Outline-VPN-Server zur Umgehung von Sperren einrichten
Outline ist ein kostenloses Open-Source-Tool, mit dem Sie einen eigenen VPN-Dienst auf einem VPS betreiben können. Es nutzt das Shadowsocks-Protokoll, um den Datenverkehr über Ihren Server zu leiten, und enthält Funktionen, die diesen Datenverkehr schwerer erkennbar und blockierbar machen. Diese Anleitung zeigt, wie Sie den Outline-Server auf einem Linux-VPS installieren, ihn mit dem Outline Manager verbinden, Zugangsschlüssel erstellen und Client-Geräte verbinden.
Was Outline ist und wie es funktioniert
Outline besteht aus drei Teilen:
- Outline Server: läuft auf Ihrem VPS in einem Docker-Container und verarbeitet den verschlüsselten Datenverkehr;
- Outline Manager: eine Desktop-Anwendung für Windows, macOS und Linux, mit der Sie den Server verwalten und Zugangsschlüssel erstellen;
- Outline Client: eine Anwendung für Windows, macOS, Linux, iOS und Android, die ein Gerät mithilfe eines Zugangsschlüssels mit dem Server verbindet.
Outline verwendet Shadowsocks mit obligatorischer AEAD-Verschlüsselung, Schutz vor Active Probing und Replay-Angriffen sowie variablen Paketgrößen. Ihr Server wird privat verwaltet, und Sie geben Zugangsschlüssel direkt an die Personen oder Geräte weiter, die Sie autorisieren. Allerdings ist kein VPN- oder Proxy-Protokoll gegen alle Blockierungsmethoden resistent. Wird ein Server blockiert, können Sie einen weiteren Outline-Server bereitstellen und neue Zugangsschlüssel erstellen.
Outline schützt Ihren Datenverkehr vor Beobachtern im Netzwerk, ist aber kein Anonymisierungswerkzeug. Websites können Sie weiterhin identifizieren, wenn Sie sich anmelden oder über Browser- und Geräte-Fingerprinting.
Outline wurde 2018 von Jigsaw, einem Inkubator von Google, ins Leben gerufen. Seit 2026 wird das Projekt von der Outline Foundation, einer unabhängigen gemeinnützigen Organisation, betreut. Es bleibt kostenlos und quelloffen.
Outline benötigt nur sehr wenige Ressourcen, daher reicht ein preisgünstiger VPS aus. INTROSERV bietet Linux-VPS an Standorten in Europa, Nordamerika, Asien und Australien an.
Voraussetzungen
Sie benötigen:
- einen VPS oder dedizierten Server mit x86_64-Prozessor und öffentlicher IP-Adresse;
- eine aktuelle, von Docker unterstützte Linux-Distribution, zum Beispiel Ubuntu oder Debian;
- Root-Zugriff oder einen Benutzer mit sudo-Rechten;
- einen Computer mit Windows, macOS oder Linux, auf dem der Outline Manager läuft;
- ein Gerät, auf dem Sie den Outline Client installieren.
Wenn Docker nicht installiert ist, fragt das Installationsskript, ob Docker automatisch mit dem offiziellen Skript get.docker.com installiert werden soll.
Outline Manager installieren
Laden Sie den Outline Manager für Ihr Betriebssystem von der offiziellen Outline-Website herunter, installieren Sie ihn und öffnen Sie ihn. Suchen Sie im Bildschirm zur Server-Einrichtung die Option Set up Outline anywhere (die Option „Advanced“ für beliebige Anbieter) und klicken Sie auf Set up.

Der Outline Manager zeigt den Installationsbefehl für den Server an. Kopieren Sie ihn.

Der aktuelle Befehl lautet:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)"
Outline-Server installieren
Verbinden Sie sich per SSH mit Ihrem Server. Weitere Informationen finden Sie unter Verbindung über SSH herstellen. Fügen Sie den kopierten Befehl ein und drücken Sie die Eingabetaste.

Wenn wget nicht installiert ist, installieren Sie es und führen Sie den Installationsbefehl erneut aus. Unter Ubuntu und Debian:
sudo apt update sudo apt install -y wget
Das Skript prüft, ob Docker installiert ist. Falls nicht, fragt es, ob Docker installiert werden soll. Drücken Sie Y und die Eingabetaste.

