Ваша IP адреса:
Провайдер:
...

Що таке CGNAT і чому не працює проброс портів?

CGNAT (Carrier-Grade NAT) — трансляція IPv4-адрес на боці інтернет-провайдера. Вона дає змогу кільком абонентам користуватися однією публічною IPv4-адресою. Вихідні з’єднання зазвичай працюють, але вхідний доступ до домашнього сервера може бути недоступним без окремих можливостей провайдера.

Чим CGNAT відрізняється від домашнього NAT

Домашній маршрутизатор уже може перетворювати адреси пристроїв на кшталт 192.168.1.20 на свою зовнішню адресу. За CGNAT провайдер додатково перетворює цю адресу на спільну публічну IPv4. Тож між сервером і домашнім пристроєм виникають дві таблиці трансляції. Маршрутизатор контролює лише свою таблицю; локальне правило перенаправлення порту не створює правила в провайдера. Для зв’язку зсередини це часто непомітно, а для вхідного з’єднання має вирішальне значення.

Як перевірити підозру

Відкрийте сторінку стану маршрутизатора й запишіть IPv4-адресу його зовнішнього інтерфейсу. Порівняйте її з адресою, видимою на 2ip. Якщо значення різняться й VPN або другий домашній маршрутизатор не пояснюють різницю, можлива трансляція в провайдера. Часто він видає адресу з 100.64.0.0/10, спеціального простору для мереж зі спільною адресою. Діапазон охоплює 100.64.0.0–100.127.255.255 і визначений RFC 6598. Утім CGNAT може використовувати інший план адрес, тому відсутність цього діапазону не виключає його.

Чому тест порту не проходить

Якщо домашній сервер слухає порт, локальна перевірка може бути успішною, а перевірка ззовні — ні. За CGNAT вхідний пакет надходить до спільної адреси провайдера; без узгодженого відображення провайдер не знає, якому абоненту його передати. Перед висновком перевірте службу, протокол TCP чи UDP, домашній міжмережевий екран і правило маршрутизатора. Враховуйте також VPN, хмарні проксі та додаткові маршрутизатори: вони можуть давати схожі симптоми.

Які варіанти обговорити з провайдером

Запитайте про публічну IPv4-адресу, вхідні з’єднання й умови статичної або динамічної адреси. Якщо обидва боки підтримують IPv6, сервіс можна опублікувати через IPv6 з обережними правилами міжмережевого екрана. Іноді використовують вихідне захищене з’єднання до сервера-посередника; воно потребує довіри до сервісу й власного захисту. Не відкривайте пристрій тільки заради «зеленого» результату перевірки порту. CGNAT сам собою не означає несправності Інтернету й не приховує особу користувача від провайдера.

Перед зверненням до підтримки збережіть час перевірки, WAN-адресу роутера й адресу, видиму зовнішньому сайту; не публікуйте дані облікового запису. Запитайте, чи доступна індивідуальна публічна IPv4, нативна IPv6 або інший підтримуваний спосіб вхідного підключення. Навіть із виділеною адресою мережевий екран і сам сервіс мають дозволяти потрібний порт.

Для прикладу, порт може бути відкритий у налаштуваннях домашнього роутера, але запит з Інтернету все одно не дійде до нього через додаткову трансляцію в мережі провайдера. Саме тому перевіряти порт потрібно з іншої мережі після запуску сервісу.