← Blog Blog

Was ist ein DNS-Leak? Wenn dein VPN „Verbunden“ zeigt, aber trotzdem alles preisgibt

August 26, 2026

Die VPN-App zeigt „Verbunden“, das kleine Schild-Symbol ist grün – und trotzdem sieht dein Internetanbieter genau, welche Domains du gerade aufrufst. Klingt widersprüchlich, ist aber ein alltägliches Problem: Ein Tunnelity-Test aus dem Jahr 2026 hat ergeben, dass fast 80 % der VPN-Nutzer mindestens einmal DNS- oder IPv6-Daten leaken ließen, obwohl die VPN-App lief und eine intakte Verbindung meldete. Das Problem heißt DNS-Leak, und es ist einer der am häufigsten übersehenen Schwachpunkte in privaten Verbindungen.

Was eine DNS-Anfrage wirklich preisgibt

Bevor dein Gerät überhaupt eine Verbindung zu einer Website aufbaut, muss es zuerst herausfinden, welche IP-Adresse zu dieser Domain gehört. Diesen Schritt übernimmt das DNS (Domain Name System) – im Grunde ein Telefonbuch fürs Internet. Ohne besondere Konfiguration schickt dein Gerät diese Anfrage standardmäßig an den Resolver deines Internetanbieters. Das bedeutet: Selbst wenn der eigentliche Datenverkehr später verschlüsselt ist, kann der Anbieter allein anhand der DNS-Anfragen eine sehr genaue Liste der von dir besuchten Domains erstellen – Website für Website, oft mit Zeitstempel.

Wie ein Leak entsteht, während du dich „geschützt“ fühlst

Ein DNS-Leak passiert selten, weil jemand bewusst etwas falsch macht. Meist reicht eine von mehreren technischen Lücken:

  • Falsch konfigurierter Client: Das Betriebssystem behält seinen ursprünglichen Resolver bei, statt vollständig auf den des VPN umzuschalten.
  • IPv6-blinder Fleck: Viele Tunnel verarbeiten nur IPv4-Traffic. Läuft im Hintergrund IPv6, können DNS-Anfragen daran vorbei ins offene Netz gehen.
  • „Intelligentes” Resolver-Verhalten des Betriebssystems: Manche Systeme wählen automatisch den vermeintlich schnellsten verfügbaren Resolver – und das muss nicht der des VPN sein.
  • DNS-over-HTTPS im Browser: Moderne Browser lösen Domainnamen zunehmend selbst auf und umgehen dabei mitunter den Resolver, den das VPN eigentlich vorgibt.

Ein DNS-Leak-Test beweist immer nur, was während genau dieses Tests passiert ist. Leaks treten oft nur zeitweise auf – etwa direkt nach einem Reconnect oder sobald IPv6 im jeweiligen Netzwerk verfügbar wird. Ein einzelner „sauberer” Test ist also keine dauerhafte Garantie.

Warum das wichtig ist

HTTPS verschlüsselt den Inhalt einer Verbindung – aber die DNS-Abfrage, die davor stattfindet, ist ein separater Schritt, den HTTPS nicht abdeckt. Genau diese Lücke macht DNS-Leaks so relevant. Eine Studie der University of Michigan aus dem Jahr 2026 hat 281 populäre Android-VPN-Apps getestet: Bei 29 davon leakten DNS- und Browser-Traffic außerhalb des Tunnels, bei 61 Apps verließen Daten den Tunnel komplett. Ein weiterer Test aus demselben Jahr, der 30 VPN-Anbieter unter die Lupe nahm, stellte fest, dass 23 % unter mindestens einer Testbedingung DNS-Anfragen leaken ließen. Diese Zahlen zeigen: Ein VPN-Label allein sagt wenig darüber aus, ob die Namensauflösung tatsächlich geschützt ist.

