iOS 27 leitet blockierte Anfragen über Mobilfunk am DNS-Filter vorbei

23.09.2026 9 Min. 6

Ein Nutzer aktualisierte auf iOS 27, sah plötzlich wieder Werbung auf seinen Geräten und verstand den Grund erst, nachdem 109 MB Mobilfunkdaten weg waren: verbraucht für genau die Werbung, die sein eigener Pi-hole blockiert hatte. Einen Tag später meldete ein anderer Nutzer dasselbe, bei ihm waren es 130 MB. Die Ursache hat in den Einstellungen einen Namen: Connectivity Assist, die Funktion, die in iOS 27 die alte WLAN-Unterstützung ersetzt.

Am 22. September 2026 erklärte NordVPN, dasselbe Verhalten lege seinen Echtzeitschutz vor Phishing lahm, und nannte außerdem Cloudflare WARP, Pi-hole und Firewalla. Unangenehm ist der Mechanismus. Wenn ein Filter, den Sie selbst installiert haben, eine Domain absichtlich nicht auflöst, kann iOS diese Verweigerung für ein kaputtes WLAN halten und die Anfrage über Mobilfunk wiederholen, dann mit dem DNS Ihres Mobilfunkanbieters, wo sie durchgeht.

Kurz gefasst

  • Connectivity Assist ergänzt schwaches WLAN um Mobilfunk und schickt Anfragen, sobald es ein Problem vermutet, an die DNS-Server des Mobilfunkanbieters.
  • Eine Domain, die Ihr DNS-Filter nicht auflöst, sieht aus wie ein Fehler. Die Anfrage wird über Mobilfunk wiederholt und kommt durch.
  • NordVPN sagt, sein Echtzeitschutz funktioniere nicht mehr, und nennt Cloudflare WARP, Pi-hole und Firewalla. Pi-hole-Nutzer berichteten ein bis zwei Tage früher dasselbe.
  • Apples eigene Supportseite rät, die Funktion für das Netzwerk abzuschalten, in dem ein Werbeblocker läuft. Zum eigentlichen Problem hat sich Apple nicht geäußert.

Was Connectivity Assist ist

Apple beschreibt die Funktion in einer Zeile: Mobilfunkdaten zusätzlich zum WLAN für eine zuverlässigere Internetverbindung. Sie greift, so Apple, wenn das WLAN langsam oder unbrauchbar ist, im Garten, in der Einfahrt, im Café, am Flughafen oder im Stadion. In iOS 27 steht sie in den Einstellungen unter WLAN und ersetzt die WLAN-Unterstützung, die früher in den Mobilfunk-Einstellungen saß.

Ein Detail geht in den meisten Berichten unter. Eingeschaltet wird die Funktion nicht pauschal bei allen. Apples Regel lautet: War die WLAN-Unterstützung beim Update an, ist Connectivity Assist an. War sie aus, bleibt die Funktion aus, bis Sie sie selbst aktivieren. Die WLAN-Unterstützung war ab Werk aktiv und kaum jemand hat sie je angefasst, praktisch ist sie also auf den meisten iPhones an. Nachsehen ist trotzdem besser als annehmen.

Apple nennt außerdem drei Fälle, in denen die Funktion pausiert: internationales Roaming, der Datensparmodus im Mobilfunk und einige Apps von Drittanbietern, die Audio und Video streamen. Die Ausnahme mit dem Datensparmodus ist brauchbar, denn sie gibt Ihnen einen zweiten Weg, das Verhalten zu stoppen, ohne die Funktion überall abzuschalten.

109 MBWerbung und Tracker über Mobilfunk bei einem Pi-hole-Nutzer, bis er die Ursache fand
130 MBdasselbe bei einem zweiten Nutzer am Tag darauf
0öffentliche Stellungnahmen von Apple

Wie aus einer Sperre eine erfolgreiche Anfrage wird

DNS ist der Schritt, der einen Domainnamen in eine Adresse übersetzt. An diesem Schritt hängt jeder Filter, den Leute auf dem Telefon oder im Heimnetz betreiben, von Pi-hole bis zum Phishing-Schutz in einer VPN-App: Gehört der Name zu einem bekannten Werbeserver oder einer gefälschten Bank-Anmeldeseite, liefert der Resolver keine echte Adresse und die Verbindung beginnt gar nicht erst.

Von außen sieht diese Verweigerung genau aus wie ein Netzwerk, das nicht funktioniert. Laut NordVPN versteht iOS 27 sie auch so. Connectivity Assist sieht, dass Anfragen im aktuellen WLAN scheitern, schließt daraus auf ein unzuverlässiges WLAN und verlagert den Verkehr in den Mobilfunk, wo der Resolver dem Anbieter gehört und von Ihren Sperrlisten nie gehört hat. Die Seite lädt. Auf dem Bildschirm steht nirgends, dass Ihr Filter übergangen wurde, verraten wird es nur vom Datenzähler.

