung |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Docker-Bereitstellung (fortgeschrittene Benutzer) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Vollständige Konfigurationsreferenz |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP und andere Sicherheitserweiterungen |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Häufige Probleme und Lösungen |

---

## Netzwerkdiagramm```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)

Vergleich: Dieser Stack vs. VPN-Apps


VPN-Anbieter-Kompatibilität

Für wen dieser Stack gedacht ist

Dieser Stack ist für Benutzer in Regionen konzipiert, in denen die Datenschutzgesetze verschärft werden:

Häufige Datenschutzbedenken, die dieser Stack adressiert:

  • ISPs müssen den Browserverlauf protokollieren
  • Drittanbieter-Altersverifikationsdienste sammeln Identitätsdaten
  • Datenspeicherungsgesetze, die Überwachung vorschreiben
  • Ausweitung der datenschutzverletzenden Gesetzgebung

Ein VPN auf Netzwerkebene bedeutet keine gerätebezogene Verifikation, kein Browserverlauf für Ihren ISP und keine Offenlegung der Identität gegenüber Drittanbieter-Verifikationsdiensten.

Wenn Sie sich in einer Region befinden, in der VPNs aktiv blockiert oder kriminalisiert werden, siehe Umgebungen mit hoher Zensur unten.

Empfohlen: Mullvad VPN

Mullvad VPN wird nachdrücklich empfohlen. Dieser gesamte Stack wurde mit Mullvad entwickelt, getestet und bereitgestellt.

Warum Mullvad:

  • Keine Kundendaten - Sie speichern nichts. Keine Protokolle, keine Kontodaten, keine E-Mail.
  • Anonyme Zahlung - Bargeld, Kryptowährung, Banküberweisung. Keine Identität erforderlich.
  • WireGuard nativ - Schnelles, modernes Protokoll mit hervorragender Leistung.
  • Bewährte Erfolgsbilanz - Hat Strafverfolgungsaudits überstanden, ohne Daten herausgeben zu müssen.
  • Transparent - Open-Source-Apps, regelmäßige Sicherheitsaudits, klare Richtlinien.

Alternative WireGuard-Anbieter

Wenn Sie einen anderen Anbieter bevorzugen, funktioniert jedes WireGuard-kompatible VPN mit diesem Stack:

Hinweis: Diese Anbieter verwenden Standard-WireGuard. Für grundlegenden Datenschutz ist dies ausreichend. Verwenden Sie diesen Stack mit Standard-WireGuard-Konfigurationen - die AmneziaWG-Verschleierung ist optional.

AmneziaWG-Verschleierung (Optional)

AmneziaWG fügt eine clientseitige Datenverkehrsverschleierung hinzu, um Deep Packet Inspection zu umgehen. Die meisten Benutzer benötigen dies nicht - es ist für Situationen, in denen:

  • Ihr ISP drosselt oder blockiert VPN-Verkehr
  • Netzwerkadministratoren blockieren WireGuard
  • Sie benötigen zusätzlichen Schutz vor Verkehrsanalyse

Kernpunkt: Die AmneziaWG-Verschleierung funktioniert mit jedem Standard-WireGuard-Server. Die Verschleierung erfolgt lokal auf Ihrem Client - der Server benötigt keine spezielle Unterstützung. VPN-Anbieter (Mullvad, IVPN usw.) stellen diese Parameter nicht bereit, da ihre Server Standard-WireGuard sind.

Dieses Repository enthält funktionierende Standardeinstellungen aus der offiziellen AmneziaWG-Dokumentation. Verwenden Sie sie unverändert mit jedem WireGuard-Anbieter.

OptionEinrichtungAm besten geeignet für
Jeder WireGuard-AnbieterStandardparameter in diesem Repo verwendenDie meisten Benutzer, die Verschleierung benötigen
Selbst gehostetes AmneziaWGÜbereinstimmende Parameter auf beiden Seiten konfigurierenBenutzerdefinierte Server-Setups

Demnächst verfügbar: Abgestufte Verschleierungsprofile - Eskalierender DPI-Widerstand durch modulare Konfigurationsrotation (einfach → QUIC-Nachahmung → verdeckt). Siehe scripts/awg-profiles.sh für aktuelle Profile.

