Warum einen eigenen Relay betreiben?
Den Haupt‑PC per Portweiterleitung ins Internet zu öffnen ist ein Sicherheitsrisiko, und ihn rund um die Uhr laufen zu lassen verschwendet Strom. Ein kleiner Linux‑Server oder Raspberry Pi als Relay bietet die niedrigstmögliche Latenz, keine Portweiterleitung zu den PCs, auf die Sie zugreifen, weniger Stromverbrauch, keine DSGVO‑Bedenken wegen Servern Dritter und Wake‑on‑LAN von außerhalb Ihres Netzwerks. Selbst wenn der Relay angegriffen wird, sind alle durchlaufenden Daten mit Schlüsseln verschlüsselt, die der Server nie besitzt.
Diese Anleitung setzt voraus, dass Sie bereits SSH‑Zugang zum Linux‑Rechner und die nötigen Berechtigungen haben.
Version 2 des Remotly Relay Servers bringt Unterstützung für TLS und ein Zugangspasswort. Auch ohne TLS ist jede Verbindung Ende‑zu‑Ende mit RSA-4096 und AES-256 verschlüsselt; TLS fügt eine redundante Transportschicht für strikte Firewalls hinzu — auf Kosten zusätzlicher CPU‑Last. Das Zugangspasswort verhindert, dass beliebige Nutzer, die IP und Port Ihres Servers entdecken, ihn verwenden.
1. Paket für Ihr Gerät wählen
Führen Sie auf dem Server uname -m aus und laden Sie das passende Paket herunter:
- x86_64 — Linux amd64 (64-Bit‑Server mit Intel/AMD und VPS): remotly‑relay‑linux‑amd64-v2.zip
- aarch64 — ARM64 (Raspberry Pi 3, 4 und 5 mit 64-Bit‑System, ARM‑Cloud‑Instanzen): remotly‑relay‑linux‑arm64-v2.zip
- armv7l — 32-Bit‑ARM (Raspberry Pi 2, 3 und 4 mit 32-Bit‑Raspberry‑Pi‑OS): remotly‑relay‑linux‑arm7-v2.zip
Raspberry Pi Zero und Raspberry Pi 1 (ARMv6) werden nicht unterstützt.
2. Installation
- Verbinden Sie sich per SSH mit dem Server (z. B. mit OpenSSH, WinSCP oder FileZilla). Alle folgenden Befehle laufen auf dem Server.
- Laden Sie das Paket für Ihre Architektur herunter, z. B. für ARM64: wget https://downloads.mirillis.com/files/remotly‑relay‑linux‑arm64-v2.zip
- Entpacken Sie es: unzip remotly‑relay‑linux‑arm64-v2.zip — fehlt unzip, installieren Sie es mit sudo apt‑get update && sudo apt‑get install unzip.
- Verschieben Sie die Dateien nach /srv/remotly, wo der Dienst sie erwartet: sudo mv remotly‑relay /srv/remotly
- Setzen Sie Eigentümer und Rechte: sudo chown -R root:root /srv/remotly && sudo chmod -R 755 /srv/remotly. Die Konfiguration enthält das Passwort, daher nur für root lesbar machen: sudo chmod 600 /srv/remotly/config/remotly‑relay.json
uname -m
wget https://downloads.mirillis.com/files/remotly‑relay‑linux‑arm64-v2.zip
unzip remotly‑relay‑linux‑arm64-v2.zip
sudo mv remotly‑relay /srv/remotly
sudo chown -R root:root /srv/remotly
sudo chmod -R 755 /srv/remotly
sudo chmod 600 /srv/remotly/config/remotly‑relay.json3. Konfiguration
Bearbeiten Sie die Konfiguration: sudo nano /srv/remotly/config/remotly‑relay.json. Verwenden Sie nach Möglichkeit den Standard‑HTTPS‑Port 443 — er passiert Firewalls am besten.
