5G-Internet für zu Hause in Österreich: CGNAT, öffentliche IP-Adressen und praktische Lösungen

Für Tausende Haushalte in Mitteleuropa war der Wechsel von langsamen DSL-Kupferleitungen zu einem 5G- oder LTE-Heimrouter ein unkompliziertes Upgrade. Ein mobiler Internetrouter eines Anbieters wie Hutchison Drei in Österreich ist schnell eingerichtet: SIM-Karte einlegen, Gerät an die Steckdose anschließen, fertig. Die Geschwindigkeit ist häufig hervorragend, und wochenlange Wartezeiten auf einen Techniker entfallen.

NetCube und Laptop in einer Wohnung

Früher oder später stoßen jedoch viele Nutzer auf eine unsichtbare Hürde. Wer unterwegs auf seine Überwachungskamera zugreifen, einen kleinen Medienserver betreiben, eine direkte Peer-to-Peer-Verbindung zum Spielen herstellen oder sich über einen eigenen Tunnel mit dem Heimrouter verbinden möchte, kommt plötzlich nicht weiter. Die Verbindung verschwindet scheinbar im digitalen Nirgendwo.

Wer verstehen will, warum das passiert, muss Lösungen aufseiten des Mobilfunkanbieters von praktischen Alltagshilfen unterscheiden. Erst dann lässt sich der Heimanschluss so nutzen, wie man es tatsächlich braucht.

Artikelzusammenfassung und Produkteignung

Warum funktioniert österreichisches 5G-Heiminternet beim Surfen gut, aber nicht beim eingehenden Zugriff auf Kameras, Server oder ein Heim-VPN?

Beim mobilen Breitband steht der Router häufig hinter Carrier-Grade NAT. Ausgehende Verbindungen funktionieren, während unverlangte eingehende Verbindungen nicht zum Heimrouter geleitet werden können. Der Artikel unterscheidet Anbieteroptionen wie Drei OpenInternet und eine dynamische öffentliche IPv4-Adresse von Overlay-Werkzeugen wie Tailscale sowie VPNs auf Endgeräten für gewöhnlichen ausgehenden Datenverkehr.

Produktkontext

  • Geeignet für: Nutzer von 5G- oder LTE-Heiminternet in Österreich, die CGNAT, öffentliche IPv4-Optionen und praktische Auswege verstehen möchten.
  • Wichtige Prüfung: Die WAN-IPv4-Adresse des Routers mit der öffentlichen Adresse eines externen IP-Prüfdienstes vergleichen; 100.64.0.0/10 ist der für CGNAT definierte gemeinsame Adressbereich.
  • Einordnung von OnlydogVPN: Der Artikel stellt es als Lösung auf dem Endgerät für einfacheren verschlüsselten ausgehenden Datenverkehr vor, ohne APN- oder Routeränderungen.
  • Wichtige Grenze: Ein VPN auf dem Endgerät verschafft dem Heimanschluss nicht automatisch eine öffentlich erreichbare Adresse für eine Kamera oder einen Server. Dafür bleibt eine passende Anbieter-Routingoption oder eine Overlay-Lösung erforderlich.

Im Artikel verwendete Quellen: IETF RFC 6598 · Drei Österreich.

OnlydogVPN: https://onlydogsvpn.com/

Die unsichtbare Hürde: Carrier-Grade NAT

Bei einem klassischen Glasfaser- oder Kabelanschluss weist der Internetanbieter dem Router häufig eine eigene, öffentlich erreichbare IPv4-Adresse zu. Mobilfunknetze wurden dagegen unter anderen Voraussetzungen aufgebaut.

Milliarden mobiler Geräte konkurrieren um den ausgeschöpften weltweiten IPv4-Adressvorrat. Deshalb setzen Mobilfunkanbieter Carrier-Grade NAT, kurz CGNAT, ein. Dabei erhalten Kundenrouter nicht öffentlich routbare Adressen, typischerweise aus dem in IETF RFC 6598 reservierten 100.64.0.0/10 -Adressblock.

Einfach gesagt hat der Heimrouter keine eigene Eingangstür im öffentlichen Internet. Stattdessen teilt er sich eine externe IP-Adresse mit Dutzenden, manchmal Hunderten anderen Mobilfunkgeräten. Ausgehender Datenverkehr, etwa das Laden einer Webseite oder ein Filmstream am Abend, funktioniert problemlos, weil der Router die Anfrage beginnt. Unverlangte eingehende Verbindungen scheitern dagegen: Sie erreichen das gemeinsame Gateway des Anbieters, ohne eindeutig einem bestimmten Heimrouter zugeordnet werden zu können.

