Lernportal für angehende FachinformatikerAdministration
Kapitel 04

4.7 NAT und PAT

Fortschritt wird geladen …
Fachlich geprüftStand: 3. August 2026

Network Address Translation verändert IP-Adressen und bei der heute üblichen Portübersetzung zusätzlich Transportkennungen. Dadurch können private IPv4-Netze mit öffentlichen Netzen kommunizieren und viele Verbindungen eine öffentliche Adresse teilen. Diese Lernseite trennt NAT, NAPT/PAT, SNAT, DNAT, Masquerading und Portweiterleitung und erklärt Zustände, Grenzen sowie NAT-Traversal.

Warum IPv4-NAT eingesetzt wird

Private IPv4-Adressen sind im öffentlichen Internet nicht global routbar. Ein NAT-Gateway verbindet den privaten und den öffentlichen Adressbereich, indem es Adressinformationen beim Weiterleiten verändert. Am häufigsten geschieht dies am Internetzugang eines Haushalts oder Unternehmens.

In der Alltagssprache wird die gemeinsame Nutzung einer öffentlichen IPv4-Adresse oft einfach NAT genannt. Technisch handelt es sich dabei meistens um Network Address and Port Translation, kurz NAPT, beziehungsweise Port Address Translation, kurz PAT. Neben der Adresse werden Transportkennungen wie TCP- oder UDP-Ports umgesetzt.

Mehrere private IPv4-Geräte teilen über einen NAT-Router eine öffentliche IPv4-Adresse
Das NAT-Gateway liegt zwischen zwei Adressbereichen. Es übersetzt die internen Verbindungen auf eine öffentliche Adresse und ordnet Antworten wieder zu.Originalgröße öffnen ↗
Privater IPv4-BereichPräfixTypischer Einsatz
10.0.0.0 bis 10.255.255.25510.0.0.0/8große private Netze
172.16.0.0 bis 172.31.255.255172.16.0.0/12private Netze unterschiedlicher Größe
192.168.0.0 bis 192.168.255.255192.168.0.0/16häufig in Heim- und kleinen Unternehmensnetzen
100.64.0.0 bis 100.127.255.255100.64.0.0/10Shared Address Space für Carrier-Grade NAT; kein RFC-1918-Bereich

NAT und PAT sauber unterscheiden

Basic NAT bildet eine IP-Adresse auf eine andere IP-Adresse ab. Dafür kann ein Pool externer Adressen verwendet werden. PAT beziehungsweise NAPT ergänzt diese Abbildung um Ports oder vergleichbare Transportkennungen. Dadurch lassen sich viele gleichzeitige Verbindungen verschiedener interner Geräte über dieselbe externe IPv4-Adresse unterscheiden.

Bei TCP und UDP ist eine Kommunikation durch Quell-IP, Quellport, Ziel-IP, Zielport und Protokoll eindeutig beschreibbar. Das NAT-Gateway muss die zugehörigen Prüfsummen nach einer Änderung ebenfalls anpassen. Bei ICMP können statt Ports beispielsweise Query-Identifier zur Zuordnung dienen.

VerfahrenGeänderte AngabenTypischer Zweck
Basic NATIP-AdresseAdressbereiche statisch oder dynamisch abbilden
NAPT / PATIP-Adresse und Transportkennungviele Sitzungen über eine oder wenige externe Adressen multiplexen
SNATQuelladresse, gegebenenfalls Quellportausgehenden Verkehr übersetzen
DNATZieladresse, gegebenenfalls Zielporteingehenden Verkehr zu einem internen Ziel lenken
Twice NATQuell- und Zielangabenbeide Seiten derselben Kommunikation übersetzen

SNAT und PAT bei einer ausgehenden Verbindung

Beginnt ein internes Gerät eine Verbindung, ersetzt das Gateway die private Quelladresse durch eine externe Adresse. Bei PAT wählt oder erhält die Verbindung zusätzlich einen externen Quellport. Das Ziel im Internet sieht deshalb das NAT-Gateway als Kommunikationspartner auf IP-Ebene.

