Leitfaden
8 Min. Lesezeit10. Juni 2026

So prüfst du, ob du hinter CGNAT bist

Kurzantwort

Wenn die WAN-IPv4-Adresse deines Routers mit der öffentlichen IPv4-Adresse eines externen Checkers übereinstimmt, hat der Router wahrscheinlich eine echte öffentliche IPv4.

Wenn die WAN-Adresse deines Routers im Bereich 100.64.0.0/10 liegt, ist das ein starkes CGNAT-Signal. RFC 6598 reserviert diesen gemeinsamen Adressraum für NAT-Bereitstellungen von Serviceprovidern.

Wenn die WAN-Adresse deines Routers in 10.0.0.0/8, 172.16.0.0/12 oder 192.168.0.0/16 liegt, gibt es ein vorgelagertes NAT. Das kann dein ISP-Gateway, dein Modem/Router oder ein weiterer Heimrouter sein.

Wenn WAN-Adresse und öffentliche Adresse unterschiedlich sind, übersetzt etwas weiter oben den Datenverkehr. Prüfe zuerst deine Heimnetz-Topologie, bevor du es CGNAT nennst.

Carrier-Grade NAT, meist als CGNAT abgekürzt, ist einer der häufigsten Gründe dafür, dass Portweiterleitungen scheinbar nichts bewirken. Dein Router lässt dich vielleicht eine Weiterleitungsregel anlegen, dein Spieleserver läuft, und die lokale Firewall sieht korrekt aus, aber Personen außerhalb deines Hauses können sich trotzdem nicht verbinden. Der fehlende Punkt ist oft einfach: Dein Heimrouter besitzt möglicherweise gar keine öffentliche IPv4-Adresse.

Diese Anleitung zeigt eine praktische Methode, CGNAT ohne Raten zu prüfen. Es geht nicht darum, jedes Strict-NAT-Ergebnis direkt als CGNAT zu bezeichnen. NAT-Type-Tests beschreiben das Verbindungsverhalten. CGNAT ist dagegen ein vorgelagertes Adress-Sharing-Design des Internetanbieters. Zur Erkennung vergleichst du deine öffentliche IPv4-Adresse mit der WAN-Adresse des Routers, prüfst den Adressbereich und schließt anschließend gewöhnliches Double NAT im eigenen Zuhause aus.

Warum der NAT-Typ allein CGNAT nicht beweist

Ein NAT-Type-Test beobachtet, wie sich dein aktuelles Netzwerk beim Aufbau einer Verbindung verhält. Je nach Testmethode kann er offenes Internet, Full Cone, Restricted, Port Restricted, Symmetric, Timeout oder blockiertes Verhalten zeigen. Das ist für Gaming und Peer-to-Peer-Anwendungen nützlich, verrät aber nicht, wem die öffentliche IPv4-Adresse gehört. Ein symmetrisches NAT kann auf einem Router mit öffentlicher IPv4 auftreten, und ein Anschluss hinter CGNAT kann viele ausgehende Sitzungen trotzdem normal zulassen.

CGNAT ist etwas anderes. Es bedeutet, dass der ISP viele Teilnehmer hinter eine gemeinsame NAT-Schicht setzt, damit mehrere Kunden einen kleineren Pool öffentlicher IPv4-Adressen nutzen können. RFC 6888 beschreibt CGN als Multi-Subscriber-NAT. RFC 6269 erklärt, warum Address Sharing Annahmen von Anwendungen, Logging, Missbrauchsbearbeitung und eingehender Konnektivität brechen kann. Für Heimanwender ist das praktische Symptom: Unaufgeforderter eingehender Traffic erreicht deinen Router nicht, selbst wenn deine lokale Portweiterleitung korrekt ist.

So prüfst du auf CGNAT

1Finde deine öffentliche IPv4-Adresse

Führe einen Public-IP-Checker auf einem Gerät im selben Netzwerk aus oder nutze den NAT-Test auf dieser Website und kopiere den IPv4-Wert. Das ist die Adresse, die Websites und entfernte Dienste sehen. Notiere sie exakt, denn im nächsten Schritt vergleichst du sie mit der WAN-Adresse des Routers.

2Finde die WAN- oder Internet-IPv4-Adresse deines Routers

Melde dich auf der Admin-Seite deines Routers an und suche nach einem Feld wie WAN IP, Internet IP, IPv4-Adresse oder Gateway-Status. Verwende nicht die lokale Adresse deines Telefons oder PCs, etwa 192.168.1.23. Du brauchst die Adresse, die der internetseitigen Schnittstelle des Routers zugewiesen wurde.

3Prüfe den WAN-Adressbereich

Wenn die WAN-Adresse des Routers zwischen 100.64.0.0 und 100.127.255.255 liegt, befindet sie sich im von RFC 6598 definierten Shared Address Space, den IANA als nicht global erreichbar listet. Wenn sie 10.x.x.x, 172.16-31.x.x oder 192.168.x.x ist, handelt es sich um privaten Adressraum. In beiden Fällen hält der Router keine normale, global erreichbare IPv4-Adresse direkt.

