Ratgeber

Wie ein VPN auf dem iPhone funktioniert: Tunnel, Protokolle, Server und DNS

Ein VPN sieht aus wie ein einzelner Schalter, doch dahinter arbeiten vier Dinge zusammen: ein verschlüsselter Tunnel, das Protokoll, das ihn aufbaut, der Server, über den Ihr Verkehr ins Internet geht, und der DNS-Resolver, der Namen in Adressen übersetzt. Wir gehen sie am Beispiel von FollowNet auf dem iPhone durch.

1. Der Tunnel

Wenn Sie auf Verbinden tippen, bittet FollowNet iOS, eine Network Extension zu starten. Sie öffnet eine verschlüsselte Verbindung zu einem VPN-Server, und iOS leitet den Geräteverkehr hinein. Jedes Paket wird auf dem iPhone verschlüsselt, zum Server geschickt, dort entschlüsselt und weitergeleitet. Antworten nehmen denselben Weg zurück. Für das Café- oder Hotelnetz sieht das wie ein einziger verschlüsselter Datenstrom zu einer Adresse aus.

2. Das Protokoll

Das Protokoll bestimmt, wie der Tunnel ausgehandelt und wie Pakete verpackt werden. WireGuard ist schlank und in ruhigen Netzen schnell. IKEv2 setzt den Tunnel beim Wechsel zwischen WLAN und LTE gut fort. AmneziaWG behält den WireGuard-Kern, verändert aber das Erscheinungsbild des Verkehrs; Hysteria2 läuft über QUIC und kommt mit Paketverlust zurecht; VLESS Reality tarnt die Verbindung als gewöhnliches HTTPS. Smart Connect wählt für Sie.

Protokolle in FollowNet. Smart wählt eines und weicht automatisch aus.
Protokolle in FollowNet. Smart wählt eines und weicht automatisch aus.

3. Der Server (Ausgangspunkt)

Am Server verlässt Ihr Verkehr den Tunnel und geht ins offene Internet. Websites sehen die IP-Adresse dieses Servers und seinen ungefähren Standort. Ein näherer Server bedeutet meist weniger Latenz; ein anderes Land ändert, welche regionale Version mancher Dienste Sie sehen. In FollowNet zeigt die Serverliste den Ping jedes Standorts, und „Optimaler Standort“ wählt automatisch einen schnellen.

Die Serverliste mit Ping, Free- und Premium-Standorten und Favoriten.
Die Serverliste mit Ping, Free- und Premium-Standorten und Favoriten.

4. DNS

Bevor Ihr iPhone eine Website öffnen kann, muss es den Namen (example.com) in eine IP-Adresse übersetzen. Das ist DNS. Während FollowNet verbunden ist, wählen Sie, wer antwortet: der Standard-Resolver oder Vorlagen wie Cloudflare, Google, Quad9 oder AdGuard (das zusätzlich Werbe- und Tracker-Domains blockiert). DNS ist von der Verschlüsselung getrennt – es entscheidet, wer Namen auflöst, nicht ob der Tunnel verschlüsselt ist.

Einstellungen → DNS: Resolver für Datenschutz, Tempo oder Filter wählen.
Einstellungen → DNS: Resolver für Datenschutz, Tempo oder Filter wählen.

Zusammenspiel: Smart Connect und Profile

Smart Connect kümmert sich um die Protokollebene: Es startet mit der Option, die in Ihrem Netz am wahrscheinlichsten funktioniert, und steigt eine Ausweichkette hinauf, wenn der Verbindungsaufbau scheitert oder kein Verkehr durchkommt. Netzwerkprofile bündeln Protokoll, DNS, automatisches Verbinden und Servermodus in einem Tipp – etwa Public Wi‑Fi (WireGuard, Quad9, nur WLAN, schnellster Server) oder Travel (IKEv2, Cloudflare, immer).

Wo der Schutz endet

Die Verschlüsselung endet am VPN-Server. Ab dort reist Ihr Verkehr wie jeder andere Internetverkehr, deshalb bleibt HTTPS auf den Websites selbst wichtig. Das VPN funktioniert auch nicht, bevor Sie die Anmeldeseite im Hotel- oder Flughafen-WLAN erledigt haben – solche Captive Portals brauchen zuerst eine direkte Verbindung. Und am Computer ist die Chrome-Erweiterung von FollowNet ein Browser-Proxy: Sie schützt Chrome-Tabs, nicht jede App.

Jede Ebene selbst ausprobieren

  1. Verbinden Sie sich mit dem Protokoll Smart und merken Sie sich, welches Protokoll FollowNet anzeigt.
  2. Öffnen Sie den Speed Test und messen Sie Latenz, Download und Upload auf dem aktuellen Server.
  3. Wechseln Sie zu einem Server in einem anderen Land und testen Sie erneut – die Latenz hängt von der Entfernung ab.
  4. Stellen Sie DNS in den Einstellungen auf Quad9 oder AdGuard und laden Sie einige Websites neu.
  5. Probieren Sie das Profil Public Wi‑Fi oder Travel, um alle Ebenen auf einmal zu setzen.

Die vier Ebenen im Überblick

EbeneWas sie bestimmtWo in FollowNet ändern
TunnelVerkehr ist zwischen iPhone und Server verschlüsseltVerbinden-Taste
ProtokollWie der Tunnel aufgebaut wird und im Netz aussiehtEinstellungen → VPN-Protokoll
ServerWo der Verkehr austritt und welche IP Websites sehenServerliste / Optimaler Standort
DNSWer Website-Namen in Adressen übersetztEinstellungen → DNS

Kurz gesagt

  • Tunnel, Protokoll, Server und DNS sind getrennte Ebenen
  • Smart Connect wählt das Protokoll und weicht automatisch aus
  • Die Serverwahl bestimmt Latenz und die IP, die Websites sehen
  • DNS-Vorlagen ändern den Resolver, nicht die Verschlüsselung
  • Netzwerkprofile setzen alle Ebenen mit einem Tipp

FAQ

Sieht mein Internetanbieter, dass ich ein VPN nutze?

Meist sieht er, dass Sie mit einem VPN-Server verbunden sind, aber nicht, was im Tunnel steckt. Protokolle wie VLESS Reality lassen die Verbindung eher wie gewöhnliches HTTPS aussehen.

Verschlüsselt das VPN auch Verkehr, der schon HTTPS ist?

Ja, mit einer zweiten Schicht. HTTPS schützt den Inhalt; das VPN verbirgt zusätzlich vor dem lokalen Netz, welche Websites Sie aufrufen.

Warum verhalten sich manche Apps mit VPN anders?

Manche Dienste passen Inhalte oder Sicherheitsprüfungen an IP und Standort des Servers an. Ein näherer Server hilft meistens.

Läuft der gesamte Verkehr meines iPhones durch den Tunnel?

Solange das VPN verbunden ist, leitet iOS den Geräteverkehr hindurch. Einige Systemdienste und lokaler Netzwerkverkehr folgen Apples eigenen Regeln.