VPN-Glossar: Begriffe und Funktionen erklaert

Aktualisiert: 21.07.2026 11
VPN-Glossar: Begriffe und Funktionen erklaert
VPN-Seiten sind voller Fachjargon. Dieses Woerterbuch in Klartext erklaert die Begriffe und Funktionen, denen Sie beim Auswaehlen oder Selbst-Hosten eines VPN begegnen - vom Kill Switch und der Verschleierung bis zu No-Logs und DPI - und zeigt, welche Anbieter aus unserem Katalog jeweils welche bieten.

Jeder Eintrag erklaert, was ein Begriff bedeutet, warum er wichtig ist und - wo es zutrifft - welche Anbieter aus unserem VPN-Katalog ihn bieten. Ueberfliegen Sie die sechs Kategorien unten, nutzen Sie die Schnelllinks oder springen Sie direkt zu einem Begriff.

Grundkonzepte

VPN (Virtual Private Network)

Ein VPN ist ein verschluesselter Tunnel zwischen Ihrem Geraet und einem Server, den jemand anderes betreibt. Alles, was Sie senden, laeuft durch diesen Tunnel, sodass Ihr Internetanbieter und die Netzwerke, die Sie nutzen, es nicht mehr lesen koennen und auch nicht sehen, welche Seiten Sie besuchen. Fuer das uebrige Internet sieht es so aus, als kaeme Ihr Datenverkehr von der IP-Adresse des VPN-Servers und nicht von Ihrer eigenen.

Menschen nutzen ein VPN aus drei grossen Gruenden: Privatsphaere (Aktivitaeten vor einem ISP oder oeffentlichem Wi-Fi verbergen), Zugang (Seiten erreichen, die im eigenen Land oder in der eigenen Region gesperrt sind) und Sicherheit (Daten in nicht vertrauenswuerdigen Netzwerken schuetzen). Ein VPN ist keine Anonymitaet: Der Anbieter, der den Server betreibt, kann Ihren Datenverkehr weiterhin sehen, weshalb es darauf ankommt, wem Sie vertrauen, und weshalb manche Menschen ihr eigenes betreiben.

Verschluesselung (AES, ChaCha20)

Verschluesselung verwuerfelt Ihre Daten so, dass nur der beabsichtigte Empfaenger sie lesen kann. Moderne VPNs verwenden Chiffren wie AES-256 oder ChaCha20, die beide mit heutiger Rechenleistung in der Praxis als unknackbar gelten. Genau das hindert jeden zwischen Ihnen und dem Server - Ihren ISP, einen Hacker im selben Wi-Fi - daran, Ihren Datenverkehr zu lesen.

Starke Verschluesselung ist Grundvoraussetzung: Jeder ernstzunehmende Anbieter bietet sie. Die Unterschiede, auf die es wirklich ankommt, liegen anderswo - im verwendeten Protokoll, darin, ob der Anbieter Logs fuehrt, und darin, wo er ansaessig ist.

IP-Adresse

Eine IP-Adresse ist die Nummer, die Ihr Geraet im Internet identifiziert, ein wenig wie die Absenderadresse auf einem Briefumschlag. Sie verraet Ihren ungefaehren Standort und verknuepft Aktivitaeten mit Ihrem ISP-Konto. Wenn Sie sich mit einem VPN verbinden, sehen Websites die IP des Servers statt Ihrer eigenen, und genau so aendert ein VPN Ihren scheinbaren Standort.

Verwandte Begriffe, die Ihnen weiter unten begegnen: Eine dedizierte IP ist eine, die nur Sie nutzen, und eine statische IP ist eine, die sich nie aendert.

DNS (Domain Name System)

DNS ist das Adressbuch des Internets: Es verwandelt einen Namen wie example.com in die numerische IP-Adresse, mit der sich Ihr Geraet tatsaechlich verbindet. Jede Seite, die Sie oeffnen, loest eine DNS-Abfrage aus, sodass derjenige, der diese Abfragen beantwortet, Ihren gesamten Browserverlauf namentlich sieht.

Ein gutes VPN betreibt sein eigenes DNS innerhalb des Tunnels, sodass Ihr ISP diese Abfragen nie sieht. Wenn das fehlschlaegt, spricht man von einem DNS-Leak - einer der haeufigsten Arten, wie ein VPN Sie unbemerkt entlarvt.

Tunnel

Der "Tunnel" ist die verschluesselte Verbindung, die ein VPN zwischen Ihrem Geraet und seinem Server aufbaut. Ihr echter Datenverkehr reist darin, so verpackt, dass Aussenstehende nur sehen, dass eine Verbindung besteht, aber nicht, was in ihr steckt. Wie dieser Tunnel aufgebaut und getarnt wird, entscheidet das verwendete Protokoll.

VPN-Funktionen

Kill Switch

Ein Kill Switch kappt Ihr Internet in dem Moment, in dem die VPN-Verbindung abbricht, sodass Ihre echte IP und Ihr Datenverkehr waehrend der Luecke nie preisgegeben werden. Ohne ihn kann eine kurze Neuverbindung - haeufig beim Wechsel des Wi-Fi oder beim Aufwecken eines Laptops - Ihre Identitaet fuer Sekunden oder Minuten offenlegen, ohne dass Sie es bemerken.

Es ist die wichtigste Sicherheitsfunktion ueberhaupt fuer jeden, der ein VPN zum Schutz der Privatsphaere nutzt. Achten Sie auf einen immer aktiven oder systemweiten Kill Switch statt auf einen, der nur innerhalb der App funktioniert.

In unserem Katalog: NordVPN, Proton VPN, ExpressVPN, Surfshark, CyberGhost, Private Internet Access, IPVanish, VyprVPN, Hotspot Shield, TunnelBear. · Testen Sie Ihr eigenes Setup auf Lecks

Split-Tunneling

Split-Tunneling laesst Sie waehlen, welche Apps oder Seiten ueber das VPN laufen und welche Ihre normale Verbindung nutzen. Sie koennten Ihren Browser durch das VPN leiten, waehrend Ihre Banking-App, ein lokaler Drucker oder ein Streaming-Dienst, den Sie nur mit Heimgeschwindigkeit nutzen wollen, ausserhalb bleiben.

Es ist praktisch fuer die Geschwindigkeit und fuer Dienste, die VPN-IPs blockieren oder sich damit falsch verhalten, aber denken Sie daran: Alles, was Sie ausschliessen, ist nicht geschuetzt.

In unserem Katalog: NordVPN, Proton VPN, ExpressVPN, Surfshark, CyberGhost, Private Internet Access, IPVanish, VyprVPN, Hotspot Shield, TunnelBear.

Double VPN / MultiHop

Ein Double VPN (auch MultiHop genannt) leitet Ihren Datenverkehr durch zwei Server statt durch einen, verschluesselt ihn zweimal und aendert Ihre IP zweimal. Selbst wenn ein Server kompromittiert waere, wuerde er nicht gleichzeitig sehen, wer Sie sind und was Sie tun.

Es bringt echten Zugewinn an Privatsphaere fuer Nutzer mit hohem Risiko, auf Kosten spuerbarer Geschwindigkeit. Die meisten Menschen brauchen es im Alltag nicht. Dieselbe Idee koennen Sie selbst umsetzen, indem Sie einen selbst gehosteten Server mit Tor verketten.

In unserem Katalog: NordVPN, Proton VPN, Surfshark, Private Internet Access, IPVanish.

Verschleierung (Stealth)

Verschleierung tarnt VPN-Datenverkehr so, dass er nicht wie ein VPN aussieht. Netzwerke, die VPNs blockieren - nationale Firewalls, manche Schulen und Arbeitsplaetze - nutzen Deep Packet Inspection, um die verraeterische Signatur eines VPN-Handshakes zu erkennen. Verschleierung entfernt oder verbirgt diese Signatur, sodass die Verbindung sich unter gewoehnlichen verschluesselten Datenverkehr mischt.

Das ist die Funktion, die entscheidet, ob ein VPN in stark zensierten Laendern ueberhaupt funktioniert. Selbst gehostet sind die staerksten Optionen VLESS + Reality und AmneziaWG.

In unserem Katalog: NordVPN, Proton VPN, Surfshark.

