Begriffe vorab
- VPN: Virtual Private Network: verschlüsselter Tunnel zwischen deinem Gerät und einem VPN-Server.
- Tunnel: Paket in Paket: Deine Daten werden verpackt und zum VPN-Server transportiert.
- WireGuard: Modernes, schlankes VPN-Protokoll von Jason Donenfeld.
- Split Tunneling: Nur ein Teil des Verkehrs läuft durch das VPN.
- Kill Switch: Funktion, die den Verkehr sperrt, wenn das VPN abbricht.
Das Prinzip
Ein VPN baut zwischen deinem Gerät und einem VPN-Server einen verschlüsselten Tunnel auf. Alles, was durch den Tunnel läuft, ist auf dem Weg dorthin für Dritte (etwa im öffentlichen WLAN oder beim Internetanbieter) nicht lesbar. Aus Sicht der Zielseite kommt der Verkehr dann vom VPN-Server, nicht von deinem Anschluss.
Zwei sehr verschiedene Einsatzzwecke
- Zugang zum Firmen- oder Heimnetz: Du erreichst interne Dienste von außen, als wärst du vor Ort. Hier ist das VPN ein Zugangsweg und Teil der Sicherheitsarchitektur.
- Kommerzieller VPN-Dienst: Du leitest deinen Internetverkehr über einen fremden Anbieter. Dein Internetanbieter sieht dann nur den Tunnel, der VPN-Anbieter sieht aber das, was vorher dein Anbieter sah.
Was ein VPN nicht leistet
- Keine vollständige Anonymität: Cookies, Geräte-Kennungen und Anmeldungen verraten dich weiterhin.
- Kein Schutz vor Schadsoftware oder Phishing – ein Tunnel prüft keine Inhalte.
- Keine Verschiebung des Vertrauens zu null: Du vertraust dem VPN-Anbieter. Seine Zusagen („no logs“) kannst du meist nicht selbst prüfen.
Auch ohne VPN sind die meisten Verbindungen im Web heute mit HTTPS (TLS) verschlüsselt. Ein VPN im Café-WLAN ergänzt das, ersetzt aber nicht die Grundregel, nur auf verschlüsselte Seiten zu gehen.
WireGuard
Jason Donenfeld stellte WireGuard im Februar 2017 auf dem NDSS-Symposium vor („WireGuard: Next Generation Kernel Network Tunnel“). Das Ziel war, IPsec und OpenVPN in den meisten Anwendungsfällen abzulösen und dabei sicherer, schneller und einfacher zu sein. Die Implementierung für Linux umfasste in der Veröffentlichung weniger als 4.000 Codezeilen, was Prüfungen erleichtert. Im März 2020 wurde WireGuard in den Linux-Kernel 5.6 aufgenommen.
Beispiel: Zugriff aufs Heimnetz
Du betreibst einen kleinen Server zuhause. Statt Dienste direkt ins Internet zu stellen, richtest du einen WireGuard-Zugang ein und erreichst die Dienste nur durch den Tunnel. So verkleinert sich die Angriffsfläche auf einen einzigen, gut geprüften Dienst.
Frage bei jedem VPN: Wem vertraue ich hier – und wofür brauche ich es?
Zum Selbermachen
- Liste auf, wofür du ein VPN nutzen willst, und prüfe, ob HTTPS und Passkeys das Problem nicht schon lösen.
- Wenn du ein VPN betreibst: Prüfe, ob nur die nötigen Dienste hinter dem Tunnel erreichbar sind.
Verwandte Themen
Netzwerk → „DNS“ und „WLAN & Firewall“. Identität → „Zero Trust“ stellt die Frage, ob ein Netzwerk-Standort allein ausreichen soll.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Der Vortrag auf dem NDSS 2017 (27. Februar 2017), das Ziel von WireGuard, die Codegröße unter 4.000 Zeilen und die Aufnahme in Linux 5.6 (März 2020) wurden gegen die NDSS-Seite und Fachberichte geprüft. Nicht einzeln belegt: die Aussagen zu Möglichkeiten und Grenzen kommerzieller VPN-Dienste (eigene Einordnung; die gefundenen Quellen stammen überwiegend von VPN-Anbietern und sind interessengeleitet), die Beispiele (konstruiert).
Quellen
- Jason A. Donenfeld – „WireGuard: Next Generation Kernel Network Tunnel“ (NDSS Symposium 2017, ndss-symposium.org)
- BleepingComputer – „Linux Kernel 5.6 Source Tree Includes WireGuard VPN“ (Februar 2020)