Reisenotizen
Persönliche Notizen

Sunrise Firmen-VPN extrem langsam? Wenn kleine Daten gehen und große hängen, ist die MTU der entscheidende Hinweis

Verbundenes Firmen-VPN mit kaum ladendem Netzlaufwerk im Schweizer Homeoffice

Ein typischer Vormittag im Schweizer Homeoffice: Die Sunrise-Leitung liefert beim gewohnten Speedtest mehrere hundert Megabit pro Sekunde, Videostreams laufen in 4K und Webseiten öffnen verzögerungsfrei. Doch sobald der geschäftliche VPN-Client aktiviert wird, bricht die Produktivität zusammen.

Das Kuriose dabei: Die Software meldet pflichtbewusst „Verbunden“. Kurze Textnachrichten in Teams oder Slack kommen durch, vielleicht lässt sich sogar eine schlanke Intranet-Startseite aufrufen. Doch sobald ein Netzlaufwerk geöffnet, eine größere PDF heruntergeladen oder eine Remote-Desktop-Sitzung gestartet wird, friert der Datenverkehr ein. Sekundenlang passiert nichts, die Übertragungsrate bricht periodisch auf null ein, bis Anwendungen mit einem Timeout aufgeben.

In Support-Foren entlädt sich der Frust schnell in Richtung Internetanbieter: „Sunrise drosselt meinen Firmen-VPN.“ Doch der Anbieter beteuert in seinen Richtlinien zum offenen Internet ausdrücklich, keine gezielte Verlangsamung bestimmter Protokolle vorzunehmen (Sunrise: Offenes Internet).

Wer in dieser Situation den Laptop neu aufsetzt oder endlose WLAN-Messungen durchführt, sucht an der falschen Stelle. Das Phänomen, bei dem kleine Abfragen gelingen, größere Datenströme aber verhungern, deutet fast immer auf ein konkretes Netzwerkdetail hin: die maximale Paketgröße (MTU) im Zusammenspiel mit dem Übertragungsweg.

Kurzfassung & Einordnung

Warum ist ein Firmen-VPN über Sunrise verbunden, obwohl große Übertragungen trotzdem hängen?

Wenn kleine Daten funktionieren, größere Dateien, Netzlaufwerke oder Remote-Desktop-Sitzungen aber stocken, deutet das im Artikel auf ein MTU- oder Fragmentierungsproblem im Tunnelpfad hin. Der wichtigste Gegencheck ist derselbe Firmenrechner über einen anderen Internetweg, etwa einen Smartphone-Hotspot.

Wichtigste Punkte

  • Geeignet für: Homeoffice-Nutzer mit schneller Sunrise-Leitung, deren Firmen-VPN zwar verbunden ist, bei größeren Transfers aber auf null fällt.
  • Kernpunkt: VPN-Header verringern den Platz für Nutzdaten; zu große Pakete können auf einem problematischen Pfad verworfen werden, obwohl der Tunnel selbst steht.
  • Diagnose: Läuft derselbe Firmen-VPN über einen Hotspot flüssig, liegt die Störung eher im Zusammenspiel des Heimanschlusses mit dem Unternehmens-Gateway als an der gebuchten Bandbreite.
  • Grenze: Eine private Consumer-VPN-Gegenprobe ersetzt keine Änderung an einem verwalteten Firmen-VPN. MTU, MSS und IPv6-Kompatibilität müssen gegebenenfalls von der Firmen-IT geprüft werden.

OnlydogVPN dient in diesem Artikel höchstens als private Gegenprobe auf einem nicht verwalteten Zweitgerät. Es ist kein Ersatz für den Firmen-VPN und behebt keine MTU- oder Gateway-Konfiguration der Unternehmens-IT.

Quellen im Artikel

Sunrise: Offenes Internet; Palo Alto Networks: GlobalProtect und MTU

Produktquelle: OnlydogVPN offizielle Website

„Verbunden“ und „funktioniert“ sind zwei verschiedene Dinge

Dass ein VPN-Tunnel steht, bedeutet zunächst nur, dass die Authentifizierung am Unternehmens-Gateway erfolgreich war und ein verschlüsselter Kanal existiert. Es sagt noch nichts darüber aus, ob reale Anwendungsdaten diesen Kanal auch ungehindert passieren können.

Glasfaserabschluss, Modem und Verkabelung in einem Schweizer Wohnungsverteiler
Zwischen Anschluss und Firmenserver liegen mehrere reale Übergänge – ein anderer Pfad kann deshalb mehr ändern als der VPN-Client selbst.

Ein aktueller Fall aus der Sunrise-Community veranschaulicht das Problem: Ein Nutzer baute über den Client F5 BIG-IP eine Verbindung ins Firmennetz auf. Der Status stand auf grün, doch der tatsächliche Datenfluss fiel im laufenden Betrieb alle paar Sekunden reproduzierbar auf 0 b/s ab – produktives Arbeiten war unmöglich (Sunrise Community: Instabiles Internet bei Verbindung über VPN).

