Stand: Der VPN-Dienst ist für Dezember 2026 geplant; Einzelheiten können sich bis dahin ändern.
Ein VPN schützt eine Strecke. Nicht alles.
Ein VPN verschlüsselt den Weg zwischen Ihrem Gerät und dem VPN-Server. Was auf Ihrem Gerät geschieht und was hinter dem VPN-Server liegt, ändert es nicht. Der Schutz hat fünf Schichten; jede hat eine Aufgabe und eine Grenze.
Schicht 1: der Tunnel
Ihr Gerät und der VPN-Server handeln Schlüssel aus. Danach wird jedes Datenpaket verschlüsselt, bevor es Ihr Gerät verlässt, und erst auf dem VPN-Server wieder entschlüsselt. Von dort geht es weiter zum Ziel; die Antwort nimmt denselben Weg zurück.
| Wer | Sieht ohne VPN | Sieht mit VPN |
|---|---|---|
| Betreiber des WLANs, Internetanbieter | mit welchen Servern Ihr Gerät spricht, wann und wie viel; den Inhalt unverschlüsselter Verbindungen | die Verbindung zum VPN-Server, wann und wie viel |
| VPN-Dienst | nichts | technisch alles, was vorher der Internetanbieter sah |
| Aufgerufene Seite | Ihre IP-Adresse und alles, was Sie dort tun | die IP-Adresse des VPN-Servers und alles, was Sie dort tun |
Seiten mit HTTPS sind zusätzlich vom Browser bis zur Seite verschlüsselt. Ihren Inhalt sieht dann auch der VPN-Dienst nicht.
Schicht 2: Protokoll und Verschlüsselung
Das VPN spricht WireGuard und OpenVPN. Beide sind quelloffen und werden seit Jahren von unabhängigen Fachleuten untersucht.
| Merkmal | WireGuard | OpenVPN |
|---|---|---|
| Transport | UDP, Port 9929 | UDP oder TCP, Ports 1194, 1195 und 443 |
| Daten verschlüsseln | ChaCha20 mit Poly1305 | AES-256-GCM ab OpenVPN 2.4, ChaCha20-Poly1305 ab OpenVPN 2.5 |
| Schlüssel vereinbaren | Curve25519 | Diffie-Hellman über TLS, abgesichert mit einem RSA-Schlüssel von 4096 Bit |
| Schlüssel ersetzen | automatisch im laufenden Betrieb | alle 45 bis 75 Minuten |
Programme bis OpenVPN 2.3 erhalten ein älteres Verfahren; alle Angaben stehen auf den beiden Protokollseiten.
Beide Protokolle erzeugen die Schlüssel für die eigentlichen Daten bei jeder Sitzung neu und ersetzen sie im Betrieb (Perfect Forward Secrecy). Gerät später ein dauerhafter Schlüssel in fremde Hände, lässt sich früher mitgeschnittener Verkehr damit nicht entschlüsseln.
Schicht 3: die VPN-Server
Auf dem VPN-Server endet der Tunnel; dort wird Ihr Verkehr entschlüsselt und weitergereicht. Deshalb zählt, wie diese Server gebaut sind.
- Keine Festplatten. In den VPN-Servern steckt kein Datenträger. Das Betriebssystem liegt ausschließlich im Arbeitsspeicher, und dessen Inhalt geht verloren, sobald ein Server ausgeschaltet wird.
- Geprüfter Start. Beim Einschalten lädt ein Server sein Systemabbild per iPXE von verschlüsselten Startservern. Er fährt erst hoch, wenn die Signatur von Kernel und initrd stimmt; andernfalls startet er neu und versucht es wieder.
- Schlankes Betriebssystem. Auf den Servern läuft eine reduzierte Fassung von Alpine Linux.
- Kein Systemprotokoll. Syslog ist abgeschaltet, und die OpenVPN-Prozesse dürfen nichts schreiben. Protokolle entstehen so auch nicht vorübergehend im Arbeitsspeicher.
- Kurzes Gedächtnis bei WireGuard. Eine Schlüsselverwaltung entfernt jedes Gerät aus dem Speicher des Servers, das drei Minuten lang keinen Handshake hatte.
- Kein Zugriff am Gerät. Über Konsole, Tastatur oder USB-Anschlüsse lassen sich die VPN-Server nicht bedienen.
- Physische Rechner. Die VPN-Server sind physische Maschinen, keine virtuellen, und stehen in abgeschlossenen, abgetrennten Racks.
- Gepflegt und überwacht. Kritische Sicherheitsupdates werden täglich eingespielt, und ein System zur Angriffserkennung überwacht die Server.
Die Grenze: Diese Bauweise sorgt dafür, dass auf einem Server nichts liegen bleibt. Solange er läuft, verarbeitet er Ihren Verkehr im Arbeitsspeicher. Wem Sie damit vertrauen, bleibt die eigentliche Frage; sie steht unter VPN und Datenschutz.
Schicht 4: DNS
Bevor Ihr Gerät eine Seite aufruft, fragt es einen DNS-Server, welche IP-Adresse zu einem Namen wie example.org gehört. Diese Anfragen verraten Ihre Ziele, auch wenn der Inhalt verschlüsselt ist. In der Voreinstellung beantwortet sie meist ein Server Ihres Internetanbieters.
