Что такое CGNAT простыми словами
Адресов IPv4 не хватает, поэтому оператор может выдавать абонентам не публичные адреса, а внутренние, и пропускать трафик через общий шлюз с трансляцией адресов. Схема называется CGNAT. Снаружи множество абонентов выглядят под одним публичным адресом. Ваш роутер получает «серый» адрес, который не виден из интернета напрямую.
Обычный NAT в домашнем роутере вам знаком: он прячет устройства квартиры за одним адресом. CGNAT добавляет ещё один слой уровнем выше, у провайдера. Поэтому даже если вы пробросите порт на своём роутере, снаружи до него не дойдёт: трансляция происходит раньше.
Как определить, что вы за CGNAT
Сравните два значения. Первое: адрес, который роутер показывает в статусе подключения к интернету (WAN-адрес). Второе: внешний адрес, который показывает любой сервис проверки IP в браузере. Если они одинаковы, у вас публичный адрес. Если отличаются, вы, вероятно, за трансляцией у провайдера.
Дополнительный признак: WAN-адрес роутера из частных диапазонов, а именно 10.x.x.x, 172.16–31.x.x, 192.168.x.x, либо из диапазона 100.64.0.0/10, зарезервированного для общей трансляции у операторов. Наличие такого адреса почти наверняка означает серый IP. Проверка полезна также при попытке настроить удалённый доступ к домашней камере или серверу: если не получается, причина может быть не в настройках.
Что меняется для пользователя
Обычный сёрфинг, видео, мессенджеры и большинство приложений работают без проблем. Сложности возникают там, где нужны входящие соединения: доступ к домашней камере или хранилищу снаружи, некоторые режимы онлайн-игр, где вы выступаете хостом, прямые соединения между устройствами. Также один общий внешний адрес может делить множество абонентов, и сервисы иногда считают нагрузку с него подозрительной, показывая дополнительные проверки.
Если вам нужен входящий доступ, есть несколько подходов: спросить оператора о белом адресе, часто это отдельная услуга, использовать облачные сервисы, которые соединяют устройства через посредника, или настроить туннель к внешнему серверу. Какой вариант подходит, зависит от задачи и условий оператора.
IPv6 и другие нюансы
Многие операторы, использующие CGNAT для IPv4, параллельно предлагают IPv6, где адресов хватает и трансляция не нужна. Если у вас работает IPv6, входящий доступ через него иногда возможен, но требует настройки брандмауэра: не оставляйте устройства открытыми снаружи без защиты. Про проверку поддержки читайте в материале про IPv6 дома.
Проверяйте не один раз: адрес может меняться. Если провайдер вводит трансляцию на вашем участке позже, признаки станут заметны не сразу.
Если нужно понять, какой у вас тип подключения в целом, воспользуйтесь материалом про определение типа подключения и про IPoE, где часто встречаются серые адреса.
Белый адрес: что нужно знать до заказа
Если вам нужен входящий доступ, у оператора нередко есть вариант выдать отдельный публичный адрес. Уточните заранее: постоянный он или динамический, входит ли в услугу или оформляется отдельно, сохраняется ли при смене условий. Динамический публичный адрес может меняться, тогда для стабильного доступа нужна служба, обновляющая имя домена при смене адреса.
После получения белого адреса проверьте настройки безопасности: пароль на роутере должен быть сложным, удалённое управление отключено, а открытые порты минимальны. Открытый в интернет домашний сервис становится целью автоматических сканеров практически сразу.
Если доступ нужен лишь эпизодически, часто проще воспользоваться облачным посредником или защищённым туннелем к внешнему серверу, чем менять условия подключения.
Проверять адрес полезно не только при проблемах, но и при выборе услуг. Если вы планируете домашнюю камеру, сервер или удалённый доступ к файлам, узнайте тип адреса заранее. Это позволит выбрать подходящий способ подключения и не терять время на настройку, которая заведомо не заработает. Иногда достаточно уточнить у оператора, предоставляется ли публичный адрес, и получить ответ до заказа.