VPN-Leak-Test

Prüfen Sie Ihre Verbindung lokal: WebRTC-Adressen, Abgleich mit der HTTP-Adresse, IPv6 außerhalb des Tunnels, Zeitzone und Sprache.

Noch nicht gestartet.

Wird geprüft…

    WebRTC-Kandidaten

      Was ist ein WebRTC-Leak?

      WebRTC ist die Technik, mit der Browser Audio, Video und Daten direkt zwischen Besuchern übertragen. Um die Verbindung aufzubauen, ermittelt sie die IP-Adressen beider Seiten – auch im lokalen Netz und die öffentliche Adresse.

      Normalerweise betrifft das nur Ihre eigene Verbindung. Von einem Leak spricht man, wenn eine Webseite WebRTC nutzt, um Ihre tatsächliche Adresse zu ermitteln, obwohl Sie über VPN oder Proxy surfen: Der Tunnel wird umgangen, und zum Vorschein kommt womöglich die Adresse Ihres Internetanbieters. Das ist die übliche Bedeutung des WebRTC-Leaks, und sie setzt voraus, dass eine Seite diese Schnittstelle gezielt ausnutzt.

      WebRTC selbst ist kein Spion: Der Browser verbirgt lokale Adressen hinter zufälligen mDNS-Namen, und für Kamera- oder Mikrofonzugriff ist Ihre Zustimmung nötig. Die Prüfung unten zeigt, was Ihr Browser preisgibt.

      So funktioniert der Test

      Der Test läuft vollständig auf dieser Seite und stützt sich auf drei Quellen:

      1. Eine WebRTC-Verbindung zum öffentlichen STUN-Server von Cloudflare (stun.cloudflare.com) sammelt die Kandidatenadressen, die Ihr Browser vorschlägt.
      2. Die Endpunkte von Cloudflare (1.1.1.1, one.one.one.one) und die Edge-Trace-Schnittstelle zeigen die IPv4- und IPv6-Adresse, die das Internet tatsächlich sieht.
      3. Browser-APIs liefern Zeitzone und Sprachen; sie werden mit dem ungefähren Standort verglichen, den die Seite berechnet.

      Anschließend werden die öffentlichen WebRTC-Adressen mit den HTTP-Adressen verglichen. Stimmen sie überein, ist die Verbindung stimmig; taucht eine unbekannte Adresse auf, wird sie als möglicher Leak gemeldet. Keine Adresse wird an unseren Server gesendet: Vergleich und Anzeige bleiben lokal.

      So beheben Sie einen Leak

      Je nach Browser wird der Schutz vor WebRTC-Leaks anders eingestellt.

      • Chrome und Edge: In den üblichen Einstellungen gibt es kein Kontrollkästchen zum Abschalten von WebRTC. Möglich sind eine Unternehmensrichtlinie zur WebRTC-Verwaltung, ein VPN-Client mit Leak-Schutz oder eine vertrauenswürdige Erweiterung, die WebRTC blockiert.
      • Firefox: Öffnen Sie about:config, suchen Sie media.peerconnection.enabled und setzen Sie den Wert auf false. Wenn nur einzelne Seiten blockiert werden sollen, ist die Berechtigung pro Seite der bessere Weg.
      • Safari: Eine eigene Einstellung zum Deaktivieren gibt es nicht; lokale Adressen schützt der Browser per mDNS, die öffentliche Adresse kann aber sichtbar bleiben. Halten Sie Safari aktuell und nutzen Sie ein VPN mit Leak-Schutz.
      • Brave: Öffnen Sie brave://settings/privacy und stellen Sie die WebRTC-Richtlinie auf die strengste Option (Disable non-proxied UDP).
      • VPN-Clients: Aktivieren Sie nach Möglichkeit den Leak-Schutz (Kill-Switch, WebRTC-/IPv6-Schutz) und prüfen Sie, dass der Tunnel IPv4 und IPv6 abdeckt.

      Starten Sie den Test nach jeder Änderung erneut: Ein hier wirksamer Schutz gilt auch für andere Seiten, denn die Ursache liegt im Browser und nicht auf dieser Seite.

      IPv6-Leaks

      Ein VPN, das nur IPv4 führt, kann IPv6 am Tunnel vorbeilassen. Ihre IPv4-Adresse wird dann die des VPN-Servers, während die IPv6-Adresse die Ihres Anbieters bleibt: IPv6-fähige Webseiten sehen zwei Adressen aus zwei verschiedenen Netzen.

