Menü
Illustration: Briefe aus vielen Fenstern eines Hochhauses laufen über einen Briefkasten

Netzwerk

PAT: Port and Address Translation einfach erklärt

Viele Geräte, eine öffentliche Adresse. Der Router merkt sich jede Verbindung über die Portnummer.

Daniel Weihmann Aktualisiert am · 2 Minuten Lesezeit

Kurz gesagt

PAT (Port Address Translation) lässt viele Geräte über eine einzige öffentliche IP-Adresse ins Internet. Der Router ersetzt bei jeder Verbindung die private Adresse und den Port des Geräts durch seine öffentliche Adresse und einen eigenen Port und merkt sich die Zuordnung für die Antwort.

Warum braucht es PAT?

IPv4 hat zu wenige Adressen, um jedem Gerät eine eigene öffentliche zu geben. Deshalb arbeiten Heim- und Büronetze mit privaten Adressen aus den Bereichen nach RFC 1918, etwa 192.168.0.0/16. Diese Adressen werden im Internet nicht geroutet. Der Router übersetzt sie beim Übergang ins Internet in seine eine öffentliche Adresse.

Wie funktioniert die Übersetzung?

Jede Verbindung besteht aus Adresse und Port auf beiden Seiten. Der Router tauscht beim Hinausgehen Absenderadresse und Absenderport aus und notiert sich das Paar in einer Tabelle. Kommt die Antwort, schaut er nach und schickt sie an das richtige Gerät.

Gerät internNach außenZiel
192.168.1.20:51000203.0.113.7:40001Webserver :443
192.168.1.21:51000203.0.113.7:40002Webserver :443
192.168.1.35:60123203.0.113.7:40003Mailserver :993

Zwei Rechner dürfen intern denselben Port benutzen, nach außen bekommen sie verschiedene. Der Webserver sieht nur die eine öffentliche Adresse. (Die Adressen in der Tabelle sind Beispieladressen.)

NAT und PAT: Was ist der Unterschied?

RFC 3022 unterscheidet zwei Arten. Beim Basic NAT bekommt jedes interne Gerät, das gerade ins Internet geht, eine eigene öffentliche Adresse aus einem Vorrat. Bei NAPT (Network Address Port Translation) teilen sich alle Geräte eine Adresse und werden über Ports unterschieden. PAT ist ein anderer Name für NAPT, im Alltag sagen die meisten einfach NAT dazu. Was ein gewöhnlicher Router zu Hause macht, ist PAT.

Welche Folgen hat PAT?

Von außen kann niemand eine Verbindung zu einem Gerät im Netz aufbauen, solange es keinen Tabelleneintrag gibt. Das ist ein Schutz als Nebeneffekt, aber keine Firewall. Wer eine Kamera, einen Server oder ein NAS von außen erreichen will, braucht eine Portweiterleitung: Der Router schickt alles, was auf einem bestimmten Port ankommt, an ein festes Gerät.

Schwierig wird es, wenn der Anbieter selbst schon übersetzt. Dann sitzt Ihr Router hinter einem zweiten PAT, und Portweiterleitungen laufen ins Leere. Das beschreibt der Beitrag über Carrier-Grade NAT.

Häufige Fragen

Ist PAT dasselbe wie NAT?

PAT ist eine Form von NAT. Einfaches NAT tauscht nur Adressen aus, eine öffentliche pro Gerät. PAT tauscht zusätzlich die Portnummer und bringt so viele Geräte hinter einer öffentlichen Adresse unter. RFC 3022 nennt das NAPT.

Warum funktioniert mein Server zu Hause nicht von außen?

Weil der Router eine Anfrage von außen keinem Gerät zuordnen kann, solange es keinen Eintrag in seiner Tabelle gibt. Dafür richten Sie im Router eine Portweiterleitung ein.

Wie viele Verbindungen schafft PAT?

Portnummern sind 16 Bit lang, es gibt also 65.536 je Protokoll und öffentlicher Adresse. Ein Teil davon ist reserviert. Für einen Haushalt oder ein Büro reicht das bei Weitem.