Der Name führt in die Irre: „virtuelles privates Netz“ beschreibt den ursprünglichen Zweck – entfernte Standorte eines Unternehmens so zu verbinden, als wären sie ein einziges Netz – und nicht den privaten Gebrauch, von dem heute die Rede ist. Wer wissen möchte, wie ein VPN-Tunnel funktioniert, beginnt deshalb besser bei der Technik als beim Namen.
Die Funktionsweise ist in beiden Fällen dieselbe, und sie ist leicht zu verstehen. Das zu verstehen hat einen praktischen Grund: Es macht sichtbar, was ein VPN leisten kann und was nicht, ohne dass Sie sich auf das verlassen müssten, was die Werbung sagt.
Dieser Beitrag vertieft die Empfehlung, ein VPN für vertraulichen Datenverkehr zu nutzen.
Die Idee in einem Satz
Ihr Datenverkehr wird in eine verschlüsselte Verbindung zu einem Server eingepackt und tritt dort wieder aus.
Wer Ihre Verbindung beobachtet, sieht einen einzigen unlesbaren Strom zu einer einzigen Adresse. Wer den Datenverkehr am anderen Ende empfängt, sieht ihn vom Server kommen, nicht von Ihnen.
Das ist alles. Der Rest sind Einzelheiten der Umsetzung.
Wie ein VPN-Tunnel funktioniert, Schritt für Schritt
1. Die Anwendung legt eine virtuelle Netzwerkschnittstelle an. Das Betriebssystem sieht sie als zusätzliche Netzwerkkarte und leitet den Datenverkehr dorthin.
2. Ein verschlüsselter Kanal zum Server entsteht. Beide Seiten weisen sich aus – der Server mit einem Zertifikat, Sie mit den Zugangsdaten Ihres Abonnements – und vereinbaren einen Schlüssel.
3. Jedes Paket wird eingepackt. Das ursprüngliche Paket mit seinem tatsächlichen Ziel wird verschlüsselt und in ein neues Paket gelegt, das an den Server geht.
4. Der Server öffnet die Hülle und leitet weiter. Er holt das ursprüngliche Paket heraus und schickt es an das tatsächliche Ziel, und zwar mit seiner eigenen Adresse als Absender.
5. Die Antwort kommt zurück, vom Server zu Ihnen, wieder eingepackt.
Punkt 4 ist der Schlüssel zu allem: Der Server setzt seine eigene Adresse an die Stelle Ihrer. Daraus ergeben sich sowohl die Vorteile als auch die Grenzen.
Was die Beteiligten jeweils sehen
| Wer | Vorher | Nachher |
|---|---|---|
| Wer das lokale Netz betreibt | Ziele und Uhrzeiten | Nur einen verschlüsselten Strom zu einer Adresse |
| Ihr Zugangsanbieter | Ziele und Uhrzeiten | Nur einen verschlüsselten Strom zu einer Adresse |
| Der VPN-Server | Existiert nicht | Ziele, Uhrzeiten und Ihre tatsächliche Adresse |
| Die Seiten, die Sie besuchen | Ihre Adresse | Die Adresse des Servers |
Die dritte Zeile ist der Kern der Sache. Der VPN-Server steht an einer Stelle, an der er beides sieht: wer Sie sind, weil Sie ein benanntes Abonnement haben, und wohin Sie gehen.
Keine andere Stelle in dieser Tabelle hat beide Angaben zugleich. Deshalb ist die Wahl des Anbieters die eigentliche Entscheidung.
Warum der Inhalt nichts damit zu tun hat
Ein Punkt, der das verbreitetste Missverständnis auflöst.
