Surfshark unter Linux: App installieren und WireGuard für Raspberry Pi einrichten
Surfshark unter Linux nutzt Du entweder mit der grafischen App oder über eine manuelle WireGuard-Konfiguration. Für Ubuntu, Debian und Linux Mint bietet der Anbieter eine GUI für AMD64 und ARM64 an. Auf dem Raspberry Pi ohne Desktop ist WireGuard über die Kommandozeile der passende Weg. Du lädst dafür die Konfigurationsdatei aus Deinem Surfshark-Konto herunter.
Surfshark-GUI unter Ubuntu, Debian und Linux Mint installieren
Beim Start der Linux-GUI im Mai 2022 war das Angebot auf Ubuntu mit AMD64 beschränkt. Heute nennt Surfshark Ubuntu 20.04+, Debian 11+ und Linux Mint 20+. Dazu kommen GNOME, KDE oder XFCE, Systemd oder SysVinit und NetworkManager ab 1.20. Verwende möglichst eine noch gepflegte Ausgabe Deiner Distribution.
Du kannst die App über die Linux-Downloadseite von Surfshark bei Snap oder Flathub beziehen. Falls Du Flatpak bereits eingerichtet hast, suche nach der App-ID com.surfshark.Surfshark. Die folgende Anleitung verwendet stattdessen das offizielle Installationsskript für die Debian-Paketquelle. Entscheide Dich für einen Installationsweg.
Surfshark-App unter Ubuntu, Debian oder Linux Mint über die Paketquelle installieren.
- Surfshark-Konto bereithalten
Du brauchst ein aktives Abo bei Surfshark*. Den aktuellen Preis findest Du auf der Anbieterseite. Ein Abo erlaubt unbegrenzt viele gleichzeitige Geräteverbindungen.
- System prüfen
Verwende eine unterstützte Distribution und eine AMD64- oder ARM64-Installation. Für die GUI brauchst Du eine Desktop-Oberfläche. Auf einem Rechner ohne Desktop nutze die manuelle WireGuard-Einrichtung weiter unten.
- Installationsskript herunterladen
Öffne ein Terminal. Lade mit dem ersten Befehl unter dieser Anleitung das offizielle Installationsskript herunter. Es heißt surfshark-install.sh. Falls curl fehlt, installiere es zuvor über die Paketverwaltung.
- Skript ansehen
Der zweite Befehl zeigt den Inhalt der Datei. Das Skript richtet die Surfshark-Paketquelle ein und installiert die App. Es entfernt dabei vorhandene Pakete namens surfshark und surfshark-release, bevor es die App neu installiert.
- App installieren
Führe den dritten Befehl aus. Bestätige die erforderliche Anmeldung mit Deinem Linux-Passwort und warte, bis die Installation abgeschlossen ist.
- GUI aufrufen und anmelden
Öffne Surfshark über Dein Anwendungsmenü und melde Dich mit Deinem Konto an. Wähle anschließend einen Standort oder die Schnellverbindung. Die folgende Aufnahme zeigt die Anmeldung im Test unter Ubuntu MATE 22.04 von 2022.

Das sind die drei Befehle zur Installation. Führe sie einzeln und in dieser Reihenfolge aus:
curl -f https://downloads.surfshark.com/linux/debian-install.sh --output surfshark-install.sh
cat surfshark-install.sh
sh surfshark-install.shBei diesem Installationsweg kannst Du die App später über APT aktualisieren:
sudo apt-get update
sudo apt-get --only-upgrade install surfsharkEin kurzer Rundgang im grafischen Client
Du musst nur auf einen Standort klicken, dann verbindet Dich der Client damit. Klickst Du auf den Stern neben einem Standort, markierst Du ihn als Favoriten. Die Schnellverbindung übernimmt die Auswahl.

Im Test von 2022 ließen sich zuletzt genutzte Standorte auch über das Surfshark-Symbol in der Taskleiste aufrufen. Wenn Dein Desktop dieses Menü nicht anzeigt, nutze die Favoriten direkt im App-Fenster.

Über die Standortauswahl erreichst Du auch Statische IP und MultiHop. Bei statischen Servern erhältst Du am gewählten Standort dieselbe IP; MultiHop führt die Verbindung über zwei VPN-Server. Eine separat buchbare dedizierte IP ist dagegen nur Dir zugeordnet.

