VPN auf dem Router TP-Link Archer und Mercusys: WireGuard-Client per Datei
Die Standard-Firmware von TP-Link Archer und Mercusys kann bei einem Teil der Modelle einen WireGuard-Client: Datei aus dem Konto unter Advanced → VPN Client hochladen. Welche Modelle passen und warum es in Russland nicht funktioniert.
Ein VPN auf dem Router TP-Link Archer oder Mercusys richten Sie mit der Standard-Firmware ein, aber mit zwei Einschränkungen. Erstens: einen WireGuard-Client gibt es nur bei einem Teil der Modelle — in der offiziellen Liste stehen nur Wi-Fi-6- und Wi-Fi-7-Modelle (Archer AX, AXE, BE, GE, Mercusys MR…X und MR…BE). Zweitens: eine AmneziaWG-Tarnung gibt es in der Firmware nicht, deshalb nehmen Sie die gewöhnliche WireGuard-Variante der Datei — und in Russland bringt ein solcher Router kein funktionierendes VPN, siehe den Abschnitt „Sie sind in Russland?“. Steht Ihr Modell in der Liste, dauert die Einrichtung fünf Minuten.
-
Laden Sie die WireGuard-Variante der Datei herunter
Öffnen Sie Ihr Konto → „Verbindung“ → „Manuell“: Wählen Sie einen Server, benennen Sie das Gerät „Router“, klicken Sie auf „Erstellen“. Neben der AmneziaWG-Datei liegt eine Variante für gewöhnliches WireGuard — laden Sie genau diese herunter: Die Standard-Firmware von TP-Link und Mercusys versteht nur diese. Die Datei wird nur bei aktivem Tarif oder Testphase erstellt.
-
Prüfen Sie Modell und Firmware
WireGuard gibt es nicht bei allen Modellen, und bei manchen nur ab einer bestimmten Hardware-Version (V1, V2 — steht auf dem Aufkleber unten) und Firmware-Build; TP-Link weist darauf hin, dass die Verfügbarkeit auch von der Firmware-Region abhängt. Vergleichen Sie Ihr Modell mit der offiziellen Liste von TP-Link oder der Liste von Mercusys (beide auch unten) und aktualisieren Sie die Firmware auf die neueste Version: Mercusys schreibt ausdrücklich, dass der VPN-Client manchmal eine aktuelle Firmware braucht.
-
Laden Sie die Datei in VPN Client hoch und wählen Sie die Geräte
Öffnen Sie die Oberfläche des Routers — tplinkwifi.net (Mercusys: mwlogin.net) → Advanced → VPN Client. Schalten Sie „Enable VPN Client“ ein und klicken Sie auf SAVE. Klicken Sie in Server List auf „Add“, geben Sie einen beliebigen Namen ein, wählen Sie als VPN Type „WireGuard“, klicken Sie auf „BROWSE“ und wählen Sie die Datei aus — entfernen Sie vorher die Zeilen MTU und IPv6, siehe unten. Klicken Sie auf SAVE und aktivieren Sie den Schalter beim Eintrag. Gehen Sie dann zu „VPN Device List“ (Mercusys: „Device List“) → „Add“ → markieren Sie die Geräte, die über das VPN laufen sollen, und aktivieren Sie den Schalter bei jedem.
-
Prüfen Sie die IP von einem Gerät aus der Liste
Öffnen Sie auf einem Fernseher oder Laptop, den Sie zur Device List hinzugefügt haben, die Seite „Wie ist meine IP“: Dort sollte die Adresse des NvoVPN-Servers stehen, nicht die Ihres Providers. In Server List sehen Sie beim Eintrag gleichzeitig den Verbindungsstatus.
Entfernen Sie vor dem Hochladen die Zeilen MTU und IPv6 aus der Datei
Das ist eine offizielle Anforderung von TP-Link: Enthält die Datei IPv6-Adressen, den Parameter MTU oder andere überflüssige Parameter, müssen Sie diese vor dem Import entfernen. Öffnen Sie die .conf im Editor, löschen Sie die Zeile, die mit MTU beginnt, sowie Adressen mit Doppelpunkten — das ist IPv6 (zum Beispiel ::/0 in der Zeile AllowedIPs), falls vorhanden. Ändern Sie sonst nichts: Mercusys bittet, Parameter nicht ohne Grund anzufassen, und bei einem fehlgeschlagenen Import Kommentare aus der Datei zu entfernen.
