Öffentliches WLAN im Zug ist praktisch, eignet sich ohne zusätzliche Schutzmaßnahmen aber nicht für jede Onlineaktivität. Reisende sollten das richtige Netzwerk prüfen, ausschließlich verschlüsselte Internetseiten aufrufen und sensible Vorgänge möglichst über mobile Daten oder eine vertrauenswürdige VPN-Verbindung erledigen. Die Deutsche Bahn weist darauf hin, dass es sich bei WIFIonICE um ein öffentliches Netzwerk handelt. Zwar erschwert eine technische Trennung der verbundenen Geräte den direkten Zugriff untereinander. Vollständig ausschließen lässt sich das Abfangen von Kommunikationsverbindungen dennoch nicht. Besonders wichtig sind deshalb aktuelle Geräte, sichere Verbindungen und ein vorsichtiger Umgang mit Zugangsdaten.
Inhaltsverzeichnis
- Das richtige Zug-WLAN erkennen
- Sensible Daten und Konten schützen
- VPN im ICE und Intercity richtig verwenden
- Smartphone und Laptop vorbereiten
- Die Verbindung nach der Fahrt beenden
- Bei Verbindungsproblemen richtig reagieren
- FAQ
Das richtige Zug-WLAN erkennen
In ICE- und Intercity-Zügen der Deutschen Bahn trägt das offizielle Netzwerk die Bezeichnung WIFIonICE. Nach der Auswahl öffnet sich normalerweise eine Anmeldeseite. Falls das nicht geschieht, nennt die Deutsche Bahn Login.WIFIonICE.de als direkte Adresse. Für den regulären Zugang müssen Reisende die Nutzungsbedingungen bestätigen.
Ein bekannter Netzwerkname allein beweist nicht, dass ein WLAN tatsächlich vom Verkehrsunternehmen betrieben wird. Namen drahtloser Netzwerke lassen sich kopieren. Ein fremder Zugangspunkt kann deshalb ähnlich oder sogar identisch heißen. Im Zweifel sollte die Bezeichnung mit den Angaben im Zug, im Bordportal oder auf der offiziellen Internetseite des Betreibers verglichen werden.
Bei Regionalzügen unterscheiden sich Anbieter und Netzwerknamen. In ausgewählten Angeboten der Deutschen Bahn wird beispielsweise WIFI@DB verwendet. Andere Eisenbahnunternehmen können eigene Bezeichnungen, Anmeldeverfahren oder Nutzungsgrenzen einsetzen. Wer unsicher ist, fragt das Zugpersonal, statt ein zufällig angezeigtes Netzwerk auszuwählen.
- Keine Verbindung zu Netzwerken mit Schreibfehlern oder ungewöhnlichen Zusätzen herstellen.
- Keine Zertifikate, Konfigurationsprofile oder unbekannten Apps für den WLAN-Zugang installieren.
- Keine Zahlungsdaten eingeben, wenn ein angeblich kostenloser Zugang plötzlich eine Kreditkarte verlangt.
- Warnungen des Browsers vor ungültigen Zertifikaten niemals übergehen.
- Die automatische Verbindung mit offenen Netzwerken deaktivieren.
Wie sicher nutzen Sie das Zug-WLAN?
Markieren Sie alle Schutzmaßnahmen, die Sie während der Fahrt tatsächlich verwenden.
Der Check dient als praktische Orientierung und ersetzt keine technische Sicherheitsprüfung.
Eine gefälschte Anmeldeseite kann einer echten Portalseite ähnlich sehen. Verdächtig sind Aufforderungen zur Eingabe des E-Mail-Passworts, des Bankzugangs oder vollständiger Zahlungsdaten. Auch unerwartete Weiterleitungen auf fremde Domains sind ein Warnsignal. Reisende sollten die Verbindung dann sofort trennen.
Für die Vorbereitung einer digitalen Fahrt lohnt sich außerdem ein Blick auf die Unterschiede zwischen App-Ticket und Ausdruck. Eine lokal gespeicherte Fahrkarte bleibt erreichbar, wenn das Bord-WLAN oder die mobile Datenverbindung ausfällt.
Sensible Daten und Konten schützen
Eine Internetadresse mit HTTPS verschlüsselt die Übertragung zwischen dem Browser und der aufgerufenen Internetseite. Das schützt Inhalte wie Passwörter oder Formulardaten auf dem Übertragungsweg. Voraussetzung ist, dass die richtige Seite geöffnet wurde und der Browser keine Zertifikatswarnung anzeigt.
