VPN blockiert? 12 Wege, wie Netze VPNs sperren, und was an jeder Sperre vorbeikommt

VPN blockiert? 12 Wege, wie Netze VPNs sperren, und was an jeder Sperre vorbeikommt

04 Sep., 2025 · Alan Summers Aktualisiert 02 Okt., 2026

Warum ist mein VPN blockiert?

Ihr VPN ist blockiert, weil irgendetwas zwischen Ihnen und dem Server die Verbindung erkannt hat. Dieses Etwas kann auf fünf verschiedene Dinge schauen, und die Lösung hängt davon ab, welches es ist. Die meisten Ratgeber zählen dieselben sechs Tricks auf (Server wechseln, Port ändern, ein anderes Protokoll versuchen, Verschleierung nutzen, einen Proxy nutzen, Tor nutzen), ohne zu sagen, welche Sperre jeder Trick tatsächlich schlägt. So kommt es, dass Leute eine Stunde lang Ports wechseln, gegen einen Filter, der nie auf Ports geachtet hat.

Hier ist die Definition, mit der diese Seite arbeitet. Eine VPN-Sperre ist jede Regel, die verhindert, dass ein VPN-Tunnel zustande kommt oder Datenverkehr transportiert, und die meisten setzen an einem von fünf Dingen an: am Port, am Handshake, am Verkehrsmuster, an der Adresse des Servers oder an der Adresse, die eine Website sieht. Die 12 Methoden unten decken diese fünf ab, dazu drei, die außerhalb davon liegen: Whitelists, Abschaltungen und Entfernungen aus App-Stores. Jede Zeile nennt einen dokumentierten Fall.

Es folgen zwei Tabellen. Die erste ordnet die 12 Methoden danach, was an ihnen vorbeikommt. Die zweite nimmt sich den schwierigsten Fall vor, der gerade läuft: Russland Ende September 2026, wo sich die Filter innerhalb eines einzigen Monats zweimal geändert haben. Danach kommt, was Le VPN als Reaktion darauf an seinem eigenen Netz geändert hat. Die datierte Chronik der Ausfälle im September selbst steht in unserem Bericht über Russlands VPN-Sperrwelle im September 2026; diese Seite behandelt die Mechanik und wiederholt ihn nicht.

Wie sperren Netze VPNs, und was kommt an jeder Sperre vorbei?

