跳到主要内容

IPv4 指南

什么是 CGNAT?检查连接与选择方案

CGNAT(运营商级 NAT)让运营商的多个用户共享公网 IPv4 地址,可能限制外部主动连接到您的家庭或企业网络。先检查接入方式,再根据要开放的服务,比较运营商公网 IP、受支持的端口映射、IPv6 或中继方案。

CGNAT 是什么意思?

CGNAT 也称 CGN 或大规模 NAT,是在运营商网络中执行的地址转换。多个用户对外可以显示为同一个公网 IPv4。查询网站看到的是该连接的出口地址,不能据此认定地址由您独享。

如何判断连接是否使用 CGNAT

  1. 找到正确的接口。在路由器状态页记录 Internet/WAN 的 IPv4,不要使用电脑的内网地址。如果有两台路由器,先确定哪台直接连接运营商。
  2. 比较同一连接上的 IPv4。从该网络查询公网 IPv4,排除 VPN、代理、其他出口或 IPv6 查询结果的影响。只有在网络管理规定允许时,才临时绕过中间服务进行比较。
  3. 解读线索。WAN 地址位于 100.64.0.0 至 100.127.255.255 时,属于共享地址段 100.64.0.0/10,是较强的线索。10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 等私有 WAN 地址也可能表明上游还有 NAT。仅凭两个地址不同,无法区分运营商 CGNAT、第二台路由器、企业 NAT 或其他中间环节。
  4. 向运营商确认。询问:“这个接入服务是否共享公网 IPv4?能否为我的应用提供公网 IPv4、入站端口或原生 IPv6?”DS-Lite 等过渡架构需要按照运营商的具体方案检查,不能只比较 WAN 地址。

地址相同也不能证明某个端口可达,还要检查服务和防火墙。Ping 不通或端口测试失败,本身不是 CGNAT 的诊断结论。

流量如何经过 CGNAT

常见 NAT444 示例为:设备 → 家用路由器 NAT → 运营商 NAT → 互联网。其他接入架构可能把转换放在不同位置,不能把“两层 NAT”当作所有部署的固定特征。

出站连接通常创建映射,供回复流量返回设备。新的入站连接则需要合适的映射或另一条可达路径。在家用路由器上设置端口转发,只改变这一台路由器,不会同时配置运营商的 NAT。可参考 RFC 6888 和 NAT 指南。

为什么运营商使用 CGNAT

共享可节省稀缺的公网 IPv4,同时增加端口容量、映射及日志管理工作。RFC 6598 定义的共享地址空间不同于 RFC 1918 私有地址,也不能在全球公网直接路由。

哪些服务可能受到影响

  • 服务器、摄像头与远程访问:没有运营商映射、中继或其他公网入口时,直接入站 IPv4 可能失败。
  • 游戏、通话与点对点应用:结果取决于端口、NAT 穿透和中继机制。并非所有游戏、通话或 VPN 都会失败,“严格 NAT”提示也不能独立定位原因。
  • 共享信誉与限额:其他用户的活动可能影响基于地址的封禁或限流;端口耗尽和映射超时也会影响应用。
  • 事件归属:需要保留公网地址、传输协议、端口和含时区的准确时间,供运营商关联记录。单个公网 IP 不足以识别某位用户。

RFC 6269 讨论了地址共享的影响。应测试具体应用,不要假定出站全部正常或入站全部失败。

可以关闭或绕过 CGNAT 吗?

通常不能在自己的路由器里关闭运营商的 CGNAT。需要申请接入服务变更,或为具体应用选择运营商和服务商支持的可达路径。

共享 IPv4 环境下的入站方案
方案需要确认主要限制
运营商分配公网 IPv4交付方式、入站端口政策、防火墙、静态或动态分配供应与费用取决于运营商。动态 DNS 可以跟踪地址变化,但不能建立网络可达性。
运营商端口映射目标协议的静态映射、指定端口或 PCP 支持必须由运营商支持。仅在家用路由器启用 UPnP,不能打开上游 NAT。
原生 IPv6两端 IPv6、服务监听、DNS 及明确的防火墙放行仅支持 IPv4 的客户端还需要另一条兼容路径。
中继、反向隧道或支持入站的 VPN公网入口、认证、协议、端口、延迟和服务条款普通出站型 VPN 不会自动公开本地服务;中间服务成为新的依赖。
自有或租用的可路由 IPv4 前缀资源授权、上游接受及约定的路由或隧道交付只给路由器填入一个地址并不足够。租赁前缀不会自动绕过接入运营商的 CGNAT。

PCP 可以在支持它的网络中申请端口映射,并非每家运营商都有的通用开关。

CGNAT 与专用公网 IP 的区别

CGNAT 由运营商管理多人共享的地址映射;专用公网 IPv4 则按约定服务分配给一个客户,但仍需配置路由、防火墙和应用。“公网”“专用”“静态”是不同属性,都不能保证安全、良好信誉、反向 DNS、地理定位或可迁移性。

企业何时需要更换架构

如果当前服务无法满足协议、可用性或入站需求,记录具体失败点,再商定新的路径。对可路由前缀,应确认授权、发布 ASN、LOA、IRR、RPKI、上游过滤、监控、滥用响应、续约与归还责任。交付模式可行后,再评估托管式 IPv4 租赁。

投入使用前验证真实路径

  1. 明确应用、目标地址、协议、端口和预期客户端网络。
  2. 确认服务在本地监听,只开放必要且有认证保护的访问。不要把路由器管理端口公开,也不要关闭整个防火墙来省略排查。
  3. 核对每一级映射、公网入口或 IPv6 路由,并确认 DNS 使用正确的地址族。
  4. 从另一条获准使用的网络,例如移动网络,测试实际应用。同一局域网内的测试可能使用 NAT 回环,不能证明外部可达。
  5. 记录结果与时间,检查重连、地址变化和故障恢复。失败时,与负责的运营人员依次检查监听、防火墙、DNS、映射和上游政策。

准备明确的网络需求

企业资源需求应写清前缀大小、站点、上游、交付方式、端口、可用性及责任人。可向 i.lease 说明需求。资源合同与实际网络交付需要分别核验。

根据要开放的服务选择方案

单个家庭服务可以先询问运营商的公网 IP、IPv6 或端口映射选项。较大规模的部署,应在取得地址前明确路由方案和资源责任。

CGNAT 常见问题

换一台路由器能消除 CGNAT 吗?

如果转换在运营商网络内,不能。换路由器可能修复本地双重 NAT,但运营商侧的接入方式需要由运营商变更,或提供另一条路径。

CGNAT 后面还能做端口转发吗?

如果运营商提供可用映射或其他入站路径,可以。只在家用路由器设置转发规则,不会在运营商网络中建立映射。

VPN 一定能解决吗?

需要 VPN 服务提供应用所需的入站端点或路由。应核对端口和协议支持;仅支持出站连接的 VPN 不够。

CGNAT 能保证安全吗?

不能。地址转换不能替代防火墙、认证、更新和应用安全。新开放的公网路径同样需要这些保护。

标准资料与延伸阅读