CGNAT: o que é, como funciona e o que fazer
Se o port forwarding parece certo, mas ninguém consegue entrar, sua operadora pode estar compartilhando o IPv4 por CGNAT.
Explique o serviço CGNAT em 30 segundos
CGNAT é um NAT controlado pelo provedor que permite a vários assinantes compartilhar uma IPv4 pública. Se o IP WAN do roteador estiver em 100.64.0.0/10, ou não coincidir com seu IPv4 público depois de descartar outro roteador em casa, é provável que você esteja em CGNAT. Para receber conexões, peça IPv4 público, use IPv6 compatível ou crie outra rota por VPN, relé ou servidor.
Explique o serviço CGNAT de forma simples
CGNAT, também escrito CG-NAT, significa Carrier-Grade Network Address Translation. É um NAT controlado pelo provedor de internet. Em vez de entregar uma IPv4 pública exclusiva para cada cliente, a operadora coloca vários assinantes atrás de uma ou mais IPv4 públicas compartilhadas. Assim, ela continua conectando pessoas mesmo com a escassez de endereços IPv4.
Para navegar, assistir a vídeos e usar aplicativos, quase tudo parece normal porque a conexão começa dentro da sua casa. A diferença aparece quando alguém tenta entrar: o pedido chega primeiro ao CGNAT da operadora, e a regra de portas do seu roteador não consegue mandar nessa porta compartilhada.
Seu dispositivo
192.168.x.x
Seu roteador
Primeira tradução NAT
CGNAT da operadora
IPv4 pública compartilhada
Internet
Enxerga apenas o IP compartilhado
A faixa que vale guardar
Como o CGNAT funciona, passo a passo
Seu aparelho inicia a conexão
Celular, PC ou console envia tráfego usando um endereço privado da sua rede local.
O roteador cria o primeiro mapeamento
Ele troca o IP do aparelho pelo endereço WAN, que ainda pode ser privado ou compartilhado.
A operadora cria outro mapeamento
O gateway associa IP público e porta a milhares de sessões de assinantes diferentes.
A resposta volta pelo estado salvo
Uma resposta solicitada encontra o caminho; uma conexão nova vinda de fora não tem mapeamento e é descartada.
CGNAT, NAT e double NAT: qual é a diferença?
Os três traduzem endereços. O detalhe que muda sua solução é quem controla a última porta antes da internet.
| Cenário | Quem controla | Dá para abrir portas? | Próximo passo |
|---|---|---|---|
| NAT doméstico | Você, no roteador | Sim, se a WAN tiver IPv4 público | UPnP ou regra de porta verificada |
| Double NAT em casa | Você ou o ISP, em dois roteadores locais | Sim, depois de remover ou coordenar a camada extra | Modo bridge ou ponto de acesso |
| CGNAT | Sua operadora | Não apenas pelo roteador de casa | IPv4 público, IPv6 ou outra rota |
Como saber se minha internet tem CGNAT
Não precisa adivinhar pelo ping ou pela mensagem “NAT estrito”. Compare o caminho real da conexão. Este resumo resolve a dúvida rápida; o guia detalhado mostra cada verificação com calma.
Anote seu IPv4 público
Abra o NatChecker na conexão afetada e guarde o endereço visto pelos serviços externos.
Encontre o IPv4 WAN do roteador
Em Status, Internet ou WAN, copie o IP do roteador; não use o IP local do computador.
Compare e confira a faixa
Se os endereços não coincidirem ou a WAN estiver em 100.64.0.0/10, existe outro NAT acima.
Descarte outro roteador e confirme com o ISP
Gateway mais roteador próprio pode ser double NAT local. Sem essa camada, pergunte à operadora sobre CGNAT.
Uma porta fechada não prova CGNAT sozinha
Que problemas o CGNAT pode causar
Jogos e P2P
Partidas hospedadas por jogadores, chat direto e alguns pareamentos podem usar relé ou falhar entre redes restritivas.
Port forwarding
A regra do roteador termina em um endereço que não é a porta pública. O mapeamento que falta pertence ao provedor.
NAS, câmeras e acesso remoto
Um serviço em casa não recebe novas conexões IPv4 de fora sem uma rota pública ou um relé.
Servidores próprios
Minecraft, sites, VPN doméstica e outros serviços não ficam públicos diretamente pelo IPv4 compartilhado.
IP compartilhado
Limites, bloqueios e listas baseadas em IP podem atingir vários assinantes que aparecem com o mesmo endereço.
NAT estrito
O CGNAT pode contribuir para um resultado restritivo, mas o rótulo sozinho não identifica a causa nem prova double NAT.
Para navegar, ver streaming ou entrar em partidas como cliente, o CGNAT costuma passar despercebido. Ele importa quando outra pessoa ou serviço precisa iniciar uma conexão até você.
Vantagens e desvantagens do CGNAT
O que ele entrega
- Permite que mais clientes usem o espaço IPv4 limitado.
- Mantém o uso cotidiano quando as conexões começam dentro de casa.
- Evita a exposição acidental de portas IPv4.
O que você perde
- Controle direto sobre a entrada IPv4 e as portas públicas.
- Compatibilidade com alguns jogos P2P, servidores e acessos remotos.
