Was ist NAT? Netzwerkadressübersetzung im Heimnetz verständlich erklärt

Smartphone, Notebook, Smart-TV und Drucker nutzen zu Hause oft denselben Internetanschluss. Nach außen ist dabei in einer typischen IPv4-Heimnetz-Situation häufig nur eine öffentliche IP-Adresse sichtbar. Trotzdem können mehrere Geräte gleichzeitig Webseiten laden, Streams abrufen, Updates herunterladen oder mit Spieleservern kommunizieren.

blank

Der Grund dafür ist meist NAT. NAT steht für Network Address Translation und bezeichnet die Übersetzung von Netzwerkadressen, meist zwischen privaten IP-Adressen im Heimnetz und einer öffentlichen Adresse im Internet. Der Begriff taucht besonders dann auf, wenn der normale Internetzugang funktioniert, aber Online-Spiele einen eingeschränkten NAT-Typ melden, Portfreigaben nicht greifen, ein VPN Probleme verursacht oder ein eigener Router hinter dem Providergerät betrieben wird.

Wichtig ist dabei der IPv4-Kontext: NAT löst vor allem das praktische Problem, dass im Heimnetz viele private Adressen verwendet werden, während am Internetanschluss oft nur eine öffentliche IPv4-Adresse zur Verfügung steht. Für eingehende Verbindungen, Serverdienste und Fernzugriff hat diese Übersetzung jedoch Folgen, die sich nur verstehen lassen, wenn Adresse und Port gemeinsam betrachtet werden.

Vom Heimnetz ins Internet: Was NAT übersetzt

Jedes Gerät benötigt im lokalen Netz eine eigene IP-Adresse, damit Router, Smartphone, Notebook und andere Teilnehmer Daten gezielt austauschen können. Diese lokalen Adressen müssen jedoch nicht weltweit eindeutig sein. Heimrouter vergeben deshalb normalerweise private IPv4-Adressen, die in vielen voneinander getrennten Netzen gleichzeitig verwendet werden dürfen.

Für private IPv4-Netze sind drei Bereiche vorgesehen:

  • 10.0.0.0/8, in einsteigerfreundlicher Schreibweise 10.x.x.x
  • 172.16.0.0/12, also 172.16.x.x bis 172.31.x.x
  • 192.168.0.0/16, also 192.168.x.x

Eine Adresse wie 192.168.178.20 kann ein Gerät innerhalb seines Heimnetzes eindeutig bezeichnen. Im öffentlichen Internet wird dieser private Adressraum jedoch nicht direkt geroutet. Ein Internetserver könnte eine Antwort an diese Adresse daher nicht bis zu einem bestimmten Haushalt zurücksenden. Unzählige voneinander unabhängige Netze können schließlich gleichzeitig ein Gerät mit derselben privaten Adresse enthalten.

Zwischen Heimnetz und Internet steht der Router. Auf seiner lokalen Seite besitzt er eine Adresse aus dem Heimnetz; auf der Internetseite verwendet er in der typischen IPv4-NAT-Situation eine öffentliche IPv4-Adresse. NAT setzt die Adressangaben beim Übergang zwischen diesen Seiten um. Häufig bezieht der Router zusätzlich die Ports ein, damit er viele parallele Verbindungen über dieselbe öffentliche Adresse auseinanderhalten kann.

Eine öffentliche IPv4-Adresse ist dabei nicht dasselbe wie eine dynamische Adresse. „Öffentlich“ beschreibt, dass die Adresse grundsätzlich im öffentlichen IPv4-Netz geroutet werden kann. „Dynamisch“ bedeutet lediglich, dass sie sich im Laufe der Zeit ändern kann. Eine öffentliche Adresse kann dynamisch oder dauerhaft zugewiesen sein. Umgekehrt kann die Internetseite eines Heimrouters auch eine nicht öffentliche Adresse tragen, wenn eine weitere Übersetzungsebene vorgeschaltet ist.

Der Schwerpunkt dieser Erklärung liegt auf IPv4. IPv6 verwendet ein anderes Adressierungsmodell und benötigt für den normalen Internetzugang nicht dieselbe Form der Adressknappheitslösung. Eine mögliche globale IPv6-Adresse bedeutet aber nicht automatisch, dass ein Gerät von außen erreichbar ist. Firewallregeln können und sollen eingehende Verbindungen auch bei IPv6 gezielt begrenzen.

