Ошибки и коды · Инструкция
Как понять, что port forwarding не работает из-за CGNAT
Port forwarding не работает из-за CGNAT тогда, когда ваш роутер не является устройством с публичным интернет-адресом.
Короткий ответ
Сначала сравните WAN-IP роутера с публичным адресом и проверьте, не попадает ли WAN в CGNAT 100.64.0.0–100.127.255.255. При CGNAT входящий port forwarding на домашнем роутере сам по себе не заработает: нужен публичный адрес или иной способ входящего доступа.
Признаки, что всё сделано верно: port forwarding при CGNAT
- Локальный сервис реально слушает нужный порт
- Внутренний IP сервера закреплён и не меняется
- WAN-IP определён как публичный либо подтверждён CGNAT/двойной NAT
- Проверка порта выполняется из внешней сети, а не из LAN, где NAT loopback может менять результат
Предупреждение: CGNAT нельзя «обойти» галочкой port forwarding на домашнем роутере
Что нужно знать до действий: port forwarding при CGNAT
TP-Link рекомендует при проблемах с пробросом сначала проверять WAN-IP роутера: для прямого входящего доступа он должен быть публичным. Адреса 100.64.0.0–100.127.255.255 относятся к пространству CGNAT; у мобильных и некоторых фиксированных провайдеров это распространённый сценарий. Частный WAN-IP также может означать не CGNAT, а ещё один домашний модем-роутер перед вашим роутером; тогда возникает двойной NAT. При двойном NAT иногда достаточно пробросить порт на обоих устройствах или перевести одно в bridge/AP по корректной схеме. При CGNAT локальная настройка DMZ, UPnP или повторное создание правила не удаляет внешний NAT провайдера.
Безопасный порядок действий: port forwarding при CGNAT
- 1: Откройте страницу статуса роутера и запишите его WAN/Internet IP, не LAN-адрес
- 2: Сравните WAN-IP с адресом, который виден внешнему сервису; заметное несоответствие указывает на промежуточный NAT
- 3: Проверьте, не находится ли WAN-IP в частных диапазонах или в 100.64.0.0/10
- 4: Если перед вашим роутером стоит ещё один модем-роутер, проверьте его режим и таблицу NAT; не путайте этот случай с CGNAT провайдера
- 5: Если подтверждён CGNAT, уточните у провайдера возможность публичного или статического IP; для альтернативного доступа используйте решение, которое устанавливает исходящее соединение наружу
Важно: Проверяйте сервис с мобильного интернета или другой внешней сети
Где чаще ошибаются: port forwarding при CGNAT
Закрытый порт при публичном IP ещё не доказывает проблему роутера: мешать могут firewall сервера, неверный внутренний порт или фильтрация провайдера. IPv6 — отдельный путь: там правила доступа определяются адресацией и firewall, а не классическим IPv4 port forwarding. Не включайте DMZ просто ради теста на постоянной основе: это резко расширяет поверхность атаки.
Как отличить CGNAT от двойного NAT
Если WAN-IP вида 192.168.x.x, 10.x.x.x или 172.16–31.x.x, сначала ищите промежуточный маршрутизатор у себя или провайдера. Если провайдер выдаёт публичный IP только как платную услугу, сравните её с VPN/туннелем с обратным подключением — выбор зависит от задачи и модели угроз.
Совет: Перед открытием порта обновите сервис и ограничьте доступ настолько, насколько возможно
Что сохранить после диагностики CGNAT
Зафиксируйте WAN-IP роутера, публичный IP, внутренний адрес сервера и тестируемый порт. Эти четыре значения позволяют провайдеру быстро понять схему. Если WAN публичный, но порт закрыт, проверяйте сервис, локальный firewall и двойной NAT; если WAN относится к CGNAT, повторная правка port forwarding на домашнем роутере не устранит ограничение провайдера.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-22; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-22. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.