CGNAT: qué es, cómo saber si lo tienes y qué hacer
Si el port forwarding parece correcto pero nadie puede conectarse desde fuera, es posible que tu operador comparta tu IPv4 mediante CGNAT.
Respuesta rápida
CGNAT permite que un operador comparta una IPv4 pública entre muchos clientes. Si la IP WAN de tu router está en 100.64.0.0/10, o no coincide con tu IPv4 pública después de descartar otro router en casa, probablemente tienes CGNAT. Para recibir conexiones necesitarás una IPv4 pública, IPv6 compatible o una ruta mediante VPN, relé o servidor.
Qué es CGNAT y por qué existe
CGNAT, también escrito CG-NAT, significa Carrier-Grade Network Address Translation. Es una capa NAT que controla tu operador. En lugar de darte una IPv4 pública solo para tu conexión, agrupa a muchos clientes detrás de una o varias IPv4 públicas compartidas. Se usa para alargar la vida de un espacio IPv4 que ya no alcanza para todos los dispositivos.
Tu navegación, el vídeo y casi todas las conexiones que tú inicias siguen funcionando. El cambio aparece cuando alguien intenta entrar desde internet: la petición llega primero al CGNAT del operador, y tu regla de puertos doméstica no puede decirle a esa puerta compartida a qué cliente debe enviarla.
Tu dispositivo
192.168.x.x
Tu router
Primera traducción NAT
CGNAT del operador
IPv4 pública compartida
Internet
Solo ve la IP compartida
El rango que debes recordar
Cómo funciona CGNAT, paso a paso
Tu equipo inicia la conexión
El móvil, PC o consola envía tráfico desde una dirección privada de tu red local.
El router crea el primer mapeo
Convierte la IP del dispositivo en su dirección WAN, que todavía puede ser privada o compartida.
El operador crea otro mapeo
Su gateway asigna una combinación de IP pública y puerto entre miles de sesiones de distintos clientes.
Las respuestas vuelven por el estado guardado
Una respuesta solicitada encuentra el camino; una conexión entrante inesperada no tiene un mapeo y se descarta.
CGNAT vs NAT y doble NAT
Se parecen porque todos traducen direcciones, pero la diferencia práctica es quién controla la última puerta antes de internet.
| Escenario | Quién lo controla | ¿Puede abrir puertos? | Qué hacer |
|---|---|---|---|
| NAT doméstico | Tú, en tu router | Sí, si la WAN es una IPv4 pública | UPnP o una regla verificada |
| Doble NAT doméstico | Tú o tu ISP, en dos routers locales | Sí, tras quitar o coordinar la capa extra | Modo puente o punto de acceso |
| CGNAT | Tu operador | No desde el router de casa | IPv4 pública, IPv6 o una ruta alternativa |
Cómo saber si tengo CGNAT
No hace falta adivinar por el ping ni por una etiqueta de “NAT estricta”. Compara la ruta real. Este resumen te da la respuesta rápida; abre la guía enlazada si quieres ver cada comprobación con más detalle.
Anota tu IPv4 pública
Abre NatChecker desde la conexión afectada y guarda la dirección que ven los servicios externos.
Busca la IPv4 WAN del router
En Estado, Internet o WAN, copia la IP asignada al router; no uses la IP local del PC.
Compara y revisa el rango
Si no coincide con la pública o está en 100.64.0.0/10, existe otra capa NAT aguas arriba.
Descarta otro router y pregunta al ISP
Una puerta de enlace más tu router puede ser doble NAT local. Si no existe, confirma CGNAT con el operador.
Un puerto cerrado no demuestra CGNAT por sí solo
Qué problemas puede causar CGNAT
Juegos y P2P
Las partidas alojadas por jugadores, el chat directo y ciertos emparejamientos pueden usar relés o fallar entre dos redes restrictivas.
Port forwarding
La regla del router termina en una IP que no es la puerta pública. El mapeo que falta pertenece al operador.
NAS, cámaras y acceso remoto
Un servicio en casa no recibe conexiones IPv4 nuevas desde fuera si no existe una ruta pública o un relé.
Servidores propios
Minecraft, webs, VPN domésticas y otros servicios no se publican directamente con la IPv4 compartida.
IP compartida
Los límites, bloqueos y listas de acceso por IP pueden afectar a varios clientes que aparecen con la misma dirección pública.
NAT estricta
CGNAT puede contribuir a un resultado restrictivo, pero la etiqueta sola no identifica la causa ni demuestra doble NAT.
Para navegar, ver streaming o jugar como cliente, CGNAT suele pasar desapercibido. La señal importante es necesitar que otra persona o servicio inicie la conexión hacia ti.
CGNAT: ventajas y desventajas
Lo que aporta
- Permite que más clientes compartan el limitado espacio IPv4.
- Mantiene el uso cotidiano cuando las conexiones se inician desde casa.
- Evita exponer puertos entrantes por accidente en IPv4.
Lo que te quita
- Control directo sobre la entrada IPv4 y los puertos públicos.
- Compatibilidad con algunos juegos P2P, servidores y acceso remoto.
- Una identidad IP exclusiva para listas de acceso y reputación.
