Wenn Ihre VPN-Verbindung ausfällt, prüfen Sie in dieser Reihenfolge: Internetzugang ohne VPN, korrekte Zugangsdaten, Server-Erreichbarkeit über Ping, dann Protokollwechsel (z. B. von IKEv2 auf OpenVPN TCP 443). Danach folgen Firewall, DNS und MTU. Meist liegt die Ursache bei Protokoll-Blockade oder abgelaufenen Anmeldedaten.
Symptome
- Client meldet Timeout beim Verbindungsaufbau, obwohl das Internet einwandfrei läuft.
- Tunnel steht kurz, bricht nach wenigen Sekunden ohne erkennbaren Grund ab.
- Verbindung wird aufgebaut, aber Ressourcen im Firmennetz bleiben unerreichbar.
- Fehlermeldungen wie „Authentication failed
- TLS handshake failed
- Error 800/809/812
- Peer unreachable
- Bandbreite bricht ein, Ping steigt stark, Reconnect-Schleife alle paar Minuten.
Häufige Ursachen
Blockiertes VPN-Protokoll im Netzwerk
Hotel-WLANs, mobile Netze und restriktive Firmen-Firewalls sperren häufig UDP 500/4500 (IKEv2) oder das GRE-Protokoll (PPTP). Ohne offenen Port kommt kein Tunnel zustande.
Abgelaufene Zugangsdaten oder Zertifikate
Passwörter, MFA-Token oder Client-Zertifikate mit begrenzter Gültigkeit führen zu „Authentication failed
Konflikt mit Firewall oder AV-Client
Endpoint-Security-Produkte kapern lokal den Netzwerkstack. TLS-Inspektion oder ein zweiter virtueller Adapter zerstört die VPN-Kapselung schon vor dem Handshake.
MTU- oder Fragmentierungsproblem
Bei mobilen Netzen und PPPoE-Anschlüssen ist der Pfad-MTU kleiner als 1500. Der Tunnel baut auf, aber größere Pakete gehen verloren. Ergebnis: Login klappt, Anwendungen hängen.
Fehlkonfigurierter oder überlasteter VPN-Server
Falsche Routen, aufgebrauchter IP-Pool, ausgelaufene Server-Zertifikate oder Wartungsfenster auf der Gegenseite verhindern eine stabile Sitzung.
Schritt-für-Schritt-Lösung
- Grundzustand prüfen: Internet, Anmeldedaten, Server-Status
Trennen Sie den VPN-Client und laden Sie eine externe Website. Fragen Sie beim Betreiber oder in der Status-Seite des Anbieters ab, ob der Zielserver aktiv ist. Melden Sie sich einmalig im Webportal des VPN-Dienstes an, um abgelaufene Kennwörter oder MFA-Probleme auszuschließen. - VPN-Client vollständig neu starten und Cache leeren
Beenden Sie den Client inklusive Hintergrunddienst über den Task-Manager bzw. `systemctl stop`. Löschen Sie zwischengespeicherte Sitzungsdaten im Profilordner des Clients. Starten Sie danach die Anwendung mit Administratorrechten, damit virtuelle Adapter korrekt registriert werden. - Zielserver per Ping und Portscan erreichen
Testen Sie mit `ping vpn.firma.de` und `Test-NetConnection vpn.firma.de -Port 443` unter PowerShell bzw. `nc -vz` unter Linux. Antwortet der Host, aber der Port ist zu, blockiert etwas dazwischen. Notieren Sie das Ergebnis für den späteren Support-Ticket-Kontext. - Protokoll und Port wechseln
Stellen Sie im Client von IKEv2/IPsec auf OpenVPN TCP 443 oder WireGuard um. TCP 443 wird von fast keiner Firewall gesperrt, weil es wie regulärer HTTPS-Verkehr aussieht. Bei Cisco AnyConnect hilft der SSL-Fallback, bei FortiClient der Wechsel auf SSL-VPN statt IPsec. - Firewall, Antivirus und VPN-Blocker temporär entschärfen
Deaktivieren Sie testweise Windows Defender Firewall für das aktive Netzwerkprofil sowie AV-Module mit Netzwerk- oder TLS-Inspektion. Prüfen Sie Ausnahmen für den VPN-Client und die Protokoll-Ports. Aktivieren Sie den Schutz nach dem Test sofort wieder und ergänzen Sie stattdessen dauerhafte Regeln. - MTU anpassen und DNS-Leaks entfernen