#SperrmethodeDokumentierter FallWorauf sie schautWas daran vorbeikommtQuelle
1PortfilterHotel-, Gast- und Büronetze, die nur die Web-Ports öffnenDer Zielport: der registrierte Port 1194 von OpenVPN, die Ports 500 und 4500 von IKEPortwechsel. Ein VPN über TCP 443, den HTTPS-Port, sieht für eine reine Portregel wie Webverkehr ausIANA-Portregister
2Anwendungskontrolle auf einer verwalteten FirewallFirewalls von Palo Alto Networks können „verschlüsselte Tunnelanwendungen mit hohem Risiko“ als eine Gruppe sperrenSignaturen, Protokolldekodierung und HeuristikenVerschleierung, manchmal. Die Regel des Netzbetreibers gilt trotzdemPalo Alto Networks
3Statische Handshake-SignaturRussland, OpenVPN und WireGuard gestört ab August 2023Feste Nachrichtengrößen: Die erste Nachricht von WireGuard ist immer 148 Byte groß, die Antwort 92Verschleierung, die Größen und Header verändert. Ein Portwechsel bewirkt nichtsMeduza, WireGuard-Protokoll
4OpenVPN-FingerprintingGetestet bei einem Provider mit einer Million Nutzern: über 85 % der OpenVPN-Datenströme identifiziert, vernachlässigbar wenige Fehlalarme; 34 von 41 „verschleierten“ Konfigurationen erkanntPaketmuster und dazu, wie der Server auf Sondierungsanfragen antwortetVerschleierung, die gegen Fingerprinting entworfen ist; das meiste, was als verschleiert verkauft wurde, fiel durchUSENIX Security 2022
5Erkennung vollständig verschlüsselten DatenverkehrsChinas Große Firewall ab dem 6. November 2021: überwacht etwa 26 % der Verbindungen zu Adressbereichen beliebter RechenzentrenOb die ersten Daten zufällig aussehenVerschleierung, die wie ein bekanntes Protokoll aussieht. Zufällig auszusehen ist genau das, was auffliegtUSENIX Security 2023
6VerhaltensbewertungRussland, Juni 2026: TCP-Datenströme für etwa 120 Sekunden eingefroren, wenn ein ausländisches Rechenzentrumsnetz, ein ungewöhnlicher TLS-Fingerabdruck und mehr als 3 parallele Handshakes zu einer Website zusammentreffenKombinationen von Verkehrsmerkmalen über die ersten Pakete hinwegVerschleierung, die ihre Form ändern kann, bis auch die neue Form bewertet wirdHabr (Schwellenwerte als Arbeitshypothesen gekennzeichnet)
7Sperrliste bekannter ServerRussland: Server nach 50 Kriterien bewertet, oberhalb von 25 Punkten gesperrt; das Verkehrsvolumen fällt stark ins Gewicht; die Behörde lässt VPN-Apps auf Testgeräten laufen, um zu sehen, wohin sie sich verbindenDie Adresse des ServersEine andere Serveradresse. Verschleierung bewirkt nichtsMeduza (Interview mit einem VPN-Entwickler)
8Sperre ganzer Hosting-NetzeRussland, Anfang August 2026: mehr als 20 beliebte Hosting-Anbieter auf einmal getroffen, mehrere VPN-Dienste ausgefallenDas Netz, in dem der Server stehtEine Adresse in einem anderen NetziStories
9VPN-Erkennung durch die WebsiteNetflix zeigt die Meldung „You seem to be using a VPN or proxy“; IP-Datenbanken markieren VPN- und Hosting-Adressen; russische Apps wie Ozon und Kinopoisk begannen im April 2026, VPN-Nutzer abzuweisenDie Adresse, die die Website siehtEine andere Serveradresse, manchmal. Verschleierung hilft hier nieNetflix, MaxMind, Moscow Times
10Whitelist-ModusRusslands mobile Whitelist, bei einem großen Betreiber gescannt: etwa 63.126 Adressen in 2.557 Netzen (ASNs) bleiben erreichbar, rund 0,14 % des russischen Adressraums; alles andere wird verworfenOb das Ziel auf der Liste stehtNichts. Kein ausländischer Server ist erreichbarHabr, Crowd-Messung
11Abschaltung313 Abschaltungen in 52 Ländern im Jahr 2025Nichts: Die Verbindung wird gekapptNichts. Es gibt keine Verbindung, die sich schützen ließeAccess Now
12Entfernung aus dem App-StoreApple entfernte im März 2026 mehr als 20 VPN-Clients aus dem russischen App Store; die iPhone-App von Le VPN wurde dort bereits im Juli 2024 auf Verlangen der Behörde entferntDer Store, nicht das NetzKeine Netzsperre. Installierte Apps funktionieren weiterXakep

Zwölf Zeilen, fünf Arten von Antwort. Die Lösung, mit der die meisten Ratgeber anfangen, der Portwechsel, schlägt genau eine Zeile. Verschleierung schlägt fünf, nämlich die Zeilen, die beurteilen, wie der Datenverkehr aussieht. Eine andere Serveradresse schlägt drei, und alle drei schauen darauf, wohin der Datenverkehr geht. Das eine ersetzt nie das andere: Eine Tarnung bewirkt nichts gegen eine Adressliste, und eine neue Adresse bewirkt nichts gegen eine Handshake-Signatur. Zwei Zeilen, Whitelists und Abschaltungen, schlagen jedes VPN, das je gebaut wurde.

Zeile 4 ist die, an die man denken sollte, wenn ein Anbieter „nicht erkennbar“ verspricht. Als Forscher der University of Michigan und der Arizona State University ihr Framework auf einem Router laufen ließen, der 20 % des Datenverkehrs eines Providers trug, erkannte es 34 von 41 Konfigurationen, die Anbieter als verschleiert verkauften. Verschleierung ist eine Frage der Konstruktion, kein Kästchen zum Abhaken, und unser Ratgeber zur VPN-Verschleierung erklärt die wichtigsten Ansätze.

