Hur sätter du upp en VPN-anslutning på en Raspberry Pi som säker gateway?

Du installerar WireGuard (eller OpenVPN) på en Raspberry Pi med Raspberry Pi OS, läser in leverantörens konfigurationsfil, slår på IP-forwarding och NAT och pekar sedan enheternas gateway mot Pi:n. All trafik som går via Pi:n skickas då genom VPN-tunneln, även från enheter som saknar VPN-app, som smart-tv och spelkonsol.

Det enda kravet på leverantören är att den erbjuder manuella konfigurationer eller en Linux-klient. Räkna med ungefär 21-31 kr/mån vid 2 års abonnemang hos fyra av de fem leverantörer som jämförs här, och med att själva uppsättningen tar sju steg.

💡 Vår rekommendation

För de flesta som undrar hur man sätter upp en VPN på en Raspberry Pi som säker gateway rekommenderar vi Surfshark.

Surfshark beskriver själva att tjänsten har manuella anslutningar för enheter som saknar VPN-app, och det gäller alla protokoll inklusive WireGuard, vilket är exakt vad en Pi utan skärm behöver. Priset ligger på ~24 kr/mån vid 2 års abonnemang med 30 dagars öppet köp, och Trustpilot-betyget ligger ofta mellan 4.3 och 4.6/5. Linux finns dessutom med bland de plattformar Surfshark har appar för.

Se Surfsharks erbjudande →

📊 Jämförelse: ledande VPN-leverantörer för Raspberry Pi

Tabellen visar det som faktiskt avgör om en leverantör fungerar bra på en Pi: hur du får in tunneln på en Linux-maskin, vilka protokoll som stöds, vad det kostar och vad kunderna tycker. Priserna är ungefärliga kronbelopp vid 2 års abonnemang, utom för Mullvad som har ett fast månadspris utan bindningstid.

LeverantörLinux och manuell konfigurationProtokollPris/månTrustpilotErbjudande
SurfsharkLinux-app och manuella anslutningar för enheter utan appWireGuard, IKEv2, OpenVPN~24 kr4.3-4.6/5 (tiotusentals omdömen)Jämför pris →
NordVPNLinux via terminalen med officiell pakethanterare (nordvpn connect)NordLynx (WireGuard-baserat), OpenVPN, IKEv2/IPSec~31 kr4.2-4.6/5 (över 100 000 omdömen)Jämför pris →
CyberGhostKommandoradsapp för Debian 12+, guider för OpenVPN via terminal och för Raspberry PiWireGuard, OpenVPN, IKEv2~21 kr4.2-4.5/5 (tiotusentals omdömen)Jämför pris →
Proton VPNLinux-app, öppen källkodWireGuard, OpenVPN~28 kr3.8-4.4/5 (tusentals omdömen)Jämför pris →
Mullvad VPNLinux-app, öppen källkodWireGuard~55 kr (fast pris)4.3-4.7/5 (tusentals omdömen)Jämför pris →

Antalet samtidiga enheter spelar liten roll i en gateway-lösning, eftersom det i normalfallet bara är Pi:n som ansluter mot leverantören. Det som väger tyngre är hur enkelt du kommer åt en konfigurationsfil eller en Linux-klient, och hur länge du tänker binda dig.

📋 Vad du lär dig i den här guiden

I den här guiden går vi igenom:

  • vad en VPN-gateway är och vilka enheter den hjälper
  • vilka krav du ska ställa på VPN-leverantören
  • hur du sätter upp WireGuard, IP-forwarding och NAT i sju steg
  • hur du testar IP-adress och DNS-läckor
  • vad det hela kostar

Vill du följa en färdig guide för OpenVPN på Raspberry Pi har CyberGhost en sådan i sin supportdokumentation, till ~21 kr/mån vid 2 års abonnemang.

Prova CyberGhost riskfritt →

🛡️ VPN-gateway förklarat — från grunden

🔒 Vad en VPN gör

En VPN skapar en krypterad tunnel mellan din enhet och en VPN-server. All trafik skickas via servern, och din riktiga IP-adress byts ut mot serverns. Det gör att din internetleverantör inte kan se vilka sidor du besöker eller vilket innehåll du hämtar, även om den fortfarande ser att du är ansluten till en VPN-server.