Wie der Router Adresse und Port zuordnet

Bei einer ausgehenden Internetverbindung muss der Router nicht nur eine private durch eine öffentliche IPv4-Adresse ersetzen. Er muss zugleich festhalten, zu welchem internen Gerät die später eintreffenden Antworten gehören. In typischen Heimnetzen geschieht das anhand einer zustandsbezogenen Zuordnung, in die neben den IP-Adressen auch das Transportprotokoll und die verwendeten Ports einfließen.

Ein Port ist dabei keine physische Buchse, sondern eine Nummer innerhalb von TCP oder UDP. Sie kennzeichnet auf einem Gerät einen Kommunikationsendpunkt. Erst die Kombination aus IP-Adresse, Port und Protokoll erlaubt eine ausreichend genaue Zuordnung. TCP-Port 443 und UDP-Port 443 sind beispielsweise getrennt zu betrachten.

Praxisbeispiel: der vollständige Hin- und Rückweg

Das folgende Beispiel verfolgt eine einzelne HTTPS-Verbindung. Das Notebook im Heimnetz hat die private Adresse 192.168.178.20 und verwendet für diese Verbindung den Quellport 53000. Der Router besitzt eine private LAN-Seite und verwendet auf seiner Internetseite in diesem didaktischen Beispiel die öffentliche Adresse 203.0.113.10. Der angesprochene Webdienst hat die Beispieladresse 198.51.100.25 und ist über TCP-Port 443 erreichbar.

Die Netze 203.0.113.0/24 und 198.51.100.0/24 sind für Dokumentationszwecke reserviert. Die Adressen stehen hier ausschließlich für einen nachvollziehbaren Paketweg und nicht für tatsächlich erreichbare Systeme.

1. Im Heimnetz

Das Notebook erzeugt ein TCP-Paket mit der Quelle 192.168.178.20:53000 und dem Ziel 198.51.100.25:443. Die erste Kombination bezeichnet das interne Gerät und den lokalen Endpunkt der von ihm begonnenen Verbindung. Die zweite Kombination steht für den externen HTTPS-Dienst. Weil das Ziel nicht im eigenen lokalen Netz liegt, übergibt das Notebook das Paket auf der lokalen Übertragungsebene an seinen Router; die IP-Zieladresse des Webdienstes bleibt dabei erhalten.

Der Quellport 53000 ist ein temporär gewählter Clientport. Er hilft dem Betriebssystem, Antworten dieser konkreten Verbindung zuzuordnen. Eine weitere Verbindung desselben Notebooks kann einen anderen Quellport verwenden, obwohl sie denselben Webserver und denselben Zielport anspricht.

2. Am öffentlichen Anschluss

Der Router ersetzt die private Quelle im Beispiel durch seine öffentliche IPv4-Adresse und setzt zusätzlich den Quellport um. Aus 192.168.178.20:53000 wird 203.0.113.10:62001. Außerhalb des Heimnetzes ist das Paket damit als Verbindung von 203.0.113.10:62001 zu 198.51.100.25:443 sichtbar.

Der Port 62001 ist lediglich eine gewählte Beispielzuordnung. Ein Router kann den ursprünglichen Quellport beibehalten, sofern dadurch keine Mehrdeutigkeit entsteht, oder einen anderen verfügbaren Port verwenden. Entscheidend ist nicht die konkrete Nummer, sondern dass die außen sichtbare Kombination eindeutig einer internen Verbindung zugeordnet werden kann.

3. In der Zuordnung des Routers

Parallel zur Übersetzung legt der Router einen Zustandseintrag an. Sinngemäß hält er fest: Die interne Verbindung von 192.168.178.20:53000 wird außen als 203.0.113.10:62001 geführt und gehört zur Gegenstelle 198.51.100.25:443. Auch das verwendete Transportprotokoll – hier TCP – ist Teil dieser Unterscheidung.

Diese Zuordnung wird oft verkürzt als NAT-Tabelle bezeichnet. Ihre genaue technische Ausgestaltung hängt vom Router ab. Die Einträge sind normalerweise nicht unbegrenzt gültig: Sie können nach dem regulären Ende einer Verbindung oder nach protokoll- und geräteabhängigen Zeitüberschreitungen entfernt werden. Bei UDP, das keinen TCP-ähnlichen Verbindungsaufbau und -abbau kennt, ordnet der Router die Kommunikation typischerweise anhand zeitlich begrenzter Zustände ein.

