Sicherheit & Technik

VPN Kill Switch:
Der Notausschalter für deine Verbindung

Was passiert, wenn dein VPN plötzlich abbricht? Ohne Kill Switch surft dein Gerät unbemerkt ungeschützt weiter, mit deiner echten IP-Adresse. Der Kill Switch verhindert genau das.

Kurzdefinition: Ein VPN Kill Switch blockiert automatisch den Internetzugang, sobald der VPN-Tunnel wegbricht, bis die Verbindung wiederhergestellt ist.

1 Was ist ein VPN Kill Switch?

Ein VPN Kill Switch (auch VPN-Notausschalter, Network Lock oder Verbindungsschutz genannt) ist eine automatische Sicherheitsfunktion in VPN-Apps. Er blockiert die Internetverbindung sofort, wenn der VPN-Tunnel wegbricht.

Auto-Airbag

Löst im Unfall aus und schützt im gefährlichen Moment, wenn andere Schutzmaßnahmen nicht mehr greifen

VPN Kill Switch

Greift bei VPN-Abbruch und blockiert das Internet, bevor deine echte IP-Adresse sichtbar wird

Merke: Ein Kill Switch ist der Airbag des VPNs. Er verhindert nicht jeden Unfall, aber er begrenzt den Schaden im entscheidenden Moment.

Normalerweise schützt ein VPN durch einen verschlüsselten Tunnel: Alle Daten laufen durch diesen Tunnel zum VPN-Server, bevor sie ins Internet gehen. Bricht dieser Tunnel plötzlich ab, würde das Gerät ohne Kill Switch einfach über die normale, ungeschützte Internetverbindung weiterlaufen, unbemerkt.

Wann kann ein VPN-Tunnel abbrechen?

WLAN-Wechsel
Von einem zum anderen Netzwerk
Ruhezustand
Laptop zugeklappt, Bildschirm aus
Serverwechsel
Anderer VPN-Server gewählt
Instabiles Netz
Kurze Unterbrechung im Mobilnetz
App-Absturz
VPN-App crasht oder friert ein
Router-Neustart
Heimnetzwerk kurz unterbrochen

2 Was passiert ohne Kill Switch?

Ohne Kill Switch (VPN bricht ab)
Dein Gerät (echte IP: 93.x.x.x)
VPN-Tunnel getrennt!
Direkte Verbindung, echte IP sichtbar!
Webseite sieht: 93.x.x.x (deine echte IP!)
Dein Browser, Messenger, Mail: alles läuft ungeschützt weiter
Mit Kill Switch aktiv
Dein Gerät (echte IP verborgen)
VPN-Tunnel getrennt
KILL SWITCH AKTIV: Internet gesperrt!
Kein Datenverkehr möglich
VPN verbindet sich neu… Internet kommt zurück
Keine Daten gehen verloren. Kein IP-Leak möglich
Das Tückische: Dein Browser zeigt keinen Warnhinweis, wenn das VPN getrennt ist. Apps laufen einfach weiter. Du merkst oft gar nicht, dass du gerade ungeschützt bist. Genau dafür ist der Kill Switch da.

Wann ist das besonders gefährlich?

Hotel- oder Café-WLAN: Wechselst du zwischen Hotel-WLAN und Mobilnetz, reißt die VPN-Verbindung kurz ab. Ohne Kill Switch laufen alle Apps kurz ungeschützt. Mehr: VPN im Hotel-WLAN
P2P / Torrenting: Bricht die VPN-Verbindung ab, sendet der Torrent-Client sofort mit der echten IP weiter. Ohne Kill Switch, klassischer IP-Leak. Mehr: VPN zum Torrenting
Homeoffice / Berufliche Daten: Vertrauliche E-Mails, Cloud-Sync oder Unternehmens-VPN-Daten gehen kurz unverschlüsselt raus. Mehr: VPN fürs Homeoffice
Sensible Recherche / Privatsphäre: Wenn die echte IP-Adresse während einer VPN-Unterbrechung sichtbar wird, kann sie dem Internetanbieter oder Seitenbetreibern zugeordnet werden.

3 Wie funktioniert ein Kill Switch technisch?

Der sicherste Kill Switch arbeitet auf Firewall- und Routing-Ebene des Betriebssystems. Dabei werden Regeln gesetzt, die nur Datenverkehr über den VPN-Tunnel erlauben. Fällt der Tunnel weg, gibt es keine erlaubte Route mehr. Das Internet ist gesperrt.

