Portweiterleitung hat den Ruf, verwirrend zu sein. Es taucht in jedem Gaming-Guide, jedem Home-Server-Tutorial und jedem IP-Kamera-Setup-Guide auf – normalerweise versteckt in den Router-Einstellungen mit kryptischen Feldern und ohne Erklärung, was das alles eigentlich tut.
Aktualisiert am 8. Oktober 2026: hat eine geordnete Checkliste zur Fehlerbehebung und Links zu den CGNAT-, Double NAT- und Hairpin NAT-Anleitungen hinzugefügt.
Dieser Leitfaden verzichtet auf Fachjargon und erklärt, was tatsächlich passiert, damit Sie die richtige Entscheidung darüber treffen können, ob Sie es benötigen, und es dann richtig einrichten können.
Das mentale Modell: Ihr Router ist ein Empfangsmitarbeiter
Ihr Router befindet sich zwischen Ihrem Heimnetzwerk und dem Internet. Jedes Gerät in Ihrem Haus – Telefon, Laptop, Smart-TV, Spielekonsole – teilt sich eine einzige öffentliche IP-Adresse, die Ihnen von Ihrem ISP zugewiesen wurde. Intern gibt Ihr Router jedem Gerät eine eigene private IP (z. B 192.168.1.x).
Stellen Sie sich das wie ein Unternehmen mit einer Telefonnummer, aber vielen Mitarbeitern vor. Wenn jemand die Hauptnummer anruft, muss der Rezeptionist wissen, an welche Nebenstelle er den Anruf weiterleiten soll.
Portweiterleitung ist die Liste von Regeln, die Ihrem Router Folgendes mitteilen: „Wenn jemand aus dem Internet eine Verbindung zu Port 25565 herstellt, übertragen Sie diese Verbindung unter 192.168.1.50 auf den PC.“
Ohne diese Regel hat der Router keine Ahnung, wohin er die eingehende Verbindung senden soll – also bricht er sie ab.
Was ein Hafen ist
Jede Netzwerkverbindung verwendet zwei Dinge: eine IP-Adresse (welcher Computer) und eine Portnummer (welche Anwendung auf diesem Computer).
Ports sind nur Zahlen von 0 bis 65535. Häufige Ports, die Sie wahrscheinlich schon gesehen haben:
| Port | Service |
|---|---|
| 80 | HTTP (Web) |
| 443 | HTTPS (sicheres Web) |
| 22 | SSH |
| 25565 | Minecraft Java Edition |
| 3389 | Remotedesktop (RDP) |
| 32400 | Plex Media Server |
Beim Tippen google.com In Ihrem Browser verbindet sich Ihr Computer mit der IP von Google auf Port 443. Wenn Ihr Freund versucht, eine Verbindung zu Ihrem Minecraft-Server herzustellen, stellt er eine Verbindung zu Ihrer öffentlichen IP auf Port 25565 her.
Ohne eine Portweiterleitung kann Ihr Router den Minecraft-Verkehr nicht an Ihren Gaming-PC senden, anstatt ihn einfach zu verwerfen.
Wenn Sie tatsächlich eine Portweiterleitung benötigen
Betreiben Sie einen Server, mit dem sich Personen außerhalb Ihres Zuhauses verbinden.
Das ist die wahre Antwort. Wenn Sie einen Dienst hinter dem IPv4-NAT Ihres Routers hosten und direkte eingehende Verbindungen wünschen, benötigen Sie normalerweise eine Portzuordnung. Ein Relay, ein ausgehender Tunnel oder ein Overlay-VPN können den Zugriff ohne manuelle Weiterleitung ermöglichen. IPv6 verwendet Firewall-Regeln anstelle einer IPv4-NAT-Zuordnung.
Sonderfälle:
- Minecraft Java-Server – Port 25565, Freunde außerhalb Ihres Netzwerks können ohne ihn nicht beitreten
- Plex-Fernzugriff – Port 32400, externe Plex-Clients können Ihren Server ohne ihn nicht erreichen
- Stellen Sie von der Arbeit aus eine SSH-Verbindung zu Ihrem Heimserver her – Port 22 (oder ein benutzerdefinierter Port)
- Remotedesktop – üblicherweise TCP 3389; Ziehen Sie es vor, es über ein VPN zu erreichen, anstatt es direkt offenzulegen
- IP-Kameras – eine unterstützte sichere Zugriffsmethode verwenden; Vermeiden Sie es, ihre Administrationsoberfläche direkt offenzulegen
- Selbstgehostetes VPN (WireGuard, OpenVPN) – erfordert eine Portweiterleitung am VPN-Port
Der rote Faden: etwas draußen Ihr Netzwerk versucht, eine Verbindung herzustellen hinein Ihr Netzwerk.