Zum VPN-Dienst gehören DNS-Server, die Anfragen nicht protokollieren. Die Konfiguration weist Ihr Gerät an, diese Server zu fragen; die Anfragen laufen dann verschlüsselt durch den Tunnel. In den bezahlten Tarifen stehen wahlweise DNS-Server bereit, die Werbung und Tracker blockieren.
Ein DNS-Leck entsteht, wenn Anfragen den Tunnel umgehen: Der Internetanbieter sieht dann weiter jeden Namen, den Sie nachschlagen, obwohl er die Verbindungen selbst nicht mehr sieht. Vier Dinge auf Ihrem Gerät können das auslösen:
- Das VPN-Programm. Nicht jedes verhindert DNS-Lecks; vor allem bei den in Betriebssysteme eingebauten OpenVPN-Funktionen kann ein Schutz fehlen.
- Fest eingestellte DNS-Server. Haben Sie oder ein Programm auf dem Gerät andere DNS-Server eingetragen, gehen die Anfragen dorthin.
- Der Browser. Manche Browser schicken DNS-Anfragen in der Voreinstellung an einen vorgegebenen DNS-Dienst statt an den DNS-Server des Systems.
- Schutzprogramme. Manche Virenscanner leiten DNS-Anfragen um, gleich welcher DNS-Server eingestellt ist.
Schicht 5: wenn die Verbindung abreißt
Ein Tunnel kann abbrechen: beim Wechsel vom WLAN ins Mobilfunknetz, nach dem Ruhezustand, bei schlechtem Empfang. Je nach Programm und Betriebssystem kann der Verkehr dann für einen Moment wieder den gewöhnlichen Weg nehmen, ohne Tunnel und mit Ihrer eigenen IP-Adresse.
Eine Sperre für diesen Fall heißt meist Kill Switch. Weil das VPN mit den verbreiteten Programmen arbeitet, ist sie eine Funktion des Programms, das Sie wählen. Das WireGuard-Programm für Windows etwa kann jeden Verkehr außerhalb des Tunnels blockieren; die Option steht in den Einstellungen des Tunnels. Prüfen Sie, ob Ihr Programm eine solche Sperre hat und ob sie eingeschaltet ist.
Zwei weitere Lücken: IPv6 und WebRTC
Das VPN unterstützt IPv6. Leitet ein Gerät aber nur IPv4 durch den Tunnel, läuft sein IPv6-Verkehr am Tunnel vorbei, mit Ihrer eigenen Adresse. Prüfen Sie nach der Einrichtung, ob Ihr Gerät beide Adressarten durch den Tunnel schickt oder IPv6 abgeschaltet ist.
WebRTC ist die Technik, mit der Browser Gespräche und Dateiübertragungen direkt zwischen zwei Nutzern aufbauen. Dafür ermittelt der Browser über sogenannte STUN-Anfragen die Adressen Ihres Geräts, und eine Seite kann sie auslesen, auch wenn ein VPN läuft. In manchen Browsern lässt sich WebRTC einschränken oder abschalten.
Was ein VPN nicht kann
- Es macht nicht anonym. Seiten erkennen Sie an Anmeldungen, Cookies und Merkmalen Ihres Browsers wieder, auch hinter einer anderen IP-Adresse.
- Es verlagert Vertrauen. Was vorher Ihr Internetanbieter sehen konnte, kann danach der VPN-Dienst sehen. Warum das die eigentliche Frage ist, steht unter VPN und Datenschutz.
- Es schützt nicht vor Schadsoftware und Phishing. Eine gefälschte Seite oder ein schädlicher Anhang kommt durch den Tunnel genauso an wie ohne ihn.
- Es schützt keine Anmeldung. Wer sich bei einem Dienst einloggt, ist dort bekannt. Ein schwaches Passwort bleibt schwach.
- Es endet am VPN-Server. Dahinter ist eine Verbindung nur geschützt, wenn sie selbst verschlüsselt ist, etwa durch HTTPS.
- Es ändert Ihr Gerät nicht. Apps mit Standortfreigabe kennen Ihren Standort weiter, und Einstellungen wie Sprache und Zeitzone bleiben sichtbar.
Fragen
Brauche ich neben HTTPS überhaupt ein VPN?
Für den Inhalt einer Seite nicht: Den verschlüsselt HTTPS bereits. Ein VPN verbirgt zusätzlich, mit welchen Servern Ihr Gerät spricht, und schützt Verbindungen, die nicht selbst verschlüsselt sind.
Kann der VPN-Dienst sehen, was ich tue?
Technisch kann er sehen, mit welchen Servern Ihr Gerät spricht, aber nicht den Inhalt verschlüsselter Verbindungen. Festgehalten wird das nicht in einer Form, die sich Ihnen zuordnen ließe; mehr unter VPN und Datenschutz.
Was bringt ein Server ohne Festplatten?
Es gibt keinen Datenträger, auf dem etwas liegen bleiben könnte. Wird ein Server ausgeschaltet oder vom Strom getrennt, ist der Inhalt seines Arbeitsspeichers verloren.
Hat das VPN einen Kill Switch?
Das hängt vom Programm ab, mit dem Sie sich verbinden. Manche Programme können jeden Verkehr außerhalb des Tunnels sperren, andere nicht. Schalten Sie die Sperre ein, wo es sie gibt.
Zurück zur Übersicht: VPN. Die Schritte zur Einrichtung stehen unter VPN einrichten.
WireGuard ist eine eingetragene Marke von Jason A. Donenfeld.