Sie sind mit Ihrem VPN verbunden. Das Schlosssymbol ist eingeschaltet. Sie fühlen sich privat.
Aber es besteht eine gute Chance, dass Ihr VPN ein Leck hat – Sie senden heimlich unverschlüsselte Daten außerhalb des Tunnels, während Sie denken, dass alles geschützt ist. DNS-Lecks, WebRTC-Lecks und IPv6-Lecks kommen sowohl bei kostenlosen als auch bei kostenpflichtigen VPNs häufig vor und die meisten Benutzer suchen nie danach.
Dieser Leitfaden zeigt Ihnen genau, um welche Leckarten es sich handelt, warum sie technisch auftreten, wie Sie sie in weniger als fünf Minuten testen und wie Sie sie auf jedem Betriebssystem oder Browser beheben können.
---
Warum Lecks überhaupt passieren
Ein VPN funktioniert, indem es Ihren gesamten Netzwerkverkehr durch einen verschlüsselten Tunnel an einen Remote-Server leitet. Das Schlüsselwort ist alle. Wenn ein Teil Ihres Datenverkehrs diesen Tunnel verlässt und direkt ins Internet gelangt, werden Ihre tatsächliche IP-Adresse und Identität preisgegeben – unabhängig davon, wie gut das VPN alles andere verschlüsselt.
Lecks treten auf, weil moderne Betriebssysteme und Browser architektonische Entscheidungen treffen, bei denen Geschwindigkeit und Kompatibilität Vorrang vor Datenschutz haben. Das VPN kämpft oft gegen diese Vorgaben.
Es gibt drei Hauptarten von Lecks:
- DNS-Lecks – Ihre DNS-Anfragen (Domain-Lookups) verlassen den VPN-Tunnel und erreichen Ihren ISP
- WebRTC-Lecks – Ihr Browser stellt Ihre echte IP über eine Peer-to-Peer-Kommunikations-API offen
- IPv6-Lecks – Ihr IPv6-Verkehr umgeht das VPN vollständig, da viele VPNs nur IPv4 verarbeiten
Lassen Sie uns jeden einzelnen durchgehen.
---
DNS-Lecks: Das häufigste Problem
Was passiert
Jedes Mal, wenn Sie eine Website besuchen, sendet Ihr Gerät eine DNS-Anfrage – im Wesentlichen mit der Frage „Wie lautet die IP-Adresse für diesen Domainnamen?“ Im Normalbetrieb mit einem VPN sollten diese Anfragen über den VPN-Tunnel an die DNS-Server des VPN-Anbieters gelangen. Wenn es ein DNS-Leck gibt, werden sie stattdessen an die DNS-Server Ihres ISP weitergeleitet.
Die praktische Konsequenz: Ihr ISP sieht jede Domain, die Sie besuchen, auch wenn Ihr tatsächlicher Browserverkehr verschlüsselt ist. Ihr VPN verschlüsselt den Inhalt Ihrer Verbindungen, während Ihr ISP eine vollständige Liste der von Ihnen besuchten Websites verwaltet.
Warum DNS-Lecks auftreten
Windows Smart Multi-Homed Name Resolution (SMHNR) ist der häufigste Schuldige. Es wurde in Windows 8 eingeführt und ist in Windows 11 immer noch aktiv. Es wurde entwickelt, um DNS zu beschleunigen, indem es Anfragen gleichzeitig an alle verfügbaren DNS-Server sendet und denjenigen akzeptiert, der zuerst antwortet. Bei einem VPN bedeutet dies, dass Anfragen sowohl an die DNS-Server des VPN als auch an die Server Ihres Internetdienstanbieters gehen – und Ihr Internetdienstanbieter antwortet fast immer schneller.
Teredo ist ein weiteres Windows-Problem – ein IPv6-Übergangsprotokoll, das den Datenverkehr vollständig um VPN-Tunnel leiten kann. Wenn es aktiviert ist, hat es möglicherweise Vorrang vor Ihrem VPN.
