Self-hosted OpenVPN VPS Setup mit einem KI Agenten
Richte einen privaten self-hosted OpenVPN Server auf einem VPS ein, mit Agent Workflow, getesteter Hetzner Route, lokalen Outputs und Guardrails.
Harllens George | 2026-05-26
one-click-self-hosted-openvpn ist ein praktisches self-hosted OpenVPN VPS Projekt fuer Menschen, die ein kleines privates VPN unter eigener Kontrolle betreiben wollen. Das Repository gibt einem KI Agenten einen klaren Setup Vertrag, statt den Operator zufaellige Shell Befehle aus Blogposts kopieren zu lassen.
Der erste getestete Pfad ist ein Hetzner Cloud VPS in Deutschland mit OpenVPN Community Edition. Das Projekt ist so aufgebaut, dass spaeter weitere Provider, Betriebssysteme und Setup Module ergaenzt werden koennen.
Was das ist
Das ist ein agentenfaehiges OpenVPN Setup Repository. Es dokumentiert die Eingaben, Sicherheitspruefungen, Provider Annahmen, lokalen Output Pfade und geschuetzten Helper Befehle, die fuer einen privaten VPN Server auf einem VPS gebraucht werden.
Es ist kein kommerzieller VPN Dienst und nicht OpenVPN Access Server. Das Projekt nutzt OpenVPN Community Edition mit SSH Administration, ohne oeffentliche Admin UI, und mit lokalen privaten Dateien ausserhalb von Git.
Fuer wen das gedacht ist
- Entwickler, die ein privates VPS VPN unter eigener Kontrolle wollen
- Operatoren, die Firewall und SSH Hardening explizit pruefen wollen
- Builder, die einen KI Agenten nutzen moechten, aber nur ueber einen dokumentierten und pruefbaren Prozess
Projekt holen
- Repository: Just-Boring-Cat/one-click-self-hosted-openvpn
Aktuelle Kompatibilitaet
- Erster getesteter Provider: Hetzner Cloud
- Erste getestete Region: Deutschland
- Erstes getestetes Betriebssystem: Ubuntu 24.04 LTS
- VPN Stack: OpenVPN Community Edition
- Admin Modell: nur SSH, keine oeffentliche OpenVPN Admin UI
Andere Provider und Betriebssysteme sind Erweiterungsziele. Der Agent soll stoppen, wenn Provider oder OS Pfad unbekannt sind.
Warum das wichtig ist
Kommerzielle VPNs sind bequem, aber geteilte Exit IPs koennen laut, blockiert oder von Websites markiert sein. Ein privates VPS VPN gibt dir einen dedizierten Server, direkte Kontrolle ueber Client Profile und eine Konfiguration, die du pruefen kannst.
Der Preis dafuer ist Verantwortung. Du besitzt Server, Firewall, Client Profile, SSH Keys, Certificate Authority und Update Pfad. Dieses Projekt ist nuetzlich, weil es diese Verantwortung sichtbar macht, statt sie hinter einem Einzeiler Installer zu verstecken.
Was das Repository liefert
Das aktuelle Projekt enthaelt:
- einen
.env.exampleEingabevertrag fuer Operator und Agent - einen geschuetzten
scripts/setup-openvpn.shHelper - Hetzner Provider Dokumentation
- eine OS Support Matrix
- OpenVPN Betriebs- und Verifikationsnotizen
- Security Hinweise fuer private Keys,
.ovpnProfile, Logs und Server Notizen - ignorierte
local/Ordner fuer private Runtime Outputs
Der Helper ist bewusst nicht das ganze Produkt. Er unterstuetzt Sammlung, Validierung, Inspektion und Planung. Das eigentliche Setup braucht weiterhin Review und Operator Bestaetigung bei sicherheitsrelevanten Entscheidungen.
Agentengefuehrter Setup Ablauf
Ein sicherer agentengefuehrter Ablauf sieht so aus:
- Playbook und Setup Docs lesen.
- Erforderliche Werte in
.envsammeln. - SSH Zugriff pruefen, bevor etwas gehaertet wird.
- Server und Betriebssystem inspizieren.
- Provider Firewall Erwartungen bestaetigen.