Kill Switch: Firewall-Logik einfach erklärt

1
Regel: Alles blockieren
Die Firewall-Grundregel blockiert zunächst jeden Internetzugang
2
Ausnahme: VPN-Tunnel erlaubt
Eine weitere Regel erlaubt ausschließlich Datenverkehr durch den verschlüsselten VPN-Tunnel
3
VPN aktiv = Internet funktioniert
Solange der Tunnel steht, laufen alle Anfragen durch ihn, alle anderen Wege bleiben geblockt
4
VPN-Tunnel bricht ab = kein Weg mehr
Ohne aktiven Tunnel greift wieder Regel 1: Alles blockiert. Kein IP-Leak möglich. Kein ungeschützter Traffic.

4 Kill-Switch-Varianten im Vergleich

Systemweiter Kill Switch
Empfohlen

Blockiert bei VPN-Abbruch den gesamten Internetverkehr des Geräts (Browser, Messenger, Mail, Cloud-Sync, Hintergrundprozesse). Keine App kommt mehr durch.

Maximaler Schutz
Kein App vergessen
Alles gesperrt bis Reconnect
App-Kill-Switch
Flexibel

Beendet oder blockiert nur bestimmte Apps (z. B. Browser, Torrent-Client) bei VPN-Abbruch. Andere Apps laufen weiter.

Zielgerichtet konfigurierbar
Andere Apps bleiben offen
Nicht konfigurierte Apps bleiben ungeschützt

Standard Kill Switch vs. Permanenter Kill Switch

Situation Standard Kill Switch Permanenter Kill Switch
VPN-Tunnel bricht unerwartet ab Blockiert ✓ Blockiert ✓
Manuelles Trennen des VPNs Internet frei Blockiert ✓
Nach Geräteneustart (kein VPN aktiv) Internet frei Blockiert ✓
VPN-App noch nicht gestartet Internet frei Blockiert ✓
Geeignet für Normale Nutzer, gelegentliche VPN-Nutzung Journalisten, P2P, maximaler Datenschutz
Proton VPN nennt die permanente Variante „Advanced Kill Switch", Mullvad nennt sie „Lockdown Mode".

5 Kill Switch auf verschiedenen Plattformen

Wichtig: „Kill Switch vorhanden" bedeutet nicht überall das Gleiche. Die Funktion ist je nach Betriebssystem unterschiedlich stark, unterschiedlich konfigurierbar und hat unterschiedliche Einschränkungen.

Windows
Systemweiter Kill Switch ✓ Permanenter Modus ✓

Beste Kill-Switch-Unterstützung. Viele Anbieter bieten zwei Modi: Standard (nur bei unerwartetem Abbruch) und Permanenter Modus (auch bei manuellem Disconnect). Systemweite Firewall-Regeln sind möglich. Empfehlung: Kill Switch aktivieren, bei Bedarf auf permanenten Modus umstellen. → VPN auf Windows

macOS
Kill Switch ✓ Einschränkungen beachten

Kill Switch verfügbar, aber mit plattformspezifischen Einschränkungen. Proton VPN weist darauf hin, dass beim Serverwechsel kurzzeitig die echte IP sichtbar sein kann und einige DNS-Anfragen von Apple-Diensten am VPN vorbei gehen können. Empfehlung: Kill Switch aktivieren, aber bei sehr sensiblen Anwendungen lieber Linux nutzen. → VPN auf Mac

Linux
Maximal konfigurierbar ✓ Manuell oder via App ✓

Stärkste Kill-Switch-Implementierung möglich. Firewall-Regeln (nftables, iptables) direkt auf OS-Ebene konfigurierbar. NordVPN, ProtonVPN, Mullvad und IVPN bieten Linux-Clients mit Kill Switch. Alternativ manuell über Terminalbefehle. Systemweiter, permanenter Kill Switch problemlos möglich. → VPN auf Linux

Android
Always-on VPN ✓ System Kill Switch ✓

Android bietet eine eingebaute Systemfunktion, die als Kill Switch wirkt:

Always-on VPN aktivieren (Android 7.0+)
  1. 1. Einstellungen → Netzwerk & Internet → VPN
  2. 2. Zahnrad neben deiner VPN-Verbindung
  3. 3. „Immer aktives VPN" aktivieren
  4. 4. „Verbindungen ohne VPN blockieren" aktivieren

Ab Android 8.0 entspricht dies einem systemweiten Kill Switch, unabhängig von der VPN-App. → VPN auf Android

iOS / iPadOS
Eingeschränkt (Einschränkungen beachten)

iOS gibt VPN-Anbietern weniger Kontrolle als Android. Einige DNS-Anfragen von Apple-Diensten können auch bei aktiviertem Kill Switch am VPN vorbei gehen. Lokale Netzwerkgeräte (Drucker, NAS) können bei aktiviertem Kill Switch nicht erreichbar sein.