HTTPS macht ein öffentliches Netzwerk jedoch nicht automatisch vollständig vertrauenswürdig. Der Betreiber des Zugangspunktes oder ein Angreifer kann unter bestimmten Bedingungen weiterhin technische Verbindungsinformationen erkennen. Eine manipulierte Seite bleibt zudem gefährlich, auch wenn sie selbst HTTPS verwendet. Reisende müssen deshalb zusätzlich die Domain kontrollieren.
Welche Verbindung passt zu welcher Aufgabe?
Die Art der übertragenen Daten entscheidet über die geeignete Verbindung.
| Aufgabe | Geeignete Verbindung | Zusätzlicher Schutz | Einschätzung |
|---|---|---|---|
| Fahrplan und Nachrichten | Zug-WLAN oder mobile Daten | HTTPS und richtige Domain prüfen | Meist geeignet |
| Private E-Mails | Zug-WLAN mit VPN | Verschlüsselten Dienst verwenden | Schutz prüfen |
| Onlinebanking | Eigene Mobilfunkverbindung | Bankseite direkt aufrufen | Zug-WLAN meiden |
| Vertrauliche Firmendaten | Freigegebenes Geschäfts-VPN | Vorgaben des Arbeitgebers beachten | Nur geschützt |
| ICE Portal | WIFIonICE ohne aktives VPN | VPN danach erneut einschalten | Lokaler Zugriff |
Onlinebanking, Steuerportale, medizinische Unterlagen und vertrauliche Geschäftsdokumente sollten möglichst nicht über ein offenes Zug-WLAN bearbeitet werden. Die Verbraucherzentralen empfehlen für Bankgeschäfte in öffentlichen Netzen einen VPN-Tunnel. Noch einfacher ist die Nutzung der eigenen Mobilfunkverbindung, sofern ausreichender Empfang besteht.
Passwörter und Bestätigungscodes dürfen niemals an Mitreisende weitergegeben oder auf unbekannten Portalseiten eingetragen werden. Eine Zwei-Faktor-Anmeldung oder ein Passkey begrenzt das Risiko, wenn ein Passwort bereits in falsche Hände geraten ist. Sie ersetzt aber nicht die Prüfung der aufgerufenen Internetseite.
Auch der Blickschutz gehört zur Datensicherheit. In einem vollen Wagen können Sitznachbarn vertrauliche Nachrichten, Namen, Buchungsnummern oder Kennwörter auf dem Bildschirm erkennen. Eine geringere Displayhelligkeit und eine Blickschutzfolie helfen. Vertrauliche Telefonate sollten auf einen geeigneteren Zeitpunkt verschoben werden.
VPN im ICE und Intercity richtig verwenden
Ein VPN baut einen verschlüsselten Tunnel zwischen dem Endgerät und einem VPN-Server auf. Dadurch können Daten innerhalb des öffentlichen WLANs nicht ohne Weiteres mitgelesen werden. Die Deutsche Bahn empfiehlt für sensible Daten eine VPN-Verbindung und den ausschließlichen Aufruf von HTTPS-Seiten. VPN-Verbindungen werden sowohl im WLAN der ersten als auch der zweiten Klasse unterstützt.
Ein VPN schützt nur dann zuverlässig, wenn die Software aktuell ist, die Verbindung aktiv bleibt und der Anbieter vertrauenswürdig ist. Kostenlose Angebote können Daten auswerten, Werbung einblenden oder unklare Geschäftsmodelle haben. Bei Dienstreisen ist in der Regel die von der eigenen Organisation freigegebene Lösung zu verwenden.
Ein automatischer Verbindungsschutz kann verhindern, dass Programme nach einem Abbruch des VPN-Tunnels ungeschützt weiterarbeiten. Diese Funktion wird häufig als Kill Switch bezeichnet. Reisende sollten sie vor der Fahrt konfigurieren und nicht erst während der Bearbeitung vertraulicher Dokumente testen.
Beim ICE Portal gibt es eine Besonderheit. Seine Inhalte liegen lokal im Zug und sind nicht über das normale Internet erreichbar. Nach Angaben der Deutschen Bahn funktioniert das Portal deshalb nicht mit einer aktiven VPN-Verbindung. Wer das VPN für das ICE Portal kurz ausschaltet, sollte in dieser Zeit keine sensiblen Internetdienste verwenden und den Tunnel anschließend sofort wieder aktivieren.