IPv6-Inkompatibilität verursacht DNS-Lecks, wenn Ihr System IPv6-DNS-Abfragen sendet, die das VPN nicht verarbeitet, und diese Abfragen direkt an die IPv6-fähigen DNS-Resolver Ihres Internetdienstanbieters weitergeleitet werden.
Falsch konfigurierte VPN-Clients gelingt es einfach nicht, den DNS-Verkehr durch den Tunnel umzuleiten. Dies kommt häufiger bei älterer oder minderwertiger VPN-Software vor.
Anleitung zum Testen
- Stellen Sie eine Verbindung zu Ihrem VPN her
- Besuch dnsleaktest.com und klicken Sie auf „Erweiterter Test“
- Sehen Sie sich die Ergebnisse an – Sie sehen eine Liste der DNS-Server, die Ihre Anfragen erhalten haben
Was Sie sehen möchten: DNS-Server Ihres VPN-Anbieters (oder eines vertrauenswürdigen öffentlichen Resolvers wie Cloudflare 1.1.1.1 oder Quad9 9.9.9.9).
Was ist ein Problem: Der Name Ihres ISP erscheint in der DNS-Serverliste. Selbst wenn nur ein ISP-DNS-Server in den Ergebnissen angezeigt wird, bedeutet dies, dass Ihre Abfragen nicht zugänglich sind.
Sie können auch eine umfassende Prüfung durchführen unter ipleak.net, das DNS, IP und WebRTC auf einer einzelnen Seite testet.
So beheben Sie DNS-Lecks
In Ihrer VPN-App: Suchen Sie nach einer Einstellung namens „DNS-Leckschutz“, „DNS-Lecks verhindern“ oder „VPN-DNS verwenden“. Aktivieren Sie es. Dadurch wird der VPN-Client angewiesen, alle DNS-Anfragen durch den Tunnel zu erzwingen.
Richten Sie Ihre DNS-Server manuell ein in den Netzwerkeinstellungen Ihres Betriebssystems zu einem vertrauenswürdigen öffentlichen Resolver:
- Cloudflare:
1.1.1.1/1.0.0.1 - Quad9:
9.9.9.9/149.112.112.112
Dadurch werden Lecks nicht allein verhindert, es wird jedoch sichergestellt, dass eine Abfrage, falls sie den Tunnel verlässt, zumindest nicht die Server Ihres Internetdienstanbieters erreicht.
Deaktivieren Sie SMHNR unter Windows (Pro/Enterprise):
- Drücken
Win+R, Typgpedit.msc - Navigieren Sie zu: Computerkonfiguration → Administrative Vorlagen → Netzwerk → DNS-Client
- Suchen Sie nach „Smart Multi-Homed-Namensauflösung deaktivieren“ → auf einstellen Aktiviert
- Starten Sie Windows neu
Deaktivieren Sie Teredo unter Windows: Öffnen Sie die Eingabeaufforderung als Administrator und führen Sie Folgendes aus:
netsh interface teredo set state disabled
Nachdem Sie Änderungen vorgenommen haben, testen Sie erneut auf dnsleaktest.com, um zu bestätigen, dass die Fehlerbehebung funktioniert hat.
---
WebRTC-Lecks: Das Browser-Problem
Was passiert
WebRTC (Web Real-Time Communication) ist ein Browserstandard, der Peer-to-Peer-Funktionen wie Videoanrufe, Voice-Chat und Dateifreigabe ermöglicht. Um eine direkte Verbindung zwischen zwei Browsern herzustellen, muss WebRTC mithilfe von STUN-Servern (Session Traversal Utilities for NAT) die tatsächlichen IP-Adressen beider Geräte ermitteln.
