Zum Inhalt springen
  1. Start
  2. Blog
  3. Hotel-WLAN blockiert dein VPN? Woran es liegt und was hilft

Hotel-WLAN blockiert dein VPN? Woran es liegt und was hilft

VPN hängt im Hotel bei „Verbinden“? Meist sind es die Anmeldeseite, gesperrtes UDP oder gefiltertes DNS. So erkennst du die Ursache und was hilft.

PryVPN-TeamVeröffentlicht am 5 Min. Lesezeit
Kurz gesagt

Fast immer ist es eines von drei Dingen: Du hast dich noch nicht auf der Anmeldeseite des WLANs angemeldet, das Netz blockiert den UDP-Verkehr moderner VPNs, oder es filtert DNS. Melde dich zuerst an und nutze dann einen Modus, der wie normaler Webverkehr über TCP-Port 443 läuft. Der Auto-Modus von PryVPN wechselt von selbst dorthin.

Du checkst ein, gehst ins Hotel-WLAN, schaltest dein VPN ein, und es dreht sich endlos bei „Verbinden“. Ärgerlich, aber selten ein Rätsel. Netze in Hotels, an Flughäfen und an Hochschulen sperren VPNs auf eine Handvoll vorhersehbarer Arten, und für jede gibt es eine Lösung.

Drei Ursachen, drei Symptome

Was du siehst Die wahrscheinliche Ursache Was hilft
Nichts lädt, und Android fordert dich auf, dich im Netzwerk anzumelden Die Anmeldeseite des WLANs hält alle Verbindungen fest Erst anmelden, dann verbinden
Ohne VPN klappt das Surfen, das VPN läuft aber in eine Zeitüberschreitung Das Netz sperrt UDP oder erkennt VPN-Protokolle Ein Tunnel über TCP-Port 443 (Stealth-Modus)
Manche Websites schlagen fehl oder landen auf einer Hotelseite Das Netz filtert oder verändert DNS Ein VPN, das DNS-Anfragen im Tunnel beantwortet

Ein vierter Fall sieht ähnlich aus, ist aber keine Sperre: Die Verbindung steht, ist nur quälend langsam, weil sich hundert Zimmer das WLAN teilen. Das behebt keine VPN-Einstellung, mobile Daten vielleicht schon.

Schritt 1: die Anmeldeseite

Die meisten Hotel- und Flughafen-WLANs halten jeden Datenverkehr zurück, bis du auf einer Anmeldeseite die Bedingungen akzeptierst oder eine Zimmernummer eingibst. Das nennt man Captive Portal. Das Netz kann es deinem Smartphone ankündigen (ein Standard, RFC 8910, beschreibt wie), und Android erkennt es und zeigt eine Benachrichtigung, dass du dich im Netzwerk anmelden musst.

Solange du nicht angemeldet bist, kommt kein VPN durch, weil gar nichts durchkommt. Also:

  1. Tippe auf die Benachrichtigung oder in den WLAN-Einstellungen auf den Namen des Netzes.
  2. Akzeptiere die Bedingungen oder gib den Code ein.
  3. Wechsle zurück zum VPN und verbinde dich.

Nutzt du das durchgehend aktive VPN von Android mit Verbindungen ohne VPN blockieren, öffnet sich die Anmeldeseite unter Umständen gar nicht. Schalte das durchgehend aktive VPN kurz aus, melde dich an und schalte es wieder ein. Details stehen in unserem Hilfeartikel zu WLAN-Anmeldeseiten.

Viele Hotels melden dich jeden Tag oder nach ein paar Stunden wieder ab, auch mitten im Aufenthalt. PryVPN merkt, wenn das Netz wieder seine Anmeldeseite zeigt, und bittet dich, dich anzumelden, statt zwischen Servern hin und her zu springen, die gerade nicht erreichbar sind.

Schritt 2: wenn das Netz UDP sperrt

Moderne VPNs, auch WireGuard, schicken ihren Datenverkehr über UDP. Das ist schnell und genau dafür ist das Protokoll gebaut. Viele Firewalls in Hotels, Büros und Bildungseinrichtungen lassen aber nur Webverkehr (TCP-Ports 80 und 443) und DNS durch und verwerfen alles andere. Manche gehen weiter und erkennen VPN-Protokolle an ihrer Form: Eine WireGuard-Verbindung beginnt immer mit einer Handshake-Nachricht gleicher Größe und gleichen Aufbaus, für einen Filter leicht zu erkennen.

Die Gründe sind meist banal: Bandbreite fürs Surfen freihalten, einen „Premium“-Zugang verkaufen, eine Sicherheitsrichtlinie erfüllen oder schlicht, weil die Firewall ab Werk so eingestellt war.

Die Lösung: das VPN über das eine transportieren, was solche Netze nie sperren, nämlich verschlüsselten Webverkehr über TCP-Port 443.

So funktioniert der Stealth-Modus

Der Stealth-Modus von PryVPN packt den WireGuard-Tunnel in eine echte TLS-1.3-Verbindung über TCP-Port 443, also dasselbe Protokoll und denselben Port, den jede HTTPS-Website nutzt. Für die meisten Filter sieht das aus wie eine weitere sichere Website.

