Menü
Illustration: Die Kabel mehrerer Häuser laufen in einen gemeinsamen Verteilerkasten

Netzwerk

Carrier-Grade NAT: Warum Ihr Anschluss keine eigene IPv4 hat

Surfen geht, Fernzugriff nicht. Warum Portweiterleitungen hinter CGN ins Leere laufen und was Sie tun können.

Daniel Weihmann Aktualisiert am · 3 Minuten Lesezeit

Kurz gesagt

Bei Carrier-Grade NAT bekommt Ihr Router keine eigene öffentliche IPv4-Adresse. Der Anbieter teilt eine Adresse auf viele Kunden auf und übersetzt in seinem Netz ein zweites Mal. Surfen funktioniert normal, aber Zugriffe von außen auf Kamera, NAS oder Server über IPv4 nicht.

Warum setzen Anbieter CGN ein?

Freie IPv4-Adressen sind knapp und teuer. Ein Anbieter, der neue Kunden anschließt, kann nicht jedem eine eigene geben. Also teilt er eine öffentliche Adresse auf viele Anschlüsse auf, nach demselben Prinzip wie die Port Address Translation im Router zu Hause, nur eine Ebene höher.

Zwischen Ihrem Router und der Übersetzungsanlage des Anbieters braucht es dafür Adressen. Für genau diesen Zweck hat RFC 6598 im Jahr 2012 den Bereich 100.64.0.0/10 reserviert, den sogenannten Shared Address Space.

Wie erkenne ich, ob mein Anschluss hinter CGN hängt?

  1. WAN-Adresse im Router ablesenIn der Oberfläche des Routers nach der Internet- oder WAN-Adresse suchen.
  2. Öffentliche Adresse vergleichenEine Seite aufrufen, die Ihre öffentliche IP anzeigt.
  3. BewertenLiegt die WAN-Adresse zwischen 100.64.0.0 und 100.127.255.255 oder unterscheidet sie sich von der öffentlichen, übersetzt der Anbieter dazwischen.

Ein weiteres Zeichen: Der Router meldet DS-Lite. Dann hat der Anschluss gar keine eigene IPv4-Adresse, mehr dazu unten.

Was funktioniert hinter CGN nicht?

AnwendungÜber IPv4 hinter CGN
Surfen, Mail, StreamingFunktioniert
Portweiterleitung im eigenen RouterWirkungslos, die Anfrage kommt nicht bis zum Router
Fernzugriff auf NAS, Kamera, HeimserverNicht direkt möglich
VPN-Server zu HauseVon außen nicht erreichbar
Verbindungen, die von innen aufgebaut werdenFunktionieren

Dazu kommt: Weil sich viele Kunden eine Adresse teilen, muss der Anbieter festhalten, welcher Kunde wann welchen Port nutzte, wenn Behörden eine Adresse zuordnen wollen. RFC 6888 behandelt diese Protokollierung ausdrücklich und weist auf die Datenschutzfragen hin.

Was ist DS-Lite?

Dual-Stack Lite (RFC 6333) ist eine besondere Form von CGN. Der Anschluss bekommt eine echte IPv6-Verbindung. IPv4-Verkehr wird darin eingepackt und zu einer Übersetzungsanlage des Anbieters getunnelt, dem AFTR. Erst dort bekommt er eine öffentliche IPv4-Adresse, die sich viele Kunden teilen. Über IPv6 sind Ihre Geräte dabei grundsätzlich erreichbar, über IPv4 nicht. Den Unterschied zum vollwertigen Parallelbetrieb erklärt der Beitrag zu Dual Stack.

Was kann ich tun?

  1. Beim Anbieter nachfragenFragen Sie, ob der Anschluss eine eigene öffentliche IPv4-Adresse bekommen kann. Ob und zu welchen Bedingungen das geht, regelt jeder Anbieter selbst, oft hängt es am Tarif.
  2. IPv6 nutzenHat der Anschluss IPv6, sind Geräte darüber erreichbar, wenn die Gegenseite ebenfalls IPv6 hat und die Firewall des Routers die Verbindung erlaubt.
  3. Verbindung von innen aufbauenEin Dienst oder ein eigener Server mit öffentlicher Adresse, zu dem Ihr Gerät die Verbindung selbst aufbaut, umgeht CGN.

Häufige Fragen

Was bedeutet CGN, LSN oder NAT444?

Alles beschreibt dasselbe Prinzip: Der Anbieter übersetzt Adressen in großem Stil. CGN heißt Carrier-Grade NAT, LSN steht für Large Scale NAT. NAT444 meint die doppelte Übersetzung von IPv4 zu IPv4 zu IPv4, einmal im Router zu Hause und einmal beim Anbieter.

Ist CGN schlecht für die Sicherheit?

Nicht direkt. Von außen ist Ihr Netz eher schwerer erreichbar. Das Problem ist die Erreichbarkeit, wenn Sie sie wollen: Fernzugriff, Kameras, eigene Server.

Hilft ein VPN gegen CGN?

Ein VPN, das Sie von zu Hause aus zu einem Server mit öffentlicher Adresse aufbauen, umgeht das Problem: Die Verbindung geht von innen nach außen, und Zugriffe laufen über diesen Server. Ein VPN-Server zu Hause dagegen ist hinter CGN über IPv4 nicht erreichbar.