Dein smarter VPN-Assistent
Dein Heimnetz als App.
Smarthome, NAS, Shelly, Kameras – ein Tipp genügt. Zuhause direkt, unterwegs über deinen eigenen Tunnel.
- Kostenlos
- Kein Konto bei uns
- Keine Werbung, kein Tracking
- Open Source (Apache-2.0)
- Android 8+

Die Idee
VPN nur dort, wo du es brauchst
VPN fürs ganze Handy
- der ganze Verkehr läuft über dein Zuhause
- stört Android Auto, Navigation, Banking
- blockiert dein anderes VPN – Umschalten von Hand
HomeHyrax
- Tunnel nur in der App, nur für deine Geräte
- alles andere bleibt normal
- schaltet sich von selbst ein und aus
Automatisch
Der Tunnel schaltet sich von selbst
Du tippst nur aufs Symbol.
Mehrere Tunnel gleichzeitig
Zuhause, Camper, Büro
Jeder Eintrag kennt seinen Tunnel – HomeHyrax nimmt den richtigen.
- WireGuard – z. B. FRITZ!Box, OpenWrt, OPNsense, UniFi
- Tailscale / Headscale – ohne öffentliche IP (DS-Lite, LTE)
Drei Arten von Einträgen
Webseiten, Schalter, Kameras

Jede Weboberfläche als App
- Vollbild mit eigenem Symbol auf dem Startbildschirm
- Plakette zeigt Zuhause · direkt oder Unterwegs · über WireGuard
- Live-Werte bleiben live, nach unten ziehen lädt neu

Ein Tipp – Garagentor, Heizung
- Shelly Gen1–Gen3: Impuls, Ein, Aus, Umschalten
- Zeigt den echten Zustand: Eingeschaltet
- Fingerabdruck vor dem Schalten

Livebild per RTSP
- z. B. Eufy – ohne die Cloud des Herstellers
- Frisches Bild in der Kachel bei jedem Start
Im Play Store
Auf einen Blick
Einrichten
In drei Schritten startklar
Tunnel anlegen
+ Tunnel → FRITZ!Box-QR-Code scannen oder bei Tailscale anmelden.
Eintrag anlegen
+ Neu → Adresse, VPN Smart, fertig.
Ausführliche Anleitung
WireGuard oder Tailscale?
WireGuard
Am schnellsten und privatesten- Das Handy verbindet sich direkt mit deinem Router, niemand dazwischen
- Braucht einen von außen erreichbaren Anschluss: eigene öffentliche IPv4 (klassisches DSL/Glasfaser) oder IPv6
- In der FRITZ!Box ab FRITZ!OS 7.50 eingebaut
Tailscale / Headscale
Wenn der Router von außen nicht erreichbar ist- Für DS-Lite, CGNAT, viele Kabel-/Glasfaseranschlüsse, LTE/5G-Router – z. B. im Camper
- Keine Portfreigabe: beide Seiten verbinden sich nach außen
- Braucht zuhause ein Gerät als Subnetz-Router (Raspberry Pi, NAS …)
- Anmeldung über Tailscale (für Privatnutzer kostenlos) oder deinen eigenen Headscale-Server
Unsicher? Zeigt deine FRITZ!Box unter Internet → Online-Monitor eine IPv4-Adresse, die nicht mit 100.64–100.127 beginnt, und steht in der Übersicht nichts von „DS-Lite“, klappt WireGuard in der Regel. Sonst nimm Tailscale.
WireGuard mit der FRITZ!Box
Ab FRITZ!OS 7.50. Andere Router: siehe unten.
- Im Browser
http://fritz.boxöffnen und anmelden. - Internet → Freigaben → VPN (WireGuard) → Verbindung hinzufügen.
- Einzelgerät verbinden wählen, Name z. B. „HomeHyrax Handy“, weiter.
- Die FRITZ!Box bittet um eine Bestätigung (Taste an der Box oder Telefon) – bestätigen.
- Es erscheint ein QR-Code – Seite offen lassen.
- In HomeHyrax: Tunnel → + Tunnel → QR-Code scannen. Alternativ: Screenshot machen und QR-Code aus Bild (Screenshot) wählen, die Datei über Datei wählen (.conf) laden oder … oder Konfiguration einfügen.
- Speichern. Über Verbindung testen siehst du sofort, ob die FRITZ!Box antwortet (im Heim-WLAN kann der Test scheitern – das ist normal).
Eine Verbindung pro Handy. Zwei Handys mit demselben Schlüssel stören sich, sobald beide gleichzeitig unterwegs sind. Für ein zweites Handy in der FRITZ!Box eine weitere Verbindung anlegen.
