Operation VPN Armor Mullvad Kill-Switch & Quantum-Tunnel
Deine IP-Adresse ist deine digitale Postanschrift. Diese Anleitung zeigt, wie du Mullvad einrichtest — einen Anbieter, der ohne E-Mail und ohne Kreditkarte auskommt: nur eine Kontonummer und Sats. Wir setzen Mullvad nicht selbst ein und empfehlen ihn hier nicht; er steht als Beispiel, weil sein Anmeldeweg ohne Identität auskommt und die Schritte unten sich an ihm zeigen lassen. In 15 Minuten zur IP-Souveränität.
Mullvad hat 2026 zweimal offengelegt, dass unter Android Verkehr an der VPN-Verbindung vorbeilaufen kann — am 12. Mai unter dem Titel „Any app on recent Android versions can leak certain traffic“ und am 10. September unter „Another way to leak traffic on Android has been discovered“. Am 3. September 2026 hat der Anbieter außerdem seine öffentlichen verschlüsselten DNS-Server abgeschaltet und fördert statt dessen Quad9. Wer die Schritte unten auf einem Android-Gerät geht, sollte beides kennen; wir nennen es hier, weil eine Anleitung, die nur die Stärken eines Werkzeugs zeigt, keine Anleitung ist. Abgerufen am 26.09.2026 im Blog des Anbieters.
Deine IP-Adresse ist deine digitale Postanschrift. Jeder Server, den du kontaktierst, sieht sie. Dein ISP protokolliert jede Verbindung. Behörden können diese Logs mit einem Federstrich anfordern. Für Bitcoin-Nutzer ist das ein existenzielles Risiko: Wer deine IP mit deinen Wallet-Adressen korrelieren kann, hat deine finanzielle Privatsphäre zerstört.
Mullvad löst das Problem radikal: Keine E-Mail-Adresse. Keine Kreditkarte. Nur eine Account-Nummer und Sats. Der einzige Anbieter mit diesem Modell ist Mullvad nicht — auch IVPN vergibt reine Account-Nummern, stellt die E-Mail-Adresse frei und nimmt Bargeld und Kryptozahlung. Die Server laufen im RAM-only Modus: Was nur im Arbeitsspeicher steht, überlebt eine Abschaltung nicht. Mullvad betreibt diese Diskless-Infrastruktur seit Januar 2022 und hat sie seither ausgeweitet. Quantensichere WireGuard-Tunnel stehen seit November 2022 auf allen Servern bereit und sind in den aktuellen App-Fassungen standardmäßig aktiv.
Diese Operation etabliert deinen unsichtbaren Tunnel. In 15 Minuten erreichst du einen Zustand, in dem selbst bei einem Leak die Korrelation mathematisch gegen Null geht.
Anonymous Onboarding
⏱ 5 minMullvad kennt deinen Namen nicht. Und das soll auch so bleiben.
Ausrüstung
Mullvad Account-Nummer
Generierung in Schritt 1
Lightning Wallet
Phoenix oder Alby
Mullvad App v2026.1+
Desktop, iOS oder Android
Test-Tool: ipleak.net
Für Leck-Verifikation
Zero-Knowledge Account: Nummer generieren
⏱ 2 minÖffne mullvad.net/account im Tor Browser oder Mullvad Browser. Klicke auf Generate account number. Du erhältst eine 16-stellige Nummer. Das ist alles. Keine E-Mail. Kein Passwort. Keine Verifizierung. Speichere die Nummer in deinem Passwort-Manager.
Die Account-Nummer ist deine einzige Authentifizierung. Behandle sie wie einen Private Key. Wer sie hat, kontrolliert deinen VPN-Zugang. Mullvad kann sie nicht wiederherstellen.
The Sats-Flow: Anonyme Lightning-Zahlung
⏱ 2 minWähle auf der Mullvad-Website Add time → Bitcoin (Lightning). Scanne die Lightning-Invoice mit deiner Wallet (Phoenix, Alby). Ein Monat kostet 5€, ein Jahr 60€ — Mullvad berechnet einen festen Monatspreis unabhängig von der Laufzeit (mullvad.net/en/pricing, von uns abgerufen am 17.09.2026). Lightning-Zahlungen sind instant und günstiger als Kreditkarten. Nach Bestätigung ist dein Account sofort aktiv.
