Doppeltes NAT erklärt: Warum es Gaming stört & wie Sie es beheben

Ein doppeltes NAT (Double NAT) entsteht, wenn zwei Router im selben Heimnetzwerk gleichzeitig eine Network Address Translation durchführen. Dadurch entstehen zwei voneinander isolierte private Subnetze zwischen Ihren Endgeräten und dem öffentlichen Internet. Diese Konfiguration blockiert unaufgeforderte eingehende Datenpakete, erzwingt den Status 'Strict NAT' auf Xbox und PlayStation, stört das Matchmaking im Multiplayer, unterbricht Sprach-Chats und verhindert Portweiterleitungen.

SK
Verfasst von
Software-Ingenieur & IT-SpezialistIm Labor getestet & faktengeprüft
Aktualisiert: September 2026
Schnellantwort • Netzwerkarchitektur

Doppeltes NAT tritt auf, wenn zwei kaskadierte Router gleichzeitig NAT ausführen und zwei getrennte Subnetze erzeugen. Dies blockiert eingehende Datenpakete, führt zu Striktem NAT auf Konsolen und unterbricht Sprach-Chats. Die Lösung ist der Bridge-Modus am ISP-Modem oder der AP-Modus am Mesh-Router.

Ursache2 aktive Router
Konsolen-StatusStrikt / Typ 3
Beste LösungISP Bridge-Modus
Ziel-NATOffen / Typ 1-2
Double NAT network architecture diagram showing two cascading routers blocking inbound ports versus single NAT bridge mode
Visual breakdown of Double NAT: why two cascaded routers cause Strict NAT and how Bridge Mode fixes multiplayer gaming and port forwarding

Schnelle Antwort: Was ist doppeltes NAT und wie behebt man es?

Doppeltes NAT (Network Address Translation) tritt auf, wenn Sie einen separaten WLAN-Router oder ein Mesh-System (wie eero, Google Nest oder Netgear Orbi) an ein vom Internetanbieter bereitgestelltes Modem anschließen, in dem bereits ein Router integriert ist. Beide Geräte versuchen gleichzeitig, private IP-Adressen zu vergeben und Firewall-Übersetzungen durchzuführen.

Strikt / Typ 3 Konsolen-NAT-Status
2 Subnetze Getrennte interne LANs
Bridge-Modus Standardlösung

Die Lösung: Schalten Sie Ihr Provider-Modem/Gateway in den Bridge-Modus (wodurch der interne Router deaktiviert wird) oder versetzen Sie Ihr Mesh-WLAN-System in den Access-Point-Modus (AP-Modus). Dadurch wird eine einzige, einheitliche Netzwerktabelle mit offenem NAT-Typ 1/2 wiederhergestellt.

Wie NAT funktioniert und wie doppeltes NAT Verbindungen stört

Um zu verstehen, warum doppeltes NAT Verbindungsprobleme verursacht, muss man zunächst die Funktionsweise der standardmäßigen Network Address Translation bei einem herkömmlichen Breitbandanschluss betrachten.

Einfaches NAT: Eine öffentliche IP in mehrere private IPs übersetzen

Ihr Internetanbieter weist Ihrem Anschluss eine einzige öffentliche IPv4-Adresse zu (z. B. 73.189.44.12). Moderne Haushalte nutzen jedoch Dutzende Geräte gleichzeitig: Smartphones, Laptops, Smart-TVs und Spielekonsolen.

Da es weltweit nicht genügend IPv4-Adressen für jedes einzelne Endgerät gibt, verwendet Ihr Router NAT (definiert im Standard IETF RFC 1918), um ein privates lokales Netzwerk aufzubauen – typischerweise im Adressbereich 192.168.1.0/24 oder 10.0.0.0/24. Fordert Ihr PC eine Webseite an, ersetzt der Router die private IP des PCs durch die öffentliche IP, vermerkt die Anfrage in seiner Übersetzungstabelle und leitet die eintreffenden Antworten an den PC zurück. Diese Einzel-Übersetzung erfolgt vollkommen transparent und nahtlos.

Doppeltes NAT: Die Isolationsfalle zweier kaskadierter Router

Ein doppeltes NAT entsteht, wenn zwei aktive Router hintereinandergeschaltet werden. Wenn Sie unsicher sind, ob Ihr Provider-Gerät ein reines Modem oder ein 2-in-1-Kombigerät ist, lesen Sie unsere Übersicht über die Unterschiede zwischen Modem und Router, um die genaue Rolle jeder Komponente zu verstehen.

