Artikel der RedaktionWeitere Artikel

Warum NAT (Network Address Translation) auch 2025 wichtig bleibt

Wie NAT mehreren Geräten eine gemeinsame öffentliche Adresse ermöglicht, wie Antworten zurückfinden und was diese gemeinsame Nutzung für Sicherheit, Anwendungen und die Entscheidungen von Netzbetreibern bedeutet.

Inhalt

Pakete von drei Schreibtischen passieren einen gemeinsamen Schalter, an dem eine Person und ein Regal mit unterschiedlichen blauen Formen dafür sorgen, dass die Rücksendeziele getrennt bleiben.

Bei einer gemeinsam genutzten externen Adresse müssen die Zuordnungen der dahinterliegenden Verbindungen nachgehalten werden – ähnlich wie eine Poststelle festhalten muss, zu welchem Schreibtisch die Antwort auf jedes Paket zurückgehen soll.

Ihr Smartphone und Ihr Laptop öffnen gleichzeitig verschiedene Websites. Für diese Websites können beide Verbindungen so aussehen, als kämen sie von einer einzigen öffentlichen IPv4-Adresse. Trotzdem erreicht jede Antwort den richtigen Bildschirm. Möglich wird das durch die Übersetzungszuordnung, die der Router zu Hause speichert.

Dieses alltägliche Beispiel erklärt, warum NAT weiterhin wichtig ist. Es ermöglicht einem Netzwerk, öffentliche Adressen gemeinsam zu nutzen. Den zusätzlichen Aufwand zu verstehen, der dadurch entsteht, ist ebenso wichtig wie die Einsparung selbst zu verstehen.

Eine externe Adresse, mehrere Kommunikationsvorgänge

NAT steht für Network Address Translation, also Netzwerkadressübersetzung. Einfaches NAT ersetzt eine Adresse durch eine andere. Bei der in Heimroutern üblichen Zuordnung vieler interner Adressen zu einer externen Adresse werden zusätzlich Transportports übersetzt; diese Variante wird häufig PAT oder NAPT genannt. Ein Port hilft dabei, einen Kommunikationsvorgang von einem anderen zu unterscheiden.

Stellen Sie sich ein Gebäude vor, in dem mehrere Arbeitsplätze Pakete über einen gemeinsamen Empfangsschalter verschicken. Am Schalter muss festgehalten werden, welche Antworten zu welchem Arbeitsplatz gehören. Entsprechend zeichnet der Router die Zuordnung zwischen einer internen Adresse samt Port und der nach außen verwendeten Adresse samt Port auf. Die Spezifikation für traditionelles NAT beschreibt diese beiden Formen der Übersetzung.

NAT schafft keine zusätzlichen IPv4-Adressen. Es ermöglicht, vorhandene Adressen für mehr Verbindungen zu nutzen – innerhalb der Kapazität des Übersetzers und der Anforderungen der beteiligten Anwendungen.

Wo hilft NAT?

Ein Haushalt kann mehrere Geräte verbinden, ohne jedem eine öffentliche Adresse zuzuweisen. Ein Unternehmen kann internen Systemen über ein gemeinsames Gateway ausgehenden Zugriff ermöglichen. Ein Internetanbieter kann die Übersetzung in seinem eigenen Netz vornehmen und öffentliche Adressen unter mehreren Kunden aufteilen; diese Anordnung heißt Carrier-Grade NAT.

Der Ort der Übersetzung ist entscheidend. Die Zuordnungen Ihres eigenen Routers können Sie möglicherweise selbst steuern, während Sie auf den Übersetzer eines Anbieters kaum Einfluss haben. Dieser Unterschied wird sichtbar, wenn Sie eingehende Verbindungen annehmen oder einen Fehler untersuchen möchten.

Welchen Aufwand verursacht die gemeinsame Nutzung?

Ein Übersetzer muss den Verbindungszustand speichern und genügend nutzbare Ports vorhalten. Er muss Lastspitzen, Zeitüberschreitungen und Geräteausfälle bewältigen. Manche Anwendungen benötigen besondere Vorkehrungen, um eingehenden Datenverkehr anzunehmen oder über mehrere Übersetzungsebenen hinweg zu funktionieren.

Auf Anbieterebene reicht eine öffentliche Adresse allein möglicherweise nicht aus, um den an einer Verbindung beteiligten Kunden zu identifizieren. Auch Portangaben und Zeitpunkt können wichtig sein. Die Anforderungen der IETF an Carrier-Grade NAT behandeln Ressourcengrenzen, Verhalten und Protokollierung. Dabei handelt es sich um betriebliche Verantwortlichkeiten, nicht um Gründe für die Annahme, NAT sei grundsätzlich gut oder grundsätzlich schlecht.

Macht NAT ein Netzwerk sicher?

Adressübersetzung und Zugriffskontrolle erfüllen unterschiedliche Aufgaben. Bei einigen gängigen NAT-Konfigurationen fehlt unaufgefordert eingehendem Datenverkehr eine Zuordnung. Das ist jedoch nicht mit einer vollständigen Sicherheitsrichtlinie gleichzusetzen. Ein Router, der zugleich als Firewall arbeitet, kann Regeln darüber durchsetzen, welcher Datenverkehr zugelassen wird.

Die Empfehlungen der IETF zum Netzwerkschutz benennen diese Unterscheidung ausdrücklich: Die Übersetzung selbst bietet keine Sicherheit. Ebenso wenig macht die gemeinsame Nutzung einer öffentlichen Adresse einen Nutzer anonym. Konten, Anwendungen und andere Daten können Aktivitäten weiterhin zuordenbar machen.

Ist NAT dasselbe wie eine Umstellung auf IPv6?

Nein. Gewöhnliches IPv4-NAT übersetzt IPv4-Adressen. Dual Stack bedeutet, IPv4 und IPv6 parallel zu betreiben; eine automatische Übersetzung zwischen beiden ist damit nicht verbunden. Mechanismen wie NAT64 erfüllen eine andere Aufgabe: Sie übersetzen zwischen den Protokollversionen. Wer diese Begriffe auseinanderhält, vermeidet es, eine Lösung für das falsche Problem zu kaufen.

Wenn Sie sich neu mit dem Thema beschäftigen, beginnen Sie bei der tatsächlichen Anforderung: Websites erreichen, Verbindungen annehmen, Netzwerke verbinden oder eine bestimmte Anwendung unterstützen. Vergleichen Sie anschließend die Möglichkeiten für den Betrieb.

Warum die Entscheidung beim Netzbetreiber liegen sollte

Lu Heng stellt in Notiz 45 die Vorstellung infrage, ein erschöpfter Zuteilungspool einer Registrierungsstelle lege bereits sämtliche technischen Entscheidungen jedes Netzbetreibers fest. NAT ist ein anschauliches Beispiel dafür, warum die bloße Zahl der Adressen nicht das gesamte Netzwerk beschreiben kann. Die gemeinsame Adressnutzung verändert, was eine öffentliche Adresse leisten kann, bringt aber eigene Kosten mit sich.

Die Entscheidung sollte sich daher nach dem Dienst und seinen gesamten Betriebskosten richten: gemeinsam genutzte Adressen, dedizierte öffentliche Adressen, IPv6 oder eine Kombination daraus. Sie sollte weder auf einer Parole über eine unvermeidliche Migration beruhen noch auf dem Versprechen, Übersetzung löse jedes Problem. Lesen Sie weiter darüber, was sich durch die Einführung von IPv6 ändert – und was weiterhin gewartet werden muss.