Anschließend startet das Skript zwei Container: shadowbox, der den Outline-Server und seine Verwaltungs-API ausführt, und watchtower, der den Server automatisch aktualisiert. Die Installation dauert in der Regel 2 bis 3 Minuten.
Nach Abschluss der Installation zeigt die Konsole die Meldung CONGRATULATIONS! Your Outline server is up and running sowie eine grüne Zeile in geschweiften Klammern an:
{"apiUrl":"https://203.0.113.10:12345/AbCdEfGhIjKlMnOp","certSha256":"1A2B3C..."} Make sure to open the following ports on your firewall, router or cloud provider: - Management port 12345, for TCP - Access key port 54321, for TCP and UDP
Die Werte in Ihrer Ausgabe weichen davon ab. Kopieren Sie die gesamte Zeile einschließlich der geschweiften Klammern. Sie fügen sie in den Outline Manager ein.

Die apiUrl-Zeile enthält die Zugangsdaten für die Verwaltungs-API Ihres Outline-Servers. Wer sie erhält, kann den Server verwalten, einschließlich Erstellen und Löschen von Zugangsschlüsseln. Behandeln Sie sie als Geheimnis: Veröffentlichen Sie sie nicht und senden Sie sie nicht über unsichere Kanäle. Wenn Sie sie verlieren, finden Sie sie auf dem Server in der Datei /opt/outline/access.txt.
Unterhalb der Zeile listet das Skript die beiden Ports auf, die aus dem Internet erreichbar sein müssen: den Verwaltungsport (TCP) und den Port für Zugangsschlüssel (TCP und UDP). Beide Ports werden bei der Installation zufällig gewählt. Notieren Sie sie für den nächsten Schritt.
Sie können die Ports und die Adresse selbst festlegen, indem Sie am Ende des Installationsbefehls Optionen anhängen. Zum Beispiel setzt --keys-port=443 den Port für Zugangsschlüssel auf 443 (TCP und UDP). Das kann helfen, wenn ein Netzwerk ungewöhnliche Ports blockiert, aber Port 443 macht Shadowsocks-Datenverkehr nicht von HTTPS ununterscheidbar. Die Option --hostname=vpn.example.com bewirkt, dass Zugangsschlüssel einen Domainnamen anstelle der IP-Adresse verwenden. Wenn Sie den Server später auf eine neue IP-Adresse umziehen, aktualisieren Sie den DNS-Eintrag, und die vorhandenen Schlüssel funktionieren weiter. Der vollständige Befehl sieht dann so aus:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)" install_server.sh --keys-port=443
Ports in der Firewall öffnen
Je nach Linux-Distribution und Netzwerkkonfiguration kann eine Firewall eingehende Verbindungen blockieren. Wenn Sie eine Firewall verwenden, erlauben Sie die in der Installationsausgabe angezeigten Ports. Ersetzen Sie 12345 durch den Verwaltungsport und 54321 durch den Port für Zugangsschlüssel.
Für UFW unter Ubuntu und Debian:
sudo ufw allow 12345/tcp sudo ufw allow 54321/tcp sudo ufw allow 54321/udp

Wenn Ihr Computer eine statische IP-Adresse hat, können Sie den Verwaltungsport nur von dieser Adresse aus erlauben, zum Beispiel sudo ufw allow from 198.51.100.7 to any port 12345 proto tcp. Clients benötigen den Verwaltungsport nicht.
Für firewalld:
sudo firewall-cmd --permanent --add-port=12345/tcp sudo firewall-cmd --permanent --add-port=54321/tcp sudo firewall-cmd --permanent --add-port=54321/udp sudo firewall-cmd --reload
Ist der Verwaltungsport geschlossen, kann sich der Outline Manager nicht mit dem Server verbinden. Ist der Port für Zugangsschlüssel geschlossen, können sich Clients nicht verbinden, obwohl der Server funktioniert. Wenn das Skript neben Checking host firewall die Meldung BLOCKED ausgibt, stellen Sie sicher, dass beide Ports aus dem Internet erreichbar sind.