Tunneln skyddar också dina data på öppna nätverk, som hotell- eller kafé-wifi. Men en VPN är inget totalskydd: den gör dig inte anonym, och den ersätter inte antivirus eller vanligt sunt förnuft.

📱 Så fungerar en gateway

I ett vanligt hemnätverk skickar alla enheter sin trafik till routern, som kallas standardgateway eller default gateway. När du i stället låter en Raspberry Pi vara gateway hamnar Pi:n mellan enheterna och routern. Pi:n tar emot trafiken, krypterar den och skickar den vidare genom VPN-tunneln.

För att det ska fungera behöver Pi:n två saker. IP-forwarding gör att den får vidarebefordra paket som inte är adresserade till den själv. NAT (masquerading) gör att den byter ut avsändaradressen mot tunnelns adress, så att svaren hittar tillbaka till rätt enhet.

Fördelen är att enheter utan stöd för VPN-appar, som smart-tv, Apple TV och spelkonsoler, kan skyddas utan att du installerar något på dem. Nackdelen är att Pi:n blir en enskild felpunkt: om den stängs av eller kraschar tappar de ombonade enheterna sin anslutning.

⚡ WireGuard eller OpenVPN

WireGuard är ett modernt och resurssnålt protokoll med få kodrader, hög prestanda och stark säkerhet. OpenVPN är ett av de mest etablerade protokollen, har öppen källkod och är mycket stabilt. För en liten enkortsdator är WireGuard oftast det naturliga första valet, medan OpenVPN är ett bra alternativ om din leverantör bara tillhandahåller .ovpn-filer.

Oavsett protokoll behöver du en kill switch, alltså en spärr som stoppar trafiken om tunneln faller. Det bygger du själv med brandväggsregler i steg 2 nedan.

✅ Vad en VPN-gateway skyddar dig mot — och vad den inte gör

ScenarioStämmer?Notering
Alla enheter bakom Pi:n får VPN-skydd utan egen app✅Förutsatt att deras trafik faktiskt skickas via Pi:n och att DNS är rätt inställt.
Din internetleverantör ser inte vad du gör på nätet✅Den ser att du ansluter till en VPN-server, men inte innehållet eller vilka sidor du besöker.
Du blir anonym på nätet❌En VPN byter IP-adress och krypterar trafiken, men du kan fortfarande spåras via inloggningar, cookies och webbläsaravtryck.
Du är skyddad mot virus och skadlig kod❌En VPN ersätter inte antivirus och uppdaterade enheter.
Du är skyddad om du loggar in på Google, Netflix eller Facebook❌Kontot identifierar dig oavsett vilken IP-adress du har.
Trafiken skyddas även om tunneln tappas⚠️Bara om du har byggt en kill switch med brandväggen.
Streamingtjänster fungerar alltid⚠️Tjänster kan blockera kända VPN-adresser, och användning kan stå i strid med deras villkor. Kontrollera detta själv.
Hastigheten påverkas inte⚠️Avstånd till servern, serverbelastning och kryptering påverkar. Pi-modellen och nätverkskabeln sätter också en gräns.

Om du främst vill ha integritet snarare än streaming kan Mullvad vara värt att titta på. Tjänsten kräver ingen e-postadress, kostar ett fast pris på ~55 kr/mån utan bindningstid och har ingen automatisk förnyelse. Kunderna beskriver samtidigt att Mullvad inte lägger resurser på att ta sig förbi blockeringar hos streamingtjänster.

Skaffa Mullvad direkt →

💰 Vad kostar en VPN-tjänst för din Raspberry Pi?

VPN-kostnaden är det som återkommer varje månad; själva Pi:n, microSD-kortet och strömadaptern tillkommer en gång. Hos de fem jämförda leverantörerna ligger månadspriset vid 1 månads abonnemang mellan ~55 kr (Mullvad) och ~156 kr (Surfshark). Med en längre bindning faller priset kraftigt, ner till ~21-31 kr/mån för fyra av dem.

AnvändarprofilLeverantörPlanPris/månErbjudande
Lägsta pris för en gateway du kör längeCyberGhost2 år~21 krJämför pris →
Manuell WireGuard-konfiguration på en Pi utan skärmSurfshark2 år~24 krJämför pris →
Enkla kommandon direkt i terminalenNordVPN2 år~31 krJämför pris →

Vill du bara testa gateway-uppsättningen först kostar 1 månad hos Proton VPN ~95 kr, och leverantören ger 30 dagars öppet köp. Det är dyrare per månad men ger dig en utväg om projektet inte håller.