- Die FRITZ!Box nutzt ihre MyFRITZ!-Adresse (
…myfritz.net). HomeHyrax löst sie bei jedem Verbindungsaufbau neu auf – eine wechselnde IP ist kein Problem. - Die FRITZ!Box trägt
0.0.0.0/0(alles durch den Tunnel) in die Konfiguration ein. HomeHyrax ignoriert das bewusst: Nur die Adressen deiner Kacheln gehen durch den Tunnel.
WireGuard mit anderen Routern
HomeHyrax liest die übliche WireGuard-Konfiguration (wg-quick-Format). Jeder Router oder Server, der eine solche Datei oder einen QR-Code für ein Gerät („Peer“, „Client“) erzeugt, funktioniert.
| Gerät | Wo |
|---|---|
| OpenWrt | Paket luci-proto-wireguard, Netzwerk → Schnittstellen → WireGuard, Peer hinzufügen, „Generate configuration“ |
| OPNsense / pfSense | VPN → WireGuard, Instanz + Peer anlegen, Client-Konfiguration exportieren |
| UniFi-Gateway | Einstellungen → VPN → VPN-Server → WireGuard, Client hinzufügen, Datei herunterladen |
| Synology Router, ASUS, GL.iNet … | VPN-Server → WireGuard → Client/Profil anlegen, Datei oder QR-Code |
| Linux / Raspberry Pi | eigener WireGuard-Server, z. B. mit PiVPN (pivpn add, pivpn -qr) |
Die Konfiguration fürs Handy sieht so aus (Beispielwerte):
[Interface]
PrivateKey = <Schlüssel des Handys>
Address = 192.168.178.201/24
[Peer]
PublicKey = <Schlüssel des Routers>
AllowedIPs = 192.168.178.0/24 # dein Heimnetz
Endpoint = meinzuhause.example.net:51820
PersistentKeepalive = 25
Wichtig ist AllowedIPs: Darin muss dein Heimnetz stehen. Nur Adressen in diesem Bereich schickt HomeHyrax durch den Tunnel. Der UDP-Port (hier 51820) muss von außen erreichbar sein – die meisten Router geben ihn beim Einrichten des WireGuard-Servers selbst frei.
Tailscale
Tailscale läuft in HomeHyrax – die Tailscale-App und ein eingeschaltetes VPN brauchst du nicht. Du brauchst ein kostenloses Konto bei tailscale.com (oder einen eigenen Headscale-Server) und ein Gerät, das zuhause dauerhaft läuft und Tailscale kann: Raspberry Pi, NAS (Synology, QNAP, Unraid), Linux-PC, manche Router (GL.iNet, OpenWrt). Es wird zum Subnetz-Router und reicht die Anfragen der App an die anderen Geräte weiter.
a) Subnetz-Router einrichten (Beispielnetz 192.168.178.0/24 – nimm deins)
Raspberry Pi / Linux
curl -fsSL https://tailscale.com/install.sh | sh
# Weiterleiten erlauben (einmalig)
echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
# anmelden und das Heimnetz freigeben
sudo tailscale up --advertise-routes=192.168.178.0/24
Der letzte Befehl zeigt einen Link – im Browser öffnen und mit deinem Tailscale-Konto anmelden.
Synology NAS (DSM 7): Paket-Zentrum → Tailscale installieren, öffnen, anmelden. Dann per SSH: sudo tailscale set --advertise-routes=192.168.178.0/24
Andere Geräte: Tailscale installieren und „Subnet router“ bzw. --advertise-routes mit deinem Heimnetz setzen.
b) Route freigeben
- login.tailscale.com/admin/machines öffnen.
- Beim Subnetz-Router ⋯ → Edit route settings und die Route anhaken.
- Empfehlung: beim selben Gerät ⋯ → Disable key expiry, damit der Router nicht nach einigen Monaten neu angemeldet werden muss.
c) HomeHyrax verbinden
- Tunnel → + Tunnel → Tailscale. Bei Tailscale bleibt Eigener Server (Headscale) leer.
- Verbinden tippen. Der Browser öffnet die Tailscale-Anmeldung – mit demselben Konto wie beim Subnetz-Router anmelden, dann zurück zur App.
- Die Karte zeigt Verbunden und das freigegebene Heimnetz. Noch kein Heimnetz? Dann fehlt Schritt b).
