Economisiți 15% la toate serviciile de găzduire

Testează-ți abilitățile și obține Reducere la orice plan de găzduire

Utilizați codul: Skills Începeți
Administrație Securitate

Ce este CGNAT? De ce eșuează Port Forwarding și cum să o ocoliți

Când o Redirecționare Corectă a Portului Nu Merge Nicăieri

NAS-ul tău se deschide normal acasă. Serviciul rulează, iar regula de redirecționare a portului indică adresa locală corectă. Apoi comuti telefonul pe date mobile, încerci din nou și primești un timeout. Același model poate afecta un server de joc acasă, server VPN, feed CCTV sau aplicație auto-găzduită.

Two people examining separated chain links that represent a broken network connection

Răspunsul rapid este că regula poate fi corectă, dar se află în spatele unei alte limite. Cu Carrier-Grade NAT (CGNAT), ISP-ul împarte adresele IPv4 publice și ia prima decizie de intrare în aval. Controlezi regula pe routerul tău acasă, dar o nouă conexiune la internet nu o atinge niciodată, decât dacă traducătorul furnizorului știe unde să o trimită.

Asta nu dovedește că CGNAT este responsabil; problemele locale pot arăta identic. Serviciul poate asculta doar pe localhost, sau un firewall de gazdă poate să-l blocheze. O regulă de router poate folosi protocolul TCP/UDP greșit sau o adresă țintă învechită, în timp ce un al doilea router local poate adăuga o altă limită. Identifică mai întâi limita, distinge CGNAT de NAT obișnuit și NAT dublu, apoi alege o soluție pentru accesul de care ai nevoie.

Cuvinte cheie rapide: Ce este CGNAT și de ce îl folosesc furnizorii de internet

Acești termeni sunt suficienți pentru a urmări unde se oprește conexiunea lipsă.

TermenSemnificație în limba engleză simplăDe ce contează aici
🔄 NATTraduce adresele între limitele rețelei.Permite dispozitivelor private să partajeze conectivitatea IPv4 publică.
🏢 CGNATNAT operat de ISP partajat între abonați.Clientul nu poate gestiona mapările sale în amonte.
🌐 IPv4 publicO adresă rutabilă pe internetul IPv4 public.Poate oferi o margine accesibilă din internet.
🏠 IPv4 privatO adresă RFC 1918 utilizată în rețelele locale.Nu este rutată global.
👥 Spațiu de adrese partajatSpațiu furnizor asociat cu 100.64.0.0/10.Este spațiu de uz special, nu spațiu RFC 1918.
📡 Adresa WAN/Internet a routeruluiAdresa pe interfața orientată spre exterior a routerului.Nu este neapărat publică.
🚪 Port forwardingO regulă care trimite traficul inbound selectat printr-o limită NAT.Funcționează doar la o limită pe care o puteți configura.
🌍 Margine publicăUn punct accesibil care acceptă noi conexiuni din internet.CGNAT mută acest punct în rețeaua ISP.

RFC 6888 definește un Carrier-Grade NAT (CGN)—numit și Large-Scale NAT (LSN)—ca o funcție pe partea furnizorului care permite mai multor abonați să partajeze o adresă IPv4. Abonații nu o gestionează. „Carrier-grade” descrie plasarea și scara, nu o calitate mai mare.

Person using a magnifying glass to examine definitions in a reference book

Limita de proprietate arată astfel:

YOU CONTROL                         ISP CONTROLS
device → home router / NAT → ISP CGNAT → shared public IPv4 → internet

Routerul de acasă controlează rețeaua locală a clientului. CGN-ul ISP mapează conexiunile abonaților la adresa sa publică partajată. Navigarea normală funcționează în continuare deoarece un dispozitiv inițiază conversația și ambele straturi de traducere pot urmări răspunsul.

Gândiți-vă la adresa IPv4 publică ca la intrarea pe stradă a unui imobil și la un port ca la un sonerie. Routerul dvs. este biroul de recepție interior. CGNAT adaugă un birou exterior partajat de mulți clienți și operat de ISP. Porturile ajută acel birou exterior să urmărească conversațiile active; nu dau fiecărui client proprietatea permanentă a fiecărei sonerii pe adresa partajată.

Furnizorii de internet folosesc acest design deoarece spațiul IPv4 rutabil global este limitat și tranziția IPv6 rămâne incompletă. Bazinurile regionale libere sunt efectiv epuizate, deși adresele existente pot fi încă transferate și reutilizate. CGNAT păstrează compatibilitatea IPv4 prin partajarea adreselor rare. IPv6 oferă spațiul de adrese mai mare pe termen lung, dar nu este disponibil de la un capăt la altul peste tot.

NAT vs Double NAT vs CGNAT

Two contrasting monitor layouts representing a network-model comparison

Întrebările decisive nu sunt „Câte cutii văd?” ci „Unde se întâmplă traducerea și cine o poate schimba?”

ModelUnde se întâmplă traducereaCine o controleazăUnde se află IPv4-ul publicCe poate schimba utilizatorul
NAT obișnuit acasăUn router client traduce adresele LAN.Client sau administrator localDe obicei pe partea WAN a routeruluiReguli locale de redirecționare și firewall
Double NAT localDouă gateway-uri din sediul clientului traduc în secvență.Client sau administrator de sitePe gateway-ul local exteriorAmbele straturi, sau topologia prin modul bridge/AP
CGNATUn translator ISP servește mai mulți abonați.ISPÎn interiorul rețelei furnizoruluiRouterul acasă, nu maparea ISP necesară

📝 Notă: CGNAT rezultă adesea în două straturi IPv4 NAT când un router acasă este prezent, dar „CGNAT” denumește funcția operată de ISP, în timp ce „double NAT” descrie doar topologia.

Această distincție de proprietate schimbă ceea ce poți remedia. Cu două gateway-uri locale, este posibil să utilizezi modul bridge/AP sau să configurezi ambele straturi. Un translator de furnizor se află în afara acestor controale, iar unele proiecte CGNAT nu includ deloc un al doilea translator operat de client.

Etichetele consolei, cum ar fi „deschis”, „moderat” sau „strict NAT”, sunt separate. Ele rezumă comportamentul conectivității pentru acea platformă; nu identifică cine deține translatorii și nu dovedesc existența CGNAT.

De ce Port Forwarding Eșuează Dincolo de CGNAT

Traficul de ieșire funcționează deoarece fiecare translator creează stare: o înregistrare temporară care leagă un flux intern de o adresă și port extern. Când dispozitivul tău inițiază o cerere, routerul de acasă și CGN-ul ISP-ului fiecare o înregistrează, permițând răspunsurilor potrivite să se întoarcă.

Thoughtful person considering how a connection mechanism works

O nouă conexiune de intrare nu are o asemenea stare. Ajunge mai întâi la IPv4 public partajat al ISP-ului, unde CGN-ul nu are o mapare specifică abonatului:

OUTBOUND WORKS
device → home NAT [state created] → ISP CGN [state created] → internet
device ← home NAT [state match]   ← ISP CGN [state match]   ← reply

NEW INBOUND CONNECTION STOPS
outside user → shared public IPv4 → ISP CGN
                                      X — no subscriber mapping
                                      home router is never reached

Acesta este motivul pentru care port forwarding-ul CGNAT eșuează. Regula routerului tău de acasă poate fi validă, dar aparține biroului interior de recepție. Schimbarea listei de vizitatori a acestui birou nu poate spune biroului exterior partajat al ISP-ului care abonat ar trebui să primească un vizitator neașteptat. Pachetul nu ajunge niciodată la regula ta.

Un reverse proxy pe partea de acasă inaccesibilă nu schimbă asta. Poate organiza cererile după ce ajung, dar nu poate crea ruta lipsă. Un reverse tunnel—sau un proxy sau relay la o margine accesibilă—este diferit deoarece partea privată stabilește mai întâi o cale de ieșire.

Cum să Afli Dacă Ești în Spatele CGNAT

Folosește dovezile în această ordine:

  1. Dezactivează VPN-urile și proxy-urile. Oprește orice lucru care schimbă adresa publică din care traficul tău pare să plece.
  2. Identifică gateway-ul orientat spre ISP. Folosește routerul sau modemul conectat direct la furnizor, nu un al doilea router mai adânc în rețeaua ta.
  3. Compară cele două adrese. Notează adresa WAN sau Internet IPv4 a gateway-ului respectiv, apoi folosește un serviciu extern pentru a-ți vedea IPv4-ul public în același timp.

❗ Important: O nepotrivire între adresele WAN și publice dovedește că există o limită de traducere în amonte, nu automat că este CGNAT. Fă această inferență doar din gateway-ul conectat direct la ISP.

Person using a magnifying glass to investigate a network connection

  1. Interpretează rezultatul. Folosește aceste semnale împreună:
    • O adresă WAN în 100.64.0.0/10—100.64.0.0 până la 100.127.255.255—este dovadă puternică de CGNAT. RFC 6598 rezervă acest Spațiu de Adrese Partajate non-global rutabil pentru utilizarea furnizorului; nu este spațiu privat RFC 1918.
    • O adresă în 10.0.0.0/8, 172.16.0.0/12, sau 192.168.0.0/16 arată, de asemenea, un WAN non-public, dar poate aparține unui alt router local.
    • Adresele WAN și publice diferite indică traducere în amonte. Adresele global rutabile potrivite fac CGNAT IPv4 obișnuit mult mai puțin probabil pe acea cale.
  2. Elimină cauzele locale. Înainte de a-l numi CGNAT, verifică că:
    • Serviciul ascultă pe adresa sa LAN, nu doar pe localhost.
    • Firewall-ul gazdei permite portul și protocolul intenționat.
    • Regula routerului vizează adresa internă curentă și alegerea TCP/UDP corectă.
    • Un al doilea router local nu adaugă un alt strat de traducere.
    • Testul provine din date mobile sau o altă rețea cu adevărat externă.
  3. Confirmă cu ISP-ul. Traceroute poate susține diagnosticul când apar salturi partajate sau private dincolo de gateway-ul casei, dar salturile ascunse o fac inconcludentă. Întreabă furnizorul dacă linia folosește CGNAT și dacă este disponibil un IPv4 public dinamic sau static.

Ce afectează CGNAT—și ce de obicei nu afectează

Acea diviziune outbound/inbound determină ce observă utilizatorii. Navigarea, streaming-ul, descărcările și majoritatea clienților de aplicații funcționează de obicei normal. Problemele apar atunci când un sistem extern trebuie să inițieze o nouă conexiune la ceva din spatele limitei operatorului.

Găzduirea directă IPv4 și accesul la distanță au nevoie deci de o altă cale accesibilă. Pe o rețea privată, aceasta afectează accesul la un NAS, sistem CCTV sau tablou de bord intern. Site-urile web publice, receptoarele webhook și serverele de jocuri se confruntă cu aceeași cerință de intrare. Un client VPN funcționează de obicei deoarece se conectează spre exterior. Un server VPN de acasă este diferit deoarece utilizatorii la distanță inițiază conexiunea, deci are nevoie de intrare accesibilă, IPv6 compatibil sau un endpoint pe un relay sau gazdă publică.

Computer user surrounded by alerts and service symbols representing operational impact

Jocurile peer-to-peer, vocea și partajarea de fișiere sunt mai puțin previzibile. Unele aplicații găsesc o rută directă, în timp ce altele folosesc un relay printr-un intermediar accesibil. Un relay poate păstra conectivitatea cu costul unei latențe adăugate. Când traversarea eșuează, aplicația poate raporta NAT restrictiv sau poate eșua la conectare. RFC 7021 documentează aceste puncte de presiune fără a implica eșec universal.

Partajarea unei adrese IPv4 poate fuziona abonați neînrudiți într-o singură reputație. Comportamentul unui utilizator poate determina alți abonați să vadă mai multe CAPTCHA-uri sau limite de rată. Adresa partajată poate ateriza și pe liste de blocări, declanșa restricții de conectare simultană sau produce geolocalități aproximative. O ieșire rezidențială partajată sau în schimbare complică și mai mult listele de permisiuni comerciale care se așteaptă la un endpoint stabil.

📝 Notă: Blocarea implicită a IPv4 nesolicitat de intrare poate reduce expunerea accidentală, dar CGNAT nu este un firewall și nu înlocuiește autentificarea, actualizările, TLS sau politica de acces.

CGNAT nu oprește traficul malițios de ieșire. Nu asigură aplicațiile expuse printr-o altă cale și nu controlează cine se poate conecta. Un tunel, IP public sau rută IPv6 necesită în continuare controale de securitate deliberate.

Cinci moduri de a lucra în jurul CGNAT

Cele cinci opțiuni rezolvă diferite probleme de acces. Mesh-urile private, tunelurile gestionate și releele VPS împărtășesc un model util: partea privată se conectează mai întâi spre exterior.

private service → outbound mesh / tunnel link → reachable edge ← outside user

În analogia clădirii, fie obții o intrare pe stradă utilizabilă, fie menții o linie către o intrare în altă parte.

📝 Notă: „Bypass” este o prescurtare. Aceste abordări nu dezactivează NAT-ul operatorului; ele obțin o altă margine publică, folosesc IPv6 end-to-end, sau stabilesc o cale creată prin conexiune de ieșire.

Începeți cu tabelul, apoi utilizați detaliile de mai jos pentru compromisurile care contează pentru configurația dvs.

OpțiuneCel mai bun pentruAudiențăSoftware clientPotrivire protocolControl/dependențăLimitare principală
🌐 IPv4 public ISPAcces inbound generalPublic sau privatNuTCP/UDP largMargine client directDisponibilitate, cost, expunere
6️⃣ IPv6 nativAccesibilitate IPv6 directPublic sau privatDe obicei nuLargBazat pe standardeCompatibilitate inegală; lucru firewall/DNS
🔗 Mesh VPNAcces la distanță de încrederePrivatDe obicei daIP privat largDependență plan de identitate/controlNu acces public anonim; variație releu
🚇 Tunel gestionatPublicare web sau aplicații controlateWeb public sau privatVariază după modDependent de furnizorMargine furnizor gestionatăLimite și dependență de furnizor
🖥️ Releu VPS/gazdă publicăEndpoint flexibil sau sarcină de lucru portabilăPublic sau privatComponentă tunel origineTCP/UDP potențial largControl auto-gestionat cel mai înaltAdministrare, lățime de bandă, latență

Person choosing among three paths toward different targets

1. Cereți ISP-ului un IPv4 public

Pentru IPv4 inbound general, aceasta este de obicei cea mai simplă opțiune atunci când ISP-ul o oferă. Un IPv4 public dinamic funcționează cu DNS actualizat. Alegeți un IPv4 public static pentru liste de permisiuni stabile, înregistrări sau puncte finale VPN. Verificați disponibilitatea și costul, și securizați orice serviciu pe care îl expuneți direct.

2. Utilizați IPv6 nativ

Traficul IPv6 evită CGNAT IPv4. Accesul direct necesită un prefix global, un ascultător IPv6, reguli firewall adecvate, DNS corect acolo unde este necesar, și IPv6 pe partea la distanță. Nu ajută clienții doar IPv4 sau nu expune un serviciu automat.

3. Construiți un Mesh privat

Un mesh VPN cum ar fi Tailscale se potrivește utilizatorilor de încredere și dispozitivelor care pot rula software client autentificat. Încearcă conexiuni directe, apoi poate reveni la un releu peer sau DERP cu un cost de performanță. Nu este destinat vizitatorilor anonimi sau webhook-urilor publice.

4. Publicați printr-un tunel de ieșire gestionat

Un serviciu cum ar fi Cloudflare Tunnel conectează originea spre exterior la o margine furnizor. Aceasta funcționează bine pentru aplicații web, API-uri, demo-uri și acces privat controlat. Vizitatorii HTTP publici pot să nu aibă nevoie de client, în timp ce modurile private sau non-web pot necesita software furnizor. Suportul protocol, identitatea, limitele și disponibilitatea marginii rămân dependențe de furnizor.