Wie umgehe ich eine VPN-Sperre im WLAN, in der Schule oder bei der Arbeit?

Verwaltete Netze sperren VPNs auf eine der ersten beiden Arten aus der Tabelle. Billige Konfigurationen öffnen nur die Web-Ports (Zeile 1). Firmen-Firewalls erkennen Anwendungen und können jeden Tunnel auf einmal sperren (Zeile 2).

Gegen einen Portfilter verbindet sich ein VPN über TCP 443 meistens, weil eine reine Portregel es nicht von einer Webseite unterscheiden kann. Die OpenVPN-Konfigurationen von Le VPN laufen über TCP 443, TCP 80 und UDP 53. Gegen Anwendungskontrolle kommt Verschleierung manchmal durch, aber das ist die falsche Frage für den Anfang. In einem Schul- oder Firmennetz hat der Administrator entschieden, dass VPNs dort nicht erlaubt sind, und die Regel zu umgehen, kann gegen die Bedingungen verstoßen, die Sie unterschrieben haben. Bitten Sie um eine Ausnahme, oder wechseln Sie für die private Angelegenheit auf mobile Daten.

WLAN in Hotels und Cafés ist etwas anderes: Die Sperre ist dort meist die Nebenwirkung einer nachlässigen Konfiguration, keine Richtlinie. Wenn sich WireGuard nicht verbindet, verwirft das Netz wahrscheinlich UDP. Versuchen Sie ein Protokoll über TCP 443.

Hände auf einer Laptoptastatur mit einem holografischen Schloss über einem Anmeldebildschirm, als Sinnbild für eine Firewall, die VPN-Verbindungen sperrt

Warum erkennen Websites mein VPN trotzdem, und kann ein VPN eine IP-Sperre umgehen?

Wenn sich das VPN verbindet und die Website Sie trotzdem abweist, sperrt die Website selbst (Zeile 9). Sie sieht die Adresse des VPN-Servers und schlägt sie nach. Kommerzielle IP-Datenbanken verkaufen genau diese Abfrage. Die Anonymous-IP-Datenbank von MaxMind markiert Adressen, die sie Anbietern anonymer VPNs zuordnet, und kennzeichnet Rechenzentrumsadressen als Adressen eines Hosting-Anbieters, womit sie auch die VPN-Server erfasst, die sie nicht beim Namen nennen kann. Eine Website, die beide Markierungen sperrt, sperrt die meisten VPN-Server, ohne je Ihren Datenverkehr zu untersuchen.

Deshalb hilft Verschleierung bei Websites nicht. Stealth WireGuard tarnt den Weg zwischen Ihrem Gerät und dem Server; die Website sieht trotzdem die Adresse des Servers, dieselbe, die auch normales WireGuard nutzt. Bei einer gewöhnlichen Website kann ein Server helfen, dessen Adresse die Website nicht markiert hat, und das Ergebnis kann sich von Woche zu Woche ändern. Streamingdienste setzen ihre eigenen Regeln: Laut der Hilfeseite von Netflix kann ein VPN die Proxy-Fehlermeldung auslösen, und VPNs werden für Live-Events und Abos mit Werbung nicht unterstützt. Ein Abonnement des Dienstes ist immer erforderlich.

Eine IP-Sperre funktioniert genauso. Ein VPN ändert die Adresse, die eine Website sieht, also greift eine Sperre, die an Ihre Adresse zu Hause gebunden ist, nicht, solange Sie verbunden sind. Eine Sperre Ihres Kontos folgt allerdings dem Konto, und Websites, die alle Hosting-Adressen abweisen, weisen Sie ab, egal welchen Server Sie wählen. Manche Websites prüfen außerdem Signale, die ein VPN nicht ändert, etwa das Land Ihres Kontos, Ihrer Zahlungskarte oder Ihrer Telefonnummer, sodass ein VPN allein an einer solchen Prüfung womöglich nicht vorbeikommt.

Wie sperrt Russland VPNs im Jahr 2026?

