meduzavpn
  • Protokolle

    • MeduzaVPN ULTRA
    • MeduzaVPN
    • WireGuard
    • OpenVPN
    • VLESS
    • V2Ray
    • Xray
    • Shadowsocks
    • Outline
    • Hysteria
    • SOCKS5
    • IKEv2
    • SoftEther

    Dienste

    • Spiele
    • Telegram
    • YouTube
    • Instagram
    • Discord
    • TikTok
    • Netflix

    Länder

    • Europa
    • Vereinigtes Königreich
    • Deutschland
    • Indien
    • China
    • Lettland
    • Niederlande
    • Singapur
    • Hongkong
    • USA
    • Türkei
    • Finnland
    • Japan
    • Österreich
    • Albanien
    • Belgien
    • Bulgarien
    • Griechenland
    • Dänemark
    • Irland
    • Spanien
    • Italien
    • Kanada
    • Litauen
    • Norwegen
    • Vereinigte Arabische Emirate
    • Polen
    • Portugal
    • Russland
    • Rumänien
    • Ukraine
    • Frankreich
    • Tschechien
    • Schweiz
    • Schweden
  • Preise
  • Geräte

    • Windows
    • Mac
    • iPhone
    • iPad
    • Android
    • Linux
    • Router
    • Mehrere Geräte

    Apps

    Google PlayApp StoreDownload für Windows
    • Was ist eine VPN?
    • Alle Funktionen
    • Server
    • Sicherheit
    • Unternehmen
    • Bewertungen
    • Kontakt
  • Support
  1. Startseite
  2. Wie die Filterung von VPN-Verkehr funktioniert (DPI, TSPU) und warum manche Protokolle stabiler sind als andere

MeduzaVPN Wissensdatenbank

Wie die Filterung von VPN-Verkehr funktioniert (DPI, TSPU) und warum manche Protokolle stabiler sind als andere

Drei Ebenen der VPN-Filterung: IP-Listen, DPI- und TSPU-Signaturen, Verhaltensanalyse. Wie REALITY, Obfuskation und Ports antworten, warum ein Protokoll nicht jeden Tag funktioniert und was MeduzaVPN ULTRA dagegen tut.

MeduzaVPN Redaktion•Veröffentlicht am 21. September 2026•9 Min. Lesezeit

Die Filterung von VPN-Datenverkehr ist keine einzelne Technologie, sondern mehrere Ebenen: Adresslisten, Protokollsignaturen und Verhaltensanalyse auf Geräten der Netzbetreiber. Moderne Protokolle antworten auf jede Ebene mit einem eigenen Verfahren. Wir erklären, wie das auf beiden Seiten funktioniert und warum die ehrliche Antwort auf die Frage „funktioniert es?“ lautet: „meistens ja, und hier ist, warum“.

Der Artikel ist technisch, aber ohne Formeln. Er erklärt, warum ein Protokoll einen Monat lang funktionieren und über Nacht gedrosselt werden kann, was TSPU ist, wie TLS-Tarnung den Analysator täuscht und was die MeduzaVPN-App tatsächlich tut, wenn sie das Protokoll wechselt.

Inhalt

  1. Drei Ebenen der Filterung
  2. IP-Listen und die persönliche Adresse
  3. Signaturen, DPI und TSPU
  4. Verhaltensanalyse
  5. Wie moderne Protokolle antworten
  6. Warum es heute funktioniert und morgen nicht
  7. Was MeduzaVPN ULTRA tut und wie der Protokollwechsel funktioniert
  8. Ehrliche Grenzen
  9. Fazit
  10. Häufige Fragen

Drei Ebenen der Filterung

Der Netzbetreiber sieht jedes Paket, das Sie senden. Den Inhalt des verschlüsselten Tunnels kann er nicht lesen, aber er kann drei Fragen stellen: Wohin geht das Paket, wie sieht es aus und wie verhält sich der Paketstrom über die Zeit. Jeder Frage entspricht eine eigene Ebene der Filterung.

