Ein Gameserver kann auf dem eigenen PC und sogar im Heimnetz perfekt funktionieren und trotzdem für Freunde im Internet unerreichbar bleiben. Dann liegt das Problem nicht zwingend an einem falschen Spielport. Besonders bei CGNAT oder DS-Lite befindet sich die entscheidende IPv4-Adressübersetzung beim Internetanbieter – außerhalb eures Routers.
Dieser Guide führt die Fehlersuche in einer festen Reihenfolge durch. So erkennt ihr, ob der Server selbst, die lokale Firewall, die Routerweiterleitung oder der Internetanschluss die Verbindung blockiert.
Datenstand: 5. September 2026.
Erst lokal testen, dann das Internet untersuchen
Bevor ihr öffentliche IP-Adressen oder DS-Lite prüft, muss der Server im lokalen Netz funktionieren.
- Startet den Server und wartet, bis sein Log den erfolgreichen Start meldet.
- Verbindet euch auf demselben Rechner über die vom Spiel vorgesehene lokale Methode, sofern unterstützt.
- Testet anschließend von einem zweiten Gerät im Heimnetz über die lokale Serveradresse.
- Prüft erst danach die Verbindung von außerhalb des Heimnetzes.
Wenn schon der LAN-Test scheitert, helfen eine öffentliche IPv4 oder neue Router-Portfreigaben nicht. Dann müsst ihr Serverprozess, Bind-Adresse, Versionsabgleich und Host-Firewall prüfen.
Fehlerbild nach Ebene einordnen
| Test | Ergebnis | Wahrscheinlicher Bereich |
|---|---|---|
| Server startet nicht | Fehler im Log | Serverinstallation, Konfiguration, Laufzeitabhängigkeiten |
| Lokal funktioniert, LAN nicht | Zweites Gerät erreicht Server nicht | Host-Firewall, Netzwerkprofil, lokale Bind-Adresse |
| LAN funktioniert, Internet nicht | Externe Spieler scheitern | Router/NAT, falsche Ziel-IP, CGNAT oder DS-Lite |
| Nur Serverbrowser findet nichts | Direktverbindung funktioniert eventuell | Query-/Discovery-Port oder Plattformregistrierung |
Öffentliche IPv4, private IPv4 und CGNAT unterscheiden
Bei klassischem Heim-NAT erhält euer Router eine öffentliche IPv4-Adresse und übersetzt eingehenden Verkehr anhand eurer Portweiterleitungen zum Server-PC. Bei Carrier-Grade NAT teilt dagegen der Internetanbieter eine öffentliche IPv4 zwischen mehreren Anschlüssen.
RFC 6598 reserviert für diesen Provider-Einsatz den Bereich 100.64.0.0/10, also 100.64.0.0 bis 100.127.255.255. Diese Adressen sind nicht global routbar. Zeigt die IPv4-WAN-Adresse eures Routers in diesen Bereich, ist das ein starkes Indiz für CGNAT.
Auch andere nicht öffentliche WAN-Adressen können bedeuten, dass vor eurem Router noch eine zusätzliche NAT-Ebene liegt. Entscheidend ist: Eine Portweiterleitung in eurem eigenen Router kann nur Übersetzungen steuern, die dieser Router selbst kontrolliert.
Was DS-Lite technisch verändert
CGNAT und DS-Lite sind nicht dasselbe. CGNAT bezeichnet allgemein eine Adressübersetzung beim Provider. DS-Lite ist eine konkrete, in IETF RFC 6333 standardisierte Architektur: IPv4-Verkehr wird über IPv6 zu einem sogenannten AFTR transportiert; dort findet die IPv4-NAT-Funktion für mehrere Anschlüsse statt.
Damit besitzt euer Heimrouter für klassische eingehende IPv4-Verbindungen nicht dieselbe direkte Kontrolle wie bei einer eigenen öffentlichen IPv4. Eine normale lokale Portweiterleitung kann den vorgeschalteten AFTR nicht allein konfigurieren.
Wichtige Ausnahme: FRITZ dokumentiert in der DS-Lite-Dokumentation, dass bei DS-Lite PCP (Port Control Protocol) genutzt werden kann, um beim Internetanbieter eine Portfreigabe anzufordern. Das funktioniert nur, wenn der Provider PCP unterstützt. DS-Lite bedeutet deshalb nicht in jedem Fall, dass eingehende IPv4-Verbindungen technisch unmöglich sind.
Umgekehrt folgt aus CGNAT nicht automatisch, dass euer Anschluss DS-Lite verwendet: Carrier-Grade NAT kann auch in anderen Netzarchitekturen eingesetzt werden.