Tor over VPN

Tor over VPN sendet Ihren Datenverkehr in das Tor-Anonymitaetsnetzwerk, nachdem er den VPN-Server verlassen hat. Das VPN verbirgt Ihre Tor-Nutzung vor Ihrem ISP, und Tor verbirgt Ihr Ziel vor dem VPN. Es ist eine starke Kombination fuer Anonymitaet, aber langsam und fuer alltaegliches Surfen ueberdimensioniert.

In unserem Katalog: NordVPN, Proton VPN.

Werbe- und Tracker-Blocker

Manche VPNs enthalten einen integrierten Blocker, der Werbung, Tracker und bekannte Malware-Domains auf DNS-Ebene stoppt, bevor sie ueberhaupt geladen werden. Er beschleunigt Seiten und reduziert Tracking ohne separate Browser-Erweiterung. Es ist eine Komfortfunktion, keine zentrale Privatsphaere-Kontrolle - ein dedizierter Blocker ist meist gruendlicher.

In unserem Katalog: Proton VPN, Surfshark, ExpressVPN, Private Internet Access.

Dedizierte IP

Eine dedizierte IP ist eine VPN-Adresse, die nur Sie nutzen, statt einer, die Sie mit Hunderten anderer Nutzer teilen. Sie verringert die Wahrscheinlichkeit, blockiert zu werden oder staendig CAPTCHAs angezeigt zu bekommen (weil niemand sonst die IP "verbrannt" hat), und sie ist nuetzlich fuer den Fernzugriff auf ein Arbeitsnetzwerk oder einen freigeschalteten Dienst.

Der Kompromiss: Eine IP, die allein an Sie gebunden ist, ist etwas weniger privat als das Untertauchen in einer geteilten Menge.

In unserem Katalog: NordVPN, ExpressVPN, Surfshark, CyberGhost, Private Internet Access.

Statische IP

Eine statische IP bleibt bei jeder Verbindung gleich, kann aber dennoch unter einer kleinen Gruppe von Nutzern geteilt werden. Sie ist ein Mittelweg zwischen einer vollstaendig dedizierten IP und den ueblichen wechselnden geteilten IPs - praktisch, wenn ein Dienst erwartet, dass sich Ihre Adresse nicht aendert.

In unserem Katalog: Surfshark.

Smart DNS

Smart DNS leitet nur den kleinen Teil Ihrer Verbindung um, der Ihre Region verraet, sodass Sie geografisch gesperrte Streaming-Bibliotheken ohne vollstaendige VPN-Verschluesselung ansehen koennen. Es ist schneller als ein VPN und funktioniert auf Geraeten, die keine VPN-Apps ausfuehren koennen, wie manchen Smart-TVs und Konsolen - aber es verschluesselt Ihren Datenverkehr nicht und verbirgt Ihre IP nicht, es dient also dem Zugang, nicht der Privatsphaere.

In unserem Katalog: NordVPN, Surfshark, Private Internet Access.

Protokolle

WireGuard

WireGuard ist ein modernes VPN-Protokoll, das auf Geschwindigkeit und Einfachheit ausgelegt ist. Seine winzige Codebasis macht es schnell, batterieschonend und leicht pruefbar, weshalb die meisten Anbieter es inzwischen anbieten (manchmal unter einem Markennamen wie NordLynx). Der Kompromiss ist, dass reines WireGuard fuer Zensoren leicht zu erkennen und zu blockieren ist.

OpenVPN

OpenVPN ist das langjaehrig etablierte, praxiserprobte Protokoll, das ueber ein Jahrzehnt lang die meisten VPNs antrieb. Es ist langsamer als WireGuard, aber aeusserst ausgereift und flexibel, und seine Faehigkeit, ueber TCP-Port 443 zu laufen, macht es gut darin, durch restriktive Firewalls zu schluepfen. Nach wie vor ein solider Standard, wo Zuverlaessigkeit am wichtigsten ist.