- Setup Plan ausgeben.
- Nur den geprueften Provider und OS Pfad ausfuehren.
- Generierte Client Profile unter ignorierten lokalen Pfaden speichern.
Die oeffentliche README gibt einem Agenten diese Anweisung:
Use this repository to configure my private OpenVPN server. Read docs/agent-playbook.md and docs/agent-setup.md first. Help me fill .env from .env.example, inspect the server over SSH, choose the correct provider and OS path, run the setup helpers when needed, and place generated client profiles only under local/clients/.
Setup Helper Befehle
Der Helper unterstuetzt den fruehen Setup Ablauf:
cp .env.example .env
scripts/setup-openvpn.sh --requirements
scripts/setup-openvpn.sh --collect
scripts/setup-openvpn.sh --check
scripts/setup-openvpn.sh --inspect
scripts/setup-openvpn.sh --plan
Diese Befehle sind nuetzlich, weil sie den Prozess an den richtigen Stellen verlangsamen. Der Agent soll das System inspizieren, den Plan erklaeren und stoppen, wenn ein unbekanntes OS, eine fehlende Firewall Regel, ein SSH Fehler oder ein Risiko bei Secrets sichtbar wird.
Sicherheitsmodell
Das Sicherheitsmodell ist bewusst klein:
- keine oeffentliche OpenVPN Admin UI
- keine Provider Tokens in Git
- keine generierten
.ovpnProfile in Git - keine SSH Private Keys in Git
- keine echten Server IPs in oeffentlichen Docs
- SSH Zugriff vor Hardening pruefen
- OS vor Paketinstallation inspizieren
- private Runtime Dateien unter ignorierten
local/Pfaden speichern
Das garantiert keine Anonymitaet, keine rechtliche Konformitaet, keine Uptime und keinen Schutz vor einem kompromittierten VPS Provider oder Client Geraet. Es ist ein praktisches Setup Muster fuer ein privates VPN, kein Versprechen perfekter Privacy.
Typische Fehler vermeiden
- Setup Befehle ausfuehren, bevor das Server OS inspiziert wurde
- Root SSH deaktivieren, bevor non-root sudo Zugriff verifiziert wurde
- Generierte
.ovpnProfile oder CA Material veroeffentlichen - Annehmen, dass jedes VPS Image wie Ubuntu funktioniert
- TCP 443 oeffnen, ohne einen OpenVPN TCP Fallback zu konfigurieren
- Provider Firewall und Host Firewall gleichsetzen, ohne beide zu pruefen
Wann das gut passt
Dieses Projekt passt, wenn du ein privates VPN fuer persoenliche Nutzung oder ein kleines Team willst und die operative Verantwortung selbst tragen kannst. Es ist besonders nuetzlich, wenn das Setup wiederholbar, pruefbar und agentenfreundlich sein soll.
Es passt nicht gut, wenn du Managed Support, breite anonyme VPN Infrastruktur, viele Nutzer oder ein oeffentliches Admin Dashboard brauchst.
Naechste Schritte
Beginne mit der README und dem Agent Playbook. Entscheide dann, ob der getestete Hetzner und Ubuntu Pfad zu deinem Bedarf passt. Wenn ja, bereite einen sauberen VPS vor, konfiguriere Provider Firewall Regeln, fuelle .env und fuehre die geschuetzten Helper Befehle der Reihe nach aus.
Wenn du beitragen moechtest, sind Provider Module, OS Module, Firewall Patterns, Validierungschecks und sicherere OpenVPN Profilvarianten gute Bereiche.
Fazit
Ein self-hosted OpenVPN VPS ist sinnvoll, wenn Kontrolle wichtiger ist als Bequemlichkeit. one-click-self-hosted-openvpn macht daraus einen dokumentierten, agentengefuehrten Workflow mit klaren Stop Bedingungen und Grenzen fuer private Dateien.
Links
- GitHub Repository: https://github.com/Just-Boring-Cat/one-click-self-hosted-openvpn
- Verwandter Guide: Persistenter Memory MCP Server fuer Codex
- Verwandter Guide: Codex Thread Renamer Patcher fuer VS Code