Netzwerk & Infrastruktur

CG-NAT

Carrier-Grade NAT

  • Geteilte Adresse
  • Von außen unerreichbar
  • Häufig bei Glasfaser

Ihr Anbieter teilt eine öffentliche Adresse auf viele Kunden auf. Ausgehend geht alles, von außen kommt niemand herein.

Was ist das eigentlich?

Stellen Sie sich ein großes Bürohaus vor, das nur eine einzige Hausnummer hat. Alle Firmen im Haus teilen sich den Empfang im Erdgeschoss. Wer einen Brief verschickt, gibt ihn am Empfang ab, und weil der Empfang sich merkt, wer was verschickt hat, landet jede Antwort wieder bei der richtigen Firma. Nur eines geht nicht mehr: Ein Besucher von außen kann nicht einfach zu Ihnen in den dritten Stock. Er steht am Empfang, und dort weiß niemand, dass er zu Ihnen möchte.

Genau so arbeitet CG-NAT. Internetadressen nach dem alten Standard IPv4 sind knapp geworden. Deshalb geben viele Anbieter nicht mehr jedem Anschluss eine eigene öffentliche Adresse, sondern setzen einen gemeinsamen Empfang dazwischen. Ihr bekommt nur noch eine interne Adresse aus dem Netz des Anbieters. Nach außen treten Sie zusammen mit vielen anderen Kunden unter derselben Adresse auf.

Für die tägliche Arbeit merken Sie davon meistens nichts. Alles, was Sie selbst anstoßen, läuft: Webseiten, Postfächer, Videokonferenzen, Cloud-Programme. Auffällig wird es erst, wenn jemand von außen zu Ihnen möchte.

Was macht das konkret?

  • Es teilt eine Adresse auf viele Anschlüsse auf. Ihr Anbieter spart damit knappe IPv4-Adressen, Sie haben keine eigene mehr.
  • Es lässt ausgehende Verbindungen durch. Alles, was aus Ihrem Haus heraus beginnt, funktioniert wie bisher.
  • Es blockiert Verbindungen von außen. Wer Ihren Anschluss gezielt erreichen will, endet beim Anbieter und kommt nicht weiter.
  • Es macht Portweiterleitungen wirkungslos. Die Freigabe in Ihrem Router greift nicht, weil die Anfrage Ihren Router nie erreicht.
  • Es lässt DynDNS ins Leere laufen. Der Name zeigt auf eine Adresse, die Ihnen nicht allein gehört.

Warum ist das für Ihr Unternehmen wichtig?

Viele Betriebe bemerken CG-NAT erst nach einem Anschlusswechsel. Der neue ist schneller, aber plötzlich kommt die Aufzeichnung der Videoüberwachung nicht mehr aufs Handy, der Zugang ins Büronetz baut sich nicht auf, und der Maschinenhersteller kann seine Anlage nicht mehr aus der Ferne warten. Niemand hat etwas falsch eingestellt. Der Anschluss lässt es schlicht nicht mehr zu.

Das trifft genau die Dinge, die im Alltag wichtig sind: Wer im Home-Office auf den Server im Haus zugreifen will, wer zwei Standorte miteinander verbinden möchte oder wer von unterwegs nach den Kameras sehen will, braucht einen Weg von außen hinein. Mit CG-NAT gibt es diesen Weg nicht mehr von allein.

Die naheliegende Lösung beim Anbieter ist oft teuer. Eine eigene öffentliche Adresse gibt es häufig nur im Geschäftskundentarif, manchmal gar nicht. Ein Anbieterwechsel ist aufwendig und bringt am neuen Standort womöglich dasselbe Problem.

Betrifft Sie das?

  • Ihr Betrieb hat vor Kurzem auf Glasfaser, Kabel oder Mobilfunk umgestellt
  • Kameras, NAS oder Server sind seitdem von unterwegs nicht mehr erreichbar
  • Der Zugang ins Büronetz aus dem Home-Office funktioniert nicht mehr
  • Ein Dienstleister kann Ihre Anlage nicht mehr aus der Ferne erreichen
  • Sie möchten zwei Standorte miteinander verbinden

So setzen wir das bei Ihnen um

Zuerst prüfen wir, ob Ihr Anschluss tatsächlich hinter CG-NAT hängt oder ob es an einer Einstellung liegt. Das geht schnell und ohne Umbau. Danach klären wir die Möglichkeiten beim Anbieter: Manche stellen auf Nachfrage auf eine eigene Adresse um, und das ist dann der einfachste Weg.

Wenn das nicht geht oder zu teuer ist, drehen wir die Richtung um. Ihr Router baut die Verbindung selbst nach außen auf, und zwar zu einem Vermittlungsknoten mit fester öffentlicher Adresse in einem deutschen Rechenzentrum. Weil die Verbindung von innen beginnt, stört CG-NAT nicht mehr. Genau dafür betreiben wir unser VPN-Relay: Ihre Standorte werden wieder erreichbar, ohne Anbieterwechsel und ohne teuren Geschäftskundentarif, ab 10 € im Monat.

Häufige Fragen

Wie erkenne ich, ob mein Anschluss CG-NAT nutzt?

Sehen Sie in der Oberfläche Ihres Routers nach, welche Adresse er für den Internetzugang bekommen hat, und vergleichen Sie sie mit der Adresse, die eine Seite wie „Wie ist meine IP“ anzeigt. Weichen beide voneinander ab oder beginnt die Adresse im Router mit 100.64 bis 100.127, teilen Sie sich die Adresse mit anderen Kunden. Wenn Sie unsicher sind, prüfen wir das für Sie in wenigen Minuten.

Kann ich beim Anbieter eine eigene öffentliche Adresse bekommen?

Manchmal. Einige Anbieter stellen auf Nachfrage um, andere nur gegen Aufpreis oder im Geschäftskundentarif, manche gar nicht. Fragen lohnt sich immer. Wenn es nicht klappt oder zu teuer wird, gibt es einen Weg, der ohne Anbieterwechsel funktioniert.

Hilft DynDNS gegen CG-NAT?

Nein. DynDNS sorgt nur dafür, dass ein Name immer auf Ihre aktuelle Adresse zeigt. Bei CG-NAT gehört diese Adresse aber nicht Ihnen allein, sondern dem Anbieter und vielen weiteren Kunden. Der Name zeigt dann auf eine Tür, hinter der Ihr Anschluss gar nicht steht.

Ist CG-NAT ein Sicherheitsrisiko?

Nicht direkt, eher im Gegenteil: Von außen ist Ihr Anschluss schwerer zu erreichen. Das Problem ist ein praktisches. Sie selbst kommen auch nicht mehr herein, und wenn ein anderer Kunde mit derselben Adresse auffällt, landet die Adresse gelegentlich auf Sperrlisten.

Verwandte Begriffe

Noch Fragen zu CG-NAT?

Wir erklären es Ihnen in Ruhe, ohne Fachchinesisch und ohne Verpflichtung.