甚麼是 CGNAT?為何路由器連接埠轉發仍無法接收入站連線

甚麼是 CGNAT?為何路由器連接埠轉發仍無法接收入站連線

Ryan Foster
2026年10月5日· 8 分鐘讀完

CGNAT 是電訊商管理的地址轉換,讓多個訂戶共用公網 IPv4。它可能令家用路由器的連接埠轉發無法接受互聯網發起的新連線,因為本地路由器不能控制電訊商上游的映射。[1][2]

關鍵要點

  • 本地轉發規則只控制家用路由器,不控制電訊商 NAT。
  • WAN 位於 100.64.0.0/10 是線索,並非單獨成立的證明。[1]
  • 家中雙重 NAT、VPN 出口與入站防火牆可有相似症狀。
  • 公網 IPv4、端到端 IPv6 和受控中繼需要不同連線條件。

CGNAT 如何改變連線路徑?

一般家用路由器將裝置私有地址轉換成 WAN 地址。有上游 CGNAT 時,電訊商再把這項連線轉換成多個訂戶共用的公網 IPv4。兩層轉換分別保存狀態,也由不同管理者控制。

例如手提電腦使用 192.168.1.20,路由器 WAN 收到 100.64.12.34,遠端服務看到另一個公網地址。這些是解說地址,不是實測,也不是應照填的設定。

圖中出站連線在兩層 NAT 建立狀態,匹配狀態的回覆可返回裝置;沒有適用映射的新入站連線,不能直接送到指定家用伺服器。這解釋了為何一般瀏覽正常,卻無法自行託管服務。

地址本身有甚麼意義?

RFC 6598 將 100.64.0.0/10 保留為共用地址空間,與 RFC 1918 私有地址不同。範圍是 100.64.0.0 至 100.127.255.255,不是所有 100.x.x.x 都包括在內。它不能像一般公網地址般從全球互聯網直接路由到達。[1]

不要將電腦地址當作路由器的互聯網側地址。LAN 私有地址本來就很常見,對電訊商上游設計提供的資訊有限。地址種類的分別說明私有、共用、公網和靜態屬不同性質。

VPN 基礎模型解釋另一條隧道路徑。NAT 轉換地址和連接埠,VPN 承載流量;任何一個名稱都不能證明外部裝置可主動連到家中的電腦。

為何 CGNAT 連接埠轉發會失敗?

路由器規則告訴它如何處理已到達 WAN 的匹配流量。有上游 CGN 時,發往共用公網 IPv4 的封包先到電訊商設備。沒有適用的上游映射,封包可能根本到不了家用路由器。

這是管理權限的邊界。你能控制本地規則、主機防火牆和監聽服務,卻不能任意配置電訊商映射。重複同一規則或改另一個本地連接埠,不會在上游產生許可。

回覆與新入站連線不同

瀏覽器或遊戲客戶端由內側開始連線,NAT 保存狀態以送回匹配的回覆。自行託管服務則要求外部客戶端發起新連線,必須有可達地址與被允許的入站路徑。

部分應用會協商連線或透過中繼,不需要簡單入站轉發。它們運作正常不代表所有連接埠可達;一次邀請失敗也不能證明 CGNAT,還可能涉及伺服器、防火牆或其他 NAT 層。

RFC 6888 包含 CGN 行為與訂戶控制映射的要求。電訊商可能提供支援的映射機制或其他服務,但標準不保證每個訂戶都能設定。應查實際提供的功能,不將所有部署描述成永遠不能改變。[2]

路由器功能不能越過管理邊界

UPnP 或手動規則可能只改變家中路由器。其 DMZ 主機設定不能消除上游 NAT;日後取得公網可達性時,反而可能增加主機暴露。關閉防火牆並非尋找缺失映射的替代方法。

遊戲需要轉發的具體情況討論何時值得設定窄規則。先證明封包能到路由器,再按遊戲正式協議和連接埠配置,不要試探性開放大片範圍。

如何區分電訊商 NAT 與其他故障?

在相同連線與地址族,比較路由器 WAN IPv4 和互聯網可見 IPv4。讀取路由器狀態,暫時中斷可選 VPN 或代理後核對目前互聯網出口地址。受管理隧道無法中斷時記錄這項限制,不要將其出口誤作電訊商地址。

流動熱點、第二台路由器或電訊商數據機路由模式,可能增加一層轉換。先畫出自己控制的設備,才把不一致歸到供應商。初步只需讀取狀態,不用為收集線索更改橋接模式或清除設定。

線索無法證明下一項確認
WAN 是 100.64.0.0/10共用地址由哪台設備和誰管理問電訊商是否 CGN、有哪些入站選項
WAN 是 RFC 1918 私有地址NAT 位於電訊商還是家中上游設備檢查數據機或上游路由器拓撲
WAN 與可見 IPv4 不同差異是 CGN、VPN、代理還是其他 NAT中斷可選隧道,比較同一 IPv4 路徑
兩個 IPv4 相同服務正在監聽、電訊商允許入站查服務綁定、規則及兩側防火牆
IPv6 可用,IPv4 託管失敗IPv6 對端能穿過防火牆查全局地址、監聽和獲授權外部測試
Traceroute 有私有地址確切邊界或映射政策只作背景,取得電訊商確認

地址對照不是完整連接埠測試。服務未啟動、只綁定回環或協議不同,都會令檢測器找不到服務。TCP、UDP 須分開測,UDP 無回應尤其容易被誤讀。

不要測錯路徑

在家中連到自己的公網地址,可能依賴路由器回環支援。因此本地失敗不一定等於真正外部客戶端失敗。用獲授權的外部連線測指定服務,只對自己擁有或獲准管理的設備操作。

WAN、可見地址、日期、接入類型和上游設備私下記錄。不要公開包含帳戶編號、路由器登入資料或整頁管理設定的截圖。支援工單可用簡短拓撲說明,不用在論壇暴露敏感資訊。

CGNAT 遠端存取和遊戲受哪些影響?

