Cloudflare Tunnel vs. WireGuard: Sicherer Remote-Zugriff im Vergleich

Wer Services sicher von außen erreichbar machen will, ohne Ports zu öffnen, hat heute zwei ausgezeichnete Optionen: Cloudflare Tunnel (kostenlos, zero-trust) und WireGuard (Open-Source-VPN der nächsten Generation). Beide sind sicher, aber für ganz unterschiedliche Szenarien gemacht.

Was ist Cloudflare Tunnel?

Cloudflare Tunnel (früher Argo Tunnel) erstellt einen ausgehenden, verschlüsselten Tunnel vom eigenen Server zu Cloudflares Edge-Netzwerk. Kein eingehender Port muss geöffnet werden – der Server initiiert die Verbindung.

Stärken:

  • Kein offener Port am Router/Firewall notwendig
  • Kostenlos für einfache HTTP/HTTPS-Services
  • DDoS-Schutz und CDN von Cloudflare inklusive
  • Zero-Trust-Zugriff via Cloudflare Access möglich
  • Einfaches Setup: cloudflared + Domain-Config
  • Funktioniert auch hinter CG-NAT (Mobilfunk-IP, Doppel-NAT)

Schwächen:

  • Traffic läuft durch Cloudflare-Server (Datenschutzabwägung)
  • Abhängigkeit von einem externen Anbieter
  • Für nicht-HTTP-Protokolle eingeschränkt (kein raw TCP ohne Bezahlung)
  • Keine echte VPN-Funktionalität (kein Netz-zu-Netz-Zugang)
  • Bei Cloudflare-Ausfall nicht erreichbar

Was ist WireGuard?

WireGuard ist ein modernes VPN-Protokoll, das 2020 in den Linux-Kernel integriert wurde. Es ist extrem schnell, minimal in der Codebase (~4000 Zeilen Code) und gilt als sicherer als IPsec oder OpenVPN.

Stärken:

  • Vollständige VPN-Funktionalität: gesamtes Netz erreichbar
  • Extrem schnell (niedrige Latenz, hoher Durchsatz)
  • Kleine, auditierbare Codebase
  • In Linux-Kernel integriert (kein User-Space-Overhead)
  • Peer-to-Peer-Verbindungen möglich
  • Open-Source, keine externe Abhängigkeit

Schwächen:

  • Benötigt einen offenen UDP-Port (oder Relay via TURN)
  • IP-Adressen werden in Konfigurationsdateien gespeichert (Datenschutz)
  • CG-NAT-Problematik: bei vielen ISPs kein eingehender Zugriff möglich
  • Kein built-in DNS oder UI (ohne Tools wie WireGuard Easy / wg-easy)
  • Mehr Konfigurationsaufwand als Cloudflare Tunnel

Vergleich auf einen Blick

Merkmal Cloudflare Tunnel WireGuard
Port-Öffnung nötig Nein Ja (UDP)
CG-NAT-kompatibel Ja Nur mit Workaround
Traffic-Kontrolle Bei Cloudflare Vollständig lokal
Protokolle HTTP/HTTPS (kostenfrei) Alle (IP-Level)
Performance Abhängig von CF-Edge Exzellent
Datenschutz Cloudflare sieht Traffic Vollständig privat
Setup-Aufwand Gering Mittel
Kosten Kostenlos (Standard) Kostenlos (Open Source)

Mein Setup: Beide parallel

Ich nutze beide Tools – aber für unterschiedliche Szenarien:

Cloudflare Tunnel nutze ich für:

  • Öffentliche Services (Blog, Tech-Radar, öffentliche Apps)
  • Services hinter doppeltem NAT (Mobilfunk-Backup-Leitung)
  • Alles, wo Cloudflares DDoS-Schutz erwünscht ist

WireGuard nutze ich für:

  • Zugriff auf interne Services (NAS, Heimnetz-Cameras)
  • Admin-Zugriff auf Server-Infrastruktur
  • Alles, wo der Traffic privat bleiben muss
# WireGuard einfach via wg-easy
docker run -d \
  --name=wg-easy \
  --cap-add=NET_ADMIN \
  --cap-add=SYS_MODULE \
  -e WG_HOST=mein-server.de \
  -p 51820:51820/udp \
  -p 51821:51821/tcp \
  -v ~/.wg-easy:/etc/wireguard \
  ghcr.io/wg-easy/wg-easy

Fazit: Cloudflare Tunnel ist perfekt für öffentliche Web-Services und CG-NAT-Szenarien. WireGuard ist die bessere Wahl, wenn du vollständige Kontrolle, volle VPN-Funktionalität und maximale Privacy willst. Im Zweifelsfall: beide nutzen!