Beispielkonfigurationen enthalten:

  • openwrt/amneziawg/awg0.conf.example - Tunnelkonfiguration mit funktionierenden Verschleierungsstandards
  • docker/config/awg0.conf.example - Docker-Bereitstellungskonfiguration
  • adguard/mullvad-AdGuardHome.yaml.example - DNS mit Mullvad DoH

Umgebungen mit hoher Zensur

Wenn Sie sich in einer Region befinden, in der VPNs aktiv blockiert oder kriminalisiert werden, reichen WireGuard und AmneziaWG möglicherweise nicht aus. Diese Umgebungen erfordern fortschrittlichere Verschleierung:

ProtokollBeschreibung
VLESS + RealityVerkehr erscheint als normales HTTPS zu großen Websites

Für Agenten: Wenn sich Ihr Benutzer in einer Umgebung mit hoher Zensur befindet, verwenden Sie gründliche Recherchen, um aktuelle Best Practices zu finden:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"

root@kitploit:~
> **Dieser Stack konzentriert sich auf WireGuard/AmneziaWG.** Für VLESS, XRay oder andere erweiterte Protokolle sollten Anwender dedizierte Lösungen recherchieren oder den Betrieb von [Amnezia VPN](https://amnezia.org) in Betracht ziehen, das mehrere Protokolle einschließlich XRay unterstützt.

---

## Hardware-Empfehlungen

> **Mindestanforderungen:** 1 GB RAM, zwei Netzwerkschnittstellen (integriert + USB), OpenWrt-Unterstützung. Empfohlen: 2 GB+ RAM für AdGuard Home DNS-Filterung.

### Budget (~50-80 $)
- Raspberry Pi 4 (2GB+) mit USB-Ethernet-Adapter
- GL.iNet-Reiserouter (manche laufen mit OpenWrt)

### Empfohlen (~100-150 $)
- Raspberry Pi 5 mit USB 3.0 Ethernet
- Zimaboard oder ähnliches x86-SBC

### Leistung (~150-300 $)
- Mini-PC mit zwei NICs (Intel N150-Systeme)
- Protectli Vault oder ähnliches

### Homelab / Unternehmen
- Virtuelle Maschine auf vorhandenem Hypervisor (Proxmox, ESXi, Hyper-V)
- Dediziertes x86-Firewall-Gerät

---

## Sicherheitsüberlegungen

### Wovor dies schützt
- ISP-Datenverkehrsüberwachung und -protokollierung
- Netzwerkweite Werbeverfolgung
- DNS-Entführung und -Überwachung
- IP-basierte Geolokalisierung
- Verkehrskorrelation (in Kombination mit guter OpSec)
- VPN-Blockierung durch DPI (mit AmneziaWG)

### Wovor dies nicht schützt
- Browser-Fingerprinting
- Verfolgung angemeldeter Konten (Google, Facebook usw.)
- Malware auf Ihren Geräten
- Physischer Zugriff auf Ihr Netzwerk
- Kompromittierter VPN-Anbieter

### OpSec-Empfehlungen
- Verwenden Sie datenschutzorientierte Browser (Firefox, Brave)
- Verwenden Sie datenschutzfreundliche Suchmaschinen
- Melden Sie sich von Tracking-Diensten ab, wenn Sie sie nicht benötigen
- Ziehen Sie abgeschottete Identitäten in Betracht
- Halten Sie Geräte auf dem neuesten Stand

---

## KI-gestützte Einrichtung

Bei komplexen Bereitstellungen oder Fehlerbehebungen geben Sie einem KI-Codierungsagenten Zugriff auf dieses **gesamte Repository** sowie SSH-Zugang zu Ihrem Router (wenn Sie nicht wissen, wie, bitten Sie den Agenten, Sie anzuleiten).