Se Proton VPNs fullständiga prislista →

📊 Det här påverkar priset

  1. Bindningstid. Längre abonnemang sänker månadspriset rejält. NordVPN går från ~123 kr/mån (1 månad) till ~31 kr/mån (2 år), en skillnad på ca 75%. Surfshark går från ~156 kr till ~24 kr (ca 85%) och CyberGhost från ~123 kr till ~21 kr (ca 83%).
  2. Förnyelsepris. Kunder hos NordVPN, Surfshark och CyberGhost tar återkommande upp att abonnemanget förnyas automatiskt till ett högre ordinarie pris. Stäng av automatisk förnyelse direkt vid köpet om du inte vill ha den.
  3. Fast pris eller rabatt. Mullvad har ett fast pris på €5/mån (~55 kr) och inga bindningstider eller rabatter. Det blir dyrare än konkurrenterna på lång sikt men ger full flexibilitet.
  4. Öppet köp. De flesta ger 30 dagar. CyberGhost ger 45 dagar på långtidsavtal men 14 dagar på månadsplaner.
  5. Planens innehåll. Hos Proton VPN krävs betalplanen för bland annat streaming och fler enheter. Gratisversionen är begränsad till 1 enhet åt gången.

🎯 Så väljer du leverantör och sätter upp VPN-gatewayen

📋 Krav innan du börjar

KravDet du behöverNotering
MaskinvaraRaspberry Pi med nätverksuttag, microSD-kort och strömadapterAnslut med kabel till routern för stabil anslutning.
OperativsystemRaspberry Pi OS Lite (Debian-baserat, tidigare Raspbian)CyberGhosts kommandoradsapp stöder Debian 12+.
VPN-konfigurationWireGuard .conf eller OpenVPN .ovpn från leverantören, alternativt leverantörens Linux-klientSurfshark beskriver manuella anslutningar inklusive WireGuard. NordVPN installeras via terminalen.
NätverkFast IP-adress till Pi:n och möjlighet att ändra gateway på enheterna eller i routernDHCP-reservation i routern är enklast.
BetalningKort, och hos vissa även kryptovaluta eller kontanterMullvad tar emot kontanter och kryptovaluta, CyberGhost tar emot Bitcoin via BitPay.
Provperiod30-45 dagars öppet köp30 dagar hos NordVPN, Surfshark och Proton VPN, 45 dagar hos CyberGhost på långtidsavtal.

