Co to jest CGNAT? Dlaczego Port Forwarding zawodzi i jak go obejść
Gdy prawidłowe przekierowanie portów nigdzie nie prowadzi
Twój NAS otwiera się normalnie w domu. Usługa działa, a reguła przekierowania portów wskazuje na właściwy adres lokalny. Następnie przełączasz telefon na dane mobilne, próbujesz ponownie i otrzymujesz timeout. Ten sam wzorzec może dotyczyć domowego serwera gier, serwera VPN, kanału CCTV lub aplikacji self-hosted.

Szybka odpowiedź brzmi: reguła może być prawidłowa, ale znajduje się za inną granicą. W przypadku Carrier-Grade NAT (CGNAT), dostawca internetowy udostępnia publiczne adresy IPv4 i podejmuje pierwszą decyzję dotyczącą ruchu przychodzącego upstream. Kontrolujesz regułę na swoim domowym routerze, ale nowe połączenie internetowe nigdy do niego nie dotrze, chyba że translator dostawcy wie, gdzie je wysłać.
To nie dowodzi, że CGNAT jest odpowiedzialny; lokalne problemy mogą wyglądać identycznie. Usługa może nasłuchiwać tylko na localhost, lub zapora hosta może ją blokować. Reguła routera może używać nieprawidłowego protokołu TCP/UDP lub przestarzałego adresu docelowego, podczas gdy drugi lokalny router może dodać kolejną granicę. Najpierw zidentyfikuj granicę, rozróżnij CGNAT od zwykłego i podwójnego NAT, a następnie wybierz obejście dla dostępu, którego potrzebujesz.
Szybkie słowa kluczowe: Co to jest CGNAT i dlaczego ISP go używają
Te terminy wystarczą, aby śledzić, gdzie zatrzymuje się brakujące połączenie.
| Termin | Znaczenie w prostym języku | Dlaczego to tutaj ważne |
|---|---|---|
| 🔄 NAT | Tłumaczy adresy między granicami sieci. | Pozwala prywatnym urządzeniom udostępniać publiczną łączność IPv4. |
| 🏢 CGNAT | NAT obsługiwany przez ISP udostępniany między abonentów. | Klient nie może zarządzać mapowaniami upstream. |
| 🌐 Publiczny IPv4 | Adres routowany w publicznym internecie IPv4. | Może zapewnić dostępny z internetu punkt końcowy. |
| 🏠 Prywatny IPv4 | Adres RFC 1918 używany wewnątrz sieci lokalnych. | Nie jest globalnie routowany. |
| 👥 Przestrzeń adresów udostępnianych | Przestrzeń dostawcy powiązana z 100.64.0.0/10. | Jest to przestrzeń specjalnego użytku, a nie przestrzeń RFC 1918. |
| 📡 Adres WAN/Internet routera | Adres na interfejsie routera skierowanym na zewnątrz. | Niekoniecznie jest publiczny. |
| 🚪 Przekierowanie portów | Reguła wysyłająca wybrany ruch przychodzący przez granicę NAT. | Działa tylko na granicy, którą możesz skonfigurować. |
| 🌍 Publiczny punkt końcowy | Dostępny punkt akceptujący nowe połączenia internetowe. | CGNAT przenosi ten punkt do sieci ISP. |
RFC 6888 definiuje Carrier-Grade NAT (CGN)—zwany również Large-Scale NAT (LSN)—jako funkcję po stronie dostawcy, która pozwala wielu abonentom udostępniać adres IPv4. Abonenci go nie zarządzają. “Carrier-grade” opisuje umiejscowienie i skalę, a nie wyższą jakość.

Granica własności wygląda tak:
YOU CONTROL ISP CONTROLS
device → home router / NAT → ISP CGNAT → shared public IPv4 → internetRouter domowy kontroluje lokalną sieć klienta. CGN ISP mapuje połączenia abonentów na jego udostępniany publiczny adres. Normalne przeglądanie nadal działa, ponieważ urządzenie inicjuje rozmowę i obie warstwy translacji mogą śledzić odpowiedź.
Pomyśl o publicznym adresie IPv4 jako o wejściu ulicznym budynku, a o porcie jako o dzwonku. Twój router to wewnętrzne biuro recepcji. CGNAT dodaje zewnętrzne biuro recepcji udostępniane przez wielu klientów i obsługiwane przez ISP. Porty pomagają temu zewnętrznemu biuru śledzić aktywne rozmowy; nie dają każdemu klientowi trwałej własności każdego dzwonka na udostępnianym adresie.
ISP używają tego projektu, ponieważ globalnie routowana przestrzeń IPv4 jest ograniczona, a przejście IPv6 pozostaje niekompletne. Regionalne wolne pule są faktycznie wyczerpane, chociaż istniejące adresy mogą być nadal transferowane i ponownie używane. CGNAT zachowuje kompatybilność IPv4 poprzez udostępnianie rzadkich adresów. IPv6 zapewnia większą długoterminową przestrzeń adresów, ale nie jest dostępny end-to-end wszędzie.
NAT vs Double NAT vs CGNAT

