VPN-Kill-Switch — Lecks blockieren, wenn der Tunnel abbricht
Ein Kill-Switch stoppt den gesamten Verkehr, sobald Ihr VPN trennt, sodass Ihre echte IP niemals durchsickert. Copy-Paste-Konfigurationen für Linux, macOS und Windows — plus einen IPv6-Leckblock.
Was ein Kill-Switch tut
Ein Kill Switch blockiert die Internetverbindung Ihres Geräts sofort, wenn der VPN-Tunnel abbricht, sodass nichts über Ihre echte Verbindung gesendet wird. Ohne einen solchen kann eine kurze Wiederverbindung Ihre echte IP-Adresse an das, was Sie gerade gemacht haben, weitergeben. Die folgenden Regeln erlauben den Datenverkehr nur über die s4m WireGuard-Schnittstelle (plus den Handshake zu unserem Server) und blockieren alles andere.
Ersetzen Sie <WG_ENDPOINT_IP> durch Ihre s4m-Server-IP und den Schnittstellennamen (wg0 / utun3 / s4m) mit dem aus der Konfiguration, die Sie heruntergeladen haben.
Linux (nftables)
Beständig, modern und die sauberste Option auf aktuellen Distributionen.
#!/usr/sbin/nft -f
# s4m kill-switch: drop all output unless it goes through the s4m tunnel.
flush ruleset
table inet s4m_ks {
chain out {
type filter hook output priority 0; policy drop;
oifname "lo" accept
oifname "wg0" accept # s4m WireGuard interface
ip daddr <WG_ENDPOINT_IP> udp dport 51820 accept # handshake to s4m
ct state established,related accept
meta nfproto ipv6 drop # kill IPv6 leaks (exit is IPv4)
}
}
# apply: sudo nft -f s4m-killswitch.nft revert: sudo nft flush rulesetmacOS (pf)
Verwendet den integrierten Paketfilter – keine zusätzliche Software.
# /etc/pf.s4m.conf — load: sudo pfctl -f /etc/pf.s4m.conf -e set block-policy drop block out all pass out on lo0 all pass out on utun3 all # your s4m WireGuard interface pass out proto udp to <WG_ENDPOINT_IP> port 51820 # handshake block out inet6 all # kill IPv6 leaks # disable: sudo pfctl -d
Windows (PowerShell, als Administrator ausführen)
Windows Defender Firewall-Regeln; beschränkt auf den s4m-Adapter.
# Block all outbound, then allow only the s4m WireGuard adapter + handshake. New-NetFirewallRule -DisplayName "s4m-ks-block" -Direction Outbound -Action Block -Enabled True New-NetFirewallRule -DisplayName "s4m-ks-allow-wg" -Direction Outbound -Action Allow -InterfaceAlias "s4m" -Enabled True New-NetFirewallRule -DisplayName "s4m-ks-handshake" -Direction Outbound -Action Allow -Protocol UDP -RemoteAddress <WG_ENDPOINT_IP> -RemotePort 51820 -Enabled True # Stop IPv6 leaks: Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6 # Remove later: Get-NetFirewallRule -DisplayName "s4m-ks-*" | Remove-NetFirewallRule
Warum IPv6 blockieren
Unser Ausgang ist IPv4, sodass jede IPv6-Anfrage den Tunnel umgehen und Ihre echte IPv6-Adresse offenbaren würde — ein klassisches Leck. Jede oben genannte Konfiguration blockiert IPv6 vollständig. Sie können bestätigen, dass Sie sauber sind, indem Sie unseren IP- & Lecktest durchführen.
Fragen, beantwortet
Brauche ich wirklich einen Kill-Switch?
Wenn Sie sich auf das VPN für die Privatsphäre verlassen, ja — ohne eines wird ein momentaner Ausfall Ihre echte IP stillschweigend offenbaren. Die Regeln hier versagen geschlossen: kein Tunnel, kein Verkehr.
Wird das einen Neustart überstehen?
Die nftables- und pf-Dateien können beim Booten geladen werden (systemd oder ein Startdaemon); die Windows-Regeln bleiben bestehen, bis Sie sie entfernen. Siehe die Anwendungs-/Rückgabelinien jedes Snippets.
Holen Sie sich einen Tunnel, den es wert ist, geschützt zu werden
WireGuard, keine Protokolle aus Design, anonyme Anmeldung.
Menschen fanden diese Seite durch die Suche nach
- VPN-Kill-Switch
- Was ist VPN-Kill-Switch
- VPN-Kill-Switch Einstellungen
- scraping von Amazon
- wie VPN-Kill-Switch funktioniert
- kostenlose Proxy-Liste nach Land
- Browser-Fingerprinting
- wie man überprüft, ob ein proxy anonym ist
- wie man openvpn überprüft
- IP-Adresse Tutorial
- HTTP-Proxy Abonnement
- Was ist wireguard
Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.