На главную/Технологии/CGNAT: как работает, зачем нужен и как обойти ограничения
Технологии

CGNAT: как работает, зачем нужен и как обойти ограничения

CGNAT - это технология, позволяющая провайдерам делить один публичный IPv4 на многих пользователей. Она почти незаметна при обычном использовании интернета, но мешает пробросу портов, работе P2P, размещению серверов и прямым подключениям. В статье подробно объясняется принцип работы CGNAT, его отличия от классического NAT, а также практические способы обхода ограничений.

11 сент. 2026 г.
13 мин
CGNAT: как работает, зачем нужен и как обойти ограничения

CGNAT - это технология, с помощью которой интернет-провайдеры позволяют сразу нескольким абонентам использовать один публичный IPv4-адрес. Для обычного просмотра сайтов, видео и работы приложений пользователь чаще всего вообще не замечает разницы. Проблемы начинаются тогда, когда нужно принять входящее соединение из интернета: открыть порт, запустить домашний сервер, подключиться напрямую к NAS или разместить игровой сервер.

Главная особенность CGNAT в том, что трансляция адресов происходит не только на домашнем роутере, но и внутри сети самого провайдера. Из-за этого пользователь не управляет внешним публичным IP напрямую, а стандартный проброс портов на роутере перестаёт решать задачу.

Что такое CGNAT и зачем он нужен провайдерам

CGNAT расшифровывается как Carrier Grade NAT - NAT операторского уровня. По своей логике технология похожа на обычный NAT в домашнем роутере, но применяется уже не для нескольких устройств внутри квартиры, а сразу для большого количества абонентов интернет-провайдера.

Представим обычную домашнюю сеть. Компьютер, смартфон, телевизор и игровая консоль получают локальные IP-адреса вроде 192.168.1.x. Домашний роутер объединяет их трафик и отправляет его в интернет через один внешний IPv4-адрес. Снаружи все устройства выглядят как один участник сети.

Чем Carrier Grade NAT отличается от обычного NAT

При обычном NAT внешний IPv4 закреплён непосредственно за подключением пользователя. Роутер получает этот адрес от провайдера и самостоятельно решает, как перенаправлять входящий и исходящий трафик.

С CGNAT появляется ещё один уровень трансляции. Домашний роутер получает не полноценный публичный адрес, а внутренний адрес из сети оператора. Затем оборудование провайдера объединяет трафик десятков или даже большего числа абонентов и выпускает его в интернет через общий публичный IPv4.

Получается двухуровневая схема. Сначала NAT выполняет домашний роутер, а затем ещё одна трансляция происходит на стороне оператора. Пользователь может полностью контролировать первый уровень, но не имеет доступа к настройкам второго.

Именно поэтому CGNAT практически незаметен для исходящих соединений. Когда пользователь открывает сайт или запускает приложение, соединение начинается из домашней сети наружу, а оборудование провайдера запоминает его и правильно возвращает ответ.

С входящими соединениями ситуация другая. Когда кто-то из интернета пытается подключиться напрямую к IP-адресу, используемому CGNAT, операторскому оборудованию нужно понять, какому именно абоненту предназначен этот запрос. Пользователь не может самостоятельно создать такое правило на стороне провайдера.

Почему провайдеры используют CGNAT

Главная причина распространения CGNAT - дефицит IPv4-адресов. В IPv4 используется 32-битное адресное пространство, поэтому количество уникальных адресов ограничено примерно 4,3 миллиардами. Часть диапазонов зарезервирована для специальных задач, а значительная доля доступных адресов уже давно распределена между организациями и операторами связи.

При этом количество подключённых устройств продолжает расти. Провайдеру может потребоваться обслуживать сотни тысяч или миллионы клиентов, а выделять отдельный публичный IPv4 каждому из них становится дорого или технически сложно.

CGNAT позволяет использовать один внешний адрес сразу для множества подключений. Оператор различает абонентов не только по IP, но и по портам TCP и UDP, создавая отдельные записи трансляции для каждого активного соединения.

