Sie sitzen im Café, schalten am Smartphone eine VPN-App ein, und das Surfen läuft sofort reibungslos. Doch versuchen Sie am selben Nachmittag, von unterwegs auf Ihre FRITZ!Box, den heimischen Netzwerkspeicher (NAS) oder die Überwachungskamera daheim zuzugreifen, scheitert der Verbindungsaufbau kläglich.

In Foren und Online-Gruppen liest man dann schnell: „Das liegt an Drei Österreich und CGNAT – du brauchst unbedingt eine öffentliche IP.“
Das ist jedoch nur die halbe Wahrheit. Ob Sie an Ihrem Drei-Anschluss (egal ob per 5G-/4G-Router, Cube oder Handy-SIM) eine eigene öffentliche Adresse benötigen, hängt nicht vom Wort „VPN“ ab, sondern von der Richtung des Datenverkehrs. Wer diesen Unterschied kennt, spart sich mühsame Konfigurationsschritte und unnötige Supportanfragen.
Artikelzusammenfassung und Einordnung
Wann braucht ein Drei-Anschluss in Österreich eine öffentliche IP für VPN-Nutzung?
Für ein ausgehendes VPN auf Smartphone oder Laptop ist eine öffentliche IPv4 am Drei-Anschluss normalerweise nicht nötig, weil der Tunnel von innen nach außen aufgebaut wird und auch hinter CGNAT funktioniert. Eine öffentliche Adresse wird relevant, wenn von außen direkt auf einen Heimrouter, NAS oder eigenen VPN-Server zugegriffen werden soll.
Wichtigste Punkte
- Richtung entscheidet: ausgehender Datenschutz- oder Firmen-VPN funktioniert hinter CGNAT; eingehender Heimzugriff braucht eine erreichbare Gegenstelle.
- CGNAT prüfen: WAN-/Mobilfunk-IPv4 im Router mit der im Web sichtbaren IPv4 vergleichen; Adressen im Bereich 100.64.0.0/10 sind ein typischer Hinweis.
- Für Heimzugriff: eine öffentliche dynamische IPv4 kann ausreichen; eine teure feste Geschäfts-IP ist nicht automatisch nötig.
- Alternative: Overlay-Netze können Heimzugriff ermöglichen, ohne klassische Portfreigaben oder eine direkt erreichbare öffentliche IPv4 zu verlangen.
Quellen im Artikel
Für die Einordnung werden im Artikel unter anderem RTR – FAQ Öffentliche IP-Adresse und Drei Österreich herangezogen.
OnlyDogs-Einordnung: OnlyDogs VPN passt in diesem Artikel zum ausgehenden Verkehr auf persönlichen Geräten. Es ändert die sichtbare Surf-IP, macht einen Drei-Cube oder eine FRITZ!Box hinter CGNAT aber nicht von außen erreichbar. Für eingehenden Heimzugriff sind „Open Internet“ oder eine Overlay-Lösung die passende Baustelle. Offizielle Produktseite.
Die Richtung der VPN-Verbindung entscheidet
Ein VPN kann zwei völlig entgegengesetzte Aufgaben erfüllen. Der Unterschied entscheidet darüber, ob die Mobilfunktechnik von Drei im Weg steht oder nicht:
- Ausgehendes VPN (Datenschutz, Streaming, Reisen): Ihr Smartphone oder Laptop stellt von sich aus eine Verbindung zu einem externen Server im Internet her. Der Datenverkehr startet von innen nach außen. In diesem Fall funktioniert der Internetzugang auch hinter CGNAT (Carrier-Grade NAT) problemlos. Sie benötigen keine eigene öffentliche IP-Adresse an Ihrem Drei-Router.
- Eingehendes Heim-VPN (Fernzugriff auf die FRITZ!Box, NAS, Smart Home): Ihr Smartphone befindet sich außerhalb und möchte den heimischen Router von außen erreichen. Hier muss der Verbindungsaufbau von außen nach innen an Ihrer Haustür anklopfen.