Filterebenen und die Antworten darauf
EbeneWas analysiert wirdWie es ausgelöst wirdAntwort der Protokolle
AdressenZiel-IP und -PortListen bekannter VPN-Server und Hosting-SubnetzePersönliche IP, unübliche Ports
SignaturenStruktur der ersten Pakete, Header, GrößenDPI erkennt das Protokoll am charakteristischen HandshakeTarnung als TLS, Obfuskation, zufällige Auffüllung
VerhaltenDauer, Volumen, Verhältnis von eingehend zu ausgehend, RegelmäßigkeitStatistische Modelle markieren einen „zu konstanten“ DatenstromNachahmung gewöhnlicher Sitzungen, Wechsel von Ports und Adressen, Anpassung

IP-Listen und die persönliche Adresse

Die einfachste Ebene. Provider und Regulierungsbehörden sammeln Serveradressen bekannter VPN-Dienste und setzen sie auf Sperrlisten. Das ist nicht schwer: Ein Massenanbieter arbeitet mit einigen hundert Adressen, die in der App und auf der Website veröffentlicht werden, und jeder kann sich verbinden und notieren, wohin der Datenverkehr ging.

Ein persönlicher Server funktioniert anders. Seine Adresse kennen nur Sie, sie wird nicht veröffentlicht und nicht mit Dritten geteilt. Auf fertigen Listen steht sie nicht, und dorthin gelangen kann sie nur, wenn ein ganzes Hosting-Subnetz gesperrt wird. Deshalb hebt der persönliche VPN-Server die erste Ebene fast vollständig auf — aber nur die erste.

Sperrungen ganzer Subnetze kommen vor. In diesem Fall ist die Lösung ein Standortwechsel: Der Server wird in wenigen Minuten in einem anderen Rechenzentrum mit neuer Adresse neu bereitgestellt. Die Auswahl aus 60+ Standorten dient unter anderem diesem Zweck.

Signaturen, DPI und TSPU

DPI sind Geräte, die Pakete tiefer als nur nach Adressen analysieren: Sie betrachten die ersten Bytes der Verbindung, Größe und Reihenfolge der Pakete, Versionen und Erweiterungen der Protokolle. Jedes VPN-Protokoll hat einen charakteristischen Handshake. Klassisches WireGuard beginnt mit einem Paket fester Größe und erkennbarer Struktur; OpenVPN mit eigenen Service-Headern; IKEv2 nutzt bekannte Ports und ein bekanntes Format.

TSPU — technische Mittel zur Bedrohungsabwehr — sind DPI-Systeme, die bei russischen Providern installiert sind und deren Regeln zentral verwaltet werden. Der entscheidende Unterschied zu selbstgebauten Filtern: Eine zentral hinzugefügte Regel gilt sofort bei allen Providern gleichzeitig, und sie kann statt einer Sperre auch nur eine Drosselung auslösen — dadurch ist schwerer zu erkennen, was passiert ist.

Was DPI genau sieht

  • Typ und Version des TLS-Handshakes, einschließlich des Servernamens im offenen SNI-Feld.
  • Den Client-Fingerabdruck: die Menge und Reihenfolge von Chiffren und Erweiterungen, an denen sich die Bibliothek erkennen lässt.
  • Die Größe der ersten Pakete und die Pausen dazwischen.
  • Das Vorhandensein oder Fehlen erwarteter Protokollelemente: Zertifikate, HTTP-Header, Serverantworten.

Ein Protokoll, das wie „irgendetwas Verschlüsseltes ohne erkennbare Merkmale“ aussieht, ist allein dadurch verdächtig: gewöhnlicher Datenverkehr ist fast immer erkennbar. Die moderne Antwort besteht deshalb nicht darin, das Protokoll zu verstecken, sondern es einem konkreten, legitimen Protokoll ähnlich zu machen.

Verhaltensanalyse

Signaturen erkennen ein Protokoll in den ersten Sekunden. Verhaltensanalyse arbeitet langsamer, ist aber widerstandsfähiger gegen Tarnung: Sie betrachtet den gesamten Datenstrom. Eine gewöhnliche HTTPS-Verbindung zu einer Website dauert Sekunden oder Minuten, überträgt wenig und endet dann. Ein Tunnel zu einer Adresse läuft dagegen stundenlang, der gesamte Datenverkehr des Geräts geht hindurch, und das Verhältnis von eingehenden zu ausgehenden Daten sieht aus wie „alles auf einmal“.

Die Modelle berücksichtigen zum Beispiel:

  • die Dauer der Verbindung und das Datenvolumen zu einer Adresse;
  • die Anzahl anderer „Websites“, die das Gerät nicht mehr direkt besucht;
  • regelmäßige Service-Pakete gleicher Größe (Keepalive);
  • eine Diskrepanz zwischen der im SNI angegebenen Domain und dem tatsächlichen Verhalten.