„Absichtliche Filterung als gescheiterte Verbindung zu behandeln, ist eine Entscheidung, die jemand getroffen hat“, sagte Laura Tyrylyte, Leiterin der Öffentlichkeitsarbeit bei NordVPN, gegenüber TechRadar. „Man hätte es auch andersherum schreiben können: Wenn ein vom Nutzer installierter DNS-Dienst entscheidet, eine Anfrage aufzulösen oder zu blockieren, lasst dieses Urteil in Ruhe.“

Zu trennen: selbst prüfbar sind Apples eigene Dokumentation, der Schalter in den Einstellungen und datierte Beiträge von Pi-hole-Nutzern über zurückgekehrte Werbung und schwindendes Datenvolumen. Die Aussage, dass Anfragen am Schutz einer VPN-App vorbeilaufen, stammt dagegen aus NordVPNs eigener Untersuchung. Apple hat keine technische Erklärung veröffentlicht und auf Presseanfragen nicht reagiert, die genauen Bedingungen für das Umschalten sind also bislang die Darstellung des Anbieters und kein dokumentiertes Verhalten.

Was laut Berichten nicht mehr greift

Auf der Liste stehen gehostete Filter, selbst betriebene Filter und kommerzielle Privatsphäre-Apps. Genau das wäre zu erwarten, wenn der Auslöser die DNS-Ebene selbst ist und nicht ein einzelnes Produkt.

WerkzeugAufgabeWas berichtet wird, und von wem
NordVPN EchtzeitschutzSperrt Phishing- und Betrugsdomains auf DNS-EbeneWirkt nicht mehr, sobald die Anfrage in den Mobilfunk wandert (NordVPN gegenüber TechRadar)
Cloudflare WARPLeitet Verkehr um und filtert bösartige DomainsBlockierte nach dem Update keine bösartigen Seiten mehr (NordVPN)
Pi-holeDNS-Blocker auf eigener Hardware für das ganze NetzWerbung und Tracker kommen zurück und werden über Mobilfunk geladen (Nutzerbeiträge, 21. und 22. September)
FirewallaHeim-Firewall mit DNS-FilterungDasselbe Verhalten schon vor NordVPNs Aussage gemeldet (NordVPN)
NextDNS, AdGuardGehostete DNS-FilterungFunktionieren nicht, solange die Funktion an ist (Nutzerbeiträge)

Das Blockieren im Browser funktioniert anders und ist von dieser Sache nicht betroffen. Das ist übrigens ein Argument dafür, zusätzlich zum Netzwerkfilter einen Browserblocker zu haben: Firefox auf dem iPhone und sein eingebauter Werbeblocker.

  1. Beta-Tester bemerken, dass die WLAN-Unterstützung in Connectivity Assist umbenannt und von den Mobilfunk- in die WLAN-Einstellungen verschoben wurde.
  2. iOS 27 und iPadOS 27 erscheinen für alle.
  3. Ein Pi-hole-Nutzer berichtet von 109 MB Werbung und Trackern über Mobilfunk, bis er die Ursache fand.
  4. Ein zweiter Pi-hole-Nutzer schildert dasselbe Muster mit 130 MB.
  5. NordVPN erklärt, die Funktion breche seinen Echtzeitschutz, und nennt Cloudflare WARP, Pi-hole und Firewalla.
  6. Apple reagiert nicht auf eine Bitte um Stellungnahme.

Der Warnhinweis steht in Apples eigenen Einstellungen

Das ist das Detail, das aus einem peinlichen Fehler eine peinliche Entscheidung macht. Apples Supportseite zu Connectivity Assist beendet die Anleitung zum Ein- und Ausschalten so: Wenn Sie bei einer bestimmten Router-Konfiguration immer im WLAN bleiben wollen, zum Beispiel wegen Ihres Werbeblockers, können Sie Connectivity Assist für dieses Netzwerk ausschalten. Derselbe Hinweis steht unter dem Schalter im Telefon.

NordVPN liest das unmissverständlich. „Apple wusste vor dem Release, dass die Funktion DNS-basierte Filterung stört“, sagt Tyrylyte. „Die eigene Supportseite sagt Leuten mit Werbeblocker, sie sollen Connectivity Assist für dieses Netzwerk abschalten. Jemand hat den Konflikt gesehen, er wurde nur nicht behoben.“ Apple-Ingenieure hätten in Entwicklerforen Alternativen vorgeschlagen, ergänzt sie, aber die greifen nur, wenn Nutzer die DNS-Einstellungen selbst konfigurieren.

