Zum Inhalt
Tastatur
  • Hilfe anzeigen?
  • Untermenü öffnen↓ / Space
  • Untermenü schließenEsc
  • Studio finden→ Studio
Tiefe
Fortgeschritten

NAT und Portweiterleitung im Hausnetz

Warum ist ein Gerät im Haus von außen nicht erreichbar — und ist eine Portweiterleitung der richtige Weg, das zu ändern?

Die Anlage steht, die Kamera läuft, die Steuerung reagiert — und aus dem Urlaub kommt niemand ans Haus heran. Das ist kein Defekt. Es ist die Bauart des Anschlusses.

Der Router setzt beim Weg nach draußen die privaten Adressen des Hauses auf die eine öffentliche Adresse des Anschlusses um und notiert je Verbindung, welches Gerät sie begonnen hat. Network Address Translation, kurz NAT, heißt dieses Umschreiben; die im Wohnhaus übliche Spielart bildet dabei Paare aus Adresse und Portnummer aufeinander ab und heißt deshalb genauer NAPT. Beschrieben haben sie Pyda Srisuresh bei Jasmine Networks und Kjeld Borch Egevang bei Intel in der Fassung von 2001.

Der entscheidende Satz dieser Festlegung steht gleich im ersten Kapitel: Sitzungen verlaufen einseitig, vom privaten Netz nach außen. Wer von außen anklopft, hat keinen Eintrag in der Tabelle — sein Paket gehört zu keiner begonnenen Verbindung und wird verworfen.

Dein Router ist wie eine Telefonzentrale mit nur einer Nummer nach außen. Ruft jemand aus dem Haus heraus an, merkt sich die Zentrale, wer telefoniert, und stellt die Antwort richtig durch. Ruft dagegen jemand von draußen die eine Nummer an, weiß die Zentrale nicht, wen er meint, und legt auf. Deshalb kommst Du unterwegs nicht ohne Weiteres an Deine Kamera. Du kannst der Zentrale sagen: „Anrufe auf Durchwahl 8080 gehen immer an die Kamera." Das funktioniert — nur steht die Kamera danach für jeden im Internet erreichbar da, auch für die, die ausprobieren, was hinter solchen Durchwahlen steckt.

Was eine Portweiterleitung eigentlich ist

Sie ist der fest eingetragene Sonderfall. Statt sich einen Eintrag beim Verbindungsaufbau zu merken, hält der Router eine Zuordnung dauerhaft bereit: Kommt etwas auf Port X der öffentlichen Adresse an, geht es an Gerät Y im Haus, Port Z. Genau so steht es in der Festlegung von 2001 — Sitzungen in der Gegenrichtung werden ausnahmsweise über feste Zuordnungen zugelassen, wofür am Router ein bekannter Port fest auf einen bestimmten Knoten im privaten Netz zu richten ist.

Zwei Dinge folgen daraus unmittelbar. Das Zielgerät braucht eine Adresse, die sich nicht ändert — sonst zeigt die Zuordnung nach dem nächsten Neustart auf etwas anderes. Und der Router unterscheidet nicht, wer anklopft: Die Zuordnung gilt für alle, die die Adresse und den Port kennen.

Warum sie im Wohnhaus meist die schwächere Lösung ist

Erstens funktioniert sie auf vielen Anschlüssen gar nicht. Weil IPv4-Adressen knapp sind, teilen Anbieter eine öffentliche Adresse auf mehrere Kunden auf und setzen die Adressen ein zweites Mal um, diesmal im eigenen Netz. Für die Strecke zwischen dieser Umsetzung und dem Router beim Kunden hat die IETF 2012 einen eigenen Bereich reserviert, 100.64.0.0/10. Die Festlegung sagt dazu ausdrücklich, dass die übliche Annahme globaler Erreichbarkeit hier nicht gilt: Solche Adressen werden im Internet nicht angekündigt. Steht am Router des Kunden eine Adresse aus diesem Bereich, ist jede Portweiterleitung darin wirkungslos — richtig eingetragen, ordentlich gespeichert, ohne Wirkung. Diese Prüfung gehört an den Anfang, nicht in die Fehlersuche.

Zweitens macht sie kaum jemand allein. Neben dem, was ein Mensch einträgt, gibt es drei Verfahren, mit denen Geräte sich ihre Löcher selbst bohren: UPnP IGD, NAT-PMP und deren gemeinsamer Nachfolger, das Port Control Protocol von 2013, an dem unter anderem Stuart Cheshire bei Apple mitgearbeitet hat. Der Zweck ist derselbe wie bei der Portweiterleitung, nur ohne Beteiligung des Planers: Ein Gerät im Haus bittet den Router um eine eingehende Zuordnung und bekommt sie. Die Festlegung benennt die verbleibenden Risiken selbst, darunter den Diebstahl fremder Zuordnungen. In einer betreuten Anlage ist das Kernproblem aber ein anderes — nach zwei Jahren weiß niemand mehr, was offen ist und wer es geöffnet hat.

