{"id":534,"date":"2026-10-07T12:45:00","date_gmt":"2026-10-07T10:45:00","guid":{"rendered":"https:\/\/www.lukaswojcik.com\/?page_id=534"},"modified":"2026-09-25T10:49:13","modified_gmt":"2026-09-25T08:49:13","slug":"raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling","status":"publish","type":"post","link":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/","title":{"rendered":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling"},"content":{"rendered":"<h2>Architektur-\u00dcberblick: WireGuard-Kernel-Routing und Split-Tunneling<\/h2>\n<p>Klassische VPN-Protokolle wie OpenVPN oder IPsec erfordern rechenintensive Kontextwechsel im Userspace und komplexe kryptografische Handshakes, was auf Einplatinencomputern mit ARM-Architektur wie dem Raspberry Pi zu hohem CPU-Overhead und Latenzen f\u00fchrt. <strong>WireGuard<\/strong> operiert hingegen direkt im Linux-Kernel-Raum und nutzt moderne Kryptografie (ChaCha20, Poly1305, Curve25519), wodurch Datendurchs\u00e4tze von \u00fcber 800 MBit\/s an Gigabit-Ethernet-Schnittstellen bei minimaler Prozessorlast erreicht werden.<\/p>\n<p>In einer <strong>Split-Tunneling-Architektur<\/strong> fungiert der Raspberry Pi als geh\u00e4rtetes Sicherheits-Gateway. Anstatt den gesamten Internetverkehr eines Clients durch das Heimnetzwerk zu leiten \u2013 was die Bandbreite mobiler Verbindungen drosselt \u2013, leitet der Tunnel selektiv nur definierte Ziel-Subnetze (z. B. interne Home-Lab-Ressourcen unter <code>192.168.10.0\/24<\/code>) \u00fcber die verschl\u00fcsselte WireGuard-Schnittstelle. Umgekehrt kann das Gateway auch konfiguriert werden, um bestimmte lokale LAN-Ger\u00e4te gezielt \u00fcber einen externen VPN-Anbieter zu verschl\u00fcsseln, w\u00e4hrend der restliche LAN-Verkehr unber\u00fchrt bleibt.<\/p>\n<figure class=\"lw-diagram\">\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/diagrams\/wireguard-split-tunnel-gateway-de.png\" width=\"1120\" height=\"560\" alt=\"Split-Tunnel-Routing vom WireGuard-Client \u00fcber das Raspberry-Pi-Gateway ins Heimnetz, mit direktem Internetverkehr am Tunnel vorbei\"><figcaption>Split-Tunneling in der Routing-Tabelle: Nur die beiden unter <code>AllowedIPs<\/code> genannten Netze laufen \u00fcber <code>wg0<\/code>. Das Gateway leitet sie auf Kernel-Ebene weiter und maskiert sie auf <code>eth0<\/code>; der \u00fcbrige Verkehr verl\u00e4sst den Client direkt.<\/figcaption><\/figure>\n<h2>Schritt-f\u00fcr-Schritt-Implementierungsanleitung<\/h2>\n<h3>Schritt 1: Aktivierung des Linux-Kernel-IP-Forwardings<\/h3>\n<p>Um die Paketweiterleitung zwischen der physischen Netzwerkschnittstelle (<code>eth0<\/code>) und dem virtuellen WireGuard-Interface (<code>wg0<\/code>) zu erm\u00f6glichen, muss das IPv4- und IPv6-Forwarding dauerhaft im Linux-Kernel aktiviert werden:<\/p>\n<pre><code># \/etc\/sysctl.d\/99-wireguard-forwarding.conf\nnet.ipv4.ip_forward = 1\nnet.ipv6.conf.all.forwarding = 1\nnet.ipv4.conf.all.rp_filter = 1\nnet.ipv4.conf.default.rp_filter = 1<\/code><\/pre>\n<p>\u00dcbernahme der ge\u00e4nderten Kernel-Parameter im laufenden System ohne Neustart:<\/p>\n<pre><code>sysctl --system<\/code><\/pre>\n<h3>Schritt 2: Kryptografische Schl\u00fcsselerzeugung und Paketinstallation<\/h3>\n<p>Installation der WireGuard-Kernel-Werkzeuge sowie Generierung der privaten und \u00f6ffentlichen Schl\u00fcsselpaare mit restriktiven Dateirechten:<\/p>\n<pre><code>apt update &amp;&amp; apt install -y wireguard wireguard-tools nftables\nmkdir -p \/etc\/wireguard &amp;&amp; cd \/etc\/wireguard\nchmod 700 \/etc\/wireguard\nwg genkey | tee server_private.key | wg pubkey &gt; server_public.key\nchmod 600 server_private.key<\/code><\/pre>\n<h3>Schritt 3: Konfiguration der geh\u00e4rteten Server-Schnittstelle (wg0.conf)<\/h3>\n<p>Die zentrale Konfigurationsdatei definiert den Server-Port, die Subnetz-Zuweisung und integrierte Firewall-Routingregeln. Der Standard-UDP-Port von WireGuard (<code>51820<\/code>) wird zusammen mit strikten <code>nftables<\/code>-Masquerading-Regeln konfiguriert:<\/p>\n<pre><code># \/etc\/wireguard\/wg0.conf\n[Interface]\nAddress = 10.100.0.1\/24\nListenPort = 51820\nPrivateKey = &lt;SERVER_PRIVATE_KEY&gt;\n\n# Automatisches Firewall-Masquerading via nftables\nPostUp = nft add table