      Diese Seite erkennt den Fall auf zwei Wegen: Sie zeigt IPv4 und IPv6 getrennt an und vergleicht ihre Netze (ASN). Gehört eine Adresse zu Ihrem Anbieter und die andere zum VPN, erscheint der IPv6-Hinweis. Abhilfe: IPv6 in den Netzwerkeinstellungen des Systems deaktivieren oder einen Dienst wählen, der IPv6 durch den Tunnel führt. Der Test sollte dann nie zwei verschiedene Netze zeigen.

      DNS-Leaks

      Ein DNS-Leak entsteht, wenn Namensabfragen über den Resolver Ihres Anbieters statt über den des Tunnels laufen: Ihre IP-Adresse bleibt verborgen, doch die aufgerufenen Domains bleiben für den Internetanbieter sichtbar. Manche VPNs begegnen dem, indem sie ihren eigenen Resolver erzwingen.

      IPVitals prüft DNS-Leaks derzeit nicht: Eine verlässliche Prüfung müsste eindeutige Subdomains erzeugen und beobachten, welcher Resolver sie erhält – ein Vorgang, den wir nicht von einer öffentlichen Seite aus auslösen möchten. Diese Seite erklärt das Prinzip daher, ohne es zu messen. Prüfen Sie Ihre Konfiguration mit dem Diagnosewerkzeug Ihres Anbieters oder sehen Sie nach, welcher Resolver in Ihrem System eingetragen ist.

      Zeitzone und Sprache

      Dieser Abschnitt vergleicht zwei Anhaltspunkte: die Zeitzone und die gemeldete Sprache Ihres Browsers einerseits, den ungefähren Standort und das Land aus Ihrer IP-Adresse andererseits.

      Eine Abweichung ist nicht automatisch ein Problem: Reisen, ein VPN in ein anderes Land, eine anders eingetragene Adresse oder eine bewusst fremdsprachige Einstellung erzeugen normale Abweichungen. Ein deutlicher, dauerhafter Unterschied kann jedoch darauf hindeuten, dass ein Teil des Datenverkehrs nicht durch den Tunnel läuft oder eine Systemeinstellung der Verbindung widerspricht. Die Angabe ist deshalb ein Hinweis, der zusammen mit dem übrigen Ergebnis zu lesen ist.

      Häufige Fragen

      Was ist ein WebRTC-Leak?

      Dabei gibt die WebRTC-Schnittstelle des Browsers Ihre tatsächliche IP-Adresse an eine Webseite weiter, obwohl der Datenverkehr über VPN oder Proxy laufen sollte. Die Seite erfährt dann trotz Tunnel die Adresse Ihres Internetanbieters.

      Werden meine Adressen während des Tests irgendwohin gesendet?

      Nein. Die Kandidatenadressen werden im Browser beobachtet und lokal verglichen; nur der ungefähre Standort läuft über die Schnittstelle /api/geo, die nichts speichert. Der Test legt kein Profil an.

      Warum taucht eine lokale Adresse unter den Kandidaten auf?

      Der Browser verwendet zufällige mDNS-Namen, um lokale Adressen vor Webseiten zu verbergen. Erscheint eine private Adresse im Klartext, etwa 192.168.x.x, kann diese Maskierung deaktiviert sein. Das ist eine lokale Offenlegung – weniger schwerwiegend als eine unerwartete öffentliche Adresse, aber einen Blick wert.

      Erkennt der Test DNS-Leaks?

      Derzeit nicht, und die Seite sagt das offen. Wir erklären diese Art von Leak, ohne sie zu messen, weil eine verlässliche Prüfung eindeutige Subdomains und eine Auswertung auf Serverseite erfordern würde.

      Funktioniert der Test mit einem VPN?

      Ja, dafür ist er hauptsächlich gedacht. Ist das VPN korrekt eingerichtet, erscheint keine unerwartete Adresse. Eine andere öffentliche Adresse bei passender Zeitzone sind gute Zeichen; eine Anbieteradresse neben einer VPN-Adresse kann auf einen IPv6-Leak hindeuten.

      Warum passt meine Zeitzone nicht zu meiner IP-Adresse?

      Reisen, ein VPN in ein anderes Land, eine nicht berücksichtigte Zeitumstellung oder eine anders eingetragene Region – die Gründe sind vielfältig. Interessant wird die Abweichung, wenn sie groß ist und bei jedem Test bleibt.