Genau hier greift CGNAT: Um knappe IPv4-Adressen zu sparen, teilen sich im Mobilfunknetz viele Kunden dieselbe öffentliche IP. Kommt ein Paket von außen an dieser Sammeladresse an, weiß das Mobilfunknetz von Drei nicht, an welches der tausenden privaten Kundenmodems es die Anfrage weiterleiten soll. Eingehende Portfreigaben auf Ihrem Heimrouter laufen ins Leere, weil die vorgeschaltete Barriere bereits im Netz des Providers liegt. (rtr.at/TKP/was_wir_tun/telekommunikation/konsumentenservice/faq/FAQ_oeffentliche_IP-adresse.de.html)
Firmen-VPNs fürs Homeoffice sind übrigens in der Regel ausgehend konfiguriert: Ihr Arbeitsrechner meldet sich beim Firmenserver, nicht umgekehrt. Sie brauchen dafür privat meist keine gesonderte IP-Freischaltung.
Der Adressvergleich: So weisen Sie CGNAT nach
Bevor Sie Ihren Router verstellen oder Drei kontaktieren, stellen Sie mit einem einfachen Vergleich fest, welche Adressart anliegt:
- Öffnen Sie die Benutzeroberfläche Ihres Drei-Modems, Routers oder der angeschlossenen FRITZ!Box.
- Notieren Sie sich die dort angezeigte WAN- bzw. Mobilfunk-IPv4-Adresse. (Liegt diese im Bereich von
100.64.0.0bis100.127.255.255, handelt es sich um typische CGNAT-Adressen). - Rufen Sie im Webbrowser eine unabhängige IP-Prüfseite auf und notieren Sie die dort angezeigte öffentliche IPv4.
- Vergleichen Sie beide Ziffernfolgen.
Stimmen beide Adressen überein, verfügt Ihr Anschluss bereits über eine direkte, öffentliche IPv4. Scheitert ein Heimzugang dennoch, liegt es meist an lokalen Firewall-Einstellungen oder Portregeln. (fritz.com/service/wissensdatenbank)
Unterscheiden sich die Adressen jedoch, wird Ihr Anschluss durch eine Adressübersetzung abgeschirmt – eingehende Direktverbindungen von außen prallen ab. Betreiben Sie eine FRITZ!Box hinter einem separaten Drei-Modem, prüfen Sie zudem, ob das Modem im reinen Bridge-Modus arbeitet oder selbst ein zweites privates Netzwerk aufspannt.
Bei Drei reicht meist „Open Internet“ statt einer teuren fixen IP
Möchten Sie tatsächlich einen eigenen VPN-Server auf Ihrer FRITZ!Box oder Ihrem NAS betreiben, müssen Sie CGNAT für diesen Anschluss abschalten lassen. Eine teure, statische IP-Adresse für Geschäftskunden ist dafür im privaten Rahmen jedoch fast nie nötig.
Fragen Sie beim Drei-Kundenservice gezielt nach der Option „Open Internet“. (drei.at) Die Formulierung für die Anfrage ist einfach:
„Ich benötige für den Fernzugriff auf mein Heimnetzwerk eine öffentliche dynamische IPv4-Adresse ohne CGNAT („Open Internet“).“

Die Rechtslage in Österreich ist für Verbraucher klar geregelt: Laut den Richtlinien der Rundfunk und Telekom Regulierungs-GmbH (RTR) müssen österreichische Internetanbieter eine öffentliche dynamische IPv4-Adresse auf begründetes Verlangen kostenfrei zur Verfügung stellen; das bloße Ausweichen auf IPv6 genügt rechtlich nicht. (rtr.at/TKP/was_wir_tun/telekommunikation/konsumentenservice/faq/FAQ_oeffentliche_IP-adresse.de.html)
Nachdem Drei die Option für Ihren Tarif aktiviert hat, starten Sie Ihren Router neu und wiederholen den Adressvergleich. Ändert sich Ihre öffentliche Adresse künftig gelegentlich, fangen kostenlose Dienste wie MyFRITZ! oder DynDNS diesen Wechsel vollautomatisch ab.
Für normales Datenschutz-VPN ist die öffentliche IP die falsche Baustelle
Wer weder Kameras abfragen noch eigene Server zu Hause betreiben will, sondern schlicht seine Privatsphäre im Netz schützen, Streaming-Kataloge nutzen oder fremde WLANs absichern möchte, sollte an den IP-Einstellungen von Drei überhaupt nichts verändern. CGNAT bietet für reine Surfer sogar einen kleinen Sicherheitsvorteil: Ihr Anschluss ist von außen gar nicht erst direkt über offene Ports ansprechbar.
