Schnelle Antwort: Was ist doppeltes NAT und wie behebt man es?
Doppeltes NAT (Network Address Translation) tritt auf, wenn Sie einen separaten WLAN-Router oder ein Mesh-System (wie eero, Google Nest oder Netgear Orbi) an ein vom Internetanbieter bereitgestelltes Modem anschließen, in dem bereits ein Router integriert ist. Beide Geräte versuchen gleichzeitig, private IP-Adressen zu vergeben und Firewall-Übersetzungen durchzuführen.
Die Lösung: Schalten Sie Ihr Provider-Modem/Gateway in den Bridge-Modus (wodurch der interne Router deaktiviert wird) oder versetzen Sie Ihr Mesh-WLAN-System in den Access-Point-Modus (AP-Modus). Dadurch wird eine einzige, einheitliche Netzwerktabelle mit offenem NAT-Typ 1/2 wiederhergestellt.
Wie NAT funktioniert und wie doppeltes NAT Verbindungen stört
Um zu verstehen, warum doppeltes NAT Verbindungsprobleme verursacht, muss man zunächst die Funktionsweise der standardmäßigen Network Address Translation bei einem herkömmlichen Breitbandanschluss betrachten.
Einfaches NAT: Eine öffentliche IP in mehrere private IPs übersetzen
Ihr Internetanbieter weist Ihrem Anschluss eine einzige öffentliche IPv4-Adresse zu (z. B. 73.189.44.12). Moderne Haushalte nutzen jedoch Dutzende Geräte gleichzeitig: Smartphones, Laptops, Smart-TVs und Spielekonsolen.
Da es weltweit nicht genügend IPv4-Adressen für jedes einzelne Endgerät gibt, verwendet Ihr Router NAT (definiert im Standard IETF RFC 1918), um ein privates lokales Netzwerk aufzubauen – typischerweise im Adressbereich 192.168.1.0/24 oder 10.0.0.0/24. Fordert Ihr PC eine Webseite an, ersetzt der Router die private IP des PCs durch die öffentliche IP, vermerkt die Anfrage in seiner Übersetzungstabelle und leitet die eintreffenden Antworten an den PC zurück. Diese Einzel-Übersetzung erfolgt vollkommen transparent und nahtlos.
Doppeltes NAT: Die Isolationsfalle zweier kaskadierter Router
Ein doppeltes NAT entsteht, wenn zwei aktive Router hintereinandergeschaltet werden. Wenn Sie unsicher sind, ob Ihr Provider-Gerät ein reines Modem oder ein 2-in-1-Kombigerät ist, lesen Sie unsere Übersicht über die Unterschiede zwischen Modem und Router, um die genaue Rolle jeder Komponente zu verstehen.
- Router 1 (Provider-Gateway): Verbindet sich mit dem Internet, empfängt die öffentliche IP
73.189.44.12und erstellt das private Subnetz A (z. B.192.168.1.1). - Router 2 (Ihr Mesh-Router): Wird mit seinem WAN-Port an Router 1 angeschlossen, erhält von diesem eine private IP (z. B.
192.168.1.50) und spannt ein zweites privates Subnetz B auf (z. B.192.168.68.1). - Ihre Konsole oder Ihr PC: Verbindet sich mit Router 2 und erhält eine IP im Subnetz B (z. B.
192.168.68.105).
Statt einer einzigen Übersetzungsebene muss jedes Datenpaket nun zwei voneinander unabhängige Firewalls und zwei isolierte Routing-Tabellen durchqueren.
Warum ausgehender Datenverkehr funktioniert, eingehender jedoch scheitert
Das Surfen im Web, YouTube-Streaming und reguläre Downloads funktionieren problemlos weiter, weil Ihre Geräte die Anfragen aktiv nach außen initiieren. Ausgehende Verbindungen öffnen temporäre Freigaben in beiden NAT-Firewalls, über die die Antworten des Servers zurückkehren können.
Das Problem tritt bei unaufgefordertem eingehendem Datenverkehr auf. Bei Peer-to-Peer-Mehrspielerspielen (wie Call of Duty, FIFA oder Halo) sendet die Konsole eines anderen Spielers Datenpakete direkt an Ihre öffentliche IP. Treffen diese Pakete auf Router 1, existiert dort kein Eintrag in der Übersetzungstabelle, an welches Gerät hinter Router 2 das Paket geleitet werden soll. Die Firewall verwirft das Paket sofort. Der eingehende Verbindungsaufbau erreicht Ihre Konsole nie.