ip wireguard; nft add chain ip wireguard nat { type nat hook postrouting priority 100\\; policy accept\\; }; nft add rule ip wireguard nat oifname \"eth0\" masquerade\nPostDown = nft delete table ip wireguard\n\n# Beispiel-Konfiguration f\u00fcr einen Split-Tunnel-Client\n[Peer]\nPublicKey = &lt;CLIENT_PUBLIC_KEY&gt;\nAllowedIPs = 10.100.0.2\/32<\/code><\/pre>\n<h3>Schritt 4: Client-seitiges Split-Tunnel-Routing konfigurieren<\/h3>\n<p>Auf dem externen Client-Ger\u00e4t steuert die Direktive <code>AllowedIPs<\/code>, ob die Verbindung als Full-Tunnel oder Split-Tunnel arbeitet. Durch die Definition von <code>AllowedIPs = 192.168.10.0\/24, 10.100.0.0\/24<\/code> werden ausschlie\u00dflich Datenpakete f\u00fcr das Heimnetzwerk durch den verschl\u00fcsselten Tunnel geroutet, w\u00e4hrend allgemeiner Webverkehr auf dem Client direkt \u00fcber die eigene Internetverbindung erfolgt:<\/p>\n<pre><code># Client-seitige Konfiguration (Split-Tunneling-Modus)\n[Interface]\nPrivateKey = &lt;CLIENT_PRIVATE_KEY&gt;\nAddress = 10.100.0.2\/24\nDNS = 192.168.10.1\n\n[Peer]\nPublicKey = &lt;SERVER_PUBLIC_KEY&gt;\nEndpoint = vpn.lukaswojcik.com:51820\nAllowedIPs = 192.168.10.0\/24, 10.100.0.0\/24\nPersistentKeepalive = 25<\/code><\/pre>\n<h3>Schritt 5: Qualit\u00e4tssicherung und Durchsatz-Validierung<\/h3>\n<p>Nach dem Start des systemd-Dienstes mittels <code>systemctl enable --now wg-quick@wg0<\/code> muss eine \u00dcberpr\u00fcfung der Infrastruktur anhand von drei Diagnose-Schritten erfolgen:<\/p>\n<ol>\n<li><strong>Audit des Handshakes und Schl\u00fcsselaustauschs:<\/strong> Ausf\u00fchrung von <code>wg show wg0<\/code> im Terminal des Raspberry Pi, um zu best\u00e4tigen, dass aktive Peers aktuelle Handshake-Zeitstempel und bidirektionale Datentransfers aufweisen.<\/li>\n<li><strong>Verifikation der Routing-Tabelle:<\/strong> Kontrolle der Client-Routingtabellen (z. B. <code>ip route show<\/code>), um sicherzustellen, dass das Standard-Gateway unber\u00fchrt bleibt, w\u00e4hrend statische Routen f\u00fcr <code>192.168.10.0\/24<\/code> strikt auf das Interface <code>wg0<\/code> verweisen.<\/li>\n<li><strong>Bandbreiten- und Latenz-Benchmark:<\/strong> Durchf\u00fchrung eines internen <code>iperf3<\/code>-Durchsatztests zwischen dem externen Client und einem Server im Heimnetzwerk zur Pr\u00fcfung, ob die \u00dcbertragungsrate ohne Paketfragmentierung die Leitungskapazit\u00e4t aussch\u00f6pft.<\/li>\n<\/ol>\n<h2>Zusammenfassung und resultierender Mehrwert<\/h2>\n<p><strong>Was sich damit erreichen l\u00e4sst:<\/strong> Der Aufbau eines geh\u00e4rteten, im Linux-Kernel operierenden WireGuard-VPN-Gateways auf einem Raspberry Pi mit selektivem Split-Tunneling und automatisiertem Firewall-Masquerading.<\/p>\n<p><strong>Resultierender Mehrwert:<\/strong><\/p>\n<ul>\n<li><strong>Verz\u00f6gerungsfreier Fernzugriff:<\/strong> Interne Home-Lab-Dienste, Dashboards und Speicher-Knoten sind von unterwegs sicher erreichbar, ohne dass interne Ports am Router freigegeben werden m\u00fcssen.<\/li>\n<li><strong>Optimierte Bandbreiten-Nutzung:<\/strong> Split-Tunneling verhindert, dass externer Streaming- oder Webverkehr unn\u00f6tig durch die Upload-Leitung des Heimanschlusses flie\u00dft, wodurch die maximale Download-Geschwindigkeit auf den Clients erhalten bleibt.<\/li>\n<li><strong>Minimaler Hardware-Ressourcenverbrauch:<\/strong> Die Ausf\u00fchrung auf Kernel-Ebene ben\u00f6tigt je \u00fcbertragenem Gigabyte deutlich weniger Rechenzeit als Userspace-Protokolle wie OpenVPN, sodass sp\u00fcrbar mehr Systemressourcen f\u00fcr containerisierte Anwendungen frei bleiben.<\/li>\n<\/ul>\n<div class=\"lw-faq\">\n<h2>Fragen und Antworten<\/h2>\n<h3>Macht ein anderer UDP-Port als 51820 das Gateway f\u00fcr Scans unsichtbarer?<\/h3>\n<p>Kaum. WireGuard beantwortet kein Paket, das keinen g\u00fcltigen Handshake mit einem bekannten Schl\u00fcssel tr\u00e4gt; ein Portscan kann den Port deshalb nicht von einem gefilterten unterscheiden, ganz gleich, welche Nummer er tr\u00e4gt. Die H\u00e4rtung liegt im Schweigen des Protokolls, nicht in der Portnummer, und 51820 ist ohnehin der \u00fcbliche Standardport von WireGuard.<\/p>\n<h3>Kann ein Client den Split-Tunnel umgehen und seinen gesamten Verkehr \u00fcber das Heimnetz schicken?