Busqueda sobre Linux y software libre

Noticias sobre linux y software libre - Google 

Qué es CGNAT

Le preguntamos a Gemini, la inteçligencia artificial de Google, qué es CGNAT

Explicanos detalladamente qué es CGNAT

CGNAT ( Carrier-Grade NAT, o NAT444 ) es una técnica de red empleada por los proveedores de servicios de Internet ( ISP ) para compartir una única dirección IP pública IPv4 entre cientos de usuarios simultáneos. Su objetivo principal es mitigar el agotamiento global de direcciones IPv4 sin obligar a una migración inmediata a IPv6.

CGNAT (Carrier-Grade Network Address Translation o NAT a nivel de operador), definido en la RFC 6598, es una técnica de enrutamiento y traducción de direcciones que permite a los Proveedores de Servicios de Internet (ISP) compartir un único grupo reducido de direcciones IPv4 públicas entre miles de clientes simultáneamente.

Nació como una medida de contención ante el agotamiento del espacio de direcciones IPv4, retrasando la necesidad de una migración forzada a IPv6.  

Cómo funciona la arquitectura CGNAT ( Doble NAT )

En una conexión tradicional, tu router doméstico recibe una IP pública única directamente de Internet. Con CGNAT se añade una segunda capa de traducción (Doble NAT) gestionada en la infraestructura central del ISP:

[Dispositivo LAN] ──(192.168.1.50)──> [Router / CPE] ──(100.64.12.34)──> [Gateway CGNAT 
     
      (Red Local)                                               (Red Privada ISP)                          (IP Pública Compartida)

del ISP] ──(203.0.113.8)──> [Internet]

     
NAT Local ( CPE ): Tu dispositivo (PC, móvil) envía tráfico desde una IP privada interna (192.168.1.X). El router doméstico traduce ese paquete a la IP asignada en su interfaz WAN.

Espacio del ISP : En lugar de ser una IP pública, la WAN del router recibe una dirección dentro del rango reservado para CGNAT.

NAT del Operador ( CGNAT Gateway ): Los enrutadores de alta capacidad del ISP toman las peticiones de cientos de routers distintos, las traducen nuevamente asignando un puerto dinámico específico y las envían a Internet bajo una misma IP pública compartida (203.0.113.8).

El Rango Reservado: 100.64.0.0/10

Para evitar colisiones con las redes privadas habituales de hogares o empresas (definidas en la RFC 1918 como 192.168.0.0/16, 10.0.0.0/8 o 172.16.0.0/12), la IANA asignó un bloque de direcciones exclusivo para CGNAT:

Rango: 100.64.0.0 hasta 100.127.255.255

Prefijo: /10 (aproximadamente 4.19 millones de direcciones disponibles para la red interna de los operadores).

Si la interfaz WAN de tu router tiene una IP que empieza por 100.64.X.X a 100.127.X.X, estás inequívocamente detrás de un CGNAT.

Cómo Funciona: NAT Tradicional vs. CGNAT

En una conexión tradicional, el proveedor te asigna una dirección IP pública única para tu módem o router. En CGNAT se añade un nivel intermedio de traducción administrado por el operador.

[Dispositivo Local] ---> [Router Casero (NAT1)] ---> [Servidor CGNAT del ISP (NAT2)] ---> [Internet]

     (192.168.1.50)                (100.64.X.X)                                 (200.X.X.X)


CaracterísticaNAT Tradicional (NAT44)CGNAT (NAT444)
Capas de traducción1 (En tu router)2 (En tu router + en el ISP)
IP PúblicaExclusiva para tu hogarCompartida con múltiples clientes
IP en la WAN del RouterIP Pública globalIP Privada del ISP (Rango 100.64.0.0/10)
Apertura de PuertosTotalmente bajo tu controlImposible desde el router casero
Hosteo de ServidoresSencillo (VPN, Web, Plex)Requiere túneles externos

NAT Tradicional vs. CGNAT

CaracterísticaNAT Tradicional (1:N)CGNAT (Carrier-Grade NAT)
Capas de traducción1 (solo en el router del cliente)2 (Doble NAT: router del cliente + ISP)
IP en la WAN del routerIP pública enrutable únicaIP privada/compartida (100.64.0.0/10)
Apertura de puertos (Port Forwarding)Soportado y configurable por el usuarioImposible directamente desde el router
Hosting local (Web, SSH, VPN Server)Directo mediante DNS Dinámico (DDNS)Requiere túneles inversos o relays externos
Tipo de NAT en consolas (Gaming)NAT Tipo 1 (Abierta) / NAT Tipo 2 (Moderada)NAT Tipo 3 (Estricta)


Principales Problemas que Causa el CGNAT

NAT Estricta en Juegos: Produce "NAT Tipo 3" o "Estricta" en consolas (PlayStation, Xbox, Switch), impidiendo emparejamientos P2P (peer-to-peer) o uso del chat de voz.

