Was ein VPN-Protokoll ist und warum die Wahl zählt
Ein Protokoll ist die Vereinbarung zwischen Ihrer App und dem Server: wie Schlüssel getauscht, wie Pakete verschlüsselt und verpackt, wie eine abgerissene Verbindung wieder aufgenommen wird. Ihr Abo enthält meist mehrere; die App wählt eines pro Verbindung, und der Wechsel ist ein Menüpunkt, keine Festlegung fürs Leben.
Die Wahl macht sich an drei Stellen bemerkbar. Durchsatz und Akkuverbrauch unterscheiden sich, weil die Protokolle pro Paket unterschiedlich viel Rechenleistung kosten. Die Stabilität unterscheidet sich beim Wechsel zwischen Netzen oder hinter strengen Firewalls. Und die Sichtbarkeit unterscheidet sich: Manche Tunnel sind für Netzwerktechnik trivial als VPN-Verkehr zu klassifizieren, andere sind gebaut, um der Klassifizierung zu entgehen. Kein Protokoll gewinnt alle drei Disziplinen — genau deshalb gibt es das Menü.
WireGuard: Tempo und eine kleine Codebasis
WireGuard ist 2026 die Standardantwort. Rund viertausend Zeilen Kernel-Code gegen die Hunderttausenden älterer Stacks, eine einzige moderne Cipher-Suite (ChaCha20-Poly1305) statt einer Verhandlungsmatrix und ein Handshake, der in einem einzigen Hin und Her abgeschlossen ist. In der Praxis heißt das: Durchsatz nahe an der Leitungsrate auf gewöhnlicher Hardware, blitzschnelles Neuverbinden und moderater Akkuverbrauch auf dem Handy.
Bezahlt wird das mit zwei Designeigenheiten. Erstens weist ein Standard-WireGuard-Server jedem Peer eine feste Adresse innerhalb des Tunnels zu — der Anbieter muss also eine eigene Schicht draufsetzen (interne Adressen rotieren, Peer-Zustand nach dem Trennen verwerfen), um einen stabilen Nutzer-Identifikator zu vermeiden; ob das geschieht, ist eine Eigenschaft des Anbieters, nicht des Protokolls. Zweitens läuft WireGuard über UDP mit erkennbarem Handshake-Muster: Netzwerktechnik, die VPN-Verkehr identifizieren will, findet es mühelos, und Netze, die unbekanntes UDP verwerfen, legen es komplett lahm.
OpenVPN: Reife und Flexibilität
OpenVPN läuft seit den frühen 2000ern produktiv, und genau dieses Alter ist sein Kapital: zwei Jahrzehnte Prüfung, Unterstützung auf praktisch jeder Plattform und jedem Router und Konfigurationsoptionen für nahezu jede Netztopologie. Es läuft über UDP für Tempo oder TCP für Erreichbarkeit, und auf TCP-Port 443 nutzt es zumindest den Port, den Firewalls selten schließen — sein TLS-Handshake unterscheidet sich allerdings weiterhin von dem eines Browsers, Klassifizierung bleibt also möglich.
Der Preis ist Gewicht. OpenVPN verarbeitet Pakete im User-Space und überquert bei jedem Paket die Kernel-Grenze; sein Durchsatz auf derselben Hardware ist typischerweise ein Bruchteil dessen von WireGuard, und Reconnects dauern Sekunden statt eines Wimpernschlags. Codebasis und OpenSSL-Abhängigkeit sind um Größenordnungen größer — also mehr Angriffsfläche fürs Audit. Das richtige Werkzeug bleibt es auf alten Routern, in Firmenumgebungen mit Zertifikatspflicht und in Netzen, in denen UDP unbrauchbar ist.
IKEv2/IPsec: fürs Handy gebaut
IKEv2s Alleinstellungsmerkmal ist MOBIKE, eine Standarderweiterung, mit der ein bestehender Tunnel einen Wechsel der Netzwerkadresse übersteht. Verlassen Sie die WLAN-Abdeckung Richtung LTE, wandert die Sitzung ohne neuen Handshake mit — genau das Ereignis, das andere Protokolle mitten im Anruf unterbricht. Native Unterstützung in iOS und Android, mit Verschlüsselung im IPsec-Stack des Betriebssystems, hält den Akkuverbrauch niedrig und macht es zu einem verbreiteten Standard in Mobil-Apps.
Seine Schwächen sind umgebungsbedingt. IKEv2 braucht die UDP-Ports 500 und 4500, die restriktive Netze — Hotel-WLAN, Büro-Firewalls — gern blockieren, und es hat keinen eigenen TCP-Fallback. Auch die Konfiguration ist weniger durchschaubar als bei WireGuard: IPsec-Parameter werden ausgehandelt, und ein schlecht konfigurierter Server kann sich auf schwächere Einstellungen einigen als beabsichtigt. Starke Wahl auf dem Handy, zerbrechlich in feindseligen Netzen.
Xray/VLESS: ein Tunnel, der wie HTTPS aussieht
VLESS ist ein leichtgewichtiges Transportprotokoll aus dem Xray-Projekt: minimales Framing, keine eigene eingebaute Verschlüsselung, konzipiert für den Betrieb innerhalb einer echten TLS-Sitzung. Weil die Verschlüsselungsschicht Standard-TLS ist — dasselbe Protokoll, das jede Website nutzt —, zeigt eine VLESS-Verbindung auf Port 443 einen gewöhnlichen Zertifikats-Handshake, gefolgt von einem undurchsichtigen verschlüsselten Strom. Genau so sieht von außen jede HTTPS-Sitzung aus.
Das zählt in Netzen, die erkennbare VPN-Protokolle klassifizieren und drosseln oder verwerfen. Wo WireGuards Handshake oder OpenVPNs TLS-Eigenheiten den Tunnel verraten, liefert ein gut konfigurierter Xray-Endpunkt einem Klassifizierer jenseits der Statistik kein unterscheidendes Muster. Die Kosten: mehr bewegliche Teile auf dem Server, Durchsatz begrenzt durch TLS-Verarbeitung statt Kernel-Networking und ein kleines Client-Ökosystem verglichen mit den Mainstream-Protokollen. Aurora fährt WireGuard fürs Alltagstempo und Xray/VLESS auf eigenen Knoten für Netze, in denen Standard-Tunnel unzuverlässig sind.
Welches Protokoll sollten Sie wählen?
Starten Sie mit WireGuard und wechseln Sie nur, wenn etwas Konkretes hakt. Die praktische Zuordnung:
- Standard, Tempo, Gaming, große Downloads — WireGuard
- Handy, das den ganzen Tag zwischen WLAN und Mobilfunk springt — IKEv2, oder WireGuard, wenn sich die Reconnects schnell genug anfühlen
- Strenge Firewall, die nur Webverkehr durchlässt — OpenVPN über TCP 443, besser noch Xray/VLESS
- Netz, in dem erkennbare VPN-Protokolle stocken oder abbrechen — Xray/VLESS über TLS
- Alter Router oder Zertifikatspflicht in der Firma — OpenVPN
- Unsicher? App auf Automatik lassen — sie fällt in genau dieser Reihenfolge zurück