它通常影響要接受新入站連線的任務,例如託管遊戲伺服器、接收對等工作階段或從外面存取家中服務。瀏覽及串流等出站用途可以正常,因為回覆匹配已有狀態。應用各自處理這條邊界。

Strict NAT 是應用測試的結果,不是供應商網絡診斷。只加入別人的遊戲可能不需要直接入站;自己託管時,先查連線模型、中繼或遠端伺服器選項,才考慮購買新接入方案。

可達性不等於效能

開放連接埠不會自動降低 ping、消除 Wi-Fi 干擾或增加頻寬。服務可達但慢,以及網絡快卻無法入站,都是可能情況。PC NAT 故障核對可區分平台問題與共用地址解釋。

在 VPN 邊界,AethoVPN 透過加密連線轉發出站流量,改變上網路徑,但這不是提供公網入站地址或可設定轉發連接埠的承諾。VPN 連接埠映射條件解釋為何入站支援須是明確的服務功能,不能憑隧道推斷。

電訊商確認 CGNAT,而應用經中繼正常時,可能毋須改動。選能完成實際任務的方法,不要只為 Open NAT 標籤操作。應用伺服器狀態與帳戶許可仍要核對。

哪個替代方案符合入站需求?

選擇能提供所需可達性的最小方案。任何方案都不取消認證、更新和防火牆要求。公網地址是路由能力,不是家用裝置可安全公開的證明。

選項必要條件邊界與風險
公網 IPv4 或退出 CGN電訊商提供可達地址並允許入站本地規則仍適用,動態地址可改變
供應商映射正式支援的映射服務連接埠、期限和協議可能受限
端到端 IPv6兩端及服務都支援防火牆須明確允許入站
受控中繼或覆蓋網絡兩端能建立獲准出站連線信任、認證、權限和中繼可用性
遠端伺服器應用能在合適遠端運作另有管理、費用與暴露

公網地址未必需要固定

詢問是否公開可達,以及是否允許入站。固定地址便於保留穩定端點,動態公網地址配合適當發現機制也可以支援入站;固定的共用或私有地址仍未解決上游邊界。

不要只因方案名稱有「固定」便升級。說明需託管的服務,查協議、連接埠限制及允許用途。改動後核對真實 WAN 路徑,不只相信銷售名稱。

IPv6 和中繼有自己的安全要求

兩端有可用 IPv6,服務也監聽 IPv6,才能避開 IPv4 CGN 路徑。全局地址不會繞過防火牆,只有 IPv4 的對端也不能直接使用它。只暴露必要服務,保留認證與加密,臨時權限用完撤銷。

受控中繼讓家中裝置主動向受信服務連線,由它承載獲授權的遠端存取。查誰營運、誰可加入、憑據在哪裏保存及如何撤銷權限。優先只允許指定服務,不直接公開整個家庭網絡。

電訊商沒有合適選項,應用也沒有支援的中繼時,停止路由器試驗,選另一託管安排。記錄改動,診斷完成後移除試探性轉發規則。

總結

  • CGNAT 在本地路由器上游加入電訊商轉換。
  • 比較 WAN 與可見 IPv4,再確認拓撲與政策。
  • 本地規則不能任意設定上游映射。
  • 按服務需要選 IPv4、IPv6 或中繼,保留安全控制。

常見問題

CGNAT 等於雙重 NAT 嗎?

CGNAT 是電訊商的地址共用,雙重 NAT 表示多層轉換。兩台家用路由器也可形成雙重 NAT,不能因此證明供應商使用 CGNAT。

所有 100 開頭地址都是 CGNAT 嗎?

RFC 6598 只保留 100.64.0.0/10,至 100.127.255.255 為共用空間。即使位於其中,也須拓撲與電訊商確認才可歸因。[1]

本地轉發能穿過 CGNAT 嗎?

本地規則不能獨自建立電訊商映射。若供應商另有支援的入站安排,本地規則可以有用,但需要先確認該安排存在。[2]

WAN 與公網 IPv4 相同就表示連接埠開放嗎?

相同地址只減少一項上游轉換線索,不證明監聽或防火牆許可。服務、協議、規則與獲授權外部測試須各自核對。

VPN 會自動解決入站問題嗎?

一般出站隧道不是公網映射權益。服務必須明確支援入站可達性,才能補上這段路徑,主機安全仍然適用。

應關防火牆或使用 DMZ 嗎?

這些改動不消除電訊商 NAT,還會增加暴露。先找上游邊界,路徑成立後只允許正式文件列出的服務。

IPv6 可以避開 CGNAT 嗎?

可用的端到端 IPv6 能避開 IPv4 CGN。兩端和服務均須支援,IPv6 入站防火牆也須允許目標連線。

網絡慢是否由 CGNAT 引起?

此處 CGNAT 主要關乎地址共用和可達性。速度問題還需網絡負載、Wi-Fi、路徑與應用證據,單一 NAT 標籤不能確定原因。

免責聲明: 地址及拓撲是解說示例,不是你的連線實測。確認電訊商政策並保護所暴露服務;本文只提供一般技術資訊。

來源:

  1. RFC Editor — RFC 6598: IANA-Reserved IPv4 Prefix for Shared Address Space
  2. RFC Editor — RFC 6888: Common Requirements for Carrier-Grade NATs

Sources checked 2026 年 10 月 5 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 CGNAT?為何路由器連接埠轉發仍無法接收入站連線 | AethoVPN