Decydujące pytania to nie „Ile pudełek widzę?” ale „Gdzie następuje translacja i kto może ją zmienić?”
| Model | Gdzie następuje translacja | Kto ją kontroluje | Gdzie znajduje się publiczny IPv4 | Co użytkownik może zmienić |
|---|---|---|---|---|
| Zwykły domowy NAT | Jeden router klienta tłumaczy adresy LAN. | Klient lub administrator lokalny | Zwykle po stronie WAN tego routera | Lokalne reguły przekierowywania i zapory |
| Lokalny double NAT | Dwie bramy na terenie klienta tłumaczą sekwencyjnie. | Klient lub administrator witryny | Na zewnętrznej lokalnej bramie | Obie warstwy lub topologia poprzez tryb bridge/AP |
| CGNAT | Translator ISP obsługuje wielu abonentów. | ISP | Wewnątrz sieci dostawcy | Router domowy, nie wymagane mapowanie ISP |
📝 Uwaga: CGNAT często skutkuje dwiema warstwami IPv4 NAT, gdy obecny jest router domowy, ale „CGNAT” określa funkcję obsługiwaną przez ISP, podczas gdy „double NAT” opisuje tylko topologię.
To rozróżnienie właścicielskie zmienia to, co możesz naprawić. Mając dwie lokalne bramy, możesz być w stanie użyć trybu bridge/AP lub skonfigurować obie warstwy. Translator dostawcy znajduje się poza tymi kontrolami, a niektóre projekty CGNAT w ogóle nie zawierają drugiego translatora obsługiwanego przez klienta.
Etykiety konsoli takie jak „open”, „moderate” lub „strict NAT” są oddzielne. Podsumowują zachowanie łączności dla tej platformy; nie identyfikują właścicieli translatorów ani nie potwierdzają istnienia CGNAT.
Dlaczego Port Forwarding Zawodzi za CGNAT
Ruch wychodzący działa, ponieważ każdy translator tworzy stan: tymczasowy rekord łączący wewnętrzny przepływ z zewnętrznym adresem i portem. Gdy Twoje urządzenie inicjuje żądanie, domowy router i ISP CGN każdy go rejestruje, umożliwiając zwrot pasujących odpowiedzi.

Nowe połączenie przychodzące nie ma takiego stanu. Dociera do współdzielonego publicznego IPv4 ISP w pierwszej kolejności, gdzie CGN nie ma mapowania specyficznego dla abonenta:
OUTBOUND WORKS
device → home NAT [state created] → ISP CGN [state created] → internet
device ← home NAT [state match] ← ISP CGN [state match] ← reply
NEW INBOUND CONNECTION STOPS
outside user → shared public IPv4 → ISP CGN
X — no subscriber mapping
home router is never reachedDlatego właśnie CGNAT port forwarding zawodzi. Twoja reguła home-routera może być ważna, ale należy do wewnętrznego biurka recepcji. Zmiana listy odwiedzających tego biurka nie może powiedzieć współdzielonemu zewnętrznemu biurku ISP, który abonent powinien otrzymać nieoczekiwanego gościa. Pakiet nigdy nie dociera do Twojej reguły.
Odwrotny proxy po niedostępnej stronie domowej nie zmienia tego. Może organizować żądania po ich przybyciu, ale nie może utworzyć brakującej trasy. Odwrotny tunel—lub proxy lub relay na dostępnej krawędzi—jest inny, ponieważ strona prywatna najpierw ustanawia ścieżkę wychodzącą.
Jak sprawdzić, czy jesteś za CGNAT
Użyj dowodów w tej kolejności:
- Wyłącz VPN-y i proxy. Wyłącz wszystko, co zmienia publiczny adres, z którego wydaje się wychodzić Twój ruch.
- Zidentyfikuj bramę skierowaną do ISP. Użyj routera lub modemu bezpośrednio połączonego z dostawcą, a nie drugiego routera głębiej w sieci.
- Porównaj oba adresy. Zanotuj WAN lub publiczny adres IPv4 Internetu tej bramy, a następnie użyj usługi zewnętrznej, aby wyświetlić swój publiczny IPv4 w tym samym czasie.
❗ Ważne: Niezgodność między adresami WAN i publicznym dowodzi, że istnieje upstream translation boundary, ale niekoniecznie że jest to CGNAT. Wyciągnij ten wniosek tylko z bramy bezpośrednio połączonej z ISP.

