CGNAT, DS-Lite und Dual Stack: VPN-Probleme verstehen

Fernzugriff scheitert häufig, wenn eine Gegenstelle das Unternehmensnetz über eine eingehende öffentliche IPv4-Verbindung erreichen soll, der Anschluss aber hinter Carrier-Grade NAT (CGNAT) oder Dual-Stack Lite (DS-Lite) liegt. Ausgehende VPN-Verbindungen können trotzdem funktionieren. Vor einer Tarifänderung müssen Adressierung, VPN-Richtung, IPv6-Fähigkeit und Firewall-Regeln geprüft werden.

Das Wichtigste

  • Eine öffentliche IP-Adresse ist nicht zwingend fest; „fest“ und „öffentlich erreichbar“ sind verschiedene Eigenschaften.
  • CGNAT teilt eine öffentliche IPv4-Adresse im Netz des Anbieters; Portfreigaben am eigenen Router öffnen dort keine eigene öffentliche IPv4.
  • DS-Lite transportiert IPv4 über eine IPv6-Infrastruktur mit anbieterseitiger Adressumsetzung.
  • Dual Stack bietet IPv4 und IPv6; die konkret zugewiesenen Adressen und Erreichbarkeit sind dennoch zu prüfen.
  • VPN-Verfahren mit ausgehendem Verbindungsaufbau können hinter NAT funktionieren, sofern die Gegenstelle und das Verfahren passen.

Verbindungsrichtung entscheidet

Verbindungsdiagramm: ausgehend zum Internet möglich, eingehender IPv4-Zugriff durch CGNAT begrenzt.

Eigene vereinfachte Netzgrafik: ausgehende Verbindung und eingehender Zugriff haben unterschiedliche Voraussetzungen.

Adressierungsmodelle und typische Folgen

Tabelle seitlich scrollen, um alle Spalten zu lesen.

Modell

IPv4-Eingang

Was zusätzlich prüfen?

Öffentliche IPv4 am Router

Grundsätzlich adressierbar

Firewall, Port, DNS, Dienst und Providerregeln

CGNAT

Keine eigene öffentliche IPv4 am Router

Ausgehendes VPN, IPv6 oder Anbieteroption

DS-Lite

IPv4 über anbieterseitige Umsetzung

IPv6-Erreichbarkeit, Gegenstelle, Anbieteroption

Dual Stack

IPv4 und IPv6 vorhanden

Öffentlichkeit der IPv4, Firewall und Präfixwechsel

Vereinfachte Orientierung, keine Aussage über jedes Produkt. Öffentliche Erreichbarkeit erfordert zusätzlich eine sichere, passende Konfiguration.

Warum betrifft das nicht jedes VPN?

Ein Client, der von innen einen Tunnel zu einem erreichbaren Server aufbaut, benötigt häufig keine eingehende öffentliche IPv4 am eigenen Anschluss. Ein klassisches Site-to-Site-VPN mit diesem Standort als passiver Gegenstelle kann dagegen daran scheitern. Moderne Vermittlungs- oder Overlay-Lösungen können andere Verbindungswege nutzen. IPv6 hilft nur, wenn beide Seiten und Sicherheitsregeln dafür eingerichtet sind. Grundlagen: IPv4 und IPv6, feste IP-Adressen und Standortvernetzung.

Diagnose in fünf Schritten

  1. Dokumentieren: Wer initiiert den Tunnel, welcher Dienst ist nicht erreichbar, über IPv4 oder IPv6?
  2. Am Router WAN-Adresse und angebotene IPv6-Präfixe prüfen. Ein IPv4-Wert aus 100.64.0.0/10 weist auf geteilten Adressraum hin.
  3. Von einem getrennten Netz die tatsächlich sichtbare IPv4 prüfen und mit der WAN-Adresse vergleichen.
  4. Firewall-Logs, DNS, Portfreigaben und Erreichbarkeit der Gegenstelle untersuchen.
  5. Beim Anbieter gezielt nach öffentlicher IPv4, Dual Stack, IPv6-Präfix und passenden Tarifoptionen fragen.

Schalten Sie zur Fehlersuche keine Firewall pauschal ab und veröffentlichen Sie keine Verwaltungsoberfläche ungeschützt.

Fragen zur Anschlussadressierung?

Nennen Sie VPN-Typ, Gegenstellen und benötigte Erreichbarkeit, ohne Zugangsdaten zu versenden. Anschlussoptionen prüfen lassen.

Häufige Fragen

Ist eine feste IPv4 automatisch öffentlich?

Nein. „Fest“ beschreibt Beständigkeit, „öffentlich“ die globale Adressierung. Beides separat bestätigen lassen.

Funktioniert VPN hinter CGNAT nie?

Doch. Ausgehend aufgebaute oder vermittelte Verbindungen können je nach Technik funktionieren.

Hilft eine Portfreigabe am Router bei CGNAT?

Sie öffnet keinen Port an der vorgelagerten NAT des Anbieters.

Ist IPv6 ohne Firewall sicher?

Nein. Erreichbarkeit und Zugriffsregeln müssen auch für IPv6 ausdrücklich sicher konfiguriert werden.

Quellen und Prüfstand

Redaktionell geprüft am 3. Oktober 2026. Die verlinkten technischen Normen und Behördeninformationen beschreiben Grundlagen; konkrete Verfügbarkeit, Leistungswerte, Kosten und Zuständigkeiten sind produkt- und standortabhängig.

Copyright © GFU Distribution

Image