−53%2 Jahre NvoVPN für 1,70 €/Monat statt 3,61 €Rabatt sichern
Router

VPN auf dem Router Keenetic: AmneziaWG und WireGuard per Datei in 10 Minuten

8 Min. Lesezeit

Keenetic versteht AmneziaWG mit der Standard-Firmware: Datei im Konto herunterladen, unter „Other connections“ hochladen und „Use for internet access“ aktivieren. KeeneticOS-Versionen, DNS, Policies und Geschwindigkeit nach Modell.

VPN auf dem Router Keenetic: AmneziaWG und WireGuard per Datei in 10 Minuten

Ein VPN auf dem Keenetic-Router richten Sie ohne Neuflashen und ohne Kommandozeile ein: KeeneticOS versteht AmneziaWG „von Haus aus“, und die Datei aus Ihrem Konto laden Sie direkt in die Weboberfläche des Routers. Das Ganze dauert etwa zehn Minuten. Danach laufen sofort alle Geräte zu Hause über das VPN — Fernseher, Set-Top-Box, die Smartphones von Gästen —, und für NvoVPN zählt der Router als ein Gerät. Sind Sie in Russland — nehmen Sie die AmneziaWG-Datei, Details im Abschnitt unten.

  1. Laden Sie die Datei aus Ihrem Konto herunter

    Öffnen Sie Ihr Konto → „Verbindung“ → „Manuell“. Wählen Sie einen Server, benennen Sie das Gerät „Router“ und klicken Sie auf „Erstellen“. Laden Sie die Datei .conf für AmneziaWG herunter. Daneben liegt eine Variante für gewöhnliches WireGuard — auf Keenetic mit KeeneticOS 4.3.4 und neuer brauchen Sie sie nicht. Die Datei wird nur bei aktivem Tarif oder Testphase erstellt.

  2. Prüfen Sie KeeneticOS und die Komponente WireGuard

    Die Datei aus Ihrem Konto ist AmneziaWG Version 1.0; KeeneticOS liest sie aus der Datei ab Version 4.3.4, KeeneticOS 5.1 ist nicht nötig. Öffnen Sie in der Weboberfläche des Routers „Management“ → „System settings“: Aktualisieren Sie KeeneticOS auf die aktuelle Version, klicken Sie dann auf „Change component set“, suchen Sie „WireGuard VPN“ und aktivieren Sie es. Einen eigenen Punkt „AmneziaWG“ gibt es in der Liste nicht — er ist Teil dieser Komponente.

  3. Laden Sie die Datei hoch und schalten Sie den Internetzugang darüber ein

    „Internet“ → „Other connections“ → klicken Sie im Bereich WireGuard auf „Upload from file“ und wählen Sie die heruntergeladene .conf-Datei. Setzen Sie bei der neuen Verbindung das Häkchen bei „Use for internet access“, klicken Sie auf „Save“ und prüfen Sie, dass der Verbindungsschalter auf „Enabled“ steht. Öffnen Sie danach „Internet“ → „Connection priorities“ und ziehen Sie WireGuard über die Verbindung des Providers — so läuft der gesamte Datenverkehr durch den Tunnel.

  4. Prüfen Sie, ob das VPN funktioniert

    Öffnen Sie von einem Fernseher oder Laptop hinter dem Router die Seite „Wie ist meine IP“: Dort sollte die Adresse des NvoVPN-Servers stehen, nicht die Ihres Providers. Sehen Sie Ihre eigene Stadt und Ihren Provider — lesen Sie den Abschnitt „Wenn der Router nicht verbindet“ weiter unten.

Alle Geräte zu Hause gehen über den Tunnel des Routers ins Internet — für NvoVPN zählt das als ein Gerät.

AmneziaWG oder WireGuard — welche Datei brauchen Sie?

Im Konto liegen beide, und Keenetic versteht beide. Nehmen Sie AmneziaWG: Das ist WireGuard mit Traffic-Tarnung, es kommt dort durch, wo gewöhnliches WireGuard blockiert wird. Die WireGuard-Variante brauchen nur Router mit KeeneticOS unter 4.3.4, die sich nicht aktualisieren lassen — und sie funktioniert nur in Netzwerken ohne Blockaden. Den Unterschied der Protokolle erklärt der Beitrag „AmneziaWG und WireGuard: der Unterschied“.