🛠️ Sju steg till en fungerande gateway

  1. Förbered Raspberry Pi. Installera Raspberry Pi OS Lite (64-bit) på microSD-kortet, aktivera SSH och koppla in Pi:n med nätverkskabel. Ge den en fast IP-adress, helst via en DHCP-reservation i routern. Uppdatera sedan systemet: sudo apt update && sudo apt full-upgrade -y
  2. Slå på IP-forwarding och bygg kill switchen. Genom att sätta brandväggens standardregel för vidarebefordran till DROP släpps ingen trafik igenom förrän tunneln är uppe, vilket fungerar som en kill switch: echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-gateway.conf sudo sysctl --system sudo apt install -y iptables iptables-persistent sudo iptables -P FORWARD DROP sudo netfilter-persistent save
  3. Installera WireGuard. Använder du OpenVPN installerar du openvpn i stället. sudo apt install -y wireguard resolvconf
  4. Hämta och läs in leverantörens konfigurationsfil. Logga in på din leverantörs kontosida, välj manuell konfiguration för WireGuard och ladda ner filen. Kopiera den till Pi:n, till exempel med scp, och spara den som /etc/wireguard/wg0.conf med strikta rättigheter: sudo chmod 600 /etc/wireguard/wg0.conf sudo nano /etc/wireguard/wg0.conf Lägg till följande två rader under [Interface], med din egen nätverkskabel (eth0) som inkommande gränssnitt. De släpper igenom trafik från LAN till tunneln och sätter upp NAT när tunneln startar, och tar bort reglerna igen när den stängs: PostUp = iptables -A FORWARD -i eth0 -o %i -j ACCEPT; iptables -A FORWARD -i %i -o eth0 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT; iptables -t nat -A POSTROUTING -o %i -j MASQUERADE PostDown = iptables -D FORWARD -i eth0 -o %i -j ACCEPT; iptables -D FORWARD -i %i -o eth0 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT; iptables -t nat -D POSTROUTING -o %i -j MASQUERADE Använder du leverantörens egen Linux-klient i stället, till exempel nordvpn connect, behöver du samma forwarding- och NAT-regler mot klientens gränssnitt. Kontrollera gränssnittets namn med ip a. Vid OpenVPN lägger du motsvarande regler i skript som körs när tunneln går upp och ner.
  5. Starta tunneln och gör den permanent. wg show ska visa en nyligen genomförd handskakning mot leverantörens server: sudo wg-quick up wg0 sudo wg show sudo systemctl enable wg-quick@wg0
  6. Peka om enheterna. Ändra standardgateway på de enheter du vill skydda, till exempel din smart-tv, till Pi:ns fasta IP-adress. Vill du skydda hela hemmet kan du i vissa routrar ändra vilken gateway som delas ut via DHCP, men alla modeller tillåter inte det. Sätt också DNS-servern på enheterna till samma adress som står på DNS =-raden i konfigurationsfilen, annars kan dina DNS-frågor gå via din internetleverantör.
  7. Verifiera. Öppna en webbläsare på en ansluten enhet och kontrollera att din IP-adress nu tillhör VPN-servern och inte din internetleverantör. Kör sedan ett DNS-läckagetest och ett test för WebRTC-läckor. Slutligen stänger du av tunneln med sudo wg-quick down wg0 och kontrollerar att enheterna tappar internet. Då vet du att kill switchen fungerar.

⚠️ Vanliga fallgropar

  • IPv6 läcker förbi tunneln. Om din router delar ut IPv6-adresser kan enheter skicka IPv6-trafik direkt till routern. Stäng av IPv6 på enheterna eller i routern.
  • DNS-läckor. Glöm inte att sätta DNS-server på enheterna enligt steg 6, och kör läckagetestet i steg 7.
  • Fel klocka. Pi:n saknar inbyggd klocka. Kontrollera med timedatectl att tiden stämmer om tunneln inte kommer upp efter en omstart.
  • Enskild felpunkt. Om Pi:n är avstängd tappar enheterna med Pi som gateway sin internetanslutning tills du ändrar tillbaka.
  • Prestanda. Både Pi-modellen och avståndet till VPN-servern påverkar hastigheten. Prova en närmare server om det går trögt.

När konfigurationen är på plats behöver du bara en leverantör vars konfigurationsfiler du kan lita på. Surfshark ger dig manuella WireGuard-anslutningar till ~24 kr/mån vid 2 års abonnemang.

Skaffa Surfshark direkt →

❓ Vanliga frågor

❓ Kan jag använda en Raspberry Pi som VPN-gateway för hela hemmet?

Ja, så länge Pi:n kör ett Linux-system och leverantören ger dig en konfigurationsfil eller en Linux-klient. Enheter vars gateway pekar mot Pi:n går då via tunneln, även sådana som saknar VPN-app. Vill du skydda hela hemmet måste du antingen ändra gateway på varje enhet eller ställa in routern så att den delar ut Pi:ns adress som gateway.

❓ Ska jag välja WireGuard eller OpenVPN?

WireGuard är resurssnålt och snabbt, vilket passar en liten dator som Pi:n bra. OpenVPN är stabilt, har öppen källkod och är bra om din leverantör bara erbjuder .ovpn-filer. CyberGhost har en egen guide för OpenVPN på Raspberry Pi, vilket gör leverantören till ett enkelt val för dig som föredrar det protokollet.

Se CyberGhosts erbjudande →

❓ Räcker det med en gratis VPN på Pi:n?

Det beror på leverantören. Gratis VPN-tjänster har ofta begränsningar i hastighet och serverval, och vissa finansieras genom att sälja användardata. Proton VPN har en gratisversion för 1 enhet åt gången, men om den går att använda med manuella konfigurationsfiler måste du kontrollera hos leverantören innan du bygger din uppsättning på den.

❓ Hur många enheter räknas när allt går via Pi:n?

