Unterwegs notiert
persönliche Notizen
Unterwegs notiert

CGNAT oder DS-Lite für Heim-VPN? Entscheidend ist, ob dein Zuhause von außen erreichbar ist

Wenn CGNAT den Heimanschluss von außen unsichtbar macht.

Zwei Nutzer richten auf ihrer FRITZ!Box einen WireGuard-Tunnel ein, um von unterwegs auf den heimischen Netzwerkspeicher oder die Smart-Home-Zentrale zuzugreifen. Beide haben bei ihrem Internetanbieter keine eigene, klassische öffentliche IPv4-Adresse mehr. Beim ersten Nutzer verbindet sich das Smartphone im mobilen Netz innerhalb einer Sekunde. Beim zweiten bricht der Verbindungsaufbau nach einem endlosen Timeout ab.

Die Suche nach dem Schuldigen beginnt fast immer bei den Akronymen des Internetvertrags: Liegt es an CGNAT? Oder ist DS-Lite schuld? Welches davon ist das kleinere Übel für ein Heim-VPN?

Wer die Frage so stellt, vergleicht am eigentlichen Problem vorbei. Weder Carrier-Grade NAT (CGNAT) noch Dual-Stack Lite (DS-Lite) sind per se das Todesurteil für ein modernes VPN. Beide Techniken verwehren dem heimischen Router zwar eine exklusive öffentliche IPv4-Adresse. Doch ob der Verbindungsversuch von unterwegs gelingt, entscheidet nicht das Kürzel auf der Provider-Rechnung – sondern die Frage, ob zwischen deinem Smartphone unterwegs und deinem Router daheim ein gemeinsamer, durchgängiger Verbindungsweg existiert.

Kurzfassung und Einordnung

Was entscheidet bei CGNAT oder DS-Lite wirklich darüber, ob ein Heim-VPN funktioniert?

Entscheidend ist ein gemeinsamer erreichbarer Netzwerkpfad zwischen dem Gerät unterwegs und dem Router zu Hause. CGNAT und DS-Lite verhindern klassische eingehende IPv4-Verbindungen, aber ein Heim-VPN kann über IPv6 funktionieren, wenn beide Seiten IPv6 unterstützen.

Wichtig für die Einordnung

  • DS-Lite ist nicht automatisch ein Ausschluss: Mit öffentlichem IPv6 zu Hause und IPv6 unterwegs kann WireGuard trotz fehlender eigener IPv4 funktionieren.
  • Problemfall: Wenn zu Hause nur IPv6 erreichbar ist, das fremde Netz aber ausschließlich IPv4 spricht, fehlt der gemeinsame Weg.
  • Keine Port-Magie: Portfreigaben am eigenen Router helfen nicht, wenn die vorgelagerte Provider-Infrastruktur eingehende Pakete gar nicht bis dorthin liefert.
  • Ausweg: Öffentliche IPv4, IPv6 auf beiden Seiten oder Mesh-/Relay-Lösungen sind die praktikablen Wege.
  • Produkt-Fit: OnlydogVPN passt nur zum anderen Ziel: normales sicheres Surfen unterwegs. Für den Zugriff auf NAS oder Smart Home daheim ist ein echter Heim-Endpunkt nötig.

Produkt-Kontext: OnlydogVPN offizielle Website. Die Einordnung im Artikel gilt nur für die dort beschriebenen passenden Nutzungsszenarien und Grenzen.

Quellen, auf die sich diese Einordnung im Artikel stützt: RFC 6598: Shared Address Space · RFC 6333: Dual-Stack Lite · Tailscale: Using Tailscale with your firewall

Beide nehmen dir die öffentliche IPv4 – aber auf unterschiedliche Weise

Um die Frustration am Router zu verstehen, genügt ein Blick auf die beiden Adressierungsmodelle:

Wenn CGNAT den Heimanschluss von außen unsichtbar macht.
Wenn CGNAT den Heimanschluss von außen unsichtbar macht.
  • CGNAT (Carrier-Grade NAT): Hier teilt der Internetanbieter eine einzige öffentliche IPv4-Adresse unter dutzenden oder hunderten Haushalten auf. Der Router zu Hause bekommt eine interne Adresse aus einem reservierten Bereich (typischerweise beginnend mit 100.64.x.x gemäß RFC 6598) (RFC 6598). Dein Router ist aus dem weltweiten IPv4-Netz schlicht nicht direkt ansprechbar, weil der Provider entscheidet, wohin eingehende Pakete fließen. CGNAT sagt jedoch zunächst rein gar nichts darüber aus, ob du zusätzlich IPv6 besitzt.
  • DS-Lite (Dual-Stack Lite): Dieses Verfahren ist strikter definiert. Der heimische Anschluss arbeitet nativ mit reinem IPv6. Damit herkömmliche Webseiten ohne IPv6 erreichbar bleiben, bündelt der Provider den ausgehenden IPv4-Verkehr und leitet ihn durch einen Tunnel zu einer zentralen Übersetzungsstelle (dem sogenannten AFTR-Gateway) (RFC 6333). Eine eigene öffentliche IPv4 existiert am Heimrouter schlicht nicht mehr.

Die verbreitete Annahme „CGNAT oder DS-Lite blockieren jedes Heim-VPN“ ist deshalb ungenau.

Richtig ist: Beide Verfahren machen klassische, eingehende IPv4-Verbindungen von außen unmöglich. Ob dein Heim-VPN trotzdem auf Anhieb funktioniert, hängt fast immer an der zweiten Leitung: dem IPv6-Pfad.

Prüfe nicht das Akronym, sondern die beiden Enden der Verbindung

Ein VPN-Tunnel ist wie ein Telefongespräch: Es nützt nichts, wenn der Empfänger abhebt, der Anrufer aber gar nicht wählen kann.

Anstatt Provider-Foren nach CGNAT-Tricks zu durchforsten, müssen nur zwei Seiten geprüft werden:

1. Zu Hause am Router

  • Hat der Router eine eigene öffentliche IPv4? (Selten bei modernen Glasfaser- oder Kabelverträgen).
  • Besitzt der Router eine weltweit erreichbare, offizielle IPv6-Adresse? (Bei DS-Lite und modernen CGNAT-Anschlüssen der Standard).

2. Unterwegs am Mobilgerät oder Laptop

  • Hat das fremde WLAN oder der Mobilfunktarif eine funktionierende IPv4-Verbindung? (Fast immer ja).
  • Stellt das entfernte Netz auch eine native IPv6-Adresse bereit? (Im modernen 5G/LTE-Netz meist ja, in alten Hotel-WLANs oder Firmennetzen oft nein).

Aus diesem Zusammenspiel ergibt sich die Realität:

  • Öffentliche IPv4 zu Hause + IPv4 unterwegs: Der Klassiker. Der Heim-VPN funktioniert direkt.
  • IPv6 zu Hause + IPv6 unterwegs: Der moderne Idealfall. Der VPN-Tunnel verbindet sich problemlos über IPv6 – völlig egal, ob die IPv4 zu Hause über DS-Lite oder CGNAT läuft.
  • Nur IPv6 zu Hause + reines IPv4 unterwegs: Die Verbindung scheitert unweigerlich. Das entfernte Gerät ruft eine Nummer an, die es in seinem aktuellen Netzwerk gar nicht wählen kann.

AVM beschreibt genau dieses Zusammenspiel in den offiziellen Support-Dokumenten zur FRITZ!Box: Der Router kann aus dem Netz über eine gültige IPv4 oder IPv6 angesprochen werden; ob der Zugriff gelingt, hängt jedoch zwingend davon ab, ob das Netz des entfernten Geräts dieselbe Adressfamilie unterstützt (FRITZ!: Erreichbarkeit der FRITZ!Box im Internet prüfen).

Auch Dienste wie DynDNS oder MyFRITZ! zaubern hier keine Abhilfe: Sie aktualisieren lediglich den Namenseintrag für deine Adressen. Eine Erreichbarkeit, die der Netzbetreiber nicht bereitstellt, kann auch ein dynamischer Domainname nicht herbeizaubern.