Hier liegt das Problem: Diese STUN-Anfragen umgehen Ihren VPN-Tunnel auf Browserebene. JavaScript, das auf jeder Webseite ausgeführt wird, kann stillschweigend eine WebRTC-IP-Erkennungsanfrage auslösen, das Ergebnis lesen und Ihre echte IP an den Server senden – und das alles, während das Schlosssymbol Ihres VPN beruhigend aussieht.
Dies betrifft Chrome, Firefox, Edge, Opera und Brave in unterschiedlichem Maße. Es handelt sich um ein Problem mit der Browserarchitektur, nicht um einen VPN-Fehler.
Anleitung zum Testen
- Stellen Sie eine Verbindung zu Ihrem VPN her
- Besuch browserleaks.com und klicken Sie auf „WebRTC“
- Sehen Sie sich die unter „Ihre IP-Adressen“ aufgeführten IP-Adressen an.
Was Sie sehen möchten: Nur die IP-Adresse Ihres VPN-Servers.
Was ist ein Problem: Ihre echte, vom ISP zugewiesene IP erscheint irgendwo in den Ergebnissen, insbesondere unter „Öffentliche IP-Adresse“.
Sie können auch ipleak.net überprüfen – dort ist ein WebRTC-Bereich integriert.
So beheben Sie WebRTC-Lecks (Browser für Browser)
Firefox – beste native Steuerung:
- Typ
about:configin der Adressleiste und drücken Sie die Eingabetaste - Akzeptieren Sie die Warnung und suchen Sie nach
media.peerconnection.enabled - Doppelklicken Sie darauf, um zu wechseln
false - Zur zusätzlichen Härtung: zusätzlich aushärten
media.peerconnection.ice.default_address_onlybistrue
Mutig – verfügt über integrierte WebRTC-Steuerelemente:
- Einstellungen → Datenschutz und Sicherheit → WebRTC IP-Verwaltungsrichtlinie
- Auswählen „Nicht-Proxy-UDP deaktivieren“
- Starten Sie Brave neu
Chrom – keine native Einstellung (große Einschränkung):
- Installieren Sie die „WebRTC-Steuerung“ Erweiterung
- Die Erweiterung fügt einen Schalter zum Deaktivieren von WebRTC pro Sitzung hinzu
Kante:
- Typ
about:flagsin der Adressleiste - Suche nach „WebRTC“
- Aktivieren Sie „Von WebRTC offengelegte lokale IPs anonymisieren“
- Starten Sie Edge neu
Tor-Browser: WebRTC ist standardmäßig vollständig deaktiviert. Es sind keine Maßnahmen erforderlich.
Hinweis: Durch die Deaktivierung von WebRTC werden Videoanrufdienste wie Google Meet, Zoom (Browserversion) und Discord im Browser unterbrochen. Wenn Sie diese Dienste benötigen, aktivieren Sie WebRTC erneut, wenn Sie sie verwenden, und deaktivieren Sie es anschließend.
---
IPv6-Lecks: Die Protokollinkongruenz
Was passiert
Moderne Internetverbindungen sind Dual-Stack, d. h. sie unterstützen sowohl IPv4 als auch IPv6. IPv4 ist seit Jahrzehnten der Standard. IPv6 ist das neuere Protokoll, das es ersetzen soll und über einen wesentlich größeren Adressraum verfügt.
Die meisten VPNs wurden erstellt, als IPv4 dominierte. Sie erstellen einen verschlüsselten Tunnel für den IPv4-Verkehr, lassen den IPv6-Verkehr jedoch unbehandelt. Wenn Ihrer Verbindung eine IPv6-Adresse zugewiesen ist (was wahrscheinlich bei den meisten Heim- und Mobilfunkverbindungen der Fall ist), wird dieser Datenverkehr vollständig außerhalb des VPN-Tunnels übertragen. Jede Website mit einer IPv6-Adresse erhält Ihre echte IPv6-Adresse, nicht die Ihres VPNs.
IPv6-Adressen sind oft beständiger und spezifischer als IPv4-Adressen, wodurch dieses Leck potenziell identifizierender ist als ein Standard-IPv4-Leck.