<\/h3>\n<p>Ja, denn Split-Tunneling ist eine Entscheidung des Clients. AllowedIPs auf dem Client legt nur fest, welche Ziele er in den Tunnel schickt. Tr\u00e4gt er dort 0.0.0.0\/0 ein, geht sein gesamter Verkehr zum Raspberry Pi, und der leitet ihn weiter: Das Forwarding ist aktiv, und die Masquerading-Regel gilt f\u00fcr alles, was eth0 verl\u00e4sst, also auch f\u00fcr den Weg ins Internet.<\/p>\n<p>Auf dem Gateway schr\u00e4nkt die Konfiguration nur die Absenderadresse ein: AllowedIPs = 10.100.0.2\/32 in der Server-Datei bedeutet, dass von diesem Peer nur Pakete mit dieser Quelladresse angenommen werden. \u00dcber die Ziele sagt diese Zeile nichts.<\/p>\n<p>Soll das Gateway den Split-Tunnel erzwingen, ist eine Filterkette am Hook forward n\u00f6tig: Verkehr von wg0 ins Heimnetz 192.168.10.0\/24 und Antworten auf bestehende Verbindungen erlauben, alles \u00dcbrige von wg0 verwerfen. Eine Tabelle der Familie inet deckt dabei IPv4 und IPv6 in einer Kette ab.<\/p>\n<h3>Was geschieht mit der Namensaufl\u00f6sung auf dem Client, wenn der Tunnel ausf\u00e4llt?<\/h3>\n<p>Sie f\u00e4llt mit ihm aus. Mit DNS = 192.168.10.1 fragt der Client einen Server im Heimnetz, und diese Adresse liegt in den AllowedIPs. Jede Namensaufl\u00f6sung l\u00e4uft also durch den Tunnel, auch die f\u00fcr Websites, deren Verkehr sonst direkt ins Internet geht. Ist das Gateway nicht erreichbar, flie\u00dft der allgemeine Verkehr zwar weiter direkt, aber kein Name wird mehr aufgel\u00f6st, und f\u00fcr die Person am Ger\u00e4t sieht das aus wie ein vollst\u00e4ndiger Ausfall.<\/p>\n<p>Eine zweite Randbedingung betrifft das Netz, in dem der Client gerade steckt. Nutzt ein Hotel- oder Gastnetz selbst 192.168.10.0\/24, konkurrieren zwei Routen um dieselben Adressen, und je nach Routing erreicht der Client entweder das Heimnetz oder das lokale Gateway nicht. Ein weniger verbreitetes Subnetz f\u00fcr das Heimnetz senkt dieses Risiko.<\/p>\n<\/div>\n<div class=\"lw-quellen\">\n<h2>Quellen<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.wireguard.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">WireGuard documentation<\/a><\/li>\n<li><a href=\"https:\/\/www.raspberrypi.com\/documentation\/computers\/os.html\" target=\"_blank\" rel=\"noopener noreferrer\">Raspberry Pi OS documentation<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Technische Anleitung zur Bereitstellung eines schnellen, sicheren WireGuard-VPN-Gateways auf dem Raspberry Pi mit selektivem Split-Tunneling und nftables-Firewall.<\/p>\n","protected":false},"author":1,"featured_media":14086,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[92632],"tags":[92364,92367,92208,92235,92481,92484],"class_list":["post-534","post","type-post","status-publish","format-standard","hentry","category-tutorials-de-raspberry-pi-de","tag-firewall-de","tag-network-security-de","tag-raspberry-pi-de","tag-tutorial-de","tag-vpn-de","tag-wireguard-de"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik\" \/>\n<meta property=\"og:description\" content=\"Technische Anleitung zur Bereitstellung eines schnellen, sicheren WireGuard-VPN-Gateways auf dem Raspberry Pi mit selektivem Split-Tunneling und nftables-Firewall.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/\" \/>\n<meta property=\"og:site_name\" content=\"Lukas Wojcik - Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-10-07T10:45:00+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Lukas Wojcik\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Lukas Wojcik\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"3 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/\"},\"author\":{\"name\":\"Lukas Wojcik\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"headline\":\"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling\",\"datePublished\":\"2026-10-07T10:45:00+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/\"},\"wordCount\":907,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png\",\"keywords\":[\"Firewall\",\"Network Security\",\"Raspberry