Das Protokoll bestimmt, wie ein VPN den Datenverkehr verschlüsselt, wie schnell es arbeitet, wie viel Akku es verbraucht und – 2026 am wichtigsten – ob es durch Filtersysteme kommt. Wir vergleichen WireGuard, OpenVPN, VLESS und Xray, Shadowsocks, MeduzaVPN ULTRA und weitere Protokolle und erklären, welches für welche Aufgabe passt.
Was ein VPN-Protokoll ist und warum es wichtig ist
Ein Protokoll ist ein Regelwerk, nach dem Client und Server eine Verbindung aufbauen, Daten verschlüsseln und sie in Pakete verpacken. Davon hängen vier praktische Eigenschaften ab: Geschwindigkeit, Latenz und Akkuverbrauch, die Kompatibilität mit Geräten und wie der Datenverkehr für die Ausrüstung des Betreibers aussieht.
Bis vor Kurzem ließ sich der letzte Punkt vernachlässigen. Heute setzen Betreiber in mehreren Ländern, darunter Russland, Deep Packet Inspection (DPI) ein und schränken Verbindungen ein, die wie VPN aussehen. Deshalb gibt es „das beste Protokoll“ nicht mehr losgelöst vom Netzwerk: Was zu Hause ideal ist, baut im Mobilfunknetz womöglich keine Verbindung auf. Allgemeine Informationen zur Technologie finden Sie im Artikel Was ist ein VPN.
Protokoll und Transport sind nicht dasselbe
Viele Protokolle haben mehrere Transporte: Ein und dasselbe VLESS kann über TCP mit TLS, über WebSocket oder über gRPC laufen, WireGuard dagegen nur über UDP. Der Transport bestimmt, über welche Ports und in welcher Form die Pakete das Netzwerk durchqueren. Schränkt der Betreiber UDP komplett ein, rettet keine Tarnung ein UDP-Protokoll, während ein TCP-Transport auf Port 443 durchkommt. Achten Sie bei der Wahl deshalb auf das Paar „Protokoll + Transport“, nicht nur auf den Namen.
Vergleichstabelle der Protokolle
Die Einschätzungen unten spiegeln die typische Erfahrung im Jahr 2026 wider; im konkreten Netzwerk kann das Ergebnis abweichen. Alle aufgeführten Protokolle stehen auf dem persönlichen MeduzaVPN-Server zur Verfügung.
| Protokoll | Geschwindigkeit | Widerstandsfähigkeit gegen Filterung | Akku | Plattformen |
|---|---|---|---|---|
| MeduzaVPN ULTRA | Hoch | Sehr hoch | Moderater Verbrauch | iOS, Android, macOS, Windows, Linux, TV |
| MeduzaVPN | Sehr hoch | Hoch | Niedriger Verbrauch | Alle Apps, Router |
| VLESS / Xray (REALITY) | Hoch | Sehr hoch | Moderater Verbrauch | Alle Apps, Router |
| Shadowsocks / Outline | Hoch | Mittel | Niedriger Verbrauch | Alle Apps, Router, ältere Geräte |
| WireGuard | Sehr hoch | Niedrig | Niedriger Verbrauch | Alle Apps, Router |
| OpenVPN | Mittel | Niedrig | Hoher Verbrauch | Alle Apps, Router, Unternehmens-Gateways |
| IKEv2 / IPsec | Hoch | Niedrig | Niedriger Verbrauch | Eingebaut in iOS, macOS, Windows |
| Hysteria | Sehr hoch auf verlustbehafteten Kanälen | Mittel | Moderater Verbrauch | Mobile und Desktop-Apps |
| SoftEther | Mittel | Mittel | Hoher Verbrauch | Windows, Linux, Router |
| SOCKS5 | Hoch | Niedrig (ohne Verschlüsselung) | Minimaler Verbrauch | Einzelne Programme |
Klassische Protokolle: WireGuard, OpenVPN, IKEv2
WireGuard
WireGuard ist das modernste der klassischen Protokolle: rund viertausend Codezeilen, die Kryptografie ChaCha20 und Curve25519, Betrieb über UDP. Es baut die Verbindung schnell auf, verbraucht kaum Akku und übersteht den Wechsel von WLAN zu Mobilfunk verzögerungsfrei. Seine Schwachstelle ist der erkennbare Handshake, den DPI mühelos identifiziert.
OpenVPN
OpenVPN ist älter und schwerer: ein TLS-Handshake, mehr Overhead, Betrieb im Nutzerbereich. Dafür unterstützt es einen TCP-Modus, der strenge Unternehmens-Firewalls passiert, und läuft auf fast jeder Hardware. Bei alltäglicher Nutzung auf dem Telefon verbraucht es merklich mehr Akku als WireGuard.