4. Beim externen Dienst

Der Webdienst sieht als Gegenstelle nicht die private Adresse des Notebooks, sondern 203.0.113.10:62001. Seine Antwort trägt entsprechend die Quelle 198.51.100.25:443 und das Ziel 203.0.113.10:62001. Dass hinter der öffentlichen Adresse möglicherweise zahlreiche Geräte und viele parallele Verbindungen stehen, muss der externe Dienst nicht wissen.

Auf diese Weise können Smartphone, Notebook, Smart-TV und weitere Geräte in der typischen IPv4-NAT-Situation gleichzeitig dieselbe öffentliche Adresse verwenden. Der Router hält ihre Verbindungen über unterschiedliche Zustände und, falls nötig, unterschiedliche außen sichtbare Ports auseinander.

5. Bei der Rückantwort

Die Antwort des Webdienstes trifft am Router mit dem Ziel 203.0.113.10:62001 ein. Der Router findet den passenden Zustandseintrag und ändert das Ziel zurück auf 192.168.178.20:53000. Anschließend leitet er das Paket ins Heimnetz an das Notebook weiter. Dort erkennt das Betriebssystem am Port 53000, zu welcher TCP-Verbindung die Antwort gehört.

Der Rückweg funktioniert somit nicht deshalb, weil das Notebook aus dem Internet direkt unter seiner privaten Adresse erreichbar wäre. Er funktioniert, weil zuvor eine passende ausgehende Verbindung angelegt wurde und der Router die dazugehörige Übersetzung noch kennt.

Die Gegenprobe: eine neue Anfrage von außen

Was könnte der Router mit einer neuen Anfrage anfangen, für die weder eine bestehende Zuordnung noch eine Portfreigabe vorhanden ist? Trifft unerwartet ein neuer Verbindungsversuch an einem Port der öffentlichen Adresse ein, lässt sich daraus allein kein internes Ziel ableiten. Der Router weiß nicht, ob Notebook, Konsole, NAS, Kamera oder ein anderes Gerät gemeint ist.

Ohne passenden Zustand und ohne eingerichtete Weiterleitungsregel wird eine solche Anfrage in der üblichen Heimrouter-Konfiguration nicht an ein internes Gerät zugestellt. Das unterscheidet sie von einer Antwort auf die zuvor aus dem Heimnetz aufgebaute Verbindung. Die Tatsache, dass eine öffentliche Adresse vorhanden ist, reicht also nicht aus, um einen beliebigen Dienst hinter dem Router anzusprechen.

Source NAT, PAT und Destination NAT sauber unterscheiden

Im Alltag werden mehrere verwandte Verfahren häufig pauschal als NAT bezeichnet. Für das Verständnis ist eine funktionale Trennung hilfreich:

  • Source NAT (SNAT) ändert bei ausgehenden Paketen die Quelladresse. Im Beispiel wird aus 192.168.178.20 die öffentliche Adresse 203.0.113.10.
  • Port Address Translation (PAT) bezieht zusätzlich die Ports in die Übersetzung ein. Der Router verwendet im Beispiel außen 62001 statt intern 53000. Dadurch lassen sich zahlreiche gleichzeitige Verbindungen verschiedener Geräte über dieselbe öffentliche IPv4-Adresse unterscheiden.
  • Destination NAT (DNAT) ändert die Zieladresse beziehungsweise den Zielport eines eingehenden Pakets. Eine Portweiterleitung im Heimrouter ist ein typischer Anwendungsfall: Anfragen an eine festgelegte öffentliche Adresse-Port-Kombination werden gezielt an ein bestimmtes internes Gerät und einen dortigen Dienst weitergegeben.

Die Begriffe benennen damit unterschiedliche Stellen der Übersetzung. Source NAT beschreibt nicht dasselbe wie eine Portweiterleitung, und PAT ist mehr als der reine Austausch einer IP-Adresse. In einem Heimrouter können diese Verfahren gleichzeitig zum Einsatz kommen.

Portfreigaben schaffen ein festes Ziel für eingehende Verbindungen

Soll eine Verbindung bewusst von außen beginnen, benötigt der Router eine Regel, die das interne Ziel festlegt. Eine Portfreigabe kann beispielsweise bestimmen, dass eingehende TCP- oder UDP-Anfragen an einen ausgewählten öffentlichen Port zu einem Spieleserver im Heimnetz weitergeleitet werden. Dasselbe Grundprinzip kommt bei einem NAS-Dienst, einer Kamera oder einem selbst betriebenen Webserver infrage.

