<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_NAT_und_Portweiterleitungen</id>
	<title>OPNsense - NAT und Portweiterleitungen - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_NAT_und_Portweiterleitungen"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_NAT_und_Portweiterleitungen&amp;action=history"/>
	<updated>2026-10-11T09:00:55Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_NAT_und_Portweiterleitungen&amp;diff=4154&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Aliase ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_NAT_und_Portweiterleitungen&amp;diff=4154&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Aliase ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Firewall → NAT: Source NAT, Destination NAT, One-to-One NAT, NPTv6)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Portweiterleitung + Source-NAT-Regel)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;NAT in OPNsense&amp;#039;&amp;#039;&amp;#039; (Network Address Translation) übersetzt IP-Adressen und Ports beim Übergang zwischen Netzen: Interne Clients surfen mit der öffentlichen Adresse der Firewall ins Internet (&amp;#039;&amp;#039;&amp;#039;Source NAT&amp;#039;&amp;#039;&amp;#039;), Dienste im internen Netz werden per &amp;#039;&amp;#039;&amp;#039;Portweiterleitung&amp;#039;&amp;#039;&amp;#039; von außen erreichbar (&amp;#039;&amp;#039;&amp;#039;Destination NAT&amp;#039;&amp;#039;&amp;#039;), ganze Adressen oder Netze werden eins zu eins abgebildet (&amp;#039;&amp;#039;&amp;#039;One-to-One NAT&amp;#039;&amp;#039;&amp;#039;) und IPv6-Präfixe übersetzt (&amp;#039;&amp;#039;&amp;#039;NPTv6&amp;#039;&amp;#039;&amp;#039;). Seit OPNsense 26.x sind alle NAT-Arten auf eine einheitliche, moderne Oberfläche unter &amp;#039;&amp;#039;&amp;#039;Firewall → NAT&amp;#039;&amp;#039;&amp;#039; umgezogen.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt die NAT-Arten in OPNsense 26.7, die Modi von Source NAT, Portweiterleitungen mit Firewall-Regeln, NAT Reflection, 1:1-NAT, NPTv6, die Migration alter Outbound-NAT-Regeln sowie typische Fehler.&lt;br /&gt;
&lt;br /&gt;
== NAT-Arten im Überblick ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Menüpunkt !! Funktion !! Typischer Einsatz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[Source NAT]]&amp;#039;&amp;#039;&amp;#039; (früher „Outbound NAT“) || ändert die &amp;#039;&amp;#039;&amp;#039;Absender&amp;#039;&amp;#039;&amp;#039;-Adresse ausgehender Pakete || Internetzugang für private Netze, ausgehende Adresse bei mehreren öffentlichen IPs, NAT über VPN-Tunnel&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;[[Destination NAT]]&amp;#039;&amp;#039;&amp;#039; (früher „Port Forward“) || ändert die &amp;#039;&amp;#039;&amp;#039;Ziel&amp;#039;&amp;#039;&amp;#039;-Adresse/den Ziel-Port eingehender Pakete || [[Portweiterleitung]] zu Webserver, Mailserver, VoIP-Anlage&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;One-to-One NAT&amp;#039;&amp;#039;&amp;#039; || bildet eine öffentliche Adresse fest auf eine interne ab (in beide Richtungen) || Server mit eigener öffentlicher IP, Überlappungen bei Standortkopplungen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;NPTv6&amp;#039;&amp;#039;&amp;#039; || übersetzt IPv6-Präfixe 1:1 (RFC 6296) || IPv6 mit wechselndem Provider-Präfix oder Multi-WAN&lt;br /&gt;
|}&lt;br /&gt;
Alle Regel-Seiten bieten Kategorien, Sortierung, Protokollierung, eine Änderungshistorie (Audit mit Benutzer, Zeit und Notiz) und können Einträge per &amp;#039;&amp;#039;No XMLRPC Sync&amp;#039;&amp;#039; von der HA-Synchronisation ausnehmen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-NAT.png|thumb|center|750px|NAT auf der OPNsense: Source NAT übersetzt die Absenderadressen des LAN auf die WAN-Adresse, Destination NAT leitet HTTPS von außen an den internen Webserver, One-to-One NAT bildet eine öffentliche Adresse fest auf einen Server ab; NAT Reflection erlaubt den Zugriff auf die öffentliche Adresse von innen.]]&lt;br /&gt;
