Kurzantwort
Öffentliches Wi-Fi ist standardmäßig nicht sicher, weil alle Nutzer dasselbe Netzwerk teilen und der Betreiber den Router kontrolliert. HTTPS schützt den Inhalt der meisten Webseiten, doch das Netzwerk sieht weiterhin jede von Ihnen besuchte Domain, und viele Apps senden unverschlüsselte Hintergrundanfragen. Ein VPN verschlüsselt alles, bevor es Ihr Telefon verlässt, sodass das Netzwerk und dessen Betreiber nur eine verschlüsselte Verbindung zu einem Server sehen. Aktivieren Sie das VPN sofort, nachdem Sie die Anmeldeseite passiert haben – jedes Mal.
Wichtige Fakten
- Alle im öffentlichen Netzwerk teilen es. Nicht verschlüsselter Datenverkehr kann abgefangen werden.
- HTTPS verbirgt Seiteninhalte, nicht Ziele. Das Netzwerk sieht jedoch weiterhin, welche Seiten Sie nutzen.
- Gefälschte Hotspots lassen sich günstig einrichten. „Free_Airport_WiFi“ sagt nichts darüber aus, wer ihn betreibt.
- Ein VPN verschlüsselt alles von jeder App, einschließlich des Hintergrundverkehrs, den HTTPS nicht erfasst.
- Deaktivieren Sie Auto‑Join für Netzwerke, die Sie nicht mehr nutzen, damit Ihr Telefon nicht automatisch wieder verbindet.
Was ein gemeinsames Netzwerk preisgibt
Bei Ihrem heimischen Wi-Fi sind die einzigen anderen Geräte Ihre eigenen. In einem Café‑ oder Hotel‑Netzwerk gehören die anderen Geräte den Personen, die dort eingetreten sind. Wi-Fi ist ein Broadcast‑Medium; mit frei verfügbaren Werkzeugen kann ein anderes Gerät im selben Netzwerk nicht verschlüsselten Datenverkehr abfangen, sehen, welche Seiten jedes Gerät aufruft, und in manchen Konfigurationen Verbindungen umleiten.
Der Router ist ebenfalls entscheidend. Wer das Netzwerk betreibt, kann jede unverschlüsselte Anfrage und jede DNS‑Abfrage sehen und Inhalte in unverschlüsselte Seiten einfügen. Das gilt sowohl für den freundlichen Café‑Besitzer als auch für jemanden, der im Parkplatz einen Hotspot mit dem Namen des Cafés eingerichtet hat.
Was HTTPS bereits schützt
Die meisten Websites nutzen inzwischen HTTPS, das den Inhalt der Seite zwischen Ihrem Browser und der Website verschlüsselt. Das ist ein echter Schutz: Ein in eine HTTPS‑Seite eingegebenes Passwort ist im Netzwerk nicht lesbar. Es bleiben jedoch drei Lücken:
- Ziele sind sichtbar. DNS‑Abfragen und Verbindungs‑Metadaten verraten ...
- Nicht alles ist HTTPS. Apps stellen Hintergrundanfragen, von denen einige unverschlüsselt sind und die Sie nie sehen.
- Downgrade‑Tricks existieren. Ein feindliches Netzwerk kann versuchen, Sie zu einer unverschlüsselten Version einer Seite zu leiten oder eine gefälschte Zertifikatswarnung anzuzeigen, die Nutzer ignorieren.
Was ein VPN ändert
Wenn ein VPN verbunden ist, verschlüsselt das Telefon jedes Paket jeder App, bevor es das Wi-Fi berührt. Das Netzwerk sieht nur eine verschlüsselte Verbindung zu einem Server und sonst nichts: keine Domains, keine DNS‑Abfragen, keine Hintergrundanfragen, nichts zum Downgrade. Das Problem des feindlichen Hotspots verschwindet weitgehend, weil nichts mehr lesbar ist, das abgefangen werden könnte. Unsere Einführung in VPNs erklärt die Funktionsweise; praktisch wird das gemeinsam genutzte Netzwerk zu einer einfachen Leitung.
