In dieser Anleitung wird ein Windows Server 2025 als Router und NAT-Gateway eingerichtet. Der Server empfängt Pakete aus dem internen Netzwerk, leitet sie über die Internet-Schnittstelle weiter und übersetzt private IP-Adressen in eine externe Adresse. So erhalten Clients im Intranet Zugriff auf das Internet.
Bevor die Konfiguration beginnt, sollte der Server bereits über zwei korrekt eingerichtete Netzwerkkarten verfügen.
| Komponente | Beispiel | Zweck |
|---|---|---|
| NIC-INTRANET | 192.168.100.10/24 oder 192.168.100.1/24 | Verbindung zum internen Netzwerk der Clients |
| NIC-INTERNET | IP per DHCP oder feste externe Adresse | Verbindung ins Internet oder zum Upstream-Router |
| Client-Gateway | IP der NIC-INTRANET des Servers | Standardgateway für alle internen Clients |
192.168.100.x über eine einzige externe IP-Adresse mit dem Internet kommunizieren können. Nach außen sichtbar ist dabei immer die IP der NIC-INTERNET des Servers.
Damit Windows Pakete zwischen beiden Netzwerkkarten weiterleiten kann, muss die IP-Weiterleitung aktiviert werden.
regedit.HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters.IPEnableRouter auf 1.# IP-Weiterleitung dauerhaft aktivieren
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters' `
-Name 'IPEnableRouter' -Value 1 -Type DWord
# Sofort wirksam auf den Interfaces aktivieren
Set-NetIPInterface -Forwarding Enabled
# Status prüfen
Get-NetIPInterface | Select-Object InterfaceAlias, AddressFamily, Forwarding | Format-Table -AutoSize
Für die klassische NAT-Konfiguration auf Windows Server wird die Rolle Remotezugriff mit dem Rollendienst Routing verwendet.
# Server-Manager-Modul und RRAS-Rolle installieren
Install-WindowsFeature -Name RemoteAccess -IncludeManagementTools
Install-WindowsFeature -Name Routing -IncludeManagementTools
# Dienststatus prüfen
Get-Service RemoteAccess
Install-WindowsFeature nicht erkannt wird, wird der Befehl vermutlich nicht in einer Windows Server PowerShell mit vorhandenem ServerManager-Modul ausgeführt. In diesem Fall die Konfiguration direkt auf dem Server oder über den Server-Manager vornehmen.
Nach der Rolleninstallation kann Routing und RAS für Netzwerkadressübersetzung eingerichtet werden.
SRV-DC01, mit der rechten Maustaste an.NIC-INTERNET.# RRAS-Dienst auf automatisch setzen und starten
Set-Service -Name RemoteAccess -StartupType Automatic
Start-Service RemoteAccess
# Dienst prüfen
Get-Service RemoteAccess
RemoteAccess läuft, und unter IPv4 > NAT ist die externe Schnittstelle sichtbar.
Falls RRAS nicht verwendet werden soll oder eine schlankere Konfiguration bevorzugt wird, kann NAT auch direkt per PowerShell erstellt werden.
# Internes Netz für NAT definieren
New-NetNat -Name 'INTRANET-NAT' -InternalIPInterfaceAddressPrefix '192.168.100.0/24'
# Status prüfen
Get-NetNat
Get-NetNatStaticMapping
# Bestehende NAT-Konfiguration anzeigen
Get-NetNat
# Beispiel: NAT-Konfiguration entfernen
# Remove-NetNat -Name 'INTRANET-NAT'
Wenn die Firewall Routing oder Prüfverkehr blockiert, funktionieren NAT und Diagnosebefehle nur halb oder gar nicht. Daher sollten die erforderlichen Regeln kontrolliert werden.
# ICMP (Ping) eingehend erlauben
New-NetFirewallRule -DisplayName 'ICMP IPv4 eingehend' -Protocol ICMPv4 `
-IcmpType 8 -Direction Inbound -Action Allow
# Profile aktiv lassen und Routing nicht unabsichtlich blockieren
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True
# RRAS-Dienst automatisch starten
Set-Service -Name RemoteAccess -StartupType Automatic
Start-Service RemoteAccess
# Vorhandene Firewallregeln mit Bezug auf Routing anzeigen
Get-NetFirewallRule | Where-Object {$_.DisplayName -like '*Routing*' -or $_.DisplayName -like '*RAS*'} |
Select-Object DisplayName, Enabled, Direction, Action | Format-Table -AutoSize
Führen Sie die folgenden Tests zunächst direkt auf dem Server aus. Danach kann die Prüfung vom Client wiederholt werden.
# Ping ins Internet
ping 8.8.8.8 -n 4
# Optional zusätzlich Namensauflösung testen
ping www.microsoft.com -n 4
# Default-Route prüfen
route print -4 | findstr "0.0.0.0"
# Alternativ detailliert
Get-NetRoute -AddressFamily IPv4 | Sort-Object RouteMetric | Format-Table -AutoSize
# Aktive NAT-Sitzungen anzeigen
Get-NetNatSession
8.8.8.8 aus.nslookup oder einem Ping auf einen Hostnamen.# Beispiel auf dem Client
ipconfig
ping 8.8.8.8
nslookup www.microsoft.com
| NAT/Routing-Prüfpunkt | Ergebnis |
|---|---|
IPEnableRouter = 1 in der Registry |
[ ] Ja / [ ] Nein |
| IP-Forwarding auf den relevanten NICs aktiv | [ ] Ja / [ ] Nein |
RRAS-Dienst läuft oder NetNat ist aktiv |
[ ] Ja / [ ] Nein |
Ping 8.8.8.8 vom Server erfolgreich |
[ ] Ja / [ ] Nein |
Default-Route zeigt auf NIC-INTERNET |
[ ] Ja / [ ] Nein |
| Client erreicht das Internet über den Server | [ ] Ja / [ ] Nein |
Wenn in RRAS oder bei der NAT-Konfiguration die interne NIC statt der Internet-NIC ausgewählt wurde, läuft der Verkehr in die falsche Richtung. Prüfen Sie die IP-Konfiguration beider Adapter sorgfältig.
Ohne Standardroute kann der Server Pakete nicht ins Internet weiterleiten. Kontrollieren Sie mit route print -4, ob eine Route für 0.0.0.0 vorhanden ist.
Ein Client muss als Standardgateway die interne IP des Servers verwenden. Zeigt das Gateway stattdessen auf einen anderen Router, läuft NAT ins Leere.
Diese Kombination ist zu vermeiden. Entfernen Sie eine der beiden Konfigurationen, bevor Sie weiter testen.
Wenn Pings scheitern oder Sitzungen nicht aufgebaut werden, sollten Firewallregeln und der Dienststatus von RemoteAccess kontrolliert werden.
Mit NAT und aktiviertem IP-Routing wird Windows Server 2025 zur Netzwerkdrehscheibe zwischen Intranet und Internet. Ob per RRAS oder per PowerShell eingerichtet, entscheidend sind eine saubere Trennung der beiden NICs, eine korrekte Standardroute und ein klarer Blick darauf, dass nicht zwei NAT-Welten gleichzeitig die Bühne betreten.