开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


CGNAT 是运营商实施的地址转换,让多个订户共享公网 IPv4 地址。它可能使家用路由器的端口转发无法接受互联网发起的新连接,因为你的路由器不能控制运营商上游的映射。[1][2]
关键要点
- 家用端口规则只控制本地路由器,不控制运营商 NAT。
- WAN 位于
100.64.0.0/10是线索,不能单独证明 CGNAT。[1]- 家庭双重 NAT、VPN 出口与入站防火墙可能产生相似现象。
- 公网 IPv4、端到端 IPv6、受控中继解决的是不同连接条件。
普通家庭路由器将设备私有地址转换成 WAN 地址。如果上游还有 CGNAT,运营商会将这个连接再次转换成多个订户共享的公网 IPv4。两层转换各有状态,也由不同管理员控制。
例如,笔记本使用 192.168.1.20,路由器 WAN 获得 100.64.12.34,远端服务看到的则是运营商的另一个公网地址。这些地址只是解释用的示例,不是实测结果,也不是建议你照填的配置。
图中出站连接穿过两层 NAT 建立状态,符合状态的回复可以返回设备;没有适用映射的新入站连接,不能直接送到你选定的家用服务器。因此,网页浏览正常与托管失败可以同时存在。
RFC 6598 将 100.64.0.0/10 保留为共享地址空间,与 RFC 1918 私有地址不同。它从 100.64.0.0 到 100.127.255.255,不是所有 100.x.x.x 都属于该范围。共享地址不能像普通公网地址一样从全球互联网直接路由到达。[1]
不要把笔记本的地址与路由器互联网侧地址混为一谈。正常 LAN 私有地址并不能说明运营商上游设计。地址分类的区别解释了私有、共享、公网和静态描述的是不同属性。
VPN 基础原理则说明隧道模型:NAT 转换地址与端口,VPN 经另一路径传输流量。任何一个名称都不能直接证明外部设备能主动连接你家里的机器。
本地转发规则指定到达路由器 WAN 的匹配流量如何处理。存在上游 CGN 时,发往共享公网地址的数据包首先到运营商设备;没有适用的运营商映射,它可能根本到不了你的路由器。
这是管理权限边界。你可以控制本地规则、设备防火墙、监听服务,却不能任意配置上游映射。反复添加同一规则或换一个本地端口,不会在运营商设备上产生许可。
浏览器或游戏客户端从内侧发起连接,NAT 记录状态并送回符合条件的回复。托管服务需要外部客户端开始新连接,就必须有可达地址与获准入站路径。
某些应用会协商连接或用中继,不依赖简单入站转发。它们能用,不证明所有端口都开放;一次游戏邀请失败,也不能直接证明 CGNAT,原因可能是应用服务器、防火墙或另一层 NAT。
RFC 6888 包含 CGN 行为与订户控制映射的要求。运营商可能提供支持的映射机制或其他服务,但标准不保证每个订户都能配置。应查询实际实现,不能把所有 CGN 部署写成永远无法改变。[2]
UPnP 或手动转发可能仅改变家庭路由器。其“DMZ 主机”不会消除上游 NAT,并可能在以后获得公网可达性时扩大设备暴露。因此,关闭防火墙不能替代寻找缺失的管理边界。
游戏何时需要端口转发讨论了何时值得设置窄规则。先确认包能到达路由器,再根据游戏官方协议与端口配置,不要试探性开放大片范围。
用同一连接、同一地址族,对比路由器实际 WAN IPv4 与互联网可见 IPv4。阅读路由器状态页,并在断开可选 VPN 或代理后核对当前互联网出口地址。受管理隧道无法断开时记录这个限制,不能把隧道出口当作运营商地址。
手机热点、第二台路由器或运营商光猫路由模式,也可能增加转换。先画出自己能控制的设备,再判断差异是否位于运营商侧。初步核对只需读取状态,不要为了收集线索修改桥接模式或清除配置。
| 线索 | 不能证明什么 | 下一步确认 |
|---|---|---|
WAN 在 100.64.0.0/10 | 哪台设备、谁在使用共享范围 | 问运营商是否 CGN、提供什么入站选项 |
| WAN 是 RFC 1918 私有地址 | 是运营商还是家中上游路由器做 NAT | 查看光猫或上游路由器并确认拓扑 |
| WAN 与外显 IPv4 不同 | 差异是否来自 VPN、代理或其他 NAT | 断开可选隧道,比较同一 IPv4 路径 |
| WAN 与外显 IPv4 相同 | 服务是否监听、运营商是否允许入站 | 检查服务绑定、路由规则及两侧防火墙 |
| IPv6 可用但 IPv4 托管失败 | IPv6 对端能否穿过防火墙到达服务 | 确认全局地址、监听和获授权的外部测试 |
| Traceroute 显示私有地址 | 确定的 NAT 边界或映射政策 | 只作辅助背景,并向运营商确认 |