Die Antwort auf Verhaltensanalyse ist schwieriger als auf Signaturen: Man muss die Form des Datenstroms ändern, nicht nur die Header. Dazu dienen die Verteilung des Datenverkehrs auf mehrere Verbindungen und Ports, Pausen und das Auffüllen von Paketen auf „übliche“ Größen sowie der regelmäßige Wechsel von Parametern. Genau hier verläuft die Grenze zwischen Protokollen, die sich „tarnen“, und Protokollen, die sich anpassen.

Wie moderne Protokolle antworten

TLS-Tarnung und REALITY

Die Idee: Die Verbindung zum VPN-Server soll von einer HTTPS-Verbindung zu einer großen Website ununterscheidbar sein. Bei REALITY antwortet der Server dem Client mit einem echten TLS-Handshake einer fremden Domain, den er von der echten Website erhält. Ein Analysator, der selbst versucht, sich mit der Adresse zu verbinden, sieht die echte Website mit echtem Zertifikat. Nur ein Client mit dem richtigen Schlüssel erhält den Tunnel dahinter. So funktioniert VLESS mit REALITY; der Client-Fingerabdruck wird dabei zusätzlich an verbreitete Browser angeglichen.

Obfuskation

Ein älteres Verfahren: den Datenverkehr wie zufälliges Rauschen aussehen lassen und erkennbare Handshake-Elemente entfernen. So sind Shadowsocks und obfuskierte Varianten anderer Protokolle aufgebaut. Gegen Signaturen funktioniert das, gegen Verhaltensanalyse schlechter, weil „Rauschen ohne erkennbare Merkmale“ selbst untypisch ist.

Port-Strategien

Filter achten häufiger auf „bekannte“ Ports, während Regeln für unübliche Ports vorsichtiger angewendet werden, um legitime Dienste nicht zu beeinträchtigen. Daraus ergeben sich Verfahren: Betrieb auf Port 443, wo der gesamte HTTPS-Verkehr läuft, Verteilung von Verbindungen auf mehrere Ports, Portwechsel bei einem Abbruch. Manche Protokolle nutzen UDP dort, wo TCP gedrosselt wird, und umgekehrt — Hysteria etwa baut auf QUIC auf.

Schnell und widerstandsfähig: ein Kompromiss

Tarnung kostet Ressourcen: zusätzliche Bytes, zusätzliche Verbindungen, Verarbeitung auf dem Gerät. Deshalb bleibt WireGuard das schnellste, aber auch am leichtesten erkennbare Protokoll, während Protokolle mit Tarnung etwas langsamer sind, dafür aber dort funktionieren, wo WireGuard gedrosselt wird. Eine sinnvolle Strategie ist, beide Varianten auf einem Server bereitzuhalten und je nach Lage zu wechseln.

Warum es heute funktioniert und morgen nicht

Die häufigste Frage an den Support. Es gibt mehrere Antworten, und meist wirken mehrere davon gleichzeitig.

  1. Eine neue Regel. Filterregeln werden zentral aktualisiert und können über Nacht erscheinen. Ein Protokoll, das unter keine Regel fiel, fällt nun unter eine neue.
  2. Angesammelte Statistik. Verhaltensmodelle berechnen eine Wahrscheinlichkeit, kein binäres Merkmal. Eine Adresse, zu der ein dauerhafter Datenstrom läuft, sammelt mit der Zeit „Gewicht“ und überschreitet die Drosselungsschwelle.
  3. Verschiedene Provider, verschiedene Regeln. Zu Hause funktioniert es, im LTE-Netz nicht — weil der Mobilfunkanbieter einen anderen Regelsatz hat, und beim Roaming zwischen Netzen wieder einen anderen.
  4. Punktuelle Experimente. Manche Drosselungen werden für begrenzte Zeit oder in einzelnen Regionen aktiviert, um die Wirkung zu testen. Dann verschwindet das Problem ebenso plötzlich, wie es aufgetreten ist.
  5. Benachbarte Sperren. Die Drosselung von QUIC oder bestimmter Hosting-Adressbereiche trifft Protokolle, die darauf aufbauen, ohne dass die Absicht bestand, genau sie zu sperren.

Die praktische Schlussfolgerung: Stabilität liefert nicht „das beste Protokoll“, sondern die Möglichkeit, schnell Protokoll, Port und Adresse zu wechseln. Wie sich das für Nutzer in Russland darstellt, steht im Abschnitt über VPN in Russland.

Was MeduzaVPN ULTRA tut und wie der Protokollwechsel funktioniert

Der persönliche Server von MeduzaVPN stellt alle Protokolle gleichzeitig bereit: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 und SoftEther. Die App wechselt zwischen ihnen ohne Neuinstallation und ohne erneute Anmeldung. Das ist die Antwort auf „heute funktioniert es, morgen nicht“: eine Einstellung ändern statt einen neuen Dienst zu suchen.

