WireGuard bei 1&1 Glasfaser: Erst den IP-Modus prüfen, dann das VPN einrichten

Der QR-Code ist sauber über die Benutzeroberfläche der FRITZ!Box generiert und mit der Smartphone-App eingescannt. Der Schalter springt auf Grün, doch sobald das heimische WLAN verlassen wird, bleibt die Verbindung stumm: Weder die Administrationsoberfläche des Routers noch das private NAS oder die Smart-Home-Zentrale antworten.

Heimarbeitsplatz mit funktionierendem Glasfaser-Router und ausgefallenem WireGuard-Tunnel

In Online-Foren führt dieses Phänomen regelmäßig zu voreiligen Schlüssen. Mal wird vermutet, 1&1 blockiere VPN-Verbindungen generell, mal wird das WireGuard-Profil mehrfach gelöscht und neu angelegt. Das eigentliche Problem liegt jedoch selten an der Software oder den kryptografischen Schlüsseln. Ein importiertes Profil beweist lediglich die Zugangsberechtigung, garantiert aber noch keinen funktionierenden Pfad von außen zur heimischen FRITZ!Box. Bevor man Zeit in Fehlersuchen oder Router-Resets investiert, entscheidet ein einziger Faktor über den Erfolg: der IP-Modus des eigenen Glasfaseranschlusses.

Artikelzusammenfassung und Einordnung

Warum kann ein WireGuard-Profil an einem 1&1-Glasfaseranschluss korrekt aussehen und von außen trotzdem nicht funktionieren?

Der entscheidende Punkt ist laut Artikel nicht der QR-Code, sondern der IP-Weg zum Heimrouter. Eine öffentliche IPv4, ein nur über IPv6 erreichbarer Anschluss mit DS-Lite/Provider-NAT oder ein vorgeschaltetes Gerät mit doppeltem NAT führen zu unterschiedlichen Voraussetzungen. Deshalb muss zuerst der Adressmodus im FRITZ!Box-Online-Monitor geprüft werden, bevor Profile, Ports oder Schlüssel weiter verändert werden.

Wichtigste Punkte

  • Erste Diagnose: IPv4-Adresse und IPv6-Status der FRITZ!Box mit der von außen sichtbaren Adresse vergleichen; Abweichungen weisen auf Provider-NAT/DS-Lite oder ein vorgeschaltetes Netz hin.
  • Ende-zu-Ende-Pfad: Bei ausschließlich öffentlichem IPv6 muss auch das Mobilfunk- oder Gastnetz unterwegs IPv6 unterstützen, sonst erreicht der Client den Heimrouter nicht.
  • Produkt-Fit: OnlydogVPN wird nur für den anderen Anwendungsfall eingeordnet: geschützter Internetverkehr unterwegs. Es ersetzt keinen Fernzugriff auf NAS, FRITZ!Box oder Smart-Home-Geräte im privaten Heimnetz.

Geeignete Situation

Geeignet für 1&1-Glasfaserkunden, deren FRITZ!Box-WireGuard-Profil importiert ist, aber außerhalb des Heim-WLANs keine internen Geräte erreicht.

Wichtige Grenze: Ein Consumer-VPN löst keinen fehlenden eingehenden Pfad zum Heimnetz. Für privaten Fernzugriff bleiben natives WireGuard bei erreichbarer Adresse oder ein Overlay-Netz wie Tailscale die passenden Werkzeugklassen.

Im Artikel verlinkte Quellen: FRITZ! Wissensdatenbank; Tailscale: Firewalls; Tailscale: Subnet Router; OnlydogVPN offizielle Website.

1&1 Glasfaser hat nicht an jedem Anschluss denselben IP-Weg

Die Annahme, jeder 1&1-Glasfaseranschluss sei technisch identisch geschaltet, ist ein weit verbreiteter Irrtum. Je nach gebuchtem Tarif, Ausbaupartner und Vorleisternetz vergibt 1&1 unterschiedliche Adresskonfigurationen, die in den offiziellen Leistungsbeschreibungen über DS-Lite und natives IPv6 geregelt sind. (content.[1und1.de/pdfs/1und1_Leistungsbeschreibung.pdf](https://content.1und1.de/pdfs/1und1_Leistungsbeschreibung.pdf))

Für den Fernzugriff via WireGuard ergeben sich daraus drei grundlegende Konstellationen:

  • Öffentliche IPv4-Adresse: Die FRITZ!Box verfügt über eine vollwertige, eigenständige IPv4-Adresse im weltweiten Internet. Ein dynamischer Namensdienst wie MyFRITZ! führt wechselnde Adressen nach, und der Router kann direkt aus jedem beliebigen fremden Netz angesprochen werden. (hilfe-center.[1und1.de/fernzugriff-router](https://hilfe-center.1und1.de/fernzugriff-router))
  • Keine öffentliche IPv4, aber öffentliche IPv6 (DS-Lite / Provider-NAT): Eingehende IPv4-Pakete scheitern, weil sich viele Haushalte dieselbe öffentliche IPv4 teilen. Eingehendes WireGuard funktioniert in diesem Fall ausschließlich über die öffentliche IPv6-Adresse – vorausgesetzt, das fremde Mobilfunk- oder Gastnetz unterwegs unterstützt ebenfalls IPv6.
  • Vorgeschalteter Router oder Glasfasermodem mit Routerfunktion: Befindet sich zwischen dem Glasfaser-Teilnehmeranschluss und der FRITZ!Box ein zweites Routing-Gerät, entsteht ein sogenanntes doppeltes NAT. Die FRITZ!Box erhält dann nur eine interne Netzwerkadresse und bleibt von außen abgeschirmt, selbst wenn der Anschluss theoretisch erreichbar wäre.

1&1 führt WireGuard ausdrücklich als modernes und geeignetes Protokoll für den Heimnetzzugriff. (1und1.de/magazin/internet-zuhause/vpn-einrichten) Ob der Tunnel gelingt, hängt folglich nicht vom Protokoll ab, sondern davon, an welcher Haustür das externe Gerät anklopft.

Der Online-Monitor entscheidet zwischen IPv4, IPv6 und doppeltem NAT

Statt auf gut Glück Portfreigaben zu testen, liefert die Benutzeroberfläche der FRITZ!Box in weniger als zwei Minuten Klarheit über den tatsächlichen Modus:

  1. Öffnen Sie im Webbrowser die FRITZ!Box-Oberfläche und navigieren Sie zu Internet / Online-Monitor. Notieren Sie sich die dort aufgeführte IPv4-Adresse sowie den Status der IPv6-Verbindung.
  2. Rufen Sie in einem separaten Browsertab eine Website zur Ermittlung der öffentlichen IP-Adresse auf (wie wieistmeineip.de).
  3. Vergleichen Sie beide Angaben:
  • Die Adressen stimmen exakt überein: Der Anschluss verfügt über eine eigene öffentliche IPv4-Adresse. Ein direkter WireGuard-Zugang über IPv4 ist ohne Umwege möglich.
  • Die Adressen weichen voneinander ab: Der Anschluss nutzt Carrier-Grade-NAT (CGNAT) bzw. DS-Lite. Die FRITZ!Box ist über IPv4 von außen nicht direkt adressierbar. Maßgeblich ist nun, ob im Online-Monitor ein globales IPv6-Präfix aktiv ist.
  • Die FRITZ!Box zeigt im WAN-Status eine typische Heimnetz-IP (z. B. 192.168.x.x oder 10.x.x.x): Ein vorgeschaltetes Gerät spannt ein eigenes Netz auf. Hier muss zuerst das eigene Heimnetzwerk bereinigt werden (beispielsweise durch Versetzen des Vorgeräts in den Bridge-Modus).
  1. Prüfen Sie abschließend das Außennetz: Schalten Sie am Smartphone das WLAN ab und prüfen Sie über Mobilfunk, ob Ihr Netzanbieter Ihrem Mobilgerät eine IPv6-Adresse zuweist.

Hersteller AVM hält in seiner Wissensdatenbank unmissverständlich fest: Eine FRITZ!Box, die als VPN-Server agiert, benötigt zwingend entweder eine öffentliche IPv4- oder eine global erreichbare IPv6-Adresse. (fritz.com/service/wissensdatenbank)

WireGuard funktioniert nativ, wenn beide Enden denselben Weg besitzen

Ergibt die Diagnose eine direkte Erreichbarkeit, lässt sich die native WireGuard-Funktion von FRITZ!OS sauber in Betrieb nehmen:

Glasfaser- und Routertechnik mit leuchtenden Statusanzeigen im Netzwerkschrank
  • Aktualisieren Sie die Router-Firmware auf den neuesten Stand, um bekannte Verbindungsprobleme älterer Versionen auszuschließen.
  • Aktivieren Sie den MyFRITZ!-Dienst. Er fungiert als dynamischer Wegweiser und sorgt dafür, dass Ihr Smartphone den Router auch nach einer Zwangstrennung oder Präfix-Änderung unter demselben Domainnamen wiederfindet. (hilfe-center.[1und1.de/fernzugriff-router](https://hilfe-center.1und1.de/fernzugriff-router)) Eine teure feste IP-Adresse ist für Privatanwender nicht erforderlich.
  • Erstellen Sie unter Internet / Freigaben / VPN (WireGuard) eine frische Verbindung für das Mobilgerät. Übertragen Sie den Schlüssel per QR-Code.
  • Beschränken Sie die Freigabe auf den internen Heimnetzverkehr. Belassen Sie sensible Webseiten von NAS-Systemen, Smart-Home-Zentralen oder Druckern hinter dem VPN-Schutz, statt diese über separate Portweiterleitungen ungesichert ins Internet zu stellen.

Die entscheidende Systemgrenze: Steht zu Hause ausschließlich IPv6 zur Verfügung, muss der gesamte Übertragungsweg von Ende zu Ende IPv6-fähig sein. Moderne deutsche Mobilfunknetze stellen diesen Pfad fast immer bereit. Bucht sich das Smartphone jedoch auf Reisen in ein Hotel-WLAN oder älteres Firmennetz ein, das rein auf IPv4 basiert, verpufft der Verbindungsaufbau ins Leere. An dieser Hürde scheitert kein Router, sondern die Inkompatibilität zweier unterschiedlicher Netzwerkstandards.

Zwei unterschiedliche VPN-Aufgaben

Zeigt die Bestandsaufnahme, dass keine öffentliche IPv4 buchbar ist und der IPv6-Weg unterwegs zu oft abreißt, entscheidet die gewünschte Ressource über die Alternative:

Wenn persönliche Daten und Heimgeräte erreichbar sein müssen

Können eingehende Signale die FRITZ!Box nicht direkt erreichen, dreht ein modernes Overlay-Netzwerk wie Tailscale das Prinzip um: Ein sparsamer Rechner oder ein kompatibles NAS im Heimnetz baut aktiv eine verschlüsselte Verbindung von innen nach außen zu einem Koordinationsserver auf. (tailscale.com/docs/integrations/firewalls) Da beide beteiligten Geräte die Verbindung aktiv initiieren, durchdringen sie DS-Lite und strenge Router-Firewalls meist automatisch. Über eine Subnet-Router-Funktion lassen sich sogar Geräte im Heimnetz ansteuern, auf denen sich keine eigene Software installieren lässt. (tailscale.com/docs/features/subnet-routers)

Wenn es unterwegs nur um den Internetverkehr geht

Viele Anwender betreiben den anstrengenden Aufwand eines Heim-VPNs jedoch gar nicht, um auf Dokumente oder Kameras zuzugreifen. Ihr einziges Ziel ist es, in ungesicherten Hotel-WLANs geschützt zu surfen, Geoblocking bei Streaming-Diensten zu überwinden oder Tracking zu minimieren.

Für diesen Zweck ist die heimische FRITZ!Box schlicht das falsche Werkzeug. Sie belastet unnötig die heimische Upload-Leitung und scheitert an restriktiven Netzen.

Hier empfiehlt sich OnlydogVPN↗ als praxistaugliche, direkte Lösung. Statt mühsam Routereinstellungen zu pflegen, DNS-Zuweisungen zu überwachen oder Ports zu konfigurieren, verlagert der Dienst den Schutz auf eine spezialisierte, hochverfügbare Infrastruktur:

  • Szenario-Voreinstellungen: Vorkonfigurierte Profile für schnelles Browsen oder ruckelfreies Streaming ersparen jedes kryptische Protokollmenü. (OnlydogVPN.com)
  • Automatische Routenwahl: Das System ermittelt eigenständig die stabilste und performanteste Verbindung, ohne dass der Nutzer Serverlisten studieren muss.
  • Netzwechsel-Wiederherstellung: Verlässt man das Hotel-WLAN und wechselt ins Mobilfunknetz, fängt die Anwendung Verbindungsschwankungen zuverlässig ab, ohne dass manuelle Reaktivierungen nötig werden. (OnlydogVPN.com)

Die Grenze bleibt dabei sachlich und eindeutig: Ein Consumer-VPN stellt keinen Tunnel zu privaten Dokumenten hinter dem heimischen 1&1-Router her. Wer an persönliche Festplatten muss, nutzt natives WireGuard oder ein Overlay-Netz. Wer hingegen unterwegs stressfrei Sicherheit im Web sucht, spart sich die Router-Bastelei und setzt auf eine spezialisierte App auf seinen Endgeräten.