Bei der Rückrichtung findet das Gateway anhand des externen Zielports und weiterer Sitzungsmerkmale den passenden Eintrag. Es stellt die interne Zieladresse und den internen Zielport wieder her. Die Zuordnung ist zustandsbehaftet und läuft nach Protokoll- und Implementierungsregeln ab, wenn sie nicht mehr benötigt wird.

Ausgehende TCP-Verbindungen werden auf verschiedene externe Quellports derselben öffentlichen IPv4-Adresse abgebildet
Die externen Portnummern unterscheiden die Sitzungen. Antworten an 203.0.113.8:50001 und :50002 können dadurch den richtigen internen Geräten zugeordnet werden.Originalgröße öffnen ↗
InternÜbersetzte AußenseiteZiel
192.168.10.25:51520 TCP203.0.113.8:50001 TCP198.51.100.20:443
192.168.10.30:51520 TCP203.0.113.8:50002 TCP198.51.100.20:443
192.168.10.40:53000 UDP203.0.113.8:50003 UDP192.0.2.53:53

NAT-Tabelle, Bindings und Sitzungszustand

Die Begriffe NAT-Tabelle und Session-Tabelle werden je nach Hersteller unterschiedlich verwendet. Fachlich hilfreich ist die Trennung zwischen einem Translation Binding und dem Zustand einer konkreten Kommunikation. Ein Binding beschreibt die Abbildung eines internen Transportendpunkts auf die externe Seite. Ein Sitzungs- oder Connection-Tracking-Eintrag kann zusätzlich Gegenstelle, Protokollstatus, Zeitstempel und Zeitüberschreitungen enthalten.

Eine Firewall kann dieselben Verbindungsinformationen zur Zustandsprüfung nutzen, NAT und Firewall sind dennoch verschiedene Funktionen. NAT allein ist keine Sicherheitsrichtlinie. Es verändert Adressinformationen, entscheidet aber nicht automatisch nach einem vollständigen Regelwerk, welcher Verkehr erlaubt sein soll.

InformationBeispielAufgabe
Inside Local192.168.10.25:51520interner Transportendpunkt
Outside Mapping203.0.113.8:50001von außen sichtbare Abbildung
Remote Endpoint198.51.100.20:443Gegenstelle der Kommunikation
ProtokollTCPgetrennte Namensräume und Zustandslogik
Zustand / TimerESTABLISHED / RestzeitLebensdauer und Rückverkehr verwalten

Masquerading und dynamische WAN-Adressen

Masquerading bezeichnet in vielen Systemen eine Form von dynamischem SNAT beziehungsweise PAT, bei der die aktuell am externen Interface vorhandene Adresse verwendet wird. Das ist für Internetanschlüsse praktisch, deren öffentliche IPv4-Adresse wechseln kann.

Bei einer festen öffentlichen Adresse kann eine explizite SNAT-Regel leichter nachvollziehbar sein. Der genaue Sprachgebrauch und die Konfiguration unterscheiden sich zwischen Linux, Firewalls und Herstellern; entscheidend bleibt, welche Quelladresse und gegebenenfalls welcher Port tatsächlich abgebildet werden.

EigenschaftExplizites SNATMasquerading
Externe Adressein der Regel fest in der Regel angegebenvom Ausgangsinterface übernommen
Geeignet fürstatische öffentliche Adresse oder Adresspooldynamisch zugewiesene WAN-Adresse
Portübersetzungje nach Regel möglichbei gemeinsamer Adresse typischerweise enthalten

DNAT und Portweiterleitung

Bei DNAT wird die Zieladresse und gegebenenfalls der Zielport eines eingehenden Pakets verändert. Eine Portweiterleitung ist ein typischer Anwendungsfall: Eine Verbindung an einer öffentlichen Adresse und einem festgelegten Port wird an einen internen Server weitergegeben.

Die Rückpakete müssen passend zur ursprünglichen Abbildung übersetzt werden. Dafür benötigt das Gateway den Verbindungszustand und einen korrekten Rückweg. Eine Weiterleitung sollte nur für tatsächlich benötigte Dienste eingerichtet und durch Firewallregeln, aktuelle Software, starke Authentisierung und Protokollverschlüsselung geschützt werden.