Sie sind in Russland? Der Standard-TP-Link hilft nicht — er hat nur WireGuard, und das wird blockiert
In der Firmware von TP-Link und Mercusys gibt es nur gewöhnliches WireGuard ohne Tarnung. In Russland wird es erkannt und unterbrochen, deshalb funktioniert ein Tunnel von einem solchen Router dort nicht. Es gibt zwei funktionierende Varianten.
Weg 1 — VPN in der App auf den Geräten
Installieren Sie die NvoVPN-App auf Smartphone, Laptop, Tablet und TV-Box: Blockiert das Netzwerk VPN, wechselt sie von selbst in den Stealth-Modus. Der Router bleibt ohne VPN. Ein Abo erlaubt bis zu fünf Geräte. Für das iPhone in Russland — TestFlight, siehe die Anleitung für iPhone.
NvoVPN-AppsWeg 2 — ein Router, der AmneziaWG versteht
Keenetic liest die AmneziaWG-Datei aus dem Konto serienmäßig — Einrichtung in zehn Minuten. Sie können ihn als zweiten Router hinter dem TP-Link einsetzen — wie in der Anleitung zum Provider-Router. Verbindet sich der Router mit AmneziaWG, aber es fließt kein Datenverkehr — schreiben Sie dem Support: Wir erstellen eine Konfiguration mit einer Route für Russland.
Wenn der Router nicht verbindet: Fallstricke bei TP-Link und Mercusys
- Die Datei lässt sich nicht importieren. Entfernen Sie die Zeilen MTU und IPv6, dann die Kommentare. Mercusys rät außerdem, die Datei in der WireGuard-App am Computer oder Smartphone zu testen — verbindet sie sich dort, ist die Datei in Ordnung — und die Firmware des Routers zu aktualisieren.
- In VPN Client fehlt der Punkt WireGuard. Bei diesem Modell, dieser Hardware-Version oder Regional-Firmware gibt es ihn nicht. Prüfen Sie die Liste unten; steht Ihr Modell nicht darin — nutzen Sie die Wege aus dem Abschnitt „Sie sind in Russland?“, sie funktionieren überall.
- Der Fernseher läuft am VPN vorbei. Über den Tunnel laufen nur Geräte aus VPN Device List. Eine eigene Schaltfläche „gesamter Datenverkehr“ gibt es nicht — fügen Sie jedes Gerät einzeln zur Liste hinzu, auch neue.
- Eine Datei — ein Gerät. TP-Link rät ausdrücklich davon ab, eine Datei gleichzeitig auf mehreren Clients zu nutzen. Legen Sie für das Smartphone eine eigene Konfiguration an — ein Abo erlaubt bis zu fünf.
- Geschwindigkeit niedriger als im Tarif. Die Verschlüsselung übernimmt der Prozessor des Routers: Bei günstigen Modellen sind es im Tunnel einige Dutzend Megabit, bei modernen Hunderte. MTU lässt sich bei TP-Link nicht einstellen — die Zeile aus der Datei haben Sie entfernt.
- Prüfen Sie von einem Gerät aus der Liste, nicht in der Oberfläche des Routers: Der Status „verbunden“ in Server List garantiert nicht, dass das gewünschte Gerät zur Device List hinzugefügt wurde.
- Einen Kill Switch (verhindert den Internetzugang bei einem Tunnelabbruch) gibt es nicht in jeder Router-Firmware; zuverlässiger ist es, ihn auf den Geräten selbst einzuschalten — wie das geht.
Modelle von TP-Link und Mercusys mit WireGuard
Nach Herstellerangaben, Stand September 2026: Die TP-Link-Liste wurde am 17. April 2026 aktualisiert, die von Mercusys am 26. Dezember 2024. TP-Link weist darauf hin, dass WireGuard selbst bei einem Modell von der Firmware-Region abhängt.