Konfiguration ohne TLS:
{
"tlsEnabled": false,
"key": "",
"cert": "",
"forceTLS": false,
"domain": "",
"port": 443,
"max_bandwidth": 40000000,
"allowed_bandwidth": 30000000,
"password": "PasswordPasswordPasswordPassword"
}TLS‑Konfiguration (setzen Sie forceTLS auf true, um nur TLS‑gekapselte Verbindungen zuzulassen):
{
"tlsEnabled": true,
"key": "/etc/letsencrypt/live/relay.example.com/privkey.pem",
"cert": "/etc/letsencrypt/live/relay.example.com/fullchain.pem",
"forceTLS": false,
"domain": "relay.example.com",
"port": 443,
"max_bandwidth": 40000000,
"allowed_bandwidth": 30000000,
"password": "PasswordPasswordPasswordPassword"
}- tlsEnabled — aktiviert die zusätzliche TLS‑Verschlüsselung; bei true sind gültige Pfade für cert und key erforderlich.
- key — absoluter Pfad zum privaten Schlüssel des Zertifikats im PEM‑Format, z. B. /etc/letsencrypt/live/relay.example.com/privkey.pem.
- cert — absoluter Pfad zum Zertifikat mit vollständiger Kette im PEM‑Format, z. B. /etc/letsencrypt/live/relay.example.com/fullchain.pem.
- forceTLS — bei true werden nur TLS 1.2 / 1.3-Verbindungen akzeptiert; Client und Host müssen beide TLS verwenden.
- domain — der IP des Relays im DNS zugewiesener Domainname (empfohlen, wird für SNI verwendet).
- port — vom Relay für die Kommunikation verwendeter Port.
- password — mindestens 32 Zeichen, um den Zugriff zu beschränken; leer lassen, um ohne Passwort zu laufen. Ein kürzeres, nicht leeres Passwort verhindert den Start des Servers.
4. Dienst starten
- Registrieren Sie den systemd‑Dienst: sudo bash /srv/remotly/script/installremotlyrelay.sh
- Starten Sie ihn: sudo bash /srv/remotly/script/startremotlyrelay.sh
- Prüfen Sie, ob er läuft: systemctl status remotly‑relay sollte active (running) anzeigen.
sudo bash /srv/remotly/script/installremotlyrelay.sh
sudo bash /srv/remotly/script/startremotlyrelay.sh
systemctl status remotly‑relay
# to stop
sudo bash /srv/remotly/script/stopremotlyrelay.shÖffnen Sie anschließend http://<Relay‑IP>:<Port>/connectionTest (oder https://<Relay‑Domain>:<Port>/connectionTest mit TLS) in einem Browser. Sie sollten die Meldung OK sehen.
Der Dienst startet mit dem System. Führen Sie nach Änderungen an der Konfiguration das Startskript erneut aus (es startet den Dienst neu); stopremotlyrelay.sh hält ihn an. Das Log liegt unter /srv/remotly/logs/remotly‑relay.log.
5. Relay im Konto registrieren
Melden Sie sich auf remotly.com an, öffnen Sie „Custom Relays“ und klicken Sie auf „Add relay server“. Geben Sie die IP‑Adresse, den/die Port(s) aus remotly‑relay.json, einen in den Apps sichtbaren Gerätenamen, den Ländercode und dasselbe Passwort wie in der Konfigurationsdatei an.


Wenn Sie sich nun mit aktiviertem „Force Connect Anywhere“ mit einem anderen Computer verbinden, sollten Sie nur noch den Ländercode und den Namen Ihres privaten Relays sehen.
Fehlerbehebung
- connectionTest zeigt OK, aber weitergeleitete Verbindungen scheitern: Ihr Server ist wahrscheinlich von außerhalb Ihres Netzwerks nicht erreichbar. Richten Sie eine Portweiterleitung auf Ihrer öffentlichen IP ein und testen Sie von einem externen Browser.
- connectionTest zeigt OK, aber Verbindungen laufen über einen offiziellen Remotly‑Relay: Sie haben den eigenen Relay im Web‑Panel noch nicht zu Ihrem Konto hinzugefügt.
- Der Relay läuft, aber connectionTest ist nicht erreichbar: Prüfen Sie innerhalb Ihres Netzwerks, ob die Server‑Firewall den Relay‑Port blockiert; wenn es nur von außen nicht geht, korrigieren Sie die Portweiterleitung auf Ihrem Router.
Fragen? Besuchen Sie die Remotly‑Community.