Self host remote desktop VPS: $5 VPS SetupâAnleitung

Sie wollen einen privaten, zuverlĂ€ssigen RemoteâDesktop, der Ihren Datenverkehr nicht ĂŒber die Cloud Dritter leitet, aber Sie möchten weder Unternehmenspreise zahlen noch sich mit komplexer Netzwerktechnik herumschlagen.
Dieser Leitfaden fĂŒhrt durch ein praktisches âself host remote desktop vpsâ-Setup, das Sie auf einem $5 VPS betreiben können â SSH-SchlĂŒssel, Firewall, WireGuard, TLS. Zuerst der ehrliche Test: Hosten Sie selbst, wenn eine Anforderung Sie dazu zwingt â eine schriftliche Compliance-Auflage, ein isoliertes Netzwerk oder eine Datenresidenzregel. Wenn Sie dazu nicht gezwungen sind, ist ein verwalteter Relay gĂŒnstiger, wenn man die Gesamtkosten rechnet: Bereitschaftsdienst, Einspielen von Updates, SchlĂŒsselverwaltung, Zertifikatserneuerung, eine Region und kein Failover. Die vollstĂ€ndige Rechnung steht in Selbst gehosteter Remote-Desktop: der ehrliche Leitfaden 2026.
Warum ein $5 VPS ein sinnvoller Ausgangspunkt ist
FĂŒr RemoteâDesktopâAnwendungsfĂ€lle (einzelner Nutzer, gelegentliche Sitzungen) ist ein LowâEndâVPS oft ausreichend. Ăbliche $5âPlĂ€ne (z. B. ein 1 vCPU / 1GB RAM / 25GB SSD Droplet) bei Anbietern wie DigitalOcean, Vultr oder Linode bewĂ€ltigen eine gleichzeitige Sitzung, HeadlessâServerâAgents und einen leichten Relay oder VPN.
Dieser Leitfaden verwendet Ubuntu 22.04 LTS (stabil, breit unterstĂŒtzt) und geht davon aus, dass der VPS ĂŒber das öffentliche Internet erreichbar ist. Wenn Ihre Anforderungen GPU, Multimonitor-High-FPS-Streaming oder viele gleichzeitige Nutzer umfassen, benötigen Sie einen gröĂeren Plan â eine dedizierte Workstation fĂŒr den schweren Einsatz und den verwalteten Tenvo-Relay fĂŒr die KonnektivitĂ€t, damit eine einzelne $5 box in einer Region nicht zum Engpass wird.
Plan: was Sie ausfĂŒhren werden und welche Ports zu erwarten sind
Die minimale Architektur hier:
- VPS (Ubuntu 22.04) mit öffentlicher IP
- SSH zur Verwaltung (nur SchlĂŒssel)
- WireGuard als sicherer Tunnel (optional, aber empfohlen)
- RemoteâDesktopâServer (als Beispiel verwenden wir Tenvo als Agent), ausgefĂŒhrt als systemdâDienst
- Optional Domain + Let's Encrypt TLS und nginx ReverseâProxy fĂŒr webbasierte Clients
Erwarteter Ressourcenverbrauch: Der Agent und das VPN liegen im Leerlauf unter 500MB RAM; die Bandbreite wĂ€hrend einer aktiven Sitzung betrĂ€gt etwa 50 KB/s (180 MB/Stunde) bei textlastiger Arbeit, ~200 KB/s (720 MB/Stunde) fĂŒr allgemeine BĂŒroarbeit und ~1 MB/s (3,6 GB/Stunde) fĂŒr Video- oder Designarbeit â ungefĂ€hr 0,4â8 Mbps, abhĂ€ngig von Codec und BildschirmaktivitĂ€t. Budget: $5/month VPS + Domain (~$10/year), wenn Sie TLS möchten. Wenn Sie keine öffentlichen Ports möchten, siehe Remote Desktop ohne Portweiterleitung erklĂ€rt.