- Zinterpretuj wynik. Użyj tych sygnałów razem:
- Adres WAN w 100.64.0.0/10—100.64.0.0 do 100.127.255.255—to silny dowód CGNAT. RFC 6598 rezerwuje tę nieglobalnie routowalną Shared Address Space do użytku dostawcy; to nie jest prywatna przestrzeń RFC 1918.
- Adres w 10.0.0.0/8, 172.16.0.0/12 lub 192.168.0.0/16 również pokazuje publiczny WAN, ale może należeć do innego lokalnego routera.
- Różne adresy WAN i publiczne wskazują upstream translation. Pasujące globalnie routowalne adresy czynią zwykły IPv4 CGNAT znacznie mniej prawdopodobnym na tej ścieżce.
- Wyeliminuj przyczyny lokalne. Zanim nazwiesz to CGNAT, sprawdź, że:
- Usługa nasłuchuje na swoim adresie LAN, a nie tylko na localhost.
- Firewall hosta zezwala na zamierzony port i protokół.
- Reguła routera jest skierowana na bieżący adres wewnętrzny i prawidłowy wybór TCP/UDP.
- Drugi lokalny router nie dodaje kolejnej warstwy translacji.
- Test pochodzi z danych mobilnych lub innej naprawdę zewnętrznej sieci.
- Potwierdź u ISP. Traceroute może wspomóc diagnozę, gdy wspólne lub prywatne skoki pojawiają się poza bramą domową, ale ukryte skoki czynią to nierozstrzygające. Zapytaj dostawcę, czy linia używa CGNAT i czy dostępny jest dynamiczny lub statyczny publiczny IPv4.
Co CGNAT wpływa—i czego zwykle nie wpływa
Ten podział ruchu wychodzącego/przychodzącego określa, co użytkownicy zauważają. Przeglądanie, streaming, pobieranie i większość klientów aplikacji zwykle działają normalnie. Problemy pojawiają się, gdy system zewnętrzny musi nawiązać nowe połączenie z czymś za granicą operatora.
Bezpośrednie hostowanie IPv4 i dostęp zdalny wymagają zatem innej osiągalnej ścieżki. W sieci prywatnej wpływa to na dostęp do NAS, systemu CCTV lub wewnętrznego pulpitu nawigacyjnego. Publiczne strony internetowe, odbiorniki webhook i serwery gier stoją przed tym samym wymogiem ruchu przychodzącego. Klient VPN zwykle działa, ponieważ łączy się na zewnątrz. Domowy serwer VPN jest inny, ponieważ użytkownicy zdalni inicjują połączenie, więc wymaga osiągalnego ruchu przychodzącego, kompatybilnego IPv6 lub punktu końcowego na przekaźniku lub hoście publicznym.