Wenn Sie keine Portweiterleitung benötigen
Dies ist der Teil, den die meisten Guides überspringen.
Für das Spielen von Online-Spielen als Client ist keine Portweiterleitung erforderlich. Sie stellen eine Verbindung zu den Servern von EA, Steam-Servern oder dem PlayStation Network her – das ist eine ausgehende Verbindung, die Ihr Router automatisch verarbeitet. Keine Portweiterleitung erforderlich.
Moderne Spiele und Anwendungen nutzen NAT-Traversal-Techniken (STUN, ICE, UDP Hole Punching), um Peer-to-Peer-Verbindungen herzustellen, ohne dass manuell geöffnete Ports erforderlich sind. Dinge wie:
- Call of Duty, Fortnite, Rocket League spielen
- Verwenden des Discord-Voice-Chats
- Videoanrufe über Zoom, Teams, Google Meet
- Streaming auf Netflix, YouTube, Twitch
Alles ausgehend. Alles funktioniert ohne Portweiterleitung.
Die Gaming-Anleitungen, die Ihnen sagen, dass Sie eine Reihe von Ports „für einen besseren NAT-Typ“ öffnen sollen? Manchmal hilfreich für ganz bestimmte Plattformen (Xbox, PlayStation NAT-Typ-Ratings), aber selten wirklich erforderlich, um Online-Spiele zu spielen.
UPnP erledigt viele Fälle automatisch. Bei vielen Routern ist Universal Plug and Play standardmäßig aktiviert. Wenn eine App einen geöffneten Port benötigt, fragt sie direkt beim Router nach und der Router öffnet ihn automatisch. Plex verwendet dies, viele Spiele verwenden es. Der Nachteil ist, dass es weniger sicher ist – Apps können Ports ohne Ihr Wissen öffnen.
So richten Sie die Portweiterleitung ein
Die genaue Benutzeroberfläche unterscheidet sich je nach Router-Marke, aber der Vorgang ist überall derselbe:
Schritt 1: Geben Sie Ihrem Gerät eine statische lokale IP
Portweiterleitungen verweisen auf eine bestimmte IP-Adresse in Ihrem lokalen Netzwerk. Wenn sich die IP Ihres Geräts ändert (DHCP-Leases laufen ab und werden neu zugewiesen), wird die Weiterleitung unterbrochen. Beheben Sie das Problem, indem Sie entweder:
- Festlegen einer statischen IP auf dem Gerät selbst (in den Netzwerkeinstellungen), oder
- Reservieren einer IP für die MAC-Adresse dieses Geräts in den DHCP-Einstellungen Ihres Routers
Schritt 2: Suchen Sie das Admin-Panel Ihres Routers
Normalerweise 192.168.1.1 oder 192.168.0.1 in Ihrem Browser. Schauen Sie im Zweifelsfall auf dem Etikett Ihres Routers nach.
Schritt 3: Suchen Sie den Abschnitt zur Portweiterleitung
Suchen Sie nach: „Portweiterleitung“, „Virtueller Server“, „NAT“ oder „Anwendungen und Spiele“ – je nach Marke unterschiedlich.
Schritt 4: Erstellen Sie die Regel
Sie müssen Folgendes ausfüllen:
- Externer Port (manchmal auch „Service-Port“ oder „Öffentlicher Port“ genannt): Die Portnummer, auf der eingehender Datenverkehr ankommt
- Interne IP: die lokale IP des Geräts, an das Sie weiterleiten
- Interner Port (manchmal auch „Lokaler Port“ genannt): normalerweise derselbe wie der externe Port, es sei denn, Sie führen eine Neuzuordnung durch
- Protokoll: TCP, UDP oder beides – schauen Sie in der Dokumentation nach, was Ihre Anwendung benötigt
Schritt 5: Speichern und testen
Speichern Sie die Regel. Bei den meisten Routern ist die Portweiterleitung sofort aktiv.
Überprüfen Sie, ob Ihre Portweiterleitung tatsächlich funktioniert hat
Stellen Sie zunächst sicher, dass die Anwendung ausgeführt wird und in Ihrem LAN erreichbar ist. Dann nutzen Sie die Port-Checker mit Ihrer aktuellen öffentlichen IP und externer TCP-Port. Lassen Sie den Dienst während des Tests laufen. Ein TCP-Prüfer validiert keinen reinen UDP-Dienst wie einen typischen WireGuard-Endpunkt; Testen Sie das mit seinem tatsächlichen Client.
Wenn der Test fehlschlägt, führen Sie diese Prüfungen der Reihe nach durch. Hören Sie auf, wenn Sie den ersten fehlgeschlagenen Schritt finden.