Pi\",\"Tutorial\",\"VPN\",\"WireGuard\"],\"articleSection\":[\"Tutorials\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/\",\"name\":\"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png\",\"datePublished\":\"2026-10-07T10:45:00+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png\",\"width\":1200,\"height\":630,\"caption\":\"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/raspberry-pi-de\\\/tutorials-de-raspberry-pi-de\\\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\",\"name\":\"Lukas Wojcik - Blog\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\",\"name\":\"Lukas Wojcik\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"width\":424,\"height\":636,\"caption\":\"Lukas Wojcik\"},\"logo\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\"},\"sameAs\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/","og_locale":"en_US","og_type":"article","og_title":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik","og_description":"Technische Anleitung zur Bereitstellung eines schnellen, sicheren WireGuard-VPN-Gateways auf dem Raspberry Pi mit selektivem Split-Tunneling und nftables-Firewall.","og_url":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/","og_site_name":"Lukas Wojcik - Blog","article_published_time":"2026-10-07T10:45:00+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png","type":"image\/png"}],"author":"Lukas Wojcik","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Lukas Wojcik","Est. reading time":"3 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#article","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/"},"author":{"name":"Lukas Wojcik","@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"headline":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling","datePublished":"2026-10-07T10:45:00+00:00","mainEntityOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/"},"wordCount":907,"commentCount":0,"publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png","keywords":["Firewall","Network Security","Raspberry Pi","Tutorial","VPN","WireGuard"],"articleSection":["Tutorials"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/","url":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/","name":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling | Lukas Wojcik","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#primaryimage"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png","datePublished":"2026-10-07T10:45:00+00:00","breadcrumb":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#primaryimage","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-534-raspberry-pi-gehaertetes-wireguard-v-g.png","width":1200,"height":630,"caption":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling"},{"@type":"BreadcrumbList","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/raspberry-pi-de\/tutorials-de-raspberry-pi-de\/raspberry-pi-als-gehartetes-wireguard-vpn-gateway-mit-split-tunneling\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.lukaswojcik.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Raspberry Pi als geh\u00e4rtetes WireGuard-VPN-Gateway mit Split-Tunneling"}]},{"@type":"WebSite","@id":"https:\/\/www.lukaswojcik.com\/blog\/#website","url":"https:\/\/www.lukaswojcik.com\/blog\/","name":"Lukas Wojcik - Blog","description":"","publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.lukaswojcik.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":["Person","Organization"],"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9","name":"Lukas Wojcik","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","width":424,"height":636,"caption":"Lukas Wojcik"},"logo":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg"},"sameAs":["https:\/\/www.lukaswojcik.com\/blog"]}]}},"_links":{"self":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/534","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/comments?post=534"}],"version-history":[{"count":6,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/534\/revisions"}],"predecessor-version":[{"id":21693,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/534\/revisions\/21693"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media\/14086"}],"wp:attachment":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media?parent=534"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/categories?post=534"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/tags?post=534"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}