Die Regel muss zum verwendeten Protokoll, zum extern angesprochenen Port und zur internen Zieladresse passen. Je nach Konfiguration kann außerdem ein abweichender interner Zielport festgelegt werden. TCP und UDP sind getrennte Protokolle; eine Freigabe für TCP umfasst nicht automatisch UDP. Das interne Gerät sollte seine lokale Adresse zuverlässig behalten, etwa über eine passende Adressreservierung, damit die Weiterleitung nicht später ins Leere oder an ein anderes Gerät zeigt.

Eine Portfreigabe ist keine allgemeine Reparatur für Anwendungen mit Verbindungsproblemen. Sie ist nur sinnvoll, wenn tatsächlich ein eingehender Dienst benötigt wird und bekannt ist, welche Protokolle und Ports dieser Dienst verwendet. Auch eine technisch korrekte Regel garantiert keine Erreichbarkeit, falls weitere Router, providerseitige Übersetzungen oder Firewallregeln im Paketweg liegen.

Portfreigaben bewusst absichern

Mit einer Portfreigabe wird ein Dienst aus dem Internet ansprechbar. Damit entsteht eine zusätzliche Angriffsfläche, unabhängig davon, ob ein ungewöhnlicher externer Port gewählt wurde. Die Portnummer allein ist kein belastbarer Schutz.

  • Nur den benötigten Dienst exponieren: Freigegeben werden sollten ausschließlich die tatsächlich erforderlichen Ports und Protokolle. Großzügige Portbereiche erhöhen die erreichbare Oberfläche unnötig.
  • Software aktuell halten: Betriebssystem, Serveranwendung und gegebenenfalls vorgeschaltete Komponenten benötigen zeitnahe Sicherheitsupdates. Ein dauerhaft erreichbarer, ungepflegter Dienst ist besonders riskant.
  • Starke Authentisierung verwenden: Dienste sollten individuelle, belastbare Zugangsdaten und, sofern unterstützt, Mehrfaktor-Authentisierung einsetzen. Voreingestellte Kennwörter dürfen nicht bestehen bleiben.
  • Protokoll und Port bewusst auswählen: Eine Freigabe sollte genau zum dokumentierten Bedarf passen. Unverschlüsselte Verwaltungs- oder Fernzugriffsprotokolle sollten nicht allein deshalb öffentlich erreichbar gemacht werden, weil ihre Einrichtung einfach erscheint.
  • Die Freigabe wieder entfernen: Wird ein Spieleserver, Testsystem oder vorübergehender Fernzugriff nicht mehr benötigt, sollte auch die eingehende Regel entfallen.

Besondere Vorsicht ist bei Verwaltungsoberflächen von NAS-Geräten, Kameras oder Routern angebracht. Eine erreichbare Anmeldeseite ist noch kein hinreichend geschützter Fernzugang. Updateversorgung, sichere Zugangsdaten, starke Authentisierung und eine möglichst geringe Exposition müssen zum Schutzbedarf des Dienstes passen.

NAT ist keine vollständige Firewall

Im beschriebenen Ablauf erschwert NAT spontane eingehende Verbindungen, weil für sie keine Übersetzungszuordnung vorhanden ist. Diese praktische Wirkung wird häufig mit einer Firewall gleichgesetzt. Technisch sind es jedoch unterschiedliche Aufgaben: NAT übersetzt Adressen und gegebenenfalls Ports, während eine Firewall Datenverkehr anhand definierter Regeln, Zustände, Schnittstellen und weiterer Merkmale zulässt oder verwirft.

Viele Heimrouter kombinieren NAT mit einer zustandsbehafteten Firewall, sodass beide Funktionen im Betrieb eng zusammenwirken. Daraus folgt aber nicht, dass NAT Firewallregeln, sichere Standardkonfigurationen, Diensthärtung, Updates oder starke Authentisierung ersetzt. Eine Portfreigabe schafft eine dauerhafte oder regelbasierte Zuordnung für eingehende Anfragen; wie sicher der dadurch erreichbare Dienst ist, entscheidet sich erst durch die gesamte Konfiguration.