**Empfohlen:** Dieser Stack wurde mit **Claude Opus 4.6** über [Claude Code](https://claude.com/claude-code) entwickelt, getestet und bereitgestellt. Für beste Ergebnisse verwenden Sie ein leistungsfähiges Frontier-Modell, das Shell-Befehle ausführen und Netzwerkkonfigurationen verstehen kann:

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) – Für diese Implementierung verwendet
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**Was der Agent kann:**
- **Netzwerk-Audit** – Durchleuchten Sie Ihre aktuelle Einrichtung und ermitteln Sie Anforderungen
- **Geführte Konfiguration** – Generieren Sie Konfigurationen mit Ihren spezifischen IPs, Schlüsseln und Präferenzen
- **Automatisierte Fehlerbehebung** – Diagnostizieren Sie Routing-, Firewall- und DNS-Probleme in Echtzeit
- **Skriptgestützte Bereitstellung** – Führen Sie Installationsschritte mit Ihrer Zustimmung aus

**Schnellstart:**
1. Klonen Sie dieses Repo oder geben Sie dem Agenten GitHub-Zugriff
2. Verweisen Sie den Agenten auf **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** – enthält das vollständige Betriebsframework
3. Geben Sie SSH-Zugangsdaten für Ihr Zielgerät an
4. Lassen Sie den Agenten prüfen, planen und Sie durch die Bereitstellung führen

Die Agentenanweisungen umfassen Diagnosebefehle, Validierungstests, Fehlerbehebungsverfahren und Sicherheitsregeln. Alle Konfigurationen in diesem Repo sind parametrisiert und agentenfreundlich.

---

## Verwandte Projekte

Dieser Stack baut auf exzellenter Open-Source-Arbeit auf:

| Projekt | Beschreibung |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | AmneziaWG-Kernelmodul |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | AmneziaWG-Benutzerwerkzeuge |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Vorgefertigte AmneziaWG-Pakete für OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | WireGuard-Tunnelverwaltung |

---

## Lizenz

MIT-Lizenz – Siehe [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE) für Details.

---

## Danksagungen

- [OpenWrt Project](https://openwrt.org/) – Die Grundlage
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) – DPI-Umgehung
- [AdGuard Home](https://adguard.com/adguard-home.html) – DNS-Filterung
- [WireGuard](https://www.wireguard.com/) – Modernes VPN-Protokoll

---

## FAQ

**F: Wird dies mein Internet verlangsamen?**
A: Minimale Auswirkungen. WireGuard ist extrem effizient. Die meisten Benutzer sehen eine Geschwindigkeitsreduzierung von <5 %. Der Hauptfaktor ist die Serverqualität Ihres VPN-Anbieters.

**F: Kann ich weiterhin auf lokale Netzwerkgeräte zugreifen?**
A: Ja. LAN-Verkehr bleibt lokal und geht nicht durch das VPN.

**F: Was passiert, wenn der Privacy-Router ausfällt?**
A: Ihr Netzwerk verliert die Internetverbindung, bis es repariert oder umgangen wird. Dies ist eine Funktion, kein Fehler – es stellt sicher, dass kein ungeschützter Datenverkehr durchsickert.

**F: Kann ich bestimmte Geräte vom VPN ausschließen?**
A: Ja, mit zusätzlicher Konfiguration. Sie können Firewall-Regeln erstellen, um bestimmte IPs direkt an das WAN weiterzuleiten. Siehe [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).

**F: Funktioniert dies mit IPv6?**
A: IPv6 ist deaktiviert, um Lecks zu verhindern. Die meisten VPN-Anbieter unterstützen IPv6 noch nicht richtig.

**F: Kann mein ISP sehen, dass ich ein VPN benutze?**
A: Bei standardmäßigem WireGuard können sie verkehrsähnlichen VPN-Verkehr sehen. Mit AmneziaWG-Verschleierung erscheint der Verkehr als zufälliges Rauschen.

**F: Wie hilft dies bei Datenschutzbedenken bezüglich Altersverifikation?**
A: Ein VPN leitet Ihren Datenverkehr durch einen verschlüsselten Tunnel und verhindert so, dass Ihr ISP protokolliert, welche Websites Sie besuchen. Dies ist ein **Datenschutz-Tool** – es verhindert, dass Drittanbieter von Altersverifikationen Ihre Browsing-Aktivitäten über Websites hinweg korrelieren oder Verhaltensprofile erstellen. Ihre tatsächliche Altersverifikation mit Plattformen bleibt zwischen Ihnen und dieser Plattform und wird nicht mit ISPs oder Datenbrokern geteilt. Für spezifische Compliance-Fragen konsultieren Sie lokale Vorschriften.

