Técnico
14 min de lectura10 ago 2026

CGNAT: qué es, cómo saber si lo tienes y qué hacer

Si el port forwarding parece correcto pero nadie puede conectarse desde fuera, es posible que tu operador comparta tu IPv4 mediante CGNAT.

Respuesta rápida

CGNAT permite que un operador comparta una IPv4 pública entre muchos clientes. Si la IP WAN de tu router está en 100.64.0.0/10, o no coincide con tu IPv4 pública después de descartar otro router en casa, probablemente tienes CGNAT. Para recibir conexiones necesitarás una IPv4 pública, IPv6 compatible o una ruta mediante VPN, relé o servidor.

Definición clara

Qué es CGNAT y por qué existe

CGNAT, también escrito CG-NAT, significa Carrier-Grade Network Address Translation. Es una capa NAT que controla tu operador. En lugar de darte una IPv4 pública solo para tu conexión, agrupa a muchos clientes detrás de una o varias IPv4 públicas compartidas. Se usa para alargar la vida de un espacio IPv4 que ya no alcanza para todos los dispositivos.

Tu navegación, el vídeo y casi todas las conexiones que tú inicias siguen funcionando. El cambio aparece cuando alguien intenta entrar desde internet: la petición llega primero al CGNAT del operador, y tu regla de puertos doméstica no puede decirle a esa puerta compartida a qué cliente debe enviarla.

Tu dispositivo

192.168.x.x

Tu router

Primera traducción NAT

CGNAT del operador

IPv4 pública compartida

Internet

Solo ve la IP compartida

Cómo funciona CGNAT, paso a paso

1

Tu equipo inicia la conexión

El móvil, PC o consola envía tráfico desde una dirección privada de tu red local.

2

El router crea el primer mapeo

Convierte la IP del dispositivo en su dirección WAN, que todavía puede ser privada o compartida.

3

El operador crea otro mapeo

Su gateway asigna una combinación de IP pública y puerto entre miles de sesiones de distintos clientes.

4

Las respuestas vuelven por el estado guardado

Una respuesta solicitada encuentra el camino; una conexión entrante inesperada no tiene un mapeo y se descarta.

CGNAT vs NAT y doble NAT

Se parecen porque todos traducen direcciones, pero la diferencia práctica es quién controla la última puerta antes de internet.

EscenarioQuién lo controla¿Puede abrir puertos?Qué hacer
NAT domésticoTú, en tu routerSí, si la WAN es una IPv4 públicaUPnP o una regla verificada
Doble NAT domésticoTú o tu ISP, en dos routers localesSí, tras quitar o coordinar la capa extraModo puente o punto de acceso
CGNATTu operadorNo desde el router de casaIPv4 pública, IPv6 o una ruta alternativa
Diagnóstico en 4 pasos

Cómo saber si tengo CGNAT

No hace falta adivinar por el ping ni por una etiqueta de “NAT estricta”. Compara la ruta real. Este resumen te da la respuesta rápida; abre la guía enlazada si quieres ver cada comprobación con más detalle.

1

Anota tu IPv4 pública

Abre NatChecker desde la conexión afectada y guarda la dirección que ven los servicios externos.

2

Busca la IPv4 WAN del router

En Estado, Internet o WAN, copia la IP asignada al router; no uses la IP local del PC.

3

Compara y revisa el rango

Si no coincide con la pública o está en 100.64.0.0/10, existe otra capa NAT aguas arriba.

4

Descarta otro router y pregunta al ISP

Una puerta de enlace más tu router puede ser doble NAT local. Si no existe, confirma CGNAT con el operador.

Qué problemas puede causar CGNAT

Juegos y P2P

Las partidas alojadas por jugadores, el chat directo y ciertos emparejamientos pueden usar relés o fallar entre dos redes restrictivas.

Port forwarding

La regla del router termina en una IP que no es la puerta pública. El mapeo que falta pertenece al operador.

NAS, cámaras y acceso remoto

Un servicio en casa no recibe conexiones IPv4 nuevas desde fuera si no existe una ruta pública o un relé.

Servidores propios

Minecraft, webs, VPN domésticas y otros servicios no se publican directamente con la IPv4 compartida.

IP compartida

Los límites, bloqueos y listas de acceso por IP pueden afectar a varios clientes que aparecen con la misma dirección pública.

NAT estricta

CGNAT puede contribuir a un resultado restrictivo, pero la etiqueta sola no identifica la causa ni demuestra doble NAT.

Para navegar, ver streaming o jugar como cliente, CGNAT suele pasar desapercibido. La señal importante es necesitar que otra persona o servicio inicie la conexión hacia ti.

CGNAT: ventajas y desventajas

Lo que aporta

  • Permite que más clientes compartan el limitado espacio IPv4.
  • Mantiene el uso cotidiano cuando las conexiones se inician desde casa.
  • Evita exponer puertos entrantes por accidente en IPv4.