Wenn NAT Probleme macht: Double NAT, CGNAT, Gaming, VPN und FAQ

Ein funktionierender Internetzugang belegt zunächst nur, dass ausgehende Kommunikation und ihre Rückantworten möglich sind. Er sagt nicht automatisch aus, ob ein Dienst von außen erreichbar ist. Zusätzliche Übersetzungsebenen können den Paketweg verlängern und dazu führen, dass eine Portfreigabe im eigenen Router allein nicht genügt.

Double NAT: zwei Router übersetzen hintereinander

Double NAT liegt vor, wenn zwei hintereinanderliegende Geräte jeweils NAT ausführen. Typische Konstellationen sind ein Providerrouter vor einem eigenen Router, ein Glasfaser-Gateway mit aktivierter Routerfunktion vor dem Heimrouter oder ein Mobilfunkrouter, an den ein weiterer Netzwerkrouter angeschlossen ist.

Das interne Gerät befindet sich dann hinter zwei Übersetzungsgrenzen. Eine ausgehende Verbindung wird zunächst durch den eigenen Router und anschließend durch das vorgeschaltete Gerät umgesetzt. Soll eine Verbindung von außen beginnen, müssen die Weiterleitungen und Firewallregeln gegebenenfalls auf beiden Ebenen zueinander passen. Eine Freigabe nur im inneren Router endet sonst am äußeren Gerät.

Double NAT verhindert nicht zwangsläufig normales Surfen, Streaming oder jede VPN-Verbindung. Es kann jedoch Portfreigaben, Fernzugriff, Online-Spiele und Echtzeitanwendungen erschweren. Wie stark sich das auswirkt, hängt unter anderem von Anwendung, Protokoll, Firewallregeln und den NAT-Eigenschaften der beteiligten Geräte ab.

CGNAT: die zusätzliche Übersetzung liegt beim Provider

Carrier Grade NAT, kurz CGNAT, bezeichnet eine providerseitige NAT-Infrastruktur. Der Provider nutzt dabei öffentliche IPv4-Adressen gemeinsam für mehrere Kunden oder betreibt eine zusätzliche Übersetzung zwischen den Kundenanschlüssen und dem öffentlichen Internet. Die entscheidende Übersetzung liegt damit außerhalb des eigenen Heimrouters.

CGNAT ist nicht mit NAT im eigenen Router gleichzusetzen. Es kann aus Sicht eines Heimgeräts zwar ebenfalls eine weitere Übersetzungsebene bilden, lässt sich aber nicht durch eine Portfreigabe im eigenen Router steuern. Ein eingehender Verbindungsversuch erreicht zunächst die Infrastruktur des Providers. Ohne einen dort vorgesehenen Zuordnungsmechanismus gelangt er nicht zum Anschluss und damit auch nicht zur lokalen Portfreigabe.

Eigene IPv4-Dienste sind hinter CGNAT deshalb häufig nicht direkt aus dem öffentlichen Internet erreichbar. Ob ein Provider eine öffentliche IPv4-Adresse, besondere Tarifoptionen oder andere Zugriffswege anbietet, ist anschluss- und providerabhängig und muss anhand aktueller Unterlagen geprüft werden.

Double NAT und CGNAT unterscheiden

Der wesentliche Unterschied liegt am Ort und an der Kontrolle der Übersetzung. Bei Double NAT führen zwei erreichbare Geräte im lokalen Anschlussaufbau nacheinander NAT aus, etwa Providerrouter und eigener Router. Bei CGNAT befindet sich eine maßgebliche Übersetzung in der Infrastruktur des Providers und außerhalb der eigenen Routerkonfiguration. Beide Situationen können gleichzeitig auftreten.

Ein mögliches Prüfindiz ist der Vergleich der am Internetanschluss des Routers angezeigten IPv4-Adresse mit der Adresse, unter der der Anschluss extern erscheint. Weichen beide ab oder zeigt der Router dort eine private beziehungsweise providerintern wirkende Adresse, kann eine vorgeschaltete Übersetzung vorliegen. Das ist noch kein vollständiger Nachweis: Anschlussart, weitere Router, VPN-Verbindungen und die Anzeige des jeweiligen Geräts können das Ergebnis beeinflussen. Verbindliche Auskunft geben die Anschluss- und Tarifinformationen des Providers.

Auswirkungen auf Gaming, VPN und Fernzugriff

Die NAT-Typ-Anzeige eines Spiels oder einer Plattform beschreibt meist, wie gut andere Teilnehmer oder Vermittlungsdienste eine Verbindung zum Gerät aufbauen können. Die Kategorien und Testverfahren sind jedoch nicht herstellerübergreifend einheitlich. Ein eingeschränkter NAT-Typ kann auf Router-NAT, Double NAT, CGNAT oder Firewallregeln hindeuten, beweist aber keine bestimmte Einzelursache.