IKEv2 / IPsec

IKEv2 ist ein schnelles, stabiles Protokoll, das besonders gut auf Mobilgeraeten ist: Es verbindet sich fast sofort wieder, wenn Sie zwischen Wi-Fi und Mobilfunkdaten wechseln, weshalb es ein haeufiger Standard in Handy-VPN-Apps ist. Es wird nativ auf iOS und Windows gut unterstuetzt, ist aber weniger flexibel als WireGuard oder OpenVPN, wenn es darum geht, Sperren zu umgehen.

VLESS + Reality

VLESS ist ein schlankes Proxy-Protokoll, und Reality ist eine Technik, die dessen Datenverkehr eine echte HTTPS-Website vortaeuschen laesst - bis hin dazu, dass sie das TLS-Zertifikat einer echten Seite spontan borgt. Fuer die Pruefwerkzeuge eines Zensors sieht es so aus, als wuerden Sie einfach eine grosse Website besuchen, was es zu einem der am schwersten zu blockierenden Dinge macht.

Es ist eine selbst gehostete, zensurorientierte Wahl und nichts, was Mainstream-Apps bieten.

Shadowsocks

Shadowsocks ist ein schlanker verschluesselter Proxy, der von Anfang an darauf ausgelegt war, fuer Zensoren schwer erkennbar zu sein. Er verwandelt Ihren Datenverkehr in einen Strom zufaellig aussehender Bytes ohne offensichtliche Signatur, weshalb er lange eine bevorzugte Wahl war, um nationale Firewalls zu ueberwinden. Jigsaws Outline macht es besonders einfach, ein eigenes zu betreiben.

AmneziaWG

AmneziaWG ist eine verschleierte Version von WireGuard. Es behaelt die Geschwindigkeit von WireGuard bei, aendert aber die verraeterischen Paketsignaturen und mischt Muell-Datenverkehr bei, sodass Deep Packet Inspection es nicht mehr als VPN erkennen kann. Es ist ein starker Mittelweg: nahezu WireGuard-Leistung mit echter Widerstandsfaehigkeit gegen Blockierung.

Privatsphaere und Logs

No-Logs-Richtlinie

Eine No-Logs- (oder Zero-Logs-) Richtlinie ist das Versprechen eines Anbieters, nicht aufzuzeichnen, was Sie waehrend der Verbindung tun - die Seiten, die Sie besuchen, Ihre echte IP, Zeitstempel. Es ist die wichtigste Privatsphaere-Aussage, die ein VPN trifft, denn ein Anbieter, der keine Aufzeichnungen fuehrt, hat auf Nachfrage nichts herauszugeben.

Ein Versprechen ist nur so gut wie sein Beweis. Achten Sie auf eine Richtlinie, die durch ein unabhaengiges Audit, RAM-only-Server und eine datenschutzfreundliche Gerichtsbarkeit gestuetzt wird. Selbst-Hosting dreht die Frage voellig um: Sie sind der Einzige, der Logs fuehren koennte.

Gerichtsbarkeit (5/9/14 Eyes)

Ein VPN unterliegt den Gesetzen des Landes, in dem es ansaessig ist, was es zwingen kann, Daten zu erheben oder weiterzugeben. Die "5/9/14 Eyes" bezeichnen Allianzen von Laendern, die Ueberwachungserkenntnisse teilen; Anbieter mit Hauptsitz ausserhalb davon (zum Beispiel in der Schweiz oder in Panama) gelten oft als sicherere Wahl fuer die Privatsphaere.

Die Gerichtsbarkeit ist vor allem in Verbindung mit einer echten No-Logs-Richtlinie wichtig - es gibt nichts zu erzwingen, wenn nichts gespeichert wird.

RAM-only-Server (ohne Festplatte)

RAM-only-Server halten alles im fluechtigen Speicher statt auf Festplatten. Jeder Neustart loescht sie vollstaendig, sodass es keine langfristigen Daten gibt, die beschlagnahmt werden oder durchsickern koennen. Es ist eine starke architektonische Stuetze fuer eine No-Logs-Aussage, die inzwischen von mehreren grossen Anbietern angeboten wird.