Tipp: Kombiniere Kill Switch mit Auto-Connect und „VPN On Demand" für bestmöglichen iOS-Schutz. → VPN auf iPhone
Router / FritzBox
Konfigurationsabhängig

Ein VPN-Router ohne Kill-Switch-Regeln kann bei VPN-Ausfall ungeschützt über die normale Internetverbindung weiterleiten, was alle Geräte betrifft im Heimnetz (Smart-TV, Konsole, etc.). Ein korrekt konfigurierter Router-Kill-Switch blockiert WAN-Traffic komplett, wenn der VPN-Tunnel nicht aktiv ist. Besonders wichtig für Haushalte mit Geräten ohne eigene VPN-App. → VPN auf Router einrichten

Fire TV Stick / Smart-TV
Je nach Anbieter Teilweise nicht verfügbar

NordVPN weist ausdrücklich darauf hin, dass der Kill Switch auf dem Amazon Fire TV Stick aufgrund technischer Einschränkungen nicht verfügbar ist. Surfshark bietet ihn. Empfehlung: Für konsequenten Schutz auf Streaming-Geräten besser VPN auf dem Router einrichten. → VPN für Fire TV Stick

6 Typische Praxisprobleme & Lösungen

„Mein Internet geht nicht mehr!" (Kill Switch blockiert alles)

Das ist kein Fehler. Das ist der Kill Switch, der absichtlich das Internet sperrt, weil kein VPN aktiv ist. Lösungen:

  • VPN-App öffnen und verbinden → Internet kommt zurück
  • Falls permanenter Kill Switch aktiv: Kill Switch kurz deaktivieren, dann Internet manuell nutzen
  • Auf Standard-Modus wechseln, wenn permanenter Kill Switch zu restriktiv ist

Hotel-WLAN Login-Seite funktioniert nicht

Captive Portals (Login-Seiten in Hotels, Cafés, Zügen) werden vom Kill Switch geblockt, bevor das WLAN überhaupt freigegeben ist. Lösung in drei Schritten:

  1. 1Kill Switch kurz deaktivieren
  2. 2Browser öffnen → WLAN-Login-Seite erscheint → einloggen
  3. 3VPN verbinden → Kill Switch wieder aktivieren

Drucker, NAS oder Smart-Home-Gerät nicht erreichbar

Ein strenger Kill Switch blockiert auch den lokalen Netzwerkverkehr (LAN). Lösungen:

  • In der VPN-App nach Option „LAN-Zugriff erlauben" oder „Allow local network access" suchen
  • Split Tunneling für lokale Anwendungen konfigurieren
  • Auf iOS: ist eine bekannte Einschränkung, nur temporäre Lösung durch Kill-Switch-Pause

Kill Switch und Split Tunneling: Konflikt

Split Tunneling (bestimmte Apps am VPN vorbei) und Kill Switch können sich widersprechen: Wenn die VPN-Verbindung abbricht, blockiert der Kill Switch oft trotzdem alles, auch Apps, die per Split Tunneling eigentlich ausgenommen sein sollten. Das ist kein Fehler, sondern Sicherheitslogik. Auf Windows können beide oft kombiniert werden; auf anderen Plattformen meist nicht gleichzeitig. Empfehlung: Für maximale Sicherheit Kill Switch Vorrang geben.

7 Kill Switch, IP-Leak, DNS-Leak & WebRTC-Leak

Ein Kill Switch ist nur ein Teil des Leak-Schutzes. Für echte VPN-Sicherheit müssen mehrere Faktoren zusammenspielen.

Die vier Leak-Schutzebenen im Überblick

IP-Leak: Was ist das?

Deine echte IP-Adresse wird sichtbar, obwohl VPN aktiv sein sollte. Tritt auf bei VPN-Abbruch ohne Kill Switch, bei IPv6-Verbindungen ohne IPv6-Schutz oder bei fehlerhafter VPN-Konfiguration.

