VPN-Leitfaden · 1 Min Lesezeit

VPN-Kill-Switch unter Windows: Firewall-Regeln, die tatsächlich funktionieren

Ein Kill-Switch stoppt den gesamten Verkehr, wenn die VPN-Verbindung abbricht, sodass Ihre echte IP-Adresse während einer Wiederverbindung niemals durchsickert. Windows kann dies mit integrierten Firewall-Regeln durchsetzen – keine Drittanbieter-App erforderlich. Hier sind die Regeln, die tatsächlich funktionieren.

Was ein Kill-Switch wirklich ist

Ein Kill Switch ist eine Sicherheitsmaßnahme: Wenn die VPN-Verbindung abbricht — sei es durch eine Wiederverbindung, einen abgestürzten Daemon oder ein instabiles Netzwerk — blockiert er den gesamten Internetverkehr, anstatt zuzulassen, dass Ihre Apps auf Ihre echte IP zurückgreifen. Ohne einen solchen Schalter wird Ihre wahre Adresse bei einem vorübergehenden VPN-Abbruch stillschweigend offengelegt, und Sie bemerken es möglicherweise erst nach Minuten. Viele VPN-Apps enthalten einen Kill Switch, aber Sie können selbst einen robusten auf Windows erstellen, indem Sie nur die integrierte Defender-Firewall verwenden, was nützlich ist bei rohem WireGuard oder jedem Client, der diese Funktion nicht hat. Siehe die Konzeptübersicht in Was ist ein VPN-Kill-Switch.

Das Prinzip ist einfach und strikt: Standardmäßig allen ausgehenden Verkehr verweigern, dann nur das VPN selbst und die Tunnel-Schnittstelle erlauben. Wenn der Tunnel nicht funktioniert, passt nichts zu den Erlaubungsregeln, sodass nichts ausläuft.

Kill-Switch über Windows Defender Firewall

Führen Sie PowerShell mit erhöhten Rechten aus. Dies blockiert allen ausgehenden Verkehr und erlaubt dann nur den VPN-Server-Endpunkt und die WireGuard-Tunnel-Schnittstelle. Passen Sie die Server-IP und den Schnittstellenalias an.

powershell
# Elevated PowerShell. Replace values before running.
$VpnServerIP = "203.0.113.10"       # your VPN server's public IP
$TunnelAlias = "wg-s4m"             # the WireGuard/VPN adapter name

# 1) Set the default outbound action to BLOCK on all profiles
Set-NetFirewallProfile -All -DefaultOutboundAction Block

# 2) Allow reaching the VPN server itself (so the tunnel can connect)
New-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" -Direction Outbound \
  -Action Allow -RemoteAddress $VpnServerIP

# 3) Allow all traffic that goes OUT through the tunnel interface
New-NetFirewallRule -DisplayName "KS-Allow-Tunnel" -Direction Outbound \
  -Action Allow -InterfaceAlias $TunnelAlias

# 4) Allow local LAN/DHCP/DNS to the router only (optional)
New-NetFirewallRule -DisplayName "KS-Allow-LAN" -Direction Outbound \
  -Action Allow -RemoteAddress LocalSubnet

# --- To disable the kill switch later: ---
# Set-NetFirewallProfile -All -DefaultOutboundAction Allow
# Remove-NetFirewallRule -DisplayName "KS-Allow-VPN-Server"
# Remove-NetFirewallRule -DisplayName "KS-Allow-Tunnel"
# Remove-NetFirewallRule -DisplayName "KS-Allow-LAN"

Wie es sich verhält und seine Grenzen

Sobald diese Regeln aktiv sind, ist die Logik wasserdicht: die standardmäßige ausgehende Aktion ist blockieren, sodass der einzige erlaubte Datenverkehr (a) der Zugang zum VPN-Server zur Einrichtung des Tunnels und (b) alles ist, was über die Tunnel-Schnittstelle hinausgeht. Wenn WireGuard ausfällt, geht die Tunnel-Schnittstelle offline, Regel 3 passt auf nichts zu, und jede App wird getrennt — kein Leck zu deiner echten IP. Wenn der Tunnel wiederhergestellt wird, fließt der Datenverkehr automatisch wieder. Teste es, indem du das VPN trennst und bestätigst, dass eine Browseranfrage jetzt fehlschlägt, anstatt über deinen ISP zu laden.

Zwei ehrliche Vorbehalte. Halte die Regel "VPN-Server erlauben" eng (eine einzige IP), sonst bleibt ein Leckpfad offen. Und ein Firewall-Killswitch stoppt keine Seitenkanallecks wie WebRTC, bevor der Tunnel aktiv ist — kombiniere es mit den Überprüfungen in unserem Leckleitfaden. Der s4m VPN ist ohne Protokolle und RAM-first; kombiniert mit einem strengen Firewall-Killswitch bedeutet eine unterbrochene Verbindung Stille, nicht Exposition.

Share this page
FAQ

Fragen, beantwortet

Kann ich einen VPN-Kill-Switch ohne zusätzliche Software unter Windows erstellen?

Ja. Stellen Sie die Standardausgangsaktion der Defender-Firewall auf Blockieren ein und fügen Sie dann nur Erlauben-Regeln für die IP des VPN-Servers und die Tunnel-Schnittstelle hinzu. Wenn das VPN ausfällt, geht die Tunnel-Schnittstelle offline und der gesamte Verkehr wird blockiert, sodass Ihre echte IP niemals durchdringt.

Wird ein Firewall-Kill-Switch alle Lecks stoppen?

Es stoppt IP-Lecks, wenn der Tunnel abbricht, aber nicht alles. WebRTC kann immer noch eine Adresse offenbaren, bevor der Tunnel aktiv ist, und DNS muss im Tunnel behandelt werden. Kombinieren Sie den Kill-Switch mit WebRTC, DNS und IPv6-Leckprüfungen für vollständige Abdeckung.

Kein Tunnel, kein Verkehr

Führen Sie das no-logs, RAM-first s4m VPN hinter einem strengen Windows-Firewall-Kill-Switch aus, sodass eine unterbrochene Verbindung Stille bedeutet, niemals einen Leak Ihrer echten IP.

Menschen fanden diese Seite durch die Suche nach

Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.