Was in ULTRA steckt

MeduzaVPN ULTRA ist auf alle drei Filterebenen gleichzeitig ausgelegt. Gegen Adresslisten: persönliche IP und Standortwechsel. Gegen Signaturen: Tarnung des Datenverkehrs als gewöhnlich, ohne erkennbaren Handshake. Gegen Verhaltensanalyse: Verteilung auf mehrere Ports, adaptive Parameter und eine Form des Datenstroms, die gewöhnlichen Sitzungen ähnelt. Dabei bleibt die Geschwindigkeit nahe an WireGuard, sodass sich ULTRA als Hauptprotokoll und nicht nur als „Notfalloption“ nutzen lässt.

Vorgehen bei Problemen

  1. Wechseln Sie das Protokoll: WireGuard → ULTRA → VLESS. Jede weitere Stufe ist widerstandsfähiger gegen Filterung.
  2. Wechseln Sie den Standort: Eine neue Adresse in einem anderen Rechenzentrum hebt die Sperre eines Subnetzes auf.
  3. Prüfen Sie es in einem anderen Netzwerk, um eine Sperre von einem lokalen Problem zu unterscheiden.
  4. Schreiben Sie an den Support: Dort ist der Serverstatus einsehbar, ebenso die aktuell bekannten Änderungen an den Regeln.

Der Kill Switch in der App verhindert, dass Datenverkehr direkt abfließt, während der Tunnel sich neu verbindet, und Split Tunneling erlaubt es, Dienste, die kein VPN brauchen, aus dem Tunnel herauszunehmen und dadurch das „Gewicht“ des Datenstroms zum Server zu verringern.

Ehrliche Grenzen

  • Es gibt keine Garantien. Filterung ist ein Wettlauf, bei dem sich die Regeln ändern. Jedes Versprechen von „100 % Stabilität“ ist unkorrekt. Ein realistisches Versprechen ist ein Satz von Protokollen, von denen meist mindestens eines funktioniert, und schnelles Umschalten.
  • Die Tatsache der Verbindung lässt sich nicht verbergen. Der Provider sieht immer, dass Sie mit irgendeiner Adresse verbunden sind und wie viel übertragen wurde. Die Aufgabe des Protokolls ist es, zu verhindern, dass diese Verbindung als VPN eingestuft wird — nicht, sie unsichtbar zu machen.
  • Eine vollständige Einschränkung ist möglich. Entscheidet ein Provider, nur eine Positivliste von Adressen durchzulassen, hilft kein Protokoll. Solche Modi wurden lokal und für kurze Zeit eingesetzt, ausschließen lässt sich das aber nicht.
  • Tarnung kostet Geschwindigkeit. Widerstandsfähige Protokolle sind etwas langsamer als schnelle. Das ist der Preis, kein Defekt.
  • Eine persönliche IP ist kein Schutzschild. Sie hebt Sperren nach Listen auf, schützt aber nicht vor DPI. Zusammen mit dem richtigen Protokoll — ja, allein — nein.

Fazit

Filterung arbeitet auf drei Ebenen: Adressen, Signaturen, Verhalten. Eine persönliche IP löst die erste, TLS-Tarnung und Obfuskation die zweite, adaptive Protokolle wie MeduzaVPN ULTRA die dritte. Kein Verfahren hält ewig, deshalb liegt der wichtigste Wert darin, alle Protokolle auf einem Server zu haben und in der App zwischen ihnen zu wechseln.

MeduzaVPN bietet einen persönlichen Server mit eigener IP an 60+ Standorten und das volle Protokollangebot einschließlich ULTRA. Für die Abos gelten 7 Tage ohne Zahlung — das reicht, um zu prüfen, was in Ihrem Netzwerk tatsächlich funktioniert. Tarife ansehen.

Häufige Fragen

Was sind DPI und TSPU?

DPI ist die Tiefenpaketanalyse: Geräte, die nicht nur Adressen prüfen, sondern auch Inhalt und Struktur des Datenverkehrs, um das Protokoll zu erkennen. TSPU sind technische Mittel zur Bedrohungsabwehr, die bei russischen Providern installiert sind — im Kern DPI mit zentral verwalteten Regeln. Sie erlauben es, Verbindungen, die unter eine Regel fallen, zu drosseln oder zu trennen, ohne IP-Adressen zu blockieren.

Warum funktionierte ein Protokoll gestern und heute nicht mehr?