Warum doppeltes NAT Online-Gaming, Smart-Home und Heimserver lahmlegt
Ein doppeltes NAT fällt bei einem gewöhnlichen Geschwindigkeitstest selten auf, verursacht jedoch in typischen Alltagsszenarien gravierende Netzwerkprobleme:
Xbox Series X/S und PS5 Konsolen-Gaming (NAT-Typ 3 & Strikter NAT)
Moderne Spielekonsolen führen beim Start Netzwerktests durch, um die Verfügbarkeit für Multiplayer-Verbindungen zu prüfen:
- Xbox: Meldet „Doppeltes NAT erkannt“ und setzt den NAT-Typ auf Strikt. Sie können keine Multiplayer-Lobbys hosten, keinen Gruppen-Sprach-Chats beitreten und sich nicht mit Spielern verbinden, die ein moderates oder striktes NAT haben.
- PlayStation (PS4/PS5): Meldet NAT-Typ 3 (Strikt). Die Spielersuche dauert erheblich länger, Sprach-Chats brechen mit Fehlermeldungen ab und direkte Peer-to-Peer-Verbindungen schlagen fehl.
- Nintendo Switch: Fällt auf NAT-Typ D oder F zurück, wodurch Lobbys in Mario Kart oder Super Smash Bros. blockiert werden.
Da verworfene eingehende Verbindungen häufig wie instabiles WLAN wirken, hilft Ihnen unsere Anleitung zum Thema Paketverlust beim Gaming beheben, echte Leitungsverluste von Fehlkonfigurationen zu unterscheiden..
Für eine fundierte Kauf- und Setup-Entscheidung bei Mesh-Systemen lesen Sie unseren ausführlichen Vergleich zwischen eero und Orbi Mesh-WLAN.VoIP und Videoanrufe (Discord, Teams und WLAN-Telefonie)
Voice-over-IP-Protokolle (SIP, RTP) erfordern direkte, bidirektionale Audiostreams. Bei doppeltem NAT erreichen Ihre Audiodaten zwar meist den Gesprächspartner, die eingehenden Audiopakete scheitern jedoch an der zweiten Firewall. Dies führt zu „einseitigem Audio“ (Sie hören den Anrufer, dieser Sie aber nicht) oder abrupten Gesprächsabbrüchen nach 30 Sekunden.
Smart-Home-Geräte, Plex-Medienserver und Remote-Zugriff auf NAS-Systeme
Wenn Sie einen Medienserver (Plex, Jellyfin) oder ein Network Attached Storage (NAS) für den Fernzugriff betreiben, schlagen auf dem Hauptrouter eingerichtete Portweiterleitungen fehl. Eingehende Anfragen bleiben am Provider-Gateway hängen, da dieses die Weiterleitungsregeln des Zweitrouters nicht kennt. Ebenso können sich Smart-Home-Geräte in unterschiedlichen Subnetzen (z. B. smarte Lampen am Provider-Router und ein Smartphone im Mesh-WLAN) nicht mehr über mDNS oder UPnP finden.
So testen Sie in unter 60 Sekunden auf doppeltes NAT
Mit zwei schnellen Tests können Sie feststellen, ob auf Ihrem Anschluss ein doppeltes NAT aktiv ist:
Methode 1: Der Traceroute-Befehl unter Windows und macOS
Öffnen Sie die Eingabeaufforderung (Windows) oder das Terminal (macOS/Linux) und verfolgen Sie die Route zu einem zuverlässigen öffentlichen DNS-Server:
Betrachten Sie die ersten beiden Hops der Ausgabe:
- Normal (Einfaches NAT):
Hop 1: 192.168.1.1 (Ihr Router) Hop 2: 100.x.x.x oder öffentlicher Provider-Knoten (Direkter Internetpfad)
- Doppeltes NAT aktiv:
Hop 1: 192.168.68.1 (Ihr Mesh-Router) Hop 2: 192.168.1.1 (Ihr Provider-Gateway – private IP bei Hop 2 beweist doppeltes NAT!)
