CGNAT Nedir? Port Yönlendirmesi Neden Başarısız Olur ve Bunu Nasıl Çözersiniz
Doğru Bir Port Yönlendirmesi Hala Hiçbir Yere Gitmediğinde
NAS’ınız evde normal şekilde açılır. Hizmet çalışıyor ve port yönlendirme kuralı doğru yerel adrese işaret ediyor. Ardından telefonunuzu mobil veriye geçirirsiniz, tekrar denersiniz ve zaman aşımı alırsınız. Aynı model bir ev oyun sunucusunu, VPN sunucusunu, CCTV akışını veya kendi kendine barındırılan uygulamayı etkileyebilir.

Hızlı cevap, kuralın doğru olabilir ancak başka bir sınırın arkasında yer alabilir. Carrier-Grade NAT (CGNAT) ile ISP, genel IPv4 adreslerini paylaşır ve ilk gelen kararı yukarı akışta verir. Ev yönlendiricinizdeki kuralı kontrol edersiniz, ancak yeni bir internet bağlantısı sağlayıcının çevirmen cihazı nereye göndereceğini bilmediği sürece asla ona ulaşmaz.
Bu, CGNAT’ın sorumlu olduğunu kanıtlamaz; yerel sorunlar aynı görünebilir. Hizmet yalnızca localhost’ta dinliyor olabilir veya bir ana bilgisayar güvenlik duvarı bunu engelliyor olabilir. Bir yönlendirici kuralı yanlış TCP/UDP protokolü kullanabilir veya güncel olmayan bir hedef adresine sahip olabilir, ikinci bir yerel yönlendirici ise başka bir sınır ekleyebilir. Önce sınırı belirleyin, CGNAT’ı sıradan ve çift NAT’tan ayırt edin, ardından ihtiyacınız olan erişim için bir geçici çözüm seçin.
Hızlı Anahtar Kelimeler: CGNAT Nedir ve ISP’ler Neden Kullanır
Bu terimler, eksik bağlantının nerede durduğunu takip etmek için yeterlidir.
| Terim | Basit İngilizce anlamı | Burada neden önemli |
|---|---|---|
| 🔄 NAT | Ağ sınırları arasında adresleri çevirir. | Özel cihazların genel IPv4 bağlantısını paylaşmasını sağlar. |
| 🏢 CGNAT | ISP tarafından işletilen ve abone arasında paylaşılan NAT. | Müşteri, yukarı akış eşlemelerini yönetemez. |
| 🌐 Genel IPv4 | Genel IPv4 internetinde yönlendirilebilir bir adres. | İnternete erişilebilir bir kenar sağlayabilir. |
| 🏠 Özel IPv4 | Yerel ağlarda kullanılan RFC 1918 adresi. | Küresel olarak yönlendirilmez. |
| 👥 Paylaşılan Adres Alanı | 100.64.0.0/10 ile ilişkili sağlayıcı alanı. | RFC 1918 alanı değil, özel kullanım alanıdır. |
| 📡 Router WAN/İnternet adresi | Yönlendiricinin dış yüzüne bakan adresi. | Mutlaka genel değildir. |
| 🚪 Port yönlendirmesi | Seçili gelen trafiği NAT sınırından geçiren bir kural. | Yalnızca yapılandırabileceğiniz bir sınırda çalışır. |
| 🌍 Genel kenar | Yeni internet bağlantılarını kabul eden erişilebilir bir nokta. | CGNAT bu noktayı ISP ağına taşır. |
RFC 6888, Taşıyıcı Sınıfı NAT (CGN)—ayrıca Büyük Ölçekli NAT (LSN) olarak da adlandırılır—birden fazla abonin bir IPv4 adresini paylaşmasını sağlayan sağlayıcı tarafı işlevi olarak tanımlar. Aboneler bunu yönetmezler. “Taşıyıcı sınıfı” yerleşim ve ölçeği tanımlar, daha yüksek kaliteyi değil.