1. Bestätigen Sie, dass der Dienst lokal lauscht
Suchen Sie die aktuelle LAN-Adresse des Hosts und überprüfen Sie dann den Listening-Socket. Ersetzen Sie 25565 durch den TCP-Port Ihrer Anwendung.
Windows PowerShell:
Get-NetTCPConnection -State Listen -LocalPort 25565
Linux:
sudo ss -lntp 'sport = :25565'
Ein Zuhörer, der nur daran gebunden ist 127.0.0.1 akzeptiert lokale Verbindungen, keine gewöhnlichen Verbindungen, die an die LAN-Adresse des Hosts weitergeleitet werden. Konfigurieren Sie die Anwendung gemäß der Dokumentation so, dass sie die vorgesehene LAN-Schnittstelle überwacht. Ein Zuhörer allein beweist nicht, dass die Anwendung ordnungsgemäß funktioniert.
2. Stellen Sie eine Verbindung von einem anderen LAN-Gerät her
Verwenden Sie den Client der Anwendung, um eine Verbindung zur aktuellen privaten IP und zum internen Port des Hosts herzustellen. Für einen TCP-Test von einem anderen Windows-Computer:
Test-NetConnection 192.168.1.50 -Port 25565
Ersetzen Sie die tatsächliche Adresse und den Port. Wenn der LAN-Zugriff fehlschlägt, reparieren Sie den Dienst, die Host-Firewall oder die Segmentisolierung, bevor Sie die Weiterleitung des Routers ändern. Lassen Sie nur den erforderlichen Datenverkehr zu; Deaktivieren Sie nicht die gesamte Firewall.
3. Passen Sie alle Felder in der Weiterleitungsregel an
Bestätigen Sie die Ziel-IP, den externen Port, den internen Port und das TCP/UDP-Protokoll. Bevorzugen Sie eine DHCP-Reservierung, damit das Ziel nicht verschoben wird. Wenn der externe Port 30000 dem internen Port 25565 zugeordnet ist, muss ein externer Client eine Verbindung zu 30000 herstellen.
Für ein unbekanntes Ziel nutzen Sie unser Arbeitsablauf zur Geräteidentifizierung , um die Regel dem richtigen Computer zuzuordnen.
4. Suchen Sie nach einer Upstream-NAT-Schicht
Vergleichen Sie die WAN-IPv4-Adresse des Routers mit Ihrer aktuelle öffentliche IPv4-Adresse, mit derselben Internetverbindung ohne VPN oder Proxy. Eine Nichtübereinstimmung deutet auf eine Upstream-Übersetzung oder einen anderen Verkehrspfad hin; das tut es nicht CGNAT allein beweisen.
Eine WAN-Adresse in 10.0.0.0/8, 172.16.0.0/12, oder 192.168.0.0/16 ist privat. Es kann von einem von Ihnen kontrollierten ISP-Gateway oder einem vom ISP betriebenen NAT stammen. Eine Adresse in 100.64.0.0/10 ist ein gemeinsam genutzter Adressraum, der häufig für CGNAT verwendet wird; Bestätigen Sie die Vereinbarung mit Ihrem ISP.
- Zwei Router, die Sie steuern: Befolgen Sie die Anweisungen doppelte NAT-Anleitung.
- ISP-betriebenes Upstream-NAT: Befolgen Sie die Anweisungen Leitfaden zur CGNAT-Prüfung und fragen Sie nach einer öffentlichen Adresse oder einer anderen unterstützten Zugriffsmethode.
- Übereinstimmung von WAN und öffentlichem IPv4: Fahren Sie mit externen Tests fort; Die Übereinstimmung allein beweist nicht, dass eingehender Datenverkehr zulässig ist.
5. Testen Sie über eine echte externe Verbindung
Verwenden Sie ein Mobiltelefon mit ausgeschaltetem WLAN oder den Online-TCP-Checker. Das Testen Ihrer öffentlichen Adresse in Ihrem eigenen LAN kann fehlschlagen, da der Router kein Loopback unterstützt. Wenn der Zugriff von außen funktioniert, der Zugriff von innen jedoch nicht, verwenden Sie die Haarnadel-NAT-Anleitung.
Überprüfen Sie Ihre öffentliche IP erneut, wenn die Verbindung neu gestartet wurde. Wenn Sie einen Domänennamen verwenden, vergleichen Sie dessen A-Eintrag mit der aktuellen öffentlichen IPv4-Verwendung DNS-Suche. Überprüfen Sie den AAAA-Eintrag separat: Eine IPv6-Verbindung folgt den IPv6-Routing- und Firewall-Regeln, nicht der IPv4-Weiterleitung.