Schutz: Kill Switch + IPv6-Leak-Schutz
DNS-Leak: Was ist das?

DNS-Anfragen gehen am VPN-Tunnel vorbei direkt zum Internetanbieter. Der kann dann sehen, welche Domains du anfragst, obwohl du VPN nutzt. Tritt auf ohne privaten DNS oder bei schwachem Kill Switch.

Schutz: Privater DNS im Tunnel + Kill Switch. Mehr: DNS-Leak erklärt
WebRTC-Leak: Was ist das?

Browser-Technologie (WebRTC) für Video-Chat und P2P kann die echte IP-Adresse direkt verraten, auch bei aktivem VPN! Browser fragen nach der lokalen und öffentlichen IP, was den VPN-Schutz umgehen kann.

Schutz: VPN mit WebRTC-Schutz + Browser-Erweiterung zum WebRTC-Blockieren
Disconnect-Leak: Was ist das?

Das klassische Leak: Die VPN-Verbindung bricht ab, das Gerät surft kurz ungeschützt mit der echten IP weiter. Tritt auf ohne Kill Switch oder mit fehlerhafter Kill-Switch-Implementierung.

Schutz: Systemweiter Kill Switch mit Firewall-Regeln
Fazit: Ein Kill Switch allein reicht nicht. Ein guter VPN-Anbieter kombiniert systemweiten Kill Switch mit privatem DNS, IPv6-Leak-Schutz und WebRTC-Schutz. Teste deine Verbindung regelmäßig: DNS-Leak-Test durchführen

8 Kill Switch selbst testen: so geht es

Schnelltest in 4 Schritten

1
VPN verbinden & IP prüfen

Verbinde dein VPN und rufe eine IP-Test-Seite auf (z. B. whatismyip.com). Notiere die VPN-IP-Adresse.

2
Kill Switch aktivieren

Stelle sicher, dass der Kill Switch in deiner VPN-App aktiviert ist.

3
VPN-Verbindung manuell trennen

Trenne die VPN-Verbindung bewusst (oder deaktiviere kurz die WLAN-Verbindung, dann wieder aktivieren).

4
Ergebnis prüfen
Kill Switch funktioniert: Webseite lädt nicht mehr, Internet blockiert
Kill Switch funktioniert nicht: Webseite lädt trotzdem und zeigt deine echte IP
Ein kurzer manueller Test ersetzt keinen professionellen Audit, zeigt aber sofort, ob die Grundfunktion überhaupt greift. Für vollständige Tests empfiehlt sich zusätzlich ein DNS-Leak-Test.

VPN-Anbieter mit starkem Kill Switch

Nord

NordVPN

Zwei Kill-Switch-Modi auf Windows (Standard & Permanent). Android-Kill-Switch ab Android 8.0 systemweit. Auf Fire TV Stick: nicht verfügbar (technische Einschränkung). Kombiniert mit DNS-Leak-Schutz und No-Logs-Audit.

Windows: 2 Modi ✓ Android: Systemweit ✓ Linux: Terminal ✓ Fire TV: nicht verfügbar
Exp

ExpressVPN: Network Lock

ExpressVPNs Kill Switch heißt „Network Lock" und ist Standardfunktion auf Windows, macOS, Linux und Router. Basiert auf Firewall-Regelmodell: Eine Regel blockiert alles, eine weitere erlaubt nur VPN-Traffic. Auch bei WLAN-Wechseln und Ruhezustand aktiv.

Network Lock (Firewall) ✓ Router-Support ✓ macOS: Einschränkungen
Mullvad

Mullvad VPN: Lockdown Mode

Mullvad bietet zusätzlich zum normalen Kill Switch den „Lockdown Mode", der Internet auch nach manuellem Disconnect blockiert und beim App-Start. Besonders stark für Datenschutz-Power-User. IVPN bietet ähnlichen Firewall-Kill-Switch gegen DNS-, IPv6- und WebRTC-Leaks.

Lockdown Mode ✓ Permanenter Kill Switch ✓ DNS/IPv6/WebRTC-Schutz ✓

9 Häufige Fragen zum VPN Kill Switch

Was ist ein VPN Kill Switch?

