Reisenotizen
Persönliche Notizen

Nach dem Wechsel zu Sunrise: Wo VPN-Probleme wirklich entstehen

Neu installierter Glasfaser-Router in einer Wohnung nach dem Wechsel des Internetanbieters

Der Internetanschluss ist frisch eingerichtet, die neue Sunrise-Box blinkt beruhigend weiß und das normale Surfen läuft schnell wie nie. Doch sobald das Homeoffice beginnt oder die gewohnte VPN-App aktiviert wird, folgt die Ernüchterung: Die Verbindung bricht ab, das Netzlaufwerk des Arbeitgebers reagiert nicht mehr oder interne Seiten laden ins Leere.

Die erste Reaktion liegt auf der Hand: Vor dem Anbieterwechsel lief alles tadellos, also muss Sunrise schuld sein und den Dienst blockieren.

In Foren kursieren daraufhin zahlreiche Patentrezepte: Man solle IPv6 deaktivieren, die Hotline anrufen, Sicherheitsfilter ausschalten oder Ports weiterleiten. Wer diese Ratschläge jedoch blind durchexperimentiert, verliert schnell den Überblick. Denn: Ein VPN, der keinen Tunnel aufbauen kann, hat ein völlig anderes Problem als ein VPN, dessen Tunnel zwar steht, dessen Datenpakete aber im falschen Netzwerk landen.

Statt planlos Einstellungen im Router zu verändern, lohnt sich ein genauer Blick auf das exakte Fehlerbild. Erst dieses Symptom verrät, an welcher Stelle im Netzwerk der Hebel tatsächlich angesetzt werden muss.

Kurzfassung und Einordnung

Bei Sunrise entscheidet das Fehlerbild über die Lösung

Nach einem Wechsel zu Sunrise ist „VPN geht nicht“ keine eindeutige Diagnose. Scheitert der Tunnel schon beim Aufbau, sind Zugangspfad, Surf Protect oder der IP-Modus naheliegende Prüfstellen. Steht der Tunnel dagegen und nur Firmenressourcen fehlen, kann ein überlappender lokaler IP-Bereich zwischen Heimnetz und Firmennetz die eigentliche Ursache sein.

Wichtig für die Einordnung

  • Geeignet für: Sunrise-Anschlüsse, bei denen Firmen-VPN, privater VPN oder ein eigener Heim-VPN nach einem Router- oder Providerwechsel Probleme macht.
  • Kernaussage: Zuerst unterscheiden: Verbindungsaufbau scheitert, Tunnel steht aber Internet ist tot, oder Tunnel steht und nur interne Ressourcen fehlen.
  • Produktkontext: OnlydogVPN wird nur für privaten ausgehenden VPN-Verkehr eingeordnet, wenn eine unkomplizierte App-Verbindung gesucht wird; Firmenrouting und Heimserver bleiben getrennte Baustellen.
  • Grenze: Surf Protect oder IPv4-Umstellung lösen keinen Subnetzkonflikt, und Portweiterleitungen für einen eingehenden Heimserver sind nicht dasselbe wie ein normaler ausgehender VPN-Client.

Quellen im Artikel: Sunrise Support: Surf Protect · Sunrise Support: Connect Box 3 – manuelle Einstellungen · Microsoft Learn: VPN Gateway FAQ zu überlappenden Netzwerken

Produktquelle: OnlydogVPN offizielle Website.

„VPN geht nicht“ sind mindestens zwei verschiedene Fehler

Für Anwender fühlt sich das Resultat immer gleich an: Man kommt nicht dorthin, wo man hinwill. Technisch gesehen verbergen sich dahinter jedoch völlig unterschiedliche Situationen. Bevor eine einzige Einstellung geändert wird, sollte daher geklärt werden, was auf dem Bildschirm wirklich passiert:

Smartphone-Hotspot neben einem Notebook während eines erfolgreichen VPN-Gegentests
Der erfolgreiche Test über den Handy-Hotspot grenzte den Fehler auf den neuen Sunrise-Anschluss ein.
  1. Der Verbindungsaufbau scheitert komplett: Die App bleibt bei „Verbinden…“ hängen, bricht nach einem Timeout ab oder meldet sofort einen Netzwerkfehler.
  2. Der VPN zeigt „Verbunden“, aber das Internet ist tot: Der Tunnel steht nominell, doch es lässt sich keine einzige Website mehr öffnen.
  3. Der VPN meldet „Verbunden“, das Internet geht – nur Firmenressourcen fehlen: Normale Webseiten laden einwandfrei, aber interne Server, Intranet-Seiten oder Netzlaufwerke sind unerreichbar.

Dieser Unterschied trennt die Fehlerquelle sauber: Liegt das Problem auf dem Weg ins Internet – oder erst dahinter, in der Verteilung der Adressen?