  1. Router 1 (Provider-Gateway): Verbindet sich mit dem Internet, empfängt die öffentliche IP 73.189.44.12 und erstellt das private Subnetz A (z. B. 192.168.1.1).
  2. Router 2 (Ihr Mesh-Router): Wird mit seinem WAN-Port an Router 1 angeschlossen, erhält von diesem eine private IP (z. B. 192.168.1.50) und spannt ein zweites privates Subnetz B auf (z. B. 192.168.68.1).
  3. Ihre Konsole oder Ihr PC: Verbindet sich mit Router 2 und erhält eine IP im Subnetz B (z. B. 192.168.68.105).

Statt einer einzigen Übersetzungsebene muss jedes Datenpaket nun zwei voneinander unabhängige Firewalls und zwei isolierte Routing-Tabellen durchqueren.

Warum ausgehender Datenverkehr funktioniert, eingehender jedoch scheitert

Das Surfen im Web, YouTube-Streaming und reguläre Downloads funktionieren problemlos weiter, weil Ihre Geräte die Anfragen aktiv nach außen initiieren. Ausgehende Verbindungen öffnen temporäre Freigaben in beiden NAT-Firewalls, über die die Antworten des Servers zurückkehren können.

Das Problem tritt bei unaufgefordertem eingehendem Datenverkehr auf. Bei Peer-to-Peer-Mehrspielerspielen (wie Call of Duty, FIFA oder Halo) sendet die Konsole eines anderen Spielers Datenpakete direkt an Ihre öffentliche IP. Treffen diese Pakete auf Router 1, existiert dort kein Eintrag in der Übersetzungstabelle, an welches Gerät hinter Router 2 das Paket geleitet werden soll. Die Firewall verwirft das Paket sofort. Der eingehende Verbindungsaufbau erreicht Ihre Konsole nie.

Warum doppeltes NAT Online-Gaming, Smart-Home und Heimserver lahmlegt

Ein doppeltes NAT fällt bei einem gewöhnlichen Geschwindigkeitstest selten auf, verursacht jedoch in typischen Alltagsszenarien gravierende Netzwerkprobleme:

Xbox Series X/S und PS5 Konsolen-Gaming (NAT-Typ 3 & Strikter NAT)

Moderne Spielekonsolen führen beim Start Netzwerktests durch, um die Verfügbarkeit für Multiplayer-Verbindungen zu prüfen:

  • Xbox: Meldet „Doppeltes NAT erkannt“ und setzt den NAT-Typ auf Strikt. Sie können keine Multiplayer-Lobbys hosten, keinen Gruppen-Sprach-Chats beitreten und sich nicht mit Spielern verbinden, die ein moderates oder striktes NAT haben.
  • PlayStation (PS4/PS5): Meldet NAT-Typ 3 (Strikt). Die Spielersuche dauert erheblich länger, Sprach-Chats brechen mit Fehlermeldungen ab und direkte Peer-to-Peer-Verbindungen schlagen fehl.
  • Nintendo Switch: Fällt auf NAT-Typ D oder F zurück, wodurch Lobbys in Mario Kart oder Super Smash Bros. blockiert werden.

Da verworfene eingehende Verbindungen häufig wie instabiles WLAN wirken, hilft Ihnen unsere Anleitung zum Thema Paketverlust beim Gaming beheben, echte Leitungsverluste von Fehlkonfigurationen zu unterscheiden..

Für eine fundierte Kauf- und Setup-Entscheidung bei Mesh-Systemen lesen Sie unseren ausführlichen Vergleich zwischen eero und Orbi Mesh-WLAN.

VoIP und Videoanrufe (Discord, Teams und WLAN-Telefonie)

Voice-over-IP-Protokolle (SIP, RTP) erfordern direkte, bidirektionale Audiostreams. Bei doppeltem NAT erreichen Ihre Audiodaten zwar meist den Gesprächspartner, die eingehenden Audiopakete scheitern jedoch an der zweiten Firewall. Dies führt zu „einseitigem Audio“ (Sie hören den Anrufer, dieser Sie aber nicht) oder abrupten Gesprächsabbrüchen nach 30 Sekunden.

