CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Wie ein VPN-Tunnel funktioniert, ohne Marketing

Der Name führt in die Irre: „virtuelles privates Netz“ beschreibt den ursprünglichen Zweck – entfernte Standorte eines Unternehmens so zu verbinden, als wären sie ein einziges Netz – und nicht den privaten Gebrauch, von dem heute die Rede ist. Wer wissen möchte, wie ein VPN-Tunnel funktioniert, beginnt deshalb besser bei der Technik als beim Namen.

Die Funktionsweise ist in beiden Fällen dieselbe, und sie ist leicht zu verstehen. Das zu verstehen hat einen praktischen Grund: Es macht sichtbar, was ein VPN leisten kann und was nicht, ohne dass Sie sich auf das verlassen müssten, was die Werbung sagt.

Dieser Beitrag vertieft die Empfehlung, ein VPN für vertraulichen Datenverkehr zu nutzen.

Die Idee in einem Satz

Ihr Datenverkehr wird in eine verschlüsselte Verbindung zu einem Server eingepackt und tritt dort wieder aus.

Wer Ihre Verbindung beobachtet, sieht einen einzigen unlesbaren Strom zu einer einzigen Adresse. Wer den Datenverkehr am anderen Ende empfängt, sieht ihn vom Server kommen, nicht von Ihnen.

Das ist alles. Der Rest sind Einzelheiten der Umsetzung.

Wie ein VPN-Tunnel funktioniert, Schritt für Schritt

1. Die Anwendung legt eine virtuelle Netzwerkschnittstelle an. Das Betriebssystem sieht sie als zusätzliche Netzwerkkarte und leitet den Datenverkehr dorthin.

2. Ein verschlüsselter Kanal zum Server entsteht. Beide Seiten weisen sich aus – der Server mit einem Zertifikat, Sie mit den Zugangsdaten Ihres Abonnements – und vereinbaren einen Schlüssel.

3. Jedes Paket wird eingepackt. Das ursprüngliche Paket mit seinem tatsächlichen Ziel wird verschlüsselt und in ein neues Paket gelegt, das an den Server geht.

4. Der Server öffnet die Hülle und leitet weiter. Er holt das ursprüngliche Paket heraus und schickt es an das tatsächliche Ziel, und zwar mit seiner eigenen Adresse als Absender.

5. Die Antwort kommt zurück, vom Server zu Ihnen, wieder eingepackt.

Punkt 4 ist der Schlüssel zu allem: Der Server setzt seine eigene Adresse an die Stelle Ihrer. Daraus ergeben sich sowohl die Vorteile als auch die Grenzen.

Was die Beteiligten jeweils sehen

WerVorherNachher
Wer das lokale Netz betreibtZiele und UhrzeitenNur einen verschlüsselten Strom zu einer Adresse
Ihr ZugangsanbieterZiele und UhrzeitenNur einen verschlüsselten Strom zu einer Adresse
Der VPN-ServerExistiert nichtZiele, Uhrzeiten und Ihre tatsächliche Adresse
Die Seiten, die Sie besuchenIhre AdresseDie Adresse des Servers

Die dritte Zeile ist der Kern der Sache. Der VPN-Server steht an einer Stelle, an der er beides sieht: wer Sie sind, weil Sie ein benanntes Abonnement haben, und wohin Sie gehen.

Keine andere Stelle in dieser Tabelle hat beide Angaben zugleich. Deshalb ist die Wahl des Anbieters die eigentliche Entscheidung.

Warum der Inhalt nichts damit zu tun hat

Ein Punkt, der das verbreitetste Missverständnis auflöst.

Wenn Sie eine verschlüsselte Website besuchen, findet die Verschlüsselung zwischen Ihrem Browser und dem Server der Website statt. Der VPN-Tunnel ist eine zweite Hülle um dieses Gespräch, aber er öffnet es nicht und verändert es nicht.

EbeneVon wo bis woWas sie schützt
Verschlüsselung der WebsiteIhr Browser ↔ die WebsiteDen Inhalt
VPN-TunnelIhr Gerät ↔ der VPN-ServerDas Ziel

Daraus folgt eine genaue Schlussfolgerung: Auch der VPN-Server kann die Inhalte verschlüsselter Seiten nicht lesen. Er sieht, dass Sie mit einem bestimmten Dienst sprechen, nicht, was Sie ihm sagen.

Und die spiegelbildliche Schlussfolgerung: Ein VPN fügt den Inhalten keinen Schutz hinzu, weil sie vorher schon geschützt waren.

Warum der Tunnel die Anmeldeseite des WLAN nicht abdeckt

Eine technische Folge, die sich im Alltag bemerkbar macht.

Um den Tunnel aufzubauen, muss das Gerät bereits mit dem Internet verbunden sein – es muss den VPN-Server erreichen können. In einem öffentlichen Netz mit Anmeldeseite heißt das: Diese Seite ist zuerst auszufüllen.

Daraus ergibt sich die feste Reihenfolge: WLAN → Anmeldeseite → VPN. Und daraus die Folge: Alles, was auf der Anmeldeseite geschieht, liegt außerhalb des Schutzes.