Wenn der Tunnel gar nicht startet: Surf Protect und IP-Modus prüfen

Bricht der VPN-Aufbau sofort ab oder bleibt endlos in der Einwahlphase hängen, während das restliche Internet am Sunrise-Anschluss normal funktioniert, blockiert tatsächlich etwas den Verbindungsaufbau nach draußen.

In den Support-Foren von Sunrise zeichnen sich für diesen Fall zwei konkrete Verdächtige ab (Sunrise Community: NordVPN funktioniert nicht mehr UPC zu Sunrise. community.sunrise.ch):

  • Sunrise Surf Protect: Diese netzbasierte Sicherheitsfunktion filtert verdächtige Verbindungen bereits im Netz von Sunrise und verlangt zwingend die standardmäßigen DNS-Server des Anbieters. In mehreren dokumentierten Kundenfällen behinderte dieser Filter VPN-Verbindungsversuche (etwa beim Firmen-Client FortiClient). Nach einer vorübergehenden Deaktivierung von Surf Protect im Kundenportal baute sich der Tunnel wieder auf (Sunrise Support: Surf Protect. sunrise.ch; Sunrise Community: Forticlient und Sunrise WLAN. community.sunrise.ch).
  • Der IP-Modus des Anschlusses (IPv4 vs. IPv6): Manche VPN-Protokolle älterer Generationen oder schlecht konfigurierte Unternehmens-Gateways kommen nicht reibungslos damit zurecht, wenn ein Anschluss standardmäßig über moderne IPv6-Profile oder Übergangstechnologien läuft. In der Sunrise-Community berichten Nutzer wiederholt, dass eine Umstellung des Anschlusses auf reines IPv4 über den Kundensupport Verbindungsprobleme von Standard-VPNs auf einen Schlag behoben hat.

Bevor man den Support kontaktiert, hilft ein einfacher Gegentest: Funktioniert derselbe VPN auf demselben Rechner sofort, wenn man kurz einen mobilen Hotspot über das Smartphone aufspannt? Wenn ja, liegt der Engpass eindeutig am Sunrise-Zugangsweg – und Surf Protect sowie die IP-Bereitstellung sind die ersten logischen Ansatzpunkte.

Steht bereits „Verbunden“? Vorsicht vor doppelten Adressen

Ganz anders sieht die Lage aus, wenn die VPN-Software stolz ein grünes Häkchen und den Status „Verbunden“ meldet, die interne Firmen-Software aber dennoch meldet, der Server sei nicht erreichbar.

Hier hilft weder das Abschalten von Surf Protect noch der Anruf bei der Hotline. Das Problem liegt viel tiefer – und ist ein klassischer Stolperstein nach einem Routerwechsel.

Die von Sunrise eingesetzte Connect Box 3 arbeitet standardmäßig mit der lokalen IP-Adresse 192.168.1.1 (Sunrise Support: Manual setup Connect Box 3. sunrise.ch). Das bedeutet: Sämtliche Geräte im eigenen Zuhause (Laptop, Fernseher, Handy) erhalten Adressen, die mit 192.168.1.xxx beginnen.

Genau dieses Subnetz ist jedoch auch der weltweite Standard in unzähligen Firmennetzwerken.

Nutzt das Unternehmensnetzwerk dieselbe Adressierung, entsteht ein sogenannter Routing-Konflikt (Microsoft Learn: Azure VPN Gateway FAQ. learn.microsoft.com; Cisco: Configure ASA VPN with Overlapping Scenarios. cisco.com):

Wenn das heimische Sunrise-WLAN und das Firmennetzwerk beide den Bereich 192.168.1.xxx nutzen, glaubt Ihr Computer, das gesuchte Netzlaufwerk befinde sich direkt bei Ihnen im Wohnzimmer. Der Rechner schickt die Datenpakete gar nicht erst durch den VPN-Tunnel.

In der Sunrise-Community führte genau dieser Fall nach einem Router-Tausch zu tagelanger Ratlosigkeit (Sunrise Community: Your Connect Box 3 Fiber is currently updating its software. community.sunrise.ch). Die Lösung ist keine VPN-Reparatur, sondern das Auseinanderziehen der Netze: Ändert man das Heimnetz im Router-Menü der Connect Box auf einen unüblicheren Bereich (beispielsweise 192.168.178.xxx oder 192.168.50.xxx), weiß das System plötzlich wieder, dass die Firmenadressen ins Firmennetz gehören – und der Zugriff klappt sofort.

Ein Heim-VPN ist wieder eine andere Baustelle

Häufig liest man in Diskussionsforen auch von Problemen mit Portweiterleitungen, Modem-Bridge-Modi und „Dual-Stack Lite“ oder CGNAT. Hier ist eine klare Abgrenzung wichtig:

  • Ausgehender VPN (der Regelfall): Sie sitzen zu Hause und bauen von Ihrem PC eine Verbindung zu einem Server im Internet oder zum Arbeitgeber auf. Hierfür sind in der Regel keine Portfreigaben im heimischen Router nötig.
  • Eingehender VPN (Heim-Server): Sie sind unterwegs und möchten aus dem Hotel auf Ihre eigene heimische Fritz!Box, ein privates NAS oder einen WireGuard-Raspi zugreifen.

