Técnico
14 min de leitura10 de ago. de 2026

CGNAT: o que é, como funciona e o que fazer

Se o port forwarding parece certo, mas ninguém consegue entrar, sua operadora pode estar compartilhando o IPv4 por CGNAT.

Explique o serviço CGNAT em 30 segundos

CGNAT é um NAT controlado pelo provedor que permite a vários assinantes compartilhar uma IPv4 pública. Se o IP WAN do roteador estiver em 100.64.0.0/10, ou não coincidir com seu IPv4 público depois de descartar outro roteador em casa, é provável que você esteja em CGNAT. Para receber conexões, peça IPv4 público, use IPv6 compatível ou crie outra rota por VPN, relé ou servidor.

Explique o serviço CGNAT de forma simples

CGNAT, também escrito CG-NAT, significa Carrier-Grade Network Address Translation. É um NAT controlado pelo provedor de internet. Em vez de entregar uma IPv4 pública exclusiva para cada cliente, a operadora coloca vários assinantes atrás de uma ou mais IPv4 públicas compartilhadas. Assim, ela continua conectando pessoas mesmo com a escassez de endereços IPv4.

Para navegar, assistir a vídeos e usar aplicativos, quase tudo parece normal porque a conexão começa dentro da sua casa. A diferença aparece quando alguém tenta entrar: o pedido chega primeiro ao CGNAT da operadora, e a regra de portas do seu roteador não consegue mandar nessa porta compartilhada.

Seu dispositivo

192.168.x.x

Seu roteador

Primeira tradução NAT

CGNAT da operadora

IPv4 pública compartilhada

Internet

Enxerga apenas o IP compartilhado

Como o CGNAT funciona, passo a passo

1

Seu aparelho inicia a conexão

Celular, PC ou console envia tráfego usando um endereço privado da sua rede local.

2

O roteador cria o primeiro mapeamento

Ele troca o IP do aparelho pelo endereço WAN, que ainda pode ser privado ou compartilhado.

3

A operadora cria outro mapeamento

O gateway associa IP público e porta a milhares de sessões de assinantes diferentes.

4

A resposta volta pelo estado salvo

Uma resposta solicitada encontra o caminho; uma conexão nova vinda de fora não tem mapeamento e é descartada.

CGNAT, NAT e double NAT: qual é a diferença?

Os três traduzem endereços. O detalhe que muda sua solução é quem controla a última porta antes da internet.

CenárioQuem controlaDá para abrir portas?Próximo passo
NAT domésticoVocê, no roteadorSim, se a WAN tiver IPv4 públicoUPnP ou regra de porta verificada
Double NAT em casaVocê ou o ISP, em dois roteadores locaisSim, depois de remover ou coordenar a camada extraModo bridge ou ponto de acesso
CGNATSua operadoraNão apenas pelo roteador de casaIPv4 público, IPv6 ou outra rota

Como saber se minha internet tem CGNAT

Não precisa adivinhar pelo ping ou pela mensagem “NAT estrito”. Compare o caminho real da conexão. Este resumo resolve a dúvida rápida; o guia detalhado mostra cada verificação com calma.

1

Anote seu IPv4 público

Abra o NatChecker na conexão afetada e guarde o endereço visto pelos serviços externos.

2

Encontre o IPv4 WAN do roteador

Em Status, Internet ou WAN, copie o IP do roteador; não use o IP local do computador.

3

Compare e confira a faixa

Se os endereços não coincidirem ou a WAN estiver em 100.64.0.0/10, existe outro NAT acima.

4

Descarte outro roteador e confirme com o ISP

Gateway mais roteador próprio pode ser double NAT local. Sem essa camada, pergunte à operadora sobre CGNAT.

Que problemas o CGNAT pode causar

Jogos e P2P

Partidas hospedadas por jogadores, chat direto e alguns pareamentos podem usar relé ou falhar entre redes restritivas.

Port forwarding

A regra do roteador termina em um endereço que não é a porta pública. O mapeamento que falta pertence ao provedor.

NAS, câmeras e acesso remoto

Um serviço em casa não recebe novas conexões IPv4 de fora sem uma rota pública ou um relé.

Servidores próprios

Minecraft, sites, VPN doméstica e outros serviços não ficam públicos diretamente pelo IPv4 compartilhado.

IP compartilhado

Limites, bloqueios e listas baseadas em IP podem atingir vários assinantes que aparecem com o mesmo endereço.

NAT estrito

O CGNAT pode contribuir para um resultado restritivo, mas o rótulo sozinho não identifica a causa nem prova double NAT.

Para navegar, ver streaming ou entrar em partidas como cliente, o CGNAT costuma passar despercebido. Ele importa quando outra pessoa ou serviço precisa iniciar uma conexão até você.

Vantagens e desvantagens do CGNAT

O que ele entrega

  • Permite que mais clientes usem o espaço IPv4 limitado.
  • Mantém o uso cotidiano quando as conexões começam dentro de casa.
  • Evita a exposição acidental de portas IPv4.

