Was ist CGNAT?
Carrier-Grade NAT, kurz CGNAT, erweitert das bekannte NAT-Prinzip vom Heimrouter auf das Netz des Providers. Mehrere Kunden können dadurch dieselbe öffentliche IPv4-Adresse verwenden.
Warum Provider CGNAT einsetzen
Öffentliche IPv4-Adressen sind knapp. Mit CGNAT kann ein Provider private oder speziell reservierte Adressen innerhalb seines Zugangsnetzes verwenden und viele Anschlüsse über einen gemeinsamen Pool öffentlicher IPv4-Adressen ins Internet führen.
Woran erkenne ich CGNAT?
Ein Hinweis ist, wenn die WAN-IPv4 im Router nicht mit der von WHOIP.CH angezeigten öffentlichen IPv4 übereinstimmt. Häufig erscheinen im Router Adressen aus privaten Bereichen oder aus 100.64.0.0/10, das speziell für Shared Address Space vorgesehen ist.
Warum Portfreigaben scheitern
Eine Portweiterleitung im Heimrouter kontrolliert nur die erste NAT-Stufe. Liegt davor noch das CGNAT des Providers, erreicht eine eingehende IPv4-Verbindung deinen Router gar nicht direkt. Abhilfe können eine öffentliche IPv4-Option, IPv6, ein VPN mit Portweiterleitung oder ein Reverse-Tunnel schaffen.
CGNAT ist nicht automatisch schlecht
Für normales Browsen, Streaming und die meisten Apps ist CGNAT unproblematisch. Relevant wird es vor allem bei selbst gehosteten Diensten, manchen Peer-to-Peer-Anwendungen und bestimmten Gaming-Szenarien.
CGNAT Schritt für Schritt prüfen
Öffne zuerst die Internet- oder WAN-Statusseite deines Routers und notiere die dort angezeigte IPv4-Adresse. Vergleiche sie anschließend mit der öffentlichen IPv4 auf WHOIP.CH. Sind beide unterschiedlich und liegt die Router-Adresse etwa im Bereich 100.64.0.0/10 oder in einem privaten Netz, ist CGNAT ein starker Verdacht.
Ein Unterschied allein ist noch kein endgültiger Beweis, weil auch zusätzliche Modems oder Router NAT verursachen können. Entscheidend ist, ob dein eigener Router tatsächlich eine öffentlich routbare WAN-Adresse erhält.
Welche Alternativen gibt es für Fernzugriff?
Wenn dein Provider keine öffentliche IPv4 anbietet, kann IPv6 die direkteste Lösung sein – vorausgesetzt, der Zielclient unterstützt IPv6 und die Firewall ist passend konfiguriert. Alternativ können Mesh-VPNs, Reverse-Tunnel oder ein externer Server als Vermittler genutzt werden. Für viele Heimanwendungen ist das einfacher und sicherer als eine offene Portweiterleitung.