- Uma identidade IP exclusiva para reputação e listas de acesso.
Como sair, desativar ou resolver o CGNAT
Comece pela saída mais direta: peça à operadora um IPv4 público — um endereço dinâmico costuma bastar — ou use IPv6 nativo quando seu aplicativo e o outro lado forem compatíveis. Se isso não estiver disponível, escolha pela conexão que você quer receber.
| Você precisa de | Melhor ponto de partida | O resultado |
|---|---|---|
| Acesso privado ou partida com convidados | NordVPN Meshnet | Rede privada por aplicativo, sem mexer no roteador |
| 1 porta pública | Proton VPN | Uma porta encaminhada para um aplicativo compatível |
| De 2 a 15 portas | PureVPN | Várias portas pelo complemento de port forwarding |
| IP público fixo, muitas portas e controle | Vultr ou DMIT | Servidor público próprio como gateway ou destino |
VPN para CGNAT: instale o app e escolha a função certa
A VPN é o caminho mais cômodo quando você quer começar rápido e não pretende administrar um servidor. O Meshnet cria acesso privado entre pessoas convidadas; o port forwarding de uma VPN entrega uma entrada pública específica. A melhor escolha depende de quem vai se conectar e de quantas portas o aplicativo usa.
Seu problema hoje
O CGNAT bloqueia a entrada, e repetir regras no roteador não muda a porta controlada pela operadora.
O que resolve
Um aplicativo cria uma rede privada ou entrega uma porta pública que atravessa a camada compartilhada.
O que você ganha
Você volta a jogar, usar P2P ou acessar seu serviço sem pedir mudança ao ISP nem montar infraestrutura.
Nem toda VPN oferece rede privada ou port forwarding
NordVPN
- Meshnet liga seus dispositivos e convidados mesmo quando todos estão atrás de CGNAT
- Basta instalar o app e convidar quem pode entrar, sem mexer no roteador
- Política de não registro verificada em seis avaliações independentes
- Garantia de reembolso de 30 dias para a primeira compra elegível
Proton VPN
- Entrega uma porta pública encaminhada para o aplicativo que você escolher
- Disponível nos planos pagos para Windows, macOS e Linux
- Aplicativos de código aberto e auditorias de não registro publicadas
- Garantia de reembolso de 30 dias nos termos divulgados
PureVPN
- O complemento permite gerenciar até 15 portas encaminhadas
- Atende servidores e aplicativos que dependem de várias portas específicas
- Central de confiança com avaliações e transparência do serviço
- Garantia de reembolso de 31 dias conforme as condições publicadas
NordVPN: use o Meshnet quando todos podem instalar o app e você não precisa receber visitantes públicos.
Proton VPN: escolha quando o aplicativo aceita uma única porta; confira o número recebido após reconectar.
PureVPN: use o complemento quando o serviço precisa de 2 a 15 portas específicas.
Servidor público para ter uma entrada fixa
O servidor é a opção mais poderosa quando um app não basta: você recebe uma entrada pública estável, muitas portas e controle sobre o firewall. Pode hospedar o serviço nele ou usá-lo como gateway até sua casa. É a escolha para quem quer liberdade e já sabe cuidar do sistema, das atualizações, das chaves e do túnel.
Seu problema hoje
Você precisa de um endereço estável ou de mais portas do que uma VPN oferece.
O que resolve
Um VPS vira seu ponto público e encaminha o tráfego por um túnel iniciado de dentro da sua rede.
O que você ganha
Você ganha IP fixo, regras próprias e espaço para crescer sem depender do CGNAT.
Vultr
- IP público reservado que pode acompanhar sua instância cloud
- Firewall próprio e liberdade para publicar as portas de que você precisa
- Plataforma global com implantação rápida e documentação extensa
DMIT
- Instâncias KVM com acesso root para montar seu próprio gateway ou túnel
- Entrada pública estável, mais portas e regras de rede sob seu controle
- Infraestrutura especializada com presença nas Américas e na Ásia
VPN para praticidade; servidor para controle
A porta continua fechada? Confira o caminho inteiro
Ter um IP ou uma porta pública cria a entrada. Agora percorra a conexão da esquerda para a direita e descubra exatamente onde ela para.
Serviço local
Escuta na porta e no protocolo corretos
Firewall
Libera o app na interface certa
VPN ou túnel
Mapeia a porta pública até o destino local
Teste externo
Outro cliente conecta fora da sua rede
TCP e UDP não são testados do mesmo jeito
Continue pelo guia que resolve seu caso
Testar meu tipo de NAT
Crie uma linha de base usando a mesma conexão que apresenta o problema.
Verificar se tenho CGNAT
Compare IP público, IP WAN, faixas e topologia passo a passo.
Sair da CGNAT passo a passo
Compare IPv4 público, IPv6, VPN e servidor depois de confirmar o diagnóstico.
Escolher um IP dedicado no Brasil
Compare uma VPN com IP dedicado e seu próprio gateway público.
Perguntas frequentes sobre CGNAT
Links oficiais e fontes
Reunimos os links externos no fim da página para você ler sem interrupções e conferir a documentação oficial quando quiser.
Fontes técnicas
A definição, a faixa compartilhada e os efeitos de dividir IPv4 vêm de padrões abertos e documentação técnica oficial.