Anleitung zum Testen
- Stellen Sie eine Verbindung zu Ihrem VPN her
- Besuch ipleak.net und scrollen Sie nach unten zum Abschnitt IPv6
Was Sie sehen möchten: Entweder wurde keine IPv6-Adresse erkannt oder eine IPv6-Adresse Ihres VPN-Anbieters.
Was ist ein Problem: Ihre echte IPv6-Adresse wird angezeigt – insbesondere, wenn sie mit dem von Ihrem ISP zugewiesenen Präfix übereinstimmt.
Sie können Ihre echte IPv6-Adresse separat überprüfen, indem Sie die VPN-Verbindung trennen, ipleak.net besuchen und dann vergleichen.
So beheben Sie IPv6-Lecks
Option 1: Verwenden Sie ein VPN mit vollständiger IPv6-Unterstützung. Mullvad leitet IPv6-Verkehr durch den VPN-Tunnel. NordVPN blockiert IPv6 standardmäßig, um Lecks zu verhindern. Dies ist die sauberste Lösung, wenn Ihr VPN dies unterstützt.
Option 2: IPv6 auf Betriebssystemebene deaktivieren (einfachste universelle Lösung):
Windows:
- Einstellungen → Netzwerk & Internet → Erweiterte Netzwerkeinstellungen
- Klicken Sie mit der rechten Maustaste auf Ihren aktiven Netzwerkadapter → Eigenschaften
- Deaktivieren Sie „Internet Protocol Version 6 (TCP/IPv6)“
- Klicken Sie auf OK
Oder über PowerShell (gilt für alle Adapter):
Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6
macOS:
sudo networksetup -setv6off Wi-Fi
sudo networksetup -setv6off Ethernet
Linux: Fügen Sie diese Zeilen hinzu /etc/sysctl.conf:
net.ipv6.conf.all.disable_ipv6 = 1
net.ipv6.conf.default.disable_ipv6 = 1
Dann bewerben Sie sich mit:
sudo sysctl -p
Testen Sie nach dem Deaktivieren von IPv6 erneut auf ipleak.net. Im Abschnitt „IPv6“ sollte „Keine IPv6-Adresse erkannt“ angezeigt werden.
---
Der Kill Switch: Ihre letzte Verteidigungslinie
Ein Kill-Switch blockiert den gesamten Internetverkehr, wenn die VPN-Verbindung unerwartet abbricht. Ohne eine solche VPN-Unterbrechung – während einer erneuten Verbindung, einem Netzwerkwechsel oder einem Schlaf-/Wachzyklus – wird Ihr tatsächlicher IP- und DNS-Verkehr kurzzeitig offengelegt.
Jedes seriöse VPN verfügt über diese Funktion. Je nach Anbieter kann es „Kill Switch“, „Network Lock“, „Always-on VPN“ oder „Internet Kill Switch“ heißen.
Aktivieren Sie es. Dies ist besonders wichtig, wenn Sie:
- Wechseln Sie häufig zwischen Netzwerken (Heim → Hotspot → Büro)
- Lassen Sie Ihr VPN im Ruhezustand/Ruhezustand laufen
- Nutzen Sie Ihr VPN für Aktivitäten, bei denen auch nur eine kurze Exposition wichtig ist
Testen Sie es: Stellen Sie eine Verbindung zu Ihrem VPN her, aktivieren Sie den Kill-Switch und trennen Sie dann Ihr VPN, ohne zuerst den Kill-Switch zu deaktivieren. Versuchen Sie, eine Webseite zu laden. Es sollte nicht geladen werden können, bis Sie das VPN erneut verbinden. Wenn Seiten mit Ihrer echten IP geladen werden, funktioniert der Kill-Switch nicht.