Wenn Sie zwei aufeinanderfolgende private IP-Adressen sehen (beginnend mit 192.168.x.x, 10.x.x.x oder 172.16.x.x bis 172.31.x.x), läuft Ihre Verbindung über zwei hintereinandergeschaltete Router.
Methode 2: Prüfen der WAN-IP-Adresse Ihres Zweitrouters
Melden Sie sich in der Verwaltungsoberfläche oder App Ihres Zweitrouters an (eero, Netgear Orbi, Asus usw.) und prüfen Sie dessen Internet- bzw. WAN-IP-Adresse:
- Beginnt die WAN-IP mit
192.168.x.x,10.x.x.xoder172.16.x.x, bezieht Ihr Router eine private lokale Adresse vom vorgeschalteten Gerät. Es liegt ein doppeltes NAT vor. - Entspricht die WAN-IP der Adresse, die Ihnen auf Webseiten wie whatismyipaddress.com angezeigt wird, ist Ihr Router direkt mit dem Internet verbunden (einfaches NAT).
Achtung: Doppeltes NAT von Carrier-Grade NAT (CGNAT) unterscheiden
Liegt die WAN-IP Ihres Routers im Bereich von 100.64.0.0 bis 100.127.255.255, unterliegt Ihr Anschluss einem Carrier-Grade NAT (CGNAT). Dies ist häufig bei 5G-Heiminternet, Starlink-Satellitenanschlüssen und manchen Glasfaseranbietern der Fall. CGNAT wird vom Anbieter im Rechenzentrum durchgeführt. Einstellungen an Ihrem eigenen Router können daran nichts ändern, es sei denn, Sie buchen beim Provider eine feste öffentliche IPv4-Adresse.
Die 4 bewährten Methoden zur Behebung von doppeltem NAT
Um ein doppeltes NAT zu beseitigen, muss sichergestellt werden, dass nur ein einziges Gerät im gesamten Heimnetzwerk Routing und NAT übernimmt. Wählen Sie die passende Methode für Ihre Gerätekonfiguration:
| Methode | Erforderliche Aktion | Ideal für | Einfluss auf Gaming |
|---|---|---|---|
| 1. Bridge-Modus (Provider) | Bridge-Modus am Provider-Modem/Gateway aktivieren | Kabel- und reine Glasfaser-Modems | 100 % behoben (Offenes NAT) |
| 2. IP-Passthrough | Öffentliche WAN-IP direkt an MAC-Adresse des Zweitrouters durchreichen | Moderne Glasfaser-Gateways mit integrierter Telefonie | 100 % behoben (Offenes NAT) |
| 3. AP-Modus (Mesh) | Mesh-WLAN in den Access-Point-Modus schalten | Nutzer, die Router-Funktionen des Modems nutzen möchten | 100 % behoben (Offenes NAT) |
| 4. DMZ-Hosting | IP des Zweitrouters in der DMZ des Provider-Gateways eintragen | Gesperrte Modems ohne Bridge-Modus | Notlösung (Moderates NAT) |
Methode 1: Echten Bridge-Modus am Provider-Gateway aktivieren (Empfohlen)
Dies ist die sauberste netzwerktechnische Lösung. Wird das Provider-Gateway in den Bridge-Modus versetzt, werden dessen WLAN-Module, DHCP-Server und NAT-Routing deaktiviert. Das Gerät agiert fortan als reines Durchleitungs-Modem.
- Verbinden Sie einen Computer über ein LAN-Kabel direkt mit dem Provider-Gateway.
- Öffnen Sie Ihren Browser und rufen Sie die IP-Adresse des Gateways auf (meist
192.168.1.1,192.168.0.1oder192.168.178.1). - Melden Sie sich mit den Zugangsdaten an, die auf dem Geräteaufkleber aufgedruckt sind.
- Navigieren Sie zu den erweiterten Einstellungen (z. B. Gateway > Einstellungen oder Internet > Betriebsart).
- Suchen Sie die Option Bridge-Modus (Bridge Mode) und schalten Sie diese auf Aktiviert.
- Speichern Sie die Konfiguration und warten Sie den Neustart ab. Verbinden Sie anschließend den WAN-Port Ihres eigenen Routers mit LAN-Port 1 des Provider-Gateways.
Ihr eigener Router bezieht nun direkt die öffentliche IP-Adresse, wodurch das doppelte NAT vollständig eliminiert wird..