Wenn Sie eine verschlüsselte Website besuchen, findet die Verschlüsselung zwischen Ihrem Browser und dem Server der Website statt. Der VPN-Tunnel ist eine zweite Hülle um dieses Gespräch, aber er öffnet es nicht und verändert es nicht.
| Ebene | Von wo bis wo | Was sie schützt |
|---|---|---|
| Verschlüsselung der Website | Ihr Browser ↔ die Website | Den Inhalt |
| VPN-Tunnel | Ihr Gerät ↔ der VPN-Server | Das Ziel |
Daraus folgt eine genaue Schlussfolgerung: Auch der VPN-Server kann die Inhalte verschlüsselter Seiten nicht lesen. Er sieht, dass Sie mit einem bestimmten Dienst sprechen, nicht, was Sie ihm sagen.
Und die spiegelbildliche Schlussfolgerung: Ein VPN fügt den Inhalten keinen Schutz hinzu, weil sie vorher schon geschützt waren.
Warum der Tunnel die Anmeldeseite des WLAN nicht abdeckt
Eine technische Folge, die sich im Alltag bemerkbar macht.
Um den Tunnel aufzubauen, muss das Gerät bereits mit dem Internet verbunden sein – es muss den VPN-Server erreichen können. In einem öffentlichen Netz mit Anmeldeseite heißt das: Diese Seite ist zuerst auszufüllen.
Daraus ergibt sich die feste Reihenfolge: WLAN → Anmeldeseite → VPN. Und daraus die Folge: Alles, was auf der Anmeldeseite geschieht, liegt außerhalb des Schutzes.
Die Lücke der Namensauflösung
Bevor Ihr Gerät eine Website anspricht, muss es deren Namen in eine Zahlenadresse übersetzen lassen. Diese Anfrage ist vom eigentlichen Datenverkehr getrennt, und sie kann am Tunnel vorbeilaufen, wenn die Einrichtung nicht stimmt.
Geschieht das, sieht ein Beobachter des Netzes zwar nicht den Inhalt, aber die vollständige Liste der Seiten, die Sie erreichen möchten – also genau das, was das VPN verbergen sollte.
Seriöse Anbieter lösen das mit eigenen Auflösungsservern, die innerhalb des Tunnels erreicht werden. Das ist eine Funktion, die zu prüfen ist, und der Grund dafür, dass es eigene Kontrollseiten gibt.
Was geschieht, wenn der Tunnel abbricht
Der Tunnel ist eine Verbindung, und Verbindungen reißen ab: Wechsel des Netzes, Ruhezustand des Geräts, Neustart der Anwendung.
In dem Moment, in dem er abbricht, tut das Betriebssystem das Naheliegende: Es nutzt wieder die gewöhnliche Verbindung. Der Datenverkehr läuft weiter, und nichts weist darauf hin.
Die Einstellung Sperre bei Verbindungsabbruch ändert dieses Verhalten: Statt auf die gewöhnliche Verbindung zurückzufallen, hält sie den Datenverkehr an. Das ist unbequem – das Surfen bleibt stehen –, und deshalb schalten manche sie ab. Sie ist aber das, was einen Schutz von dem Eindruck eines Schutzes unterscheidet.
Die Protokolle, kurz gefasst
Es gibt verschiedene Wege, einen Tunnel umzusetzen, und die Anbieter nennen sie in ihren Beschreibungen. Zusammengefasst, ohne ins Einzelne zu gehen:
Die neueren Protokolle sind darauf angelegt, schlank und schnell zu sein und auf mobilen Geräten wenig zu verbrauchen; dort bauen sie die Verbindung nach einem Wechsel des Netzes rasch wieder auf.
Die älteren Protokolle sind ausgereifter und weithin unterstützt, aber schwerfälliger.
Die veralteten Protokolle haben bekannte Schwächen und sollten nicht mehr genutzt werden. Bietet ein Dienst sie als Voreinstellung an, sagt das etwas über seine Sorgfalt.
Für die Nutzerinnen und Nutzer ist die praktische Wahl einfach: Nehmen Sie das, was die Anwendung voreingestellt vorschlägt, sofern der Anbieter seriös ist. Das ist keine Entscheidung, die besondere Kenntnisse verlangt.
Warum der scheinbare Standort vieles verändert
Eine Nebenwirkung von Punkt 4, die im Alltag in beide Richtungen spürbar wird.
