Definition

Übersetzung von IP-Adressen ist ein Verfahren, bei dem Netzwerkgeräte Absender- oder Zieladressen in IP-Paketen neu schreiben, um private Adressen aus lokalen Netzwerken mit öffentlichen Internet-Adressen zu verknüpfen und dadurch mehreren Hosts die Nutzung einer gemeinsamen öffentlichen Identität zu ermöglichen.

Auf einen Blick

Router führen die Übersetzung durch, indem sie IP-Adressen und oft auch Port-Nummern in Paket-Headern modifizieren, wodurch Hunderte private Geräte eine einzige öffentliche Adresse teilen können.

IPv4-Adressknappheit motivierte die breite Einführung: Unternehmen und Haushalte nutzen wiederverwertbare private Adressbereiche intern und verbrauchen nur wenige öffentliche Adressen.

Zustandsbehaftete Tabellen ordnen jede ausgehende Verbindung einer internen Adresse-Port-Kombination zu; eingehende Pakete ohne passenden Eintrag werden verworfen, was unaufgeforderte Zugriffe blockiert.

Übersetzung von IP-Adressen modifiziert Netzwerkadressen in Datenpaketen während der Übertragung zwischen verschiedenen Netzwerken. Router und Firewalls setzen diese Technik ein, um private IP-Adressen aus lokalen Netzwerken in öffentliche Adressen umzuwandeln, die im Internet routingfähig sind. Die Methode ermöglicht es mehreren Geräten, eine einzige öffentliche IP-Adresse gemeinsam zu nutzen, wodurch der Verbrauch knapper IPv4-Adressen reduziert wird.

Funktionsweise der Übersetzung von IP-Adressen

Ein Gateway-Gerät führt die Übersetzung durch, indem es Absender- und Zieladressen in IP-Paket-Headern neu schreibt. Der Router speichert eine Zuordnungstabelle, die jede interne Adresse mit ihrer temporären externen Entsprechung verknüpft. Wenn ein Gerät mit der privaten Adresse 192.168.1.10 eine Webseite anfordert, ersetzt der Router diese Adresse durch seine öffentliche IP (etwa 203.0.113.5) und merkt sich die Zuordnung. Antwortet der Webserver, übersetzt der Router die Zieladresse in der Rückmeldung zurück zur ursprünglichen privaten Adresse und leitet das Paket an das anfragende Gerät weiter.

Zustandsbehaftete Geräte verfolgen aktive Verbindungen in einer Connection-Tracking-Tabelle. Jeder Tabelleneintrag enthält Quell- und Ziel-IP, Portnummern sowie Protokollinformationen. Diese Einträge verfallen nach einer definierten Leerlaufzeit – typischerweise fünf Minuten für TCP-Verbindungen im ESTABLISHED-Zustand, kürzer für UDP-Flows. Port-Nummern dienen als zusätzlicher Multiplikator: Der Router kann dieselbe öffentliche IP für Hunderte interner Hosts verwenden, indem er jedem Datenfluss eine eindeutige Quellport-Nummer zuweist. Ein Heimnetzwerk mit 20 Geräten nutzt eine einzige öffentliche Adresse, wobei der Router Port 54321 für Laptop A, Port 54322 für Smartphone B und so fort zuordnet.

Arten der IP-Adressübersetzung

Statische Übersetzung

Statische Zuordnungen verknüpfen eine private Adresse dauerhaft mit einer bestimmten öffentlichen Adresse. Administratoren konfigurieren diese Regeln manuell; die Zuordnung bleibt über Neustarts hinweg bestehen. Ein Unternehmen, das einen Webserver mit der internen Adresse 10.0.5.25 betreibt, richtet eine feste Übersetzung zu seiner öffentlichen IP 198.51.100.10 ein. Externe Clients erreichen den Server unter dieser öffentlichen Adresse; eingehende Pakete werden konsistent an dieselbe interne Maschine weitergeleitet.

Dynamische Übersetzung

Dynamische Verfahren weisen öffentliche Adressen aus einem konfigurierten Pool zu, sobald ein internes Gerät Kommunikation initiiert. Die Zuweisung erfolgt on-demand und wird freigegeben, wenn die Sitzung endet. Ein Pool mit zehn öffentlichen Adressen bedient beispielsweise 200 Büro-PCs, sofern nie mehr als zehn gleichzeitig externe Verbindungen aufbauen. Versucht ein elftes Gerät eine ausgehende Verbindung, während alle Pool-Adressen belegt sind, blockiert das Gateway die Anfrage oder reiht sie in eine Warteschlange ein.

