OpenVPN

Wie OpenVPN im VPN von privymail.eu arbeitet: Verfahren je Version, Ports, Schlüsselwechsel und die Netze, in denen es die bessere Wahl ist.

Stand: Der VPN-Dienst ist für Dezember 2026 geplant; Einzelheiten können sich bis dahin ändern.

Seit 2001 im Einsatz. Anpassungsfähig bis ins Detail.

OpenVPN ist ein quelloffenes VPN-Protokoll, das seit 2001 entwickelt und eingesetzt wird. Es stützt sich auf TLS, das Verfahren, das auch HTTPS im Browser absichert, und kann über UDP oder über TCP laufen. Das VPN von privymail.eu spricht es neben WireGuard.

Verschlüsselung: über TLS ausgehandelt

OpenVPN trennt zwei Kanäle. Über den Steuerkanal weist sich der VPN-Server mit TLS aus, das Gerät meldet sich an, und beide handeln Schlüssel aus. Über den Datenkanal läuft Ihr verschlüsselter Verkehr. Welches Verfahren den Datenkanal schützt, hängt davon ab, welche OpenVPN-Version in Ihrem Programm steckt.

BestandteilVerfahren
Datenkanal ab OpenVPN 2.5ChaCha20-Poly1305
Datenkanal ab OpenVPN 2.4AES-256-GCM
Datenkanal bis OpenVPN 2.3AES-256-CBC, abgesichert durch HMAC-SHA1
Steuerkanal mit TLS 1.3AES-256-GCM mit SHA-384 oder ChaCha20-Poly1305 mit SHA-256
Steuerkanal bis TLS 1.2ECDHE mit ECDSA und AES-256-GCM oder ChaCha20-Poly1305; ECDHE mit RSA und ChaCha20-Poly1305; DHE mit RSA und AES-256-GCM
SchlüsseltauschDiffie-Hellman mit Perfect Forward Secrecy (DHE), abgesichert mit einem RSA-Schlüssel von 4096 Bit
Neue Schlüssel im Betrieballe 45 bis 75 Minuten
Zusätzliche Schlüsselje einer für Authentifizierung und Verschlüsselung, 2048 Bit

Die Schlüssel des Datenkanals entstehen für jede Sitzung neu und werden im Betrieb ersetzt. Wer später einen dauerhaften Schlüssel erbeutet, kann früher mitgeschnittenen Verkehr damit nicht lesen.

Ein altes Programm bekommt ein älteres Verfahren. Halten Sie Ihr OpenVPN-Programm deshalb aktuell: Ab OpenVPN 2.4 schützt ein Verfahren den Datenkanal, das in einem Schritt verschlüsselt und Veränderungen erkennt.

Geschwindigkeit

OpenVPN ist in der Regel langsamer als WireGuard. Es verschlüsselt mit einem einzigen Prozessorkern; weitere Kerne helfen ihm nicht. Auf Routern und älteren Computern kann deshalb schon um 100 Mbit/s der Prozessor das Tempo begrenzen, nicht der Anschluss. Die VPN-Server haben dafür hoch getaktete Prozessoren, die AES in Hardware beschleunigen (AES-NI). Auch der Verbindungsaufbau braucht mehrere Schritte und kann einige Sekunden dauern.

Dazu kommt die Obergrenze Ihres Tarifs: höchstens 10 Mbit/s im Tarif Free, höchstens 1 Gbit/s in den bezahlten Tarifen.

Stabilität: UDP oder TCP

Die VPN-Server nehmen OpenVPN über UDP und über TCP an, auf den Ports 1194, 1195 und 443. UDP ist die Wahl für den Alltag: Darüber ist OpenVPN am schnellsten. TCP ist der Ausweg für Netze, die UDP sperren oder Inhalte filtern. Port 443 ist der Port, über den auch HTTPS läuft; ihn lassen auch Netze offen, die sonst wenig durchlassen.

TCP kostet Tempo. Der Verkehr im Tunnel nutzt oft selbst TCP, und dann versuchen zwei Schichten zugleich, verlorene Pakete zu wiederholen. Auf schlechten Leitungen bremsen sie sich gegenseitig.

Bedienung

Ein OpenVPN-Programm muss in der Regel erst installiert werden. Die Konfiguration kommt als Datei für ein Land, wahlweise für UDP oder für TCP. Beim Verbinden fragt das Programm nach Benutzername und Passwort des VPN-Zugangs. Welche Programme sich eignen, steht unter VPN einrichten.

Entwicklung

OpenVPN wird weiter gepflegt. Neuere Versionen handeln die Verfahren für den Datenkanal selbst aus, kennen ChaCha20-Poly1305 und können auf einigen Betriebssystemen die Verschlüsselung der Daten in den Kern des Betriebssystems verlagern. Das verkleinert den Abstand zu WireGuard.

Wann OpenVPN die bessere Wahl ist

  • In Netzen, die UDP sperren. Manche Hotels, Firmen und öffentliche WLANs lassen nur Webverkehr durch.
  • Mit älteren Geräten und Programmen. OpenVPN ist seit vielen Jahren verbreitet; nicht jedes Gerät kennt WireGuard.
  • Auf Routern und Netzwerkspeichern ohne WireGuard. Manche bringen einen OpenVPN-Client mit, aber kein WireGuard.

In den meisten anderen Fällen ist WireGuard die schnellere und einfachere Wahl. Den Vergleich in einer Tabelle zeigt die Seite WireGuard; was beide Protokolle nicht leisten, steht unter VPN-Sicherheit.

WireGuard ist eine eingetragene Marke von Jason A. Donenfeld.