- Mit dem überprüften Zug-WLAN verbinden.
- Die offizielle Anmeldeseite öffnen und die Nutzungsbedingungen bestätigen.
- Das VPN starten und den erfolgreichen Verbindungsaufbau kontrollieren.
- Bei sensiblen Diensten zusätzlich HTTPS und die korrekte Domain prüfen.
- Nach einem Abbruch keine vertraulichen Daten übertragen, bis der VPN-Tunnel wieder steht.
- Für das lokale ICE Portal das VPN nur vorübergehend deaktivieren und danach erneut einschalten.
Smartphone und Laptop vorbereiten
Der wichtigste Schutz beginnt vor dem Einsteigen. Betriebssystem, Browser, Bahn-App, VPN-Software und Sicherheitsprogramme sollten bereits zu Hause aktualisiert werden. Große Updates während der Fahrt belasten nicht nur das gemeinsam genutzte Netz. Ein Verbindungsabbruch kann den Vorgang zudem verzögern.
Die Deutsche Bahn beschreibt das Internet im Zug als gemeinsam genutzte Infrastruktur. Die Geschwindigkeit hängt unter anderem von der Mobilfunkversorgung entlang der Strecke und von der Zahl gleichzeitig aktiver Reisender ab. Videos, Systemupdates und große Downloads sollten deshalb möglichst vor der Abfahrt gespeichert werden. Hinweise zu schwankendem Empfang bietet auch der Überblick über typische Internetprobleme im ICE.
- Datei- und Verzeichnisfreigaben auf dem Laptop ausschalten.
- Das öffentliche Netzwerkprofil und die lokale Firewall aktivieren.
- AirDrop, Nearby Share und vergleichbare Freigaben auf Kontakte beschränken oder deaktivieren.
- Automatische Synchronisation vertraulicher Ordner bei Bedarf pausieren.
- Starke Gerätesperre, Zwei-Faktor-Anmeldung und Festplattenverschlüsselung verwenden.
- Fahrkarte, Reiseplan und wichtige Kontaktdaten lokal speichern.
- Nur benötigte Funkverbindungen einschalten.
Der 60-Sekunden-Check vor der Einwahl
Diese Punkte sollten vor der Nutzung eines öffentlichen Zug-WLANs geprüft werden.
Vor einer Dienstreise muss zusätzlich geklärt werden, welche Sicherheitsregeln der Arbeitgeber vorgibt. Manche Organisationen erlauben den Zugriff auf interne Systeme ausschließlich über ein geschäftliches VPN und verwaltete Geräte. Private USB-Sticks, unbekannte Ladeanschlüsse oder nicht freigegebene Cloudspeicher können untersagt sein.
Auch die Gerätewahl beeinflusst den Umgang mit vertraulichen Daten. Ein Smartphone ist leichter abzuschirmen, während ein großer Laptopbildschirm von mehreren Sitzplätzen aus sichtbar sein kann. Der Vergleich von Laptop und Tablet auf Dienstreisen hilft bei der Vorbereitung.
| Einstellung | Vor der Verbindung | Während der Fahrt | Nach dem Ausstieg |
|---|---|---|---|
| Automatisch verbinden | Für offene Netze ausschalten | Netzwerk manuell auswählen | Zug-WLAN entfernen |
| Dateifreigabe | Deaktivieren | Ausgeschaltet lassen | Nur im vertrauenswürdigen Netz wieder aktivieren |
| VPN | Software und Zugang prüfen | Status regelmäßig kontrollieren | Nach Bedarf verbunden lassen |
| Updates | Vorher installieren | Keine großen Aktualisierungen starten | Zu Hause erneut prüfen |
| Fahrtdokumente | Lokal speichern | Offline bereithalten | Nicht mehr benötigte Kopien sicher löschen |
Die Verbindung nach der Fahrt beenden
Nach dem Ausstieg sollte das Zug-WLAN in den Geräteeinstellungen entfernt werden. Bleibt es gespeichert, kann sich das Smartphone oder Notebook später automatisch mit einem gleichnamigen Netzwerk verbinden. Die Verbraucherzentrale warnt davor, dass Kriminelle bekannte Netzwerknamen für präparierte Zugangspunkte verwenden können.