6. Fehler interpretieren, anstatt weitere Ports zu öffnen
| Ergebnis | Was es vorschlägt | Nächste Prüfung |
|---|---|---|
| Lokale Anwendung schlägt fehl | Dienst- oder Anwendungskonfigurationsproblem | Starten Sie den Dienst und bestätigen Sie seine Bindungsadresse |
| Lokal funktioniert, ein anderes LAN-Gerät fällt aus | Host-Firewall, Isolation oder falsches Ziel | Überprüfen Sie eine enge Firewall-Regel und ein Netzwerksegment |
| LAN funktioniert, externer TCP-Test wird abgelehnt | Ein Endpunkt oder eine Firewall hat die Verbindung aktiv abgelehnt | Bestätigen Sie Ziel, Listener, Zuordnung und Ablehnungsregeln |
| LAN funktioniert, externer TCP-Test läuft ab | Datenverkehr oder Antworten können unterbrochen oder fehlgeleitet werden | Überprüfen Sie die WAN-Adresse, das Upstream-NAT, die Router-Regeln und die ISP-Richtlinie |
| Extern funktioniert, LAN-to-public-IP schlägt fehl | Möglicherweise fehlt NAT-Loopback | Probieren Sie die LAN-Adresse oder Split-DNS aus |
| TCP-Port wird geöffnet, Anwendung schlägt immer noch fehl | TCP-Erreichbarkeit ist nur ein Teil des Dienstes | Überprüfen Sie Anwendungsprotokolle, TLS, Authentifizierung und erforderliche Protokolle |
Fragen Sie Ihren ISP erst nach Einschränkungen für eingehende Ports, nachdem der lokale Dienst und die Routerzuordnung überprüft wurden. Eine Zeitüberschreitung allein kann nicht erkennen, welche Firewall oder welches Netzwerk den Datenverkehr verworfen hat. Unser TCP-Handshake-Anleitung erklärt den Unterschied zwischen Ablehnung und Schweigen.
Ein Wort zur Sicherheit
Durch die Portweiterleitung wird ein Dienst auf Ihrem Gerät direkt dem Internet zugänglich gemacht. Das ist der Punkt – aber es birgt Risiken.
Ein paar Praktiken, die es wert sind, befolgt zu werden:
Verwenden Sie keine Standardports für sensible Dienste. Das Ausführen von SSH auf Port 22 garantiert einen konstanten Strom automatischer Anmeldeversuche. Durch das Verschieben auf einen nicht standardmäßigen Port kann das routinemäßige Scan-Rauschen reduziert werden, es handelt sich jedoch nicht um eine Zugriffskontrollmaßnahme und verhindert die Entdeckung nicht.
Verwenden Sie eine starke Authentifizierung. Wenn Sie SSH oder RDP weiterleiten, stellen Sie sicher, dass Sie eine schlüsselbasierte Authentifizierung oder ein sicheres Passwort verwenden, und ziehen Sie die IP-Zulassungsliste in Betracht, wenn nur wenige Standorte Zugriff benötigen.
Überprüfen Sie Ihre Forwards regelmäßig. Sehen Sie sich gelegentlich die Portweiterleitungsliste Ihres Routers an und entfernen Sie alles, was Sie nicht mehr benötigen. Alte Forwards, die auf Geräte verweisen, die nicht mehr existieren, sind nur eine Angriffsfläche.
Ziehen Sie stattdessen ein VPN in Betracht. Wenn Sie allgemeinen Fernzugriff auf Ihr Heimnetzwerk benötigen (nicht nur einen bestimmten Dienst), ist die Einrichtung eines WireGuard VPN-Servers sicherer als das Öffnen mehrerer Ports. Sie geben einen UDP-Port frei und alles dahinter bleibt geschützt.
Das Fazit
Die Portweiterleitung ist unkompliziert, sobald Sie die zugrunde liegende Logik verstanden haben. Ihr Router unterbricht standardmäßig alle unerwünschten eingehenden Verbindungen – Portweiterleitung ist Ihre Art zu sagen „außer dieser“.
Für direkten eingehenden IPv4-Zugriff hinter NAT überprüfen Sie den Dienst lokal, bestätigen Sie die Zuordnung und den Upstream-Pfad und testen Sie ihn dann extern. Ziehen Sie für die private Verwaltung stattdessen ein VPN oder einen unterstützten Tunnel in Betracht.
Richten Sie es dann ein Überprüfen Sie, ob es tatsächlich funktioniert bevor Sie eine Stunde damit verbringen, das Falsche zu debuggen. Und prüfen Sie, ob CGNAT ein Problem darstellt, bevor Sie überhaupt beginnen – keine noch so große Routerkonfiguration kann eine fehlende öffentliche IP beheben.
Technische Referenzen
Die IETF-Spezifikation für gemeinsam genutzten Adressraum definiert 100.64.0.0/10. Microsoft-Dokumente Get-NetTCPConnection und Test-NetConnection.