← Blog Blog

VPN-Protokolle erklärt: WireGuard vs. OpenVPN vs. AmneziaWG

September 4, 2026

Jedes Mal, wenn sich ein VPN verbindet, einigen sich zwei Geräte in wenigen Millisekunden auf einen gemeinsamen geheimen Schlüssel — mit Mathematik, die ein gewöhnlicher Computer Milliarden Jahre lang knacken müsste. Das Regelwerk dafür, wie diese Einigung abläuft — welche Verschlüsselung genutzt wird, wie sich beide Seiten gegenseitig überprüfen, wie sich die Verbindung nach einem WLAN-Abbruch erholt — ist das Protokoll. Ein schwaches Protokoll ergibt eine langsame, instabile Verbindung. Das richtige sorgt dafür, dass man das VPN kaum bemerkt.

Was ein Protokoll wirklich steuert

Die App ist die Oberfläche, das Protokoll der Motor dahinter. Es entscheidet über drei Dinge: wie Gerät und Server ihre Identität nachweisen (der Handshake), welche Verschlüsselung den Datenverkehr danach schützt, und wie sich die Verbindung verhält, wenn sich die Bedingungen ändern — Wechsel von WLAN zu mobilen Daten, ein Netzwerkaussetzer oder Geräte, die die Form des Datenverkehrs analysieren.

OpenVPN: Der etablierte Standard

OpenVPN ist seit fast zwei Jahrzehnten die Standardwahl. Es baut seinen Tunnel mit TLS auf — derselben Handshake-Familie, die auch HTTPS-Websites absichert —, was es mit fast jedem Netzwerk kompatibel macht. Diese Flexibilität kommt von einer großen, konfigurierbaren Codebasis, und Konfigurierbarkeit hat ihren Preis: mehr Verarbeitungsschritte pro Paket und einen spürbar höheren Akku- und CPU-Verbrauch als bei neueren Designs.

WireGuard: Geschwindigkeit und kleine Angriffsfläche

WireGuard ging den entgegengesetzten Weg: Statt Dutzende Chiffren und Optionen zu unterstützen, legt es einen einzigen modernen Satz fest — Curve25519 für den Schlüsselaustausch, ChaCha20-Poly1305 als authentifiziertes Verschlüsselungsschema nach RFC 7539 und BLAKE2 zum Hashen — ganz ohne Aushandlungsschritt. Diese Entscheidung hält die gesamte Implementierung bei rund 4.000 Zeilen Code, klein genug, dass unabhängige Forscher den gesamten Handshake formal analysieren konnten (die von Fachkollegen begutachtete kryptografische Analyse von Dowling–Paterson ist das meistzitierte Beispiel).

Der Geschwindigkeitsunterschied zeigt sich nicht nur in der Theorie, sondern in echten Tests: Ein unabhängiger Durchsatz-Benchmark von 2026 maß auf einer 1-Gbit/s-Leitung bei WireGuard 940 Mbit/s gegenüber 480 Mbit/s bei OpenVPN — fast doppelt so viel, passend zum breiteren Muster, dass WireGuard bei den meisten Verbindungsarten etwa 3x schneller läuft als OpenVPN.

Kurz gesagt: Die Wahl des Protokolls beeinflusst die Akkulaufzeit genauso wie die Geschwindigkeit. Ein schlankerer Handshake bedeutet, dass das Funkmodul deines Telefons weniger Zeit mit Kryptografie verbringt und mehr Zeit im Leerlauf.

AmneziaWG und VLESS-Reality: Stabile Verbindung überall

Rohe Geschwindigkeit ist nicht die einzige Variable. Manche Netzwerke wenden Traffic-Shaping-Regeln an, die das Paketmuster von Standard-WireGuard erkennen und verlangsamen — ein reales, wachsendes Phänomen: Der Markt für Deep-Packet-Inspection-Technologie wurde 2025 auf rund 33,9 Milliarden US-Dollar geschätzt und soll bis 2030 auf 85,5 Milliarden US-Dollar wachsen — ein Zeichen dafür, wie viel weltweit in die Klassifizierung von Datenverkehr investiert wird. AmneziaWG löst das, indem es die Paket-Header von WireGuard verschleiert, sodass der Datenverkehr kein wiedererkennbares Muster mehr zeigt — bei unveränderter Geschwindigkeit und Kryptografie von WireGuard. VLESS-Reality, das auf der Xray-Engine mit XTLS-Vision läuft, geht einen anderen Weg: Es formt die Verbindung so, dass sie wie gewöhnlicher HTTPS-Verkehr zu einer echten Website aussieht — das hält die Verbindung stabil in Netzwerken, die ungewöhnliche Verkehrsmuster aggressiver formen.