Zudem erlaubt ein dedizierter Hauptrouter die Einrichtung von Smart Queue Management (SQM), um Latenzspitzen durch Warteschlangen zu vermeiden – mehr dazu in unserem Leitfaden was Bufferbloat ist und wie man ihn behebt.Methode 2: IP-Passthrough oder DMZplus konfigurieren
Manche Glasfaser-Gateways bieten keinen klassischen Bridge-Modus, da Telefonie- (VoIP) oder TV-Dienste auf dem Gerät aktiv bleiben müssen. Für diesen Fall existiert häufig die Option IP-Passthrough:
- Rufen Sie die Benutzeroberfläche des Gateways auf.
- Navigieren Sie zu Firewall > IP-Passthrough (oder DMZplus).
- Wählen Sie als Betriebsmodus Passthrough bzw. DHCPS-fixed.
- Wählen Sie aus der Geräteliste die MAC-Adresse Ihres eigenen Zweitrouters aus.
- Deaktivieren Sie das 2,4-GHz- und 5-GHz-WLAN am Provider-Gateway, um Funkkanal-Kollisionen mit Ihrem Mesh-System zu vermeiden.
Methode 3: Mesh-System in den Access-Point-Modus (AP-Modus) schalten
Möchten Sie, dass das Provider-Gateway Ihr Heimnetzwerk verwaltet (oder untersagt Ihr Vertrag Änderungen am Modem), können Sie das Routing auf Ihrem Mesh-System abschalten:
- eero: Öffnen Sie die eero-App > Einstellungen > Netzwerkeinstellungen > DHCP & NAT > Wählen Sie Bridge.
- Netgear Orbi: Auf
orbilogin.comanmelden > Erweitert > Erweiterte Einrichtung > Router-/AP-Modus > AP-Modus wählen. - TP-Link Deco: Deco-App > Mehr > Erweitert > Betriebsmodus > Access Point wählen.
- Asus ZenWiFi: Administration > Betriebsmodus > Access-Point-Modus (AP) wählen.
Im AP-Modus stellt das Mesh-System weiterhin nahtloses WLAN im gesamten Haus bereit, vergibt jedoch keine eigenen IP-Adressen mehr. Das Provider-Gateway fungiert als alleiniger Router, wodurch alle Geräte wieder in einem einfachen NAT-Netzwerk arbeiten.
Methode 4: Den Zweitrouter in die DMZ des Provider-Gateways setzen
Besitzt das Provider-Gateway keinen Bridge-Modus und scheidet der AP-Modus aus (weil Sie VPN, Kindersicherung oder QoS auf Ihrem eigenen Router benötigen), können Sie eine DMZ (Demilitarized Zone) einrichten:
- Weisen Sie dem Zweitrouter im Subnetz des Provider-Gateways eine feste private IP zu (z. B.
192.168.1.100). - Öffnen Sie im Menü des Provider-Gateways den Bereich Firewall > DMZ (oder Exposed Host).
- Tragen Sie
192.168.1.100als DMZ-Host-IP ein und speichern Sie die Einstellung.
Das Gateway leitet nun alle unaufgeforderten eingehenden Datenpakete ungefiltert an Ihren Zweitrouter weiter, wodurch die erste Firewall effektiv umgangen wird..
Ähnliche mehrstufige NAT-Konstellationen begegnen Ihnen auch unterwegs in Hotels – siehe unseren Praxisleitfaden, wie Sie einen Reiserouter im Hotel-WLAN einrichten.Zusammenfassung: So erreichen Sie ein offenes NAT
Ein doppeltes NAT ist eine der häufigsten Ursachen für unerklärliche Spielabbrüche, Voice-Chat-Trennungen und isolierte Smart-Home-Geräte. Durch die Umstellung auf eine Single-Router-Architektur erzielen Sie:
- Konsolen: Die Xbox meldet „Offenes NAT“; die PlayStation erreicht NAT-Typ 2 (Offen).
- Performance: Peer-to-Peer-Handshakes im Multiplayer verbinden sich beim ersten Versuch ohne Paketverlust.
- Stabilität: UPnP-Portweiterleitungen und lokale Netzwerkfreigaben funktionieren reibungslos auf allen Geräten im Haushalt.