Der Raspberry Pi läuft lautlos im Flur, der WireGuard-Dienst ist aktiv und die Konfigurationsdatei auf dem Smartphone importiert. Doch kaum ist der Glasfaseranschluss geschaltet und das heimische WLAN verlassen, herrscht Funkstille: Der Handshake scheitert, Daten fließen nicht und das eigene Heimnetz bleibt von außen unerreichbar.
Der gewohnte Reflex vieler Anwender lautet dann: ab ins Router-Menü, Portfreigaben prüfen, UDP-Ports neu zuweisen und Anleitungen zu „Portweiterleitung bei Deutsche Glasfaser“ wälzen. Schnell fällt das Stichwort CGNAT – gefolgt von komplexen Foren-Tipps zu IPv4-Tunnelbrokern, Relays oder gemieteten Cloud-Servern.
Bevor man sich jedoch in diesem Netzwerkdickicht verliert, lohnt sich ein grundlegender Schritt zurück. Das eigentliche Hindernis ist nämlich nicht WireGuard selbst, sondern die Frage, an welcher Stelle im Netzwerk der Tunnel überhaupt enden soll: Muss der VPN-Server wirklich auf einem separaten Gerät hinter dem Router laufen – oder kann der Router den Tunnel nicht einfach selbst terminieren?
Kurzfassung und Einordnung
Warum ist ein eigener VPN-Server hinter Deutsche Glasfaser oft nicht direkt per IPv4 erreichbar?
Bei regulären DGhome-Anschlüssen liegt die Hürde nicht bei WireGuard selbst, sondern beim Zugang: IPv4 läuft laut Leistungsbeschreibung über CGNAT, während IPv6 nativ bereitsteht. Für normalen Heimzugriff ist deshalb die FRITZ!Box mit WireGuard und MyFRITZ meist der einfachere Endpunkt; ein eigener Server lohnt vor allem für spezielle Routing- oder Serveranforderungen.
Worauf es hier ankommt
- Eine klassische IPv4-Portfreigabe kann an CGNAT scheitern, weil am Router keine exklusive öffentliche IPv4-Adresse anliegt.
- Direkter Heimzugriff kann über die FRITZ!Box und natives IPv6 funktionieren; MyFRITZ hilft bei wechselnden Adressen.
- Ein separater WireGuard-Host ist sinnvoll, wenn komplexes Routing, VLANs, Logging oder serverseitige Filter gebraucht werden.
Geeignet für: Nutzer mit Deutsche-Glasfaser-Anschluss, die von unterwegs auf NAS, Smart Home oder andere Geräte im Heimnetz zugreifen wollen.
Wichtige Grenze: Ein reiner IPv6-Endpunkt bleibt aus IPv4-only-Gastnetzen ohne zusätzliche Vermittlung unerreichbar; ein DynDNS-Name beseitigt diese Protokollgrenze nicht.
Produkt-Einordnung: Wenn das Ziel nicht Heimzugriff, sondern nur ein ausgehender Tunnel fürs Surfen unterwegs ist, ordnet der Artikel OnlydogVPN als einfachere Alternative zum selbst gehosteten Heimserver ein. Produktseite von OnlydogVPN.
Quellen im Artikel: Deutsche Glasfaser: Leistungsbeschreibung DGhome; FRITZ! Wissensdatenbank zu WireGuard.
Bei Deutsche Glasfaser ist IPv4 nicht mehr die natürliche Eingangstür
Um zu verstehen, warum der gewohnte Weg plötzlich hakt, hilft ein Blick in die Vertragsbedingungen. Die offizielle Leistungsbeschreibung für Deutsche-Glasfaser-Tarife (DGhome) regelt die Vergabe von Internetadressen sehr eindeutig (Abschnitt 5.2): Kunden erhalten einen vollwertigen Internetzugang über das moderne IPv6-Protokoll; für den älteren IPv4-Standard wird dagegen lediglich eine private Adresse zugewiesen, die providerseitig über Carrier Grade NAT (CGNAT) ins Internet geroutet wird (Deutsche Glasfaser: Leistungsbeschreibung für Glasfaser-Produkte DGhome. deutsche-glasfaser.de).

Das bedeutet in der Praxis:
- Es gibt an einem regulären DGhome-Anschluss keine exklusive, öffentlich erreichbare IPv4-Adresse mehr an Ihrem Router.
- Die klassische Kette der vergangenen DSL-Jahre – öffentliche IPv4 ansteuern → Router-Portfreigabe leitet weiter → interner VPN-Server nimmt an – bricht an der ersten Hürde ab.
Aus dem weltweiten IPv4-Netz existiert schlicht keine direkte Haustür zu Ihrem Router. Über IPv6 hingegen ist Ihr Anschluss vollständig und direkt aus dem Internet ansprechbar. Das macht einen Heimzugang keineswegs unmöglich – es verändert nur die Spielregeln dafür, wie und wo der Eingang ins Heimnetzwerk aufgebaut werden sollte.