  • Es ist echtes TLS, und es wird geprüft. Die App pinnt das Zertifikat unseres Servers, ein Netz, das die Verbindung abfangen will, kann sich also nicht unbemerkt dazwischenschalten. Untersucht ein Netz verschlüsselten Verkehr, indem es Zertifikate austauscht, wie es manche Firmennetze und Virenscanner tun, verweigert PryVPN die Verbindung und sagt dir Bescheid, statt irgendetwas darüber zu senden.
  • Der Auto-Modus erledigt das für dich. PryVPN versucht es zuerst über UDP. Antwortet der Server nicht innerhalb von etwa 7 Sekunden, wechselt die App in den Stealth-Modus und merkt sich das für dieses Netz ein paar Stunden lang. Wenn ein Handshake in eine Zeitüberschreitung läuft, kannst du auch auf Erneut über TCP 443 versuchen (Stealth) tippen.
  • Er hat seinen Preis. Stealth ist langsamer als UDP, weil der Tunnel über TCP läuft. Er braucht Android 10 oder neuer. Und solange er aktiv ist, bleibt die PryVPN-App selbst außerhalb des Tunnels, damit ihre TLS-Verbindung unseren Server erreicht. Alle anderen Apps bleiben geschützt.
  • Er ist nicht unsichtbar. Stealth kommt durch die meisten Netze, die VPNs sperren. Ein Netz mit tiefgehender Analyse kann ihn aber trotzdem erkennen oder blockieren. Das sagen wir lieber, als mehr zu versprechen.

Du kannst ihn in Einstellungen › Protokoll auch von Hand wählen. Der Hilfeartikel zu Protokollen erklärt jede Option.

Schritt 3: gefiltertes oder umgeschriebenes DNS

Manche WLANs beantworten deine DNS-Anfragen selbst: Sie leiten dich auf eigene Seiten um, blenden Werbung ein oder sperren ganze Kategorien von Websites. Mit PryVPN gehen die Anfragen durch den Tunnel an unseren eigenen Resolver. Das DNS des Hotels sieht sie also nicht und kann die Antworten nicht verändern.

Wenn gar nichts geht

Einige wenige Netze erlauben nur eine kurze Liste von Diensten oder untersuchen jede Verbindung gründlich. Dagegen hilft keine Einstellung. Dann bleiben dir diese Möglichkeiten:

  • Einen anderen Standort ausprobieren. Manche Filter sperren bestimmte Serveradressen.
  • Mobile Daten nutzen oder sie von einem anderen Smartphone teilen. Im Ausland auf die Roaming-Kosten achten.
  • An der Rezeption fragen. Manche Hotels haben ein weniger eingeschränktes Netz für Geschäftsreisende.

Ist das erlaubt?

Ein VPN im Hotel-WLAN zu nutzen, ist üblich, und die Bedingungen des Hotels verbieten es selten. VPNs sind in den meisten Ländern legal, einige Länder schränken sie aber ein oder verbieten sie. Prüfe die Regeln deines Reiselands vor der Abreise. Unser Hilfeartikel zum Reisen fasst das Wichtigste zusammen.

Firmen- und Uni-Netze sind etwas anderes: Für sie gelten Regeln, denen du zugestimmt hast. Blockiert das Netz etwas, das du für Arbeit oder Studium brauchst, frag zuerst die IT. Und auf einem Smartphone, das dein Arbeitgeber oder deine Hochschule verwaltet, versuch nicht, die Einstellungen zu umgehen.

So geht PryVPN damit um

  • Die App erkennt die Anmeldeseite des WLANs und bittet dich, dich anzumelden, statt kommentarlos zu scheitern.
  • Im Auto-Modus wechselt sie von UDP zu Stealth über TCP 443, wenn UDP gesperrt ist, und merkt sich das pro Netz.
  • Sie hält einen Ersatzserver bereit, wenn möglich in einer anderen Stadt, und wechselt in Sekunden dorthin, wenn dein Server nicht mehr antwortet.
  • Mit durchgehend aktivem VPN und Verbindungen ohne VPN blockieren in Android blockiert das System den Datenverkehr deiner Apps, sobald der Tunnel weg ist, statt ihn übers Hotelnetz zu schicken. Der Artikel zum Kill Switch nennt die wenigen Ausnahmen, die Android selbst hat.

Nichts davon garantiert eine Verbindung in jedem Netz der Welt. Es bedeutet aber, dass du im typischen WLAN von Hotel, Flughafen oder Campus online kommst, ohne vorher Netzwerktechnik studieren zu müssen. Sind nicht VPNs gesperrt, sondern Websites, lies Websites entsperren.

Hängst du gerade fest? Unser kostenloser Assistent VPN im WLAN gesperrt fragt, wo du bist und was du siehst, und zeigt dir dann die Schritte für deinen Fall.

Quellen

  1. RFC 8910: Captive-Portal-Erkennung per DHCP und Router Advertisements (englisch)
  2. Android Developers: NetworkCapabilities, Erkennung von Captive Portals (englisch)
  3. WireGuard: Protokoll und Kryptografie (englisch)
  4. RFC 8446: TLS 1.3 (englisch)

Einen Fehler entdeckt? Schreib uns an support@pryvpn.com. Wir korrigieren ihn und aktualisieren das Datum.

Über den Autor

PryVPN-Team

Die Leute, die die Android-App, die Server und das Netzwerk von PryVPN bauen. Vor jeder Veröffentlichung gleichen wir jede Aussage über PryVPN mit unserer Datenschutzerklärung ab.

Wie wir schreiben
Beta beitreten

Teste PryVPN in der Beta

Kostenlos, ohne Kreditkarte, ohne Aktivitätsprotokolle. Tritt der Beta bei, wir schreiben dir, sobald Platz frei ist. PryVPN wird über Google Play installiert.

Beta beitreten