Portfreigabe

Eine Portfreigabe weist den Router an, eingehende Verbindungen auf einem bestimmten Port an ein Gerät im lokalen Netz weiterzuleiten. Ohne sie erreicht keine von außen aufgebaute Verbindung ein Gerät hinter dem Router. Das Verfahren kommt in der Regel in Heimnetzen zum Einsatz.

Warum eine Portfreigabe?

Im lokalen Netz stehen private Adressen, die im Internet nicht geroutet werden. Der Router übersetzt sie nach außen auf seine eigene öffentliche Adresse und merkt sich in einer Tabelle, welche Antwort zu welchem internen Gerät gehört.

Das funktioniert, solange die Verbindung von innen aufgebaut wird — dann gibt es einen Eintrag, an dem sich die Antwort festmachen lässt. Kommt eine Verbindung von außen, fehlt dieser Eintrag: Der Router weiß nicht, an welches der Geräte hinter ihm er sie reichen soll, und verwirft sie.

Die Portfreigabe ist dieser fehlende Eintrag, dauerhaft und von Hand gesetzt. Oft wird das Verfahren auch Portweiterleitung genannt.

Was eingestellt wird

AngabeBedeutung
ProtokollTCP oder UDP, manche Dienste brauchen beides
Port von außenauf welchem Port der Router lauscht
Zielgerätwelches Gerät im Netz die Verbindung bekommt
Port am Gerätauf welchem Port dort der Dienst läuft

Äußerer und innerer Port müssen nicht übereinstimmen. Ein Dienst, der intern auf 8080 läuft, kann von außen auf 443 erreichbar sein.

Das Zielgerät braucht eine feste interne Adresse. Bekommt es seine Adresse per DHCP und erhält nach einem Neustart eine andere, zeigt die Freigabe ins Leere. Die meisten Router lösen das über eine feste Zuordnung anhand der MAC-Adresse, statt eine Adresse am Gerät selbst einzustellen.

Bei IPv6 ist es keine Freigabe

Ein wichtiger Unterschied, der regelmäßig übersehen wird. Bei IPv6 gibt es keine Adressübersetzung: Jedes Gerät hat eine eigene öffentliche Adresse und ist im Prinzip direkt adressierbar. Was der Router hier bereitstellt, ist keine Weiterleitung, sondern eine Ausnahme in der Firewall — er hört auf, eingehende Verbindungen zu diesem Gerät auf diesem Port zu blockieren.

Praktisch heißt das: Die Einstellung wird getrennt vorgenommen und getrennt gezählt. Wer eine Freigabe eingerichtet hat und feststellt, dass der Zugang über IPv6 trotzdem nicht klappt, hat meist nur die IPv4-Hälfte gesetzt.

Daraus folgt auch der Ausweg für Anschlüsse ohne eigene IPv4: Über IPv6 funktioniert der Zugang, sofern die Gegenseite IPv6 hat.

Warum es trotzdem nicht funktioniert

Die Freigabe ist eingerichtet und der Zugang klappt trotzdem nicht. Sieben Ursachen decken fast alle Fälle ab, geordnet nach Häufigkeit.

1. Der Anschluss hat keine eigene öffentliche IPv4. Bei DS-Lite und bei Carrier-grade NAT teilen sich viele Anschlüsse eine Adresse, und der Übergang liegt beim Provider. Eine Freigabe im eigenen Router bleibt wirkungslos, weil die Verbindung schon vorher endet. Betroffen sind unter anderem viele Glasfaseranschlüsse und praktisch alle Anschlüsse über Mobilfunk. Das ist keine Fehlkonfiguration und im eigenen Netz nicht zu beheben.

2. Getestet wird aus dem eigenen Netz. Der Klassiker. Wer vom heimischen WLAN aus die eigene öffentliche Adresse aufruft, verlangt vom Router, ein Paket wieder dorthin zurückzuschicken, wo es herkam. Viele Router beherrschen das nicht. Der Zugang funktioniert dann von außen einwandfrei und scheitert nur zu Hause. Der Test gehört über Mobilfunkdaten gemacht, mit abgeschaltetem WLAN.

3. Ein zweiter Router steht davor. Häufig bei Anschlüssen, bei denen ein Providergerät und ein eigener Router hintereinander hängen. Dann wird zweimal übersetzt, und die Freigabe muss an beiden Geräten eingerichtet werden. Erkennbar daran, dass der eigene Router auf seiner Internetseite eine private Adresse zeigt.

4. Die interne Adresse hat gewechselt. Die Freigabe zeigt auf eine Adresse, die inzwischen ein anderes Gerät hat oder gar keines mehr.

5. Das Zielgerät blockiert selbst. Die Freigabe am Router bringt das Paket bis zum Gerät — dessen eigene Firewall kann es dort abweisen.

6. Der Port ist gesperrt. Port 25 wird von praktisch allen Providern in Privatanschlüssen gesperrt, um Spamversand zu unterbinden. Die Ports 80 und 443 belegt an manchen Geräten der Router selbst für seine Benutzeroberfläche oder den Fernzugriff.

7. Falsches Protokoll. Ein Dienst über UDP erreicht man mit einer TCP-Freigabe nicht.

Sicherheit

Eine Portfreigabe öffnet einen Weg von außen — und zwar nicht nur für den, der ihn nutzen soll. Portscanner durchsuchen den gesamten Adressraum fortlaufend; ein offener Port ist binnen Stunden (oder Minuten) bekannt.

Drei Regeln, die den Unterschied machen:

Nichts freigeben, was nicht für das offene Netz gebaut ist. Fernwartungszugänge und Dateifreigaben gehören nicht direkt ins Internet. Sie sind der häufigste Einstiegspunkt für Verschlüsselungsangriffe auf Heim- und Kleinbüronetze.

Kein Gerät freigeben, das keine Aktualisierungen mehr bekommt. Überwachungskameras, Netzwerkspeicher und Automatisierungsgeräte verlieren oft nach wenigen Jahren die Softwarepflege. Bekannt gewordene Lücken bleiben dann dauerhaft offen. Angreifer nutzen genau solche Lücken aus.

Zugangsdaten ändern. Geräte mit ab Werk gesetzten Kennwörtern werden gezielt gesucht.

Wo es geht, ist ein verschlüsselter Zugang ins Heimnetz die bessere Lösung als eine Freigabe: Dann steht genau ein gehärteter Dienst nach außen offen statt jedes einzelnen Geräts.

Automatische Freigaben

Über UPnP und das neuere PCP können Programme Freigaben selbst anfordern — Spiele und Tauschbörsen nutzen das. Der Vorteil ist, dass nichts von Hand einzurichten ist. Der Nachteil ist, dass jedes Programm im Netz sich selbst nach außen öffnen kann, ohne zu fragen, auch Schadsoftware.

Viele Router erlauben die Funktion deshalb nur je Gerät statt pauschal.

Abgrenzung

NAT ist das Verfahren, dessen Nebenwirkung die Portfreigabe ausgleicht.

DS-Lite und CGNAT sind die Anschlussarten, bei denen sie grundsätzlich nicht wirkt.

Eine DMZ leitet sämtliche eingehenden Verbindungen an ein Gerät weiter statt einzelner Ports — deutlich riskanter und nur in Ausnahmefällen sinnvoll.

DynDNS löst ein anderes Problem: den Wechsel der öffentlichen Adresse. Beides wird häufig zusammen gebraucht, ist aber unabhängig voneinander.

Erstellt: