Ошибки и коды · Инструкция
Двойной NAT на двух роутерах: как исправить
Двойной NAT на двух роутерах появляется, когда оба устройства одновременно маршрутизируют трафик и подменяют адреса.
Короткий ответ
Двойной NAT появляется, когда два роутера подряд одновременно выполняют маршрутизацию и NAT. Обычно интернет при этом работает, но входящие подключения, UPnP, часть игр, VPN и проброс портов могут вести себя непредсказуемо; исправление — оставить NAT только на одном устройстве, переведя второе в режим точки доступа/моста, либо в bridge перевести оборудование провайдера.
Как понять, что у вас два NAT
Двойной NAT на двух роутерах — это не просто наличие двух коробок с Wi‑Fi. Проблема возникает, когда первый маршрутизатор получает внешний адрес от провайдера, раздаёт частную сеть второму, а второй снова создаёт собственную частную сеть. Типичный пример: терминал или роутер провайдера работает как маршрутизатор, а за ним подключён ваш домашний роутер через его WAN-порт. На втором устройстве в статусе WAN тогда часто виден адрес из частного диапазона — 10.0.0.0/8, 172.16.0.0–172.31.255.255 или 192.168.0.0/16. Сам по себе частный WAN-адрес ещё не доказывает именно двойной NAT: оператор также может использовать CGNAT, поэтому нужно смотреть всю цепочку. Если веб-интерфейс первого роутера показывает второе устройство как клиент, а второй раздаёт собственные DHCP-адреса, домашний двойной NAT почти наверняка есть.
Совет: Для быстрой диагностики сравните LAN-подсеть первого роутера с WAN-адресом второго. Если второй получает, например, 192.168.1.20, а сам раздаёт 192.168.50.x, это характерная двухуровневая схема.
Как убрать двойной NAT: безопасная последовательность
- Определите главный роутер: Решите, какое устройство должно выполнять NAT, DHCP и правила брандмауэра. Обычно это либо собственный роутер с нужными функциями, либо обязательный шлюз провайдера.
- Выберите режим второго устройства: Если главным остаётся первый роутер, включите на втором Access Point/AP/Bridge mode. Если главным должен быть ваш роутер, уточните у провайдера возможность bridge/IP passthrough на его устройстве.
- Проверьте кабель и адресацию: После перехода в AP-режим следуйте схеме портов конкретной модели; некоторые роутеры используют LAN, другие сохраняют WAN как uplink. Убедитесь, что DHCP-сервер остался только один.
- Перезапустите цепочку: Сначала поднимите устройство, которое получает соединение провайдера, затем основной маршрутизатор или точку доступа. Проверьте, какой WAN-адрес получает главный роутер.
- Проверьте проблемный сценарий: Запустите игру, VPN, удалённый доступ или проброс порта — именно тот сценарий, ради которого менялась схема. Обычного открытия сайтов для проверки недостаточно.
Предупреждение: Названия AP mode, bridge mode и IP passthrough у производителей различаются. Не включайте случайный «bridge» для Wi‑Fi-клиента: это может быть совсем другая функция.
Когда лучше перевести в bridge роутер провайдера
Если собственный маршрутизатор отвечает за mesh, родительский контроль, VPN-сервер, переадресацию портов и резервирование адресов, логичнее сделать его единственной точкой маршрутизации. Тогда оборудование провайдера, если тариф и модель это позволяют, переводят в bridge или эквивалентный режим, а публичный или операторский WAN-адрес получает уже ваш роутер. У такого варианта есть нюанс: телефония, IPTV, удалённая диагностика оператора или встроенный оптический терминал могут быть привязаны к исходной конфигурации. Поэтому перед переключением нужно проверить инструкцию провайдера, а не просто отключать DHCP. В mesh-системах ограничения ещё строже: например, официальная справка Google указывает, что первичный Google/Nest Wifi нельзя использовать в bridge-режиме как обычную многоточечную mesh-сеть. Если провайдерский шлюз нельзя перевести в bridge, проще оставить его главным, а свой роутер использовать как точку доступа.
Bridge, AP и DMZ — это не одно и то же
- Bridge на устройстве провайдера. NAT и маршрутизация переходят на ваш роутер. Нужны функции собственного роутера и провайдер разрешает мост
- AP mode на втором роутере. Второй перестаёт быть отдельным маршрутизатором. Главным остаётся шлюз провайдера
- DMZ на первом роутере. Трафик перенаправляется на второй роутер, но два NAT обычно остаются. Компромисс, если bridge недоступен и нужен входящий трафик
Важно: DMZ может уменьшить проблемы с входящими соединениями, но не превращает два маршрутизатора в один. Для чистой топологии предпочтительнее bridge или AP.
Что проверить, если после настройки интернет пропал
Сначала проверьте физическое соединение и статус WAN, затем убедитесь, что в сети остался один DHCP-сервер и нет конфликта подсетей. После перевода провайдерского устройства в bridge ваш роутер может потребовать PPPoE, VLAN ID или другие параметры доступа — они зависят от оператора. Если второй роутер переведён в AP-режим, его административный адрес часто меняется и назначается главным DHCP-сервером, поэтому старый адрес панели может перестать открываться. Не сбрасывайте оба устройства одновременно: так вы потеряете рабочие параметры на обеих сторонах. Если проблема только с порт-форвардингом, отдельно проверьте, не использует ли сам провайдер CGNAT; домашний двойной NAT можно убрать, а операторский NAT при этом останется. В таком случае для входящих соединений может понадобиться публичный IP или другой способ удалённого доступа.
Что изменится после устранения второго NAT
После исправления топологии все домашние клиенты должны оказаться за одним маршрутизатором и получать адреса от одного DHCP-сервера. Это упрощает не только проброс портов: принтеры, медиасерверы и устройства умного дома чаще оказываются в одной локальной сети и видят друг друга без обходных схем. Если раньше второй роутер создавал отдельную подсеть, после перехода в AP-режим его адрес управления может измениться, поэтому заранее запишите MAC-адрес устройства и посмотрите новый адрес в списке клиентов главного роутера. Не переносите старые правила порт-форвардинга механически: оставьте их только на устройстве, которое теперь выполняет NAT. После этого отдельно проверьте доступ из локальной сети и извне, чтобы не спутать проблему маршрутизации с брандмауэром конкретного сервиса.
Как проверить, что второй NAT действительно исчез
После перестройки сети не ориентируйтесь только на то, что снова открываются сайты. В панели главного маршрутизатора проверьте WAN-адрес и убедитесь, что за ним больше нет ещё одного домашнего маршрутизатора с собственной частной подсетью. Затем посмотрите список клиентов: устройства дома должны получать адреса от одного DHCP-сервера, а не из двух независимых диапазонов. Если раньше не работал проброс порта, повторите его на единственном маршрутизаторе и проверьте сервис извне, например через мобильный интернет, а не из той же локальной сети. Для игровых консолей и приложений с UPnP перезапустите клиент после изменения топологии, чтобы старые сопоставления портов не вводили в заблуждение. Если WAN главного роутера всё равно частный, сравните его с адресом, который видит провайдер: возможно, домашний double NAT уже устранён, а внешнее подключение остаётся за CGNAT оператора. Это отдельная ситуация и настраивается не переключателем AP в квартире.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-20; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Fix double NAT when two routers run at the same time). Пример и формулировки — редакция N1RO на 2026-09-20.