Для провайдера это способ экономить ограниченный пул IPv4 и продолжать подключать новых клиентов без необходимости выдавать каждому уникальный публичный адрес. Для большинства пользователей такое решение почти не меняет привычную работу интернета, пока не возникает необходимость принимать соединения извне.

Долгосрочным решением проблемы считается IPv6, где адресное пространство несравнимо больше. Однако IPv4 по-прежнему широко используется, поэтому CGNAT остаётся важной частью инфраструктуры многих операторов связи.

Как работает CGNAT и что происходит с подключением

Чтобы понять, почему CGNAT мешает входящим соединениям, полезно проследить путь обычного запроса от домашнего компьютера до сайта в интернете.

В сети без CGNAT схема выглядит относительно просто:

  • устройство → домашний роутер → интернет

Компьютер может иметь локальный адрес 192.168.1.10, а роутер - публичный IPv4, например 203.0.113.25. Когда компьютер открывает сайт, роутер заменяет локальный адрес на свой внешний и запоминает, какому устройству затем нужно вернуть ответ.

При CGNAT цепочка становится длиннее:

  • устройство → домашний роутер → сеть провайдера → CGNAT → интернет

Домашний роутер сначала выполняет собственную трансляцию адресов, после чего пакет попадает в сеть оператора. Там происходит ещё одна трансляция: внутренний адрес абонента заменяется на общий публичный IPv4, которым одновременно могут пользоваться многие клиенты.

Например, роутер пользователя может получить от провайдера адрес 100.70.15.24, но сайты в интернете будут видеть совершенно другой IPv4 - тот, через который CGNAT выпускает трафик наружу.

Операторское оборудование хранит таблицу активных соединений. В ней записано, какой внутренний IP и порт соответствуют конкретному внешнему адресу и порту. Благодаря этому ответ от сайта возвращается именно тому абоненту, который первоначально отправил запрос.

Пока соединение начинается из домашней сети, такой механизм работает почти незаметно. CGNAT видит исходящий запрос, создаёт для него запись и знает, куда передавать ответ.

Проблема появляется, когда соединение пытаются инициировать снаружи. Если никакой записи в таблице CGNAT нет, оборудование провайдера не знает, какому из множества клиентов за общим IP следует отправить входящий пакет.

Серый и белый IP при CGNAT

Публичный, или "белый", IP-адрес доступен из глобального интернета и может однозначно идентифицировать подключение. Если такой IPv4 назначен непосредственно домашнему роутеру, пользователь может самостоятельно настраивать правила входящих соединений.

"Серым" обычно называют адрес, который используется только внутри локальной сети или инфраструктуры провайдера и не маршрутизируется напрямую через глобальный интернет.

Для CGNAT выделен специальный диапазон:

  • 100.64.0.0 - 100.127.255.255

Он соответствует сети 100.64.0.0/10 и предназначен для общего адресного пространства операторов связи.

Если WAN-интерфейс домашнего роутера получил, например, 100.72.18.5, такой адрес нельзя использовать для прямого подключения из интернета. Снаружи пользователь будет виден под другим публичным IPv4, принадлежащим CGNAT-шлюзу провайдера.

Иногда оператор использует для внутренней сети и обычные частные диапазоны:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

Поэтому сам факт наличия внутреннего адреса на WAN-интерфейсе обычно означает, что выше домашнего роутера присутствует дополнительный NAT, хотя это не всегда именно Carrier Grade NAT.

Хороший практический признак - несовпадение WAN IP в настройках роутера с адресом, который показывают сайты определения внешнего IP. В такой ситуации публичный адрес находится где-то дальше в сети провайдера.

Сам CGNAT построен на тех же базовых принципах трансляции адресов, что и обычный домашний NAT, но работает уже на уровне инфраструктуры оператора и сразу для множества клиентов. Подробнее устройство этой технологии разобрано в материале "NAT простыми словами: почему онлайн-игры и P2P не работают".