Schritt 1 â VPS bereitstellen und Zugriff absichern
Erstellen Sie einen $5 VPS mit Ubuntu 22.04. WĂ€hlen Sie bei der Erstellung die SSHâSchlĂŒsselâAuthentifizierung (Sie können Ihren öffentlichen SchlĂŒssel in der VerwaltungsoberflĂ€che des Anbieters hinzufĂŒgen). Beispielanbieter bieten Ă€hnliche PlĂ€ne: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). Das genaue SKU variiert, aber Netzwerkâ und CPUâSpezifikationen sind vergleichbar.
Erste HĂ€rtungsbefehle (als root oder ein sudoâBenutzer ausfĂŒhren):
apt update && apt upgrade -y adduser adminuser usermod -aG sudo adminuser ufw allow OpenSSH ufw enable
Bearbeiten Sie /etc/ssh/sshd_config, um PasswortâAuthentifizierung und RootâLogin zu deaktivieren (setzen Sie PasswordAuthentication no und PermitRootLogin no). SSH neu starten: systemctl restart sshd. Das verhindert BruteâForceâVersuche gegen Ihren VPS.
Schritt 2 â Firewall, fail2ban und Ratenbegrenzung
Halten Sie die Firewall minimal. Wenn Sie WireGuard verwenden, erlauben Sie nur den WireGuardâUDPâPort in den öffentlichen Regeln; wenn Sie den RemoteâAgent direkt betreiben, benötigen Sie möglicherweise einen TCPâPort. BeispielâUFWâRegeln:
ufw allow 22/tcp # SSH ufw allow 51820/udp # WireGuard (if used) ufw allow 8443/tcp # optional remote desktop web port ufw enable
Installieren Sie fail2ban, um wiederholte Versuche automatisch zu sperren und Rauschen zu reduzieren: apt install -y fail2ban. Verwenden Sie das StandardâJail fĂŒr sshd und passen Sie die Sperrzeiten Ihrem Risikoprofil an.
Schritt 3 â Sichere Netzwerkoptionen: direkte Ports, VPN oder ReverseâRelay
Drei praktische Netzwerkmuster:
- Offener Port zum Internet: am einfachsten, aber gröĂere AngriffsflĂ€che. Verwenden Sie TLS und starke Authentifizierung, wenn Sie einen App-Port offenlegen.
- WireGuard-Tunnel: die sicherste, einfache Option, wenn Sie die Box selbst betreiben. Erstellen Sie ein privates Netzwerk zwischen Ihrem Client-GerÀt und dem VPS; nur der WireGuard-Port ist öffentlich.
- Relay/Reverse-Connect: der Client stellt eine ausgehende Verbindung zu einem Rendezvous-Server her, sodass auf keiner Seite Inbound-Ports benötigt werden â nĂŒtzlich hinter NAT und ohne VPN. Genau das macht der verwaltete Tenvo-Relay, auf einer Multi-Region-Flotte statt eines einzelnen VPS. Beachten Sie, dass wenn eine Sitzung auf das Relay zurĂŒckfĂ€llt, TLS dort terminiert, so dass wer auch immer das Relay betreibt in der Lage ist, diesen Verkehr zu sehen â Ihren oder unseren. Hintergrund zum Muster: Selbst gehosteter Remote-Desktop: Warum, wie und was schiefgeht.
WireGuard Schnellstart (Server auf dem VPS):
apt install -y wireguard iproute2 wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key # create /etc/wireguard/wg0.conf and include keys + peers systemctl enable --now wg-quick@wg0
Die WireGuardâKonfiguration hĂ€ngt von Ihrer ClientâPlattform ab; es gibt viele Tutorials und ClientâApps fĂŒr Linux, macOS, Windows, Android und iOS. Mit WireGuard wird der RemoteâDesktopâVerkehr direkt ĂŒber einen verschlĂŒsselten Tunnel geroutet â es ist kein öffentlicher AppâPort auf dem Client erforderlich.