Russland nutzt acht der zwölf Zeilen gleichzeitig: Zeile 3 und die Zeilen 6 bis 12. Die Filtergeräte, bekannt als TSPU, sitzen in den Netzen russischer Provider und erhalten ihre Regeln zentral von der Aufsichtsbehörde. Drei Befunde prägen alles Weitere.

Die ersten Pakete entscheiden. Forscher der Universität Paderborn haben Russlands Filterung von QUIC-Verkehr im März und April 2026 von drei russischen Städten aus gemessen. Sobald das erste Paket eines Datenstroms eine Sperre auslöst, verwirft der Filter 420 Sekunden lang alles auf demselben Paar aus Adressen und Ports, und jedes neue Paket startet den Timer neu. Gefiltert wird nur Datenverkehr, der Russland verlässt. Eine App, die es auf derselben Verbindung immer wieder versucht, hält ihre eigene Sperre am Leben, und deshalb funktioniert es besser, die Verbindung zu trennen und den Server zu wechseln, als unablässig auf „Neu verbinden“ zu drücken. Die Studie hat QUIC gemessen. In unseren eigenen Mitschnitten gesperrter WireGuard-basierter Sitzungen kam der erste Schwall durch, und jeder Wiederholungsversuch danach verschwand; wie lange diese Sperre dauert, haben wir noch nicht gemessen.

Adressen werden bewertet. Ein VPN-Entwickler sagte Meduza im August, dass die Behörde Server nach etwa 50 Kriterien bewertet, sie oberhalb von 25 Punkten sperrt und das Verkehrsvolumen stark gewichtet. Ein viel genutzter Server sammelt schneller Punkte.

Im Mobilfunk gewinnt die Liste. Im Whitelist-Modus zählte ein im April veröffentlichter Scan von Freiwilligen bei einem großen Betreiber 63.126 erreichbare Adressen. Selbst an diese bekam UDP auf den Ports 443, 53 und 51820 keine Antwort. Kommersant berichtete über Daten von Vigo, nach denen im Juli 2026 nur 30,5 % der mobilen Sitzungen im Zentralen Föderationskreis ohne Einschränkungen liefen, und 12 % in den Grenzregionen Brjansk, Kursk und Belgorod.

VerbindungsartFestnetz-Breitband, Ende Sept. 2026Mobilfunk, Ende Sept. 2026Worauf der Filter anspringtQuelle
PPTP, L2TP/IPsec, IKEv2, OpenVPNGesperrtGesperrtFeste Handshake-Muster; OpenVPN, L2TP und PPTP seit August 2023 als gesperrt gemeldet, Sperren von SOCKS5 und VLESS ab Ende November 2025 ausgeweitetMeduza, Habr
Reines WireGuardGrößtenteils gesperrtGesperrtDie 148 Byte große erste Nachricht und die 92 Byte große AntwortWireGuard-Protokoll
Stealth WireGuard mit den aktuellen Täuschpaketen von Le VPNFunktioniertFunktioniertDie Form der ersten Pakete, danach die AdresseInterne Tests von Le VPN, September 2026
Als HTTPS getarnte Proxys auf Port 443Beeinträchtigt; seit Februar wird gemeldet, dass Datenströme bei etwa 16 KB gekappt werdenFunktioniert nur von sauberen Adressen aus, außerhalb der Whitelist-ZeitenTLS-Fingerabdruck, parallele Handshakes, das Netz des ServersHabr
QUIC-Verbindungen (HTTP/3)Erstes Paket wird auf den Namen der Website ausgewertet; Sperre von 420 SekundenUnter der Whitelist verworfenDer Name der Website im ersten PaketFOCI 2026
Verschlüsseltes DNS zu öffentlichen ResolvernDNS over TLS zurückgesetzt, DNS over HTTPS verworfen, unverschlüsseltes DNS zu 8.8.8.8 und 1.1.1.1 seit Mitte August bei mehreren Providern auf den nationalen Resolver umgeschriebenExterne Resolver bekommen unter der Whitelist keine AntwortDie Adresse und der Name des ResolversHabr
Jeder Server im Ausland unter der mobilen WhitelistNicht zutreffendNicht erreichbarOb die Adresse auf der Liste stehtHabr