&lt;br /&gt;
== Source NAT ==&lt;br /&gt;
=== Modi ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → NAT → Source NAT&amp;#039;&amp;#039;&amp;#039; – der Modus legt fest, wie Regeln entstehen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Modus !! Verhalten !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Automatic&amp;#039;&amp;#039;&amp;#039; (Standard) || OPNsense erzeugt Regeln für alle internen Netze auf jede WAN-Schnittstelle mit Gateway; eigene Regeln werden nicht ausgewertet || einfache Installationen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Hybrid&amp;#039;&amp;#039;&amp;#039; || automatische Regeln &amp;#039;&amp;#039;&amp;#039;plus&amp;#039;&amp;#039;&amp;#039; eigene Regeln (eigene werden zuerst ausgewertet) || &amp;#039;&amp;#039;&amp;#039;häufigste Wahl&amp;#039;&amp;#039;&amp;#039; – Ergänzungen ohne Verlust der Automatik&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Manual&amp;#039;&amp;#039;&amp;#039; || nur eigene Regeln || volle Kontrolle, z. B. im HA-Cluster mit CARP-Adressen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Disabled&amp;#039;&amp;#039;&amp;#039; || kein Source NAT || reine Router-Szenarien mit öffentlichen Adressen im LAN&lt;br /&gt;
|}&lt;br /&gt;
{{Hinweis|Eigene Source-NAT-Regeln wirken nur in den Modi &amp;#039;&amp;#039;&amp;#039;Hybrid&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;Manual&amp;#039;&amp;#039;&amp;#039;. Im Modus &amp;#039;&amp;#039;Automatic&amp;#039;&amp;#039; werden sie ignoriert – eine der häufigsten Ursachen, wenn eine angelegte Regel „nichts tut“.}}&lt;br /&gt;
&lt;br /&gt;
=== Eigene Source-NAT-Regel ===&lt;br /&gt;
Wichtige Felder einer Regel:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Beispiel / Hinweis&lt;br /&gt;
|-&lt;br /&gt;
| Interface || &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039; – die Schnittstelle, über die der Verkehr &amp;#039;&amp;#039;&amp;#039;hinausgeht&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Version / Protocol || IPv4, any&lt;br /&gt;
|-&lt;br /&gt;
| Source / Destination || z. B. &amp;lt;code&amp;gt;192.168.30.0/24&amp;lt;/code&amp;gt; → any&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Translate Source IP&amp;#039;&amp;#039;&amp;#039; || leer = Adresse der Schnittstelle; sonst eine weitere öffentliche IP, eine Virtual IP (z. B. CARP-Adresse) oder ein Alias mit mehreren Adressen&lt;br /&gt;
|-&lt;br /&gt;
| Pool Options || Verteilung bei mehreren Übersetzungsadressen (Standard Round Robin, &amp;#039;&amp;#039;Source Hash&amp;#039;&amp;#039; für stabile Zuordnung)&lt;br /&gt;
|-&lt;br /&gt;
| Static-port || Quellport nicht ändern – für manche VoIP- oder VPN-Geräte nötig&lt;br /&gt;
|-&lt;br /&gt;
| Endpoint Independent || „Full-Cone“-Verhalten für UDP (z. B. Spielkonsolen, manche Peer-to-Peer-Anwendungen)&lt;br /&gt;
|-&lt;br /&gt;
| Do not NAT || Ausnahme: passender Verkehr wird nicht übersetzt (z. B. Ziel im VPN)&lt;br /&gt;
|}&lt;br /&gt;
Typische Fälle: Netze, die über ein [[OPNsense - IPsec Site-to-Site policy-based|IPsec]]- oder [[OPNsense - WireGuard Site-to-Site und Road Warrior|WireGuard]]-Tunnel ins Internet sollen, VPN-Pools im Full Tunnel, mehrere öffentliche Adressen für unterschiedliche interne Netze, CARP-Adressen im [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|HA-Cluster]].&lt;br /&gt;
&lt;br /&gt;
=== Migration alter Outbound-NAT-Regeln ===&lt;br /&gt;
Wer von älteren Versionen kommt, hat eventuell noch Regeln im alten Outbound-NAT-Format. OPNsense bringt dafür einen &amp;#039;&amp;#039;&amp;#039;Migrationsassistenten&amp;#039;&amp;#039;&amp;#039; mit: Die alten Regeln werden als CSV exportiert, bei Bedarf geprüft und in Source NAT importiert; danach Modus kontrollieren und anwenden. Vorher die Konfiguration sichern (oder bei ZFS einen Snapshot anlegen) – die Konfigurationshistorie erlaubt ebenfalls ein Zurücksetzen.&lt;br /&gt;