Alternative anonyme Zahlungsmethoden: Monero (XMR), Bitcoin On-Chain, oder Bargeld per Post. Mullvad akzeptiert keine Abonnements. Du zahlst Zeit im Voraus, keine automatischen Verlängerungen.
Quantum-Hardening
⏱ 5 minWireGuard ist das schnellste VPN-Protokoll. ML-KEM macht es zukunftssicher gegen Quantencomputer.
App Deployment: Installation & Signatur-Check
⏱ 2 minLade die Mullvad App von mullvad.net/download. Verifiziere die Signatur (GPG-Key auf der Website). Installiere auf Desktop (Windows/Mac/Linux) oder Mobile (iOS/Android/GrapheneOS). Nach dem Start: Gib deine 16-stellige Account-Nummer ein. Fertig.
Auf GrapheneOS ist Mullvad optimal integriert. Die App läuft auch ohne Sandboxed Google Play. Für maximale Isolation: Installiere Mullvad in einem separaten Nutzerprofil (Fortress-in-Fortress).
Protocol Hardening: WireGuard ML-KEM aktivieren
⏱ 1 minNavigiere zu Einstellungen → VPN-Einstellungen → Tunnel-Protokoll. Wähle WireGuard. Aktiviere Quantum-resistant tunnel: ON. Der Toggle ist seit v2026.1 standardmäßig aktiv. ML-KEM (NIST-Standard) schützt deinen Tunnel gegen zukünftige Quantenangriffe. Falls ein Server nicht kompatibel ist, erfolgt automatischer Fallback.
Der Quantum-Toggle erhöht den Handshake-Overhead minimal (wenige Millisekunden). Die Geschwindigkeit des Tunnels bleibt identisch. Es gibt keinen Grund, ihn zu deaktivieren.
Tactical Advantage: Multi-Hop. Aktiviere unter Einstellungen → Multi-hop einen Eingangs- und Ausgangsserver in unterschiedlichen Jurisdiktionen (z.B. Schweiz → Schweden). Dies verdoppelt die Verschlüsselung: Ein Beobachter müsste beide Server zugleich sehen, um Herkunft und Ziel zusammenzubringen. Mullvad nennt als Grund, dass ein Rechenzentrum den Verkehr eines einzelnen Servers mitschneiden könnte.
macOS und Windows haben ein kritisches Timing-Problem. Beim Aufwachen aus dem Ruhezustand (Sleep/Hibernate) kann es Millisekunden dauern, bis der VPN-Tunnel wiederhergestellt ist. In dieser Lücke können Verbindungen unverschlüsselt nach außen gehen.
Die Lösung: Aktiviere den Lockdown Mode (Schritt 5). Im Lockdown-Modus wird jeglicher Traffic blockiert, der nicht durch den Tunnel geht, auch während des Boot-Vorgangs und beim Aufwachen aus dem Standby. Ohne Lockdown bist du nicht vollständig geschützt.
The Lockdown Shield
⏱ 5 minEin Kill-Switch ist gut. Lockdown Mode ist besser. DNS-Armor vervollständigt die Kette.
Kill-Switch Execution: Lockdown Mode aktivieren
⏱ 1 minNavigiere zu Einstellungen → VPN-Einstellungen. Aktiviere Lockdown Mode (auch genannt: Always require VPN). Im Gegensatz zum Standard-Kill-Switch blockiert Lockdown jeglichen Traffic außerhalb des Tunnels, auch während des Boot-Vorgangs, beim Standby-Aufwachen und bei Verbindungsabbrüchen. Keine Ausnahmen.
Lockdown Mode bedeutet: Ohne VPN kein Internet. Das ist gewollt. Falls du bestimmte Apps (z.B. Bitcoin Core für lokale RPC-Verbindungen) ausschließen musst, nutze Split Tunneling. Der Kill-Switch bleibt trotzdem aktiv.