Auch bei VPN-Verbindungen ist eine differenzierte Betrachtung nötig. Ein aus dem Heimnetz aufgebauter VPN-Tunnel kann trotz NAT funktionieren, während ein selbst betriebener VPN-Endpunkt für eingehende Verbindungen eine erreichbare Adresse und passende Regeln benötigt. Ob Probleme auftreten, hängt vom verwendeten Protokoll, den NAT- und Firewall-Eigenschaften, einem möglichen Provider-NAT sowie der IPv4- oder IPv6-Anbindung ab.

Für Fernzugriff, Sprach- und Videoverbindungen oder andere Echtzeitanwendungen gelten ähnliche Abhängigkeiten. NAT kann Verbindungsaufbau, Rückkanäle und direkte Kommunikation zwischen Teilnehmern erschweren. Verzögerungen, Abbrüche oder fehlende Erreichbarkeit können jedoch ebenso durch Firewallregeln, instabile Verbindungen, fehlerhafte Anwendungskonfigurationen oder Vermittlungsdienste verursacht werden. Eine Portfreigabe ist daher keine universelle Lösung.

Häufige Fragen zu NAT

Was bedeutet NAT?

NAT steht für Network Address Translation. Das Verfahren übersetzt Netzwerkadressen, im typischen IPv4-Heimnetz meist zwischen privaten Adressen der lokalen Geräte und einer öffentlichen Adresse am Internetanschluss. Häufig werden zusätzlich Ports zugeordnet.

Warum haben alle Geräte dieselbe öffentliche IP-Adresse?

Das gilt nicht grundsätzlich, sondern für die typische IPv4-NAT-Situation. Dort können mehrere Geräte über dieselbe öffentliche IPv4-Adresse kommunizieren, weil der Router ihre Verbindungen anhand von Protokollen, Ports und gespeicherten Zuständen auseinanderhält. Bei IPv6 oder anderen Anschlusskonfigurationen kann das Adressierungsmodell anders aussehen.

Was ist eine private IP-Adresse?

Eine private IPv4-Adresse stammt aus einem für lokale Netze vorgesehenen Bereich. Sie kann innerhalb des Heimnetzes verwendet werden, wird im öffentlichen Internet aber nicht direkt geroutet. Sie ist weder automatisch dynamisch noch öffentlich erreichbar.

Was ist eine Portfreigabe?

Eine Portfreigabe weist eingehende Anfragen für ein bestimmtes Protokoll und einen bestimmten Port einem internen Gerät und Dienst zu. Sie ermöglicht gezielte Erreichbarkeit, schafft aber zugleich Angriffsfläche und sollte deshalb eng begrenzt und technisch abgesichert werden.

Was bedeutet Double NAT?

Bei Double NAT übersetzen zwei hintereinanderliegende Geräte den Datenverkehr. Für eingehende Verbindungen müssen Weiterleitungen und Firewallregeln gegebenenfalls auf beiden Ebenen zusammenpassen.

Was ist CGNAT?

CGNAT ist eine zusätzliche Übersetzung in der Infrastruktur des Providers, durch die mehrere Kunden öffentliche IPv4-Adressen gemeinsam nutzen können. Eine Portfreigabe im eigenen Router kann diese providerseitige Ebene nicht allein konfigurieren.

Ist NAT eine Firewall?

Nein. NAT übersetzt Adressen und gegebenenfalls Ports. Eine Firewall erlaubt oder verwirft Datenverkehr anhand von Regeln und Zuständen. Beide Funktionen arbeiten in Heimroutern häufig zusammen, erfüllen technisch aber unterschiedliche Aufgaben.

Warum funktionieren manche Online-Spiele wegen NAT nicht?

Manche Spiele benötigen direkte oder von außen initiierte Verbindungen zwischen Teilnehmern. NAT, Double NAT, CGNAT oder Firewallregeln können diesen Aufbau erschweren. Da NAT-Typen und Vermittlungsverfahren je nach Spiel und Plattform unterschiedlich arbeiten, ist NAT nicht automatisch die alleinige Ursache.