Mit einem Auth-Key (Tailscale-Verwaltung → Settings → Keys) lässt sich die Anmeldung im Browser überspringen, z. B. für ein Familien-Handy. Beim Teilen per QR-Code gibt HomeHyrax den Auth-Key nie weiter.
Camper mit LTE/5G-Router
Mobilfunk-Router sind von außen fast nie erreichbar – nimm Tailscale.
- Größere Teltonika-Modelle (RUTX, RUTM, TRB1/TRB5) haben Tailscale als Paket (System → Package Manager, danach Services → VPN → Tailscale; siehe Teltonika-Wiki „Tailscale Configuration Example“).
- Kleine Modelle wie der RUT200 haben zu wenig Speicher: einen Raspberry Pi Zero 2 W per WLAN oder LAN anschließen und wie oben als Subnetz-Router einrichten.
- Gib dem Camper einen eigenen Adressbereich (z. B.
192.168.50.0/24), anders als zuhause – sonst werden gleiche Adressen verwechselt.
Webseite anlegen
- Home → + Neu → Webseite.
- Name und Adresse im Heimnetz: IP oder Name, optional Port – z. B.
192.168.178.1,192.168.178.20:8123oderhttps://nas.local:5001. - VPN: Smart und den Tunnel wählen.
- Auf die Symbol-Vorschau tippen: Symbol wählen (Symbole + Farbe) oder Bild vom Handy.
- Auf Wunsch: Entsperren verlangen (Fingerabdruck/Gesicht/PIN). Unter Erweitert: Vollbild, Bildschirm bleibt an, Desktop-Webseite.
- Speichern oder gleich Auf den Startbildschirm.
Kachel lange drücken und ziehen, um sie umzusortieren. Router und NAS nutzen oft ein selbstsigniertes Zertifikat: HomeHyrax fragt einmal und merkt sich dann genau dieses Zertifikat.
VPN je Eintrag: Kein / Smart / Immer
Schalter anlegen (Shelly)
- + Neu → Schalter → Gerät Shelly.
- Im Heim-WLAN: Shelly im Heimnetz suchen – HomeHyrax listet alle Shellys mit Name, Generation und ob ein Passwort gesetzt ist. Unterwegs oder nicht gefunden: Manuell einrichten mit IP und Generation.
- Kanal (0 = erster Ausgang) und Aktion wählen: Impuls – z. B. Garagentor (kurz an, dann automatisch aus, Dauer in Sekunden), Einschalten, Ausschalten oder Umschalten.
- Hat der Shelly ein Passwort: eintragen – es wird verschlüsselt gespeichert und nur gesendet, wenn der Shelly danach fragt (Gen1 Basic, Gen2 Digest SHA-256).
- VPN Smart, Tunnel wählen, speichern.
Beim Tippen auf die Kachel fragt HomeHyrax nach dem Fingerabdruck (abschaltbar), sendet den Befehl und zeigt den echten Zustand: Eingeschaltet / Ausgeschaltet. Beim Impuls prüft die App danach noch einmal und warnt, wenn das Relais noch an ist. Andere Geräte: Eigene URL – HomeHyrax ruft genau diese Adresse auf.
Kamera anlegen (RTSP)
- In der App der Kamera den lokalen RTSP-Stream einschalten und den Link kopieren. Eufy: Einstellungen → NAS (RTSP), Aufzeichnung auf „immer“ – bei „bei Bewegung“ meldet die Kamera „Stream nicht gefunden“.
- HomeHyrax: + Neu → Kamera → Link unter RTSP-Adresse einfügen. Benutzer und Passwort landen automatisch in eigenen Feldern.
- VPN Smart, Tunnel wählen, speichern.
Akku-Kameras ohne Basisstation (z. B. Reolink Argus, viele eufyCams) bieten meist keinen lokalen Stream. Reine Cloud-Kameras werden nicht unterstützt.
So weiß HomeHyrax, ob du zuhause bist
- Mobile Daten → sofort Tunnel.
- Im WLAN klopft die App kurz (max. 0,8 s) direkt bei der Adresse an. Antwort → du bist zuhause, die Seite lädt direkt, und die App merkt sich dieses WLAN.
- Fremdes WLAN (Hotel, Büro) → sofort Tunnel, ohne erst anzuklopfen. Klappt der Tunnel dort nicht, versucht sie doch den direkten Weg (z. B. neuer Router zuhause).
- Direktes Laden scheitert → sie wechselt von selbst auf den Tunnel.
- Das WLAN erkennt die App an Adressbereich, Router-Adresse und Domäne – nicht am Namen. Deshalb braucht HomeHyrax keine Standort-Berechtigung.