Es gibt eine vernünftige Version von Apples Seite, auch wenn sie unausgesprochen bleibt. Ein Telefon, das im mäßigen Café-WLAN einfach weiterläuft, ist ein echter Gewinn für die große Mehrheit, die gar keinen Filter betreibt. Der Vorwurf ist nicht, dass es die Funktion gibt. Der Vorwurf ist, dass ein bewusst installierter Filter wortlos übergangen wird und der einzige Hinweis ein Satz in einem Supportartikel ist, der sich an Leute richtet, die bereits Verdacht geschöpft haben.

Was Sie auf Ihrem iPhone tun können

Fünf Minuten in den Einstellungen, wobei die Kontrollen wichtiger sind als der Schalter, denn dieser Fehler bleibt von Natur aus still.

  • Einstellungen, WLAN, ganz nach unten scrollen: Connectivity Assist ist aus, oder zumindest aus für das Heimnetzwerk
  • Der Mobilfunkverbrauch seit dem 14. September sieht normal aus und nicht unerklärlich erhöht
  • Eine Domain, die Ihr Filter sicher sperrt, bleibt auch bei ausgeschaltetem WLAN über Mobilfunk unerreichbar
  • Der Datensparmodus ist als Alternative bedacht, denn laut Apple wird Connectivity Assist dort nicht verwendet
  • Wenn Ihre VPN-App filtert, haben Sie entschieden, ob deren Dauerbetrieb wirklich das ist, was Sie wollen
  • Bei allen anderen in Ihrem WLAN, besonders auf Geräten von Kindern, ist dieselbe Prüfung gelaufen

Das Abschalten ist nicht umsonst. In einem schwachen Netz hängt Ihr Telefon künftig fest, statt sich Mobilfunk dazuzuholen, also genau das Ärgernis, gegen das die Funktion gebaut wurde. Für die meisten ist die netzweise Variante besser: generell an lassen, für das Heimnetzwerk ausschalten, in dem der Filter tatsächlich sitzt.

Das Muster dahinter

Das Betriebssystem eines Telefons liegt unter allem, was ein Nutzer installiert, also überschreibt jede Netzwerkentscheidung des Systems den Schutz, den der Besitzer gewählt hat. Das ist nicht Apple-spezifisch und nicht neu. NordVPN verweist auf 2023, als Schwachstellen in Apples VPN-API den Dienst störten und Nutzer wieder zwischen einer Apple-Funktion und dem eigenen Schutz wählen mussten. „Apple trifft die Entscheidung, und wir erfahren, wie sie ausgefallen ist, wenn das Release da ist“, sagt Tyrylyte.

Die praktische Lehre ist überall dieselbe: Schutz auf einer Ebene lässt sich eine Ebene tiefer umgehen, und herausfinden kann man das nur durch Prüfen, nicht durch Vertrauen in einen Schalter. Aus demselben Grund sagt eine Datenschutzeinstellung in einer App wenig darüber, was die App tatsächlich sendet: 18 von 40 beliebten Apps zeichnen auf, welche Seiten Sie öffnen.

Ist Connectivity Assist nach dem Update bei allen an?
Nein. Apples Regel: Die Funktion übernimmt Ihre bisherige Einstellung der WLAN-Unterstützung, an wenn die an war, aus wenn die aus war. Die WLAN-Unterstützung war ab Werk aktiv und wurde selten geändert, praktisch ist sie also auf den meisten iPhones an. Nachsehen statt annehmen.
Heißt das, mein gesamter Verkehr verlässt den VPN-Tunnel?
Das ist nicht belegt. NordVPN beschreibt etwas anderes: Eine blockierte Anfrage wird über Mobilfunk wiederholt und läuft am Schutz der eigenen Filterung vorbei. Dass ein bestehender Tunnel seinen gesamten Verkehr auf Mobilfunk kippt, hat niemand gezeigt, und Apple hat das Verhalten nicht erklärt. Die weitergehende Behauptung bleibt also unbewiesen.
Löst ein VPN das Problem?
Von allein nicht, und hier ist das VPN sogar Teil dessen, was ausfällt. Die Filterung in VPN-Apps läuft über DNS, und genau diese Ebene wird umgangen. Den Filter stellt wieder her, wer Connectivity Assist für das betroffene Netzwerk abschaltet.
Was kostet mich das Abschalten?
Zuverlässigkeit in schlechtem WLAN. Das Telefon bleibt im schwachen Netz, statt mit Mobilfunk nachzuhelfen, Seiten hängen dort, wo sie vorher luden. Wer nur ein einzelnes Netzwerk abschaltet statt aller, behält den größten Teil des Nutzens.
Wird Apple daran etwas ändern?
Dazu gibt es keine Aussage. Apple hat auf Presseanfragen nicht reagiert, und die Supportseite stellt den Konflikt weiterhin als etwas dar, das Nutzer pro Netzwerk abschalten, nicht als etwas, das behoben werden müsste.

appleios 27iphonenordvpncloudflare warppi-holednsvpnwlandatenschutzcybersicherheitphishingwerbungtracking

Auch lesenswert