Kill Switch und automatische Verbindung
Die Einschränkungen der ersten Linux-GUI gelten hier nicht mehr: Unter Einstellungen → VPN-Einstellungen findest Du heute Kill Switch und Auto-Connect. Der Kill Switch unterbricht den Internetzugang bei einem unerwarteten VPN-Abbruch. Auto-Connect baut die Verbindung automatisch auf. Den Start der App beim Anmelden stellst Du separat in den App-Einstellungen ein.
Im ursprünglichen Test von 2022 wurden keine DNS- oder IPv6-Lecks festgestellt. Das ersetzt keine Prüfung Deiner heutigen Installation. Kontrolliere nach der Einrichtung die öffentliche IP und die DNS-Auflösung, etwa mit den auf der Herstellerseite verlinkten Lecktests.
NoBorders und Bypasser (Split-Tunneling) sind für die Linux-App in der aktuellen Hilfe nicht dokumentiert. Plane diese Funktionen deshalb nicht für Deine Linux-Einrichtung ein. Einen Vergleich bietet unser Artikel zu VPNs für Ubuntu und Linux.
Surfshark für Linux: Protokolle und CleanWeb
Im Linux-GUI kannst Du zwischen WireGuard und OpenVPN wählen. Bei OpenVPN stehen UDP und TCP zur Auswahl. Du findest die Auswahl unter Einstellungen → VPN-Einstellungen → Protokoll.

Für den normalen Einsatz ist WireGuard ein sinnvoller Ausgangspunkt. Scheitert die Verbindung, probiere OpenVPN. Surfshark kombiniert OpenVPN nach eigener Dokumentation mit verschleierten Servern. Diese Tarnung ist nicht mit dem separaten NoBorders-Modus gleichzusetzen und garantiert keine Verbindung durch jede Sperre. Mehr dazu liest Du bei Stealth VPN und verschleierten Verbindungen.
CleanWeb einschalten
Aktiviere CleanWeb in den VPN-Einstellungen. Die Linux-App filtert damit bei aktiver VPN-Verbindung Werbung, Tracker und bekannte schädliche Ziele. Der Schalter wirkt unabhängig davon, welchen Browser Du nutzt. Das bedeutet aber nicht, dass jede Anzeige verschwindet. Die Browser-Erweiterung hat zusätzliche Filterfunktionen; eine manuelle WireGuard-Verbindung übernimmt den CleanWeb-Schalter der App nicht.
Surfshark-WireGuard-Configs herunterladen und einrichten
Die manuelle WireGuard-Einrichtung findest Du im Dashboard Deines Surfshark-Kontos. Sie eignet sich für Geräte ohne GUI und für Distributionen, auf denen Du die Surfshark-App nicht einsetzen möchtest.
- Melde Dich im Browser an Deinem Surfshark-Konto an.
- Öffne VPN → Manuelle Einrichtung (englisch: Manual setup).
- Wähle Desktop oder Smartphone und dann WireGuard. Die Raspberry-Pi-Anleitung des Anbieters verwendet an dieser Stelle Router → WireGuard.
- Wähle Ich habe noch kein Schlüsselpaar, vergib einen Namen und erzeuge das Schlüsselpaar. Hast Du bereits eigene Schlüssel, wähle die andere Option und hinterlege Deinen öffentlichen Schlüssel.
- Sichere die erzeugten Schlüssel vertraulich. Der Anbieter weist darauf hin, dass Du sie später dort nicht erneut anzeigen lassen kannst.
- Öffne die Standortauswahl und lade die .conf-Datei für den gewünschten Server herunter. Wenn Du das Schlüsselpaar im Konto erzeugst, enthält die Datei auch Deinen privaten Schlüssel. Teile sie nicht mit anderen.