地址比较不是完整端口测试。服务未启动、只绑定回环、协议不一致,检测器也无法连接。TCP 与 UDP 要分开测试,UDP 没有响应尤其容易被误判。
在家中连接自己的公网地址,可能依赖路由器回环支持;本地失败结果未必等于真实外部客户端结果。用获授权的外部连接测试指定服务,范围仅限你拥有或获准管理的设备。
私下记录 WAN、外显地址、日期、接入类型、上游设备。不要公开包含账户编号、路由器凭据或完整管理页面的截图。支持工单可以用简短拓扑说明,而无需把敏感资料暴露到论坛。
需要新入站连接的任务最容易受到影响,例如托管游戏服务器、接收对等连接或远程访问家中服务。浏览、串流等出站应用可能正常,因为回复匹配现有状态。不同应用处理这条边界的方法不同。
“Strict NAT”是应用自己的测试标签,不是运营商诊断。如果只加入托管游戏,未必需要直接入站;如果自己托管,先确认应用连接模型及中继或远程托管方案,再购买新的接入产品。
开放端口不会自动降低 ping、消除 Wi-Fi 干扰或增加带宽。服务可能可达却慢,也可能网络很快却无法入站。PC NAT 排障顺序帮助区分平台故障与本文的共享地址问题。
在 VPN 边界,AethoVPN 经加密连接转发出站流量,这会改变访问互联网的路径,但不构成提供公网入站地址或可配置转发端口的承诺。VPN 端口映射的条件解释了为什么入站支持必须是服务明确提供的功能,不能只凭隧道推断。
运营商确认 CGNAT,而应用通过中继正常工作时,可能无需改任何配置。选择能完成实际任务的办法,不要只为取得“Open NAT”标签而操作;应用服务器状态与账户许可也仍须核对。
选能提供所需可达性的最小方案。任何选项都不取消服务认证、更新和防火墙规则;公网地址只是路由能力,不证明家用设备可以安全公开。
| 选项 | 成立条件 | 边界与风险 |
|---|---|---|
| 运营商公网 IPv4 或退出 CGN | 提供可达地址,允许入站 | 本地规则与防火墙仍适用,动态地址会变化 |
| 运营商支持的映射 | 提供正式映射机制 | 端口、协议及有效期可能受限 |
| 端到端 IPv6 | 两端与服务都支持 IPv6 | 入站防火墙仍须明确许可 |
| 受控中继或覆盖网络 | 两端能建立获准出站连接 | 信任、认证、权限与中继可用性 |
| 远端托管服务器 | 应用能在合适远端运行 | 独立管理、费用与暴露替代家中托管 |
问清地址能否公开到达,以及是否允许入站。静态地址方便保持端点不变,动态公网地址配合适当发现机制也可能支持入站;静态共享或私有地址仍未解决上游边界。
不要仅因升级名称含“静态”而购买。描述需要托管的服务,核对协议、端口限制及允许用途。变更后检查实际 WAN 路径,不能只凭销售名称确认成功。
两端有可用 IPv6、服务监听 IPv6 时,可以避开 IPv4 CGN 路径。全局地址不会绕过防火墙,IPv4-only 对端也不能直接用它。只暴露必要服务,保留认证和加密,临时访问结束后撤销。
受控中继让家中设备发起出站连接,由受信服务承载授权远程访问。核对运营者、谁能加入、凭据保存位置及撤销权限的方法。优先仅授权具体服务,不要直接公开整个家庭网络。
运营商没有适用方案、应用也无受支持中继时,停止路由器试验,改选其他托管方式。保留修改记录,诊断结束后移除试探性转发规则。
CGNAT 是运营商地址共享,双重 NAT 描述多层转换。家中两台路由器也能形成双重 NAT,不能因此证明运营商使用 CGNAT。
RFC 6598 仅保留 100.64.0.0/10,到 100.127.255.255 为共享空间。即使地址在内,也要用拓扑与运营商确认才能归因。[1]
单独本地转发不能创建运营商映射。若运营商另有支持的入站安排,本地规则仍可能有用,但必须先确认该安排存在。[2]
相同地址仅排除一条上游转换线索,不能证明服务监听或防火墙许可。服务、协议、规则与获授权的外部测试须分别检查。
普通出站隧道不等于公网端口映射权益。需要服务明确支持入站可达性,而且主机安全控制仍然适用。
这些操作不消除运营商 NAT,反而可能扩大暴露。先诊断上游边界,路径建立后只允许文档规定的具体服务。
可用的端到端 IPv6 路径可以避开 IPv4 CGN 转换。两端及服务都要支持,并由 IPv6 入站防火墙许可目标连接。
本诊断中的 CGNAT 主要影响地址共享与可达性。慢速还要查看网络负载、Wi-Fi、路径及应用,单一 NAT 标签不能确定原因。
免责声明: 地址与拓扑是解释示例,不是连接实测。确认运营商政策并保护暴露的服务;本文提供一般技术信息。
来源:
Sources checked 2026 年 10 月 5 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。