Drittens steht das Gerät danach dauerhaft ansprechbar im Internet, und die Hersteller raten selbst davon ab. Die Härtungsanleitung von Axis für ihre Kamerageräte empfiehlt, ein Gerät weder als öffentlichen Webserver bereitzustellen noch unbekannten Clients auf anderem Weg Zugriff darauf zu geben, und nennt als Gegenweg eine Anwendung, die das Video holt, ohne das Gerät im Internet auszustellen. Das ist der gewichtigste Punkt, weil er die Verantwortung verschiebt: Wer eine Kamera freigibt, betreibt einen kleinen öffentlichen Server, dessen Sicherheit an der Firmware eines Geräts hängt, das niemand im Blick hat.

Die beiden brauchbaren Wege

Der Dienst des Herstellers. Das Gerät im Haus baut von sich aus eine Verbindung nach draußen auf und hält sie offen; die App verbindet sich mit derselben Gegenstelle. Von außen wird nichts geöffnet, weil die Verbindung von innen kommt — genau die Richtung, die NAT ohnehin zulässt. Der Preis dafür ist eine Abhängigkeit: vom Fortbestand des Dienstes, oft von einem Abonnement, und der Datenweg läuft über einen Dritten. Bei Geräten, deren Hersteller den Dienst einstellt, endet damit auch der Fernzugriff.

Ein VPN ins Haus. Der Zugang wird an einer Stelle geöffnet, nämlich am Router oder an einem dafür vorgesehenen Gerät, und wer sich anmeldet, ist danach im Hausnetz wie vor Ort. Damit wird aus vielen Freigaben eine, und diese eine ist auf Anmeldung ausgelegt. Das kostet Einrichtung und eine Zuständigkeit dafür, wer Zugänge anlegt und entzieht — und auf geteilten Anschlüssen scheitert auch ein VPN an derselben Hürde wie die Portweiterleitung, sofern der Anbieter keinen anderen Weg anbietet.

Beides ist keine reine Verbesserung. Der Herstellerdienst ist bequem und macht abhängig; das VPN ist unabhängig und macht Arbeit. Was in eine konkrete Anlage gehört, hängt davon ab, wie viele Gewerke fernbedient werden sollen und wer die Anlage danach betreut.

Wenn im Haus ein zweites NAT sitzt

Adressumsetzung gibt es nicht nur am Anschluss. Manche Steuersysteme bringen ein eigenes Netz für ihre Endgeräte mit und trennen es vom Hausnetz ab. Bei Crestrons 4-Series-Systemen arbeitet das Steuergerät für dieses Control Subnet selbst als DHCP-Server, verwendet ab Werk 10.0.0.0/8 und wechselt auf 172.22.0.0/16, wenn sich das mit dem Hausnetz überschneidet. Im Isolationsbetrieb kommt keine Verbindung zwischen beiden Seiten zustande, und zuvor angelegte NAT- und Portzuordnungen arbeiten dann nicht; außerhalb dieses Betriebs lassen sich eigene Zuordnungen im Portbereich 64000 bis 64299 anlegen.

Für die Fehlersuche heißt das: Ein Gerät kann zweimal hinter einer Umsetzung liegen. Wer nur am Router sucht, findet die zweite nicht — und die Frage, welche der beiden gerade greift, entscheidet eine Einstellung im Steuersystem und nicht im Netz.

Unter IPv6 stellt sich die Frage anders

Dort gibt es die Adressumsetzung nicht: Jedes Gerät hat eine eigene, im Internet gültige Adresse. Erreichbar ist es deshalb noch lange nicht. Die Empfehlung für Heimrouter von 2011 verlangt ausdrücklich eine zustandsbehaftete Filterung — Verkehr geht nur nach innen, wenn ein Gerät im Haus ihn angefordert hat. Aus der Portweiterleitung wird damit eine reine Freigaberegel: Es wird nichts mehr umgeschrieben, nur noch erlaubt.

Die Falle liegt woanders. Weil die Adresse eines Geräts das Provider-Präfix enthält, zeigt jede Freigaberegel nach einem Präfixwechsel ins Leere — nachzulesen bei IPv6 im Wohnhaus. Dieselbe Empfehlung von 2011 benennt im Übrigen die Spannung offen, um die es hier geht: durchgehende Erreichbarkeit auf der einen Seite, das Bedürfnis, Eindringen zu erkennen und zu verhindern, auf der anderen.

Häufiges Missverständnis

„NAT ist meine Firewall." Der Schutz ist ein Nebeneffekt, kein Zweck. Die Festlegung von 2001 beschreibt eine Technik zur Adressersparnis; dass ungefragter Verkehr dabei liegen bleibt, folgt daraus, dass für ihn kein Tabelleneintrag existiert. Wer sich darauf verlässt, verlässt sich auf eine Nebenwirkung — die verschwindet, sobald jemand eine Weiterleitung einträgt, sobald ein Gerät sich selbst eine öffnet und vollständig, sobald der Anschluss auf IPv6 umgestellt wird. Ein Filter, den man einstellen kann, ist etwas anderes als ein Verhalten, das sich zufällig gutartig anfühlt.