Von den vier Tunnelarten in der Tabelle funktionierten Ende September im Festnetz noch zwei, Stealth WireGuard mit unseren aktuellen Täuschpaketen und als HTTPS getarnte Proxys auf sauberen Adressen, die zweite nur eingeschränkt. Im Mobilfunk haben unsere internen Tests bestätigt, dass sich Stealth WireGuard verbindet. Unter der Whitelist selbst funktioniert nichts. Die DNS-Zeile ist wichtiger, als sie aussieht. Beide Septemberwellen begannen mit Apps, die ihre Serverlisten nicht laden konnten, und eine App, die ihre Server über einen öffentlichen Resolver nachschlägt, bekommt stattdessen die Antwort des nationalen Resolvers.

Nichts davon macht eine Verbindung unsichtbar. Das Netz sieht trotzdem, dass Sie mit einem Server im Ausland verbunden sind. Kein russisches Gesetz bestraft die VPN-Nutzung als solche, auch wenn sich die Regeln ständig ändern, und unsere Tabelle des russischen VPN-Rechts hält fest, wen jede Regel bindet.

Was hat Le VPN im September 2026 geändert?

Unsere Apps holten ihre Täuschpakete bereits von unseren Servern, als die Septemberwellen kamen. Während der Wellen haben wir unser aktuelles Setup aus Russland heraus getestet und intern bestätigt, dass sich Stealth WireGuard sowohl über Mobilfunk- als auch über Festnetzanschlüsse verbindet und Datenverkehr transportiert. Die Tests zeigten auch, was den Ausschlag gibt: Einen Server auf einen neuen Port zu verlegen, änderte nichts, die Form des Täuschpakets dagegen schon. Folgendes setzen wir jetzt ein.
  1. Täuschpakete, die wir von unserer Seite aus ändern können. Stealth WireGuard sendet jetzt Täuschpakete vor dem Handshake, und ihre Form ist eine Einstellung, die die Apps von unseren Servern abrufen. Wenn ein Netz eine Form lernt, ändern wir sie auf der Serverseite, ohne auf eine Prüfung im App-Store zu warten.
  2. Keine WireGuard-Formen auf der Leitung. Handshake-Nachrichten tragen zusätzliche Zufallsbytes und maskierte Header, sodass die festen Nachrichten von WireGuard mit 148 und 92 Byte, die reines WireGuard leicht erkennbar machen, nie auftauchen.
  3. Eine zweite Schnittstelle auf jedem Server. Seit dem 28. September läuft die neue Generation neben der ersten auf jedem Server im Netz, mit denselben Schlüsseln. Die neuesten Apps verbinden sich ohne neue Konfiguration mit ihr, die übrigen wechseln in ihren nächsten Versionen, und Apps, die bei der ersten Generation bleiben, verbinden sich weiterhin. Alle auf einmal umzustellen, hätte jeden abgeschnitten, der noch nicht aktualisiert hatte.
  4. Austauschen, was markiert ist, behalten, was sauber ist. Jede Serveradresse wird jetzt mit öffentlichen Sperrlisten abgeglichen, darunter Spamhaus, Barracuda, DroneBL und AbuseIPDB. Eine Adresse, die auf einer Liste landet, von der das Hosting-Unternehmen sie nicht streichen lässt, wird ersetzt, und der Standort behält seinen Namen. Allein in der letzten Septemberwoche zogen mehrere Standorte auf neue Adressen um, manche, weil die alte Adresse markiert war, andere, weil der alte Server ausgemustert wurde. Eine saubere Adresse mit langer Vorgeschichte ist es wert, behalten zu werden, also wechseln wir nicht um des Wechselns willen.
  5. Umzüge, die Kunden nie bemerken. Wenn ein Standort auf eine neue Adresse umzieht, aktualisieren wir die Serverliste, die die Apps herunterladen, und den DNS-Namen des Standorts, sodass Kunden nichts ändern müssen. Im Vereinigten Königreich verweisen die Standortnamen auf einen Pool von Servern, und die Antwort ändert sich jede Minute. Jede Adresse im Pool wird stündlich neu getestet, und eine, die durchfällt, scheidet von selbst aus.

