„Überall HTTPS – wozu dann noch ein VPN?“ Die Frage ist berechtigt: Beide verschlüsseln. Sie verschlüsseln aber Unterschiedliches und auf unterschiedlichen Abschnitten des Weges.
Die kurze Antwort
HTTPS schützt den Inhalt der Kommunikation mit einer bestimmten Website auf dem gesamten Weg bis zu ihr. Ein VPN schützt den gesamten Datenverkehr des Geräts, aber nur bis zum VPN-Server. Das sind zwei unabhängige Dinge, und das eine ersetzt das andere nicht.
Was HTTPS leistet
Es verschlüsselt die Daten zwischen Browser und Website. Niemand auf dem Weg – weder der Internetanbieter noch der Betreiber des WLANs noch der VPN-Dienst – kann lesen, was Sie gesendet und empfangen haben. Außerdem bestätigt es die Echtheit der Website per Zertifikat.
Was es nicht leistet: Es verbirgt nicht, welche Website Sie aufgerufen haben. Der Domainname wird zu Beginn der Verbindung offen übertragen, und Anfragen an den Namensdienst laufen meist separat.
Was ein VPN leistet
Es verschlüsselt den gesamten Datenverkehr des Geräts – Browser, Apps, Hintergrunddienste – und leitet ihn über einen Server. Ihr Netzwerk sieht nur die Verbindung zu diesem Server.
Was es nicht leistet: Es schützt nicht den Abschnitt vom VPN-Server bis zur Website. Dort hängt alles davon ab, ob HTTPS verwendet wird.
Wer was sieht
| Situation | Der Internetanbieter sieht | Die Website sieht |
|---|---|---|
| Ohne HTTPS, ohne VPN | Namen der Website und Inhalt | Ihre IP |
| HTTPS ohne VPN | Namen der Website, den Inhalt nicht | Ihre IP |
| VPN ohne HTTPS | Nur die Verbindung zum VPN | Die IP des Servers; der Inhalt ist auf dem Abschnitt Server–Website sichtbar |
| HTTPS + VPN | Nur die Verbindung zum VPN | Die IP des Servers, der Inhalt ist verschlüsselt |
Warum „HTTPS genügt“ nicht immer stimmt
Auf Ihrem Gerät testen
8 Stunden kostenlos, ohne Kreditkarte. Voller Zugriff auf alle Server.
HTTPS schützt den Inhalt hervorragend, lässt aber die Liste der Adressen offen. Für den Internetanbieter reicht das, um ein Bild Ihrer Interessen zu zeichnen: welche Websites, wann, wie oft. Genau diese Ebene deckt ein VPN ab.
Warum „Ein VPN genügt“ ebenfalls nicht stimmt
Hinter dem VPN-Server läuft der Datenverkehr ins gewöhnliche Internet. Wenn eine Website ohne HTTPS arbeitet, ist der Inhalt auf diesem Abschnitt wieder offen. Ein VPN verlagert den Risikopunkt, es beseitigt ihn nicht.
Fazit für die Praxis
HTTPS arbeitet von selbst, Sie müssen es nicht einschalten – es genügt, darauf zu achten, dass in der Adressleiste keine Warnung vor einer unsicheren Verbindung steht. Ein VPN schalten Sie ein, wenn Sie die Liste der Adressen vor dem Netzwerk verbergen wollen, sich in einem fremden WLAN befinden oder ein Dienst aus Ihrem Netz nicht erreichbar ist. Zusammen decken sie unterschiedliche Ebenen ab, und genau so sollte man sie auch verstehen.