Unabhaengiges Audit

Ein unabhaengiges Audit liegt vor, wenn eine externe Sicherheitsfirma die Apps, die Infrastruktur oder die No-Logs-Aussage eines VPN prueft und ihre Ergebnisse veroeffentlicht. Es ist das, was einem Beweis am naechsten kommt, dass ein Anbieter tut, was er sagt. Bevorzugen Sie VPNs, die kuerzlich und wiederholt geprueft wurden, nicht nur einmal.

Lecks und Zensur

DNS-Leak

Ein DNS-Leak tritt auf, wenn Ihr Geraet seine DNS-Abfragen ausserhalb des VPN-Tunnels sendet - meist an Ihren ISP - obwohl der Rest Ihres Datenverkehrs geschuetzt ist. Das Ergebnis: Ihr ISP sieht weiterhin jede Seite, die Sie besuchen, namentlich, und untergraebt damit still einen Grossteil des Sinns des VPN.

IPv6-Leak

Viele VPNs schuetzen nur aelteren IPv4-Datenverkehr. Wenn Ihre Verbindung auch neueres IPv6 hat und das VPN es ignoriert, kann Ihre echte IPv6-Adresse direkt durch den Tunnel durchsickern. Gute VPNs leiten IPv6 entweder ebenfalls durch den Tunnel oder deaktivieren es waehrend der Verbindung.

WebRTC-Leak

WebRTC ist eine Browser-Funktion fuer Videoanrufe, die Ihre echte IP-Adresse an Websites verraten kann, selbst bei aktiviertem VPN. Es ist ein Leck auf Browser-Ebene und kein Fehler des VPN, aber es untergraebt Ihre Privatsphaere trotzdem. Sie koennen es mit einer Browser-Einstellung oder Erweiterung blockieren und mit einem Leak-Test bestaetigen.

Pruefen Sie selbst: unsere Netzwerk-Tools

DPI (Deep Packet Inspection)

DPI ist eine Technik, die Netzwerke und nationale Firewalls nutzen, um in den Datenverkehr hineinzuschauen und zu erkennen, was er ist - einschliesslich, ob es sich um ein VPN handelt - statt nur, wohin er geht. Es ist die Technologie hinter den meisten modernen VPN-Blockierungen. Das Gegenmittel ist Verschleierung: VPN-Datenverkehr wie etwas Gewoehnliches aussehen zu lassen.

Zugang und Extras

Geo-Entsperrung (Streaming)

Geo-Entsperrung bedeutet, ein VPN zu nutzen, um Inhalte zu erreichen, die auf bestimmte Laender beschraenkt sind, etwa eine anderswo verfuegbare Streaming-Bibliothek. Streaming-Dienste blockieren aktiv bekannte VPN-IPs, sodass dies zu einem Katz-und-Maus-Spiel wird - weshalb Anbieter damit werben, wie zuverlaessig sie bestimmte Plattformen entsperren.

P2P / Torrenting

P2P-Unterstuetzung bedeutet, dass ein Anbieter Peer-to-Peer-Dateiaustausch auf seinen Servern erlaubt, oft an bestimmten "P2P-optimierten" Standorten. Hierfuer sind ein Kill Switch und eine echte No-Logs-Richtlinie am wichtigsten, da Ihre IP sonst fuer jeden Peer im Schwarm sichtbar ist.

Gleichzeitige Verbindungen

Dies ist die Anzahl der Geraete, die Sie mit einem Abonnement gleichzeitig nutzen koennen - Ihr Handy, Laptop, Fernseher, die Geraete eines Partners. Die Zahlen reichen von einer Handvoll bis unbegrenzt. Wenn Sie selbst hosten, ist die praktische Grenze schlicht die Kapazitaet Ihres Servers, und Sie fuegen Geraete hinzu, indem Sie weitere Schluessel ausgeben.

Wollen Sie weiter gehen, als nur einen Anbieter auszuwaehlen? Jedes Protokoll und jeder Privatsphaere-Begriff oben ist etwas, das Sie selbst betreiben koennen. Beginnen Sie mit unseren Schritt-fuer-Schritt-Anleitungen, um Ihr eigenes VPN auf einem guenstigen Server aufzubauen - Sie werden zum Anbieter, und die No-Logs-Richtlinie gehoert Ihnen.
Tags: vpn glossary vpn terms vpn features kill switch obfuscation no-logs dpi terminology