Schritt 4 â Installation des RemoteâDesktopâServers (Beispiel Tenvo)
Seien Sie prĂ€zise bezĂŒglich dessen, was auf dem VPS lĂ€uft: nicht ein Desktop-Agent, sondern das Rendezvous-/Relay-Paar â hbbs und hbbr â das den Handshake vermittelt und die Sitzung trĂ€gt, wenn keine direkte Verbindung hergestellt werden kann. Tenvo ist AGPL-3.0 und betreibt denselben Stack, sodass Sie ihn selbst hosten können; die funktionierende Docker-Installation, Ports, SchlĂŒssel und Client-Konfiguration sind Schritt fĂŒr Schritt in Selbst gehosteter Remote-Desktop: der ehrliche Leitfaden 2026 beschrieben. Die Desktop-Clients selbst stammen von der Download-Seite. Die nachstehende systemd-Skizze ist ein generisches Muster fĂŒr welchen Dienst Sie auch immer letztlich betreiben.
Beispiel: Installation eines generischen RemoteâAgents als systemdâDienst (ersetzen Sie das Binary und die Flags durch den Agenten Ihrer Wahl):
mkdir -p /opt/remote-relay # scp or wget your chosen server binary to /opt/remote-relay/relay-server chown root:root /opt/remote-relay/relay-server chmod +x /opt/remote-relay/relay-server cat >/etc/systemd/system/remote-relay.service <<'EOF' [Unit] Description=Remote desktop relay After=network.target [Service] ExecStart=/opt/remote-relay/relay-server Restart=on-failure [Install] WantedBy=multi-user.target EOF systemctl daemon-reload systemctl enable --now remote-relay.service
Konfigurieren Sie den Agenten mit einem starken SchlĂŒssel oder Passwort und, falls unterstĂŒtzt, beschrĂ€nken Sie, welche öffentlichen ClientâSchlĂŒssel erlaubt sind. Wenn Sie WireGuard verwenden, konfigurieren Sie den Agenten so, dass er an die WireGuardâSchnittstelle oder an die LoopbackâAdresse bindet, damit er ĂŒber die öffentliche IP nicht erreichbar ist.
TLS, Domain und ReverseâProxy (optional)
Wenn Sie einen webbasierten Client (oder ein AdminâUI) haben, setzen Sie nginx davor und verwenden Sie Let's Encrypt fĂŒr TLS. Praktische certbotâBefehle auf Ubuntu 22.04:
apt install -y nginx certbot python3-certbot-nginx # create nginx site for example.com and proxy_pass to localhost:8443 certbot --nginx -d example.com
Lassen Sie die automatische Erneuerung des TLSâZertifikats aktiv (certbot richtet dies ein). Wenn Sie eine Domain verwenden, zeigen Sie einen AâRecord auf die IP Ihres VPS und verwenden Sie die Domain in Ihren ClientâKonfigurationen. TLS schĂŒtzt WebâUIs und browserbasierte Clients; es ersetzt keine starke AgentenâAuthentifizierung.
Tests und Verifikation
Grundlegende PrĂŒfungen:
- SSH: Versuchen Sie eine Passwortanmeldung â sie sollte fehlschlagen.
- WireGuard: Starten Sie den Client und pingen Sie die WireGuard-IP des VPS an.
- Agent: Verbinden Sie sich von Ihrem Client mit dem Agenten ĂŒber die WireGuard-Schnittstelle oder den TLS-Endpunkt; ĂŒberprĂŒfen Sie Latenz sowie Audio-/VideoqualitĂ€t.
- Protokolle: PrĂŒfen Sie
journalctl -u remote-relay -f(wie auch immer Sie die Unit oben genannt haben) und/var/log/nginx/error.logwÀhrend der Verbindung.
Messen Sie Bandbreite und CPU wĂ€hrend einer Sitzung. Wenn Sie hohe CPUâLast auf dem VPS beobachten, reduzieren Sie die EncodingâQualitĂ€t, senken Sie die Bildrate oder verschieben Sie den Sitzungsbroker auf eine leistungsfĂ€higere Instanz.
Wartung: Updates, Backups und Monitoring
Planen Sie OSâUpdates und Neustarts fĂŒr Zeiten mit geringer Auslastung. Verwenden Sie unattendedâupgrades fĂŒr SicherheitsâPatches, testen Sie gröĂere Upgrades jedoch manuell. Erstellen Sie vor risikoreichen Ănderungen einen Snapshot der VPSâFestplatte ĂŒber den Anbieter und speichern Sie eine Kopie extern zur Wiederherstellung.
