In Ruhe erklärt
Rechner finden einander über IP-Adressen, Menschen merken sich Namen. Bevor dein Browser eine Seite abrufen kann, fragt er deshalb einen sogenannten Auflöser: Unter welcher Adresse ist dieser Name zu erreichen? Der Auflöser fragt sich durch die zuständigen Nameserver und liefert die Antwort zurück.
Welcher Auflöser gefragt wird, stellt meist dein Router ein, in der Regel ist es der deines Zugangsanbieters. Dieser Auflöser erfährt jeden Namen, den deine Geräte nachschlagen, auch wenn die Seite selbst verschlüsselt übertragen wird. Klassisch geschieht das Nachschlagen unverschlüsselt; jeder auf dem Weg kann mitlesen.
Neuere Verfahren verschlüsseln den Weg zum Auflöser: DNS über HTTPS und DNS über TLS. Das schützt vor Mitlesern unterwegs. Der Auflöser selbst sieht die Namen weiterhin — du wählst damit nur, wem du sie anvertraust.
Mit einem VPN wird es heikel: Läuft der Seitenabruf durch den Tunnel, das Nachschlagen aber daran vorbei, erfährt dein Zugangsanbieter trotzdem, welche Namen du ansteuerst. Das nennt man ein DNS-Leck. Es entsteht meist durch eine Fehleinstellung, etwa wenn der Browser einen eigenen Auflöser benutzt oder das VPN den Verkehr über IPv6 nicht mitnimmt.