DNS Armor: Verschlüsselte DNS-Server
⏱ 2 minNavigiere zu Einstellungen → DNS. Aktiviere Use Mullvad DNS. Optional: Aktiviere die integrierten Blocker für Ads, Trackers, Malware und Adult content. Die Mullvad DNS-Server protokollieren nichts und sind gegen DNS-Hijacking gehärtet.
DNS-Leaks sind ein häufiger Vektor für Deanonymisierung. Dein ISP könnte deine DNS-Anfragen sehen, selbst wenn der Tunnel steht. Mit Mullvad DNS wird alles durch den Tunnel geroutet.
Advanced Setup: Für maximale Inhaltsfilterung kannst du Mullvad mit einem anonymen NextDNS-Profil kombinieren. Trage die NextDNS-IPs unter ‚Custom DNS‘ ein. Dies kombiniert die IP-Verschleierung von Mullvad mit der chirurgischen Werbeblockierung auf DNS-Ebene.
Verification Drill: Leck-Test
⏱ 2 minÖffne ipleak.net im Browser. Verifiziere: Wird die IP des Mullvad-Servers angezeigt (nicht deine echte)? Sind keine IPv6-Leaks sichtbar? Zeigt die DNS-Sektion nur Mullvad-Server? Falls alles grün ist, ist dein Tunnel dicht. Wiederhole den Test nach einem Standby-Zyklus.
Führe den ipleak-Test regelmäßig durch, besonders nach System-Updates oder VPN-App-Updates. Ein positiver Test heute garantiert keinen positiven Test morgen.
Mullvad
Account-OnlyKeine E-Mail, keine Namen. Lightning/Monero. RAM-only Server. Lockdown Mode. Auditiert.
Standard VPNs
Email/Abo-ModellE-Mail erforderlich. Kreditkarten-Zahlung. Automatische Verlängerung. Marketing-Tracking.
Free VPNs
Data-MiningDu bist das Produkt. Logs werden verkauft. Kein echter Kill-Switch. Werbung injiziert.
Quelle: Cure53 – Infrastruktur-Audit für Mullvad (20.01.2021) und Server-Audit 2022 – kein Logging von Kundendaten gefunden. Die Einteilung der drei Klassen ist unsere | Stand: 15.09.2026
Die Mathematik der Tunnel-Sicherheit
Die Wahrscheinlichkeit eines IP-Leaks ($P_{leak}$) hängt direkt vom Lockdown-Status ab. Im Lockdown-Modus existiert kein Pfad für Traffic außerhalb des Tunnels:
Mullvads RAM-only Server-Architektur (Diskless-Infrastruktur seit Januar 2022) nimmt einen weiteren Vektor: Ein beschlagnahmter Server gibt nichts mehr her, weil der Speicherinhalt die Abschaltung nicht überlebt. Mullvad schreibt dazu selbst: „Running the system in RAM does not prevent the possibility of logging.“ Die Bauform sorgt dafür, dass nichts überdauert – nicht dafür, dass unterwegs nichts mitgeschrieben werden könnte. Diese Kombination aus Client-Lockdown und Server-Amnesie reduziert die Korrelations-Wahrscheinlichkeit auf ein Niveau, das praktisch nicht angreifbar ist.
Eigene Veranschaulichung, keine Messung: Wo im Lockdown-Modus kein Pfad ausserhalb des Tunnels besteht, folgt die Aussage aus der Sache. Belegt sind die beiden Bausteine – Diskless-Infrastruktur, Beta ab 12.01.2022 (System Transparency / stboot) und quantensichere WireGuard-Tunnel auf allen Servern, 08.11.2022. Der NIST-Standard dahinter heißt FIPS 203 (ML-KEM); er sichert den Schlüsselaustausch und sagt zur IP-Leak-Wahrscheinlichkeit nichts. Das Haus veröffentlicht Blog, Hilfe und Audits
Ohne Mail, ohne Karte, ohne Konto.
Keine E-Mail. Keine Kreditkarte. Nur Sats und Souveränität.
Account generieren →