n1ro°
RU

Ошибки и коды · Инструкция

Как понять, что port forwarding не работает из-за CGNAT

Port forwarding не работает из-за CGNAT тогда, когда ваш роутер не является устройством с публичным интернет-адресом.

Редакция N1RO · Проверено

Короткий ответ

Сначала сравните WAN-IP роутера с публичным адресом и проверьте, не попадает ли WAN в CGNAT 100.64.0.0–100.127.255.255. При CGNAT входящий port forwarding на домашнем роутере сам по себе не заработает: нужен публичный адрес или иной способ входящего доступа.

Признаки, что всё сделано верно: port forwarding при CGNAT

  • Локальный сервис реально слушает нужный порт
  • Внутренний IP сервера закреплён и не меняется
  • WAN-IP определён как публичный либо подтверждён CGNAT/двойной NAT
  • Проверка порта выполняется из внешней сети, а не из LAN, где NAT loopback может менять результат

Предупреждение: CGNAT нельзя «обойти» галочкой port forwarding на домашнем роутере

Что нужно знать до действий: port forwarding при CGNAT

TP-Link рекомендует при проблемах с пробросом сначала проверять WAN-IP роутера: для прямого входящего доступа он должен быть публичным. Адреса 100.64.0.0–100.127.255.255 относятся к пространству CGNAT; у мобильных и некоторых фиксированных провайдеров это распространённый сценарий. Частный WAN-IP также может означать не CGNAT, а ещё один домашний модем-роутер перед вашим роутером; тогда возникает двойной NAT. При двойном NAT иногда достаточно пробросить порт на обоих устройствах или перевести одно в bridge/AP по корректной схеме. При CGNAT локальная настройка DMZ, UPnP или повторное создание правила не удаляет внешний NAT провайдера.

Безопасный порядок действий: port forwarding при CGNAT

  1. 1: Откройте страницу статуса роутера и запишите его WAN/Internet IP, не LAN-адрес
  2. 2: Сравните WAN-IP с адресом, который виден внешнему сервису; заметное несоответствие указывает на промежуточный NAT
  3. 3: Проверьте, не находится ли WAN-IP в частных диапазонах или в 100.64.0.0/10
  4. 4: Если перед вашим роутером стоит ещё один модем-роутер, проверьте его режим и таблицу NAT; не путайте этот случай с CGNAT провайдера
  5. 5: Если подтверждён CGNAT, уточните у провайдера возможность публичного или статического IP; для альтернативного доступа используйте решение, которое устанавливает исходящее соединение наружу

Важно: Проверяйте сервис с мобильного интернета или другой внешней сети

Где чаще ошибаются: port forwarding при CGNAT

Закрытый порт при публичном IP ещё не доказывает проблему роутера: мешать могут firewall сервера, неверный внутренний порт или фильтрация провайдера. IPv6 — отдельный путь: там правила доступа определяются адресацией и firewall, а не классическим IPv4 port forwarding. Не включайте DMZ просто ради теста на постоянной основе: это резко расширяет поверхность атаки.

Как отличить CGNAT от двойного NAT

Если WAN-IP вида 192.168.x.x, 10.x.x.x или 172.16–31.x.x, сначала ищите промежуточный маршрутизатор у себя или провайдера. Если провайдер выдаёт публичный IP только как платную услугу, сравните её с VPN/туннелем с обратным подключением — выбор зависит от задачи и модели угроз.

Совет: Перед открытием порта обновите сервис и ограничьте доступ настолько, насколько возможно

Что сохранить после диагностики CGNAT

Зафиксируйте WAN-IP роутера, публичный IP, внутренний адрес сервера и тестируемый порт. Эти четыре значения позволяют провайдеру быстро понять схему. Если WAN публичный, но порт закрыт, проверяйте сервис, локальный firewall и двойной NAT; если WAN относится к CGNAT, повторная правка port forwarding на домашнем роутере не устранит ограничение провайдера.

Что учитывать

Условия меняются. Страница отражает состояние на 2026-09-22; при расхождении с официальной документацией приоритет у первоисточника.

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-22. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.