Eine eingehende HTTPS-Verbindung wird von einer öffentlichen Adresse zu einem internen Webserver weitergeleitet
Die Regel übersetzt das externe Ziel 203.0.113.8:443 auf 192.168.10.50:443. Der Rückweg muss durch dasselbe NAT-Gateway passen.Originalgröße öffnen ↗
AußenInternes ZielBeispiel
203.0.113.8:443 TCP192.168.10.50:443 TCPHTTPS-Server
203.0.113.8:2222 TCP192.168.10.60:22 TCPexterner Port 2222 auf internen SSH-Port 22
203.0.113.8:51820 UDP192.168.10.70:51820 UDPVPN-Endpunkt

NAT-Verhalten nicht mit alten Cone-Klassen verwechseln

Die älteren Begriffe Full Cone, Restricted Cone, Port Restricted Cone und Symmetric NAT vermischen Mapping- und Filterverhalten. Für eine präzisere Beschreibung werden diese Eigenschaften getrennt betrachtet: Welche externe Abbildung entsteht, und von welchen externen Endpunkten wird Rückverkehr akzeptiert?

Endpoint-Independent Mapping verwendet für denselben internen Endpunkt grundsätzlich dieselbe externe Abbildung, unabhängig von der Gegenstelle. Bei Address- oder Address-and-Port-Dependent Mapping kann sich die Abbildung je nach Ziel unterscheiden. Filtering beschreibt davon getrennt, welche Gegenstellen an ein bestehendes Mapping senden dürfen.

EigenschaftFrage
Endpoint-Independent MappingBleibt die externe Abbildung für verschiedene Gegenstellen gleich?
Address-Dependent MappingHängt die Abbildung von der Ziel-IP ab?
Address-and-Port-Dependent MappingHängt sie von Ziel-IP und Zielport ab?
Endpoint-Independent FilteringDarf grundsätzlich jede externe Gegenstelle das vorhandene Mapping erreichen?
Address-Dependent FilteringMuss das interne Gerät zuvor an diese externe IP gesendet haben?
Address-and-Port-Dependent FilteringMuss es zuvor genau an diese externe IP und diesen Port gesendet haben?

STUN, ICE und TURN für NAT-Traversal

STUN ermöglicht einem Endpunkt unter anderem, die vom NAT zugewiesene öffentliche IP-Adresse und den Port zu ermitteln, Konnektivität zu prüfen und ein Binding durch Keep-alives aufrechtzuerhalten. STUN ist meist UDP-basiert, kann laut aktueller Spezifikation aber auch über weitere Transportvarianten genutzt werden.

STUN allein garantiert keine direkte bidirektionale Verbindung. In Echtzeitkommunikation wird es häufig innerhalb von ICE eingesetzt. ICE sammelt mögliche Verbindungswege und prüft Kandidatenpaare. Ist keine geeignete direkte Verbindung möglich, kann TURN als Relay dienen, über das die Nutzdaten laufen.

STUN ermittelt eine öffentliche Abbildung, ICE prüft Kandidaten und TURN stellt bei Bedarf einen Relay-Pfad bereit
STUN ist ein Werkzeug innerhalb einer Traversal-Lösung. ICE koordiniert die Verbindungsprüfung; wenn kein direkter Pfad funktioniert, kann TURN den Verkehr weiterleiten.Originalgröße öffnen ↗
BausteinHauptaufgabe
STUNöffentliche Abbildung ermitteln, Konnektivitätsprüfung und Keep-alive unterstützen
ICEmehrere lokale, reflexive und Relay-Kandidaten prüfen und einen funktionierenden Pfad auswählen
TURNDaten über einen Relay-Server transportieren, wenn ein direkter Pfad nicht funktioniert

Grenzen, Doppel-NAT und Carrier-Grade NAT

NAT durchbricht das einfache Ende-zu-Ende-Adressmodell. Anwendungen, die Adressen oder Ports in ihren Nutzdaten übertragen, eingehende Verbindungen erwarten oder Ende-zu-Ende-Schutz über veränderte Header benötigen, können zusätzliche Verfahren erfordern. Portknappheit, Zeitüberschreitungen und schwerer nachvollziehbare Protokollpfade erschweren Betrieb und Fehlersuche.