&lt;br /&gt;
== Destination NAT (Portweiterleitung) ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → NAT → Destination NAT&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039; – Beispiel: HTTPS von außen auf einen internen Webserver:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Wert&lt;br /&gt;
|-&lt;br /&gt;
| Interface || &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Version / Protocol || IPv4 / TCP&lt;br /&gt;
|-&lt;br /&gt;
| Source || &amp;#039;&amp;#039;any&amp;#039;&amp;#039; (oder ein [[OPNsense - Aliase|Alias]] mit erlaubten Absendern, z. B. Partnernetze, GeoIP-Alias)&lt;br /&gt;
|-&lt;br /&gt;
| Destination / Destination Port || &amp;#039;&amp;#039;WAN address&amp;#039;&amp;#039; / &amp;lt;code&amp;gt;443&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Redirect Target IP&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Port&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;192.168.20.10&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;443&amp;lt;/code&amp;gt; (bei Portbereichen nur den ersten Port; &amp;#039;&amp;#039;any&amp;#039;&amp;#039; übernimmt den Zielport)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Firewall rule&amp;#039;&amp;#039;&amp;#039; || siehe unten&lt;br /&gt;
|-&lt;br /&gt;
| Description || &amp;#039;&amp;#039;HTTPS Webserver&amp;#039;&amp;#039;&lt;br /&gt;
|}&lt;br /&gt;
=== Firewall-Regel zur Portweiterleitung ===&lt;br /&gt;
Eine Weiterleitung allein lässt noch keinen Verkehr durch. Das Feld &amp;#039;&amp;#039;&amp;#039;Firewall rule&amp;#039;&amp;#039;&amp;#039; bietet:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Manual&amp;#039;&amp;#039;&amp;#039; (Standard und laut Hilfetext empfohlen): eine eigene [[OPNsense - Firewall-Regeln|Firewall-Regel]] unter &amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039; (WAN) anlegen – &amp;#039;&amp;#039;&amp;#039;Ziel ist die interne Adresse und der interne Port&amp;#039;&amp;#039;&amp;#039; (&amp;lt;code&amp;gt;192.168.20.10:443&amp;lt;/code&amp;gt;), da die Regel nach der Übersetzung ausgewertet wird.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Pass&amp;#039;&amp;#039;&amp;#039;: Der Verkehr wird direkt durch die NAT-Regel erlaubt (nicht in der Regelliste sichtbar).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Register rule&amp;#039;&amp;#039;&amp;#039;: OPNsense erzeugt automatisch eine Schnittstellenregel, die sich durch Regeln mit höherer Priorität übersteuern lässt.&lt;br /&gt;
Manuelle Regeln sind übersichtlicher und lassen sich gezielt einschränken (Quellen, Zeiten, GeoIP, Logging).&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Jede Portweiterleitung macht einen internen Dienst aus dem Internet erreichbar. Weiterleitungen sparsam einsetzen, Quellen wenn möglich einschränken, Zielsysteme in eine [[DMZ]] stellen (siehe [[OPNsense - VLAN und Netzwerksegmentierung]]) und Web-Anwendungen besser über einen Reverse Proxy wie [[OPNsense - Caddy Reverse Proxy|Caddy]], [[OPNsense - HAProxy Reverse Proxy und Load Balancer|HAProxy]] oder [[OPNsense - NGINX Reverse Proxy und WAF|NGINX]] veröffentlichen.}}&lt;br /&gt;
&lt;br /&gt;
=== Weitere Optionen ===&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;No RDR (NOT)&amp;#039;&amp;#039;&amp;#039;: Ausnahme – passender Verkehr wird nicht umgeleitet (z. B. vor einer allgemeinen Umleitungsregel).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Umleitung auf die Firewall selbst&amp;#039;&amp;#039;&amp;#039;: z. B. alle DNS-Anfragen (Port 53) im LAN auf Unbound umleiten – Ziel &amp;#039;&amp;#039;any&amp;#039;&amp;#039; außer der Firewall, Redirect Target &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt;, Port 53. So werden fest eingetragene fremde DNS-Server umgangen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Pool Options&amp;#039;&amp;#039;&amp;#039; bei mehreren Zieladressen (einfache Lastverteilung).&lt;br /&gt;