Die Seiten sehen Sie vom Server kommen. Daraus ergeben sich einige Verhaltensweisen, die beim ersten Gebrauch eines VPN überraschen:
- andere Inhalte, weil viele Dienste ihr Angebot an das scheinbare Land anpassen;
- zusätzliche Bestätigungen, weil sich viele Menschen dieselbe Serveradresse teilen und die Systeme zur Betrugserkennung das bemerken;
- Sperren, weil manche Dienste Adressen ablehnen, die als VPN-Server bekannt sind;
- Hinweise auf eine ungewöhnliche Anmeldung, weil Ihre Bank einen Zugang von einem anderen Ort als sonst sieht.
Der letzte Punkt verdient eine Bemerkung, die diese Einheit mit der zu den Anmeldebenachrichtigungen verbindet: Wenn die Bank eine Anmeldung von einem ungewohnten Ort meldet, während Sie ein VPN nutzen, arbeitet ihre Erkennung richtig. Das ist keine Störung – es ist die Bestätigung, dass es diese Kontrollen gibt und dass sie anschlagen.
Sie selbst sehen das Netz, als wären Sie anderswo. Auch das hat Folgen: Die Geräte im eigenen Netz – Drucker, Geräte zu Hause, gemeinsame Speicher – liegen außerhalb des Tunnels und können unerreichbar werden. Viele Anwendungen bieten eine Einstellung, das lokale Netz auszunehmen, und das ist fast immer die richtige Einrichtung.
Die strukturellen Grenzen
Das sind keine Mängel der Umsetzung: Sie folgen daraus, wie die Technik arbeitet.
Der Anbieter sieht alles. Das ergibt sich notwendig daraus, dass der Datenverkehr über ihn laufen muss.
Die Identität bleibt. Melden Sie sich bei einem Dienst mit Ihrem Konto an, weiß dieser Dienst, wer Sie sind, unabhängig davon, woher Sie kommen.
Der Browser bleibt wiedererkennbar. Die technischen Merkmale, an denen sich ein Browser von einem anderen unterscheiden lässt, ändern sich mit dem VPN nicht.
Das Gerät bleibt dasselbe. Hat es ein Problem – ein unerwünschtes Programm, eine App, die Daten sammelt –, dann befördert der Tunnel es zusammen mit allem Übrigen.
Das Ziel kennt die Website weiterhin. Ein VPN verbirgt, woher Sie kommen, nicht, an wen Sie sich wenden.
Die Spielarten, die nicht dasselbe sind
Das Wort „VPN“ wird für sehr verschiedene Aufbauten verwendet, und sie zu unterscheiden erspart Missverständnisse.
| Spielart | Wozu sie dient | Wer sie nutzt |
|---|---|---|
| VPN des Arbeitgebers | Interne Ressourcen der Organisation erreichen | Wer außerhalb des Standorts arbeitet |
| Kommerzielles VPN | Die Ziele vor der beobachtenden Stelle vor Ort verbergen | Privater Gebrauch |
| VPN im Heimnetz | Von unterwegs über das eigene Netz zu Hause hinausgehen | Wer einen Router hat, der das anbietet |
| Proxy | Nur den Datenverkehr einer Anwendung umleiten | Bestimmte Einrichtungen |
| Netz mit mehreren Zwischenstationen | Anonymität über mehrere voneinander unabhängige Stationen | Wer sehr hohe Anforderungen hat |
Die vierte Zeile ist die häufigste Quelle von Missverständnissen: Ein im Browser eingerichteter Proxy leitet nur den Datenverkehr dieses Browsers um. Alles andere – die übrigen Anwendungen, die Updates des Systems, die Anfragen im Hintergrund – läuft daran vorbei.
Die letzte Zeile beschreibt ein Werkzeug mit sehr viel stärkeren Zusicherungen: Der Datenverkehr durchläuft mehrere voneinander unabhängige Stationen, und keine von ihnen kennt Herkunft und Ziel zugleich. Das ist der grundlegende Unterschied zu einem VPN, wo eine einzige Stelle beides kennt.