Das Ausschalten der automatischen WLAN-Verbindung reduziert das Risiko einer unbemerkten Einwahl in ein nachgeahmtes Netzwerk. Wer WLAN aktuell nicht benötigt, kann die Funkfunktion vollständig deaktivieren. Das spart zugleich Energie.
Nach der Fahrt empfiehlt sich eine kurze Kontrolle. Dazu gehören offene Browserseiten, aktive Dateifreigaben, der VPN-Status und ungewöhnliche Anmeldehinweise. Wer auf einer verdächtigen Seite Zugangsdaten eingegeben hat, sollte das betroffene Passwort über eine vertrauenswürdige Verbindung ändern. Wurde dasselbe Kennwort mehrfach verwendet, müssen auch die anderen Konten abgesichert werden.
Ein verlorenes oder gestohlenes Gerät erfordert schnelles Handeln. Die Fernsperre und Ortungsfunktion sollten deshalb bereits vorher eingerichtet sein. Geschäftlich genutzte Geräte sind unverzüglich nach den Vorgaben des Arbeitgebers zu melden. Bei Banking-Apps muss zusätzlich die Bank informiert werden.
Bei Verbindungsproblemen richtig reagieren
Eine langsame oder unterbrochene Verbindung ist nicht automatisch ein Angriff. Das Zug-WLAN nutzt Mobilfunknetze entlang der Strecke. Funklöcher, Tunnel ohne ausreichende Versorgung, stark ausgelastete Züge und der Wechsel zwischen Mobilfunknetzen können die Internetverbindung beeinträchtigen.
Das lokale ICE Portal kann trotzdem erreichbar bleiben, weil seine Inhalte auf Systemen im Zug bereitgestellt werden. Für den Aufruf muss das Gerät mit WIFIonICE verbunden sein. Bei Android-Geräten kann es erforderlich sein, ICEportal.de manuell im Browser einzugeben.
Bei einer Störung sollte niemand Zertifikatswarnungen ignorieren, unbekannte Hilfsprogramme installieren oder Sicherheitsfunktionen dauerhaft abschalten. Sinnvoller ist es, das Netzwerk zu trennen, WLAN kurz auszuschalten und die Verbindung erneut über den offiziellen Zugang herzustellen. Bleibt die Störung bestehen, sind mobile Daten oder bereits gespeicherte Inhalte die sicherere Alternative.
Reisende sollten wichtige Informationen nicht ausschließlich aus einer laufenden Onlineverbindung beziehen. Wer Fahrplan und Fahrkarte offline bereithält, bleibt auch bei einem Netzausfall handlungsfähig. Praktische Möglichkeiten zeigt der Ratgeber für den Fall, wenn der Reiseplan im Handy ausfällt. Aktuelle Bahnangaben lassen sich außerdem über die DB-App oder Bahnhofstafel vergleichen.
Für normales Lesen und die Reiseplanung kann öffentliches WLAN im Zug gut geeignet sein, sofern HTTPS verwendet und das richtige Netzwerk geprüft wird. Bankgeschäfte, vertrauliche Dokumente und sensible Konten gehören dagegen in eine geschützte VPN-Verbindung oder in das eigene Mobilfunknetz. Offline gespeicherte Fahrtdokumente bleiben die verlässlichste Reserve bei technischen Störungen.
Wichtigste Punkte zum Merken
- Den offiziellen Netzwerknamen vor der Einwahl prüfen.
- Browserwarnungen niemals übergehen.
- Ausschließlich HTTPS-Seiten verwenden.
- Sensible Vorgänge über mobile Daten oder ein vertrauenswürdiges VPN erledigen.
- Dateifreigaben und automatische WLAN-Verbindungen ausschalten.
- Geräte und Apps bereits vor der Fahrt aktualisieren.
- Fahrkarten und Reisepläne offline speichern.
- Das gespeicherte Zug-WLAN nach der Fahrt entfernen.
Öffentliches WLAN im Zug sollte wie jeder frei zugängliche Hotspot behandelt werden. Das richtige Netzwerk, HTTPS, aktuelle Software und ausgeschaltete Freigaben bilden den Basisschutz. Vertrauliche Vorgänge gehören in eine VPN-Verbindung oder in das eigene Mobilfunknetz. Nach der Fahrt sollte das gespeicherte Netzwerk vom Gerät entfernt werden.
Quelle Deutsche Bahn, Bundesamt für Sicherheit in der Informationstechnik und Verbraucherzentrale Deutschland