Smart-Home-Geräte, Plex-Medienserver und Remote-Zugriff auf NAS-Systeme

Wenn Sie einen Medienserver (Plex, Jellyfin) oder ein Network Attached Storage (NAS) für den Fernzugriff betreiben, schlagen auf dem Hauptrouter eingerichtete Portweiterleitungen fehl. Eingehende Anfragen bleiben am Provider-Gateway hängen, da dieses die Weiterleitungsregeln des Zweitrouters nicht kennt. Ebenso können sich Smart-Home-Geräte in unterschiedlichen Subnetzen (z. B. smarte Lampen am Provider-Router und ein Smartphone im Mesh-WLAN) nicht mehr über mDNS oder UPnP finden.

So testen Sie in unter 60 Sekunden auf doppeltes NAT

Mit zwei schnellen Tests können Sie feststellen, ob auf Ihrem Anschluss ein doppeltes NAT aktiv ist:

Methode 1: Der Traceroute-Befehl unter Windows und macOS

Öffnen Sie die Eingabeaufforderung (Windows) oder das Terminal (macOS/Linux) und verfolgen Sie die Route zu einem zuverlässigen öffentlichen DNS-Server:

# Unter Windows:
tracert 8.8.8.8
# Unter macOS oder Linux:
traceroute 8.8.8.8

Betrachten Sie die ersten beiden Hops der Ausgabe:

  • Normal (Einfaches NAT):
    Hop 1: 192.168.1.1 (Ihr Router)
    Hop 2: 100.x.x.x oder öffentlicher Provider-Knoten (Direkter Internetpfad)
  • Doppeltes NAT aktiv:
    Hop 1: 192.168.68.1 (Ihr Mesh-Router)
    Hop 2: 192.168.1.1  (Ihr Provider-Gateway – private IP bei Hop 2 beweist doppeltes NAT!)

Wenn Sie zwei aufeinanderfolgende private IP-Adressen sehen (beginnend mit 192.168.x.x, 10.x.x.x oder 172.16.x.x bis 172.31.x.x), läuft Ihre Verbindung über zwei hintereinandergeschaltete Router.

Methode 2: Prüfen der WAN-IP-Adresse Ihres Zweitrouters

Melden Sie sich in der Verwaltungsoberfläche oder App Ihres Zweitrouters an (eero, Netgear Orbi, Asus usw.) und prüfen Sie dessen Internet- bzw. WAN-IP-Adresse:

  • Beginnt die WAN-IP mit 192.168.x.x, 10.x.x.x oder 172.16.x.x, bezieht Ihr Router eine private lokale Adresse vom vorgeschalteten Gerät. Es liegt ein doppeltes NAT vor.
  • Entspricht die WAN-IP der Adresse, die Ihnen auf Webseiten wie whatismyipaddress.com angezeigt wird, ist Ihr Router direkt mit dem Internet verbunden (einfaches NAT).

Achtung: Doppeltes NAT von Carrier-Grade NAT (CGNAT) unterscheiden

Liegt die WAN-IP Ihres Routers im Bereich von 100.64.0.0 bis 100.127.255.255, unterliegt Ihr Anschluss einem Carrier-Grade NAT (CGNAT). Dies ist häufig bei 5G-Heiminternet, Starlink-Satellitenanschlüssen und manchen Glasfaseranbietern der Fall. CGNAT wird vom Anbieter im Rechenzentrum durchgeführt. Einstellungen an Ihrem eigenen Router können daran nichts ändern, es sei denn, Sie buchen beim Provider eine feste öffentliche IPv4-Adresse.

Die 4 bewährten Methoden zur Behebung von doppeltem NAT

Um ein doppeltes NAT zu beseitigen, muss sichergestellt werden, dass nur ein einziges Gerät im gesamten Heimnetzwerk Routing und NAT übernimmt. Wählen Sie die passende Methode für Ihre Gerätekonfiguration:

Methode Erforderliche Aktion Ideal für Einfluss auf Gaming
1. Bridge-Modus (Provider) Bridge-Modus am Provider-Modem/Gateway aktivieren Kabel- und reine Glasfaser-Modems 100 % behoben (Offenes NAT)
2. IP-Passthrough Öffentliche WAN-IP direkt an MAC-Adresse des Zweitrouters durchreichen Moderne Glasfaser-Gateways mit integrierter Telefonie 100 % behoben (Offenes NAT)
3. AP-Modus (Mesh) Mesh-WLAN in den Access-Point-Modus schalten Nutzer, die Router-Funktionen des Modems nutzen möchten 100 % behoben (Offenes NAT)
4. DMZ-Hosting IP des Zweitrouters in der DMZ des Provider-Gateways eintragen Gesperrte Modems ohne Bridge-Modus Notlösung (Moderates NAT)

Methode 1: Echten Bridge-Modus am Provider-Gateway aktivieren (Empfohlen)

Dies ist die sauberste netzwerktechnische Lösung. Wird das Provider-Gateway in den Bridge-Modus versetzt, werden dessen WLAN-Module, DHCP-Server und NAT-Routing deaktiviert. Das Gerät agiert fortan als reines Durchleitungs-Modem.