Für normalen Heimzugriff kann die FRITZ!Box selbst der VPN-Server sein
Wer von unterwegs lediglich auf sein heimisches Synology- oder QNAP-NAS, das Smart-Home-Dashboard von Home Assistant oder freigegebene Dokumente zugreifen möchte, braucht hinter einem Glasfaseranschluss meist gar keinen eigenen Server hochzuziehen.
Aktuelle FRITZ!Box-Modelle bringen eine native WireGuard-Unterstützung direkt im Betriebssystem mit. Wie Hersteller AVM in seinen Anleitungen dokumentiert, genügt für die Einrichtung eines direkten WireGuard-Zugangs zur FRITZ!Box entweder eine öffentlich erreichbare IPv4-Adresse oder eine native IPv6-Adresse (FRITZ!: WireGuard-VPN zur FRITZ!Box am Smartphone oder Tablet einrichten. fritz.com/apps/knowledge-base).
Damit passt die FRITZ!Box als VPN-Endpunkt exakt zur Architektur von Deutsche Glasfaser:
- Keine zusätzlichen Freigaben: Da der Router selbst das VPN-Gateway ist, muss kein interner Port durch die Firewall zu einem anderen Gerät durchgereicht werden.
- Weniger bewegliche Teile: Fällt ein Raspberry Pi aus, hängt sich ein Docker-Container auf oder verlangt eine Linux-Distribution Sicherheitsupdates, bricht der Fernzugriff ab. Die FRITZ!Box läuft ohnehin rund um die Uhr als zentrales Gateway.
- Komplette Netzeinbindung: Einmal verbunden, befinden sich Smartphone oder Laptop direkt im logischen Adressraum Ihres Heimnetzes.
Für den Standardfall des mobilen Heimzugriffs ist das Terminieren des Tunnels direkt auf dem Router die mit Abstand schlankste und wartungsärmste Lösung.
MyFRITZ ist wichtiger als eine feste IP
Ein funktionierender IPv6-Tunnel hilft unterwegs wenig, wenn sich das IPv6-Präfix des Anschlusses nach einer Zwangstrennung oder Wartungsarbeit des Providers ändert. Ein WireGuard-Profil, das starr auf eine temporäre Zahlenkolonne verweist, läuft dann ins Leere.
Aus diesem Grund empfiehlt AVM für den mobilen Fernzugang die Aktivierung von MyFRITZ (FRITZ!: WireGuard-VPN mit fester IP-Adresse nutzen. fritz.com/en-pl/apps/knowledge-base).
MyFRITZ weist Ihrer FRITZ!Box einen individuellen, festen Hostnamen zu (beispielsweise xyz.myfritz.net). Ändert sich die IPv6-Adresse Ihres Deutsche-Glasfaser-Anschlusses, aktualisiert der Router diesen DNS-Eintrag selbstständig im Hintergrund. Ihr WireGuard-Profil auf dem Smartphone oder Laptop steuert unterwegs stets diesen stabilen Namen an, anstatt sich auf eine veraltete IP zu verlassen.
Wichtiger Hinweis zur Erreichbarkeit:
Ein DynDNS-Hostname wie MyFRITZ bildet vorhandene Adressen dynamisch ab – er kann jedoch keine IPv4-Adresse herbeizaubern, die der Provider nicht bereitstellt. Das bedeutet: Ein reiner IPv6-Endpunkt an der FRITZ!Box ist von unterwegs darauf angewiesen, dass auch das Gastnetz (etwa das Mobilfunknetz Ihres Smartphones oder das WLAN im Hotel) über funktionierendes IPv6 verfügt. Im modernen Mobilfunk in Deutschland ist das heute der Standard; in veralteten Hotel- oder Firmennetzwerken, die rein auf IPv4 basieren, bleibt der direkte Zugang ohne zusätzliche Vermittlungsdienste außen vor.
Wann ein eigener Server hinter dem Router wirklich lohnt
Heißt das im Umkehrschluss, dass ein Raspberry Pi, ein Home-Server oder ein Docker-Container als VPN-Host völlig überflüssig sind? Nicht zwingend.
Ein separater WireGuard-Host im internen Netz hat seine Berechtigung, wenn Sie konkrete Spezialanforderungen haben:
- Sie benötigen komplexe Routing-Tabellen, Split-Tunnel-Regeln oder Richtlinien für mehrere parallele Benutzergruppen.
- Sie möchten den VPN-Verkehr detailliert protokollieren oder mit netzwerkweiten Werbe- und DNS-Filtern wie Pi-hole oder AdGuard Home direkt auf Serverebene verknüpfen.
- Sie verwalten mehrere getrennte VLANs und Container-Netzwerke.