Sahiplik sınırı şöyle görünür:
YOU CONTROL ISP CONTROLS
device → home router / NAT → ISP CGNAT → shared public IPv4 → internetEv yönlendiricisi müşterinin yerel ağını kontrol eder. ISP’nin CGN, abone bağlantılarını paylaşılan genel adresine eşler. Normal tarama yine de çalışır çünkü bir cihaz konuşmayı başlatır ve her iki çeviri katmanı da yanıtı takip edebilir.
Genel IPv4 adresini bir binanın sokak girişi, bir portu da bir zil olarak düşünün. Yönlendiciniz iç resepsiyon masasıdır. CGNAT, birçok müşteri tarafından paylaşılan ve ISP tarafından işletilen bir dış masa ekler. Portlar, bu dış masanın etkin konuşmaları takip etmesine yardımcı olur; her müşteriye paylaşılan adresteki her zili kalıcı olarak sahip olmayı vermezler.
ISP’ler bu tasarımı kullanırlar çünkü küresel olarak yönlendirilebilir IPv4 alanı sınırlıdır ve IPv6 geçişi tamamlanmamıştır. Bölgesel boş havuzlar etkili bir şekilde tükenmiştir, ancak mevcut adresler yine de aktarılabilir ve yeniden kullanılabilir. CGNAT, kıt adresleri paylaşarak IPv4 uyumluluğunu korur. IPv6 daha büyük uzun vadeli adres alanı sağlar, ancak her yerde uçtan uca kullanılamaz.
NAT vs Double NAT vs CGNAT

Belirleyici sorular “Kaç tane kutu görüyorum?” değil, “Çeviri nerede gerçekleşiyor ve bunu kim değiştirebiliyor?” olmalıdır.
| Model | Çevirinin gerçekleştiği yer | Bunu kim kontrol ediyor | Genel IPv4’ün bulunduğu yer | Kullanıcının değiştirebileceği şeyler |
|---|---|---|---|---|
| Sıradan ev NAT | Bir müşteri yönlendiricisi LAN adreslerini çevirir. | Müşteri veya yerel yönetici | Normalde o yönlendiricinin WAN tarafında | Yerel yönlendirme ve güvenlik duvarı kuralları |
| Yerel double NAT | İki müşteri tesisi ağ geçidi sırayla çeviri yapar. | Müşteri veya site yöneticisi | Dış yerel ağ geçidinde | Her iki katman veya köprü/AP modu aracılığıyla topoloji |
| CGNAT | Bir ISP çevirici birden fazla abonesine hizmet verir. | ISP | Sağlayıcı ağının içinde | Ev yönlendiricisi, gerekli ISP eşlemesi değil |
📝 Not: CGNAT genellikle bir ev yönlendiricisi mevcut olduğunda iki IPv4 NAT katmanıyla sonuçlanır, ancak “CGNAT” ISP tarafından işletilen işlevi adlandırırken “double NAT” yalnızca topolojiyi açıklar.
Bu sahiplik ayrımı, neyi düzeltebileceğinizi değiştirir. İki yerel ağ geçidi varsa, köprü/AP modunu kullanabilir veya her iki katmanı yapılandırabiliyor olabilirsiniz. Bir sağlayıcı çevirici bu kontrollerin dışında yer alır ve bazı CGNAT tasarımları hiç müşteri tarafından işletilen ikinci bir çevirici içermez.
Konsol etiketleri “açık”, “orta” veya “katı NAT” gibi ayrıdır. Bu platform için bağlantı davranışını özetlerler; çevirici sahipliğini tanımlamazlar veya CGNAT’ın varlığını kanıtlamazlar.
CGNAT Arkasında Port Yönlendirmesi Neden Başarısız Olur
Giden trafik çalışır çünkü her çevirici durum oluşturur: bir iç akışı harici bir adres ve porta bağlayan geçici bir kayıt. Cihazınız bir istek başlattığında, ev yönlendiricisi ve ISP CGN her biri bunu kaydeder ve eşleşen yanıtların dönmesine izin verir.

Yeni bir gelen bağlantının böyle bir durumu yoktur. ISP’nin paylaşılan genel IPv4’üne ulaşır; burada CGN’nin abone’ye özgü bir eşlemesi yoktur:
OUTBOUND WORKS
device → home NAT [state created] → ISP CGN [state created] → internet
device ← home NAT [state match] ← ISP CGN [state match] ← reply
NEW INBOUND CONNECTION STOPS
outside user → shared public IPv4 → ISP CGN
X — no subscriber mapping
home router is never reachedCGNAT port yönlendirmesinin başarısız olmasının nedeni budur. Ev yönlendiricisi kuralınız geçerli olabilir, ancak iç resepsiyon masasına aittir. O masanın ziyaretçi listesini değiştirmek, ISP’nin paylaşılan dış masasına hangi abonunun beklenmedik bir ziyaretçiyi alması gerektiğini söyleyemez. Paket kuralınıza asla ulaşmaz.
Ulaşılamayan ev tarafında ters proxy bunu değiştirmez. Geldikten sonra istekleri düzenleyebilir, ancak eksik rotayı oluşturamaz. Ters tünel—veya ulaşılabilir bir kenarda proxy veya röle—farklıdır çünkü özel taraf önce giden bir yol oluşturur.
CGNAT Arkasında Olup Olmadığınızı Nasıl Anlarsınız
Bu sırada kanıtları kullanın:
- VPN’leri ve proxy’leri devre dışı bırakın. Trafiğinizin göründüğü genel adresi değiştiren her şeyi kapatın.
- ISP’ye bakan ağ geçidini tanımlayın. Sağlayıcıya doğrudan bağlı yönlendirici veya modemi kullanın, ağınızın içinde daha uzakta olan ikinci bir yönlendirici değil.
- İki adresi karşılaştırın. Bu ağ geçidinin WAN veya Internet IPv4 adresini not edin, ardından aynı anda genel IPv4’ünüzü görüntülemek için harici bir hizmet kullanın.
❗ Önemli: WAN ve genel adresler arasındaki uyumsuzluk, yukarı akışta bir çeviri sınırının var olduğunu kanıtlar, otomatik olarak bunun CGNAT olduğunu değil. Bu çıkarımı yalnızca ISP’ye doğrudan bağlı ağ geçidinden yapın.

- Sonucu yorumlayın. Bu sinyalleri birlikte kullanın:
- 100.64.0.0/10—100.64.0.0 ile 100.127.255.255 arasında—bir WAN adresi güçlü CGNAT kanıtıdır. RFC 6598 bu küresel olarak yönlendirilemeyen Paylaşılan Adres Alanını sağlayıcı kullanımı için ayırır; bu RFC 1918 özel alanı değildir.
- 10.0.0.0/8, 172.16.0.0/12 veya 192.168.0.0/16 içindeki bir adres de genel olmayan bir WAN gösterir, ancak başka bir yerel yönlendiriciye ait olabilir.
- Farklı WAN ve genel adresler yukarı akışta çeviriyi gösterir. Eşleşen küresel olarak yönlendirilemeyen adresler, o yolda sıradan IPv4 CGNAT’ı çok daha az olası hale getirir.
- Yerel nedenleri hariç tutun. Bunu CGNAT olarak adlandırmadan önce, şunları kontrol edin:
- Hizmet LAN adresinde dinler, yalnızca localhost’ta değil.
- Ana bilgisayar güvenlik duvarı amaçlanan bağlantı noktasına ve protokole izin verir.
- Yönlendirici kuralı geçerli dahili adresi ve doğru TCP/UDP seçimini hedefler.
- İkinci bir yerel yönlendirici başka bir çeviri katmanı eklemez.
- Test, mobil verilerden veya başka bir gerçekten harici ağdan gelir.
- ISP ile onaylayın. Traceroute, ev ağ geçidinin ötesinde paylaşılan veya özel atlamalar göründüğünde tanıyı destekleyebilir, ancak gizli atlamalar bunu sonuçsuz hale getirir. Sağlayıcıya hattın CGNAT kullanıp kullanmadığını ve dinamik veya statik genel IPv4’ün kullanılabilir olup olmadığını sorun.
