OpenVPN erschien 2001 und wurde für zwei Jahrzehnte zu dem, was man unter dem Wort „VPN“ standardmäßig versteht. Es läuft bis heute in Tausenden Firmennetzen – und das hat Gründe, ebenso wie die Tatsache, dass neue Dienste zunehmend auf etwas anderes setzen.
Die kurze Antwort
OpenVPN ist ein offenes Protokoll, das einen verschlüsselten Tunnel auf Basis der Bibliothek OpenSSL aufbaut. Es arbeitet über UDP oder TCP auf jedem beliebigen Port. Es ist zuverlässig und erprobt, aber umfangreich und bei der Analyse des Datenverkehrs leicht zu erkennen.
Wie die Verbindung aufgebaut wird
- Der Client wendet sich an den Server und startet den TLS-Handshake – denselben Mechanismus wie bei HTTPS.
- Beide Seiten prüfen einander: Der Server legt ein Zertifikat vor, der Client ein Zertifikat oder einen Benutzernamen mit Passwort.
- Die Verschlüsselungsalgorithmen werden ausgehandelt und die Sitzungsschlüssel erzeugt.
- Es wird eine virtuelle Netzwerkschnittstelle eingerichtet, und der Datenverkehr läuft durch den Tunnel.
Die Schlüssel werden regelmäßig erneuert: Selbst wenn ein Sitzungsschlüssel kompromittiert wird, öffnet er nur einen kleinen Ausschnitt der Kommunikation.
UDP oder TCP
Eine in der Praxis wichtige Weggabelung.
- UDP ist der Standardmodus. Er ist schneller, weil er verlorene Pakete nicht erneut sendet: Das übernimmt das Protokoll innerhalb des Tunnels.
- TCP ist die Ausweichvariante. Es funktioniert dort, wo UDP gesperrt ist, und passiert die meisten Proxys. Es entsteht jedoch „TCP in TCP“: Beide Ebenen versuchen gleichzeitig, Verluste auszugleichen, behindern sich gegenseitig, und bei schlechter Verbindung bricht die Geschwindigkeit stärker ein, als man erwarten würde. Das Phänomen ist als TCP Meltdown bekannt.
Daraus folgt die Regel: standardmäßig UDP, TCP nur, wenn es anders nicht durchkommt.
Auf Ihrem Gerät ausprobieren
8 Stunden kostenlos, ohne Kreditkarte. Voller Zugriff auf alle Server.
Stärken
- Offener Quellcode und zwei Jahrzehnte unabhängiger Prüfungen.
- Funktioniert auf jedem Port, auch auf 443 – demselben wie bei HTTPS.
- Wird praktisch überall unterstützt, auch auf Routern.
- Flexible Konfiguration: Routen, DNS, Zugriffsregeln.
Schwächen
- Umfang. Hunderttausende Codezeilen samt Abhängigkeiten. Ein vollständiges Audit ist aufwendig und teuer.
- Geschwindigkeit. Der Userspace und die aufwendige Verarbeitung jedes einzelnen Pakets führen zu einem spürbaren Rückstand gegenüber WireGuard.
- Erkennbarkeit. Selbst auf Port 443 unterscheidet sich der OpenVPN-Handshake von gewöhnlichem HTTPS. Wo der Datenverkehr tiefgehend analysiert wird, ist das sichtbar.
Warum „läuft auf 443“ nicht dasselbe ist wie Tarnung
Ein verbreiteter Irrtum. Port 443 wird tatsächlich von HTTPS genutzt, und eine Verbindung darauf wirkt allein aufgrund der Portnummer nicht verdächtig. Bei der Analyse des Handshake-Inhalts unterscheidet sich OpenVPN jedoch vom TLS eines Browsers. Protokolle wie VLESS Reality lösen genau dieses Problem, ein Portwechsel dagegen nicht.
Wo OpenVPN heute sinnvoll ist
In Firmennetzen, in denen Kompatibilität und eine feine Steuerung der Zugriffe wichtig sind. Bei der Anbindung von Geräten, die nichts anderes unterstützen. In Szenarien, in denen niemand den Datenverkehr filtert und es einfach nur um einen sicheren Kanal geht.
Warum es bei VolnaLink nicht dabei ist
In den Netzen, für die der Dienst gedacht ist, ist die Erkennbarkeit wichtiger als Kompatibilität. Wir setzen auf VLESS Reality, Trojan und Hysteria 2; die App wählt die passende Variante selbst aus.