Port Address Translation (PAT)

PAT – auch als Overloading bezeichnet – multiplext Tausende interne Hosts auf eine einzige öffentliche Adresse, indem es unterschiedliche Port-Nummern verwendet. Der Router ändert sowohl die Quell-IP als auch den Quell-Port ausgehender Pakete. Ein Paket von 192.168.0.15:49152 wird zu 203.0.113.20:34001, ein anderes von 192.168.0.16:49152 zu 203.0.113.20:34002. Antwortpakete tragen die externe Port-Nummer; der Router sucht in seiner Tabelle die zugehörige interne Adresse-Port-Kombination und leitet das Paket korrekt zu. Diese Technik dominiert Heimrouter und kleine Firmen-Gateways.

Praktische Anwendungsfälle

Konservierung des IPv4-Adressraums war der ursprüngliche Treiber: Mit 4,3 Milliarden verfügbaren Adressen hätte jedes Gerät weltweit keine eigene öffentliche Identität erhalten. Übersetzung ermöglicht es, private RFC-1918-Bereiche (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) intern zu wiederverwenden, während ein Unternehmen nach außen nur einen Bruchteil öffentlicher Adressen verbraucht. Ein Campus mit 5.000 Arbeitsplätzen benötigt vielleicht nur 50 öffentliche Adressen statt 5.000.

Sicherheitsteams schätzen die implizite Firewall-Wirkung: Ohne konfigurierte Port-Weiterleitung können externe Hosts keine unaufgeforderten Verbindungen zu internen Geräten initiieren, da die privaten Adressen im öffentlichen Internet nicht routingfähig sind. Ein Angreifer, der die Adresse 192.168.1.100 attackieren möchte, erreicht sie nicht direkt – Pakete an diese Adresse verwerfen Internet-Router als ungültig. Übersetzung erzeugt eine zustandsbehaftete Barriere: Nur Antworten auf ausgehende Anfragen passieren das Gateway rückwärts.

Netzwerk-Umstrukturierungen vereinfacht die Technik ebenfalls. Wechselt ein Unternehmen den Internetanbieter und erhält einen neuen öffentlichen Adressblock, müssen Administratoren nur die Gateway-Konfiguration anpassen; die tausend internen Geräte behalten ihre privaten Adressen. Fusionen zweier Firmen mit überlappenden internen Adressschemata (beide nutzen 10.0.0.0/8) lassen sich durch Übersetzungszonen entflechten, bis eine vollständige Renummerierung praktikabel ist.

Grenzen und Herausforderungen

End-to-End-Prinzipien erleiden Schaden: Protokolle, die IP-Adressen in den Anwendungsdaten einbetten (FTP im aktiven Modus, SIP-VoIP, manche IPsec-Modi), brechen, weil der Router nur die Paket-Header modifiziert. Application Layer Gateways (ALG) inspizieren und korrigieren Nutzdaten für bekannte Protokolle, schaffen aber zusätzliche Komplexität und versagen bei verschlüsselten Strömen. Peer-to-Peer-Anwendungen und Online-Spiele kämpfen mit Konnektivitätsproblemen, wenn beide Teilnehmer hinter übersetzenden Gateways sitzen – NAT-Traversal-Techniken wie STUN und TURN mildern das Problem, addieren jedoch Latenz und externe Relay-Abhängigkeiten.

Zuordnungstabellen verbrauchen Speicher; Carrier-Grade-NAT-Systeme, die Millionen Haushalte bedienen, benötigen spezialisierte Hardware. Jede aktive TCP-Verbindung belegt einen Tabelleneintrag; hochfrequenter Datenverkehr (Videostreaming, Softwaredownloads mit vielen parallelen Verbindungen) kann Tabellen erschöpfen und neue Verbindungen blockieren. Forensik und Compliance leiden unter geteilten IP-Adressen: Logdateien zeigen nur die öffentliche Gateway-Adresse, nicht das verursachende interne Gerät. Ohne zusätzliche Logging-Infrastruktur, die Zeitstempel und Port-Zuordnungen speichert, ist eine Rückverfolgung unmöglich.

IPv6-Einführung macht Übersetzung theoretisch obsolet – der 128-Bit-Adressraum bietet genug Adressen für jedes Gerät –, doch Legacy-Systeme und hybride Netzwerke erzwingen weiterhin NAT64/DNS64-Lösungen für IPv6-zu-IPv4-Kommunikation. Asymmetrisches Routing verwirrt zustandsbehaftete Übersetzungsgeräte: Fließt ausgehender Traffic über Gateway A und eingehender über Gateway B, verwirft B die Pakete, weil es keine passende Zuordnung findet. Lastverteilung und Redundanzszenarien erfordern deshalb Session-Synchronisation oder sorgfältige Routing-Policies.

