NAT erklärt: Adress- und Portübersetzung in IPv4-Netzen
Wie Static NAT, Dynamic NAT und PAT private mit öffentlichen IPv4-Adressen verbinden und welche Grenzen die Übersetzung besitzt.
- >NAT (Network Address Translation): Übersetzt private (interne) IPs in öffentliche (externe) IPs.
- >PAT (Port Address Translation): Die häufigste Form (NAT Overload). Viele interne Geräte teilen sich EINE öffentliche IP über verschiedene Ports.
- >Private IPs (RFC 1918): 192.168.x.x, 10.x.x.x, 172.16.x.x. Werden im Internet nicht geroutet.
Das Problem: Zu wenig Adressen
Es gibt nur ca. 4,3 Milliarden IPv4-Adressen. Wir haben aber viel mehr Geräte. Die Lösung: Private IPs zu Hause, öffentliche IPs nur am Router.
Wie PAT (NAT Overload) funktioniert
Wie unterscheidet der Router die Rückantworten von Google, wenn alle PCs dieselbe öffentliche IP nutzen? Er nutzt Source Ports.
| Packet | Source IP:Port (Internal) | Translated to (External) | Destination |
|---|---|---|---|
| PC 1 surft | 192.168.1.10 : 5001 | 203.0.113.5 : 10001 | 8.8.8.8 : 80 |
| PC 2 surft | 192.168.1.20 : 5001 | 203.0.113.5 : 10002 | 8.8.8.8 : 80 |
Der Router merkt sich in seiner NAT-Tabelle: "Alles was auf Port 10001 reinkommt, gehört zu PC 1".
NAT Typen im Überblick
Static NAT
1-zu-1 Zuordnung. Eine private IP wird fest auf eine öffentliche IP gemappt. (z.B. Webserver).
Dynamic NAT
Pool von öffentlichen IPs. Wer zuerst kommt, mahlt zuerst. Teuer (viele Public IPs nötig).
PAT (Overload)
Viele-zu-1. Der Standard für Heimnetzwerke und Firmen-Clients.
- Statisches NAT, dynamisches NAT und PAT voneinander unterscheiden
- Inside-local und Inside-global anhand einer Übersetzungstabelle lesen
- NAT-Probleme von Routing-, ACL- und Anwendungsproblemen trennen
NAT übersetzt Adressräume an einer Grenze
Statisches NAT ordnet eine Adresse dauerhaft einer anderen zu. Dynamisches NAT verwendet einen Pool, während Port Address Translation viele interne Verbindungen über eine oder wenige öffentliche Adressen unterscheidet. Dabei werden zusätzlich Quellports übersetzt und Zustände in einer Tabelle geführt.
Inside local bezeichnet typischerweise die interne Adresse eines Hosts aus Sicht des internen Netzes, inside global seine nach außen sichtbare Adresse. NAT entscheidet nicht selbst, wohin Pakete geroutet werden; korrekte Interfaces, Routing und Zugriffslisten bleiben Voraussetzung.
NAT ist keine Firewall
PAT verhindert zwar, dass beliebige eingehende Verbindungen ohne bestehenden Zustand automatisch einem internen Host zugeordnet werden. Das ersetzt jedoch keine definierte Sicherheitsrichtlinie. Portweiterleitungen, statische Übersetzungen und Protokollhelfer können Dienste erreichbar machen. Eine Firewall bewertet Verbindungen nach Regeln, Zonen, Identitäten oder Anwendungen.
NAT verändert Header und erschwert dadurch manche Protokolle, Fehlersuche und Ende-zu-Ende-Konnektivität. IPv6 wurde mit ausreichend großem Adressraum entworfen; Sicherheit wird dort durch Firewalling und Segmentierung statt durch erzwungene Adressknappheit erreicht.
Troubleshooting beginnt vor der Übersetzung
Zuerst wird geprüft, ob der interne Host Gateway und Zielroute erreicht. Danach folgen NAT-Klassifikation, ACL, Übersetzungstabelle und Rückweg. Eine fehlende Tabellenzeile weist darauf hin, dass Traffic das NAT-Gerät nicht erreicht oder nicht zur Regel passt. Ein vorhandener Eintrag ohne Antwort kann auf Upstream-Routing, Filter oder den Zielservice hindeuten.
Paketmitschnitte auf beiden Seiten zeigen, ob Adresse und Port wie erwartet verändert werden. Protokollierung muss bei hohem PAT-Volumen ausreichend dimensioniert sein, besonders wenn Verbindungen später einem internen Client zugeordnet werden müssen.
- 01
Inside- und Outside-Interfaces sowie Routing kontrollieren.
- 02
Quellnetz, Ziel und ACL der NAT-Regel mit dem Testtraffic vergleichen.
- 03
Übersetzungstabelle und Zähler während eines gezielten Tests beobachten.
- 04
Hin- und Rückweg auf asymmetrisches Routing oder Filter prüfen.
- 05
NAT-Protokollierung und Portkapazität für den realen Betrieb überwachen.
Warum funktioniert ein Dienst intern, aber nicht über die öffentliche Adresse?
Mögliche Ursachen sind fehlende Portweiterleitung, Firewallregeln, falscher Rückweg oder fehlendes Hairpin NAT bei Zugriff aus dem internen Netz.
Macht NAT ein Netzwerk sicher?
Nicht allein. Sicherheit entsteht durch explizite Filterregeln, Segmentierung, sichere Dienste, Identität und Monitoring. NAT ist primär eine Adress- und Portübersetzung.