Bei Doppel-NAT durchläuft die Verbindung zwei Übersetzungsstufen, beispielsweise einen eigenen Router hinter einem Providerrouter. Carrier-Grade NAT teilt zusätzlich eine öffentliche IPv4-Adresse zwischen mehreren Anschlüssen und verwendet dafür häufig 100.64.0.0/10. Eine Portweiterleitung am eigenen Router genügt dann nicht, weil die vorgelagerte Übersetzungsstufe ebenfalls berücksichtigt werden müsste.

SymptomMögliche Ursache
Portweiterleitung bleibt von außen unerreichbarCGN, Doppel-NAT, Firewall, falscher Rückweg oder Dienst lauscht nicht
Telefonie oder Echtzeitmedien nur einseitigabweichendes Mapping/Filtering, kurze UDP-Timer oder fehlerhafte Kandidatenauswahl
Viele Verbindungen schlagen sporadisch fehlPort- oder Zustandstabellen erschöpft
Protokoll funktioniert ohne NAT, aber nicht mit NATAdresse/Port in Nutzdaten, fehlender ALG-Support oder Ende-zu-Ende-Abhängigkeit

IPv6: globale Adressen, Firewall und Übersetzung

IPv6 stellt einen sehr großen globalen Adressraum bereit. Geräte können global eindeutige Adressen besitzen, sodass die bei IPv4 übliche Adress- und Portteilung nicht zur Adressersparnis benötigt wird. Das bedeutet nicht, dass jedes IPv6-Gerät ungefiltert erreichbar sein sollte: Eine zustandsbehaftete Firewall kann eingehende Verbindungen blockieren, ohne Adressen zu übersetzen.

Für Übergänge zwischen IPv6- und IPv4-Netzen existieren spezielle Verfahren wie NAT64. Sie lösen ein Interworking-Problem zwischen Adressfamilien und sind nicht mit dem gewöhnlichen IPv4-PAT am Heimanschluss gleichzusetzen. IPv6-Präfixübersetzung und Provideranforderungen sind Spezialthemen; in einem normalen Dual-Stack-Netz sollte zunächst natives Routing mit klaren Firewallregeln bevorzugt werden.

AussageEinordnung
IPv6 macht eine Firewall überflüssigfalsch - Erreichbarkeit und Sicherheitsrichtlinie bleiben getrennte Aufgaben
IPv6 benötigt PAT zur Adressersparnisim normalen IPv6-Betrieb nein
NAT64 verbindet IPv6-Clients mit IPv4-Dienstenja, als gezieltes Übergangsverfahren zusammen mit passender DNS-/Netzinfrastruktur
Private Adressen sind automatisch sicherfalsch - Adressbereich ersetzt keine Zugriffskontrolle

NAT-Probleme systematisch prüfen

SchrittPrüfung
1. AdressbereicheWelche privaten, öffentlichen oder Shared-Adressen liegen an jeder Stufe an?
2. Route und RückwegErreichen Hin- und Rückpakete dasselbe zuständige Gateway?
3. RegelrichtungWird Quelle oder Ziel auf der richtigen Schnittstelle und in der richtigen Richtung übersetzt?
4. BindingExistiert ein passender Translation- beziehungsweise Connection-Tracking-Eintrag?
5. Ports und ProtokollStimmen TCP/UDP, externer Port, interner Port und Serverzustand?
6. FirewallErlaubt die Sicherheitsrichtlinie den Verkehr unabhängig von der NAT-Regel?
7. Weitere NAT-StufeLiegt Doppel-NAT oder Carrier-Grade NAT vor?
8. MitschnittZeigen Paketmitschnitte auf Innen- und Außenseite die erwartete Übersetzung?

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

4.7 NAT und PAT | Netzwerkgrundlagen