Именно дополнительный уровень NAT становится причиной того, что пользователь не может напрямую управлять входящим трафиком. Даже если домашний роутер настроен правильно, соединение всё равно сначала должно пройти через оборудование провайдера.

Почему при CGNAT не работают проброс портов, игры и P2P

Главное ограничение CGNAT связано с входящими соединениями. Пока пользователь сам обращается к сайту, серверу или онлайн-сервису, операторское оборудование видит исходящий запрос и может корректно вернуть ответ. Но если кто-то пытается первым подключиться к устройству пользователя из интернета, CGNAT не знает, куда именно направить трафик.

Из-за этого проблемы чаще всего возникают там, где требуется прямое соединение между устройствами: при пробросе портов, работе P2P, размещении домашних серверов и в некоторых многопользовательских играх.

Почему проброс портов на роутере не помогает

При обычном публичном IPv4 пользователь может открыть нужный порт на домашнем роутере и указать, на какое устройство внутри сети должен перенаправляться входящий трафик.

Например, можно настроить порт 25565 для Minecraft-сервера или 443 для собственного веб-сервиса. Если внешний IP назначен непосредственно роутеру, запрос из интернета доходит до него, после чего правило port forwarding передаёт соединение нужному компьютеру.

При CGNAT это правило работает только внутри пользовательской части сети. До домашнего роутера входящий запрос вообще может не дойти.

Сначала пакет попадает на общий публичный IPv4 провайдера. За этим адресом находятся сразу множество абонентов, а пользователь не может настроить правило перенаправления на операторском CGNAT-шлюзе.

Поэтому даже идеально настроенный проброс портов на домашнем роутере не решает проблему. Пользователь управляет только первым NAT, тогда как второй находится под контролем провайдера.

Из-за этого проверки открытых портов часто показывают, что нужный порт закрыт, хотя локальный firewall настроен правильно, приложение запущено и правило перенаправления создано.

Проблемы CGNAT в онлайн-играх и P2P

Многие современные игры используют центральные серверы, поэтому CGNAT обычно не мешает подключиться к матчу, скачать обновление или играть на официальных серверах.

Проблемы чаще появляются в играх и приложениях, где устройства должны устанавливать прямое соединение друг с другом. Это характерно для некоторых P2P-систем, старых многопользовательских игр, голосовых чатов и сценариев, где один из игроков становится хостом сессии.

В таких случаях можно столкнуться с сообщениями вроде Strict NAT, NAT Type 3 или закрытого NAT. Конкретное название зависит от платформы и игры, но смысл похож: устройство плохо доступно для прямых входящих подключений.

Это не обязательно приводит к полной невозможности играть. Многие сервисы используют NAT traversal, промежуточные relay-серверы или собственную инфраструктуру, которая помогает двум клиентам установить связь даже за NAT.

Однако если оба участника находятся за строгим CGNAT, прямое P2P-соединение может оказаться невозможным. Тогда трафик приходится передавать через промежуточный сервер, что иногда увеличивает задержку или ограничивает отдельные функции.

Почему CGNAT мешает домашним серверам

Самые заметные ограничения появляются, когда пользователь хочет разместить сервис непосредственно у себя дома.

Это может быть Minecraft-сервер, сайт, NAS, система видеонаблюдения, FTP-сервер, удалённый рабочий стол или любое другое приложение, к которому необходимо подключаться из интернета.

Допустим, NAS внутри домашней сети имеет адрес 192.168.1.20. Пользователь настраивает перенаправление нужного порта на этот адрес. Внутри локальной сети всё работает, но попытка подключиться через внешний IP провайдера завершается неудачей.

Причина остаётся той же: запрос останавливается ещё до домашнего роутера на CGNAT-инфраструктуре оператора.

Особенно заметно это при самостоятельном размещении сетевого хранилища. Подробнее о том, как устроены такие системы и для чего их используют, рассказано в материале "Домашний NAS-сервер вместо облака: как выбрать и настроить личное хранилище".

