Wireguard vs. Windows
Posted on Di 28 Juli 2026 in Computer & Elektronik
Gerade habe ich mal wieder ein Netzwerk eingerichtet und wollte als krönenden
Abschluss noch schnell einen VPN-Zugang konfigurieren. Aktuelle Fritzboxen und
andere Router bieten neben dem alt-eingesessenen IPSec auch Wireguard, das sich
als modernere Alternative anbietet. Also habe ich mit ein paar Klicks schnell
die nötigen Schlüssel und Daten erzeugt und exportiert (wg_config). Dann auf
meinem Rechner Wireguard installieren
sudo apt install wireguard
Und die config Datei importieren:
sudo nmcli connection import type wireguard file wg_config
Und schon kann man im Network Manager Widget den entsprechenden Tunnel mit einem Klick aktivieren. Das war einfach. Ggf. noch im Network-Manager Widget den Namen der Verbindung editieren.
Fensterschmerzen
Als nächstes ist ein Windows-Rechner dran. Schnell den Wireguard Client herunterladen und als Admin die Installation starten. Dann die App öffnen, config File importieren – fertig.
Oder für Freunde der Kommandozeile:
winget install wireguard.wireguard
wireguard.exe /installtunnelservice wg_config
Einmal als Admin den Tunnel starten, testen und wieder schließen – passt. Aber leider nur, solange man Admin ist. Wenn ein normaler User versucht, den Tunnel zu starten, dann kommt dies:

Hm. Doof.
Also etwas recherchieren. Im Netz findet man im Wesentlichen drei Lösungsvorschläge:
- Arbeite halt als Admin
- Etwas Registry Zauberei + Netzwerkconfig Rechte
- Bau einen Windows-Service und erlaube dem User diesen zu starten/stoppen
Option 1 ist indiskutabel. Option 3 ist mir zu aufwändig – so viel wollte ich noch nie über Windows wissen. Also Variante 2. Und die geht so:
Zunächst müssen wir in der Registry einen neuen Eintrag erzeugen, der es dem Wireguard Client signalisiert, er möge normalen Usern die eingeschränkte GUI zeigen.
reg add "HKLM\Software\WireGuard" /v LimitedOperatorUI /t REG_DWORD /d 1 /f
Und weil Wireguard für den Tunnel ein eigenes Network-Interface anlegt, braucht unser User ausreichende Rechte, um so ein Interface zu starten/stoppen. Dazu muss er der Gruppe Network Configuration Operators angehören, sagt das allwissende Netz. Also:
net localgroup "Network Configuration Operators" Meinuser /add
Und falls es eine Fehlermeldung gibt, dass die Gruppe nicht existiert, ist sie schnell angelegt:
net localgroup "Network Configuration Operators" /add
Und schon sollte das gehen. Tut es aber nicht:

Grrrr – waaaarum?????
Ich habe mir ewig die Finger wundgesucht, aber alle Blogs, Tutorials und Youtube Videos empfahlen exakt die obigen Schritte. Das muss stimmen!!!
Also als Übersprungshandlung im ganzen System umsehen, das Internet durchforsten und viel fluchen. Irgendwann war ich hier gelandet:

Und dann ging mir ein Licht auf: Das ist Windows 11 home. Und das kennt diese Gruppe nicht (deshalb musste ich sie auch selber anlegen) und kümmert sich nicht weiter um sie und ihre Mitglieder. Dazu brauche ich Win11 pro.
Also war ein Upgrade angesagt und ich habe eine Upgrade-Linzenz gekauft und auf dem entsprechenden Rechner den neuen Product-Key eingegeben. Und schon:

Und einige Reboots später:

Sehr gut. Nun voller Zuversicht den Wireguard-Client als Otto-Normaluser starten:

Aaaaarggghhhh! Ich werde wahnsinnig! Was in aller Welt geht da schief????
Also habe ich weiter recherchiert und gelesen und gesucht und gegrübelt und allen möglichen Blödsinn ausprobiert. Ich war schon 1µm davon entfernt, mir anzulesen, wie man Windows Services anlegt und deren Rechte verwaltet, als mir ein Gedanke in den Kopf schoss. Ein kalter, unangenehmer, abstoßender Gedanke! Könnte es sein, dass ...? Nein, sowas irres würde nichtmal Microsoft tun... Also nochmal recherchieren und ausprobieren:
net localgroup Netzwerkkonfigurations-Operatoren Meinuser /add
Wirgeguard starten...

Geht.
Ich fasse es nicht. Wer macht den sowas????
Aber geht. Again what learned, wie Loddar sagen würde. Zu beachten ist, dass der Admin User den Tunnel importieren und dann einmalig starten und wieder stoppen muss, damit der normale User ihn später jederzeit aktivieren kann. Letzterer hat aber keine Möglichkeit, weitere Tunnel anzulegen oder zu importieren, aber ich denke, das ist völlig ok.
Fazit
Wireguard funktioniert unter Win11 home nicht für normale User. Ihr braucht Win11 pro oder müsst den Tunnel jedes mal als Admin starten – es reicht nicht Wireguard mit Als Admin ausführen zu starten. Oder Ihr müsst diesen Windows-Service Quatsch einrichten, falls das unter der home Edition geht.