Imposibilidad de Abrir Puertos ( Port Forwarding ): No se pueden mapear puertos salientes hacia la IP pública porque no se controla el router central del ISP.

Afectación en Cámaras IP y Domótica: Impide el acceso directo desde el exterior mediante DDNS (DNS Dinámico) a NVRs, servidores caseros o domótica.

Bloqueos por Reputación de IP : Si otro usuario que comparte tu misma IP pública realiza spam o ataques, la IP entra en listas negras, afectando a todos los demás con CAPTCHAs constantes o baneos en servicios web.

Problemas e Impacto Técnico de CGNAT

Bloqueo de servicios autohospedados: El reenvío de puertos (Port Forwarding) o DMZ en tu router solo funciona hasta la WAN local. Las peticiones entrantes directas desde Internet mueren en el cortafuegos del CGNAT del ISP porque este no sabe a qué cliente redirigir el puerto solicitado.

Problemas en videojuegos online: Provoca NAT Estricta (Tipo 3) en consolas y PC. Esto impide la conexión directa P2P (Peer-to-Peer), dificultando el chat de voz, la búsqueda de partidas o actuar como anfitrión de servidores de juegos.

Túneles VPN entrantes rotos: No puedes levantar un servidor WireGuard, OpenVPN o IPsec en tu red local accesible mediante DDNS estándar.

Baneos por IP y Captchas recurrentes: Si otro usuario que comparte tu misma IP pública comete abusos (spam, ataques DDoS o scraping), sitios web o plataformas como Cloudflare pueden bloquear la IP, afectando a todos los clientes agrupados bajo esa dirección.

Cómo Saber si Estás Detrás de CGNAT

Entra a la consola de administración de tu router y revisa la dirección IP asignada a la interfaz WAN.

Abre en tu navegador un sitio de verificación como ifconfig.me o cualesmiip.com.

Diagnóstico:

Si la IP WAN de tu router empieza por el rango 100.64.x.x a 100.127.x.x (reservado por la RFC 6598 para CGNAT) o por un rango privado (10.x.x.x, 172.16.x.x), estás bajo CGNAT.

Si la IP WAN de tu router no coincide con la IP mostrada en la web, estás bajo CGNAT.

Cómo comprobar si tu conexión usa CGNAT

Método 1: Comparar la IP de la WAN con la IP Pública

Entra a la interfaz de administración de tu router y anota la dirección asignada a la interfaz WAN / Internet IPv4.

Consulta tu IP pública real desde la terminal o el navegador:

Bash

curl -s https://ifconfig.me

Diagnóstico: Si la IP de la WAN del router es diferente a la IP mostrada por ifconfig.me (o si la WAN empieza por 100.64.x.x), tu conexión está en CGNAT.

Método 2: Ejecutar una traza de ruta ( Traceroute )

Ejecuta un traceroute hacia un servidor DNS público:

Bash

traceroute -n 1.1.1.1

# O en Windows: 

tracert -d 1.1.1.1

Si observas dos saltos seguidos con direcciones privadas o no enrutables antes de alcanzar la red pública del ISP, estás navegando bajo doble NAT / CGNAT.

Soluciones y Alternativas para el Usuario

Solicitar la salida de CGNAT al ISP : Muchos operadores permiten salir de CGNAT y obtener una IP pública dinámica tradicional de forma gratuita o contratando un servicio de IP fija/estática.

Uso de IPv6 : Si el ISP entrega conectividad IPv6 nativa (mediante prefijos /64 o /56), cada dispositivo de tu red recibe una dirección IPv6 global enrutable, eliminando por completo la necesidad de NAT.

Túneles Inversos y Redes Mesh : Herramientas como Cloudflare Tunnels, Tailscale (usando DERP relays), ZeroTier o un proxy inverso alojado en un VPS barato permiten acceder a servidores locales sorteando el CGNAT sin abrir puertos.

Soluciones para Salir o Evadir CGNAT

Solicitar Salida al ISP: Llama a tu proveedor y solicita que te asignen una IP pública dinámica fuera de CGNAT (algunos lo hacen gratis, otros cobran un costo adicional).

Usar IPv6 : Si tu ISP soporta IPv6, cada dispositivo recibe una IP pública global enrutable directamente sin necesidad de NAT.

Redes Overlay y Túneles ( P2P / Mesh ): Herramientas como Cloudflare Tunnels, Tailscale, ZeroTier o ngrok permiten exponer servicios o acceder a tu red local sin requerir abrir puertos ni IP pública.

¿Quieres aprender a exponer un servidor casero detrás de CGNAT usando Cloudflare Tunnels o Tailscale?


Ads by CJ - Linux Foundation

Share This