Reisenotizen
Persönliche Notizen

1&1 Glasfaser und VPN: Entscheidend ist die Verbindungsrichtung

Ein kurzer Blick in die Benutzeroberfläche des Routers sorgt bei vielen 1&1-Glasfaserkunden für Ernüchterung: Im Statusfeld steht der Hinweis „DS-Lite“. In Online-Foren liest man dazu schnell die Warnung, dass damit kein VPN mehr funktioniere und man dringend beim Support anrufen müsse, um eine echte öffentliche IPv4-Adresse zu fordern.

Glasfaserabschluss und Heimrouter mit leuchtenden Statusanzeigen in einer Wohnung

Doch dieser Reflex greift zu kurz. DS-Lite oder Carrier-Grade NAT (CGNAT) sind keineswegs das Ende jeder verschlüsselten Verbindung. Ob diese Techniken ein Problem darstellen, hängt nicht von der Anschlussart ab, sondern allein davon, in welche Richtung die Daten fließen sollen. Entscheidend ist die Frage: Beginnt der Verbindungsaufbau bei Ihnen zu Hause – oder möchten Sie von unterwegs zurück in Ihr eigenes Heimnetz?

Kurzzusammenfassung und Einordnung

Wann sind DS-Lite, PCP, IPv6 oder eine öffentliche IPv4 bei 1&1 Glasfaser für VPN-Verbindungen wirklich relevant?

Entscheidend ist die Richtung der Verbindung. Ein Datenschutz-, Reise- oder Firmen-VPN wird meist vom Endgerät nach außen aufgebaut und funktioniert grundsätzlich auch hinter DS-Lite. Erst wenn ein Gerät von unterwegs in das eigene Heimnetz hinein verbinden soll, braucht die Heimseite einen erreichbaren Rückweg über IPv6, PCP oder eine öffentliche IPv4.

Was der Artikel für die Entscheidung klärt

  • Kernpunkt: Vor jeder Tarif- oder Routeränderung sollte geklärt werden, ob ein ausgehender Client-Tunnel oder ein eingehender Heim-VPN gemeint ist. Für den Heimzugang entscheiden anschließend die tatsächlich verfügbaren Adressen und die Netze, aus denen unterwegs zugegriffen wird.
  • Geeignet für: Geeignet für 1&1-Glasfaserkunden, die DS-Lite im Router sehen und unterscheiden müssen, ob ihr VPN davon überhaupt betroffen ist.
  • OnlyDogs-Einordnung: Der Artikel ordnet OnlyDogs VPN ausschließlich als Consumer-VPN für ausgehendes Surfen und Reisen ein. Für den Zugriff auf NAS, FRITZ!Box oder Heimserver ist ein solcher Dienst ausdrücklich kein Ersatz.
  • Wichtige Grenze: IPv6 ist nur direkt nutzbar, wenn auch das Fremdnetz IPv6 unterstützt; PCP hängt von Provider-, Router- und Client-Unterstützung ab. Eine öffentliche IPv4 erhöht die Kompatibilität, ist aber nicht für jedes VPN-Szenario nötig.

Quellen im Artikel: FRITZ! Wissensdatenbank; Weitere im Artikel genannte Quellen: Telekom, Deutsche Glasfaser, Tailscale und 1&1. Produktquelle: OnlyDogs VPN.

Zuerst klären: Welche Art von VPN ist gemeint?

Bevor Sie Zeit in Router-Menüs oder Warteschleifen investieren, lohnt sich eine klare Unterscheidung der drei typischen VPN-Szenarien:

  1. Das Datenschutz- oder Reise-VPN: Sie möchten in einem Hotel-WLAN sicher surfen, unterwegs Ihre Privatsphäre schützen oder standortbezogene Inhalte abrufen. Hier baut eine App auf Ihrem Smartphone oder Laptop die Verbindung von innen nach außen zu einem Server im Internet auf. Für diesen ausgehenden Datenverkehr spielt es überhaupt keine Rolle, ob Ihr 1&1-Anschluss DS-Lite nutzt oder eine öffentliche IPv4 besitzt.
  2. Das Firmen-VPN: Auch bei der Einwahl ins Büronetzwerk initiiert Ihr Arbeitsgerät die Verbindung in aller Regel ausgehend. Gibt es hier Probleme, liegt die Ursache fast immer in restriktiven Sicherheitsrichtlinien des Arbeitgebers oder in Protokollkonflikten, selten am heimischen DS-Lite-Tunnel.
  3. Das Heim-VPN: Sie möchten von unterwegs auf Ihre FRITZ!Box, Ihren Netzwerkspeicher (NAS), Kameras oder einen Heimserver zugreifen. Nur in diesem Fall agiert Ihr Heimnetz als Empfänger: Ein externes Gerät klopft an Ihre Haustür. Dafür – und nur dafür – benötigt der heimische Router einen erreichbaren Rückweg über IPv6, PCP oder eine öffentliche IPv4-Adresse.