So prüfst du, ob deine Verbindung leckt

  1. Verbinde dich mit deinem VPN.
  2. Öffne eine beliebige DNS-Leak-Test-Seite.
  3. Führe den erweiterten Test aus, nicht nur den Schnelltest.
  4. Vergleiche Betreiber und Standort des angezeigten Resolvers mit deinem tatsächlichen Internetanbieter.
  5. Wiederhole den Test direkt nach einem erneuten Verbindungsaufbau – Leaks zeigen sich oft genau in diesem Moment.

Wie RunVPN DNS-Leaks verhindert

Nach der Anmeldung lädt die RunVPN-Android-App ihre Konfiguration automatisch – es gibt keinen manuellen Einrichtungsschritt, bei dem Nutzer versehentlich einen falschen DNS-Server hinterlegen könnten. Der gesamte Datenverkehr, DNS eingeschlossen, läuft standardmäßig über AmneziaWG oder wahlweise über VLESS-Reality (XTLS-Vision) auf Basis der Xray-Engine. Weil die Namensauflösung fest im selben Tunnel wie der restliche Traffic verankert ist, entfällt genau die Fehlerquelle, die die meisten der oben beschriebenen Leak-Ursachen erst möglich macht.

DNS-Anfragen: ohne und mit VPN Ohne VPN Gerät ISP-Resolver offengelegt Website Mit RunVPN Gerät Tunnel DNS im Tunnel Website geschützt
Ohne VPN sieht dein Internetanbieter jede DNS-Anfrage. Mit RunVPN läuft die Namensauflösung durch denselben verschlüsselten Tunnel wie der restliche Traffic.
Häufige UrsacheWas passiertWie es vermieden wird
Falsch konfigurierter ClientDas Betriebssystem nutzt weiterhin seinen ursprünglichen ResolverAutomatische, tunnelweite Einrichtung nach dem Login – kein manueller Schritt
IPv6-blinder FleckIPv6-DNS-Anfragen rutschen an einem reinen IPv4-Tunnel vorbeiDNS wird unabhängig von der IP-Version durch den Tunnel geleitet
„Schnellster Resolver” des BetriebssystemsDas Gerät wählt einen Resolver außerhalb des VPNAller DNS-Traffic bleibt an den aktiven Tunnel gebunden
DNS-over-HTTPS im BrowserDer Browser umgeht den Resolver des VPNKeine App-Einstellungen, die Nutzer falsch konfigurieren können

Was du mit der automatischen Einrichtung bekommst:

  • Keine Konfigurationsdatei zum Importieren, keine App-Einstellungen zum Nachprüfen
  • Ein Konto, bis zu 5 Geräte, No-Logs-Richtlinie
  • AmneziaWG standardmäßig, VLESS-Reality (XTLS-Vision) als alternatives Protokoll

FAQ

Reicht HTTPS allein, um einen DNS-Leak zu verhindern? Nein. HTTPS verschlüsselt den Inhalt einer Anfrage, aber die DNS-Abfrage, die vor dem eigentlichen Verbindungsaufbau stattfindet, ist ein separater Schritt. Läuft diese Abfrage nicht durch dein VPN, kann sie trotzdem verraten, welche Domains du besuchst.

Kann ein DNS-Leak auftreten, obwohl meine VPN-App „Verbunden” anzeigt? Ja. Ein Leak betrifft oft nur den DNS-Traffic, während der restliche Datenverkehr korrekt geroutet wird. Deshalb ist der Status-Indikator der App allein kein Beweis für eine leak-freie Sitzung.

Ist IPv6 die Hauptursache für DNS-Leaks? Es gehört zu den häufigsten Ursachen, besonders bei Netzwerken und Geräten, die IPv6 parallel zu IPv4 unterstützen. Ein Tunnel, der nur IPv4 verarbeitet, kann IPv6-DNS-Anfragen offenlegen, während sonst alles unauffällig wirkt.

Muss ich etwas konfigurieren, um DNS-Leak-Schutz mit RunVPN zu bekommen? Nein, eine manuelle Konfiguration ist nicht nötig. Nach der Anmeldung lädt die App ihre Einrichtung automatisch und leitet DNS durch denselben verschlüsselten Tunnel wie den restlichen Datenverkehr.

Jetzt RunVPN herunterladen und DNS-Leaks ausschließen