Mit wg-quick verbinden und trennen
Installiere unter Ubuntu, Debian, Mint oder Raspberry Pi OS zunächst WireGuard:
sudo apt update
sudo apt install wireguardBenenne die heruntergeladene Datei in surfshark.conf um und öffne ein Terminal in ihrem Ordner. Die folgenden Befehle verschieben sie an den üblichen Ort, beschränken den Zugriff auf root und starten die Verbindung:
sudo install -d -m 700 /etc/wireguard
sudo mv surfshark.conf /etc/wireguard/surfshark.conf
sudo chmod 600 /etc/wireguard/surfshark.conf
sudo wg-quick up surfshark
sudo wgBei einer funktionierenden Verbindung zeigt sudo wg nach erzeugtem Datenverkehr einen aktuellen Handshake und übertragene Daten. Prüfe zusätzlich öffentliche IP und DNS. Zum Trennen verwendest Du:
sudo wg-quick down surfsharkMeldet wg-quick fehlendes resolvconf, kann es die DNS-Angaben der Datei nicht übernehmen. Richte dafür die zu Deiner Distribution passende DNS-Integration ein oder nutze den NetworkManager-Import unten. Entferne die DNS-Zeile nicht einfach als vermeintliche Lösung.
Alternative: WireGuard in NetworkManager importieren
Wenn Dein Desktop NetworkManager verwendet, kannst Du die heruntergeladene Datei importieren. Öffne dazu ein Terminal im Ordner mit surfshark.conf. Führe den Import einmal aus; er kann die Verbindung bereits automatisch aktivieren:
nmcli connection import type wireguard file surfshark.conf
nmcli connection up surfsharkZum Trennen dient nmcli connection down surfshark. Starte dieselbe Verbindung nicht zusätzlich mit wg-quick. NetworkManager übernimmt beim Import keine PostUp– oder PreDown-Skripte aus der Konfiguration. Ein dort selbst ergänzter Kill Switch würde also nicht mitwandern.
Raspberry Pi, andere Distributionen und die alte CLI
Für Raspberry Pi OS beschreibt Surfshark ausdrücklich die manuelle WireGuard-Einrichtung. Die oben gezeigten Befehle benötigen keine grafische Oberfläche. Eine pauschale Aussage „Surfshark hat keine ARM-App“ wäre inzwischen falsch: Der Anbieter unterstützt ARM64. Daraus folgt aber keine Zusage für jedes Pi-Modell, 32-Bit-System oder jeden Desktop.
Soll ein Pi den VPN-Zugang für weitere Geräte bereitstellen, reicht die Verbindung auf dem Pi allein nicht. Dafür musst Du zusätzlich Routing einrichten. Unser Beitrag über einen VPN-Router mit Raspberry Pi und RaspAP erklärt dieses Prinzip an einem OpenVPN-Aufbau.
Die alte Kommandozeilen-App surfshark-vpn ist weiterhin als Legacy-Version dokumentiert und verwendet OpenVPN. Sie ist ein anderes Programm als die heutige GUI surfshark. Für eine neue Einrichtung ohne Desktop ist der dokumentierte WireGuard-Weg oben die naheliegende Wahl. Wenn Du ausdrücklich eine Anbieter-CLI suchst, lies auch den Beitrag zum NordVPN-Linux-Client.
Eine manuelle Verbindung übernimmt die App-Funktionen nicht automatisch. Insbesondere musst Du Dich um Leckschutz und einen gewünschten Kill Switch selbst kümmern. Eine Verbindung zu Surfshark ist außerdem etwas anderes als ein eigener WireGuard-Server für den Zugriff auf Dein Heimnetz.
FAQ zu Surfshark und Linux
Ja. Surfshark nennt Ubuntu ab 20.04, Mint ab 20 und Debian ab 11 sowie AMD64 und ARM64. Beachte zusätzlich die Anforderungen an Desktop und Netzwerkverwaltung. Die Anleitung oben beschreibt die Installation über die Surfshark-Paketquelle.
Prüfe zunächst die App über Snap oder Flathub und die Systemanforderungen. Alternativ kannst Du WireGuard- oder OpenVPN-Konfigurationen verwenden. Die bloße Verfügbarkeit eines Pakets ist keine Zusage für jede Distribution und Desktop-Umgebung.
Der App-Download ist kostenlos, der VPN-Dienst benötigt ein kostenpflichtiges Abo. Surfshark wirbt mit einer 30-tägigen Geld-zurück-Garantie. Das ist keine dauerhaft kostenlose Nutzung. Prüfe vor dem Kauf die Bedingungen und den Verlängerungspreis.
Für Raspberry Pi OS dokumentiert Surfshark eine manuelle WireGuard-Verbindung. Eine Linux-App für ARM64 gibt es inzwischen ebenfalls. Ob sie zu Deiner Pi-Installation passt, hängt auch von Betriebssystem und Desktop ab. Auf einem Pi ohne Desktop ist die manuelle Einrichtung passend.
Eine Verbindung zu einem Server im gewünschten Land kann regionale Inhalte zugänglich machen. Der jeweilige Dienst kann VPN-Adressen jedoch blockieren. Ein anderer Server im selben Land kann helfen; eine Erfolgsgarantie gibt es nicht. Beachte die Nutzungsbedingungen des Dienstes.
Für einen Linux-Desktop ist die GUI der bequemste Einstieg. Ohne Desktop gibt Dir die WireGuard-Datei einen klaren Weg zur Verbindung. Weitere Anbieter findest Du in unserem VPN-Vergleich.
Nette Pi-Konstellation
Suchst Du ein VPN für den Raspberry Pi? NordVPN* bietet einen Client, der mit Raspberry Pi OS (32-Bit / 64-Bit) und Ubuntu für Raspberry Pi (64-Bit) funktioniert.
Aktualisiert am 09.09.2026 von Henry. Fakten geprüft.

Alle Kommentare als Feed abonnieren




