Wer lediglich ein Datenschutz- oder Reise-VPN sucht, braucht an seinem Glasfaseranschluss gar nichts umzukonfigurieren. Für diesen Zweck empfiehlt sich eine spezialisierte Lösung wie OnlydogVPN↗. Statt mühsam eigene Router-Freigaben zu verwalten oder sich mit Übertragungsraten des heimischen Uploads herumzuschlagen, übernimmt hier ein dedizierter Dienst den Schutz.

Auf Plattformen wie iPhone, Android, macOS und Windows verbindet sich die Software per Knopfdruck; vorgefertigte Szenario-Einstellungen und eine automatische Routenwahl nehmen dem Nutzer alle technischen Netzwerkentscheidungen ab. Für den Zugriff auf das heimische NAS taugt ein solcher Dienst naturgemäß nicht – für unbeschwertes Surfen unterwegs erspart er jedoch jede Anschlussdebatte.

Nicht vom 1&1-Logo auf den Anschlussmodus schließen

Wer tatsächlich ein Heim-VPN aufbauen möchte, muss den realen Status seines Anschlusses prüfen. Der Marketing-Name „1&1 Glasfaser“ sagt wenig über die technische Bereitstellung aus: 1&1 nutzt für Glasfaseranschlüsse teils eigene Infrastruktur, kooperiert bundesweit aber auch eng mit Vorleistern wie der Deutschen Telekom oder der Deutschen Glasfaser. (telekom.com; presse.deutsche-glasfaser.de) Entsprechend unterschiedlich fallen die Konfigurationen aus.

Verlässliche Auskunft gibt nicht eine gewöhnliche „Wie-ist-meine-IP“-Webseite – denn diese zeigt auch bei DS-Lite lediglich die IPv4-Adresse des Provider-Gateways an, über das sich hunderte Haushalte den Internetzugang teilen. Maßgeblich ist allein der Blick in die Benutzeroberfläche Ihres Routers (etwa im Bereich Internet / Online-Monitor):

  • DS-Lite mit IPv6: Der Router meldet einen DS-Lite-Tunnel. Eingehende IPv4-Pakete können nicht direkt zugeordnet werden; das Heimnetz verfügt jedoch über ein vollwertiges, öffentliches IPv6-Präfix.
  • DS-Lite mit PCP-Unterstützung: Der Router unterstützt das Port Control Protocol (PCP). Hierbei kann der Router beim Provider-Gateway temporär bestimmte externe IPv4-Ports anfordern, um einzelne Dienste trotz geteilter IPv4 erreichbar zu machen.
  • Echte öffentliche IPv4 und IPv6 (Dual Stack): Dem Router ist eine eigenständige IPv4-Adresse zugewiesen, die nicht aus dem privaten Adressbereich stammt.

Beim Heimzugang entscheidet die erreichbare Adresse

Steht fest, welche Adressen der Router mitbringt, richtet sich die Wahl der Technik danach, aus welchen Netzen Sie unterwegs zugreifen müssen:

Smartphone mit wartender Verbindung auf einem Café-Tisch während einer Reise

IPv6 – die direkte Lösung

Unterstützt Ihre Gegenstelle unterwegs IPv6, ist dies der sauberste Weg. Moderne FRITZ!Boxen lassen sich via WireGuard direkt über die öffentliche IPv6-Adresse ansprechen. (fritz.com/service/wissensdatenbank) Sie benötigen dafür lediglich einen dynamischen Namensdienst wie MyFRITZ!, der die wechselnde Adresse auflöst, sowie eine präzise Firewall-Freigabe im Router. Die Grenze von IPv6 zeigt sich dort, wo Sie sich in fremden WLANs (etwa in älteren Hotels oder Firmennetzwerken) bewegen, die nach wie vor reine IPv4-Netze sind. Von dort aus bleibt der IPv6-Endpunkt stumm.

PCP – die IPv4-Brücke unter DS-Lite

Unterstützen Router und Anschluss das Port Control Protocol (RFC 6887), handelt der Router am DS-Lite-Gateway des Providers einen eingehenden IPv4-Port aus. Dies ermöglicht es einem externen IPv4-Gerät, Ihren Heimserver zu kontaktieren. Allerdings bestimmt der Provider, welcher Port von außen erreichbar ist – Standardports wie Port 443 lassen sich so selten belegen. Zudem müssen Router, DynDNS-Dienst (RFC 7393) und VPN-Client diese spezifische Kombination aus Adresse und Port unterstützen.

Öffentliche IPv4 – maximale Kompatibilität

Müssen Sie regelmäßig aus restriktiven IPv4-only-Netzen nach Hause tunneln, bleibt eine öffentliche IPv4-Adresse der unkomplizierteste Pfad. Für Privatanwender reicht in der Regel eine dynamische öffentliche IP völlig aus, da dynamisches DNS Adresswechsel im Hintergrund nachführt. Eine teure feste IP ist im Privatbereich kaum erforderlich.