Der offizielle Weg über den Anbieter: APNs und die Rahmenbedingungen in Österreich

In Österreich bietet der regulatorische Rahmen einen wichtigen Ansatzpunkt. Die Telekom-Regulierungsbehörde RTR, die Rundfunk und Telekom Regulierungs-GmbH, verweist auf das Recht der Verbraucher auf einen ungehinderten Internetzugang. Eine dauerhaft statische IP-Adresse müssen Anbieter nicht kostenlos bereitstellen; die RTR-Hinweise sehen aber vor, dass Nutzer auf Anfrage einen öffentlich erreichbaren Internetzugang erhalten können.

Bei Drei wird dieser Zugang über eine optionale Kontoeinstellung namens „OpenInternet“ bereitgestellt. Sie lässt sich im Kundenportal (Kundenzone ) verwalten. Wird sie zusammen mit den üblichen APN-Einstellungen (drei.at ) aktiviert, nimmt der Anbieter die SIM-Karte aus dem gemeinsamen CGNAT-Pool und weist dem Mobilfunkrouter direkt eine dynamische öffentliche IPv4-Adresse zu.

Das klingt nach einer einfachen Lösung, bringt aber einige Abwägungen mit sich:

  1. Dynamische Adresswechsel: Die über OpenInternet zugewiesene IP-Adresse ist öffentlich, bleibt jedoch dynamisch. Nach einer erneuten Verbindung kann sie wechseln. Wer wechselnde Adressen zuverlässig erreichen möchte, muss gegebenenfalls einen Dynamic-DNS-Dienst, kurz DDNS, einrichten.
  2. Unterschiede zwischen Tarifen: Bei üblichen Privatkunden-SIMs für Telefonie und Daten ist die Einstellung häufig verfügbar. Bestimmte Aktionsangebote, Discountmarken oder IoT-Datentarife können sie jedoch ausschließen oder eine Freischaltung durch den technischen Support verlangen.
  3. Sicherheit des Routers: Ist ein Router direkt aus dem öffentlichen Internet erreichbar, trägt seine Firewall die Verantwortung für die Absicherung der Netzgrenze.

Selbst verwaltete Alternativen: FRITZ!Box und Mesh-Overlays

Technikinteressierte versuchen diese Lücke häufig mit spezialisierter Software zu überbrücken.

Im deutschsprachigen Raum ist eine AVM FRITZ!Box mit integriertem WireGuard beliebt. WireGuard ist schnell und schlank, benötigt für eine direkte Verbindung aber mindestens einen öffentlich erreichbaren Endpunkt. Bleibt das Mobilfunkmodem hinter CGNAT und steht keine öffentliche IPv4-Adresse zur Verfügung, scheitert der direkte WireGuard-Tunnel zur FRITZ!Box bereits am Verbindungsaufbau.

Eine Alternative ist moderne Mesh-Software wie Tailscale. Sie nutzt NAT-Traversal-Verfahren sowie STUN und verschlüsselte Relais, um Verbindungen ohne Portfreigabe herzustellen. Tailscale ist leistungsfähig. Die Clients auf den Haushaltsgeräten zu betreiben, Berechtigungsschlüssel zu verwalten und gegebenenfalls mit geringerer Geschwindigkeit über Relais zurechtzukommen, macht die Pflege des Heimnetzes allerdings zu einer laufenden Administrationsaufgabe.

Die meisten Menschen möchten ihre Wochenenden nicht damit verbringen, Routingtabellen und APN-Profile zu untersuchen.


Geht es um eine unkomplizierte, private und zuverlässige Verbindung, ohne das Wohnzimmer in ein Netzwerklabor zu verwandeln, ist OnlydogVPN↗ eine weitere Möglichkeit für ausgehenden Datenverkehr, bei der keine anbieterseitigen Routingdetails verwaltet werden müssen.

NetCube und Laptop in einer Wohnung

Statt die Routingstruktur des Mobilfunkanbieters zu verändern oder den Heimrouter durch manuelle Portfreigaben ins öffentliche Netz zu stellen, arbeitet der Dienst direkt auf den Endgeräten. Ein verschlüsselter Tunnel verlässt das lokale Netz, ohne administrative Anfragen beim Anbieter, geänderte APNs oder Router-Firmware-Updates zu benötigen. Das erleichtert geschützte ausgehende Verbindungen trotz CGNAT; eine öffentlich erreichbare Adresse für eigene Heimdienste entsteht dadurch nicht.

Im Alltag steht die Widerstandsfähigkeit der Verbindung im Vordergrund. Mobiles Breitband erlebt immer wieder kleine Signalschwankungen und wechselnde Latenzen, während die Funkzellen die lokale Auslastung bewältigen. Die Plattform soll diese Besonderheiten abfedern und stabilen Datendurchsatz sowie kurze Antwortzeiten bieten, etwa bei beruflichen Gesprächen, großen Dateiübertragungen oder dem Zugriff auf regionale digitale Angebote.

