Der Glasfaseranschluss glänzt mit enormer Bandbreite und minimalen Latenzen, doch der Versuch, von unterwegs per WireGuard auf das heimische Netzwerk zuzugreifen, scheitert: Das Smartphone versucht vergeblich, eine Verbindung zur FRITZ!Box aufzubauen, während NAS, IP-Kamera und Smart Home stumm bleiben. Gleichzeitig verbindet sich eine gewöhnliche Datenschutz- oder Streaming-App auf demselben Gerät problemlos mit dem Internet.

Dieser Widerspruch führt oft zu der Annahme, der Provider blockiere VPNs grundsätzlich. Bei Kunden von Deutsche Glasfaser liegt die Ursache jedoch an einer spezifischen Eigenheit der DGhome-Anschlüsse: Carrier-Grade NAT (CGNAT). Dieser Mechanismus versperrt nicht jede VPN-Verbindung – er unterscheidet schlichtweg nach der Richtung, in die der Datenverkehr aufgebaut wird.
Artikelzusammenfassung und Einordnung
Warum funktioniert ein Consumer-VPN bei Deutsche Glasfaser, während der Heimzugriff scheitert?
Bei DGhome verhindert Carrier-Grade NAT vor allem unaufgeforderte eingehende IPv4-Verbindungen zum Heimrouter. Ein Consumer-VPN baut den Tunnel dagegen ausgehend vom Gerät zu einem externen Server auf und wird dadurch nicht auf dieselbe Weise blockiert.
Wichtige Punkte und Grenzen
- Für wen: DGhome-Nutzer, deren WireGuard- oder FRITZ!Box-Heimzugriff von unterwegs scheitert, obwohl normale ausgehende VPN-Apps funktionieren.
- Für Heimzugriff: Zuerst WAN-IPv4, extern sichtbare IPv4 und den IPv6-Status vergleichen; Portfreigaben am eigenen Router lösen vorgeschaltetes CGNAT nicht.
- Geeignete Wege: Native IPv6-Verbindungen oder ein Overlay-Netzwerk können den Zugriff auf NAS, Rechner und Smart Home ermöglichen; eine öffentliche IPv4 ist nur nötig, wenn der Zugriff zwingend über IPv4 erfolgen muss.
- Produkt-Fit: OnlydogVPN passt zu ausgehendem Surfen, Reisenetzen oder Streaming auf dem Endgerät, nicht zum direkten Zugriff auf private Geräte hinter der FRITZ!Box.
- Wichtige Grenze: IPv6-Heimzugriff funktioniert nur Ende-zu-Ende, also auch dann, wenn das Außennetz IPv6 unterstützt.
Quellen im Artikel: FRITZ! Wissensdatenbank · Deutsche Glasfaser
1. CGNAT blockiert eingehendes IPv4, nicht „VPN allgemein“
Um die Blockade zu verstehen, hilft die Unterscheidung zweier gegensätzlicher Kommunikationswege:
- Das Heim-VPN (eingehende Verbindung): Ein Smartphone oder Laptop befindet sich im Mobilfunknetz oder Hotel-WLAN und möchte den heimischen Router kontaktieren. Die FRITZ!Box fungiert hier als Server und benötigt laut Herstellerangaben zwingend eine von außen direkt erreichbare, öffentliche IP-Adresse. (fritz.com/service/wissensdatenbank)
- Das Consumer-VPN (ausgehende Verbindung): Ein Gerät im Heimnetz oder unterwegs baut selbstständig einen Tunnel zu einem externen Server im Internet auf.
Gemäß der Leistungsbeschreibung für DGhome-Tarife erhalten Kunden für den IPv4-Verkehr keine exklusive öffentliche Adresse, sondern eine private IPv4-Adresse, die vom Netzbetreiber via CGNAT übersetzt wird. (deutsche-glasfaser.de) Tausende Haushalte teilen sich dadurch dieselbe öffentliche IPv4-Adresse nach außen.
Beim normalen Surfen oder bei einer ausgehenden Consumer-VPN-App stellt dies kein Problem dar: Das Endgerät eröffnet die Sitzung aktiv von innen, der Vermittlungspunkt merkt sich den Rückweg, und die Antwortpakete passieren die Adressübersetzung ungehindert.
Beim Versuch, von außen nach Hause zu verbinden, fehlt dieser Rückweg: Das Smartphone sendet Pakete an die geteilte Provider-Adresse, doch die vorgeschaltete Netzebene kann das unaufgeforderte Signal keinem spezifischen Kundenrouter zuordnen. Portfreigaben im eigenen Router, UPnP-Aktivierungen oder das Neuanlegen von WireGuard-Profilen bleiben wirkungslos, da sie die vorgeschaltete Sperre im Providernetzwerk technisch nicht überwinden können. Auch ein Tarif-Upgrade innerhalb der privaten DGhome-Produktlinie ändert an diesem Zuweisungsmodell in der Regel nichts.