&lt;br /&gt;
== NAT Reflection (Hairpin NAT) ==&lt;br /&gt;
Greift ein interner Client auf die &amp;#039;&amp;#039;&amp;#039;öffentliche&amp;#039;&amp;#039;&amp;#039; Adresse eines Dienstes zu, der per Portweiterleitung im eigenen Netz liegt, funktioniert das ohne NAT Reflection nicht. Lösungen:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Split DNS (empfohlen):&amp;#039;&amp;#039;&amp;#039; Der öffentliche Name wird intern direkt auf die interne Adresse aufgelöst – per Host Override in [[OPNsense - Unbound DNS Resolver|Unbound]].&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;NAT Reflection&amp;#039;&amp;#039;&amp;#039;: global unter &amp;#039;&amp;#039;&amp;#039;Firewall → Settings → Advanced&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Reflection for destination NAT&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Reflection for 1:1&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Automatic source NAT for Reflection&amp;#039;&amp;#039;) oder je Regel über das Feld &amp;#039;&amp;#039;NAT Reflection&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Use system default&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Disable&amp;#039;&amp;#039;).&lt;br /&gt;
Split DNS ist schlanker und vermeidet, dass interner Verkehr über die Firewall „umgelenkt“ wird; NAT Reflection eignet sich, wenn Clients nur die öffentliche Adresse kennen.&lt;br /&gt;
&lt;br /&gt;
== One-to-One NAT ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → NAT → One-to-One NAT&amp;#039;&amp;#039;&amp;#039;: Eine externe Adresse (oder ein Netz) wird fest auf eine interne Adresse (bzw. ein gleich großes Netz) abgebildet – ein- und ausgehend.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Type BINAT&amp;#039;&amp;#039;&amp;#039; (Standard): bidirektional, bei gleich großen Netzen die beste Wahl.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Type NAT&amp;#039;&amp;#039;&amp;#039;: erlaubt auch ungleich große Netze.&lt;br /&gt;
* Die externe Adresse muss auf der Firewall vorhanden sein (zusätzliche öffentliche IP als &amp;#039;&amp;#039;&amp;#039;Virtual IP&amp;#039;&amp;#039;&amp;#039;, z. B. IP Alias oder CARP-Adresse).&lt;br /&gt;
* Eingehende Firewall-Regeln auf die &amp;#039;&amp;#039;&amp;#039;interne&amp;#039;&amp;#039;&amp;#039; Adresse anlegen.&lt;br /&gt;
Einsatz: Server mit eigener öffentlicher Adresse oder Standortkopplungen mit überlappenden Netzen (siehe [[OPNsense - NAT before IPSEC]]).&lt;br /&gt;
&lt;br /&gt;
== NPTv6 ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → NAT → NPTv6&amp;#039;&amp;#039;&amp;#039; übersetzt ein internes IPv6-Präfix (z. B. ULA &amp;lt;code&amp;gt;fd00:1234::/64&amp;lt;/code&amp;gt;) 1:1 auf ein externes Präfix. Ist das externe Präfix dynamisch, bleibt es leer und wird über &amp;#039;&amp;#039;&amp;#039;Associated interface&amp;#039;&amp;#039;&amp;#039; aus der Schnittstelle übernommen. Sinnvoll bei wechselnden Provider-Präfixen oder Multi-WAN mit IPv6; für normale IPv6-Netze ist NAT nicht nötig.&lt;br /&gt;
&lt;br /&gt;