Anstatt dynamische DNS-Zuordnungen oder komplizierte Client-Zertifikate zu verwalten, lässt sich die Software mit einem Klick bedienen. Damit bleibt der geschützte ausgehende Internetzugang auf mobilen Anschlüssen vergleichsweise einfach.

Notizen für mein zukünftiges Ich

Ob du beim Anbieter ein öffentliches APN-Profil anfragst oder einen verschlüsselten Tunnel nutzt: Prüfe, wie dein Netz tatsächlich routet.

WAN-Adresse feststellen: Öffne die Verbindungsübersicht deines Mobilfunkrouters. Liegt die WAN-IPv4-Adresse im Bereich von 100.64. bis 100.127., arbeitet der Router hinter CGNAT.

Externe und interne Adresse vergleichen: Rufe einen IP-Prüfdienst auf, zum Beispiel whatismyip.com. Unterscheidet sich die im Browser angezeigte öffentliche IP-Adresse von der WAN-Adresse des Routers, liegt eine zusätzliche Adressübersetzung vor; eingehender Zugriff kann dadurch blockiert sein.

Routing und DNS prüfen: Prüfe bei aktiviertem verschlüsseltem Tunnel mögliche DNS-Lecks über ipleak.net. DNS-Anfragen sollten über die vorgesehene Tunnelverbindung laufen und nicht unbemerkt auf den lokalen Resolver des Mobilfunkanbieters zurückfallen.

Stabilität unter Last messen: Führe während der abendlichen Hauptnutzungszeit zwischen 20:00 und 22:30 Uhr einen Geschwindigkeitstest mit mehreren Datenströmen durch. So erkennst du, ob Latenz und Datendurchsatz auch bei typischer Auslastung der örtlichen Funkzelle stabil bleiben.

Eine abschließende Notiz

5G-Heimrouter haben den Internetzugang verändert, weil weder Telefonleitungen noch neue Glasfasergräben nötig sind. Ihre Herkunft aus dem Mobilfunk bringt allerdings standardmäßig gemeinsame IP-Pools und zusätzliche Routinghürden mit sich.

Wer sich mit Netzwerktechnik auskennt, einen kompatiblen Router besitzt und dynamische DNS-Aktualisierungen verwalten möchte, findet mit Drei OpenInternet einen offiziellen Weg zu einer dynamischen öffentlichen IP-Adresse.

Wer dagegen vor allem einen sicheren, berechenbaren und privaten Internetzugang auf seinen Haushaltsgeräten möchte, ohne Eingriffe beim Anbieter oder aufwendige manuelle Einrichtung, kann den beschriebenen Ansatz auf den Endgeräten nutzen. Für diesen ausgehenden Datenverkehr bleibt die Einrichtung vergleichsweise einfach.

Häufig gestellte Fragen

Was ist CGNAT, und warum verhindert es eingehende Verbindungen?

Mit CGNAT teilen sich viele Mobilfunkkunden eine öffentliche IPv4-Adresse. Der Router kann ausgehende Verbindungen beginnen. Eine unverlangte eingehende Anfrage erreicht jedoch das Anbieter-Gateway, ohne dass eine eigene öffentliche Adresse direkt auf den Heimrouter verweist.

Wie erkenne ich, ob mein 5G-Router hinter CGNAT steht?

Vergleiche die im Router angezeigte WAN-IPv4-Adresse mit der Adresse eines externen IP-Prüfdienstes. Eine Adresse aus 100.64.0.0/10 weist auf den gemeinsamen CGNAT-Bereich hin. Unterschiedliche WAN- und öffentliche Adressen zeigen eine zusätzliche Adressübersetzung an.

Gibt Drei OpenInternet eine dauerhaft statische IP-Adresse?

Der Artikel beschreibt die Option als Weg zu einer dynamischen öffentlichen IPv4-Adresse. Da sie sich nach einer erneuten Verbindung ändern kann, benötigen Dienste mit einem dauerhaft erreichbaren Namen gegebenenfalls zusätzlich Dynamic DNS.

Wann sind Tailscale oder ein VPN auf dem Endgerät praktischer?

Tailscale eignet sich für direkte Verbindungen zwischen Geräten ohne Portfreigaben, erfordert aber die Einrichtung und Verwaltung von Clients. Ein VPN auf dem Endgerät ist einfacher, wenn verschlüsselter ausgehender Datenverkehr genügt und kein Heimdienst unmittelbar im öffentlichen Internet erreichbar sein muss.