2. Zwei Adressen und der IPv6-Status zeigen den Engpass
Ob der Verbindungsabbruch tatsächlich auf das CGNAT von Deutsche Glasfaser, ein geräteinternes Doppel-NAT oder fehlende IPv6-Routen zurückgeht, lässt sich in wenigen Schritten prüfen:
- WAN-IPv4 im Router ablesen: In der Benutzeroberfläche der FRITZ!Box unter Internet / Online-Monitor die zugewiesene IPv4-Adresse notieren.
- Öffentliche IP abgleichen: In einem Browser eine IP-Prüfseite öffnen und die dort angezeigte externe IPv4-Adresse mit der Router-Adresse vergleichen.
- Ergebnis deuten: Weicht die Router-Adresse von der
im Browser sichtbaren Adresse ab – oder liegt sie im typischen
CGNAT-Bereich (
100.64.0.0bis100.127.255.255) –, ist das netzseitige CGNAT aktiv. - Doppeltes Heim-NAT ausschließen: Ist der FRITZ!Box
noch ein weiteres Modem oder ein Router vorgeschaltet, prüfen, ob diese
eine interne Adresse aus Bereichen wie
192.168.x.xoder10.x.x.xweiterreicht. In diesem Fall muss zunächst dieses lokale Hindernis behoben werden. - IPv6-Status kontrollieren: Prüfen, ob der Router eine native, globale IPv6-Verbindung sowie ein delegiertes Präfix aufweist. (deutsche-glasfaser.de)
Weist der Online-Monitor eine öffentliche IPv6-Adresse aus, ist der Anschluss keineswegs komplett abgeschnitten – er ist lediglich über den alten IPv4-Standard nicht direkt erreichbar.
3. IPv6 kann den Heimzugriff retten – aber nur von Ende zu Ende
Da IPv6 ohne geteilte Adressübersetzer arbeitet, erhält jeder DGhome-Anschluss bei aktiver Zuweisung global eindeutige Adressen. Eine aktuelle FRITZ!Box kann eingehende WireGuard-Tunnel nativ über IPv6 annehmen. (fritz.com/service/wissensdatenbank)
Für eine funktionierende Verbindung sind folgende Schritte erforderlich:
- Router-Firmware auf den aktuellen Stand bringen.
- Das Vorhandensein eines gültigen IPv6-Präfixes im Router bestätigen.
- Das WireGuard-Profil über den MyFRITZ!-Dienst oder einen dynamischen Namensdienst neu anlegen, der den AAAA-Record (IPv6) verlässlich aktualisiert.
- Ausschließlich den benötigten VPN-Port in der Firewall für das Zielgerät freigeben, statt ungesicherte Benutzeroberflächen von NAS oder Kameras direkt ins Internet zu stellen.
Dieser Weg hat eine technische Grenze: Er funktioniert ausschließlich Ende-zu-Ende. Befindet sich das Smartphone unterwegs in einem Hotel-WLAN, einem Firmennetz oder einem Roaming-Netz im Ausland, das ausschließlich IPv4 bereitstellt, kann es den heimischen IPv6-Endpunkt schlichtweg nicht adressieren. Funktioniert der Zugriff über das heimische Mobilfunknetz auf Anhieb, scheitert jedoch im Hotel, fehlt dem Gastnetzwerk die nötige IPv6-Unterstützung – weitere Anpassungen an der heimischen FRITZ!Box helfen dann nicht weiter.
Wer zwingend aus ausnahmslos jedem veralteten IPv4-Netz weltweit per Direkteinwahl auf seine heimische Infrastruktur zugreifen muss, benötigt eine echte, exklusive öffentliche IPv4-Adresse. Deutsche Glasfaser sieht feste IP-Adressen regulär im Rahmen von Business-Tarifen vor. (deutsche-glasfaser.de)

4. Overlay und OnlydogVPN↗ lösen zwei verschiedene Aufgaben
Ist die Umstellung auf einen Businesstarif unwirtschaftlich und IPv6 unterwegs unzuverlässig, entscheidet das eigentliche Ziel über die passende Vorgehensweise:
Zugriff auf heimische Geräte (NAS, Rechner, Smart Home)
Hier bieten Mesh- bzw. Overlay-Netzwerke wie Tailscale eine wirksame Lösung. Da die Software auf den Endgeräten läuft und Verbindungen aktiv von innen nach außen zu einem Vermittlungsnetzwerk aufbaut, überwindet sie CGNAT und Firewalls automatisch.
(tailscale.com/docs/integrations/firewalls) Kann der direkte Pfad zwischen zwei Geräten nicht etabliert werden, leitet das System Daten verschlüsselt über Relays um. Um Geräte anzubinden, die keine eigenen Apps unterstützen (etwa Netzwerkkameras), lässt sich ein sparsamer Rechner im Heimnetz als Subnetz-Router konfigurieren. (tailscale.com/docs/features/subnet-routers)
Sicher surfen, Reisenetze absichern oder Streaming-Inhalte abrufen
Wer die FRITZ!Box bisher nur als VPN-Ziel nutzen wollte, um im Café-WLAN den Datenverkehr zu verschlüsseln oder Ländersperren zu umgehen, wählt mit einem Heimserver einen unnötig fehleranfälligen Weg. Für reine Absicherung und freien Internetverkehr spielt das heimische CGNAT keine Rolle.