CGNAT не делает домашние серверы полностью невозможными. Он лишь закрывает привычный способ доступа через публичный IPv4 и проброс портов. Для внешнего подключения приходится использовать другие варианты: публичный адрес от провайдера, IPv6 или туннель через внешний сервер.

Как проверить, используется ли CGNAT

Определить наличие CGNAT можно без специальных программ. Самый простой способ - сравнить адрес, который получил домашний роутер от провайдера, с публичным IP, под которым пользователь виден в интернете.

Сравнение WAN IP и внешнего IP

Сначала нужно открыть веб-интерфейс роутера и найти WAN IP, Internet IP или IPv4 Address. Название зависит от модели устройства, но речь идёт именно об адресе, который роутер получил со стороны провайдера.

После этого достаточно открыть любой сервис определения внешнего IP и посмотреть, какой IPv4 видит интернет.

Если адрес в роутере и внешний IP полностью совпадают, то отдельного NAT выше домашнего роутера, скорее всего, нет. В таком случае у пользователя может быть обычный публичный IPv4.

Если адреса разные, трафик проходит через дополнительный уровень трансляции. Это сильный признак того, что соединение находится за NAT провайдера.

Например:

  • WAN IP роутера: 100.72.18.5
  • Внешний IP в интернете: 198.51.100.42

Такое несовпадение означает, что домашний роутер не владеет публичным адресом напрямую. Между ним и интернетом находится оборудование оператора, которое меняет IP перед выходом во внешнюю сеть.

Само несовпадение ещё не всегда означает именно CGNAT. Провайдер может использовать и другую схему NAT. Поэтому дополнительно стоит посмотреть, к какому диапазону относится WAN-адрес.

Какие адреса могут указывать на CGNAT

Для Carrier Grade NAT зарезервирован диапазон:

  • 100.64.0.0/10

То есть адреса от:

  • 100.64.0.0
  • до: 100.127.255.255

Если WAN IP роутера попадает в этот диапазон, это один из самых явных признаков CGNAT.

Например, адреса 100.64.12.7, 100.95.30.18 или 100.120.5.2 относятся к операторскому Shared Address Space и не являются обычными публичными IPv4.

Также стоит обратить внимание на стандартные частные диапазоны:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

Если один из таких адресов назначен именно WAN-интерфейсу роутера, значит, пользователь тоже находится за дополнительным NAT. Это может быть внутренняя сеть провайдера, хотя технически такая схема не обязательно использует стандартный диапазон CGNAT.

Проверка становится ещё надёжнее, если одновременно выполняются несколько условий: WAN IP отличается от адреса в интернете, относится к внутреннему диапазону, а попытка открыть порт на роутере не делает его доступным извне.

Ещё один вариант - обратиться в поддержку провайдера и уточнить, выдаётся ли подключению публичный IPv4 или используется Carrier Grade NAT. Это особенно полезно, если оператор применяет нестандартную сетевую схему и по одному адресу определить тип NAT сложно.

Проверять CGNAT имеет смысл прежде всего тогда, когда не работает проброс портов, невозможно подключиться к домашнему серверу или игра постоянно показывает строгий тип NAT. Если подтверждается, что публичный IPv4 находится на стороне провайдера, менять настройки домашнего роутера обычно бессмысленно - ограничение находится выше по сети.

Как обойти CGNAT и получить доступ к домашней сети

CGNAT нельзя отключить настройками домашнего роутера, потому что трансляция происходит на оборудовании интернет-провайдера. Если нужен прямой доступ извне, проблему приходится решать либо на стороне оператора, либо через другой способ соединения.

Публичный IPv4 от провайдера

Самый простой вариант - попросить провайдера выдать публичный IPv4-адрес. В зависимости от оператора такая услуга может называться "белый IP", "внешний IP", "публичный IPv4" или "статический IP".

После подключения публичного адреса CGNAT для этого соединения обычно перестаёт использоваться, а WAN IP домашнего роутера становится доступен из интернета. В этом случае снова начинают работать обычные правила проброса портов.

