Inhalt dieses Guides
Checkliste für nicht funktionierende Portfreigaben: Dienst lauscht, Host-Firewall, richtige interne IP, TCP/UDP, Doppel-NAT, CGNAT, DS-Lite und externer Test.
Netzwerk-Arbeitsmodus
Miss von innen nach außen: Gerät → LAN/WLAN → Router → Provider → Ziel.
Wo zeigt sich der Fehler?
Wenn Ethernet sauber läuft, beginne bei WLAN-Signal, Kanal und Position statt beim Provider.
Jetzt sind lokale Funkprobleme unwahrscheinlicher. Trenne Gateway, Internetpfad und Lastzustand.
Portfreigaben benötigen eine passende öffentliche Erreichbarkeit und einen lokal lauschenden Dienst.
Wenn eine Portfreigabe „offen“ sein soll, aber niemand den Dienst erreicht, wird häufig sofort am Router weitergeklickt. Das ist ineffizient. Eine Portweiterleitung kann nur funktionieren, wenn am Zielrechner tatsächlich ein Dienst auf dem erwarteten Port lauscht und die gesamte Kette bis ins Internet stimmt.
1. Lauscht der Dienst überhaupt?
Starte den Gameserver oder Dienst und prüfe lokal, ob er läuft. Ein Portscanner von außen kann keinen gestoppten Prozess sichtbar machen. Unter Windows helfen je nach Anwendung netstat, PowerShell oder die Serverlogs. Prüfe außerdem, ob der Dienst nur an 127.0.0.1 statt an der LAN-Adresse beziehungsweise allen Interfaces gebunden ist.
2. Funktioniert der Zugriff im LAN?
Teste von einem zweiten Gerät im selben Netz auf die interne IP des Servers. Scheitert bereits dieser Test, ist die Router-Portfreigabe noch nicht relevant. Prüfe Host-Firewall, Prozess, Bind-Adresse und den richtigen TCP-/UDP-Port.
3. Ist die Ziel-IP stabil?
Eine Weiterleitung auf 192.168.x.50 hilft nicht, wenn DHCP dem Server morgen .73 gibt. Nutze eine DHCP-Reservierung oder eine bewusst geplante statische Adresse. Dokumentiere dabei Gateway und DNS, damit du keine Inselkonfiguration erzeugst.
4. TCP und UDP nicht verwechseln
Viele Gameserver nutzen UDP, manche zusätzlich TCP. „Port 7777“ ist ohne Protokoll unvollständig. Öffne nur die laut aktueller Serverdokumentation benötigten Protokolle und Ports.
5. Doppel-NAT und Provider-NAT prüfen
Wenn dein eigener Router hinter einem zweiten Router arbeitet, muss der Pfad durch beide Geräte stimmen oder eines davon als Bridge/Modem arbeiten. Bei CGNAT beziehungsweise DS-Lite liegt die zusätzliche Übersetzung beim Provider; dort kannst du keine lokale Weiterleitung konfigurieren.
6. Wirklich von außen testen
Ein Test aus demselben LAN auf die öffentliche Adresse kann durch fehlendes NAT Loopback/Hairpin scheitern, obwohl der Dienst extern erreichbar ist. Nutze einen Mobilfunkzugang oder einen anderen externen Anschluss. Beachte: UDP lässt sich mit simplen Web-Portcheckern oft schlecht beurteilen, weil nicht jeder Dienst auf beliebige Pakete antwortet.
7. Keine „Alles freigeben“-Abkürzung
Exposed Host, DMZ oder das Abschalten der Host-Firewall sollten keine Dauerlösung sein. Wenn ein kurzer, kontrollierter Test damit einen Fehler eingrenzt, stelle anschließend die minimale Regel wieder her. Managementports wie RCON, SSH oder Admin-UIs gehören nicht ungefiltert ins Internet.
Vertiefung: NAT-Typen, DS-Lite vs. CGNAT und Gameserver-Portübersicht.