CGNAT ( Carrier-Grade NAT, o NAT444 ) es una técnica de red empleada por los proveedores de servicios de Internet ( ISP ) para compartir una única dirección IP pública IPv4 entre cientos de usuarios simultáneos. Su objetivo principal es mitigar el agotamiento global de direcciones IPv4 sin obligar a una migración inmediata a IPv6.
En una conexión tradicional, tu router doméstico recibe una IP pública única directamente de Internet. Con CGNAT se añade una segunda capa de traducción (Doble NAT) gestionada en la infraestructura central del ISP:
[Dispositivo LAN] ──(192.168.1.50)──> [Router / CPE] ──(100.64.12.34)──> [Gateway CGNAT
NAT Local ( CPE ): Tu dispositivo (PC, móvil) envía tráfico desde una IP privada interna (192.168.1.X). El router doméstico traduce ese paquete a la IP asignada en su interfaz WAN.
Espacio del ISP : En lugar de ser una IP pública, la WAN del router recibe una dirección dentro del rango reservado para CGNAT.
NAT del Operador ( CGNAT Gateway ): Los enrutadores de alta capacidad del ISP toman las peticiones de cientos de routers distintos, las traducen nuevamente asignando un puerto dinámico específico y las envían a Internet bajo una misma IP pública compartida (203.0.113.8).
Para evitar colisiones con las redes privadas habituales de hogares o empresas (definidas en la RFC 1918 como 192.168.0.0/16, 10.0.0.0/8 o 172.16.0.0/12), la IANA asignó un bloque de direcciones exclusivo para CGNAT:
Rango: 100.64.0.0 hasta 100.127.255.255
Prefijo: /10 (aproximadamente 4.19 millones de direcciones disponibles para la red interna de los operadores).
Si la interfaz WAN de tu router tiene una IP que empieza por 100.64.X.X a 100.127.X.X, estás inequívocamente detrás de un CGNAT.
Cómo Funciona: NAT Tradicional vs. CGNAT
En una conexión tradicional, el proveedor te asigna una dirección IP pública única para tu módem o router. En CGNAT se añade un nivel intermedio de traducción administrado por el operador.
[Dispositivo Local] ---> [Router Casero (NAT1)] ---> [Servidor CGNAT del ISP (NAT2)] ---> [Internet]
(192.168.1.50) (100.64.X.X) (200.X.X.X)
NAT Estricta en Juegos: Produce "NAT Tipo 3" o "Estricta" en consolas (PlayStation, Xbox, Switch), impidiendo emparejamientos P2P (peer-to-peer) o uso del chat de voz.
Imposibilidad de Abrir Puertos ( Port Forwarding ): No se pueden mapear puertos salientes hacia la IP pública porque no se controla el router central del ISP.
Afectación en Cámaras IP y Domótica: Impide el acceso directo desde el exterior mediante DDNS (DNS Dinámico) a NVRs, servidores caseros o domótica.
Bloqueos por Reputación de IP : Si otro usuario que comparte tu misma IP pública realiza spam o ataques, la IP entra en listas negras, afectando a todos los demás con CAPTCHAs constantes o baneos en servicios web.
Problemas e Impacto Técnico de CGNAT
Bloqueo de servicios autohospedados: El reenvío de puertos (Port Forwarding) o DMZ en tu router solo funciona hasta la WAN local. Las peticiones entrantes directas desde Internet mueren en el cortafuegos del CGNAT del ISP porque este no sabe a qué cliente redirigir el puerto solicitado.
Problemas en videojuegos online: Provoca NAT Estricta (Tipo 3) en consolas y PC. Esto impide la conexión directa P2P (Peer-to-Peer), dificultando el chat de voz, la búsqueda de partidas o actuar como anfitrión de servidores de juegos.
Túneles VPN entrantes rotos: No puedes levantar un servidor WireGuard, OpenVPN o IPsec en tu red local accesible mediante DDNS estándar.
Baneos por IP y Captchas recurrentes: Si otro usuario que comparte tu misma IP pública comete abusos (spam, ataques DDoS o scraping), sitios web o plataformas como Cloudflare pueden bloquear la IP, afectando a todos los clientes agrupados bajo esa dirección.
Cómo Saber si Estás Detrás de CGNAT
Entra a la consola de administración de tu router y revisa la dirección IP asignada a la interfaz WAN.
Abre en tu navegador un sitio de verificación como ifconfig.me o cualesmiip.com.
Diagnóstico:
Si la IP WAN de tu router empieza por el rango 100.64.x.x a 100.127.x.x (reservado por la RFC 6598 para CGNAT) o por un rango privado (10.x.x.x, 172.16.x.x), estás bajo CGNAT.
Si la IP WAN de tu router no coincide con la IP mostrada en la web, estás bajo CGNAT.
Cómo comprobar si tu conexión usa CGNAT
Método 1: Comparar la IP de la WAN con la IP Pública
Entra a la interfaz de administración de tu router y anota la dirección asignada a la interfaz WAN / Internet IPv4.
Consulta tu IP pública real desde la terminal o el navegador:
Bash
curl -s https://ifconfig.me
Diagnóstico: Si la IP de la WAN del router es diferente a la IP mostrada por ifconfig.me (o si la WAN empieza por 100.64.x.x), tu conexión está en CGNAT.
Método 2: Ejecutar una traza de ruta ( Traceroute )
Ejecuta un traceroute hacia un servidor DNS público:
Bash
traceroute -n 1.1.1.1
# O en Windows:
Si observas dos saltos seguidos con direcciones privadas o no enrutables antes de alcanzar la red pública del ISP, estás navegando bajo doble NAT / CGNAT.
Soluciones y Alternativas para el Usuario
Solicitar la salida de CGNAT al ISP : Muchos operadores permiten salir de CGNAT y obtener una IP pública dinámica tradicional de forma gratuita o contratando un servicio de IP fija/estática.
Uso de IPv6 : Si el ISP entrega conectividad IPv6 nativa (mediante prefijos /64 o /56), cada dispositivo de tu red recibe una dirección IPv6 global enrutable, eliminando por completo la necesidad de NAT.
Túneles Inversos y Redes Mesh : Herramientas como Cloudflare Tunnels, Tailscale (usando DERP relays), ZeroTier o un proxy inverso alojado en un VPS barato permiten acceder a servidores locales sorteando el CGNAT sin abrir puertos.
Soluciones para Salir o Evadir CGNAT
Solicitar Salida al ISP: Llama a tu proveedor y solicita que te asignen una IP pública dinámica fuera de CGNAT (algunos lo hacen gratis, otros cobran un costo adicional).
Usar IPv6 : Si tu ISP soporta IPv6, cada dispositivo recibe una IP pública global enrutable directamente sin necesidad de NAT.
Redes Overlay y Túneles ( P2P / Mesh ): Herramientas como Cloudflare Tunnels, Tailscale, ZeroTier o ngrok permiten exponer servicios o acceder a tu red local sin requerir abrir puertos ni IP pública.
¿Quieres aprender a exponer un servidor casero detrás de CGNAT usando Cloudflare Tunnels o Tailscale?