I normalfallet ansluter bara Pi:n mot leverantören, så det räknas som en enhet. Leverantörernas gränser för samtidiga enheter är 10 hos NordVPN och Proton VPN, 7 hos CyberGhost och obegränsat hos Surfshark. Är du osäker på hur din leverantör räknar kan du kontrollera villkoren.

Jämför Surfsharks pris →

❓ Vad händer om VPN-tunneln tappas?

Utan skydd skickar Pi:n trafiken vidare utan VPN. Därför sätter vi FORWARD-policyn till DROP i steg 2 och lägger tillåtande regler i wg0.conf som bara gäller så länge tunneln är uppe. Faller tunneln stängs de reglerna, och trafiken blockeras i stället för att läcka. Leverantörerna själva har egna kill switchar i sina appar, men de gäller inte din manuella uppsättning.

❓ Hur vet jag att VPN fungerar på enheterna bakom Pi:n?

Kontrollera IP-adressen på en av enheterna och jämför med din riktiga. Kör sedan ett DNS-läckagetest och ett WebRTC-test. Stäng slutligen av tunneln på Pi:n och se till att enheterna förlorar internet. Då vet du att både tunneln och kill switchen fungerar.

Se NordVPNs erbjudande →

❓ Påverkar en Raspberry Pi-gateway hastigheten?

Ja, en VPN kan göra anslutningen något långsammare på grund av kryptering och den extra sträckan till VPN-servern. Avstånd och serverbelastning spelar också in. Dessutom begränsas genomströmningen av Pi-modellens processor och av att du kopplar den via kabel. Välj en server nära dig för bästa resultat.

❓ Vilken leverantör har bäst kundnöjdhet enligt Trustpilot?

Intervallen ligger tätt: Mullvad ofta 4.3-4.7/5, Surfshark 4.3-4.6/5, NordVPN 4.2-4.6/5, CyberGhost 4.2-4.5/5 och Proton VPN 3.8-4.4/5. De vanligaste klagomålen hos NordVPN, Surfshark och CyberGhost gäller automatisk förnyelse till högre pris. Mullvad har ingen automatisk förnyelse, men kritiseras för att inte kunna streama utländskt innehåll.

Skaffa Mullvad direkt →

❓ Kan jag använda gatewayen för streaming?

Tekniskt går trafiken från dina enheter via en VPN-server, men streamingtjänster kan blockera kända VPN-adresser och ingen leverantör kan lova att allt fungerar. Att använda en VPN för att komma åt innehåll kan dessutom strida mot en tjänsts villkor. Kontrollera därför villkoren för de tjänster du använder.

❓ Vad kostar det totalt att komma igång?

VPN-tjänsten kostar ~21-31 kr/mån vid 2 års abonnemang hos CyberGhost, Surfshark, Proton VPN och NordVPN, och ~55 kr/mån hos Mullvad som har fast pris. Till det kommer Pi, microSD-kort och strömadapter som du köper en gång. Alla leverantörer har öppet köp, 30 dagar hos de flesta och 45 dagar hos CyberGhost på långtidsavtal.

Prova Proton VPN riskfritt →

🏆 Sammanfattning

En Raspberry Pi som VPN-gateway ger enheter utan egen VPN-app krypterad trafik med en uppsättning som tar sju steg. Det viktigaste att komma ihåg:

  • Välj en leverantör som ger dig manuella konfigurationer eller en Linux-klient.
  • Aktivera IP-forwarding och NAT, och bygg en kill switch med brandväggens DROP-policy.
  • Kontrollera IP-adress, DNS och WebRTC på en av enheterna efter installationen.
  • Räkna med ~21-31 kr/mån vid 2 års abonnemang hos fyra av de fem jämförda leverantörerna, eller ~55 kr/mån hos Mullvad utan bindningstid.
  • En VPN-gateway gör dig inte anonym, och Pi:n är en enskild felpunkt.

Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.

Vill du ha en leverantör som beskriver manuell WireGuard-konfiguration för enheter utan app är Surfshark det tydligaste valet.

Se Surfsharks erbjudande →

Föredrar du att styra anslutningen med kommandon i terminalen passar NordVPN, som installeras via terminalen och ansluts med nordvpn connect.

Jämför NordVPNs pris →

Om författaren