Nur wer Letzteres vorhat, muss sich mit öffentlicher IPv4-Erreichbarkeit und Routermodi auseinandersetzen. Sunrise unterstützt den reinen Modem-/Bridge-Modus der Connect Box 3 beispielsweise nicht bei aktiver IPv6-Nutzung (Sunrise Support: Manual setup Connect Box 3. sunrise.ch; Sunrise Community: Swich to IPv4 Bridge Mode NO CGNAT. community.sunrise.ch). Eine solche Umstellung repariert jedoch keinen simplen Software-Tunnel auf dem Dienst-Laptop.

Notizen an mein zukünftiges Ich

Statt im Routermenü auf gut Glück Schalter umzulegen, führt der direkte Weg über das beobachtete Fehlerbild:

1. Firmen-VPN ist verbunden, aber interne Server antworten nicht

Prüfen Sie nicht Ihren Internetvertrag. Schauen Sie in den Router-Einstellungen der Connect Box nach dem lokalen IP-Bereich. Wenn dieser mit dem Bereich des Firmennetzwerks übereinstimmt, ändern Sie das Heimnetzwerk auf einen anderen Adressraum ab.

2. Eigener VPN-Server zu Hause ist von außen nicht erreichbar

Hier liegt es an der Erreichbarkeit Ihres Anschlusses von außen. Kontaktieren Sie Sunrise, um klären zu lassen, ob Ihr Anschluss hinter einem Provider-NAT (CGNAT) liegt und ob eine echte, von außen erreichbare IPv4-Adresse aufgeschaltet werden kann.

3. Normale, private VPN-App baut am Sunrise-Anschluss keinen Tunnel auf

Deaktivieren Sie zunächst testweise Surf Protect im Sunrise-Konto. Bringt das keine Besserung, kann die Umstellung auf ein klassisches IPv4-Profil über den Sunrise-Kundenservice helfen.

Sollte es sich um einen rein privaten VPN-Dienst handeln, mit dem Sie lediglich geschützt surfen oder Geoblockaden umgehen möchten, lohnt sich oft auch der Blick auf die verwendete Verbindungsarchitektur. Konventionelle VPN-Protokolle nutzen starre Ports, die durch Provider-Eigenschaften oder Sicherheitsfeatures schneller ausgebremst werden.

Hier bietet OnlydogVPN↗ einen modernen Ausweg: Die Anwendung setzt auf einen HTTP/3-basierten Transport mit integrierter Verschleierung und automatischer Routenauswahl. Dadurch tarnt sich der VPN-Verkehr technisch wie regulärer moderner Webseitenverkehr und findet auch in anspruchsvolleren oder restriktiven Provider-Netzen verlässlich seinen Weg nach draußen (OnlydogVPN: VPN vs Outline in Russia. onlydogsvpn.com). Für Nutzer, die einfach nur eine funktionierende, private Verbindung ohne langes Experimentieren mit Router-DNS oder Protokolleinstellungen suchen, ist dieser Ansatz oft die pragmatischere Lösung.

Ein Wechsel zu Sunrise blockiert VPNs nicht mutwillig. Fragen Sie sich künftig bei Problemen einfach zuerst: Scheitert der Verbindungsaufbau selbst – oder weiß der Computer nur nicht, in welches Netz die Reise gehen soll? Die Antwort darauf erspart Stunden vergeblicher Fehlersuche.

Häufige Fragen

Was sollte ich prüfen, wenn der VPN-Tunnel am Sunrise-Anschluss gar nicht erst startet?

Ein Gegencheck über einen mobilen Hotspot trennt Gerätefehler vom Zugangsweg. Funktioniert der VPN dort, sind am Sunrise-Anschluss unter anderem Surf Protect und der bereitgestellte IP-Modus naheliegende Prüfstellen.

Warum kann ein Firmen-VPN verbunden sein, während interne Server trotzdem unerreichbar bleiben?

Wenn Heimnetz und Firmennetz denselben privaten IP-Bereich verwenden, kann der Rechner Ziele fälschlich dem lokalen Netz zuordnen und die Pakete gar nicht durch den Tunnel schicken.

Brauche ich für einen normalen ausgehenden VPN Portweiterleitungen an der Connect Box?

In der Regel nicht. Portweiterleitungen und Fragen zu CGNAT oder öffentlicher IPv4 werden vor allem relevant, wenn von außen ein eigener Dienst oder VPN-Server im Heimnetz erreichbar sein soll.