Für diesen Zweck ist OnlydogVPN↗ die deutlich unkompliziertere Lösung. Anstatt Routermenüs umzubauen oder mit dem Mobilfunkanbieter über Netzwerktopologien zu verhandeln, installieren Sie die App direkt auf Ihren persönlichen Geräten – egal ob Smartphone, Tablet oder Laptop.
Die Anwendung baut den Tunnel von sich aus aktiv nach außen auf, wodurch eventuelle Beschränkungen im Drei-Netzwerk gar nicht greifen können. Über automatisierte Szenario-Voreinstellungen entfällt das mühsame manuelle Durchsuchen von Serverlisten.
Besonders an LTE- und 5G-Routern oder unterwegs am Handy zahlt sich die integrierte Wiederherstellung aus: Schwankt die Funkzelle kurz oder wechselt das Gerät zwischen Heim-WLAN und mobilen Daten, stellt die Software die Verbindung im Hintergrund stabil wieder her, ohne dass Webseiten einfrieren. (OnlydogVPN.com)
Die klare Grenze: Die Software schützt den ausgehenden Verkehr und ändert die sichtbare Surf-IP – sie verwandelt Ihren heimischen Drei-Cube jedoch nicht in einen von außen erreichbaren Server für Ihre FRITZ!Box.
Heim-VPN sicher betreiben oder CGNAT ganz umgehen
Haben Sie „Open Internet“ von Drei erhalten und möchten Ihr Heimnetzwerk anbinden, beachten Sie grundlegende Sicherheitsregeln:
- Nutzen Sie moderne VPN-Lösungen wie das in aktuellen FRITZ!OS-Versionen integrierte WireGuard.
- Geben Sie niemals die Weboberflächen Ihrer Router, NAS-Systeme oder Kameras ungeschützt direkt ins Internet frei. Der gesicherte VPN-Tunnel sollte immer das einzige Einfallstor sein.
Die Alternative ohne öffentliche IP: Wenn Sie keine Änderungen an Ihrem Drei-Vertrag vornehmen möchten oder Ihr Tarif kein „Open Internet“ zulässt, können moderne Overlay-Netzwerke wie Tailscale eine elegante Alternative bieten. (tailscale.com/docs/integrations/firewalls)
Solche Dienste installieren Sie direkt auf einem Gerät daheim (etwa einem Raspberry Pi oder NAS) und auf Ihrem Handy. Die Verbindung wird von beiden Seiten ausgehend aufgebaut und über koordinierte Knotenpunkte vermittelt. So lässt sich das Heimnetzwerk sicher erreichen, ohne dass Sie überhaupt eine öffentliche IP-Adresse oder Portfreigaben bei Drei benötigen. (tailscale.com/docs/features/subnet-routers)
Die Entscheidung lässt sich auf einen simplen Satz herunterbrechen: Wer von zu Hause sicher ins Internet hinaus will, greift zu OnlydogVPN und lässt den Drei-Anschluss unberührt. Wer von unterwegs in sein Wohnzimmer hinein will, aktiviert bei Drei die Option „Open Internet“ – oder umgeht die Hürde clever über ein modernes Overlay-Netz.
Häufige Fragen
Brauche ich bei Drei eine öffentliche IP für ein normales ausgehendes VPN?
In der Regel nein. Wenn Smartphone oder Laptop selbst einen Tunnel zu einem externen VPN-Server aufbauen, funktioniert dieser ausgehende Verbindungsaufbau auch hinter CGNAT.
Wann wird eine öffentliche IP am Drei-Anschluss wichtig?
Wenn Sie von unterwegs direkt auf die FRITZ!Box, ein NAS, Kameras oder einen eigenen VPN-Server im Heimnetz zugreifen möchten. Dann muss der Verbindungsaufbau von außen nach innen möglich sein.
Wie erkenne ich, ob mein Anschluss hinter CGNAT sitzt?
Vergleichen Sie die WAN- oder Mobilfunk-IPv4 im Router mit der IPv4, die eine externe IP-Prüfseite anzeigt. Stimmen sie nicht überein, liegt eine zusätzliche Adressübersetzung nahe; der Bereich 100.64.0.0 bis 100.127.255.255 ist typisch für CGNAT.
Brauche ich für Heimzugriff eine feste IP?
Nicht zwingend. Eine öffentliche dynamische IPv4 reicht in vielen Fällen aus und lässt sich mit MyFRITZ! oder DynDNS auffangen. Alternativ können Overlay-Netze den Fernzugriff ohne klassische Portfreigabe herstellen.