Server mit dem Outline Manager verbinden
Kehren Sie zum Outline Manager zurück, fügen Sie die kopierte Zeile in das Feld in Schritt 2 ein und klicken Sie auf Done.

Der Server erscheint in der Liste auf der linken Seite. Auf seiner Seite sehen Sie die Zugangsschlüssel und das verbrauchte Datenvolumen.

Sie können im Outline Manager mehrere Server hinzufügen, zum Beispiel VPS an verschiedenen Standorten, und alle in einem Fenster verwalten.
Zugangsschlüssel erstellen und weitergeben
Bei der Installation wird automatisch ein erster Zugriffsschlüssel erstellt. Um einen Schlüssel für eine weitere Person oder ein weiteres Gerät zu erstellen, klicken Sie auf „Add new key“.

Um einen Schlüssel umzubenennen, beispielsweise nach der Person, die ihn verwenden wird, öffnen Sie das Schlüsselmenü (drei Punkte) und wählen Sie „Rename“. Im selben Menü können Sie ein Datenlimit für diesen Schlüssel festlegen. In den Servereinstellungen können Sie ein Standardlimit für alle Schlüssel festlegen.

Um den Schlüssel für einen Client abzurufen, klicken Sie neben dem Schlüssel auf das Teilen-Symbol.

Kopieren Sie den Zugangsschlüssel. Er beginnt mit ss:// und enthält die Serveradresse, den Port und das Zugangsgeheimnis. Klicken Sie auf Done.
Ein Zugangsschlüssel funktioniert wie ein Passwort. Senden Sie ihn nur über einen privaten Kanal. Wenn ein Schlüssel in falsche Hände gerät, löschen Sie ihn im Outline Manager und erstellen Sie einen neuen: Der gelöschte Schlüssel funktioniert sofort nicht mehr.
Erstellen Sie für jede Person einen eigenen Schlüssel. So sehen Sie den Datenverkehr jedes Schlüssels und können den Zugang einer Person widerrufen, ohne die anderen zu beeinträchtigen.
Client-Gerät verbinden
Laden Sie den Outline Client von der offiziellen Outline-Website herunter und installieren Sie ihn auf dem Gerät. Klicken Sie in der Anwendung auf die Plus-Schaltfläche oder auf Add server, fügen Sie den Zugangsschlüssel ein und klicken Sie auf Confirm.

Klicken Sie auf Connect. Bei der ersten Verbindung fordert das Betriebssystem Sie auf, die VPN-Konfiguration zuzulassen. Bestätigen Sie dies.


Um die Verbindung zu prüfen, öffnen Sie im Browser einen Dienst, der Ihre IP-Adresse anzeigt, zum Beispiel ifconfig.me. Er muss die IP-Adresse Ihres VPS anzeigen.
Server verwalten und aktualisieren
Der Container watchtower prüft stündlich, ob eine neue Version des Outline-Servers verfügbar ist, und installiert sie automatisch.
Um zu prüfen, ob beide Container laufen, führen Sie Folgendes aus:
sudo docker ps
Die Liste muss shadowbox und watchtower mit dem Status Up enthalten. Wenn der Server nicht funktioniert, sehen Sie sich sein Log an:
sudo docker logs shadowbox
Um Outline vollständig vom Server zu entfernen, löschen Sie die Container und das Datenverzeichnis:
sudo docker rm -f shadowbox watchtower sudo rm -rf /opt/outline
Diese Befehle löschen den Zustand des Outline-Servers und alle in /opt/outline gespeicherten Zugangsschlüssel unwiderruflich. Dies kann nicht rückgängig gemacht werden: Stellen Sie sicher, dass Sie sie nicht mehr benötigen. Clients können sich erst wieder verbinden, nachdem Sie den Server erneut installiert und neue Schlüssel ausgestellt haben.
Outline kann nützlich sein, wenn ein herkömmliches VPN-Protokoll in Ihrem Netzwerk blockiert wird. Wenn Sie ein klassisches VPN-Protokoll benötigen, lesen Sie So richten Sie Ihren eigenen WireGuard-VPN-Server ein.