Когда адресов не хватает даже провайдеру
Публичных адресов IPv4 конечное число, и у большинства операторов их меньше, чем клиентов. Один из способов выкрутиться называется Carrier-Grade NAT, CGNAT, или провайдерский NAT. Трансляция происходит не на вашем роутере, а дополнительно на оборудовании оператора: сотни абонентов выходят в интернет через один и тот же публичный адрес.
Для мобильных сетей это давно норма: телефон практически всегда получает адрес за CGNAT. Постепенно та же схема распространяется и на домашние подключения, особенно у небольших провайдеров.
Для владельца подключения это выглядит так: вы платите за интернет и он работает, но публичный адрес вам не принадлежит и разделяется с другими. Иногда это указано в договоре, но чаще выясняется только тогда, когда не получается пробросить порт.
Как распознать
Зайдите в интерфейс роутера и найдите внешний адрес, который провайдер выдал вашему WAN-порту. Затем сравните его с адресом, который показывает онлайн-сервис проверки IP. Если они совпадают, у вас публичный адрес. Если различаются, скорее всего, вы за CGNAT.
Подсказка: WAN-адрес из диапазона 100.64.0.0/10 специально выделен под такие сети. Адреса из привычных частных диапазонов 10.x, 172.16-31.x и 192.168.x на внешнем интерфейсе тоже указывают на трансляцию у провайдера. Ещё один признак: у соседей по дому или сети по тому же сервису проверки виден тот же публичный адрес.
Что перестаёт работать
Всё, что требует входящих подключений из интернета. Проброс портов в роутере бесполезен: входящий пакет упирается в общий узел провайдера, который не знает, кому его отдать. Не получится держать дома игровой сервер, открыть доступ к камере или сетевому хранилищу по адресу, подключиться к домашнему компьютеру удалённо напрямую.
Исходящие соединения работают нормально: сайты, потоковое видео, почта и большинство приложений не замечают разницы. Страдают также прямые соединения между пользователями, например некоторые игры и звонки. Они используют серверы-посредники, поэтому обычно остаются рабочими, хотя качество бывает ниже.
Побочные эффекты на репутацию адреса
Поскольку адрес общий, действия любого из абонентов сказываются на всех. Сервис, обнаруживший подозрительную активность с адреса, может показывать капчу, ограничивать вход или требовать подтверждения. Вы можете столкнуться с этим, ничего не нарушая.
Ещё одна особенность: адрес у общей точки выхода часто меняется, из-за чего сервисы, привязывающие вход к адресу, реже узнают вас как «знакомое устройство» и чаще запрашивают повторную проверку. Для банков и почтовых сервисов это раздражающий, но нормальный сигнал осторожности.
Что можно сделать
Первый вариант: обратиться к провайдеру и уточнить, можно ли получить выделенный публичный адрес. Часто это отдельная услуга, реже он выдаётся по заявке. Второй: если задача сводится к доступу к домашним устройствам, применять решения, которые сами устанавливают исходящее соединение до посредника и по нему принимают запросы. Третий: использовать IPv6, если провайдер его поддерживает, ведь адреса IPv6 глобальны и трансляция им не нужна.
Проверять поведение стоит после любого решения: убедитесь, что нужный порт действительно доступен снаружи, например через онлайн-проверку открытых портов.
Распространённые заблуждения: CGNAT
CGNAT не означает слежку или ограничение скорости, это лишь способ экономить адреса. Он не делает вас анонимным: провайдер по-прежнему ведёт учёт соответствий адресов и портов. И он не является поломкой роутера: диагностика домашнего оборудования не поможет, потому что причина находится на стороне оператора.
Поэтому диагностику лучше начинать с проверки адресов, как описано выше, а не с сброса настроек роутера. Если вы убедились, что за CGNAT, а нужен именно входящий доступ, единственные реальные варианты это выделенный адрес, IPv6 или схема через внешний посредник. Перенастройка домашнего оборудования здесь ничего не изменит.