Filterregeln werden zentral aktualisiert, und eine neue Regel kann über Nacht erscheinen. Außerdem sammeln Verhaltensmodelle Statistiken: Eine Adresse, zu der ein dauerhafter, ähnlicher Datenstrom läuft, bekommt mit der Zeit ein höheres „Verdachtsgewicht“. Deshalb kann dasselbe Protokoll wochenlang funktionieren und dann anfangen, gedrosselt zu werden.

Hilft eine persönliche IP-Adresse gegen die Filterung des Datenverkehrs?

Sie hilft gegen eine Klasse von Sperren — Listen bekannter VPN-Adressen. Massenanbieter arbeiten mit einigen hundert Adressen, die schnell auf solchen Listen landen. Ein persönlicher Server lebt auf einer Adresse, die nur Sie nutzen, und sie steht in keiner fertigen Liste. Gegen DPI nach Signatur oder Verhalten schützt eine persönliche IP-Adresse allein nicht — hier zählt das Protokoll.

Was sind REALITY und TLS-Tarnung?

Das ist eine Methode, die Verbindung zum VPN-Server von einer gewöhnlichen HTTPS-Verbindung zu einer großen Website ununterscheidbar zu machen. Der Server antwortet mit einem echten TLS-Handshake einer fremden Domain, und eine prüfende Instanz, die selbst versucht, sich zu verbinden, sieht die echte Website. So arbeiten VLESS mit REALITY und ähnliche Mechanismen in MeduzaVPN ULTRA.

Wodurch unterscheidet sich MeduzaVPN ULTRA von den übrigen Protokollen?

ULTRA ist speziell für Filterung gebaut: Es tarnt den Datenverkehr als gewöhnlich, verteilt Verbindungen auf mehrere Ports und passt sich dem Netzwerkverhalten an. Dabei bleibt es schnell, nahe an WireGuard. In der App funktioniert es gleichberechtigt neben anderen Protokollen, zwischen denen ohne Neuinstallation gewechselt werden kann.

Kann irgendein VPN stabile Funktion bei jeder Einschränkung garantieren?

Nein. Jeder Dienst, der 100 % verspricht, täuscht: Filterung ist ein Wettlauf, bei dem sich die Regeln ändern. Ein ehrliches Versprechen ist ein Satz verschiedener Protokolle auf einem Server, schnelles Umschalten zwischen ihnen und eine persönliche Adresse ohne fremde Reputation. Das ergibt eine hohe Wahrscheinlichkeit, dass eine der Varianten in Ihrem Netzwerk gerade funktioniert.

Was tun, wenn sich das VPN nicht mehr verbindet?

Wechseln Sie zuerst das Protokoll in der App: von WireGuard zu ULTRA, von ULTRA zu VLESS. Probieren Sie dann einen anderen Standort. Hilft das nicht, prüfen Sie, ob das VPN in einem anderen Netzwerk funktioniert, um eine Sperre von einem lokalen Problem zu unterscheiden. Der Support sieht den Serverstatus und kann sagen, was sich geändert hat.

Bemerkt der Provider selbst, dass ein VPN genutzt wird?

Der Provider sieht die Adresse, mit der Sie verbunden sind, das Datenvolumen und dessen Form. Protokolle mit Tarnung lassen diese Form wie gewöhnliches HTTPS aussehen, wodurch sie schwer zu unterscheiden ist — die Tatsache der Verbindung selbst lässt sich aber nicht vollständig verbergen. Die Aufgabe moderner Protokolle ist nicht, die Verbindung zu verstecken, sondern zu verhindern, dass sie als VPN eingestuft wird.

Holen Sie eine VPN, die wirklich zu Ihnen passt

Richten Sie in wenigen Minuten eine persönliche VPN-Verbindung auf Ihrem eigenen Server ein – mit einer 15-Tage-Geld zurück-Garantie, falls Sie nicht zufrieden sind.

Unternehmensinformationen

IPFB LLC

1207 Delaware Avenue, Apartment #1262, Wilmington, DE 19806

Dokumente
NutzungsbedingungenRückerstattungs- und StornierungsbedingungenDatenschutzerklärung
Seiten
Über unsKontaktFunktionenServerWas ist eine VPN?WissensdatenbankMeduzaVPN vs. Amnezia VPNSicherheitNeuigkeitenBewertungenPartnerschaftsprogrammSupport
Soziale Netzwerke
Support
Hilfezentrum[email protected]
Apps
Google PlayAndroidApp StoreiPhone, iPad & MacDownload for WindowsWindowsIn Telegram öffnenKeine Installation erforderlich