Beispiele aus der Praxis

  • Ein Heimrouter mit der öffentlichen IP 203.0.113.15 bedient fünf Geräte im privaten Bereich 192.168.1.0/24. Wenn der Laptop 192.168.1.10 eine Website anfordert, ersetzt der Router die Quell-IP durch 203.0.113.15 und einen freien Port (z. B. 52001), merkt sich die Zuordnung und leitet Antworten zurück an 192.168.1.10.
  • Ein Unternehmen betreibt einen Mail-Server auf 10.0.5.20 intern. Eine statische Übersetzungsregel verknüpft diese Adresse fest mit der öffentlichen IP 198.51.100.25. Externe E-Mail-Server senden Nachrichten an 198.51.100.25; das Gateway leitet sie transparent an 10.0.5.20 weiter.
  • Ein Mobilfunkanbieter nutzt Carrier-Grade NAT, um tausende Kunden hinter einem Pool von 1.000 öffentlichen IPv4-Adressen zu betreiben. Jeder Kunde erhält eine private Adresse; das Gateway multiplext alle Verbindungen durch Port-Übersetzung und logged Zuordnungen für spätere Rückverfolgung.

Die Varianten im Detail (4)

Statisches NAT (Static NAT) Dauerhafte Eins-zu-Eins-Zuordnung zwischen einer privaten und einer öffentlichen IP-Adresse.

Statisches NAT ist eine Form der Übersetzung von IP-Adressen, bei der Administratoren eine feste, bidirektionale Verknüpfung zwischen einer bestimmten privaten Adresse und einer öffentlichen Adresse konfigurieren. Die Zuordnung bleibt über Verbindungen und Neustarts hinweg konstant, was eingehende Verbindungen zu internen Servern vereinfacht.

Dynamisches NAT (Dynamic NAT) On-Demand-Zuweisung öffentlicher Adressen aus einem Pool für ausgehende Verbindungen.

Dynamisches NAT ist eine Form der Übersetzung von IP-Adressen, bei der das Gateway öffentliche Adressen temporär aus einem konfigurierten Pool zuweist, sobald ein internes Gerät Kommunikation initiiert. Die Zuordnung endet nach Ablauf der Sitzung, und die öffentliche Adresse wird für andere Hosts freigegeben.

Port Address Translation (PAT / NAT Overloading) Multiplexen tausender interner Hosts auf eine einzige öffentliche IP durch Port-Nummern.

PAT ist eine Form der Übersetzung von IP-Adressen, bei der ein Router sowohl Quell-IP als auch Quell-Port modifiziert, um viele interne Verbindungen über eine einzelne öffentliche Adresse zu kanalisieren. Jede interne Host-Port-Kombination erhält eine eindeutige externe Port-Nummer; Antworten werden anhand dieser Port-Zuordnung zurückgeleitet.

NAT64 Übersetzung zwischen IPv6- und IPv4-Adressen für hybride Netzwerke.

NAT64 ist eine Form der Übersetzung von IP-Adressen, die IPv6-Pakete in IPv4-Pakete umwandelt (und umgekehrt), um Kommunikation zwischen reinen IPv6-Clients und IPv4-Servern zu ermöglichen. Die Technik synthetisiert IPv6-Adressen, die IPv4-Adressen einbetten, und übersetzt Paket-Header bidirektional.

Häufige Fragen

Warum können manche Online-Spiele nicht funktionieren, wenn ich hinter einem Router mit Adressübersetzung sitze?

Spiele, die Peer-to-Peer-Verbindungen nutzen, scheitern, wenn beide Spieler hinter übersetzenden Gateways sitzen und keiner eingehende Verbindungen akzeptiert. Lösung: Port-Weiterleitung konfigurieren, UPnP aktivieren oder das Spiel über Relay-Server (TURN) laufen lassen, die als Vermittler dienen.

Verlangsamt Übersetzung von IP-Adressen meine Internetverbindung?

Moderne Router verarbeiten Adressübersetzung in Hardware mit vernachlässigbarer Latenz (unter einer Millisekunde). Überlastete Tabellen auf schwacher Hardware oder Carrier-Grade-NAT mit vielen Zwischenschichten können jedoch Verzögerungen addieren; unter normalen Bedingungen bleibt der Effekt unmerklich.

Kann ich einen Webserver von zu Hause aus betreiben, wenn mein Router Adressübersetzung verwendet?

Ja, indem du eine Port-Weiterleitung konfigurierst: Weise dem Router an, eingehende Verbindungen auf Port 80 (HTTP) oder 443 (HTTPS) an die interne IP deines Servers weiterzuleiten. Externe Clients verbinden sich zur öffentlichen Router-IP; Pakete erreichen den internen Server automatisch.

Wie unterscheidet der Router Antworten für mehrere Geräte, die dieselbe Website besuchen?

Jede ausgehende Verbindung erhält eine eindeutige Quellport-Nummer. Der Router speichert in seiner Tabelle, welches interne Gerät (IP und Port) zu welchem externen Port gehört, und leitet Antwortpakete anhand dieser Zuordnung präzise an den richtigen Host weiter.