Reduzieren Sie die MTU des VPN-Adapters schrittweise (1400, 1360, 1280). Unter Windows: `netsh interface ipv4 set subinterface "VPN" mtu=1360 store=persistent`. Setzen Sie im Client feste DNS-Server (z. B. den internen DNS oder 1.1.1.1) und leeren Sie den Cache mit `ipconfig /flushdns`. - Netzwerktreiber und virtuellen Adapter erneuern
Öffnen Sie den Geräte-Manager, deinstallieren Sie den TAP- bzw. WAN-Miniport-Adapter des VPN-Clients und lassen Sie ihn neu installieren. Aktualisieren Sie parallel den WLAN- oder LAN-Treiber. Danach den PC neu starten, damit sich der Netzwerkstack sauber initialisiert. - Client-Log auswerten und Ticket eskalieren
Öffnen Sie die Logdatei des VPN-Clients auf höchster Detailstufe und suchen Sie nach der ersten Fehlerzeile (z. B. „TLS handshake failed
Typische VPN-Fehler, wahrscheinliche Ursache und schnelle Gegenmaßnahme
| Fehlermeldung | Wahrscheinliche Ursache | Erste Maßnahme |
|---|---|---|
| Authentication failed | Falsches Kennwort, MFA-Token oder abgelaufener Account | Login über Webportal testen, Passwort zurücksetzen |
| TLS handshake failed | Zertifikat abgelaufen oder Uhrzeit falsch | Systemzeit per NTP synchronisieren, Root-CA prüfen |
| Error 809 / Peer unreachable | UDP 500/4500 durch Netzwerk blockiert | Auf OpenVPN TCP 443 oder WireGuard wechseln |
| Verbunden, kein Zugriff auf Ressourcen | Routing- oder DNS-Problem | Interne DNS setzen, `route print` prüfen |
| Dauernde Reconnects | MTU zu hoch oder instabiles WLAN | MTU auf 1360 setzen, Kabel oder LTE testen |
| Kein virtueller Adapter | TAP-Treiber beschädigt | Adapter im Geräte-Manager neu installieren |
So beugen Sie vor
- VPN-Client, Betriebssystem und Netzwerktreiber monatlich auf Aktualisierungen prüfen.
- Ablaufdaten von Zertifikaten, Passwörtern und MFA-Seed zentral im IT-Kalender überwachen.
- Alternatives Protokoll (SSL/TCP 443) im Profil hinterlegen, damit ein Fallback per Klick möglich ist.
- Für Homeoffice-Nutzer Split-Tunneling und feste DNS-Server dokumentieren, um DNS-Leaks zu vermeiden.
Häufige Fragen
Warum verbindet sich mein VPN im Homeoffice, aber nicht im Hotel-WLAN?
Viele Gäste-Netze sperren IPsec-Ports (UDP 500 und 4500) sowie das GRE-Protokoll, um Missbrauch zu verhindern. TCP 443 bleibt fast immer offen, weil darüber auch HTTPS läuft. Konfigurieren Sie im Client ein zweites Profil mit OpenVPN oder SSL-VPN über Port 443. Damit umgehen Sie die meisten Portfilter ohne Eingriff in das Fremdnetz.
Wie erkenne ich, ob mein Internetanbieter das VPN drosselt oder blockiert?
Führen Sie einen Speedtest ohne VPN und einen mit VPN durch. Wechseln Sie danach den VPN-Server und das Protokoll. Sinkt die Geschwindigkeit nur bei bestimmten Protokollen dramatisch, ist Deep Packet Inspection wahrscheinlich. Zusätzlich hilft ein Test über einen mobilen Hotspot: läuft das VPN dort normal, liegt die Ursache beim Festnetz-ISP.
Ist es sicher, Firewall oder Antivirus für den VPN-Test zu deaktivieren?
Für einen kurzen, kontrollierten Test in einem vertrauenswürdigen Netzwerk ist es vertretbar. Trennen Sie das Gerät vorher vom öffentlichen Netz und aktivieren Sie den Schutz unmittelbar nach dem Test wieder. Dauerhaft besser sind gezielte Ausnahmen für den VPN-Prozess und die verwendeten Ports, statt den Schutz komplett auszuschalten.
Sie kommen bei einem hartnäckigen VPN-Ausfall nicht weiter? Fordern Sie eine gezielte Fehleranalyse durch unser IT-Support-Team an.