Lo que te quita

  • Control directo sobre la entrada IPv4 y los puertos públicos.
  • Compatibilidad con algunos juegos P2P, servidores y acceso remoto.
  • Una identidad IP exclusiva para listas de acceso y reputación.

Qué hacer si tienes CGNAT

Empieza por la salida más directa: pide al operador una IPv4 pública —dinámica suele bastar— o usa IPv6 nativo si tu aplicación y la persona remota lo admiten. Si no están disponibles, elige la ruta por el resultado que necesitas.

Lo que necesitasMejor punto de partidaResultado
Acceso privado o partida con invitadosNordVPN MeshnetRed privada mediante una app, sin tocar el router
1 puerto públicoProton VPNUn puerto reenviado hacia una aplicación compatible
Entre 2 y 15 puertosPureVPNVarios puertos mediante su complemento de port forwarding
IP pública fija, muchos puertos y controlVultr o DMITServidor público propio como gateway o destino
La ruta cómoda

VPN para CGNAT: instala la app y elige la función correcta

Una VPN encaja cuando quieres resolverlo rápido y sin administrar un servidor. Meshnet crea acceso privado entre personas invitadas; el port forwarding de una VPN ofrece una entrada pública concreta. Son dos funciones distintas, por eso la elección depende de quién debe conectarse y cuántos puertos usa tu aplicación.

Tu problema ahora

CGNAT bloquea la conexión entrante y repetir reglas en el router no cambia la puerta del operador.

Qué lo resuelve

Una app crea una red privada o entrega un puerto público que atraviesa la capa compartida.

Qué ganas

Vuelves a jugar, usar P2P o acceder a tu servicio sin pedir cambios al ISP ni montar infraestructura.

Más fácil para acceso privado

NordVPN

  • Meshnet conecta tus dispositivos y los de tus invitados aunque estén detrás de CGNAT
  • Instalas la app, invitas a las personas autorizadas y no abres el router
  • Política no-logs revisada mediante evaluaciones independientes
  • Garantía de reembolso de 30 días para compras iniciales elegibles
Mejor si necesitas 1 puerto

Proton VPN

  • Reenvía un puerto público hacia la aplicación que elijas
  • Disponible en los planes de pago para Windows, macOS y Linux
  • Aplicaciones de código abierto y auditorías no-logs publicadas
  • Garantía de reembolso de 30 días en las condiciones publicadas
Mejor para 2–15 puertos

PureVPN

  • Su complemento permite administrar hasta 15 puertos reenviados
  • Encaja con servidores y servicios que dependen de varios puertos concretos
  • Centro de confianza con auditorías y transparencia del servicio
  • Garantía de reembolso de 31 días según sus condiciones

NordVPN: elige Meshnet cuando todos los participantes pueden instalar la app y no necesitas visitantes públicos.

Proton VPN: encaja si tu aplicación permite indicar un único puerto; comprueba el número asignado después de reconectar.

PureVPN: elige su complemento cuando el servicio necesita de 2 a 15 puertos concretos.

Más puertos y control

Servidor público para una entrada fija

Un servidor es la opción potente cuando una app no basta: te da una IP pública estable, muchos puertos y control sobre el firewall. Puedes alojar el servicio allí o usarlo como gateway hacia casa. A cambio, necesitas saber administrar el sistema, las actualizaciones, las claves y el túnel.

Tu problema ahora

Necesitas una dirección estable o más puertos de los que ofrece una VPN.

Qué lo resuelve

Un VPS se convierte en tu punto público y reenvía el tráfico por un túnel iniciado desde casa.

Qué ganas

Obtienes IP fija, reglas de red propias y espacio para crecer sin depender del CGNAT.

Opción cloud recomendada
Nuevos usuarios: $300 de bonificación

Vultr

  • IP pública reservada que puedes asociar a una instancia cloud
  • Control de firewall y libertad para publicar los puertos que necesites
  • Plataforma cloud global con despliegue rápido y documentación amplia
Alternativa con control total

DMIT

  • Instancias KVM con acceso root para montar un gateway o túnel propio
  • Entrada pública estable, más puertos y reglas de red bajo tu control
  • Proveedor especializado con ubicaciones en América y Asia

El puerto sigue cerrado: comprueba toda la ruta

Tener una IP o un puerto público solo crea la puerta. Recorre la conexión de izquierda a derecha para encontrar el punto exacto que falla.

Servicio local

Escucha en el puerto y protocolo correctos

Firewall

Permite la app en la interfaz adecuada

VPN o túnel

Mapea el puerto público al destino local

Prueba externa

Otro cliente conecta desde fuera de tu red

Sigue por la guía que resuelve tu caso

Preguntas frecuentes sobre CGNAT

Enlaces oficiales y fuentes

Hemos reunido aquí los enlaces externos de referencia para que puedas leer el artículo sin interrupciones y consultar la documentación oficial cuando la necesites.

Fuentes técnicas

La definición, el rango compartido y los efectos de compartir IPv4 se apoyan en estándares abiertos y documentación técnica oficial.

Compartir este artículo