IKEv2 / IPsec
IKEv2 ist in iOS, macOS und Windows eingebaut und benötigt deshalb keine Drittanbieter-App. Es ist schnell und übersteht einen Netzwerkwechsel gut, nutzt aber die festen Ports 500 und 4500 mit bekanntem Paketformat. In gefilterten Netzen ist es eines der ersten Protokolle, das keine Verbindung mehr aufbaut.
Protokolle mit Tarnung: ULTRA, VLESS, Shadowsocks
MeduzaVPN ULTRA
ULTRA ist ein eigenes Protokoll von MeduzaVPN, das für moderne Filtersysteme entwickelt wurde. Es enthält keine festen Signaturen, ändert die Parameter zwischen den Sitzungen und ähnelt in Paketlängen und -timing dem gewöhnlichen Betrachten von Websites. Die App wählt die Einstellungen automatisch, der Nutzer muss nur das Protokoll in der Liste auswählen.
MeduzaVPN
Das MeduzaVPN-Protokoll ist eine verschleierte Variante des klassischen UDP-Tunnels: Der Handshake ist verborgen, den Paketen ist Rauschen variabler Länge beigemischt. Es behält Geschwindigkeit und Sparsamkeit von WireGuard, hat aber nicht dessen erkennbare Merkmale. Eine gute Wahl für heimisches WLAN und Router mit mäßiger Filterung.
VLESS und Xray mit REALITY
VLESS ist ein leichtes Protokoll ohne eigene Verschlüsselung, das sich auf TLS stützt. Im Xray-Kern wurde ihm der Transport REALITY hinzugefügt: Der Client nutzt einen echten Browser-Fingerabdruck, und der Server antwortet bei einer Prüfung wie eine reale, große Website. Für DPI ist eine solche Verbindung von gewöhnlichem HTTPS nicht zu unterscheiden. V2Ray ist die vorherige Generation derselben Familie, kompatibel mit VLESS, aber ohne REALITY.
Shadowsocks und Outline
Shadowsocks verschlüsselt den Datenstrom ohne jegliche Header, sodass DPI keine offensichtliche Signatur hat. Es ist ressourcenschonend und läuft sogar auf schwachen Routern. Outline ist dasselbe Shadowsocks mit einem komfortablen Schlüsselsystem. In manchen Netzen hat man gelernt, es anhand statistischer Merkmale einzuschränken, deshalb dient es 2026 häufiger als Ausweichoption.
Sonderfälle: Hysteria, SoftEther, SOCKS5
Hysteria läuft über QUIC und steuert Überlastung aggressiv, deshalb gewinnt es auf Kanälen mit Paketverlusten: Satelliteninternet, überlastete Basisstationen, WLAN im Zug. Wo UDP eingeschränkt ist, baut es keine Verbindung auf.
SoftEther kapselt den Datenverkehr in HTTPS und ist nützlich in Netzen, in denen nur Port 443 über TCP erlaubt ist. Es ist schwerer als die anderen und selten auf dem Telefon nötig, hilft aber in Unternehmens- und Hotelnetzen.
SOCKS5 ist kein VPN, sondern ein Proxy. Es baut keinen systemweiten Tunnel auf und verschlüsselt den Datenverkehr nicht von sich aus, erlaubt aber, ein einzelnes Programm über den Server laufen zu lassen: den Browser, den Torrent-Client, den Messenger. Auf dem persönlichen MeduzaVPN-Server steht SOCKS5 als Ergänzung zu den Hauptprotokollen zur Verfügung.
Welches Protokoll man wählen sollte
- Mobilfunknetz in Russland oder einem anderen Land mit Filterung: Beginnen Sie mit MeduzaVPN ULTRA, als Ausweichoption dient VLESS mit REALITY.
- Heimisches WLAN mit mäßiger Filterung: Das MeduzaVPN-Protokoll bringt die höchste Geschwindigkeit, bei Störungen wechseln Sie zu ULTRA.
- Netzwerk ohne Einschränkungen (Reise in ein anderes Land, Unternehmenszugang): WireGuard als schnellstes und sparsamstes Protokoll.
- Router oder älteres Gerät: Shadowsocks oder WireGuard – sie benötigen am wenigsten Ressourcen.
- Netzwerk, in dem nur TCP 443 erlaubt ist: VLESS, SoftEther oder OpenVPN im TCP-Modus.
- Instabiler Kanal mit Verlusten: Probieren Sie Hysteria, sofern UDP nicht blockiert ist.