5. Utilizați un VPS ca margine publică—sau mutați sarcina de lucru

Un VPS poate retransmite traficul printr-un tunel de ieșire de acasă, sau poate găzdui aplicația direct atunci când nu are nevoie de date sau hardware din LAN-ul acasă. Aceasta oferă un punct final stabil și control TCP/UDP larg. Deveniți responsabil pentru securitate, monitorizare, fiabilitate tunel, lățime de bandă, gestionarea abuzurilor și latență adăugată. Un VPS AlexHost selectat corespunzător poate îndeplini acest rol, în funcție de adresarea publică și politica de rețea.

Care Opțiune Se Potrivește Cazului Tău?

Person selecting a direction from a multi-way decision signpost

Alege arhitectura punând patru întrebări în ordine:

  1. Accesul este limitat la persoane și dispozitive de încredere, sau este deschis publicului?
  2. Fiecare dispozitiv care se conectează poate instala și se autentifica prin software client?
  3. Serviciul este bazat pe web, sau necesită comportament TCP/UDP arbitrar?
  4. Preferi comoditatea gestionată sau controlul gateway-ului public?

Pentru NAS de încredere, CCTV sau acces admin, folosește un VPN mesh atunci când utilizatorii pot instala software client. Pentru endpoint-uri web publice și webhook-uri, folosește un tunel gestionat sau hosting public. Mută sarcina dacă nu are nevoie de LAN-ul casei.

Pentru TCP/UDP public, folosește un IPv4 public ISP, o margine VPS, sau IPv6 atunci când toți clienții o suportă. Hosting-ul de jocuri este specific titlului: verifică modelul serverului, suportul traversal și protocoalele. Un tunel generic nu poate promite o etichetă NAT mai bună pentru consolă.

Un endpoint VPN public necesită IPv4 public, IPv6 funcțional, sau un host VPS. Pentru intrare de afaceri sau allowlist-uri de parteneri, alege o adresă statică sau un gateway controlat în loc de o ieșire comună rezidențială.

Întrebări și concepții greșite frecvente despre CGNAT

Two people discussing questions beside large question marks

CGNAT este același lucru cu double NAT? Nu. CGNAT identifică un NAT multi-abonat operat de ISP. Double NAT înseamnă doar că traficul traversează doi translatori.

CGNAT încetinește întotdeauna internetul? Nu. Performanța depinde mai mult de furnizor, aplicație și dacă este implicat un relay.

Poate DNS dinamic să rezolve CGNAT? Nu. Urmărește o adresă care se schimbă, dar nu poate crea o mapare în amonte. Ajută odată ce ai o adresă publică dinamică accesibilă.

Un VPN normal ocolește CGNAT? De obicei nu. Funcționează doar atunci când serviciul VPN oferă forwarding inbound, o suprapunere privată sau alt punct de intrare accesibil.

Poate IPv6 să o rezolve? Da, când ambele capete au IPv6 și firewall-ul și DNS-ul permit. Nu ajută clienții doar IPv4.

Este 100.64.0.0/10 spațiu privat? Este spațiu de uz special, non-global rutabil Shared Address Space. Este distinct de intervalele private RFC 1918 utilizate în rețelele locale obișnuite.

CGNAT este o caracteristică de securitate? Nu. Comportamentul inbound nu este o politică de securitate. Ai nevoie în continuare de reguli firewall, autentificare, patching, criptare și expunere atentă.

Linia de jos: Reparați Public Edge-ul lipsă, nu doar routerul

Person pointing to a light bulb that represents the key CGNAT takeaway

NAS-ul sau serverul de jocuri de deschidere poate avea o regulă locală corectă și totuși să expireze deoarece conexiunea se oprește la granița ISP. Mai multe modificări ale routerului nu vor repara o cale pe care routerul nu o primește niciodată. Începeți cu publicul: utilizați o plasă pentru acces privat de încredere, în timp ce accesul public necesită IPv4 public, IPv6 funcțional, un tunel gestionat sau un gazdă controlată. Verificați mai întâi opțiunile ISP, apoi luați în considerare un VPS AlexHost doar atunci când o sarcină găzduită sau un releu se potrivesc designului.