Der Preis dieser Zusicherung sind Langsamkeit und Unverträglichkeit mit vielen alltäglichen Anwendungen, und deshalb ist es kein Werkzeug für das tägliche Surfen. Es ist aber nützlich zu wissen, dass es das gibt, denn es macht deutlich, was ein VPN nicht ist: kein Werkzeug für Anonymität, sondern eines, um die beobachtende Stelle zu wechseln.
Was auf dem Gerät geschieht, wenn Sie den Tunnel einschalten
Eine Einzelheit, die erklärt, warum eine VPN-Anwendung so weitreichende Berechtigungen verlangt und warum das eine Abwägung wert ist.
Um den gesamten Datenverkehr in den Tunnel zu leiten, muss die Anwendung:
- eine virtuelle Netzwerkschnittstelle anlegen, sich also wie eine zusätzliche Netzwerkkarte verhalten;
- die Wegeregeln des Systems ändern und entscheiden, was worüber läuft;
- den gesamten Datenverkehr aller Anwendungen abfangen;
- oft auch den Dienst der Namensauflösung wechseln, den das System verwendet.
Das sind berechtigte und notwendige Vorgänge – ohne sie liefe kein VPN –, aber sie haben eine Folge, die man im Blick behalten sollte: Eine VPN-Anwendung hat eine bevorzugte Stellung gegenüber allem, was das Gerät im Netz tut.
Das ist der technische Grund dafür, dass die Wahl des Anbieters keine Frage des Geschmacks ist. Sie vertrauen jemandem nicht nur den Transport des Datenverkehrs an: Sie installieren auf dem Gerät einen Baustein, der alles sieht und der das Netzverhalten des Geräts verändern darf.
Auf Telefonen und Tablets begrenzt das Betriebssystem ohnehin, was eine Anwendung tun darf, und zeigt dauerhaft einen Hinweis an, solange ein VPN aktiv ist. Auf Rechnern sind die Berechtigungen weitreichender.
Das ist ein weiterer Grund, über die wirtschaftlichen hinaus, Dienste auszuschließen, über die man nichts weiß.
Bezug zum Framework Cyber Welfare
Diese Technik berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten –, und das Verstehen kommt hier vor dem Einrichten.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Kompetenzen | Verstehen, was der Tunnel einpackt und was draußen bleibt |
| Bewusstsein | Erkennen, dass der Anbieter sieht, was zuvor der Zugangsanbieter sah |
| Sicheres Verhalten | Die Sperre bei Verbindungsabbruch aktivieren und ihre Unbequemlichkeit hinnehmen |
Referenzstufe: FL3 – Selbstständig.
Zusammenfassung
- Der Tunnel packt den Datenverkehr ein und lässt ihn an anderer Stelle austreten: mehr ist es nicht.
- Der VPN-Server ist die einzige Stelle, die zugleich sieht, wer Sie sind und wohin Sie gehen.
- Der Inhalt war bereits verschlüsselt: Auf dieser Ebene fügt der Tunnel nichts hinzu.
- Die Anmeldeseite des WLAN und die Namensauflösung sind die beiden Lücken, die man kennen sollte.
Empfohlener erster Schritt. Wenn Sie ein VPN nutzen, suchen Sie in dessen Einstellungen den Punkt zum Schutz der Namensauflösung. Das ist die häufigste Lücke, und oft schließt sie sich mit einem einzigen Schalter. Für ein Gesamtbild Ihres Stands können Sie anschließend die Selbstbewertung der digitalen Resilienz machen.
Verwandte Inhalte
- VPN für vertraulichen Datenverkehr – die Empfehlung, aus der diese Vertiefung hervorgeht
- ein VPN auswählen und nutzen – wie sich diese Funktionsweise in Einstellungen übersetzt
- Anzeichen, dass das VPN nicht schützt – was geschieht, wenn der Tunnel abbricht
- wie HTTPS funktioniert – die Ebene, die die Inhalte schützt
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