Die Lücke der Namensauflösung

Bevor Ihr Gerät eine Website anspricht, muss es deren Namen in eine Zahlenadresse übersetzen lassen. Diese Anfrage ist vom eigentlichen Datenverkehr getrennt, und sie kann am Tunnel vorbeilaufen, wenn die Einrichtung nicht stimmt.

Geschieht das, sieht ein Beobachter des Netzes zwar nicht den Inhalt, aber die vollständige Liste der Seiten, die Sie erreichen möchten – also genau das, was das VPN verbergen sollte.

Seriöse Anbieter lösen das mit eigenen Auflösungsservern, die innerhalb des Tunnels erreicht werden. Das ist eine Funktion, die zu prüfen ist, und der Grund dafür, dass es eigene Kontrollseiten gibt.

Was geschieht, wenn der Tunnel abbricht

Der Tunnel ist eine Verbindung, und Verbindungen reißen ab: Wechsel des Netzes, Ruhezustand des Geräts, Neustart der Anwendung.

In dem Moment, in dem er abbricht, tut das Betriebssystem das Naheliegende: Es nutzt wieder die gewöhnliche Verbindung. Der Datenverkehr läuft weiter, und nichts weist darauf hin.

Die Einstellung Sperre bei Verbindungsabbruch ändert dieses Verhalten: Statt auf die gewöhnliche Verbindung zurückzufallen, hält sie den Datenverkehr an. Das ist unbequem – das Surfen bleibt stehen –, und deshalb schalten manche sie ab. Sie ist aber das, was einen Schutz von dem Eindruck eines Schutzes unterscheidet.

Die Protokolle, kurz gefasst

Es gibt verschiedene Wege, einen Tunnel umzusetzen, und die Anbieter nennen sie in ihren Beschreibungen. Zusammengefasst, ohne ins Einzelne zu gehen:

Die neueren Protokolle sind darauf angelegt, schlank und schnell zu sein und auf mobilen Geräten wenig zu verbrauchen; dort bauen sie die Verbindung nach einem Wechsel des Netzes rasch wieder auf.

Die älteren Protokolle sind ausgereifter und weithin unterstützt, aber schwerfälliger.

Die veralteten Protokolle haben bekannte Schwächen und sollten nicht mehr genutzt werden. Bietet ein Dienst sie als Voreinstellung an, sagt das etwas über seine Sorgfalt.

Für die Nutzerinnen und Nutzer ist die praktische Wahl einfach: Nehmen Sie das, was die Anwendung voreingestellt vorschlägt, sofern der Anbieter seriös ist. Das ist keine Entscheidung, die besondere Kenntnisse verlangt.

Warum der scheinbare Standort vieles verändert

Eine Nebenwirkung von Punkt 4, die im Alltag in beide Richtungen spürbar wird.

Die Seiten sehen Sie vom Server kommen. Daraus ergeben sich einige Verhaltensweisen, die beim ersten Gebrauch eines VPN überraschen:

  • andere Inhalte, weil viele Dienste ihr Angebot an das scheinbare Land anpassen;
  • zusätzliche Bestätigungen, weil sich viele Menschen dieselbe Serveradresse teilen und die Systeme zur Betrugserkennung das bemerken;
  • Sperren, weil manche Dienste Adressen ablehnen, die als VPN-Server bekannt sind;
  • Hinweise auf eine ungewöhnliche Anmeldung, weil Ihre Bank einen Zugang von einem anderen Ort als sonst sieht.

Der letzte Punkt verdient eine Bemerkung, die diese Einheit mit der zu den Anmeldebenachrichtigungen verbindet: Wenn die Bank eine Anmeldung von einem ungewohnten Ort meldet, während Sie ein VPN nutzen, arbeitet ihre Erkennung richtig. Das ist keine Störung – es ist die Bestätigung, dass es diese Kontrollen gibt und dass sie anschlagen.

Sie selbst sehen das Netz, als wären Sie anderswo. Auch das hat Folgen: Die Geräte im eigenen Netz – Drucker, Geräte zu Hause, gemeinsame Speicher – liegen außerhalb des Tunnels und können unerreichbar werden. Viele Anwendungen bieten eine Einstellung, das lokale Netz auszunehmen, und das ist fast immer die richtige Einrichtung.

Die strukturellen Grenzen

Das sind keine Mängel der Umsetzung: Sie folgen daraus, wie die Technik arbeitet.

Der Anbieter sieht alles. Das ergibt sich notwendig daraus, dass der Datenverkehr über ihn laufen muss.

Die Identität bleibt. Melden Sie sich bei einem Dienst mit Ihrem Konto an, weiß dieser Dienst, wer Sie sind, unabhängig davon, woher Sie kommen.

Der Browser bleibt wiedererkennbar. Die technischen Merkmale, an denen sich ein Browser von einem anderen unterscheiden lässt, ändern sich mit dem VPN nicht.

Das Gerät bleibt dasselbe. Hat es ein Problem – ein unerwünschtes Programm, eine App, die Daten sammelt –, dann befördert der Tunnel es zusammen mit allem Übrigen.