- TP-Link Archer: AX1800, AX20, AX21, AX3000, AX3000 Pro, AX3200, AX4400, AX5400 Pro, AX55, AX55 Pro, AX72 Pro, AX73, AX80, AX10000, AXE75, AXE300, BE230, BE260, BE400, BE550, BE550 Pro, BE600, BE670, BE805, BE900, BE3200, BE3500, BE3600, BE3600 Pro, BE4600, BE4800, BE5000, BE6100, BE6500, BE9300, BE9500, BE9700, GE650, GX90. Bei einem Teil der Modelle kam WireGuard erst mit einer bestimmten Firmware: Archer AX20 V3, AX21 V3, AX1800 V3 — ab 1.2.1 Build 20240809; AX55 V2 — ab 1.2.2 Build 20250317; AX53 V1 — ab 1.4.3 Build 20250314; AX12 V1 — ab 1.1.28 Build 20250523. Eine Tabelle nach Hardware-Versionen pflegt ein TP-Link-Mitarbeiter im offiziellen Forum.
- Mercusys: MR70X, MR80X, MR85X, MR1800X, MR3000X, MR60X, MR62X, MR25BE, MR25WBE, MR27BE, MR37BE, MR47BE, MR3600BE. Bei den 4G/5G-Routern der Mercusys-Serie MB kann der VPN-Client nur OpenVPN, PPTP und L2TP — WireGuard gibt es dort nicht.
- Ohne WireGuard in der Standard-Firmware: alle Wi-Fi-5-Modelle Archer C und A (C6, C7, A7, C20, C50, C60, C80, C64 und andere) sowie Archer AX10 und AX1500 — sie stehen nicht in der offiziellen Liste. Für einen Teil davon gibt es OpenWrt 25.12.5: Archer A6 V3, A7 v5, A9 v6, AX21 v4, AX23 v1, AX80 v1, C2, C20, C25, C2600, C5, C50, C58, C59, C6 v2 und V3, C60, C6U, C7, MR200, MR600 v2, TL-WR841N v13, TL-WR1043N/ND; Mercusys MR70X/MR1800X, MR80X v3, MR85X, MR90X. Mit OpenWrt installieren Sie AmneziaWG über Drittanbieter-Pakete — die Schritte stehen in der Übersichtsanleitung zu Routern. Archer AX10/AX1500, C80, C64 und TL-WR841N v14 unterstützen auch OpenWrt nicht — bei ihnen geht nichts: die App auf den Geräten oder ein anderer Router.
Häufige Fragen
Gibt es VPN auf dem Router TP-Link Archer C6? WireGuard gibt es in der Standard-Firmware des Archer C6 nicht — das Modell steht nicht in der offiziellen Liste. Archer C6 v2 (EU/RU/JP) und C6 V3 sind in OpenWrt 25.12.5 enthalten: Sie können den Router neu flashen und Drittanbieter-Pakete für AmneziaWG installieren, aber das ist ein Weg für erfahrene Nutzer. Einfacher: die NvoVPN-App auf den Geräten oder Keenetic.
Kann ich eine AmneziaWG-Datei auf den TP-Link hochladen? Nein. Die Standard-Firmware versteht nur gewöhnliches WireGuard — nehmen Sie die WireGuard-Variante aus Ihrem Konto. Eine Traffic-Tarnung gibt es dabei nicht, für Russland eignet sich dieser Weg nicht.
Wie leite ich alle Geräte über das VPN? Fügen Sie jedes einzeln zur VPN Device List hinzu und aktivieren Sie den Schalter. Eine eigene Option „gesamter Datenverkehr“ gibt es in der Firmware nicht; ein neues Gerät im Netzwerk läuft standardmäßig direkt.
Wird Mercusys genauso eingerichtet? Ja: mwlogin.net → Advanced → VPN Client → WireGuard → „BROWSE“ → Datei; dann Device List → „Add“ → Geräte. Mercusys ergänzt: Ändern Sie die Parameter der Datei nicht ohne Grund.
Zählt der Router als ein Gerät des Abos? Ja — egal wie viele Geräte in der Device List stehen, für NvoVPN ist das eine Konfiguration.
Passend dazu: VPN auf dem Router: Übersicht nach Firmware · AmneziaWG und WireGuard: der Unterschied · VPN auf dem Router Keenetic · VPN auf dem Router ASUS · VPN, wenn der Router vom Provider stammt
Bereit zum Verbinden?
App herunterladen, anmelden – und Sie sind geschützt. Die Testphase startet von selbst, ohne Karte.