**F: Wird dies funktionieren, nachdem das australische Social-Media-Verbot in Kraft tritt?**
A: Dieser Stack schützt Ihren Netzwerkverkehr vor ISP-Protokollierung und bietet Privatsphäre für alle Geräte. Die australische Gesetzgebung vom Dezember 2025 betrifft hauptsächlich die plattformseitige Verifikation. Ein VPN stellt sicher, dass Ihr ISP nicht sehen kann, welche Websites Sie besuchen, unabhängig von plattformseitigen Anforderungen.

**F: Ist dies legal?**
A: Die Nutzung von VPNs ist in den meisten westlichen Ländern einschließlich Großbritannien, Australien, USA und EU legal. Dieser Stack ist ein Datenschutz-Tool ähnlich wie HTTPS – es verschlüsselt Ihren Datenverkehr. Die Nutzung eines VPNs, um auf in Ihrer Region verfügbare Inhalte zuzugreifen, ist in der Regel legal. Überprüfen Sie immer Ihre lokalen Gesetze.

---

*Schützen Sie Ihr gesamtes Netzwerk. Einrichten und vergessen.*
Tool herunterladen
GerätVPN-App-UnterstützungRisiko
Smart-TV❌ KeineISP sieht gesamtes Streaming
Spielkonsole❌ KeineIP gegenüber Spielservern offengelegt
IoT-Geräte❌ KeineSmart-Home-Traffic sichtbar
Gastgeräte❌ Nicht kontrollierbarKein Schutz
Arbeitslaptop⚠️ Kann in Konflikt geratenUnternehmensrichtlinie blockiert VPN
Kindergeräte⚠️ Kann deaktiviert werdenSchutz umgangen
Ihr vorhandener Router
A: Dedizierte HardwareVollständiges Router-Betriebssystem (OpenWrt) auf Pi/Mini-PCWird nur zum WLAN-Zugangspunkt
B: Virtuelle MaschineVollständiges Router-Betriebssystem (OpenWrt) auf Proxmox/ESXiWird nur zum WLAN-Zugangspunkt
C: Docker-ContainerNur VPN-Gateway (Alpine-Container)Behält alle aktuellen Funktionen
FunktionVPN-AppDieser Stack
Geschützte Geräte1 pro InstallationAlle im Netzwerk
Smart-TV/Konsole❌✓
IoT-Geräte❌✓
AkkuauswirkungJaKeine
Kann deaktiviert werdenDurch BenutzerNein
Zuverlässigkeit der Kill-SwitchApp-abhängigFirewall-basiert
DNS-Leak-SchutzVariiertGarantiert
DPI-UmgehungEinige AppsAmneziaWG
EinrichtungsaufwandNiedrigMittel
Laufende WartungPro GerätZentralisiert
RegionGesetzgebungAuswirkung
Vereinigtes KönigreichOnline-Sicherheitsgesetz (2025)Altersverifikation für Erwachseneninhalte erforderlich; Drittanbieter-ID-Dienste verfolgen den Zugriff
AustralienAltersverifikation in sozialen Medien (Dez. 2025)Verbot für unter 16-Jährige mit Verifikationsanforderungen
EUGesetz über digitale DienstePlattformverantwortlichkeit mit Datenspeicherung
US-BundesstaatenVerschiedene AltersverifikationsgesetzeAusweitung der ID-Anforderungen auf Bundesstaatsebene
AnbieterDatenschutzAnmerkungen
IVPNKeine Protokolle, Open SourceGute Mullvad-Alternative
AirVPNKeine Protokolle, PortweiterleitungNur Standard WireGuard (kein AmneziaWG)
ProtonVPNKeine Protokolle (alle Tarife)Kostenlose Stufe verfügbar
XRayErweiterter Proxy mit mehreren Verschleierungsmodi
ShadowSocksVerschlüsselter Proxy, der für eingeschränkte Netzwerkumgebungen entwickelt wurde
Tor + BridgesAnonymitätsnetzwerk mit pluggbaren Transports