Port-Weiterleitung
Kurz: Eine Router-Konfiguration, die eingehende Verbindungen auf einem bestimmten Port gezielt an ein Gerät im lokalen Netz weiterleitet.
Genauer: Da ein Router per NAT normalerweise nur eine öffentliche IP-Adresse für das gesamte Heim-/Firmennetz nach außen zeigt, muss er wissen, an welches interne Gerät eingehender Traffic auf einem bestimmten Port weitergereicht werden soll — z. B. um einen selbst gehosteten Server aus dem Internet erreichbar zu machen.
Im Detail
Das Grundproblem, das Port-Weiterleitung löst: Network Address Translation (NAT) übersetzt viele private IP-Adressen im Heim-/Firmennetz auf eine einzige öffentliche IP-Adresse des Routers. Eingehende Verbindungen von außen wissen dadurch von sich aus nicht, an welches interne Gerät sie gehören sollen — ohne Port-Weiterleitung landet ein eingehender Request auf einem bestimmten Port einfach ins Leere.
Eine Port-Weiterleitungsregel legt fest: “Eingehender Traffic auf Port X (extern) geht an internes Gerät mit IP Y auf Port Z (intern)” — extern und intern müssen dabei nicht dieselbe Portnummer sein. Typische Anwendungsfälle sind selbst gehostete Spieleserver, ein eigener Webserver zuhause, oder Fernzugriff per SSH auf einen Heimrechner.
UPnP als automatisierte Alternative
Statt Port-Weiterleitung manuell im Router-Interface einzurichten, unterstützen viele Router und Anwendungen “Universal Plug and Play” (UPnP) — ein Protokoll, mit dem eine Anwendung selbst automatisch beim Router eine passende Weiterleitung anfordern kann (z. B. eine Gaming-Konsole, die für Online-Multiplayer selbstständig ihren benötigten Port öffnet). Praktisch, aber auch sicherheitskritisch: UPnP erlaubt praktisch jeder Anwendung im lokalen Netz, ungefragt Löcher in die Firewall zu öffnen, weshalb es in sicherheitsbewussten Umgebungen häufig deaktiviert wird.
Sicherheitsaspekte
Sicherheitstechnisch ist Port-Weiterleitung nicht ohne Risiko: Jede geöffnete Weiterleitung macht das dahinterliegende Gerät direkt aus dem Internet erreichbar und damit potenziell angreifbar — automatisierte Scanner durchsuchen kontinuierlich den gesamten IPv4-Adressraum nach offenen Ports und probieren bekannte Schwachstellen aus, sobald sie einen offenen Dienst finden. Best Practice ist deshalb, nur Ports zu öffnen, die wirklich gebraucht werden, das Zielgerät entsprechend abzusichern (aktuelle Software, starke Zugangsdaten) und wo möglich stattdessen ein VPN zu nutzen, das keine dauerhaft offenen Ports nach außen braucht.