CGNAT’ın Etkilediği Şeyler—ve Genellikle Etkilemediği Şeyler
Bu giden/gelen bölünmesi, kullanıcıların fark ettiği şeyleri belirler. Tarama, akış, indirmeler ve çoğu uygulama istemcisi genellikle normal şekilde çalışır. Sorunlar, dış bir sistem taşıyıcı sınırının arkasındaki bir şeye yeni bir bağlantı başlatması gerektiğinde ortaya çıkar.
Doğrudan IPv4 barındırma ve uzaktan erişim bu nedenle başka bir erişilebilir yol gerektirir. Özel bir ağda, bu bir NAS, CCTV sistemi veya dahili pano erişimini etkiler. Genel web siteleri, webhook alıcıları ve oyun sunucuları aynı gelen gereksinimle karşı karşıyadır. VPN istemcisi normalde çalışır çünkü dışarıya bağlanır. Ev VPN sunucusu farklıdır çünkü uzak kullanıcılar bağlantıyı başlatır, bu nedenle erişilebilir gelen, uyumlu IPv6 veya bir röle ya da genel ana bilgisayarda bir uç nokta gerektirir.

Eşler arası oyun, ses ve dosya paylaşımı daha az öngörülebilir. Bazı uygulamalar doğrudan bir rota bulurken, diğerleri erişilebilir bir aracı aracılığıyla bir röle kullanır. Bir röle, eklenen gecikme pahasına bağlantıyı koruyabilir. Geçiş başarısız olduğunda, uygulama kısıtlayıcı NAT bildirebilir veya bağlanmayı başaramayabilir. RFC 7021 bu baskı noktalarını evrensel başarısızlık anlamına gelmeden belgeler.
Bir IPv4 adresini paylaşmak, ilgisiz aboneleri bir itibar içinde birleştirebilir. Bir kullanıcının davranışı, diğer abonelerin daha fazla CAPTCHA veya hız sınırlaması görmesine neden olabilir. Paylaşılan adres ayrıca engel listelerine inebilir, eşzamanlı oturum açma kısıtlamalarını tetikleyebilir veya kaba coğrafi konum üretebilir. Paylaşılan veya değişen konut çıkışı, sabit bir uç nokta bekleyen iş izin listelerini daha da karmaşıklaştırır.
📝 Not: Varsayılan olarak istenmeyen gelen IPv4’ü engelleme, yanlışlıkla maruz kalmayı azaltabilir, ancak CGNAT bir güvenlik duvarı değildir ve kimlik doğrulama, güncellemeleri, TLS’yi veya erişim ilkesini değiştirmez.
CGNAT kötü niyetli giden trafiği durdurmaz. Başka bir yol aracılığıyla açığa çıkarılan uygulamaları güvence altına almaz veya kimin oturum açabileceğini kontrol etmez. Bir tünel, genel IP veya IPv6 rotası yine de kasıtlı güvenlik kontrolleri gerektirir.
CGNAT’ı Aşmanın Beş Yolu
Beş seçenek farklı erişim sorunlarını çözer. Özel ağlar, yönetilen tüneller ve VPS röleleri bir faydalı deseni paylaşır: özel taraf önce dışarıya bağlanır.
private service → outbound mesh / tunnel link → reachable edge ← outside userBina analojisinde, ya kullanılabilir bir sokak girişi elde edersiniz ya da başka bir yerde bir girişe bir hat açık tutarsınız.
📝 Not: “Bypass” kısaltmadır. Bu yaklaşımlar operatör NAT’ını devre dışı bırakmaz; başka bir genel kenar elde ederler, uçtan uca IPv6 kullanırlar veya giden bağlantı yoluyla bir yol oluştururlar.
Tabloyla başlayın, ardından kurulumunuz için önemli olan ödünleşimler için aşağıdaki ayrıntıları kullanın.
| Seçenek | En iyi kullanım | Hedef kitle | İstemci yazılımı | Protokol uyumu | Kontrol/bağımlılık | Ana sınırlama |
|---|---|---|---|---|---|---|
| 🌐 ISP genel IPv4 | Genel gelen erişim | Genel veya özel | Hayır | Geniş TCP/UDP | Doğrudan müşteri kenarı | Kullanılabilirlik, maliyet, maruz kalma |
| 6️⃣ Yerel IPv6 | Doğrudan IPv6 erişilebilirliği | Genel veya özel | Genellikle hayır | Geniş | Standartlara dayalı | Eşitsiz uyumluluk; güvenlik duvarı/DNS çalışması |
| 🔗 Mesh VPN | Güvenilir uzak erişim | Özel | Normalde evet | Geniş özel IP | Kimlik/kontrol düzlemi bağımlılığı | Anonim genel erişim değil; röle değişkenliği |
| 🚇 Yönetilen tünel | Web yayını veya kontrollü uygulamalar | Genel web veya özel | Moda göre değişir | Sağlayıcıya bağlı | Yönetilen sağlayıcı kenarı | Limitler ve sağlayıcı bağımlılığı |
| 🖥️ VPS röle/genel ana bilgisayar | Esnek uç nokta veya taşınabilir iş yükü | Genel veya özel | Kaynak tünel bileşeni | Potansiyel olarak geniş TCP/UDP | En yüksek kendi kendine yönetilen kontrol | Yönetim, bant genişliği, gecikme |

1. ISP’den Genel IPv4 İsteyin
Genel gelen IPv4 için, ISP bunu sunduğunda bu genellikle en basit seçenektir. Dinamik genel IPv4 güncellenmiş DNS ile çalışır. Sabit izin listeleri, kayıtlar veya VPN uç noktaları için statik genel IPv4 seçin. Kullanılabilirliği ve maliyeti kontrol edin ve doğrudan maruz bıraktığınız herhangi bir hizmeti güvenli hale getirin.
2. Yerel IPv6 Kullanın
IPv6 trafiği IPv4 CGNAT’ı önler. Doğrudan erişim, genel bir önek, IPv6 dinleyicisi, uygun güvenlik duvarı kuralları, gerektiğinde doğru DNS ve uzak tarafta IPv6 gerektirir. IPv4 yalnızca istemcilere yardımcı olmaz veya bir hizmeti otomatik olarak maruz bırakmaz.
3. Özel Bir Mesh Oluşturun
Tailscale gibi bir mesh VPN, kimliği doğrulanmış istemci yazılımını çalıştırabilen güvenilir kullanıcılar ve cihazlara uygun. Doğrudan bağlantıları dener, ardından bazı performans maliyetiyle bir eş veya DERP rölesine geri dönebilir. Anonim ziyaretçiler veya genel webhook’lar için tasarlanmamıştır.
4. Yönetilen Giden Tünel Aracılığıyla Yayın Yapın
Cloudflare Tunnel gibi bir hizmet, kaynağı dışarıya bir sağlayıcı kenarına bağlar. Bu, web uygulamaları, API’ler, demolar ve kontrollü özel erişim için iyi çalışır. Genel HTTP ziyaretçileri istemci gerektirmeyebilir, özel veya web dışı modlar sağlayıcı yazılımı gerektirebilir. Protokol desteği, kimlik, limitler ve kenar kullanılabilirliği sağlayıcı bağımlılıkları olarak kalır.
5. VPS’yi Genel Kenar Olarak Kullanın—veya İş Yükünü Taşıyın
Bir VPS, evden giden bir tünel aracılığıyla trafiği röle yapabilir veya ev-LAN verileri veya donanımı gerektirmediğinde uygulamayı doğrudan barındırabilir. Bu, sabit bir uç nokta ve geniş TCP/UDP kontrolü sunar. Güvenlik, izleme, tünel güvenilirliği, bant genişliği, suistimal işleme ve eklenen gecikme sorumluluğu sizin olur. Uygun şekilde seçilmiş bir AlexHost VPS bu rolü doldurabilir, genel adresleme ve ağ politikasına tabidir.
Hangi Seçenek Sizin Kullanım Durumunuza Uyuyor?

Dört soruyu sırasıyla soarak mimarisini seçin:
- Erişim güvenilir kişiler ve cihazlarla sınırlı mı, yoksa herkese açık mı?
- Bağlanan her cihaz istemci yazılımını yükleyebilir ve kimlik doğrulaması yapabilir mi?
- Hizmet web tabanlı mı, yoksa keyfi TCP/UDP davranışı gerektiriyor mu?
- Yönetilen kolaylığı mı yoksa genel ağ geçidinin kontrolünü mü tercih ediyorsunuz?
Güvenilir NAS, CCTV veya yönetici erişimi için, kullanıcılar istemci yazılımı yükleyebildiğinde mesh VPN kullanın. Genel web uç noktaları ve webhook’lar için yönetilen tünel veya genel barındırma kullanın. İş yükü ev LAN’ına ihtiyaç duymuyorsa taşıyın.
Genel TCP/UDP için, ISP genel IPv4, VPS kenarı veya tüm istemciler desteklediğinde IPv6 kullanın. Oyun barındırması başlığa özgüdür: sunucu modelini, geçiş desteğini ve protokolleri kontrol edin. Genel bir tünel daha iyi bir konsol NAT etiketi garanti edemez.
Genel VPN uç noktası genel IPv4, çalışan IPv6 veya VPS ana bilgisayarı gerektirir. İş giriş veya iş ortağı izin listesi için paylaşılan konut çıkışı yerine statik bir adres veya kontrollü ağ geçidi seçin.
Yaygın CGNAT Soruları ve Yanlış Anlamalar

CGNAT, double NAT ile aynı mı? Hayır. CGNAT, ISP tarafından işletilen, çok aboneli bir NAT’i tanımlar. Double NAT yalnızca trafiğin iki çevirici arasında geçtiği anlamına gelir.
CGNAT her zaman interneti yavaşlatır mı? Hayır. Performans daha çok sağlayıcıya, uygulamaya ve bir rölenin dahil olup olmadığına bağlıdır.
Dinamik DNS, CGNAT’ı düzeltebilir mi? Hayır. Değişen bir adresi izler ancak yukarı akış eşlemesi oluşturamaz. Erişilebilir bir dinamik genel adresiniz olduğunda yardımcı olur.
Normal bir VPN, CGNAT’ı atlatır mı? Genellikle hayır. Yalnızca VPN hizmeti gelen yönlü iletme, özel bir yer paylaşımı veya başka bir erişilebilir giriş noktası sağladığında çalışır.
IPv6 bunu çözebilir mi? Evet, her iki uç da IPv6’ya sahip olduğunda ve güvenlik duvarı ile DNS buna izin verdiğinde. IPv4 yalnızca istemcilere yardımcı olmaz.
100.64.0.0/10 özel alan mı? Özel kullanım, küresel olarak yönlendirilemeyen Paylaşılan Adres Alanıdır. Sıradan yerel ağlarda kullanılan RFC 1918 özel aralıklarından farklıdır.
CGNAT bir güvenlik özelliği mi? Hayır. Gelen yönlü davranışı bir güvenlik politikası değildir. Yine de güvenlik duvarı kurallarına, kimlik doğrulamaya, yamalara, şifrelemeye ve dikkatli maruziyete ihtiyacınız vardır.
Alt Çizgi: Yalnızca Yönlendiriciye Değil, Eksik Genel Kenarı Düzeltin

Açılış NAS veya oyun sunucusu doğru bir yerel kurala sahip olabilir ve yine de ISP sınırında bağlantı durduğu için zaman aşımına uğrayabilir. Daha fazla yönlendirici değişikliği, yönlendiricinin hiçbir zaman almadığı bir yolu düzeltmeyecektir. Hedef kitleyle başlayın: güvenilir özel erişim için ağ kullanın, genel erişim ise genel IPv4, çalışan IPv6, yönetilen bir tünel veya kontrollü bir ana bilgisayar gerektirir. Önce ISP’nin seçeneklerini kontrol edin, ardından barındırılan bir iş yükü veya röle tasarıma uyduğunda yalnızca AlexHost VPS’yi düşünün.
tasarruf edin