MonitoringâTipps: Aktivieren Sie das BasisâMonitoring in der Verwaltungskonsole Ihres Anbieters (die meisten zeigen CPU, Bandbreite und Festplatte) und erwĂ€gen Sie ein einfaches Alerting (EâMail bei vollem DatentrĂ€ger oder hoher CPU). Rotieren Sie Ihre SSHâSchlĂŒssel jĂ€hrlich und widerrufen Sie verlorene SchlĂŒssel sofort.
Wann dies nicht die richtige Wahl ist
Self-Hosting auf einem $5 VPS passt gut als Laborbox oder wenn eine Anforderung Ihnen keine Wahl lĂ€sst. FĂŒr den persönlichen Gebrauch und kleine Teams ist es normalerweise die teurere Option, sobald Ihre eigene Zeit als Kostenfaktor einbezogen wird. Es ist auĂerdem nicht die richtige Wahl, wenn Sie benötigen:
- Niedrige Latenz fĂŒr Clients in verschiedenen Regionen oder irgendeine Form von Failover â ein $5 VPS ist ein Standort und eine Maschine. Der verwaltete Tenvo-Relay betreibt denselben hbbs/hbbr-Stack auf einer Multi-Region-Flotte: Kostenlos $0, Lite $2.99/Monat, Pro $7.99/Monat, gegenĂŒber $5 fĂŒr den VPS plus Ihre eigene Bereitschaftsrotation, Patching und Zertifikatserneuerung. FĂŒr ein Team siehe die Business-PlĂ€ne.
- GPU-beschleunigtes Streaming oder viele gleichzeitige Nutzer â dafĂŒr werden gröĂere Instanzen oder dedizierte Hardware benötigt.
FĂŒr sicherheitsorientierte Leser lesen Sie auch unseren ausfĂŒhrlicheren Beitrag zur Sicherung des Remote-Zugriffs: Remote-Desktop-Sicherheit: Was Sie wissen mĂŒssen. FĂŒr die vollstĂ€ndige GegenĂŒberstellung Hosted vs. Self-Hosted â Bandbreite, Bereitschaftsdienst, SchlĂŒsselverwaltung, Zertifikatserneuerung â siehe Selbst gehosteter Remote-Desktop: der ehrliche Leitfaden 2026.
Fazit und nÀchste Schritte
Technisch ist das unkompliziert: Verwenden Sie SSH-SchlĂŒssel, sichern Sie die Box mit einer Firewall, bevorzugen Sie WireGuard, damit weniger Anwendungsports exponiert sind, und betreiben Sie den Dienst unter systemd. Was die obigen Schritte nicht zeigen, sind die laufenden Kosten â Sie sind die Bereitschaftsrotation, der Patchplan, die SchlĂŒsselverwaltung und die Zertifikatserneuerung, auf einer Maschine in einer Region ohne Failover. Es lohnt sich, wenn eine Compliance-Auflage, ein isoliertes Netzwerk oder eine Residency-Regel dies verlangt. Sonst nicht.
Also: Wenn eine Anforderung Sie zum Self-Hosting verpflichtet, starten Sie den $5 VPS, folgen Sie den oben genannten Schritten und nutzen Sie Selbst gehosteter Remote-Desktop: der ehrliche Leitfaden 2026 fĂŒr die funktionierende hbbs/hbbr-Installation und die vollstĂ€ndige AufschlĂŒsselung der laufenden Kosten. Wenn Sie zu nichts verpflichtet sind, lassen Sie die Box aus: laden Sie den Client herunter und starten Sie mit dem verwalteten Relay â Kostenlos $0, Lite $2.99/Monat, Pro $7.99/Monat unter Preise, oder Business-PlĂ€ne fĂŒr ein Team.
Bereit, es selbst auszuprobieren?
Kostenlos fĂŒr 30 GerĂ€te, keine Kreditkarte. In zwei Minuten einsatzbereit und verbunden.