Das Ziel kennt die Website weiterhin. Ein VPN verbirgt, woher Sie kommen, nicht, an wen Sie sich wenden.

Die Spielarten, die nicht dasselbe sind

Das Wort „VPN“ wird für sehr verschiedene Aufbauten verwendet, und sie zu unterscheiden erspart Missverständnisse.

SpielartWozu sie dientWer sie nutzt
VPN des ArbeitgebersInterne Ressourcen der Organisation erreichenWer außerhalb des Standorts arbeitet
Kommerzielles VPNDie Ziele vor der beobachtenden Stelle vor Ort verbergenPrivater Gebrauch
VPN im HeimnetzVon unterwegs über das eigene Netz zu Hause hinausgehenWer einen Router hat, der das anbietet
ProxyNur den Datenverkehr einer Anwendung umleitenBestimmte Einrichtungen
Netz mit mehreren ZwischenstationenAnonymität über mehrere voneinander unabhängige StationenWer sehr hohe Anforderungen hat

Die vierte Zeile ist die häufigste Quelle von Missverständnissen: Ein im Browser eingerichteter Proxy leitet nur den Datenverkehr dieses Browsers um. Alles andere – die übrigen Anwendungen, die Updates des Systems, die Anfragen im Hintergrund – läuft daran vorbei.

Die letzte Zeile beschreibt ein Werkzeug mit sehr viel stärkeren Zusicherungen: Der Datenverkehr durchläuft mehrere voneinander unabhängige Stationen, und keine von ihnen kennt Herkunft und Ziel zugleich. Das ist der grundlegende Unterschied zu einem VPN, wo eine einzige Stelle beides kennt.

Der Preis dieser Zusicherung sind Langsamkeit und Unverträglichkeit mit vielen alltäglichen Anwendungen, und deshalb ist es kein Werkzeug für das tägliche Surfen. Es ist aber nützlich zu wissen, dass es das gibt, denn es macht deutlich, was ein VPN nicht ist: kein Werkzeug für Anonymität, sondern eines, um die beobachtende Stelle zu wechseln.

Was auf dem Gerät geschieht, wenn Sie den Tunnel einschalten

Eine Einzelheit, die erklärt, warum eine VPN-Anwendung so weitreichende Berechtigungen verlangt und warum das eine Abwägung wert ist.

Um den gesamten Datenverkehr in den Tunnel zu leiten, muss die Anwendung:

  • eine virtuelle Netzwerkschnittstelle anlegen, sich also wie eine zusätzliche Netzwerkkarte verhalten;
  • die Wegeregeln des Systems ändern und entscheiden, was worüber läuft;
  • den gesamten Datenverkehr aller Anwendungen abfangen;
  • oft auch den Dienst der Namensauflösung wechseln, den das System verwendet.

Das sind berechtigte und notwendige Vorgänge – ohne sie liefe kein VPN –, aber sie haben eine Folge, die man im Blick behalten sollte: Eine VPN-Anwendung hat eine bevorzugte Stellung gegenüber allem, was das Gerät im Netz tut.

Das ist der technische Grund dafür, dass die Wahl des Anbieters keine Frage des Geschmacks ist. Sie vertrauen jemandem nicht nur den Transport des Datenverkehrs an: Sie installieren auf dem Gerät einen Baustein, der alles sieht und der das Netzverhalten des Geräts verändern darf.

Auf Telefonen und Tablets begrenzt das Betriebssystem ohnehin, was eine Anwendung tun darf, und zeigt dauerhaft einen Hinweis an, solange ein VPN aktiv ist. Auf Rechnern sind die Berechtigungen weitreichender.

Das ist ein weiterer Grund, über die wirtschaftlichen hinaus, Dienste auszuschließen, über die man nichts weiß.

Bezug zum Framework Cyber Welfare

Diese Technik berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten –, und das Verstehen kommt hier vor dem Einrichten.

SäuleBeitrag dieses Inhalts
KompetenzenVerstehen, was der Tunnel einpackt und was draußen bleibt
BewusstseinErkennen, dass der Anbieter sieht, was zuvor der Zugangsanbieter sah
Sicheres VerhaltenDie Sperre bei Verbindungsabbruch aktivieren und ihre Unbequemlichkeit hinnehmen

Referenzstufe: FL3 – Selbstständig.

Zusammenfassung

  • Der Tunnel packt den Datenverkehr ein und lässt ihn an anderer Stelle austreten: mehr ist es nicht.
  • Der VPN-Server ist die einzige Stelle, die zugleich sieht, wer Sie sind und wohin Sie gehen.
  • Der Inhalt war bereits verschlüsselt: Auf dieser Ebene fügt der Tunnel nichts hinzu.
  • Die Anmeldeseite des WLAN und die Namensauflösung sind die beiden Lücken, die man kennen sollte.

Empfohlener erster Schritt. Wenn Sie ein VPN nutzen, suchen Sie in dessen Einstellungen den Punkt zum Schutz der Namensauflösung. Das ist die häufigste Lücke, und oft schließt sie sich mit einem einzigen Schalter. Für ein Gesamtbild Ihres Stands können Sie anschließend die Selbstbewertung der digitalen Resilienz machen.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.