Der externe Test entscheidet, ob das Profil wirklich funktioniert

Ein importiertes Profil in der WireGuard-App beweist noch keinen Datendurchsatz. Der abschließende Funktionstest muss zwingend unter realistischen Außenbedingungen stattfinden:

  1. WLAN trennen: Schalten Sie am Smartphone das WLAN aus, um den Test zwingend über das Mobilfunknetz zu erzwingen. Ein interner Test innerhalb des eigenen WLANs liefert kein belastbares Ergebnis.
  2. Tunnel aktivieren und internen Dienst aufrufen: Starten Sie WireGuard und rufen Sie gezielt die interne IP-Adresse der FRITZ!Box (standardmäßig 192.168.178.1) oder Ihres NAS auf. Erst wenn diese Seiten im mobilen Browser sauber laden, fließen tatsächliche Nutzdaten.
  3. Gegenprobe in einem zweiten Netz: Testen Sie die Verbindung zusätzlich über einen fremden WLAN-Hotspot, um das Verhalten in reinen IPv4-Umgebungen zu überprüfen.

Handshake klappt mobil, aber nicht im Hotel-WLAN: Gast-WLAN unterstützt kein IPv6 IPv6-Grenze akzeptieren oder Overlay-Netzwerk einrichten.

Handshake steht, aber interne Geräte laden nicht: Routing-Konflikt oder Firewall am Endgerät IP-Bereiche prüfen; IP des Heimnetzes darf nicht mit dem Gastnetz kollidieren.

OnlydogVPN verbindet sofort, WireGuard nicht: Ausgehende Tunnel laufen, eingehende sind blockiert Bestätigt DS-Lite-Grenze am 1&1-Anschluss; Heimnetz-Routing anpassen.

Sollte danach eine Support-Anfrage bei 1&1 nötig sein, halten Sie Tarifbezeichnung, Routermodell, FRITZ!OS-Version sowie die beiden im Online-Monitor ermittelten Adresswerte bereit.

WireGuard scheitert bei 1&1 Glasfaser nicht am Anbieter. Erst wenn feststeht, ob die heimische Haustür über eine öffentliche IPv4 oder ausschließlich über IPv6 erreicht werden kann, greifen die richtigen Werkzeuge – und führen ohne Frust zum stabilen Heimzugriff.

Häufige Fragen

Warum beweist ein importiertes WireGuard-Profil noch keine funktionierende Verbindung?

Das Profil bestätigt nur, dass Schlüssel und Zugangsparameter vorhanden sind. Es sagt nichts darüber aus, ob das Gerät aus dem Internet tatsächlich einen erreichbaren IPv4- oder IPv6-Pfad bis zur FRITZ!Box besitzt.

Wie erkenne ich, ob mein 1&1-Anschluss eine öffentliche IPv4 hat?

Der Artikel empfiehlt, die IPv4 im FRITZ!Box-Online-Monitor mit einer extern ermittelten öffentlichen IP zu vergleichen. Stimmen beide überein, ist ein direkter IPv4-Zugang möglich; unterscheiden sie sich, spricht das für CGNAT beziehungsweise DS-Lite.

Warum kann WireGuard über Mobilfunk funktionieren, aber im Hotel-WLAN scheitern?

Wenn der Heimanschluss nur über öffentliche IPv6 erreichbar ist, muss auch das Netz am Aufenthaltsort IPv6 transportieren. Ein reines IPv4-Gastnetz kann diesen Pfad nicht herstellen.

Was ist bei doppeltem NAT zu prüfen?

Wenn die FRITZ!Box am WAN nur eine private Adresse wie 192.168.x.x oder 10.x.x.x erhält, sitzt ein weiteres Routing-Gerät davor. Dieses vorgeschaltete Netz muss zuerst korrekt konfiguriert oder gegebenenfalls in einen passenden Bridge-Betrieb versetzt werden.