Eine typische Verbindung läuft im Hintergrund so ab:

  1. Du meldest dich in der App an (mit Google, E-Mail oder Telegram).
  2. Die App holt die Konfiguration automatisch ab — keine Codes, keine manuelle Einrichtung.
  3. Dein Gerät und der RunVPN-Server schließen den Protokoll-Handshake ab.
  4. Der Datenverkehr läuft durch den verschlüsselten Tunnel, mit regelmäßigem Schlüsselwechsel für Forward Secrecy.
Dein Gerät verschlüsselt Verschlüsselter Tunnel WireGuard / AmneziaWG RunVPN-Server Standard Web
Wie dein Datenverkehr ein VPN-Protokoll durchläuft, bevor er das offene Internet erreicht.

Das richtige Protokoll wählen

Ein starkes Protokoll sollte dir bieten:

  • Forward Secrecy — ein heute kompromittierter Schlüssel darf nicht den gestrigen Datenverkehr offenlegen.
  • Eine kleine, auditierbare Codebasis — weniger Zeilen, weniger Verstecke für Fehler.
  • Widerstand gegen Traffic-Fingerprinting — stabile Verbindung selbst in Netzwerken, die auf ungewöhnliche Muster reagieren.
  • Schnelle Wiederverbindung — keine abgebrochenen Anrufe oder hängenden Downloads beim Wechsel von WLAN zu mobilen Daten.
  • Keine manuelle Einrichtung — keine Konfigurationsdateien, QR-Codes oder manuell eingefügten Schlüssel.
ProtokollGeschwindigkeitCodebasisAm besten für
OpenVPNModerat — TLS-Handshake-OverheadGroß, ausgereift, hochgradig konfigurierbarMaximale Netzwerkkompatibilität
WireGuardSchnell — bis zu ~2-3x OpenVPN in Durchsatztests~4.000 Zeilen, formal analysiertAlltägliche Geschwindigkeit und Akkulaufzeit
AmneziaWGGleiche Geschwindigkeit wie WireGuardGleicher schlanker Kern + verschleierte HeaderStabile Verbindung in stark filternden Netzwerken
VLESS-Reality (XTLS-Vision)SchnellXray-EngineWirkt wie gewöhnlicher HTTPS-Verkehr

RunVPN läuft standardmäßig mit AmneziaWG und wechselt automatisch zu VLESS-Reality, wenn ein Netzwerk es erfordert — du wählst nie selbst ein Protokoll oder fügst eine Konfiguration ein. Anmelden, auf Verbinden tippen — den Rest übernimmt die App, mit einer No-Logs-Richtlinie im Hintergrund.

Häufig gestellte Fragen

Muss ich in RunVPN selbst ein Protokoll auswählen? Nein. Die App wählt automatisch zwischen AmneziaWG und VLESS-Reality, je nach Netzwerkbedingungen. Ein Einstellungsmenü dafür gibt es nicht.

Ist WireGuard wirklich sicher genug für den Alltag? Ja. Seine Kryptografie wurde formal und von Fachkollegen begutachtet analysiert, und die kleine Codebasis lässt im Vergleich zu älteren, größeren Protokollen deutlich weniger Raum für Schwachstellen.

Was ist der Unterschied zwischen AmneziaWG und normalem WireGuard? AmneziaWG behält Geschwindigkeit und Verschlüsselung von WireGuard bei, verschleiert aber die Paket-Header, sodass der Datenverkehr in Netzwerken, die auf ungewöhnliche Verbindungen empfindlich reagieren, kein erkennbares Muster zeigt.

Warum nutzt RunVPN mehr als ein Protokoll? Weil kein einzelnes Protokoll in jedem Netzwerk am besten abschneidet. AmneziaWG mit VLESS-Reality als Fallback zu betreiben, hält die Verbindung schnell, wo es geht, und stabil, wo es nötig ist.

Bereit, es selbst auszuprobieren? RunVPN herunterladen und in weniger als einer Minute verbinden.