  1. Verbinden Sie einen Computer über ein LAN-Kabel direkt mit dem Provider-Gateway.
  2. Öffnen Sie Ihren Browser und rufen Sie die IP-Adresse des Gateways auf (meist 192.168.1.1, 192.168.0.1 oder 192.168.178.1).
  3. Melden Sie sich mit den Zugangsdaten an, die auf dem Geräteaufkleber aufgedruckt sind.
  4. Navigieren Sie zu den erweiterten Einstellungen (z. B. Gateway > Einstellungen oder Internet > Betriebsart).
  5. Suchen Sie die Option Bridge-Modus (Bridge Mode) und schalten Sie diese auf Aktiviert.
  6. Speichern Sie die Konfiguration und warten Sie den Neustart ab. Verbinden Sie anschließend den WAN-Port Ihres eigenen Routers mit LAN-Port 1 des Provider-Gateways.

Ihr eigener Router bezieht nun direkt die öffentliche IP-Adresse, wodurch das doppelte NAT vollständig eliminiert wird..

Zudem erlaubt ein dedizierter Hauptrouter die Einrichtung von Smart Queue Management (SQM), um Latenzspitzen durch Warteschlangen zu vermeiden – mehr dazu in unserem Leitfaden was Bufferbloat ist und wie man ihn behebt.

Methode 2: IP-Passthrough oder DMZplus konfigurieren

Manche Glasfaser-Gateways bieten keinen klassischen Bridge-Modus, da Telefonie- (VoIP) oder TV-Dienste auf dem Gerät aktiv bleiben müssen. Für diesen Fall existiert häufig die Option IP-Passthrough:

  1. Rufen Sie die Benutzeroberfläche des Gateways auf.
  2. Navigieren Sie zu Firewall > IP-Passthrough (oder DMZplus).
  3. Wählen Sie als Betriebsmodus Passthrough bzw. DHCPS-fixed.
  4. Wählen Sie aus der Geräteliste die MAC-Adresse Ihres eigenen Zweitrouters aus.
  5. Deaktivieren Sie das 2,4-GHz- und 5-GHz-WLAN am Provider-Gateway, um Funkkanal-Kollisionen mit Ihrem Mesh-System zu vermeiden.

Methode 3: Mesh-System in den Access-Point-Modus (AP-Modus) schalten

Möchten Sie, dass das Provider-Gateway Ihr Heimnetzwerk verwaltet (oder untersagt Ihr Vertrag Änderungen am Modem), können Sie das Routing auf Ihrem Mesh-System abschalten:

  • eero: Öffnen Sie die eero-App > Einstellungen > Netzwerkeinstellungen > DHCP & NAT > Wählen Sie Bridge.
  • Netgear Orbi: Auf orbilogin.com anmelden > Erweitert > Erweiterte Einrichtung > Router-/AP-Modus > AP-Modus wählen.
  • TP-Link Deco: Deco-App > Mehr > Erweitert > Betriebsmodus > Access Point wählen.
  • Asus ZenWiFi: Administration > Betriebsmodus > Access-Point-Modus (AP) wählen.

Im AP-Modus stellt das Mesh-System weiterhin nahtloses WLAN im gesamten Haus bereit, vergibt jedoch keine eigenen IP-Adressen mehr. Das Provider-Gateway fungiert als alleiniger Router, wodurch alle Geräte wieder in einem einfachen NAT-Netzwerk arbeiten.

Methode 4: Den Zweitrouter in die DMZ des Provider-Gateways setzen

Besitzt das Provider-Gateway keinen Bridge-Modus und scheidet der AP-Modus aus (weil Sie VPN, Kindersicherung oder QoS auf Ihrem eigenen Router benötigen), können Sie eine DMZ (Demilitarized Zone) einrichten:

  1. Weisen Sie dem Zweitrouter im Subnetz des Provider-Gateways eine feste private IP zu (z. B. 192.168.1.100).
  2. Öffnen Sie im Menü des Provider-Gateways den Bereich Firewall > DMZ (oder Exposed Host).
  3. Tragen Sie 192.168.1.100 als DMZ-Host-IP ein und speichern Sie die Einstellung.