4Schließe Double NAT zu Hause aus

Viele Haushalte haben zwei Routing-Geräte: ein ISP-Modem/Router und einen separaten WLAN-Router. Wenn beide routen, erhält dein eigener Router eine private WAN-Adresse, obwohl die ISP-Leitung am ersten Gerät weiterhin eine öffentliche IPv4 haben kann. Versetze das ISP-Gerät in den Bridge-Modus oder stelle deinen eigenen Router auf Access-Point-Modus, und prüfe dann erneut.

5Nutze Portweiterleitung als unterstützenden Hinweis

Eine fehlgeschlagene Portweiterleitung reicht nicht aus, um CGNAT zu beweisen, ist aber nützlich, nachdem du geprüft hast, dass ein Dienst lauscht und die Firewall offen ist. Wenn die WAN-Adresse shared oder privat ist und externe Portchecks immer fehlschlagen, blockiert wahrscheinlich CGNAT oder ein anderes vorgelagertes NAT den eingehenden Zugriff.

6Nutze traceroute nur als erweitertes Signal

Cloudflare beschreibt eine Technik, die nach Hops aus 100.64.0.0/10 zwischen dem Clientnetz und der beobachteten öffentlichen Adresse sucht. Das kann technischen Nutzern helfen, einen CGN-Pfad zu bestätigen, ist aber für die meisten nicht der erste Schritt, weil ISP-Routing und Filterung die Sichtbarkeit von Hops verbergen oder verändern können.

Wichtige Adressbereiche

BereichBedeutung
100.64.0.0/10Shared Address Space für Serviceprovider-NAT. Eine Router-WAN-Adresse in diesem Bereich ist ein starker CGNAT-Indikator.
10/8, 172.16/12, 192.168/16Privater Adressraum. Dein Router befindet sich hinter einem weiteren NAT-Gerät, möglicherweise dem ISP-Gateway oder einem lokalen Router.
Andere normale IPv4-BereicheWenn die WAN-Adresse des Routers mit dem Ergebnis des Public-IPv4-Checkers übereinstimmt, kann Portweiterleitung normalerweise funktionieren, sofern lokaler Dienst und Firewall korrekt konfiguriert sind.

CGNAT vs. Double NAT

CGNAT und Double NAT sehen ähnlich aus, weil beide dein Gerät hinter mehr als eine Übersetzungsschicht setzen. Der Unterschied ist die Kontrolle. Double NAT lässt sich oft durch Ändern des Gerätemodus beheben. ISP-CGNAT kannst du in den Einstellungen deines Heimrouters normalerweise nicht entfernen.

CGNAT

Der ISP teilt öffentliche IPv4-Adressen auf viele Teilnehmer auf. Dein Router erhält eine shared oder private vorgelagerte Adresse, sodass unaufgeforderter eingehender IPv4-Traffic stoppt, bevor er deinen Router erreicht.

Double NAT

Zwei Geräte in deinem Zuhause routen beide, oft ein ISP-Gateway plus dein eigener Router. Bridge-Modus, Access-Point-Modus oder das Entfernen einer Routing-Schicht kann das meist beheben.

Häufige Fehlsignale

Diagnostiziere CGNAT nicht nur anhand eines geschlossenen Ports. Ein geschlossener Port bedeutet lediglich, dass der externe Check keinen annehmenden Dienst erreicht hat. Mehrere lokale Probleme können dasselbe Ergebnis erzeugen.

  • Die Betriebssystem-Firewall oder Router-Firewall blockiert den Port, obwohl die Weiterleitungsregel existiert.
  • Der Spieleserver, die Kamera, das NAS oder der Remote-Desktop-Dienst lauscht tatsächlich nicht auf diesem Port.
  • Die Weiterleitungsregel verwendet TCP, obwohl die Anwendung UDP braucht, oder der externe Checker testet das falsche Protokoll.
  • Ein VPN, eine Security-Suite oder ein Proxy verändert die beobachtete öffentliche IP-Adresse und macht Vergleichsergebnisse irreführend.

Was du tun kannst

Behebe zuerst lokales Double NAT

Wenn du beide Routing-Geräte kontrollierst, schalte das ISP-Gateway in den Bridge-Modus oder setze den zweiten Router in den Access-Point-Modus. Vergleiche danach WAN-IP und öffentliche IP erneut.

Frage deinen ISP nach öffentlicher IPv4

Einige Anbieter bieten eine öffentliche IPv4-Adresse, eine statische IPv4-Option oder einen Tarif ohne CGNAT an. Name und Preis variieren je nach Region.

Nutze IPv6, wenn die Gegenstelle es unterstützt

IPv6 kann IPv4-CGNAT umgehen, aber die Router-Firewall kontrolliert weiterhin die eingehende Erreichbarkeit. Teste IPv6-Verfügbarkeit und externe Erreichbarkeit getrennt.

Nutze Relay, VPS, Tunnel oder gehosteten Server

Wenn der ISP keine öffentliche IPv4 bereitstellt, nutze einen relaybasierten Spielmodus, einen VPS-Tunnel, einen Reverse Proxy oder einen gehosteten Server mit erreichbarer öffentlicher Adresse.

Prüfe zuerst dein NAT-Verhalten

Führe den NAT-Test im selben Netzwerk aus, bevor du Routereinstellungen änderst. Das Ergebnis hilft, NAT-Verhalten von ISP-Adress-Sharing und lokalen Firewall-Problemen zu trennen.

NAT-Typ jetzt prüfen ->

Quellen

Diesen Artikel teilen