Entscheiden Sie sich für diesen Weg, müssen Sie die Eigenheiten von IPv6 jedoch aktiv handhaben: Bei IPv6 erhält jedes internetfähige Endgerät im Heimnetz eine eigene, global gültige Adresse. Die Firewall der FRITZ!Box riegelt diese Adressen standardmäßig vor ungefragten Anfragen aus dem Internet ab (FRITZ!Box Hilfe: IPv6-Freigaben. help.avm.de; FRITZ!: Portfreigaben in der FRITZ!Box einrichten. uk.fritz.com).
Sie müssen in der FRITZ!Box also eine gezielte IPv6-Freigabe für genau diesen einen Raspberry Pi oder Server anlegen und sicherstellen, dass dessen Interface-Identifier stabil bleibt. Zudem müssen Sie das Gerät selbst dauerhaft mit Sicherheits-Patches versorgen. Ein eigener Host ist kein Fehler – aber er ist eine bewusste Architekturentscheidung, die kontinuierliche Administration verlangt.
Die Entscheidung: Was ist Ihr eigentliches Ziel?
Bevor Sie Stunden in Konfigurationsdateien investieren, beantworten Sie sich eine zentrale Frage: Was genau wollen Sie mit dem VPN erreichen?
Hieraus ergeben sich drei klare Pfade:
- Sie wollen von unterwegs auf NAS, Drucker oder Smart Home zugreifen:
Richten Sie WireGuard direkt auf Ihrer kompatiblen FRITZ!Box ein und koppeln Sie das Setup mit MyFRITZ. Das spart zusätzliche Hardware, erfordert keine internen Firewall-Bohrungen und läuft hinter einem Deutsche-Glasfaser-Anschluss stabil über IPv6.
- Sie brauchen tiefgreifende Netzwerkkontrolle und erweiterte Serverfunktionen:
Betreiben Sie einen eigenen WireGuard-Host auf einem Raspberry Pi oder NAS und richten Sie in der FRITZ!Box eine saubere IPv6-Freigabe gezielt für dieses Gerät ein.
- Sie wollen gar nicht ins Heimnetz, sondern nur unterwegs sicher surfen:
Überraschend viele Nutzer betreiben einen aufwendigen Heimserver lediglich aus einem Grund: Sie möchten im Hotel-WLAN oder Café ihren Datenverkehr absichern oder Geoblockaden umgehen.
Für dieses Vorhaben ist ein Heimserver hinter einem CGNAT-Glasfaseranschluss ein unnötig komplizierter Umweg. Ein gewöhnlicher ausgehender VPN-Tunnel benötigt keine eingehenden Ports und keinen laufenden Router zu Hause.
In diesem Fall ist ein unkomplizierter Dienst wie OnlydogVPN↗ die weitaus pragmatischere Lösung. Die Software wird einfach auf dem Smartphone oder Laptop installiert und baut den verschlüsselten Schutz direkt vom Gerät nach außen auf (OnlydogVPN: Produktinformationen. OnlydogVPN.com). Eine automatische Routenauswahl und aufgabenbezogene Presets sorgen dafür, dass Sie sich weder um IPv6-Erreichbarkeiten noch um Router-Updates kümmern müssen.
Die Faustregel für Deutsche Glasfaser ist damit denkbar einfach: Wenn Sie nach Hause telefonieren müssen, lassen Sie die FRITZ!Box die Arbeit machen. Und wenn Sie nur geschützt ins Internet wollen, ersparen Sie sich das Hosting in den eigenen vier Wänden komplett.
Häufige Fragen
Warum funktioniert eine IPv4-Portfreigabe bei Deutsche Glasfaser oft nicht?
Weil reguläre DGhome-Anschlüsse laut Artikel für IPv4 eine private Adresse hinter Carrier Grade NAT erhalten. Eine klassische eingehende IPv4-Verbindung endet daher bereits beim Provider-Gateway, bevor sie die FRITZ!Box erreicht.
Kann die FRITZ!Box selbst als WireGuard-Server dienen?
Ja, sofern das verwendete Modell WireGuard unterstützt und von außen über eine öffentliche IPv4-Adresse oder natives IPv6 erreichbar ist. Für gewöhnlichen Fernzugriff auf das Heimnetz ist das im Artikel der bevorzugte, wartungsarme Weg.
Wozu braucht man MyFRITZ bei einem IPv6-Heimzugang?
MyFRITZ stellt einen stabilen Hostnamen bereit, auch wenn sich das IPv6-Präfix des Anschlusses ändert. Es erzeugt allerdings keine fehlende öffentliche IPv4-Adresse und löst deshalb kein IPv4-only-Gastnetzproblem.
Wann lohnt sich trotzdem ein eigener WireGuard-Server hinter dem Router?
Wenn du komplexe Routing-Regeln, mehrere VLANs, detailliertes Logging oder serverseitige DNS- und Werbefilter brauchst. Dann musst du die IPv6-Freigabe und die laufende Serverwartung bewusst selbst übernehmen.
