Leitfaden · 1 Min Lesezeit

VPN-Kill-Switch — Lecks blockieren, wenn der Tunnel abbricht

Ein Kill-Switch stoppt den gesamten Verkehr, sobald Ihr VPN trennt, sodass Ihre echte IP niemals durchsickert. Copy-Paste-Konfigurationen für Linux, macOS und Windows — plus einen IPv6-Leckblock.

Was ein Kill-Switch tut

Ein Kill Switch blockiert die Internetverbindung Ihres Geräts sofort, wenn der VPN-Tunnel abbricht, sodass nichts über Ihre echte Verbindung gesendet wird. Ohne einen solchen kann eine kurze Wiederverbindung Ihre echte IP-Adresse an das, was Sie gerade gemacht haben, weitergeben. Die folgenden Regeln erlauben den Datenverkehr nur über die s4m WireGuard-Schnittstelle (plus den Handshake zu unserem Server) und blockieren alles andere.

Ersetzen Sie <WG_ENDPOINT_IP> durch Ihre s4m-Server-IP und den Schnittstellennamen (wg0 / utun3 / s4m) mit dem aus der Konfiguration, die Sie heruntergeladen haben.

Linux (nftables)

Beständig, modern und die sauberste Option auf aktuellen Distributionen.

bash
#!/usr/sbin/nft -f
# s4m kill-switch: drop all output unless it goes through the s4m tunnel.
flush ruleset
table inet s4m_ks {
  chain out {
    type filter hook output priority 0; policy drop;
    oifname "lo" accept
    oifname "wg0" accept                         # s4m WireGuard interface
    ip daddr <WG_ENDPOINT_IP> udp dport 51820 accept  # handshake to s4m
    ct state established,related accept
    meta nfproto ipv6 drop                        # kill IPv6 leaks (exit is IPv4)
  }
}
# apply:  sudo nft -f s4m-killswitch.nft     revert: sudo nft flush ruleset

macOS (pf)

Verwendet den integrierten Paketfilter – keine zusätzliche Software.

bash
# /etc/pf.s4m.conf   —  load:  sudo pfctl -f /etc/pf.s4m.conf -e
set block-policy drop
block out all
pass out on lo0 all
pass out on utun3 all                      # your s4m WireGuard interface
pass out proto udp to <WG_ENDPOINT_IP> port 51820   # handshake
block out inet6 all                        # kill IPv6 leaks
# disable:  sudo pfctl -d

Windows (PowerShell, als Administrator ausführen)

Windows Defender Firewall-Regeln; beschränkt auf den s4m-Adapter.

powershell
# Block all outbound, then allow only the s4m WireGuard adapter + handshake.
New-NetFirewallRule -DisplayName "s4m-ks-block" -Direction Outbound -Action Block -Enabled True
New-NetFirewallRule -DisplayName "s4m-ks-allow-wg" -Direction Outbound -Action Allow -InterfaceAlias "s4m" -Enabled True
New-NetFirewallRule -DisplayName "s4m-ks-handshake" -Direction Outbound -Action Allow -Protocol UDP -RemoteAddress <WG_ENDPOINT_IP> -RemotePort 51820 -Enabled True
# Stop IPv6 leaks:
Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6
# Remove later:  Get-NetFirewallRule -DisplayName "s4m-ks-*" | Remove-NetFirewallRule

Warum IPv6 blockieren

Unser Ausgang ist IPv4, sodass jede IPv6-Anfrage den Tunnel umgehen und Ihre echte IPv6-Adresse offenbaren würde — ein klassisches Leck. Jede oben genannte Konfiguration blockiert IPv6 vollständig. Sie können bestätigen, dass Sie sauber sind, indem Sie unseren IP- & Lecktest durchführen.

Share this page
FAQ

Fragen, beantwortet

Brauche ich wirklich einen Kill-Switch?

Wenn Sie sich auf das VPN für die Privatsphäre verlassen, ja — ohne eines wird ein momentaner Ausfall Ihre echte IP stillschweigend offenbaren. Die Regeln hier versagen geschlossen: kein Tunnel, kein Verkehr.

Wird das einen Neustart überstehen?

Die nftables- und pf-Dateien können beim Booten geladen werden (systemd oder ein Startdaemon); die Windows-Regeln bleiben bestehen, bis Sie sie entfernen. Siehe die Anwendungs-/Rückgabelinien jedes Snippets.

Holen Sie sich einen Tunnel, den es wert ist, geschützt zu werden

WireGuard, keine Protokolle aus Design, anonyme Anmeldung.

Menschen fanden diese Seite durch die Suche nach

Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.