Tipp: Ein fremdes WLAN mit demselben Standardnetz wie deins (z. B. eine andere FRITZ!Box mit 192.168.178.x), in dem zufällig etwas unter der Zieladresse antwortet, hält die App für zuhause. Abhilfe: zuhause einen eigenen Adressbereich nutzen (z. B. 10.20.30.0/24) oder den Eintrag auf VPN Immer stellen.
Hilfe
Erster Schritt: „Verbindung testen“
Auf der Tunnel-Karte Verbindung testen tippen. Bei Tailscale zeigt HomeHyrax je Eintrag, ob die Adresse in einem freigegebenen Netz liegt, über welches Gerät sie läuft (direkt oder über ein Relais), ob es antwortet und ob das Ziel erreichbar ist. Unter Details steht das Tailscale-Protokoll mit Protokoll kopieren.
Probleme mit WireGuard
| Meldung / Verhalten | Ursache und Lösung |
|---|---|
| „Keine Antwort vom Heimnetz“ | Router von außen nicht erreichbar: DS-Lite/CGNAT → Tailscale. Sonst Portfreigabe und Endpoint prüfen. |
| Adresse des Heimnetzes nicht gefunden | DynDNS-/MyFRITZ!-Adresse falsch oder nicht aktiv. |
| Tunnel steht, Seite lädt nicht | Adresse nicht in AllowedIPs – Heimnetz ergänzen. |
| Klappt mit einem Handy, mit zwei nicht | Gleicher Schlüssel auf beiden – je Handy eine Verbindung. |
Probleme mit Tailscale
| Ergebnis | Ursache und Lösung |
|---|---|
| In keinem freigegebenen Netz | Route nicht angekündigt oder in der Verwaltung nicht freigegeben. |
| Router offline | Subnetz-Router aus oder Schlüssel abgelaufen – Ablauf abschalten. |
| Tunnel OK, Verbindung fehlgeschlagen | Router leitet nicht weiter: IP-Weiterleitung einschalten, Firewall prüfen, Tailscale aktualisieren. |
| Anmeldung hängt | Anderes Konto als beim Subnetz-Router – dasselbe nehmen. |
Über ein Tailscale-Relais (DERP) ist es langsamer, klappt aber und bleibt Ende-zu-Ende verschlüsselt.
Kommst du nicht weiter?
Fehlen Teile einer Seite, müssen deren Adressen auch durch den Tunnel. Nach einem Absturz zeigt HomeHyrax einen Bericht mit Kopieren – hochgeladen wird nichts. Schreib an info@camperflower.de oder eröffne ein Issue auf GitHub.
Sicherheit & Datenschutz
Deine Schlüssel bleiben auf dem Handy
Verschlüsselt
Schlüssel und Passwörter AES-GCM mit Android-Keystore.
Nichts hochgeladen
Kein Konto, keine Logs, keine Werbung, kein Tracking.
Abgeschottet
Lokaler Proxy mit neuem Passwort bei jedem Start.
Open Source · Apache-2.0
Unter der Haube
Ein Go-Kern (wireguard-go, gVisor, Tailscale tsnet) in der App – ohne Androids VpnService.
Selbst bauen
git clone https://github.com/matthiasharzheim/homehyrax
cd homehyrax
export ANDROID_HOME=/pfad/zum/sdk
export ANDROID_NDK_HOME=$ANDROID_HOME/ndk/28.2.13676358
./build-go.sh # Go-Tests + gomobile → AAR
./gradlew lintRelease assembleRelease
Die Go-Tests laufen gegen einen echten zweiten WireGuard-Peer und einen Tailscale-Testserver im Prozess.
FAQ
Was kostet es?
Nichts. Kein Abo, keine Werbung. Tailscale ist für Privatnutzer kostenlos.
Brauche ich ein Konto?
Nicht bei uns. WireGuard braucht gar keins; Tailscale nutzt dein Tailscale-Konto oder deinen eigenen Headscale.
Kann ich mein anderes VPN behalten?
Ja. HomeHyrax belegt nicht den VPN-Platz von Android.
Kostet das Akku?
Nein. Den Tunnel gibt es nur, solange ein Eintrag offen ist; 90 s nach dem Schließen ist er weg.
iPhone?
Derzeit nicht – Android ab 8.0.
Warum „HomeHyrax“?
Der Klippschliefer (englisch „hyrax“) lebt in Felsspalten und schlüpft durch enge Lücken – wie der Tunnel in dein Heimnetz.
Dein Zuhause in der Hosentasche.
Kostenlos, Open Source, ohne System-VPN.