Die funktionierende Regel: Verbinden Sie sich mit dem Wi-Fi, gehen Sie durch die Anmeldeseite, stellen Sie die VPN‑Verbindung her und öffnen Sie anschließend Ihre Apps. Immer in dieser Reihenfolge.
Der Captive‑Portal‑Schritt
Viele öffentliche Netzwerke zeigen zunächst eine Anmelde‑ oder Nutzungsbedingungen‑Seite. Diese Seite muss geladen sein, bevor das VPN eine Verbindung herstellen kann, da das Netzwerk alles andere blockiert, bis Sie sie passiert haben. Durchlaufen Sie das Portal und tippen Sie dann in SecureNet auf „Verbinden“. Mit WireGuard dauert der Handshake etwa eine Sekunde, sodass das ungeschützte Zeitfenster kurz ist.
Gewohnheiten im Zusammenhang mit dem VPN
- Vergessen Sie Netzwerke, die Sie nicht nutzen. iOS würde sonst automatisch wieder „Cafe_WiFi“ beitreten, wo immer ein Netzwerk mit diesem Namen erscheint, auch wenn jemand es genau dafür eingerichtet hat.
- Bevorzugen Sie das Mobilfunknetz für alles Sensible, wenn das VPN keine Verbindung herstellen kann. Das Netz Ihres Mobilfunkanbieters ist nicht perfekt, aber es ist auch kein Raum voller Fremder.
- Halten Sie iOS und macOS auf dem neuesten Stand. Die meisten Netzwerkangriffe, die HTTPS umgingen, beruhten auf Fehlern, die inzwischen behoben wurden.
- Achten Sie auf den Verbindungsstatus. SecureNet zeigt einen eindeutigen Verbindungsindikator und führt eine Verbindungsprüfung durch, die warnt, wenn das Internet während der Verbindung nicht mehr erreichbar ist. Ein stillschweigend abgestorbener Tunnel ist schlimmer als kein Tunnel.
Was ein VPN im öffentlichen Wi-Fi noch nicht behebt
Eine gefälschte Anmeldeseite bleibt eine gefälschte Anmeldeseite, egal ob Sie ein VPN nutzen oder nicht. Jemand, der über Ihre Schulter schaut, sieht Ihren Bildschirm trotzdem. Und eine Website, bei der Sie sich anmelden, erkennt weiterhin, dass Sie es sind. Das VPN kümmert sich um das Netzwerk; der Rest liegt bei Ihnen. Wir führen eine ehrliche Übersicht in Was ein VPN schützt und was nicht.
Häufig gestellte Fragen
Ist das Hotel‑Wi-Fi sicherer als das Café‑Wi-Fi?
Nicht wesentlich. Beide sind gemeinsam genutzte Netzwerke, die von jemand anderem betrieben werden. Hotelnetzwerke haben oft mehr Geräte, nicht weniger. Behandeln Sie sie gleich.
Brauche ich ein VPN, wenn ich nur Apps und keinen Browser nutze?
Ja. Apps stellen Netzwerk‑Anfragen wie ein Browser, und Sie können nicht erkennen, ob jede davon verschlüsselt ist. Ein VPN deckt sie alle gleichzeitig ab.
Funktioniert ein VPN in Netzwerken mit Anmeldeseite?
Ja. Schließen Sie zuerst die Anmeldeseite ab, dann verbinden Sie das VPN. Das Portal muss geladen sein, bevor der Tunnel aufgebaut werden kann.
Ist mein Telefon im öffentlichen Wi-Fi sicher, wenn ich nichts öffne?
Hintergrund‑Apps kommunizieren weiterhin mit dem Internet. Wenn das Telefon im Netzwerk ist, sendet es Datenverkehr. Verbinden Sie das VPN oder schalten Sie Wi-Fi aus.