„Ich mache das Gerät zum Exposed Host, dann klappt es sicher." Diese Einstellung leitet alles, was nicht anders zugeordnet ist, an ein einziges Gerät weiter. Sie beseitigt die Fehlersuche, indem sie das Problem vergrößert: Statt eines Ports steht das Gerät mit allen Ports offen, auch mit denen, von deren Existenz der Betreiber nichts weiß. Als Diagnosemittel für zehn Minuten ist das vertretbar, als Betriebszustand nicht.

„Dynamisches DNS löst das." Es löst eine andere Sache. Ein DynDNS-Eintrag sorgt dafür, dass ein Name auf die wechselnde öffentliche Adresse des Anschlusses zeigt. Ob dahinter etwas erreichbar ist, entscheidet die Weiterleitung — und auf einem geteilten Anschluss zeigt der Name zuverlässig auf eine Adresse, hinter der niemand aufmacht.

Nicht zu verwechseln mit

  • Firewall-Regel: entscheidet, ob Verkehr durchgelassen wird. Die Portweiterleitung schreibt zusätzlich die Zieladresse um; unter IPv6 bleibt von ihr nur noch die Regel übrig.
  • Exposed Host oder DMZ: gibt ein ganzes Gerät frei statt eines Ports. Der Unterschied ist kein gradueller.
  • VPN: verlängert das Hausnetz bis zum Endgerät des Nutzers, statt einen Dienst nach außen zu öffnen. Von außen bleibt dabei alles zu.
  • Dynamisches DNS: hält einen Namen auf der wechselnden Adresse des Anschlusses aktuell. Über Erreichbarkeit sagt es nichts.
  • Feste Adresse im Haus: die Voraussetzung einer Weiterleitung, nicht ihr Ersatz. Wie sie sauber vergeben wird, steht bei IP-Adressierung im Wohnhaus.

Aus der Praxis

Ein Haus mit vier Kameras, einer Steuerzentrale, einem Medienserver und einer Wärmepumpe mit Herstellerportal. Der Kunde möchte „von unterwegs draufschauen können". Die naheliegende Umsetzung wären sechs Weiterleitungen.

Zuerst die Konzeptfrage, und sie ist keine technische: Was genau soll von unterwegs möglich sein? In fast allen Fällen lautet die Antwort „Kamerabilder ansehen und die Heizung umstellen" — und nicht „auf jedes Gerät zugreifen". Damit fallen vier der sechs Kandidaten weg, bevor irgendetwas eingerichtet wird.

Dann die Verfahrensfrage. Für die Kameras kommt der Weg über die Anwendung des Herstellers infrage, weil er ohne Freigabe auskommt; für Steuerzentrale und Medienserver ein VPN-Zugang, weil dort ohnehin mehr als ein Dienst gebraucht wird und ein Zugang mehrere Bedürfnisse abdeckt. Vor beidem steht die Prüfung, ob der Anschluss überhaupt eine eigene öffentliche Adresse hat — sonst ist die Frage nicht, welcher Weg besser ist, sondern ob der Anbieter gewechselt oder ein Tarif mit eigener Adresse gebucht wird.

Erst dann die Geräte: Welche Kameras bringen einen solchen Dienst mit, was kostet er, und was passiert, wenn er endet? Welches Gerät im Haus kann den VPN-Zugang betreiben, und wer legt später Zugänge an? Diese Fragen entscheiden die Auswahl — nicht umgekehrt.

Verknüpfte Inhalte

Warum die Adressen im Haus überhaupt privat sind und welche Geräte eine feste Adresse brauchen, steht bei IP-Adressierung im Wohnhaus; ohne diese Grundlage ist die Weiterleitung nicht einzurichten. Was sich an der Erreichbarkeitsfrage unter IPv6 ändert und warum Freigaben dort mit dem Provider-Präfix veralten, führt IPv6 im Wohnhaus aus. Wie ein Netz in Abschnitte zerfällt und was eine Segmentgrenze mit der Erreichbarkeit im Haus macht, steht bei VLAN und Subnetz, die Verteilung der Rollen zwischen Router, Switch und Access Point in den Heimnetzwerk-Grundlagen.

Quellen

Die Adressumsetzung mit Portabbildung, die Einseitigkeit der Sitzungen und die feste Zuordnung als Ausnahme davon stehen in RFC 3022 von 2001, das für diese Seite im Volltext eingesehen wurde. Der geteilte Adressbereich 100.64.0.0/10 und die Feststellung, dass Adressen dahinter im Internet nicht angekündigt werden, stammen aus RFC 6598 von 2012. Die selbsttätige Einrichtung eingehender Zuordnungen samt der Einordnung von UPnP IGD und NAT-PMP als Vorläufer ist in RFC 6887 von 2013 belegt, die zustandsbehaftete Filterung als IPv6-Ersatz für den Nebeneffekt der Adressumsetzung in RFC 6092 von 2011. Dass ein Kamerahersteller selbst davon abrät, seine Geräte im Internet ansprechbar zu machen, ist an der Härtungsanleitung von Axis belegt; das zweite NAT innerhalb einer Anlage am Handbuch von Crestron zum Control Subnet.

Tastaturkürzel