Zum Inhalt springen

VPN-Glossar

22 Begriffe aus der VPN-Branche — verständlich erklärt, ohne Marketing-Geschwurbel.

Protokolle

WireGuard

Ein modernes, auditiertes VPN-Protokoll, das in Millisekunden verbindet.

WireGuard ist ein VPN-Protokoll aus den späten 2010ern — als leichtere, schnellere Alternative zu OpenVPN und IPsec entworfen. Die Codebasis ist winzig (wenige tausend Zeilen statt Hunderttausender), was Audits erleichtert. In Mobilfunknetzen verbindet es sich beim Wechsel zwischen WLAN und Mobilfunk fast sofort neu — einer der Unterschiede, die man als Nutzer wirklich spürt.

Verwandte Begriffe: OpenVPN, IKEv2 / IPsec

OpenVPN

Das klassische Open-Source-VPN-Protokoll, noch immer weit verbreitet.

OpenVPN ist seit den 2000ern der De-facto-Standard. Es ist funktionsreich, gut auditiert und läuft auf praktisch jeder Plattform — aber schwerer als WireGuard und langsamer beim Verbinden. Die meisten VPN-Apps bieten es als Alternativprotokoll an.

Verwandte Begriffe: WireGuard, IKEv2 / IPsec

IKEv2 / IPsec

Ein schnelles, mobilfreundliches Protokoll, fest in iOS und macOS integriert.

IKEv2 (Internet Key Exchange Version 2) ist ein in Apple-Plattformen integriertes VPN-Protokoll. Es übersteht Netzwerkwechsel sehr gut und eignet sich damit ideal für Telefone, die zwischen WLAN und Mobilfunk pendeln. Viele iOS-VPN-Apps nutzen es unter der Haube.

Verwandte Begriffe: WireGuard, OpenVPN

TLS 1.3

Die Verschlüsselungsschicht hinter HTTPS.

TLS 1.3 ist der aktuelle Standard für die Verschlüsselung zwischen Browser und Server. Eine VPN arbeitet unterhalb von TLS — sie verschlüsselt alles, auch die Metadaten (welche Seiten du besuchst), die TLS allein an deinen Provider durchsickern lässt.

Sicherheit

AES-256

Symmetrische Verschlüsselung auf Bankenniveau, Standard bei großen VPNs.

AES-256 ist eine symmetrische Chiffre mit 256-Bit-Schlüssel, genutzt von Regierungen, Banken und Passwortmanagern. Sie ist der Standard-Datenverschlüsselungsalgorithmus moderner VPNs (FREE VPN FAST eingeschlossen). Bis heute existiert kein praktikabler Angriff gegen AES-256.

ChaCha20-Poly1305

Eine schnelle Chiffre für Geräte ohne AES-Hardwarebeschleunigung.

ChaCha20-Poly1305 ist die Stromchiffre von WireGuard. Auf älteren Telefonen ohne dediziertes AES-Silizium kann ChaCha20 deutlich schneller sein als AES — bei vergleichbarer Sicherheit.

Post-Quanten-Kryptographie (PQC)

Algorithmen, die Angriffen künftiger Quantencomputer standhalten sollen.

2024–2025 hat das NIST die ersten Post-Quanten-Standards finalisiert (ML-KEM, ML-DSA, SLH-DSA). VPN-Anbieter rollen schrittweise PQ-Schlüsselaustausche aus — gegen das Risiko „jetzt sammeln, später entschlüsseln“. FREE VPN FAST verfolgt die Plattform-Unterstützung und liefert quantensicheren Schlüsselaustausch, sobald iOS, WireGuard und OpenVPN ihn upstream freischalten.

Verwandte Begriffe: AES-256

Forward Secrecy

Vergangene Sitzungen bleiben sicher, selbst wenn ein Schlüssel später kompromittiert wird.

Forward Secrecy („perfekte Vorwärtsgeheimhaltung“) bedeutet: Jede Sitzung nutzt einen frischen, kurzlebigen Schlüssel. Wird ein Langzeitschlüssel Jahre später geleakt, bleiben alte Sitzungen unlesbar. WireGuard und modernes TLS bieten beides Forward Secrecy.

Funktionen

Kill Switch (Netzwerksperre)

Blockiert den Internetzugang, wenn die VPN-Verbindung abreißt.

Ein Kill Switch überwacht deinen VPN-Tunnel und kappt sofort den restlichen Internetzugang, wenn der Tunnel fällt — damit deine echte IP und dein Traffic in der Lücke vor dem Neuverbinden niemals durchsickern. Auf dem Handy, wo Netze ständig wechseln, unverzichtbar.

Split Tunneling

Manche Apps laufen durch die VPN, andere direkt.

Split Tunneling lässt dich pro App entscheiden, welcher Traffic durch die VPN geht und welcher über die normale Verbindung. Praktisch, wenn die Streaming-App die VPN nutzen soll, die Banking-App aber direkt bei ihrer Bank landen muss.

Traffic-Verschleierung

Tarnt VPN-Traffic als gewöhnliches HTTPS.

Verschleierung lässt verschlüsselten VPN-Traffic wie normalen Web-Traffic aussehen — so kommt er durch Firewalls und Deep-Packet-Inspection-Systeme, die Standard-VPN-Protokolle blockieren. Je nach Implementierung auch „Stealth“ oder „XOR“ genannt.