Vom Server vorgegebene Täuschpakete sind in den Apps für iPhone, iPad und Apple TV ab Version 3.2.1 (24. September) enthalten. Die Mac-App nutzt die neue Schnittstelle ab 3.4.0 (28. September, Direktdownload; die Ausgabe im Mac App Store folgt nach der Prüfung durch Apple), und die Apps für iPhone, iPad, Apple TV und Apple Vision Pro wechseln in ihren nächsten Versionen darauf. Wenn Stealth WireGuard dort versagt, wo es früher funktioniert hat, aktualisieren Sie zuerst die App und versuchen Sie dann einen anderen Server.

Was das nicht leistet: Es schlägt weder die mobile Whitelist noch eine Abschaltung, die Zeilen 10 und 11. Das schafft nichts. Das Ziel ist enger gefasst und ehrlich. Überall dort, wo ein Netz noch Datenverkehr aus dem Land hinauslässt, sollte ein Le VPN-Server von dort aus erreichbar sein, mit Servern an mehr als 100 Standorten zur Auswahl.

Was ändert sich als Nächstes?

  • Russlands Hosting-Regel. Das Gesetz „Antifraud 2.0“, unterzeichnet am 26. Juni 2026, verbietet russischen Hosting-Anbietern, Dienste zu bedienen, die Zugang zu gesperrten Ressourcen verschaffen, VPN-Dienste eingeschlossen (Xakep, Pravo.ru), und der Entwurf eines dritten Pakets, veröffentlicht am 30. September, würde Dienste, die dagegen verstoßen, für ein Jahr vom russischen Hosting ausschließen. Wie die Regel durchgesetzt wird, würde die Zeilen 7 und 8 verändern.
  • Russlands Gebühr auf mobilen Datenverkehr. Am 23. September berichtete die BBC, wie Meduza wiedergab, dass die Regierung erneut über eine Gebühr für internationalen Datenverkehr oberhalb von 50 GB im Monat in 5G-Netzen diskutiere; eine Quelle bei einem Betreiber sagte, Starttermin und Preis seien noch unbekannt, und eine frühere Fassung des Plans hatte etwa 150 Rubel pro GB vorgesehen (Meduza). Ein VPN entgeht keiner Gebühr, die auf den gesamten Datenverkehr erhoben wird, der das Land verlässt.
  • Ein Filter mit maschinellem Lernen. Roskomnadzors Digitalisierungsplan, über den im Januar 2026 berichtet wurde, sieht 2,27 Milliarden Rubel für einen Verkehrsfilter auf Basis von maschinellem Lernen vor, der nach Erwartung von Fachleuten gegen VPNs gerichtet werden soll (Xakep). Für seinen Einsatz gibt es bisher keinen unabhängigen Beleg; das Verhalten vom Juni in Zeile 6 braucht kein neuronales Netz.
  • Die Täuschpakete. Ein Täuschpaket, das heute bei einem Betreiber durchkommt, kann der Filter im nächsten Monat gelernt haben. Dann ändern wir es von unserer Seite aus, und die nächste Version für die Vision Pro bringt das Update auf das Headset.

Um zu prüfen, woher Ihr Datenverkehr zu kommen scheint, sobald Sie verbunden sind, nutzen Sie unseren IP-Adresstest.

Über den Autor

Redakteur des Le VPN Blogs

Alan Summers schreibt und redigiert seit Jahren für den Le VPN Blog und behandelt Themen wie Online-Privatsphäre, Cybersicherheit und die besten Wege, ein VPN optimal zu nutzen. Er verfolgt aufmerksam Nachrichten, die die Internetfreiheit weltweit betreffen, und macht daraus praktische Tipps für die Leser von Le VPN.

Artikel von Alan Summers →

FAQ: VPN-Sperren und wie sie funktionieren

Sparen Sie 50% mit dem 12-Monats-Tarif

Sichern Sie Ihre Internetverbindung mit unserem Premium-VPN-Service. Schnelles, zuverlässiges und privates Surfen weltweit.

Tarif wählen

30 Tage Geld-zurück-Garantie

VTNV Solutions Limited. © 2026 Le VPN. Alle Rechte vorbehalten. Sitemap