Warum WireGuard über DS-Lite heute oft reibungslos läuft

Die hartnäckige Behauptung, DS-Lite schließe ein Heim-VPN grundsätzlich aus, stammt aus den Tagen älterer Protokolle wie IPSec, die oft zwingend auf IPv4 beharrten.

Moderne Implementierungen wie WireGuard gehen anders vor. Auf aktuellen FRITZ!Boxen (mit zeitgemäßem FRITZ!OS) baut WireGuard Tunnelverbindungen wahlweise über IPv4 oder nativ über IPv6 auf (FRITZ!: Wissensdokument #3732, fritz.com).

Hast du zu Hause einen 1&1- oder Vodafone-Kabelanschluss mit DS-Lite, ist dein Heimnetz über seine öffentliche IPv6-Adresse direkt adressierbar (FRITZ!: Wissensdokument #3685, fritz.com). Befindest du dich mit dem Smartphone im deutschen Mobilfunknetz (Telekom, Vodafone oder Telefónica/o2), verfügen moderne Endgeräte praktisch durchgehend über IPv6. Das Smartphone kontaktiert die FRITZ!Box direkt über deren IPv6-Adresse – der Tunnel steht in Millisekunden.

Das Problem an DS-Lite ist nicht das Protokoll daheim, sondern die Inkompatibilität unterwegs: Sitzt du in einem Konferenzzentrum oder einem Ferienhaus-WLAN, das ausschließlich alte IPv4-Adressen verteilt, bleibt deine heimische IPv6-Haustür unsichtbar (FRITZ!: Wissensdokument #1497, fritz.com).

Wenn kein gemeinsamer Weg existiert: Hör mit Portfreigaben auf

Wenn am Heimanschluss keine öffentliche IPv4 anliegt und das entfernte Netz kein IPv6 bereitstellt, greifen viele Anwender zu verzweifelten Mitteln: Es werden Portweiterleitungen eingerichtet, DMZ-Schalter umgelegt oder Firewall-Filter geöffnet.

Das ist verlorene Zeit. Wenn die vorgelagerte Carrier-Infrastruktur des Anbieters keine Anfragen an deinen Router durchlässt, kann dein Router im Keller so viele Ports öffnen, wie er will – die Datenpakete kommen dort gar nicht erst an.

In dieser Situation gibt es nur drei funktionierende Auswege:

  1. Den Provider anrufen: Bei manchen Anbietern lässt sich gegen geringen Aufpreis (oder mit einer guten Begründung beim Support) echtes Dual-Stack oder eine feste öffentliche IPv4 buchen.
  2. PCP (Port Control Protocol) nutzen: Einige wenige DS-Lite-Provider erlauben über PCP das Weiterleiten bestimmter IPv4-Ports am zentralen Gateway (FRITZ!: Wissensdokument #3749, fritz.com).
  3. Die Verbindungsrichtung umkehren (Mesh/Relay): Wenn niemand von außen nach innen rufen kann, muss das Heimnetz von innen nach außen rufen.

Genau auf diesem Prinzip bauen moderne Mesh-Dienste wie Tailscale auf. Ein kleines Programm auf dem heimischen NAS, Raspberry Pi oder PC baut eine ausgehende Verbindung zu einem Vermittlungsserver auf. Da ausgehende Verbindungen sowohl bei CGNAT als auch bei DS-Lite problemlos funktionieren, finden sich Heimgerät und Smartphone auf halbem Weg. Scheitert ein direkter Datenaustausch am Provider-NAT, leitet ein sogenannter Relay-Server die verschlüsselten Pakete weiter (Tailscale Docs: Using Tailscale with your firewall). Das kostet unter Umständen etwas Latenz und Durchsatz, löst den Knoten hinter problematischen Anschlüssen jedoch ohne jede Routerkonfiguration.

Musst du wirklich nach Hause – oder nur sicher ins Netz?

Am Ende lohnt sich eine ganz grundlegende Frage, die erstaunlich oft Klarheit schafft: Was genau soll dein VPN eigentlich tun?

Hier trennen sich zwei völlig unterschiedliche Nutzungsszenarien:

Szenario 1: Du musst an deine heimischen Daten

Du möchtest unterwegs auf dein lokales NAS zugreifen, Backups anstoßen, Kamerabilder prüfen oder deinen Home-Assistant-Server steuern. In diesem Fall führt kein Weg daran vorbei: Du brauchst eine Verbindung in dein Heimnetz hinein. Das erfordert entweder einen sauberen IPv6-Pfad auf beiden Seiten, eine zugebuchte öffentliche IPv4 oder einen Relay-Dienst wie Tailscale.

Szenario 2: Du willst unterwegs einfach nur sicher surfen

Viele Nutzer richten sich einen VPN-Heimserver auf der FRITZ!Box nur deshalb ein, weil sie im Café, im Zug oder im Hotel ihr Smartphone verschlüsseln wollen. Sie nutzen das Zuhause lediglich als Umleitung ins freie Internet.

Wenn das dein Ziel ist, machst du dir das Leben unnötig schwer. Du musst den Internetverkehr deines Laptops unterwegs nicht erst mühsam über deinen heimischen DS-Lite- oder CGNAT-Anschluss jagen, um ihn abzusichern.

Für diesen reinen Unterwegs-Schutz ist ein eigenständiger Client-Dienst wie OnlydogVPN↗ der deutlich pragmatischere Weg. Der Tunnel wird direkt von deinem Smartphone oder Laptop nach außen zum VPN-Knotenpunkt aufgebaut (App Store: OnlydogVPN im App Store).

Weil diese Verbindung rein ausgehend arbeitet, spielt es überhaupt keine Rolle, ob dein Internetanschluss zu Hause über DS-Lite, CGNAT oder gar kein IPv6 verfügt. Per Knopfdruck wählt das System automatisch die schnellste Route und sichert den Datenverkehr im fremden WLAN ab – ganz ohne Portweiterleitungen, Adresskonflikte oder die Fehlersuche am heimischen Router.


Was ich daraus mitnehme

Die Gegenüberstellung von CGNAT und DS-Lite entscheidet keinen VPN-Wettbewerb.

Ein DS-Lite-Anschluss bringt hervorragendes natives IPv6 mit und funktioniert mit WireGuard einwandfrei – solange dein Smartphone oder dein Netz unterwegs ebenfalls IPv6 spricht.

Ein CGNAT-Anschluss ohne IPv6 ist für den direkten Fernzugriff das größere Hindernis, lässt sich aber über Mesh- und Relay-Verbindungen überbrücken.

Wer tatsächlich auf Heimgeräte zugreifen muss, analysiert die Adresspfade beider Endpunkte und wählt gezielt IPv6 oder Mesh-Tools. Wer unterwegs jedoch einfach nur eine verschlüsselte, stabile Verbindung fürs Web sucht, lässt das heimische Netzwerk komplett aus dem Spiel – und spart sich das Kopfzerbrechen über die Abkürzungen des Providers.

Häufige Fragen

Was blockiert einen Heim-VPN hinter CGNAT oder DS-Lite tatsächlich?

Nicht das Kürzel allein, sondern ein fehlender gemeinsam erreichbarer Adresspfad. Wenn der Heimanschluss nur über IPv6 erreichbar ist und das Netz unterwegs nur IPv4 kann, kommt keine direkte Verbindung zustande.

Funktioniert WireGuard grundsätzlich nicht mit DS-Lite?

Doch. Der Artikel erklärt, dass WireGuard über IPv6 funktionieren kann, wenn sowohl der Heimanschluss als auch das entfernte Netz IPv6 unterstützen.

Warum helfen Portfreigaben bei CGNAT oft nicht?

Weil die öffentliche IPv4-Adresse beim Provider geteilt wird. Wenn eingehende Pakete bereits in der Carrier-Infrastruktur nicht deinem Anschluss zugeordnet werden, erreicht die Freigabe am Heimrouter diese Pakete gar nicht.

Wann ist ein Mesh- oder Relay-Dienst sinnvoll?

Wenn kein direkter gemeinsamer Pfad existiert. Dann können beide Geräte ausgehend eine Verbindung aufbauen und ein Relay vermittelt die verschlüsselten Pakete, ohne dass der Heimrouter von außen direkt erreichbar sein muss.