Das Gateway leitet nun alle unaufgeforderten eingehenden Datenpakete ungefiltert an Ihren Zweitrouter weiter, wodurch die erste Firewall effektiv umgangen wird..

Ähnliche mehrstufige NAT-Konstellationen begegnen Ihnen auch unterwegs in Hotels – siehe unseren Praxisleitfaden, wie Sie einen Reiserouter im Hotel-WLAN einrichten.

Zusammenfassung: So erreichen Sie ein offenes NAT

Ein doppeltes NAT ist eine der häufigsten Ursachen für unerklärliche Spielabbrüche, Voice-Chat-Trennungen und isolierte Smart-Home-Geräte. Durch die Umstellung auf eine Single-Router-Architektur erzielen Sie:

  • Konsolen: Die Xbox meldet „Offenes NAT“; die PlayStation erreicht NAT-Typ 2 (Offen).
  • Performance: Peer-to-Peer-Handshakes im Multiplayer verbinden sich beim ersten Versuch ohne Paketverlust.
  • Stabilität: UPnP-Portweiterleitungen und lokale Netzwerkfreigaben funktionieren reibungslos auf allen Geräten im Haushalt.

Häufig gestellte Fragen zu doppeltem NAT

Verringert doppeltes NAT meine Download-Geschwindigkeit oder Latenz?

Ein doppeltes NAT verringert in der Regel weder Ihre maximale Download- noch Ihre Upload-Bandbreite. Die zusätzliche Latenz im Mikrosekundenbereich, die durch das Durchlaufen zweier privater NAT-Tabellen entsteht, ist kaum wahrnehmbar (unter 1 Millisekunde). Allerdings beeinträchtigt doppeltes NAT die Zuverlässigkeit der Verbindung massiv: Es blockiert Peer-to-Peer-Handshakes, verhindert die UPnP-Port-Aushandlung und führt zu Verbindungsabbrüchen im Voice-Chat auf Discord oder in Spiele-Lobbys.

Was ist der Unterschied zwischen doppeltem NAT und Carrier-Grade NAT (CGNAT)?

Ein doppeltes NAT entsteht in Ihrem eigenen Zuhause, wenn Ihr WLAN-Router hinter einem Modem/Gateway Ihres Internetanbieters betrieben wird, auf dem ebenfalls Routing aktiv ist (beide nutzen private IP-Adressen nach RFC 1918, etwa 192.168.1.1 und 192.168.68.1). CGNAT hingegen findet vorgelagert im Rechenzentrum Ihres Anbieters statt, wo sich Hunderte Kunden eine einzige öffentliche IP-Adresse teilen (erkennbar an WAN-IPs im Bereich 100.64.0.0/10). Ein lokales doppeltes NAT können Sie selbst über den Bridge-Modus beheben; um CGNAT zu umgehen, müssen Sie beim Provider eine echte öffentliche IPv4-Adresse anfordern oder auf IPv6 setzen.

Kann ich ein doppeltes NAT beheben, wenn mein Provider-Modem keinen echten Bridge-Modus unterstützt?

Ja. Wenn das Gateway Ihres Anbieters (wie manche Glasfaser-Modems/ONTs oder Kabel-Gateways) keine echte Bridge-Option bietet, haben Sie zwei bewährte Alternativen: (1) Schalten Sie Ihren Zweitrouter in den Access-Point-Modus (AP-Modus), sodass das Provider-Gateway das gesamte Routing und DHCP übernimmt; oder (2) Tragen Sie die WAN-IP Ihres Zweitrouters in der DMZ (Demilitarized Zone) oder im IP-Passthrough-Modus des Provider-Gateways ein, wodurch der gesamte ungefilterte eingehende Datenverkehr direkt an Ihren Router weitergeleitet wird.

Stellt doppeltes NAT ein Sicherheitsrisiko dar oder bietet es zusätzlichen Schutz?

Ein doppeltes NAT gilt weder als direktes Sicherheitsrisiko noch bietet es nennenswerten zusätzlichen Schutz. Zwar blockieren kaskadierende Firewalls eingehende Verbindungen standardmäßig, doch echte Netzwerksicherheit basiert auf Stateful Packet Inspection, moderner WPA3-Verschlüsselung und regelmäßigen Router-Firmware-Updates. Ein doppeltes NAT führt lediglich zu technischer Instabilität ohne echten Sicherheitsgewinn und ist daher ein architektonischer Fehler und kein Sicherheitsfeature.

Verwandte Netzwerk-Ratgeber & Hardware-Guides