NAT ist im typischen IPv4-Heimnetz vor allem ein Übersetzungsmechanismus: Private Adressen und häufig auch Ports werden so umgesetzt, dass mehrere Geräte über einen gemeinsamen öffentlichen Anschluss kommunizieren können. Für normale ausgehende Verbindungen funktioniert das meist unauffällig, weil der Router die passende Zuordnung für Antworten speichert.

Sobald Verbindungen von außen beginnen sollen, wird das Modell wichtiger. Ohne bestehende Zuordnung, Portfreigabe oder einen anderen eingerichteten Mechanismus kann der Router nicht zuverlässig wissen, welches interne Gerät gemeint ist. Bei Double NAT oder CGNAT kommt eine weitere Übersetzungsebene hinzu, die Portfreigaben, Gaming, VPN und Fernzugriff zusätzlich beeinflussen kann.

Für die Praxis ist die saubere Trennung der Ursachen entscheidend: Private Adresse, öffentliche IPv4-Adresse, Router-NAT, Firewallregeln, Provider-NAT und IPv6 sind unterschiedliche Faktoren. Wer diese Ebenen auseinanderhält, kann Fehlermeldungen und Routeranzeigen besser einordnen, ohne NAT mit einer vollständigen Sicherheitsfunktion zu verwechseln.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Werbung

HP 305 Original Negro 1 pieza(s), Schwarzℹ︎
Ersparnis 9%
UVP**: € 13,50
€ 12,27
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 12,27
Preise inkl. MwSt., zzgl. Versandkosten
€ 15,99
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo ThinkPad T16 G3 Intel Core Ultra 7 155U 32GB RAM 1TB SSD Win11Pro - 21MN00BGGEℹ︎
€ 2.155,00
Nur noch 1 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo IdeaPad Slim 5 (14IRH10)Notebook luna grey 16GB/512GB SSD/Core i7/14 Zollℹ︎
€ 972,90
Preise inkl. MwSt., zzgl. Versandkosten
€ 975,90
Nur noch 1 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 1.071,05
Preise inkl. MwSt., zzgl. Versandkosten
HP 301 Schwarz, Original Druckerpatroneℹ︎
Ersparnis 9%
UVP**: € 23,60
€ 21,48
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 21,48
Preise inkl. MwSt., zzgl. Versandkosten
€ 23,99
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link Powerline Adapter Triple Set TL-PA7017P KIT(1000Mbit/s Homeplug AV2, mit Steckdose, 2 Gigabit Ports, Plug&Play, kompatibel mit Allen Powerline Adaptern, ideal für Streaming, energiesparend)ℹ︎
Ersparnis 8%
UVP**: € 99,80
€ 92,25
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo Laptop 15,6 Zoll Full-HD - Intel Quad N5100 4x2.80 GHz, 16GB DDR4, 512 GB SSD, Intel UHD, HDMI, Webcam, Bluetooth, USB 3.0, WLAN, Windows 11 Prof. 64 Bit Notebook - 7606ℹ︎
€ 444,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
FRITZ!Box 6850 5G | 5G-Mobilfunk-Router | Wi-Fi 5 bis zu 1,2 GBit/sℹ︎
€ 469,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 484,56
Preise inkl. MwSt., zzgl. Versandkosten
€ 484,09
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link RE500X WiFi 6 WLAN Verstärker Repeater AX1500 (1200 Mbit/s 5GHz, 300 Mbit/s 2,4GHz, Gigabit-Port, kompatibel mit Allen WLAN-Routern inkl. Fritzbox)ℹ︎
Ersparnis 15%
UVP**: € 44,90
€ 38,09
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 42,08
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Nexode USB C Ladegerät 100W, 5-Port, Mehrfach Schnellladegerätℹ︎
€ 34,95
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 46,00
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR PoE Switch 16 Port, Unmanaged Gigabit Ethernet LAN Switch GS116PPℹ︎
€ 187,83
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 188,90
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link TL-WPA7817 KIT AV1000 Powerline WLAN Setℹ︎
€ 79,35
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 80,33
Preise inkl. MwSt., zzgl. Versandkosten
€ 128,00
Preise inkl. MwSt., zzgl. Versandkosten
Netgear Nighthawk RS200, Router, Schwarzℹ︎
€ 255,89
Preise inkl. MwSt., zzgl. Versandkosten
€ 250,85
Preise inkl. MwSt., zzgl. Versandkosten
€ 256,65
Preise inkl. MwSt., zzgl. Versandkosten
ℹ︎ Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 3. Oktober 2026 um 11:23. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Nach oben scrollen