O que você perde

  • Controle direto sobre a entrada IPv4 e as portas públicas.
  • Compatibilidade com alguns jogos P2P, servidores e acessos remotos.
  • Uma identidade IP exclusiva para reputação e listas de acesso.

Como sair, desativar ou resolver o CGNAT

Comece pela saída mais direta: peça à operadora um IPv4 público — um endereço dinâmico costuma bastar — ou use IPv6 nativo quando seu aplicativo e o outro lado forem compatíveis. Se isso não estiver disponível, escolha pela conexão que você quer receber.

Você precisa deMelhor ponto de partidaO resultado
Acesso privado ou partida com convidadosNordVPN MeshnetRede privada por aplicativo, sem mexer no roteador
1 porta públicaProton VPNUma porta encaminhada para um aplicativo compatível
De 2 a 15 portasPureVPNVárias portas pelo complemento de port forwarding
IP público fixo, muitas portas e controleVultr ou DMITServidor público próprio como gateway ou destino

VPN para CGNAT: instale o app e escolha a função certa

A VPN é o caminho mais cômodo quando você quer começar rápido e não pretende administrar um servidor. O Meshnet cria acesso privado entre pessoas convidadas; o port forwarding de uma VPN entrega uma entrada pública específica. A melhor escolha depende de quem vai se conectar e de quantas portas o aplicativo usa.

Seu problema hoje

O CGNAT bloqueia a entrada, e repetir regras no roteador não muda a porta controlada pela operadora.

O que resolve

Um aplicativo cria uma rede privada ou entrega uma porta pública que atravessa a camada compartilhada.

O que você ganha

Você volta a jogar, usar P2P ou acessar seu serviço sem pedir mudança ao ISP nem montar infraestrutura.

Mais simples para acesso privado

NordVPN

  • Meshnet liga seus dispositivos e convidados mesmo quando todos estão atrás de CGNAT
  • Basta instalar o app e convidar quem pode entrar, sem mexer no roteador
  • Política de não registro verificada em seis avaliações independentes
  • Garantia de reembolso de 30 dias para a primeira compra elegível
Melhor quando você precisa de 1 porta

Proton VPN

  • Entrega uma porta pública encaminhada para o aplicativo que você escolher
  • Disponível nos planos pagos para Windows, macOS e Linux
  • Aplicativos de código aberto e auditorias de não registro publicadas
  • Garantia de reembolso de 30 dias nos termos divulgados
Melhor para 2–15 portas

PureVPN

  • O complemento permite gerenciar até 15 portas encaminhadas
  • Atende servidores e aplicativos que dependem de várias portas específicas
  • Central de confiança com avaliações e transparência do serviço
  • Garantia de reembolso de 31 dias conforme as condições publicadas

NordVPN: use o Meshnet quando todos podem instalar o app e você não precisa receber visitantes públicos.

Proton VPN: escolha quando o aplicativo aceita uma única porta; confira o número recebido após reconectar.

PureVPN: use o complemento quando o serviço precisa de 2 a 15 portas específicas.

Servidor público para ter uma entrada fixa

O servidor é a opção mais poderosa quando um app não basta: você recebe uma entrada pública estável, muitas portas e controle sobre o firewall. Pode hospedar o serviço nele ou usá-lo como gateway até sua casa. É a escolha para quem quer liberdade e já sabe cuidar do sistema, das atualizações, das chaves e do túnel.

Seu problema hoje

Você precisa de um endereço estável ou de mais portas do que uma VPN oferece.

O que resolve

Um VPS vira seu ponto público e encaminha o tráfego por um túnel iniciado de dentro da sua rede.

O que você ganha

Você ganha IP fixo, regras próprias e espaço para crescer sem depender do CGNAT.

Cloud recomendada
Novos usuários: US$ 300 em créditos

Vultr

  • IP público reservado que pode acompanhar sua instância cloud
  • Firewall próprio e liberdade para publicar as portas de que você precisa
  • Plataforma global com implantação rápida e documentação extensa
Alternativa com controle total

DMIT

  • Instâncias KVM com acesso root para montar seu próprio gateway ou túnel
  • Entrada pública estável, mais portas e regras de rede sob seu controle
  • Infraestrutura especializada com presença nas Américas e na Ásia

A porta continua fechada? Confira o caminho inteiro

Ter um IP ou uma porta pública cria a entrada. Agora percorra a conexão da esquerda para a direita e descubra exatamente onde ela para.

Serviço local

Escuta na porta e no protocolo corretos

Firewall

Libera o app na interface certa

VPN ou túnel

Mapeia a porta pública até o destino local

Teste externo

Outro cliente conecta fora da sua rede

Continue pelo guia que resolve seu caso

Perguntas frequentes sobre CGNAT

Links oficiais e fontes

Reunimos os links externos no fim da página para você ler sem interrupções e conferir a documentação oficial quando quiser.

Fontes técnicas

A definição, a faixa compartilhada e os efeitos de dividir IPv4 vêm de padrões abertos e documentação técnica oficial.

Compartilhar este artigo