Beide "ändern die IP-Adresse" — aber auf völlig unterschiedlichen Schichten und zu unterschiedlichen Zwecken. NAT ist eine Routing-Technik, ein Proxy hingegen ein Zwischenserver. Den Unterschied zu verstehen, erklärt auch, warum der Router bei Ihnen zu Hause kein Proxy ist.
Unterschied in Schicht und Verfahren
NAT ändert die Paket-Header und sieht sich den Inhalt überhaupt nicht an. Ein Proxy hingegen terminiert die Verbindung und baut in eigenem Namen eine neue Verbindung auf.
Der zentrale Unterschied: Terminierung der Verbindung
Das ist die wichtigste Unterscheidung zwischen den beiden Techniken:
Bei NAT bleibt das Paket dasselbe Paket; nur die Adressfelder ändern sich. Beim Proxy gibt es dagegen zwei getrennte Verbindungen, und der Proxy kopiert die Daten zwischen beiden.
Das NAT bei Ihnen zu Hause
Ihr Heimrouter führt NAT durch: Er übersetzt die privaten Adressen der Geräte im Inneren in eine einzige öffentliche IP. Das ist kein Proxy, denn:
- Sie müssen an Ihren Geräten keinerlei Einstellungen vornehmen.
- Der Router terminiert die Verbindung nicht, er leitet die Pakete lediglich weiter.
- Er liest, filtert und cacht den Inhalt nicht.
- Er fragt keine Authentifizierung ab.
Das Gegenstück auf Providerebene, CGNAT, haben wir in einem eigenen Beitrag behandelt — genau daher kommt die Stärke von Mobile Proxys.
Unterschied in der Sichtbarkeit
Auch wenn das Ergebnis ähnlich aussieht, ist der Mechanismus ein anderer. Ein Proxy kann den echten Client durch das Hinzufügen von Headern preisgeben; NAT kann das nicht, weil es die Anwendungsschicht überhaupt nicht berührt.
Praktische Folgen
| Bedarf | Reicht NAT aus? | Ist ein Proxy erforderlich? |
|---|---|---|
| Mehrere Geräte über eine einzige IP nach außen bringen | Ja | Nein |
| Aus einem anderen Land nach außen gehen | Nein | Ja |
| Inhaltsfilterung | Nein | Ja |
| Anwendungsbezogen unterschiedliche Exits | Nein | Ja |
| Zugriff mit Authentifizierung | Nein | Ja |
| Zugriffsprotokolle führen | Begrenzt | Ja |
Wenn Sie sagen "Ich möchte meine IP-Adresse verbergen", tut NAT das bereits — allerdings nur innerhalb Ihres lokalen Netzwerks. Wenn Sie sagen "Ich möchte aus einem anderen Land oder mit einer anderen Identität nach außen gehen", brauchen Sie einen Proxy.
Portweiterleitung und eingehende Verbindungen
Eine bekannte Grenze von NAT ist, dass es keine von außen eingehenden Verbindungen annehmen kann. Um das zu umgehen, wird eine Portweiterleitung eingerichtet. Befinden Sie sich hinter CGNAT, können Sie keine Portweiterleitung einrichten, da die öffentliche IP nicht unter Ihrer Kontrolle steht.
Beim Proxy sieht es anders aus: Ein Forward Proxy ist ohnehin für ausgehende Verbindungen gedacht; eingehende Verbindungen anzunehmen ist Aufgabe eines Reverse Proxys. Die Unterscheidung in unserem Beitrag zu Forward und Reverse Proxy erklärt.
Zusammenfassung
NAT ist eine Routing-Technik, die auf der Netzwerkschicht die Paket-Header umschreibt; ein Proxy hingegen ist ein Zwischenserver, der die Verbindung terminiert und in eigenem Namen eine neue Verbindung aufbaut. NAT erfordert keinerlei Einstellungen und kennt den Inhalt nicht; ein Proxy kann dagegen authentifizieren, filtern, cachen und den geografischen Exit auswählen. Der Router bei Ihnen zu Hause führt NAT durch, aber kein Proxying — deshalb brauchen Sie einen Proxy, wenn Sie aus einem anderen Land nach außen gehen möchten. Zu den Optionen Residential und ISP Proxy ansehen.