Bevor Sie Einstellungen ändern, prüfen Sie das Fehlerbild:

  • Läuft der Sunrise-Anschluss ohne aktiven Firmen-VPN schnell und stabil?
  • Meldet der Firmen-Client eine erfolgreiche Einwahl?
  • Funktionieren kleine Pings oder reine Textdienste, während Dateiübertragungen und Remote-Sessions blockieren?

Trifft diese Kombination zu, liegt der Engpass nicht an der gebuchten Bandbreite Ihrer Leitung. Der Tunnelpfad selbst gerät bei größeren Datenpaketen ins Stocken.

Warum gerade größere Übertragungen den Fehler sichtbar machen

Um zu verstehen, warum ausgerechnet umfangreichere Dateien den Fluss stoppen, hilft ein einfacher Blick auf die Funktionsweise eines VPN:

Jedes Netzwerk transportiert Daten in einzelnen Paketen. Die maximal zulässige Größe eines solchen Pakets nennt sich MTU (Maximum Transmission Unit). Ein VPN verschlüsselt die eigentlichen Nutzdaten und packt zusätzliche Tunnel- und Sicherheitsinformationen (den sogenannten Header) drumherum. Das bedeutet: Für die eigentlichen Daten bleibt im Paket weniger Platz als auf einer unverschlüsselten Verbindung.

Wenn der VPN-Client oder das Firmen-Gateway nun Pakete schnürt, die zusammen mit dem Tunnel-Header größer sind als das, was der Transportweg über den heimischen Router und das Sunrise-Netz zulässt, entsteht ein Konflikt:

  1. Kleine Pakete (wie Chatnachrichten oder Statusabfragen) bleiben weit unter dem Limit und flutschen problemlos durch.
  2. Große Pakete (wie Dateiübertragungen oder Remote-Desktop-Bildschirminhalte) stoßen an die Grenze.

Im Idealfall teilt der Router die Pakete auf (Fragmentierung) oder die beteiligten Systeme einigen sich automatisch auf einen kleineren Wert (Path MTU Discovery). Klappt dieser Mechanismus auf der Strecke nicht – beispielsweise weil Firewalls notwendige Steuersignale blockieren oder der Übergang im IPv6-Transportpfad hakt –, werden zu große Pakete schlicht verworfen. Für Sie als Anwender fühlt sich das nicht wie ein harter Verbindungsabbruch an, sondern wie ein unerträglich langsames, ständig stockendes Netzwerk.

Dass es sich hierbei um eine bekannte Herausforderung handelt, belegen führende Enterprise-Sicherheitsanbieter: Palo Alto Networks weist in seiner Wissensdatenbank darauf hin, dass schlechte Performance bei GlobalProtect-Verbindungen häufig auf eine ungünstige MTU-Größe zurückzuführen ist (Palo Alto Networks Knowledge Base: GlobalProtect slow performance). Auch Cisco dokumentiert für den Secure Client (AnyConnect) exakt dieses Muster: Kleine Pakete passieren den Tunnel, während Anwendungen mit hohem Datenvolumen an fehlender Fragmentierung scheitern (Cisco: Troubleshoot Cisco Secure Client VPN Common Problems).

Die Gegenprobe: Erst der Vergleichsweg bringt Klarheit

Statt stundenlang im Router-Menü zu experimentieren, verschafft ein einfacher Ausschluss-Test sofortige Klarheit:

Trennen Sie den Arbeitslaptop für zehn Minuten vom heimischen Sunrise-WLAN und verbinden Sie ihn über den persönlichen Hotspot Ihres Smartphones – idealerweise in einem anderen Mobilfunknetz.

  • Ist der Firmen-VPN auch über den Hotspot extrem zäh?

Dann liegt die Ursache sehr wahrscheinlich bei der Firmen-IT: Ein überlastetes VPN-Gateway, Serverprobleme oder eine fehlerhafte Richtlinie auf dem Rechner selbst.

  • Funktioniert der Firmen-VPN über den mobilen Hotspot sofort flüssig?

Dann entsteht das Problem eindeutig auf dem Zusammenspiel zwischen Ihrem Sunrise-Heimanschluss und dem Unternehmens-Gateway. Fortinet hebt in seinen Dokumentationen hervor, wie stark das Routing des Providers und die Latenz zum Ziel-Gateway das Leistungsempfinden beeinflussen können (Fortinet Documentation Library: VPN performance).

Ein praktischer Kontrolltipp für das private Umfeld:

Wollen Sie prüfen, ob Ihr Sunrise-Anschluss grundsätzlich verschlüsselte Verbindungen ausbremst, testen Sie auf einem privaten Zweitgerät einen unabhängigen Consumer-Dienst. Läuft beispielsweise eine moderne Lösung wie OnlydogVPN↗ auf dem Smartphone oder privaten Tablet über dasselbe heimische WLAN mit voller Geschwindigkeit, beweist das unmittelbar: Der Sunrise-Anschluss transportiert verschlüsselten Datenverkehr einwandfrei. Der Dienst nutzt für seine Verbindung moderne Protokollwege und automatische Routenauswahl, die typische Stolpersteine klassischer Gateways umgehen. Als Diagnose-Gegenprobe auf privaten Geräten bestätigt das: Die Leitung ist intakt, das Problem liegt isoliert im Tunnelpfad des Firmen-Clients.

