RFC 826 · RFC 1812 · RFC 3022

🚚Die Reise eines Pakets

Ein Laptop im Heimnetz öffnet eine HTTPS-Verbindung zu einem Webserver. Gehe Schritt für Schritt (auch mit ← →) durch alles, was dabei passiert – mit echten Header-Werten.
Schritt 1/11
💻Laptop10.1.1.23📶Router + NAT10.1.1.1 | 203.0.113.10☁️Internet3 weitere Router🖥️Webserver198.51.100.80IP

1 · Anwendung will senden

Hinweg

Der Browser öffnet https://198.51.100.80/ – TCP baut die Verbindung mit einem SYN auf. Quelle ist die eigene Adresse 10.1.1.23, Ziel 198.51.100.80. TTL startet bei 64.

IPv4 (Schicht 3)
Quelle10.1.1.23
Ziel198.51.100.80
TTL64
ProtokollTCP (6)
Prüfsumme0xE8DA
TCP (Schicht 4)
Ports51514 → 443
FlagsSYN

Orange = in diesem Schritt geändert. Prüfsummen sind für einen 60-Byte-SYN (DF, ID 0x1C46) echt berechnet.

🧭Longest Prefix Match zum Ausprobieren

Jeder Router – und jeder Rechner – wählt die Route mit dem längsten passenden Präfix. Gib ein Ziel ein oder füge eigene Routen hinzu.
Route hinzufügen (CIDR [via Gateway] [dev Name])
10.1.2.128/25 via 10.1.2.2 dev lan0hinter einem zweiten Router✔ gewinnt
10.1.2.0/24 (on-link) dev lan0direkt angeschlossenpasst, /24
198.51.100.0/24 via 203.0.113.14 dev wan1Partnernetz über zweite Leitung✘ ab Bit 0
10.1.0.0/16 via 10.1.255.1 dev lan0 metric 10Standort-Netzpasst, /16
10.0.0.0/8 via 10.255.0.2 dev vpn0Firmennetz über VPNpasst, /8
0.0.0.0/0 via 203.0.113.9 dev wan0Default-Routepasst, /0
Entscheidung für 10.1.2.200
Route 10.1.2.128/25 gewinnt – nächster Hop 10.1.2.2 über lan0. ARP fragt nach der MAC des Gateways, nicht des Ziels.

Balken: grün = Bit stimmt mit dem Ziel überein, rot = Bit weicht innerhalb des Präfixes ab, grau = Hostteil der Route (egal).

🔁NAT / PAT: viele Geräte, eine öffentliche Adresse

Der Router merkt sich für jede ausgehende Verbindung, welches Gerät dahintersteckt. Antworten ohne passenden Eintrag werden verworfen.

Tipp: Öffne mit Laptop und Handy dieselbe Verbindung mit demselben Quellport – dann muss der Router den Port ändern.

Innen (privat)Außen (öffentlich)Gegenstelle
Noch leer – nur ausgehende Verbindungen erzeugen Einträge.
NAT vs. PAT
Reines NAT tauscht nur Adressen 1:1. PAT (Port Address Translation, „NAPT“, bei Linux „Masquerading“) tauscht zusätzlich Ports und erlaubt so vielen Geräten eine gemeinsame öffentliche Adresse.
Vereinfachtes Modell
Hier bleibt der Quellport erhalten, wenn er frei ist, sonst nimmt der Router den nächsten freien ab 1024. Echte Implementierungen unterscheiden sich im Detail (Portbereiche, Zufall, Timeouts).