Gry peer-to-peer, głos i udostępnianie plików są mniej przewidywalne. Niektóre aplikacje znajdują bezpośrednią trasę, podczas gdy inne używają przekaźnika przez osiągalny pośrednik. Przekaźnik może zachować łączność kosztem dodanego opóźnienia. Gdy przechodzenie nie powiedzie się, aplikacja może zgłosić restrykcyjny NAT lub nie połączyć się. RFC 7021 dokumentuje te punkty krytyczne bez sugerowania uniwersalnego niepowodzenia.
Udostępnianie adresu IPv4 może połączyć niezwiązanych abonentów w jedną reputację. Zachowanie jednego użytkownika może spowodować, że inni abonenci zobaczą więcej CAPTCHA lub limity szybkości. Udostępniony adres może również znaleźć się na listach blokowania, wyzwolić ograniczenia jednoczesnego logowania lub wytworzyć przybliżoną geolokalizację. Udostępniony lub zmieniający się wyjściowy adres mieszkaniowy dodatkowo komplikuje biznesowe listy dozwolonych, które oczekują stabilnego punktu końcowego.
📝 Uwaga: Blokowanie niezamówionego ruchu przychodzącego IPv4 domyślnie może zmniejszyć przypadkowe narażenie, ale CGNAT nie jest zaporą i nie zastępuje uwierzytelniania, aktualizacji, TLS ani polityki dostępu.
CGNAT nie zatrzymuje złośliwego ruchu wychodzącego. Nie zabezpiecza aplikacji udostępnionych przez inną ścieżkę ani nie kontroluje, kto może się zalogować. Tunel, publiczny IP lub trasa IPv6 nadal wymagają celowych kontroli bezpieczeństwa.
Pięć sposobów na obejście CGNAT
Pięć opcji rozwiązuje różne problemy dostępu. Prywatne sieci mesh, zarządzane tunele i przekaźniki VPS mają jeden użyteczny wzorzec: strona prywatna łączy się na zewnątrz jako pierwsza.
private service → outbound mesh / tunnel link → reachable edge ← outside userW analogii budynku albo uzyskujesz użyteczne wejście na ulicę, albo utrzymujesz linię do wejścia gdzie indziej.
📝 Uwaga: “Obejście” to skrót. Te podejścia nie wyłączają NAT operatora; uzyskują inną publiczną krawędź, używają end-to-end IPv6 lub ustanawiają ścieżkę utworzoną na wychodzący.
Zacznij od tabeli, a następnie użyj szczegółów poniżej dla kompromisów, które mają znaczenie dla Twojej konfiguracji.
| Opcja | Najlepsze dla | Odbiorcy | Oprogramowanie klienta | Dopasowanie protokołu | Kontrola/zależność | Główne ograniczenie |
|---|---|---|---|---|---|---|
| 🌐 Publiczny IPv4 ISP | Ogólny dostęp przychodzący | Publiczny lub prywatny | Nie | Szerokie TCP/UDP | Bezpośrednia krawędź klienta | Dostępność, koszt, ekspozycja |
| 6️⃣ Natywny IPv6 | Bezpośrednia osiągalność IPv6 | Publiczny lub prywatny | Zwykle nie | Szerokie | Oparte na standardach | Nierówna kompatybilność; praca zapory/DNS |
| 🔗 Mesh VPN | Zaufany dostęp zdalny | Prywatny | Zwykle tak | Szerokie prywatne IP | Zależność tożsamości/płaszczyzny kontroli | Nie anonimowy dostęp publiczny; wariancja przekaźnika |
| 🚇 Zarządzany tunel | Publikowanie sieci Web lub kontrolowane aplikacje | Publiczny web lub prywatny | Różni się w zależności od trybu | Zależne od dostawcy | Zarządzana krawędź dostawcy | Limity i zależność dostawcy |
| 🖥️ Przekaźnik VPS/host publiczny | Elastyczny punkt końcowy lub przenośne obciążenie | Publiczny lub prywatny | Komponent tunelu pochodzenia | Potencjalnie szerokie TCP/UDP | Najwyższa samodzielna kontrola | Administracja, przepustowość, opóźnienie |

1. Poproś ISP o publiczny IPv4
Dla ogólnego przychodzącego IPv4 jest to zwykle najprostsza opcja, gdy ISP ją oferuje. Dynamiczny publiczny IPv4 działa ze zaktualizowanym DNS. Wybierz statyczny publiczny IPv4 dla stabilnych list dozwolonych, rekordów lub punktów końcowych VPN. Sprawdź dostępność i koszt oraz zabezpiecz każdą usługę, którą bezpośrednio udostępniasz.
2. Użyj natywnego IPv6
Ruch IPv6 unika IPv4 CGNAT. Dostęp bezpośredni wymaga prefiksu globalnego, słuchacza IPv6, odpowiednich reguł zapory, poprawnego DNS w razie potrzeby i IPv6 po stronie zdalnej. Nie pomaga klientom obsługującym tylko IPv4 ani nie udostępnia usługi automatycznie.
3. Zbuduj prywatną sieć Mesh
Mesh VPN taki jak Tailscale odpowiada zaufanym użytkownikom i urządzeniom, które mogą uruchamiać uwierzytelniające oprogramowanie klienta. Próbuje bezpośrednich połączeń, a następnie może wrócić do równorzędnego lub przekaźnika DERP z pewnym kosztem wydajności. Nie jest przeznaczony dla anonimowych odwiedzających lub publicznych webhooków.
4. Publikuj przez zarządzany tunel wychodzący
Usługa taka jak Cloudflare Tunnel łączy pochodzenie na zewnątrz do krawędzi dostawcy. Działa dobrze dla aplikacji internetowych, API, demonstracji i kontrolowanego dostępu prywatnego. Publiczni odwiedzający HTTP mogą nie potrzebować klienta, podczas gdy tryby prywatne lub inne niż web mogą wymagać oprogramowania dostawcy. Obsługa protokołu, tożsamość, limity i dostępność krawędzi pozostają zależnościami dostawcy.
5. Użyj VPS jako publicznej krawędzi — lub przenieś obciążenie
VPS może przekazywać ruch przez tunel wychodzący z domu lub hostować aplikację bezpośrednio, gdy nie wymaga danych LAN domu lub sprzętu. Oferuje stabilny punkt końcowy i szeroką kontrolę TCP/UDP. Jesteś odpowiedzialny za bezpieczeństwo, monitorowanie, niezawodność tunelu, przepustowość, obsługę nadużyć i dodane opóźnienie. Odpowiednio wybrany VPS AlexHost może pełnić tę rolę, z zastrzeżeniem jego publicznego adresowania i polityki sieciowej.
Która opcja pasuje do Twojego przypadku użycia?