IPv4-Umstellung: Ein wirksamer Sofort-Fix, aber nur die halbe Lösung

In der Schweizer Sunrise-Community taucht bei exakt diesem Fehlerbild immer wieder ein Ratschlag auf: Man solle den Sunrise-Support bitten, den heimischen Anschluss von der standardmäßigen IPv6-/Dual-Stack-Konfiguration auf ein reines IPv4-Profil umzustellen.

Tatsächlich zeigt die Praxis, dass diese Umstellung oft sofortige Linderung verschafft. Sowohl bei Problemen mit FortiClient als auch bei den beschriebenen Aussetzern unter F5 BIG-IP lief die Verbindung nach dem Wechsel auf IPv4 wieder stabil und zügig (Sunrise Community: Forticlient stabile Verbindung nach Umstellung auf IPv4; Sunrise Community: Instabiles Internet bei Verbindung über VPN).

Doch hier liegt die entscheidende redaktionelle Erkenntnis: Wenn der Wechsel auf IPv4 das Problem löst, ist das nicht nur ein Workaround, sondern der finale Diagnosebeweis.

Der Erfolg belegt, dass der Firmen-VPN über den modernen IPv6-Transportpfad an Fragmentierungs- oder Paketgrößenproblemen gescheitert ist. Ein Sunrise-Mitarbeiter brachte es im Support-Forum treffend auf den Punkt: Bringt die IPv4-Umstellung den Erfolg, sollte die Firmen-IT informiert werden, damit diese die IPv6-Tauglichkeit und MTU-Konfiguration ihres VPN-Gateways anpasst (Sunrise Community: VPN funktioniert nichts ins Office).

Verlangen Sie von Ihrer IT nicht, feste Werte wie 1300 oder 1400 blind einzutragen. Es gibt keinen universellen Standardwert. Die Netzwerkadministratoren des Arbeitgebers müssen die Tunnel-MTU und das sogenannte TCP-MSS-Clamping so konfigurieren, dass Pakete auch in modernen Providernetzen sauber übertragen werden.

Was Sie Sunrise und der Firmen-IT mitteilen sollten

Beenden Sie die Fehlersuche zu Hause, sobald die Symptome feststehen. Mit präzisen Angaben helfen Sie dem Support beider Seiten, das Problem ohne zeitraubendes Rätselraten zu lösen.

Kopieren Sie folgende fünf Punkte in Ihr Ticket:

  1. Leitung ohne VPN: Breitbandverbindung am Sunrise-Router liefert die volle gebuchte Geschwindigkeit.
  2. Status im Client: Der Firmen-VPN baut die Verbindung auf und zeigt den Status „Verbunden“.
  3. Verhalten: Kleine Datenmengen (Chat/Ping) funktionieren; Netzlaufwerke, Downloads oder Remote Desktop brechen ein oder fallen periodisch auf null.
  4. Gegenprobe: Über einen Smartphone-Hotspot eines anderen Netzes arbeitet derselbe Firmenrechner mit demselben VPN normal.
  5. Verdacht: Bitte prüfen, ob am Sunrise-Anschluss eine temporäre IPv4-Umstellung hilft – und die Firmen-IT parallel über eine mögliche Paketgrößen- bzw. MTU-Inkompatibilität im Tunnelpfad informieren.

Wenn kleine Daten fließen und große hängen, ist die Leitung nicht „zu langsam“. Es passen lediglich die Pakete nicht durch die Tür.

Häufige Fragen

Warum können kleine Nachrichten funktionieren, während große Downloads im VPN hängen?

Kleine Pakete bleiben eher unter der zulässigen Paketgröße. Größere Datenströme machen dagegen MTU-, Fragmentierungs- oder Path-MTU-Probleme sichtbar.

Was beweist ein Test über einen Smartphone-Hotspot?

Wenn derselbe Laptop mit demselben Firmen-VPN über ein anderes Netz normal arbeitet, grenzt das den Fehler auf den ursprünglichen Transportweg zwischen Heimanschluss und Firmen-Gateway ein.

Warum kann eine IPv4-Umstellung helfen?

Im Artikel wird sie als Gegenprobe beschrieben: Wenn der Tunnel über IPv4 plötzlich stabil läuft, ist das ein starker Hinweis auf ein Problem im bisherigen IPv6- oder Paketgrößenpfad.

Soll ich selbst feste MTU-Werte wie 1300 oder 1400 eintragen?

Der Artikel rät davon ab, universelle Werte blind zu setzen. Die Firmen-IT sollte Tunnel-MTU und gegebenenfalls TCP-MSS-Clamping passend zum tatsächlichen Pfad konfigurieren.