Ist eine Umstellung des Anschlusses nicht möglich, bieten moderne Overlay- oder Mesh-Netzwerke (wie etwa Tailscale) eine elegante Alternative: Beide Endgeräte initiieren ausgehende Verbindungen zu einem Koordinator, womit NAT-Hürden und fehlende Portfreigaben elegant umgangen werden. (tailscale.com)

Ein externer Test entscheidet, nicht die grüne Routeranzeige

Dienste und Freigaben lassen sich nicht aus dem eigenen WLAN heraus testen. Ein Verbindungstest gelingt nur unter realen Außenbedingungen:

  1. Schalten Sie das WLAN am Smartphone ab und aktivieren Sie den VPN-Tunnel rein über das Mobilfunknetz.
  2. Prüfen Sie, ob Sie eine interne Adresse aufrufen können (etwa die IP Ihres NAS oder die Router-Oberfläche). Erst wenn Daten fließen, steht der Tunnel wirklich; eine bloße Statusanzeige „verbunden“ reicht als Beleg nicht aus.
  3. Testen Sie bei Bedarf aus einem zweiten Fremdnetz (beispielsweise über den Hotspot eines Kollegen). Funktioniert der Zugriff über Mobilfunk (das meist IPv6 bereitstellt), scheitert aber im Hotel-WLAN, fehlt dem fremden Netz schlicht die IPv6-Unterstützung.
  4. Starten Sie den Router einmal neu, um zu prüfen, ob Namensdienste (MyFRITZ!) und eventuelle PCP-Portzuordnungen auch nach einer Zwangstrennung stabil greifen.

Einfache Web-Portprüfer führen bei WireGuard-Verbindungen oft zu falschen Schlüssen, da WireGuard auf UDP basiert und auf unautorisierte Anfragen grundsätzlich nicht antwortet. Ein echter Verbindungsaufbau mit hinterlegtem Schlüssel ist der einzig belastbare Test.

Die kleinste funktionierende Lösung

Wählen Sie stets die einfachste Maßnahme, die Ihren konkreten Bedarf deckt:

  • Sie wollen unterwegs sicher surfen oder Ländersperren umgehen? Bestellen Sie keine IPv4-Optionen bei 1&1. Nutzen Sie ein Consumer-VPN wie OnlydogVPN direkt auf Ihren Endgeräten und belassen Sie den Glasfaseranschluss unberührt.
  • Sie müssen ins Firmennetzwerk? Nutzen Sie den Client Ihres Arbeitgebers. Wenden Sie sich erst an 1&1, wenn Ihre IT-Abteilung nachweislich einen Konflikt mit dem DS-Lite-Tunnel dokumentiert.
  • Sie wollen aufs heimische NAS und nutzen moderne Mobilfunknetze? Setzen Sie auf WireGuard über IPv6. Das kostet nichts, ist schnell eingerichtet und nutzt die Stärken des Glasfaseranschlusses optimal.
  • Ihr Heim-VPN muss ausnahmslos aus jedem Hotel- und Gast-WLAN erreichbar sein? Prüfen Sie im Router, ob PCP aktiv ist. Falls nicht, fragen Sie beim 1&1-Kundenservice nach der Bereitstellung von Dual Stack bzw. einer öffentlichen IPv4 für Ihren konkreten Tarif.

Für private Ansprüche reicht dieser Stufenplan fast immer aus. Lediglich wer geschäftskritische Serverdienste dauerhaft anbinden muss, greift zu Tarifen wie 1&1 Glasfaser Business, bei denen eine feste IP-Adresse fester Vertragsbestandteil ist. (1und1.de) Für alle anderen gilt: Erst klären, wer sich mit wem verbinden soll – und erst dann an den Netzwerkeinstellungen schrauben.

Häufige Fragen

Verhindert DS-Lite grundsätzlich die Nutzung eines VPN?

Nein. Für ein Datenschutz-, Reise- oder Firmen-VPN startet das Endgerät die Verbindung normalerweise selbst nach aussen. DS-Lite wird vor allem dann wichtig, wenn ein externes Gerät eine neue Verbindung in das Heimnetz hinein aufbauen soll.

Wie unterscheiden sich Reise-VPN, Firmen-VPN und Heim-VPN in diesem Zusammenhang?

Beim Reise- und Firmen-VPN ist das Gerät zu Hause oder unterwegs typischerweise der ausgehende Client. Beim Heim-VPN ist der Router oder Server zu Hause das Ziel einer eingehenden Verbindung. Nur dieses dritte Szenario braucht eine von aussen erreichbare Heimseite.

Welche Möglichkeiten gibt es für einen Heim-VPN hinter 1&1 Glasfaser?

Wenn beide Seiten IPv6 unterstützen, ist ein direkter IPv6-Zugang oft der sauberste Weg. PCP kann unter DS-Lite einzelne eingehende IPv4-Ports vermitteln. Eine öffentliche IPv4 bietet die breiteste Kompatibilität, wenn häufig aus IPv4-only-Netzen zugegriffen wird.

Wie sollte ein Heim-VPN getestet werden?

Nicht aus dem eigenen WLAN heraus. Der Artikel empfiehlt einen echten Test über Mobilfunk oder ein zweites Fremdnetz und anschließend den Zugriff auf eine interne Ressource. Eine bloße Anzeige „verbunden“ oder ein einfacher UDP-Portprüfer reicht bei WireGuard nicht als Beleg.