Private IP-Adresse
Private IP-Adressen sind Adressbereiche, die für den Gebrauch in lokalen Netzen freigegeben sind. Sie werden nicht vergeben und nicht im Internet geroutet — dieselbe Adresse kommt weltweit in Millionen Netzen gleichzeitig vor.
Die drei Bereiche
RFC 1918 reserviert drei Blöcke:
| Bereich | Präfix | Adressen | Netzklasse (historisch) |
|---|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 | 16.777.216 | ein Klasse-A-Netz |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 | 1.048.576 | 16 Klasse-B-Netze |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 | 65.536 | 256 Klasse-C-Netze |
Beim mittleren Bereich liegt die häufigste Verwechslung: Er endet bei 172.31, nicht bei 172.16.255.255 und nicht bei 172.255. 172.32.0.1 ist bereits eine öffentliche Adresse.
In Heimnetzen ist fast ausschließlich 192.168.x.x anzutreffen, oft in der Voreinstellung des Routers — FRITZ!Box-Geräte verwenden 192.168.178.0/24, viele andere 192.168.0.0/24 oder 192.168.1.0/24. In Unternehmensnetzen überwiegt 10.0.0.0/8, weil es Platz für eine durchdachte Aufteilung lässt.
Was daraus folgt
Kein Halter. Eine private Adresse ist in keiner Registrierungsdatenbank eingetragen. Wer in Protokolldateien eine 192.168.-Adresse findet und wissen will, wem sie gehört, bekommt keine Antwort — sie gehört demjenigen, der sie vergeben hat, und das ist meist der eigene Router.
Keine Erreichbarkeit von außen. Router im Internet verwerfen Pakete an diese Adressen. Ein Dienst auf einer privaten Adresse ist von außen nur über eine Portweiterleitung oder einen Tunnel erreichbar.
NAT ist nötig. Damit Geräte mit privaten Adressen ins Internet kommen, ersetzt der Router die Absenderadresse durch seine eigene öffentliche. Die Zuordnung der Rückantworten verwaltet er in einer Tabelle.
Keine Abstimmung nötig. Niemand muss die Adressen beantragen. Das ist der Zweck der Reservierung — und zugleich die Ursache der Probleme weiter unten.
Wo es klemmt
Zwei Standorte mit demselben Netz. Der Klassiker. Beide Seiten einer VPN-Verbindung verwenden 192.168.178.0/24, und die Kopplung bleibt tot: Jede Seite hält die Adressen der Gegenstelle für eigene und leitet sie gar nicht erst weiter. Abhilfe ist das Umnummerieren einer Seite auf ein selten genutztes Netz.
Aus demselben Grund vergeben Netzplaner in größeren Umgebungen bewusst ungewöhnliche Netze wie 192.168.137.0/24 statt der Voreinstellungen — die Wahrscheinlichkeit einer Kollision sinkt.
Verwechslung mit CGNAT. Der Bereich 100.64.0.0/10 sieht privat aus, ist aber keiner der drei Blöcke aus RFC 1918. Er ist nach RFC 6598 für Carrier-grade NAT reserviert, also für die Infrastruktur des Providers. Wer ihn im eigenen Netz verwendet, riskiert Überschneidungen mit dem Anschluss.
Verwechslung mit Link-Local. Adressen aus 169.254.0.0/16 sind ebenfalls nicht öffentlich, aber keine privaten Adressen im Sinn von RFC 1918. Sie vergibt sich ein Gerät selbst, wenn kein DHCP-Server antwortet — sie sind also ein Symptom, keine Konfiguration.
IPv6
Die Entsprechung heißt Unique Local Address und liegt in fc00::/7, in der Praxis fd00::/8. Der Zweck ist ähnlich — stabile interne Adressierung ohne Registrierung —, der Anlass ein anderer: Bei IPv6 herrscht kein Adressmangel, ULA dient nicht der Einsparung, sondern der Unabhängigkeit vom Provider. Das vom Anbieter delegierte Präfix wechselt an vielen Anschlüssen, ULA bleibt.
Anders als bei IPv4 ist ULA kein Regelfall, sondern eine Ergänzung: Geräte tragen dann beide Adressen gleichzeitig.
Abgrenzung
Eine öffentliche IP-Adresse ist einer Organisation zugeteilt, weltweit eindeutig und in den Registrierungsdatenbanken nachschlagbar. Hier können Sie nachschauen, wem eine IP-Adresse gehört.
NAT ist das Verfahren, das private Adressen nach außen übersetzt — die Voraussetzung dafür, dass sie überhaupt nutzbar sind.
CGNAT verschiebt diese Übersetzung zum Provider und verwendet dafür einen eigenen Bereich, der nicht zu RFC 1918 gehört.