Für diesen Einsatzzweck empfiehlt sich OnlydogVPN. Die Anwendung verlagert die Verbindung auf eine externe, dedizierte Infrastruktur:
- Szenario-Voreinstellungen: Vorkonfigurierte Profile für schnelles Surfen oder Streaming ersparen manuelle Port- und Serverrecherchen.
- Automatische Routenwahl: Das System sucht selbstständig nach funktionierenden Pfaden, ohne dass IP-Adressbereiche oder DNS-Zuweisungen manuell abgeglichen werden müssen.
- Netzwechsel-Wiederherstellung: Verlässt das Gerät das WLAN und bucht sich ins Mobilfunknetz ein, fängt die Software Verbindungsabbrüche ab, ohne dass der Datenfluss manuell neu gestartet werden muss.
Die Grenze bleibt eindeutig: Ein Consumer-Dienst wie dieser stellt keine Verbindung zu privaten Speicherlaufwerken hinter der heimischen FRITZ!Box her. Wer an persönliche Dokumente auf dem NAS gelangen muss, benötigt IPv6 oder ein Overlay-Netzwerk. Wer unterwegs geschützt und ohne Routerwartung surfen möchte, trennt die Aufgabe vom Heimanschluss und nutzt die App direkt auf den Endgeräten.
Notizen für später
Eine aktive Anzeige in der App garantiert noch keinen funktionierenden Datenfluss. Ob die gewählte Lösung die CGNAT-Einschränkung bewältigt, beweist der strukturierte Außentest:
Heim-VPN prüfen: Das WLAN am Smartphone ausschalten
und die Verbindung rein über Mobilfunk aufbauen. Nach Aktivierung des
Tunnels gezielt die lokale IP-Adresse des Routers (z. B.
192.168.178.1) oder der internen Netzwerkfestplatte im
Browser öffnen. Erst wenn die Benutzeroberfläche lädt, fließen
Nutzdaten. Anschließend dieselbe Gegenprobe in einem fremden WLAN (z. B.
bei Nachbarn oder Bekannten) wiederholen, um reine IPv4-Umgebungen
abzutesten.
Consumer-VPN gegenprüfen: OnlydogVPN im heimischen DGhome-WLAN starten. Lädt das Web zügig und weist eine Adressprüfseite die VPN-IP aus, ist der praktische Beweis erbracht: Das Provider-CGNAT behindert ausgehende Sicherheitstunnel in keiner Weise.
Sollten bei der Einrichtung des Heimzugriffs Probleme bestehen bleiben, helfen präzise Angaben für den Support:
Tarifbezeichnung (DGhome) und exaktes Routermodell;
Die im Router angezeigte WAN-IPv4 im Vergleich zur extern sichtbaren Browser-IP;
Der Status der zugewiesenen IPv6-Verbindung;
Das verwendete Außennetz (Mobilfunkanbieter oder Name des Gast-WLANs) samt genauer Fehlermeldung.
CGNAT bei Deutsche Glasfaser ist kein pauschales VPN-Verbot. Es blockiert lediglich unaufgeforderte Anfragen an die heimische Haustür. Wer Daten im Heimnetz erreichen möchte, überbrückt die Hürde mit IPv6 oder einem Overlay-Netzwerk – wer unterwegs schlicht Sicherheit im Web verlangt, überlässt die Verbindung ganz ohne Routerbastelei einer spezialisierten App.
Häufige Fragen
Warum kann eine normale VPN-App funktionieren, obwohl WireGuard zur FRITZ!Box nicht funktioniert?
Weil die beiden Verbindungen in entgegengesetzte Richtungen aufgebaut werden. Die VPN-App startet eine ausgehende Sitzung, während der Heimzugriff eine von außen erreichbare Gegenstelle benötigt; genau diese eingehende IPv4-Erreichbarkeit wird durch CGNAT erschwert.
Wie erkenne ich, ob CGNAT der Engpass ist?
Vergleichen Sie die WAN-IPv4 der FRITZ!Box mit der im Browser sichtbaren öffentlichen IPv4. Unterscheiden sich die Adressen oder liegt die Routeradresse im Bereich 100.64.0.0 bis 100.127.255.255, spricht das für CGNAT. Zusätzlich sollte ein mögliches Doppel-NAT im eigenen Heimnetz ausgeschlossen werden.
Wann hilft IPv6 beim Heimzugriff?
Wenn die FRITZ!Box eine globale IPv6-Verbindung hat und auch das Netz unterwegs IPv6 bereitstellt, kann ein Heim-VPN direkt über IPv6 erreichbar sein. In reinen IPv4-Hotel- oder Gastnetzen fällt dieser Weg aus.
Welche Lösung passt zu NAS-Zugriff und welche zu normalem Surfen?
Für NAS, Rechner oder Smart Home braucht es einen echten Pfad ins Heimnetz, etwa über IPv6, ein Overlay-Netzwerk oder gegebenenfalls eine öffentliche IPv4. Für ausgehendes Surfen oder Streaming kann eine Consumer-VPN-App direkt auf dem Endgerät genutzt werden.