Что такое CGNAT и почему не работает проброс портов?
CGNAT (Carrier-Grade NAT) — трансляция IPv4-адресов на стороне интернет-провайдера. Она позволяет нескольким абонентам использовать один публичный IPv4-адрес. Исходящие соединения обычно работают, но входящий доступ к домашнему серверу может быть недоступен без специальных возможностей провайдера.
Чем CGNAT отличается от домашнего NAT
Домашний роутер уже может переводить адреса устройств вроде 192.168.1.20 в свой внешний адрес. При CGNAT провайдер дополнительно переводит этот внешний адрес в общий публичный IPv4. Так между сервером и домашним устройством возникают две таблицы трансляции. Роутер контролирует только свою таблицу; локальное правило перенаправления порта не создаёт правило у провайдера. Для связи изнутри это часто незаметно, а для входящего соединения принципиально.
Как проверить подозрение
Откройте страницу состояния роутера и запишите IPv4-адрес его внешнего интерфейса. Сравните его с адресом, видимым на 2ip. Если значения различаются и VPN или второй домашний роутер не объясняют разницу, возможна трансляция у провайдера. Часто провайдер выдаёт адрес из 100.64.0.0/10, специального пространства для сетей с общим адресом. Диапазон охватывает 100.64.0.0–100.127.255.255 и определён RFC 6598. Однако CGNAT может использовать и другой адресный план, поэтому одного отсутствия этого диапазона недостаточно для исключения.
Почему тест порта не проходит
Если домашний сервер слушает порт, локальная проверка может быть успешной, а проверка снаружи — нет. При CGNAT входящий пакет приходит к общему адресу провайдера; без согласованного отображения провайдер не знает, какому абоненту его передать. Прежде чем делать вывод, проверьте службу, протокол TCP или UDP, домашний межсетевой экран и правило роутера. Также учитывайте VPN, облачные прокси и дополнительные роутеры: они могут давать похожие симптомы.
Какие варианты обсудить с провайдером
Спросите о публичном IPv4-адресе, входящих соединениях и условиях статического или динамического адреса. Если обе стороны поддерживают IPv6, сервис можно опубликовать по IPv6 с осторожными правилами межсетевого экрана. В отдельных случаях используют исходящее защищённое соединение к серверу-посреднику; оно требует доверия к этому сервису и собственной защиты. Не включайте открытый доступ к устройству только ради «зелёного» результата проверки порта. CGNAT сам по себе не означает неисправность доступа в Интернет и не скрывает личность пользователя от провайдера.
Перед обращением в поддержку сохраните время проверки, WAN-адрес роутера и адрес, видимый внешнему сайту; не публикуйте данные учётной записи. Спросите, доступен ли индивидуальный публичный IPv4, нативный IPv6 или иной поддерживаемый способ входящего подключения. Даже с выделенным адресом межсетевой экран и настройки самого сервиса должны разрешать нужный порт.
Сохраняйте результаты проверки до разговора с провайдером: это помогает отличить ограничение сети доступа от ошибки домашнего роутера или приложения.