Статический адрес удобнее, если домашний сервер должен постоянно быть доступен по одному и тому же IP. Динамический публичный IPv4 тоже подходит, но может периодически меняться. Для таких случаев часто используют DDNS, который связывает доменное имя с текущим адресом роутера.

Перед подключением услуги стоит уточнить у провайдера именно наличие публичного IPv4. Формулировка "статический адрес" сама по себе не всегда гарантирует, что он доступен напрямую из глобальной сети.

IPv6

Другой вариант - использовать IPv6. В этом протоколе адресное пространство настолько большое, что необходимость экономить адреса с помощью CGNAT практически исчезает.

Если провайдер предоставляет полноценный IPv6, домашнее устройство может получить глобально маршрутизируемый адрес. Это позволяет принимать входящие соединения без классического проброса портов через IPv4 NAT.

Однако открывать доступ автоматически небезопасно. Домашний роутер обычно использует firewall и по умолчанию блокирует нежелательные входящие подключения. Для сервера всё равно потребуется создать соответствующее правило доступа.

Также нужно учитывать, что клиент, который подключается к домашнему серверу, тоже должен иметь возможность работать через IPv6. Поэтому этот вариант не всегда полностью заменяет публичный IPv4.

Подробнее о различиях протоколов и причинах перехода на новое адресное пространство рассказано в материале "IPv4 и IPv6: в чём разница и нужен ли новый протокол обычному пользователю".

Туннели и промежуточные серверы

Если получить публичный IP невозможно, можно создать исходящее соединение из домашней сети к серверу с доступным внешним адресом. Поскольку CGNAT обычно не мешает соединениям, инициированным самим пользователем, такой канал остаётся активным и может использоваться для обратного доступа.

Один из вариантов - VPS с публичным IP. Домашний сервер устанавливает постоянный туннель до VPS, а входящие подключения сначала приходят на внешний сервер и затем передаются по туннелю в домашнюю сеть.

Похожим образом работают reverse tunnel и специализированные сервисы удалённого доступа. Они создают соединение изнутри сети наружу, поэтому необходимость напрямую открывать порт на CGNAT-шлюзе исчезает.

Такой подход удобен для NAS, игровых серверов, панелей управления, систем умного дома и удалённого доступа к компьютеру. При этом сам CGNAT никуда не исчезает - трафик просто получает альтернативный маршрут через доступную промежуточную точку.

Для большинства пользователей порядок выбора простой: если провайдер недорого выдаёт публичный IPv4, это самый прямой способ. Если доступен полноценный IPv6, его можно использовать для современных сервисов. Когда ни один из этих вариантов не подходит, остаётся туннель через внешний сервер или специализированный сервис.

Заключение

CGNAT позволяет интернет-провайдерам использовать один публичный IPv4 сразу для множества абонентов. Для обычного доступа к сайтам, стриминга и большинства приложений это почти незаметно, поскольку соединение инициируется из домашней сети и оборудование оператора автоматически возвращает ответ нужному пользователю.

Ограничения становятся заметны там, где требуется входящее соединение. Из-за дополнительного NAT на стороне провайдера обычный проброс портов перестаёт работать, а некоторые P2P-сервисы, игры и домашние серверы не могут принимать подключения напрямую из интернета.

Если необходимо разместить NAS, игровой сервер или другой сервис дома, сначала стоит проверить WAN IP роутера и сравнить его с публичным адресом. При подтверждённом CGNAT наиболее прямое решение - получить публичный IPv4 у провайдера. Альтернативой может стать IPv6, а если эти варианты недоступны - туннель через внешний сервер.

Сам CGNAT не является неисправностью интернета. Это компромисс, который позволяет провайдерам экономить дефицитные IPv4-адреса, но одновременно ограничивает возможности пользователей, которым нужен полноценный входящий доступ к собственной сети.

Теги:

cgnat
nat
ipv4
проброс портов
домашний сервер
провайдер
ipv6
p2p

Похожие статьи