Qué hacer si tienes CGNAT
Empieza por la salida más directa: pide al operador una IPv4 pública —dinámica suele bastar— o usa IPv6 nativo si tu aplicación y la persona remota lo admiten. Si no están disponibles, elige la ruta por el resultado que necesitas.
| Lo que necesitas | Mejor punto de partida | Resultado |
|---|---|---|
| Acceso privado o partida con invitados | NordVPN Meshnet | Red privada mediante una app, sin tocar el router |
| 1 puerto público | Proton VPN | Un puerto reenviado hacia una aplicación compatible |
| Entre 2 y 15 puertos | PureVPN | Varios puertos mediante su complemento de port forwarding |
| IP pública fija, muchos puertos y control | Vultr o DMIT | Servidor público propio como gateway o destino |
VPN para CGNAT: instala la app y elige la función correcta
Una VPN encaja cuando quieres resolverlo rápido y sin administrar un servidor. Meshnet crea acceso privado entre personas invitadas; el port forwarding de una VPN ofrece una entrada pública concreta. Son dos funciones distintas, por eso la elección depende de quién debe conectarse y cuántos puertos usa tu aplicación.
Tu problema ahora
CGNAT bloquea la conexión entrante y repetir reglas en el router no cambia la puerta del operador.
Qué lo resuelve
Una app crea una red privada o entrega un puerto público que atraviesa la capa compartida.
Qué ganas
Vuelves a jugar, usar P2P o acceder a tu servicio sin pedir cambios al ISP ni montar infraestructura.
No todas las VPN soportan red privada o port forwarding
NordVPN
- Meshnet conecta tus dispositivos y los de tus invitados aunque estén detrás de CGNAT
- Instalas la app, invitas a las personas autorizadas y no abres el router
- Política no-logs revisada mediante evaluaciones independientes
- Garantía de reembolso de 30 días para compras iniciales elegibles
Proton VPN
- Reenvía un puerto público hacia la aplicación que elijas
- Disponible en los planes de pago para Windows, macOS y Linux
- Aplicaciones de código abierto y auditorías no-logs publicadas
- Garantía de reembolso de 30 días en las condiciones publicadas
PureVPN
- Su complemento permite administrar hasta 15 puertos reenviados
- Encaja con servidores y servicios que dependen de varios puertos concretos
- Centro de confianza con auditorías y transparencia del servicio
- Garantía de reembolso de 31 días según sus condiciones
NordVPN: elige Meshnet cuando todos los participantes pueden instalar la app y no necesitas visitantes públicos.
Proton VPN: encaja si tu aplicación permite indicar un único puerto; comprueba el número asignado después de reconectar.
PureVPN: elige su complemento cuando el servicio necesita de 2 a 15 puertos concretos.
Servidor público para una entrada fija
Un servidor es la opción potente cuando una app no basta: te da una IP pública estable, muchos puertos y control sobre el firewall. Puedes alojar el servicio allí o usarlo como gateway hacia casa. A cambio, necesitas saber administrar el sistema, las actualizaciones, las claves y el túnel.
Tu problema ahora
Necesitas una dirección estable o más puertos de los que ofrece una VPN.
Qué lo resuelve
Un VPS se convierte en tu punto público y reenvía el tráfico por un túnel iniciado desde casa.
Qué ganas
Obtienes IP fija, reglas de red propias y espacio para crecer sin depender del CGNAT.
Vultr
- IP pública reservada que puedes asociar a una instancia cloud
- Control de firewall y libertad para publicar los puertos que necesites
- Plataforma cloud global con despliegue rápido y documentación amplia
DMIT
- Instancias KVM con acceso root para montar un gateway o túnel propio
- Entrada pública estable, más puertos y reglas de red bajo tu control
- Proveedor especializado con ubicaciones en América y Asia
VPN para comodidad; servidor para control
El puerto sigue cerrado: comprueba toda la ruta
Tener una IP o un puerto público solo crea la puerta. Recorre la conexión de izquierda a derecha para encontrar el punto exacto que falla.
Servicio local
Escucha en el puerto y protocolo correctos
Firewall
Permite la app en la interfaz adecuada
VPN o túnel
Mapea el puerto público al destino local
Prueba externa
Otro cliente conecta desde fuera de tu red
TCP y UDP no se prueban igual
Sigue por la guía que resuelve tu caso
Probar mi tipo de NAT
Obtén una línea base desde la conexión que da problemas.
Comprobar si tengo CGNAT
Compara IP pública, IP WAN, rangos y topología paso a paso.
Mejorar una NAT estricta
Prueba router, VPN o servidor en el orden correcto.
Usar Hamachi con CGNAT
Monta una LAN privada y valida firewall, IP virtual y juego.
Preguntas frecuentes sobre CGNAT
Enlaces oficiales y fuentes
Hemos reunido aquí los enlaces externos de referencia para que puedas leer el artículo sin interrupciones y consultar la documentación oficial cuando la necesites.
Fuentes técnicas
La definición, el rango compartido y los efectos de compartir IPv4 se apoyan en estándares abiertos y documentación técnica oficial.