Ein VPN Kill Switch (auch VPN-Notausschalter, Network Lock oder Verbindungsschutz genannt) ist eine automatische Sicherheitsfunktion, die den Internetzugang blockiert, sobald der VPN-Tunnel wegbricht. Dadurch wird verhindert, dass Daten ungeschützt mit der echten IP-Adresse über die normale Internetverbindung gesendet werden.

Brauche ich einen Kill Switch beim VPN?

Wer ein VPN wegen Datenschutz, Sicherheit oder IP-Schutz nutzt, sollte den Kill Switch aktivieren. Ohne Kill Switch schützt das VPN nur so lange, wie die Verbindung stabil bleibt. Bei jedem Abbruch (WLAN-Wechsel, Ruhezustand, instabiles Netz) läuft das Gerät kurz ungeschützt weiter. Besonders wichtig ist der Kill Switch im öffentlichen WLAN, beim P2P, im Homeoffice und auf Reisen.

Was ist der Unterschied zwischen Kill Switch und Auto-Connect?

Auto-Connect verbindet das VPN automatisch beim Start des Geräts oder beim Öffnen der App, verhindert aber keinen Leak bei einem Abbruch während der Nutzung. Der Kill Switch dagegen schützt aktiv während der Nutzung: Er blockiert das Internet sofort bei VPN-Abbruch, ohne darauf zu warten, dass sich das VPN neu verbindet. Beide Funktionen ergänzen sich gut.

Funktioniert der Kill Switch auf dem iPhone?

Teilweise. iOS schränkt VPN-Anbieter stärker ein als Android oder Windows. Bekannte Einschränkungen: Einige DNS-Anfragen von Apple-Diensten können auch bei aktiviertem Kill Switch am VPN vorbei gehen. Lokale Netzwerkgeräte können bei aktiviertem Kill Switch nicht erreichbar sein. Für maximalen Schutz auf iPhone: Kill Switch aktivieren + Auto-Connect + VPN On Demand konfigurieren. Mehr: VPN auf iPhone einrichten

Wie aktiviere ich Always-on VPN auf Android?

Einstellungen → Netzwerk & Internet → VPN → Zahnrad neben der VPN-Verbindung → „Immer aktives VPN" aktivieren → „Verbindungen ohne VPN blockieren" aktivieren. Diese Systemfunktion entspricht einem systemweiten Kill Switch und funktioniert unabhängig von der VPN-App, ab Android 7.0 verfügbar, ab Android 8.0 als vollständiger System-Kill-Switch. Mehr: VPN auf Android einrichten

Kann ein Kill Switch DNS-Leaks verhindern?

Ja, wenn er firewall-basiert implementiert ist. Ein guter Kill Switch blockiert bei VPN-Abbruch auch DNS-Anfragen, kein DNS-Leak möglich. Allerdings sollte Kill Switch immer mit privatem DNS, IPv6-Schutz und WebRTC-Schutz kombiniert werden. Ein Kill Switch allein reicht für vollständigen Leak-Schutz nicht aus.

10 Fazit: Warum der Kill Switch Pflicht ist

Ringo Dühmke, VPN-Ratgeber.de
Ringo Dühmke
VPN-Ratgeber.de

Ein Kill Switch ist keine optionale Zusatzfunktion. Er ist der Sicherheitsgurt des VPNs. Wer ein VPN wegen Datenschutz, Sicherheit oder IP-Schutz nutzt, sollte ihn immer aktiviert haben. Systemweiter Kill Switch ist besser als App-Kill-Switch. Permanenter Modus ist besser als Standard-Modus. Und: Kill Switch plus privater DNS plus IPv6-Schutz ist besser als Kill Switch allein. Prüfe beim VPN-Wechsel nicht nur, ob ein Kill Switch vorhanden ist, sondern wie er umgesetzt ist. Plattformspezifische Einschränkungen können den Schutz reduzieren.

Immer aktivieren

Kill Switch in der VPN-App einschalten, besonders im öffentlichen WLAN, beim P2P und auf Reisen.

Android: Always-on VPN

Einstellungen → VPN → Immer aktiv + Verbindungen ohne VPN blockieren. Systemweiter Schutz.

Regelmäßig testen

VPN trennen → prüfen ob Internet blockiert wird. Zusätzlich DNS-Leak-Test durchführen.

VPN mit zuverlässigem Kill Switch

Teste jetzt die Anbieter mit den stärksten Kill-Switch-Implementierungen

Weiterführende Ratgeber