Wybierz architekturę, zadając cztery pytania po kolei:
- Czy dostęp jest ograniczony do zaufanych osób i urządzeń, czy otwarty dla publiczności?
- Czy każde urządzenie łączące się może zainstalować i uwierzytelnić się za pośrednictwem oprogramowania klienta?
- Czy usługa jest oparta na sieci web, czy wymaga dowolnego zachowania TCP/UDP?
- Czy wolisz zarządzaną wygodę czy kontrolę publicznej bramy?
Dla zaufanego NAS, CCTV lub dostępu administracyjnego, użyj mesh VPN, gdy użytkownicy mogą zainstalować oprogramowanie klienta. Dla publicznych punktów końcowych web i webhooków, użyj zarządzanego tunelu lub publicznego hostingu. Przenieś obciążenie, jeśli nie wymaga ono domowej sieci LAN.
Dla publicznego TCP/UDP, użyj publicznego IPv4 od ISP, krawędzi VPS lub IPv6, gdy wszyscy klienci go obsługują. Hosting gier jest specyficzny dla tytułu: sprawdź jego model serwera, obsługę traversalu i protokoły. Generyczny tunel nie może obiecać lepszej etykiety NAT konsoli.
Publiczny punkt końcowy VPN wymaga publicznego IPv4, działającego IPv6 lub hosta VPS. Dla ingress biznesowego lub allowlisty partnerów, wybierz adres statyczny lub kontrolowaną bramę zamiast współdzielonego wyjścia mieszkalnego.
Częste pytania i błędne przekonania dotyczące CGNAT

Czy CGNAT to to samo co double NAT? Nie. CGNAT identyfikuje NAT obsługiwany przez ISP dla wielu abonentów. Double NAT oznacza jedynie, że ruch przechodzi przez dwa translatury.
Czy CGNAT zawsze spowalnia internet? Nie. Wydajność zależy bardziej od dostawcy, aplikacji i tego, czy zaangażowany jest relay.
Czy dynamiczny DNS może naprawić CGNAT? Nie. Śledzi zmieniający się adres, ale nie może utworzyć mapowania upstream. Pomaga, gdy masz już osiągalny dynamiczny publiczny adres.
Czy zwykły VPN omija CGNAT? Zwykle nie. Działa tylko wtedy, gdy usługa VPN zapewnia przekierowanie ruchu przychodzącego, prywatną sieć nakładkową lub inny osiągalny punkt wejścia.
Czy IPv6 może to rozwiązać? Tak, gdy oba końce mają IPv6 i zapora oraz DNS na to pozwalają. Nie pomaga klientom obsługującym tylko IPv4.
Czy 100.64.0.0/10 to przestrzeń prywatna? To przestrzeń specjalnego użytku, nieglobalnie routowalna Shared Address Space. Różni się od zakresów prywatnych RFC 1918 używanych w zwykłych sieciach lokalnych.
Czy CGNAT to funkcja bezpieczeństwa? Nie. Jego zachowanie dla ruchu przychodzącego nie jest polityką bezpieczeństwa. Nadal potrzebujesz reguł zapory, uwierzytelniania, łatania, szyfrowania i ostrożnego ograniczenia dostępu.
Podsumowanie: Napraw brakujący publiczny dostęp, nie tylko router

Otwarty serwer NAS lub gier może mieć poprawną regułę lokalną i nadal przekraczać limit czasu, ponieważ połączenie zatrzymuje się na granicy ISP. Więcej zmian routera nie naprawi ścieżki, którą router nigdy nie otrzyma. Zacznij od odbiorcy: użyj mesh do zaufanego dostępu prywatnego, podczas gdy dostęp publiczny wymaga publicznego IPv4, działającego IPv6, zarządzanego tunelu lub kontrolowanego hosta. Najpierw sprawdź opcje ISP, a następnie rozważ AlexHost VPS tylko wtedy, gdy hostowana usługa lub przekaźnik pasuje do projektu.
na wszystkich usługach hostingowych