So prüft ihr euren Anschluss praktisch
- Öffnet die Internet-/WAN-Statusseite eures Routers.
- Prüft, ob dort eine öffentliche IPv4, eine CGNAT-/Shared-Adresse oder ein DS-Lite-Hinweis angezeigt wird.
- Bei einer FRITZ!Box findet ihr Anschlussinformationen je nach Modell und FRITZ!OS unter den Internet-/Online-Monitor- beziehungsweise Verbindungsdetails.
- Wenn ihr eine eigene öffentliche IPv4 habt, prüft als Nächstes die gezielte Portweiterleitung auf die aktuelle LAN-Adresse des Server-PCs.
- Wenn der Anschluss CGNAT/DS-Lite nutzt, klärt mit eurem Provider, welche Optionen für eingehende Verbindungen angeboten werden.
Ein externer Porttest muss zum Protokoll des Gameservers passen: Ein TCP-Test kann einen ausschließlich per UDP erreichbaren Spielport nicht verifizieren. Prüft deshalb, welches Protokoll ein Testdienst tatsächlich verwendet, oder testet die Erreichbarkeit mit dem vorgesehenen Spielclient beziehungsweise der offiziellen Serverabfrage von außerhalb eures Heimnetzes.
Welche Lösungen bei CGNAT oder DS-Lite realistisch sind
Es gibt keine universelle Router-Einstellung, die Provider-NAT einfach umgeht. Prüft je nach Anschluss diese Wege:
- PCP bei DS-Lite: Einige Provider unterstützen das Port Control Protocol. FRITZ dokumentiert in der DS-Lite-Hilfe, dass darüber eine Portfreigabe beim Provider angefordert werden kann. Ob das an eurem Anschluss funktioniert, hängt vom Anbieter ab.
- Öffentliche IPv4 oder natives Dual Stack: Wenn euer Provider dies bereitstellt, könnt ihr klassische IPv4-Portweiterleitungen selbst kontrollieren.
- Direkte IPv6-Erreichbarkeit: Sie kann funktionieren, wenn Gameserver, Spielclient, Plattform und die Anschlüsse eurer Mitspieler IPv6 in der benötigten Form unterstützen. Das muss spielspezifisch geprüft werden.
- Spielinterne Relay-/P2P-Technik: Manche Spiele benötigen keine direkte eingehende Verbindung zum Host. Valve beschreibt Steam Datagram Relay als Relay-Infrastruktur für P2P und Dedicated Server.
- Extern gehosteter Server: Ein VPS oder Managed Gameserver mit passender öffentlicher Erreichbarkeit verlagert die Serverinstanz aus dem Heimanschluss.
Welche Variante sinnvoll ist, hängt vom konkreten Spiel und vom Anschluss ab. Ein externer Server hilft beispielsweise nur, wenn das Spiel überhaupt eine separat hostbare Server-Software anbietet.
Portweiterleitung trotz öffentlicher IPv4 funktioniert nicht
Wenn euer Router eine eigene öffentliche IPv4 besitzt, ist CGNAT nicht automatisch die Erklärung. Prüft dann:
- Zeigt die Weiterleitung noch auf die aktuelle lokale IP des Server-PCs?
- Stimmen Portnummer und Protokoll exakt mit der aktuellen Serverkonfiguration überein?
- Erlaubt die Host-Firewall denselben Verkehr?
- Läuft der Server tatsächlich und lauscht auf der erwarteten Schnittstelle?
- Gibt es getrennte Spiel-, Query- oder Verwaltungsports?
Die allgemeine Einrichtung erklären wir im Guide Gameserver-Ports freigeben: Router und Firewall.
Ein Diagnoseprotokoll spart unnötige Änderungen
Notiert bei der Fehlersuche vier Ergebnisse: lokal erreichbar, im LAN erreichbar, öffentliche IPv4 vorhanden und externer Verbindungsversuch erfolgreich. Damit lässt sich das Problem meist einer Ebene zuordnen, ohne Firewall, Router und Serverkonfiguration gleichzeitig zu verändern.
Wenn ihr den Provider kontaktiert, beschreibt konkret, dass ihr eingehende Verbindungen zu einem selbst gehosteten Dienst benötigt. Die Frage „Habe ich eine eigene öffentlich erreichbare IPv4-Adresse oder läuft der Anschluss hinter CGNAT/DS-Lite?“ ist wesentlich präziser als die allgemeine Aussage, dass ein Spielserver nicht funktioniert.