Sie sind in Russland? Nehmen Sie AmneziaWG — Keenetic versteht es serienmäßig

In Russland erkennen und unterbrechen die Anbieter gewöhnliches WireGuard, deshalb funktioniert die WireGuard-Variante der Datei auf Keenetic nicht. Es funktioniert nur AmneziaWG — und das ist der große Vorteil der Marke: Die Tarnung versteht Keenetic ohne Neuflashen.

Weg 1 — die AmneziaWG-Datei aus Ihrem Konto

Derselbe Weg wie in den vier Schritten oben: KeeneticOS 4.3.4 und neuer übernimmt die Tarnungsparameter selbst aus der Datei. Zusätzlich müssen Sie nichts einschalten.

Konto öffnen

Weg 2 — verbunden, aber kein Datenverkehr

Zeigt der Router, dass der Tunnel steht, aber Websites dahinter öffnen sich nicht, schreiben Sie dem Support: Wir erstellen eine Konfiguration mit einer Route für Russland und schicken Ihnen eine neue Datei. Sie laden sie genauso hoch — „Upload from file“.

An den Support schreiben

Wenn der Router nicht verbindet: Keenetic-Fallstricke

  • DNS. Die WireGuard-Verbindung in Keenetic hat kein DNS-Feld, die Zeile DNS = aus der Datei wird nicht angewendet, und Namensanfragen gehen am Tunnel vorbei zum Provider. Tragen Sie das DNS separat ein: „Network Rules“ → „Internet filters“ → Tab „DNS settings“ → „Add server“ — geben Sie die Adresse aus der DNS-Zeile Ihrer Datei ein oder eine öffentliche (8.8.8.8, 1.1.1.1). Setzen Sie dort unter „IPv4 settings“ das Häkchen bei „Ignore provider's DNSv4“.
  • Tunnel steht, kein Internet. Prüfen Sie das Häkchen „Use for internet access“ und die Reihenfolge in „Connection priorities“: Zum Standard-Gateway wird die Verbindung mit der höchsten Priorität, WireGuard muss über dem Provider stehen.
  • Fehler „invalid H1 value“ beim Hochladen der Datei. Die Firmware versteht die Tarnungsparameter in der Datei nicht. Aktualisieren Sie KeeneticOS auf die aktuelle Version und laden Sie die Datei erneut hoch.
  • Die Verbindung bricht regelmäßig ab. Keenetic empfiehlt für den Client ein Intervall für Persistent keepalive von 10–15 Sekunden statt der Standard-30 — der Wert wird in den Peer-Einstellungen innerhalb der Verbindung festgelegt.
  • Eine Datei — ein Gerät. Die Konfiguration des Routers lässt sich nicht gleichzeitig auf einem Smartphone verwenden: Die Verbindung bricht bei beiden ab. Legen Sie für das Smartphone eine eigene an — ein Abo erlaubt bis zu fünf.
  • Nur ein Teil der Geräte soll über VPN laufen. „Internet“ → „Connection priorities“ → „Add policy“ → Name eingeben → „Save“ → in der Policy WireGuard an erste Stelle setzen → „Save“ → Tab „Policy assignment“ → Geräte oder Netzwerksegmente in die Policy ziehen → „Confirm“. Bis zu 16 Policies sind möglich.
  • Einen Kill Switch (verhindert den Internetzugang bei einem Tunnelabbruch) gibt es nicht in jeder Router-Firmware. Ist Ihnen das wichtig, prüfen Sie die Option in den VPN-Client-Einstellungen Ihres Modells oder schalten Sie ihn auf den Geräten selbst ein — wie das geht.

Modelle und Firmware von Keenetic

Nach Herstellerangaben, Stand September 2026; aktuelles Release ist KeeneticOS 5.1.6 vom 16. September 2026. Prüfen Sie Ihr Modell vor dem Kauf auf der Download-Seite von Keenetic.