Es gibt kein Protokoll, das garantiert überall funktioniert. Die richtige Strategie ist, auf einem Server mehrere Protokolle zur Verfügung zu haben und zu wechseln, wenn sich das Netzwerk ändert.
Wie man Protokolle in MeduzaVPN wechselt
Der persönliche MeduzaVPN-Server startet alle Protokolle gleichzeitig: ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 und SoftEther. Jedes horcht auf eigene Ports derselben IP-Adresse, deshalb ändert ein Protokollwechsel weder den Standort noch die Adresse, die Websites sehen.
In der App wird das Protokoll in den Verbindungseinstellungen gewählt. Der Wechsel dauert wenige Sekunden: Die App trennt den aktuellen Tunnel, baut einen neuen auf und merkt sich die Wahl für dieses Netzwerk. Die Einstellungen für Split Tunneling und den Kill Switch gelten für alle Protokolle gleichermaßen.
Für Router mit OpenWrt und andere Geräte ohne App stehen auf der Website fertige Konfigurationen für WireGuard, VLESS, Shadowsocks und OpenVPN bereit – mehr dazu auf der Seite VPN für den Router.
Alle Protokolle sind in jedem Tarif ohne Aufpreis enthalten: 5,99 USD pro Monat, günstiger bei Jahreszahlung, die ersten sieben Tage des Abonnements ohne Abbuchung. Vergleichen Sie die Bedingungen auf der Seite Tarife für das persönliche VPN.
Häufige Fragen
Welches VPN-Protokoll ist am schnellsten?
In einem offenen Netzwerk ohne Filterung ist WireGuard am schnellsten: Es hat kompakten Code, moderne Kryptografie und geringen Overhead. In Netzen mit DPI bestimmt aber nicht das Protokoll die Geschwindigkeit, sondern ob es überhaupt durchkommt. Dort sind MeduzaVPN ULTRA und VLESS mit REALITY schneller, einfach weil sie nicht vom Filter ausgebremst werden.
Was unterscheidet VLESS von Xray und V2Ray?
V2Ray und Xray sind Kerne – Programme, die eine Reihe von Protokollen implementieren. VLESS ist eines der Protokolle darin. Xray entwickelt VLESS aktiver weiter und hat den Transport REALITY hinzugefügt, der die Verbindung als echte Website tarnt. Deshalb gilt die Kombination VLESS + Xray + REALITY 2026 als die stabilste dieser Familie.
Warum wird OpenVPN immer noch genutzt?
OpenVPN ist bewährt, läuft auf fast jeder Hardware, einschließlich alter Router und Unternehmens-Gateways, und unterstützt einen TCP-Modus, der strenge Unternehmens-Firewalls passiert. Zu Hause ist es WireGuard bei Geschwindigkeit und Akkuverbrauch unterlegen.
Welches Protokoll verbraucht auf dem Telefon am wenigsten Akku?
WireGuard und das darauf aufbauende MeduzaVPN-Protokoll: Sie laufen über UDP, halten keinen dauerhaften TLS-Zustand und bauen die Verbindung nach einem Netzwerkwechsel schnell wieder auf. ULTRA und VLESS verbrauchen wegen der Tarnung etwas mehr, aber der Unterschied fällt in der Praxis nur bei dauerhafter Datenübertragung auf.
Muss man beim Protokollwechsel den Server wechseln?
Bei MeduzaVPN nicht. Der persönliche Server startet alle Protokolle gleichzeitig, und die App wechselt sie auf derselben IP-Adresse. Standort, Einstellungen für Split Tunneling und Kill Switch bleiben erhalten.
Was ist Hysteria und wann ist es nützlich?
Hysteria läuft über QUIC und nutzt eine eigene Überlastungssteuerung, deshalb hält es die Geschwindigkeit auf instabilen Kanälen mit Paketverlusten gut – zum Beispiel bei Satelliteninternet oder überlastetem Mobilfunk. In Netzen, in denen UDP eingeschränkt ist, baut es keine Verbindung auf, dann lohnt sich der Wechsel zu einem TCP-Protokoll.
Wozu braucht man SOCKS5, wenn es VPN gibt?
SOCKS5 ist kein VPN, sondern ein Proxy für einzelne Programme: den Browser, den Torrent-Client, den Messenger. Es verschlüsselt den Datenverkehr nicht von sich aus und deckt nicht das ganze Gerät ab. Auf dem persönlichen MeduzaVPN-Server steht es als Ergänzung für Apps zur Verfügung, die ohne systemweiten Tunnel über den Server laufen sollen.