No-Logs-Richtlinie

Der Anbieter zeichnet nicht auf, was Nutzer tun.

Eine No-Logs-Richtlinie heißt: Der VPN-Dienst speichert weder besuchte Websites noch DNS-Anfragen, keine identitätsgebundenen Zeitstempel und keine Original-IP-Adressen, solange die VPN aktiv ist. Die stärksten Umsetzungen werden von unabhängigen Firmen auditiert und als Transparenzberichte veröffentlicht.

Verwandte Begriffe: Transparenzbericht

Transparenzbericht

Öffentliches Protokoll staatlicher Anfragen und der herausgegebenen Daten.

Ein Transparenzbericht zeigt, wie viele Vorladungen, Gerichtsbeschlüsse und Behördenanfragen der Anbieter in einem Zeitraum erhielt — und welche Daten herausgegeben wurden. Mit einer No-Logs-Richtlinie gibt es meist wenig herauszugeben. Unseren findest du unter /transparency/.

Verwandte Begriffe: No-Logs-Richtlinie, Warrant Canary

Warrant Canary

Eine regelmäßig aktualisierte Erklärung, deren Fehlen das Signal ist.

Ein Warrant Canary ist eine öffentliche Erklärung wie „Wir haben nie einen National Security Letter erhalten“, versehen mit aktuellem Datum. Da manche Rechtsverfahren die Offenlegung verbieten, wird das Entfernen des Canary selbst zum Signal. Zusammen mit einem Transparenzbericht lässt sich so erzwungenes Schweigen erkennen.

Verwandte Begriffe: Transparenzbericht

Netzwerk

DNS-Leck

Dein Gerät fragt den DNS deines Providers — trotz aktiver VPN.

Ein DNS-Leck entsteht, wenn DNS-Anfragen am VPN-Tunnel vorbei zum Resolver deines Providers gehen und so die Hostnamen verraten, die du besuchst. Sauber gebaute VPN-Apps leiten DNS durch den Tunnel; prüfen kannst du das mit unserem Test unter /tools/dns-leak/ oder externen Seiten.

WebRTC-Leck

Dein Browser verrät deine echte IP über WebRTC.

WebRTC ist eine Browser-API für Peer-to-Peer-Audio und -Video. Standardmäßig legt sie deine lokalen und öffentlichen IP-Adressen gegenüber JavaScript auf der Seite offen — das kann den IP-Schutz einer VPN aushebeln. Brave und Safari entschärfen das ab Werk; Chrome und Firefox brauchen eine Erweiterung oder Konfigurationsänderung.

IP-Adresse

Die Nummer, die dein Gerät im Internet identifiziert.

Jedes Gerät im Internet hat eine IP-Adresse. Websites nutzen sie für grobe Ortung, Ratenbegrenzung und das Verknüpfen deiner Identität über Besuche hinweg. Eine VPN ersetzt deine IP durch die des VPN-Servers — Seiten sehen dich dann am Standort der VPN.

IPv6

Der neuere, größere Adressraum des Internets.

IPv6 ist der Nachfolger von IPv4 und nutzt 128-Bit-Adressen statt 32 Bit. Viele Heimnetze sind noch reine IPv4-Netze. Behandelt deine VPN IPv6 nicht sauber, kann dein echter IPv6-Traffic am Tunnel vorbeilaufen — moderne VPN-Apps routen oder blockieren IPv6 explizit.

Bedrohungen

Provider-Drosselung

Dein Provider bremst bestimmten Traffic absichtlich aus.

Drosselung heißt: Ein Internetanbieter reduziert gezielt die Geschwindigkeit bestimmter Traffic-Arten (Streaming, BitTorrent, Gaming), um Last zu steuern oder teurere Tarife zu verkaufen. Da die VPN verschlüsselt, was du tust, weiß der Provider nicht, welchen Traffic er drosseln soll.

Öffentliches WLAN

Geteilte Netze, in denen andere Metadaten sehen können.

Öffentliches WLAN in Cafés, Flughäfen und Hotels ist bequem, legt aber Metadaten (welche Seiten du besuchst) gegenüber dem Netzbetreiber offen — und teils gegenüber anderen Clients im Netz. HTTPS schützt Inhalte; eine VPN schützt auch die Metadaten.

Browser-Fingerprinting

Dich ohne Cookies anhand von Gerätesignalen identifizieren.

Fingerprinting kombiniert Signale wie Bildschirmgröße, installierte Schriften, GPU-Modell, Zeitzone und Verhaltensmuster zu einer fast eindeutigen Kennung — ganz ohne Cookies. Eine VPN verbirgt deine IP (eines der stärksten Signale); für den Rest brauchst du einen datenschutzfreundlichen Browser wie Safari oder Brave oder Anti-Fingerprinting-Erweiterungen.

Online-Altersverifikation

Verpflichtende Ausweisprüfungen für bestimmte Inhalte.

Seit dem britischen Online Safety Act 2025 und ähnlichen Gesetzen in Australien und mehreren US-Bundesstaaten müssen immer mehr Seiten das Alter ihrer Besucher prüfen. Meist heißt das: Ausweis-Upload an einen dritten „Age-Assurance“-Dienstleister. Mit einer VPN verbindest du dich aus einem Land ohne solche Gesetze — und der offene Zugang ist zurück.