  • KeeneticOS 5.1 (aktueller Zweig) erhalten Giga (KN-1010), Hero (KN-1011, KN-1012), Ultra und Titan (KN-1810–1812), Viva und Skipper (KN-1910, KN-1912, KN-1913), Starter (KN-1112, KN-1121), Air und Explorer (KN-1613, KN-1621), Extra und Carrier (KN-1713, KN-1714, KN-1721), Speedster, Hopper, Sprinter, Challenger, Racer, Peak, Giant, Buddy, Voyager Pro, Orbiter, 4G- und DSL-Modelle (außer Runner 4G KN-2210). Die NvoVPN-Datei wird aus der Datei geladen.
  • Geblieben bei KeeneticOS 4.3: Start (KN-1110, KN-1111), Omni (KN-1410), City (KN-1510), Air (KN-1610), Extra (KN-1710, KN-1711), Runner 4G (KN-2210), Speedster (KN-3010). Aktualisieren Sie sie auf 4.3.4 oder neuer — auch sie laden die NvoVPN-Datei (AmneziaWG 1.0) aus der Datei. Dateien mit AmneziaWG 1.5 und 2.0 anderer Dienste (mit den Parametern S3, S4, I1) funktionieren auf ihnen nicht.
  • Lite (KN-1310) blieb bei KeeneticOS 4.2: Die Tarnungsparameter tragen Sie manuell über „Management“ → „System settings“ → „Command line“ ein, nach der Amnezia-Anleitung für alte KeeneticOS-Versionen, oder Sie nehmen die WireGuard-Variante — dort, wo VPN nicht blockiert wird.
  • Netcraze läuft auf derselben KeeneticOS — die Schritte sind gleich.
  • AmneziaWG 3.1 unterstützt KeeneticOS serienmäßig nicht. Der NvoVPN-Datei macht das nichts aus: Sie ist Version 1.0.

Die offizielle WireGuard-Bandbreite laut den Modellseiten auf keenetic.com:

ModelleWireGuard, bis zu
Starter KN-1112/1121, Explorer KN-1613/1621, Carrier KN-1711/1713/1721, Runner 4G KN-221245 Mbit/s
Skipper KN-1912, Speedster KN-3012, Hopper KN-3810, Sprinter KN-3710130 Mbit/s
Skipper KN-1910/1913, Speedster KN-3010/3013, Hero KN-1011, Titan KN-1810, Hero 4G+ KN-2311180 Mbit/s
Titan KN-1811440 Mbit/s
Hero KN-1012, Hopper KN-3811, Sprinter KN-3711, Challenger KN-3910, Racer KN-4010460 Mbit/s
Titan KN-1812900 Mbit/s

Häufige Fragen

Brauche ich KeeneticOS 5.1 für AmneziaWG? Für die NvoVPN-Datei nicht: Sie ist Version 1.0, KeeneticOS liest sie aus der Datei ab 4.3.4. Version 5.1 brauchen Sie für AmneziaWG-Dateien 1.5 und 2.0 mit den Parametern S3, S4 und I1 — auf KeeneticOS 5.0.8 und älter geben solche Dateien den Fehler „invalid H1 value“.

Kann nur der Fernseher über das VPN laufen? Ja — erstellen Sie eine Policy in „Connection priorities“ und ziehen Sie den Fernseher im Tab „Policy assignment“ hinein (Schritte im Abschnitt zu den Fallstricken oben). Die übrigen Geräte laufen weiter direkt.

Warum ist die Geschwindigkeit über den Router niedriger als im Tarif? Die Verschlüsselung übernimmt der Prozessor des Routers, und er wird zum Engpass: Bei den kleineren Keenetic-Modellen sind es offiziell bis zu 45 Mbit/s über WireGuard, bei den größeren Hunderte. Für einen Fernseher und den Alltag reichen auch die kleineren.

Kann ich dieselbe Datei auch aufs Smartphone legen? Nein — eine Datei funktioniert nur auf einem Gerät gleichzeitig. Erstellen Sie im Konto eine eigene Konfiguration fürs Smartphone oder installieren Sie die NvoVPN-App: Ein Abo erlaubt bis zu fünf Geräte, der Router ist eines davon.

Muss ich KeeneticOS nicht aktualisieren? Auf KeeneticOS 4.2–4.3.3 lädt die Datei ohne die Tarnungsparameter — die tragen Sie manuell über „Command line“ nach der Amnezia-Anleitung ein (Link im Abschnitt zu den Modellen). Einfacher und zuverlässiger ist es, die Firmware zu aktualisieren: Ab 4.3.4 kommt alles aus der Datei.

Passend dazu: VPN auf dem Router: Übersicht nach Firmware · AmneziaWG und WireGuard: der Unterschied · VPN auf dem Router ASUS · VPN auf dem Router TP-Link und Mercusys · VPN, wenn der Router vom Provider stammt

Hat nicht geklappt?Schreiben Sie dem Support: nennen Sie Ihr Gerät und den Schritt, an dem es hakt – wir helfen.
Support kontaktieren
Funktioniert, wo VPNs blockiert werden

Bereit zum Verbinden?

App herunterladen, anmelden – und Sie sind geschützt. Die Testphase startet von selbst, ohne Karte.