---
Vollständige Test-Checkliste
Führen Sie diese Sequenz nach der ersten VPN-Einrichtung, nach Betriebssystemaktualisierungen und nach VPN-App-Updates durch:
- Stellen Sie eine Verbindung zum VPN her und warten Sie 10 Sekunden, bis sich die Verbindung stabilisiert
- Besuch ipleak.net – Bestätigen Sie, dass IP, DNS-Server und WebRTC alle VPN-Daten anzeigen
- Besuch dnsleaktest.com – Führen Sie einen erweiterten Test durch und bestätigen Sie, dass alle DNS-Server zum VPN-Anbieter gehören
- Besuch browserleaks.com/webrtc – Bestätigen Sie, dass in den WebRTC-Ergebnissen keine echte IP vorhanden ist
- Überprüfen Sie den Abschnitt „IPv6“ auf ipleak.net – bestätigen Sie, dass es keine echte IPv6-Adresse gibt
- Trennen Sie die VPN-Verbindung (Kill-Schalter aktiviert lassen) – bestätigen Sie, dass die Seiten nicht geladen werden
- VPN erneut verbinden – bestätigen Sie, dass alles zu den VPN-Daten zurückkehrt
Wenn bei einem Test Ihre echten IP- oder ISP-Daten angezeigt werden, beheben Sie das Leck, bevor Sie Ihr Setup als sicher betrachten.
---
Welche VPNs im Auslieferungszustand am besten mit Lecks umgehen?
Mullvad: DNS-Leckschutz standardmäßig aktiviert, integrierte WebRTC-Blockierung, vollständiges IPv6-Routing durch den Tunnel. Die datenschutzkonformsten Standardeinstellungen aller Mainstream-VPNs.
NordVPN: DNS-Schutz standardmäßig aktiviert, automatische WebRTC-Blockierung, IPv6 standardmäßig blockiert, um Lecks zu verhindern. „Network Lock“-Kill-Schalter verfügbar.
Proton VPN: Solider Schutz, aber einige Einstellungen erfordern eine manuelle Überprüfung. Auf einigen Plattformen müssen DNS-Leak-Schutz und Kill-Switch explizit aktiviert werden. Angesichts der Erfolgsbilanz beim Datenschutz lohnt sich die zusätzliche Einrichtungszeit.
ExpressVPN: Deaktiviert IPv6 automatisch, um Lecks zu verhindern, DNS wird über VPN verwaltet. Sehr benutzerfreundlich, weniger manuelle Konfigurationsschritte erforderlich.
All dies kann immer noch auslaufen, wenn Einstellungen auf Betriebssystemebene stören. Unabhängig davon, welches VPN Sie verwenden, testen Sie Ihr Setup mit den oben genannten Schritten.
---
Welchen Lecks Sie tatsächlich ausgesetzt sind
DNS-Lecks sind in bestimmten Situationen am wichtigsten: Wenn Ihr ISP DNS-Daten protokolliert und verkauft, wenn Sie sich in einem Rechtsgebiet mit Überwachungsprogrammen befinden, wenn Sie sich in einem überwachten Netzwerk befinden (Arbeit, Schule, öffentliches WLAN) oder wenn Sie auf Inhalte zugreifen, die Ihr ISP je nach Ziel drosselt.
Für die meisten Benutzer in Ländern, in denen die Privatsphäre respektiert wird und die regelmäßig surfen, stellt ein DNS-Leck eine Verletzung der Privatsphäre, aber kein unmittelbares Sicherheitsrisiko dar. Für Journalisten, Aktivisten oder jeden in einem feindlichen Netzwerk kann ein DNS-Leck Besuchsmuster aufdecken, die wirklich gefährlich sind.
Unabhängig von Ihrem Bedrohungsmodell kostet die Behebung von Lecks nichts und dauert zehn Minuten. Es gibt keinen Grund, es nicht zu tun.
---
Überprüfen Sie Ihre aktuellen IP-, DNS- und Netzwerkdetails mit dem IP-Suchtool – nützlich als Basis, bevor Sie Ihr VPN-Setup testen.