== NAT und weitere Funktionen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Multi-WAN&amp;#039;&amp;#039;&amp;#039;: Im Modus &amp;#039;&amp;#039;Automatic&amp;#039;&amp;#039;/&amp;#039;&amp;#039;Hybrid&amp;#039;&amp;#039; erzeugt OPNsense für jede WAN-Schnittstelle mit Gateway eigene Source-NAT-Regeln – siehe [[OPNsense - Gateways und Multi-WAN]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;HA-Cluster&amp;#039;&amp;#039;&amp;#039;: Source NAT immer auf die &amp;#039;&amp;#039;&amp;#039;CARP-Adresse&amp;#039;&amp;#039;&amp;#039; des WAN, nie mit Quelle &amp;#039;&amp;#039;any&amp;#039;&amp;#039; (sonst erreicht der Backup das Internet nicht).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Carrier-Grade NAT&amp;#039;&amp;#039;&amp;#039; beim Provider ([[Carrier-Grade NAT|CGNAT]], z. B. bei vielen Mobilfunk- und Glasfaseranschlüssen): Portweiterleitungen funktionieren dann nicht – eine öffentliche IPv4-Adresse beim Provider buchen oder auf IPv6 bzw. VPN-Dienste ausweichen.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Portweiterleitung funktioniert nicht || Firewall-Regel fehlt oder zeigt auf die WAN-Adresse statt auf das interne Ziel; Zielsystem hat ein anderes Standard-Gateway; Provider nutzt CGNAT; Dienst lauscht nicht.&lt;br /&gt;
|-&lt;br /&gt;
| Von innen ist die öffentliche Adresse nicht erreichbar || NAT Reflection aus – Split DNS einrichten oder Reflection aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Eigene Source-NAT-Regel ohne Wirkung || Modus &amp;#039;&amp;#039;Automatic&amp;#039;&amp;#039; – auf &amp;#039;&amp;#039;Hybrid&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Manual&amp;#039;&amp;#039; umstellen; Regel auf falscher Schnittstelle (ausgehend!).&lt;br /&gt;
|-&lt;br /&gt;
| Firewall/Backup erreicht das Internet nicht || Source-NAT-Regel mit Quelle &amp;#039;&amp;#039;any&amp;#039;&amp;#039; übersetzt auch Verkehr der Firewall auf eine CARP-Adresse – Quelle auf interne Netze beschränken.&lt;br /&gt;
|-&lt;br /&gt;
| VPN-Verkehr wird übersetzt || &amp;#039;&amp;#039;Do not NAT&amp;#039;&amp;#039;-Regel für VPN-Ziele vor die allgemeine Regel setzen bzw. Policy-Reihenfolge prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| VoIP-Telefone verlieren Registrierung / einseitige Sprache || Static-port für die Telefonanlage aktivieren, SIP-ALG der Gegenstelle prüfen, ggf. Endpoint Independent.&lt;br /&gt;
|-&lt;br /&gt;
| Webanwendung nach Umstellung auf Destination NAT von außen nicht erreichbar || Interne Firewall des Servers erlaubt nur das lokale Netz, oder &amp;#039;&amp;#039;Firewall rule&amp;#039;&amp;#039; manuell und keine Regel angelegt.&lt;br /&gt;
|}&lt;br /&gt;
Zur Kontrolle helfen &amp;#039;&amp;#039;Firewall → Diagnostics → States&amp;#039;&amp;#039; (übersetzte Verbindungen), das Live-Log und die Option &amp;#039;&amp;#039;Log&amp;#039;&amp;#039; an der NAT-Regel.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
NAT ist in OPNsense 26.7 übersichtlicher denn je: Source NAT, Destination NAT, One-to-One und NPTv6 nutzen dieselbe moderne Oberfläche mit Kategorien, Audit-Historie und HA-Synchronisation. Für den Alltag genügen meist der Modus &amp;#039;&amp;#039;Hybrid&amp;#039;&amp;#039;, wenige Portweiterleitungen mit eigenen, eng gefassten Firewall-Regeln und Split DNS statt NAT Reflection. Öffentlich erreichbare Dienste gehören in eine DMZ oder hinter einen Reverse Proxy.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Dienste sicher veröffentlichen, alte Outbound-NAT-Regeln migrieren oder NAT im HA- und Multi-WAN-Betrieb sauber aufsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Aliase]]&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[NAT]]&lt;br /&gt;
* [[Source NAT]]&lt;br /&gt;
* [[Destination NAT]]&lt;br /&gt;
* [[Portweiterleitung]]&lt;br /&gt;
* [[Carrier-Grade NAT]]&lt;br /&gt;
* [[OPNsense - NAT before IPSEC]]&lt;br /&gt;
* [[OPNsense - Gateways und Multi-WAN]]&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
* [[OPNsense - Caddy Reverse Proxy]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/nat.html OPNsense-Doku – Network Address Translation]&lt;br /&gt;
* [https://www.rfc-editor.org/rfc/rfc6296 RFC 6296 – IPv6-to-IPv6 Network Prefix Translation]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>