Серый IP и CGNAT: почему не работает удалённый доступ к камерам, NAS и умному дому
CGNAT, серый IP и удалённый доступ

Серый IP и CGNAT: почему не работает удалённый доступ к камерам, NAS и умному дому

Камеры установлены, видеорегистратор работает, Home Assistant открывается дома, NAS виден в локальной сети, но с телефона через мобильный интернет зайти не получается. Проброс портов настроили, DDNS включили, роутер перезагрузили, а доступа всё равно нет. Очень часто причина не в камерах и не в регистраторе, а в сером IP и CGNAT у провайдера или мобильного оператора.

Коротко: если провайдер выдаёт серый IP или использует CGNAT, ваш роутер не получает настоящий публичный адрес в интернете. Из-за этого обычный проброс портов может не работать. Для камер, NAS, Home Assistant и дачи лучше использовать безопасные варианты: облако производителя, белый IP по договору, VPN с внешним узлом, Tailscale/ZeroTier, WireGuard через VPS, Cloudflare Tunnel для подходящих задач или IPv6 при корректной настройке.

Что такое серый IP простыми словами

Серый IP - это адрес, который работает внутри сети провайдера или внутри вашей локальной сети, но не является полноценным публичным адресом в интернете. Снаружи интернет видит не ваш роутер напрямую, а общий адрес оборудования провайдера.

Для обычного просмотра сайтов это обычно незаметно. Вы открываете страницы, смотрите видео, пользуетесь мессенджерами. Но когда нужно подключиться снаружи к камере, NAS, серверу, Home Assistant или видеорегистратору, начинаются проблемы.

Главная мысль: если у вас серый IP, то настройка проброса портов на домашнем роутере может быть бесполезной. Входящий запрос просто не доходит до вашего роутера.

Что такое CGNAT

CGNAT, или Carrier-Grade NAT, это технология, при которой провайдер размещает много абонентов за одним или несколькими публичными IPv4-адресами. Так операторы экономят дефицитные IPv4-адреса.

С точки зрения пользователя всё выглядит просто: интернет работает. Но с точки зрения удалённого доступа проблема такая: ваш роутер стоит не напрямую в интернете, а за NAT провайдера. Вы можете выходить наружу, но к вам снаружи напрямую подключиться нельзя.

Ситуация
Что происходит
Что это значит
Белый IP
Роутер получает публичный адрес
Проброс портов технически возможен, но требует защиты
Серый IP
Роутер получает внутренний адрес провайдера
Обычный входящий доступ снаружи не работает
CGNAT
Много клиентов сидят за общим NAT оператора
Проброс портов на домашнем роутере не решает задачу
IPv6
Устройство может получить глобальный IPv6-адрес
Удалённый доступ возможен, но нужен firewall и поддержка устройств

Почему проброс портов не помогает

Проброс портов работает только тогда, когда входящий запрос реально приходит на ваш роутер. Если ваш роутер находится за CGNAT, входящий запрос сначала упирается в оборудование провайдера, а вы его не контролируете.

Вы можете открыть порт на своём роутере, но провайдерский NAT всё равно не знает, что запрос нужно отправить именно вам. Поэтому камера, видеорегистратор или NAS снаружи не открываются.

Как выглядит проблема

  1. Дома: камера и NAS работают в локальной сети.
  2. На роутере: пользователь настраивает проброс портов.
  3. У провайдера: стоит CGNAT, который не пропускает входящий запрос к абоненту.
  4. Снаружи: телефон или ноутбук не может подключиться к камере.
  5. Итог: проблема не в порте, а в отсутствии прямого публичного адреса.

Как понять, что у вас CGNAT или серый IP

Самый простой признак - WAN-адрес на роутере не совпадает с публичным IP, который показывают внешние сервисы проверки IP. Ещё один частый признак - WAN-адрес начинается с диапазонов, которые не являются публичными для обычного доступа.

Часто встречаются адреса вида 10.x.x.x, 172.16-31.x.x, 192.168.x.x или 100.64-127.x.x на WAN-интерфейсе. Последний диапазон часто связан именно с CGNAT у операторов.

WAN-адрес роутера

Смотрите адрес, который получил роутер от провайдера или LTE-модема.

MAX

Нужно уточнить по электрике?

Напишите мастеру в MAX: можно приложить фото, план или коротко описать задачу. Бот поможет собрать детали, а заявку увидит мастер.

Можно написать своими словами. Если кнопка не открылась, скопируйте ссылку ниже и вставьте её в браузер.

Написать в MAX Открыть MAX-бот
Ссылка MAX: https://max.ru/u/f9LHodD0cOLU0WtEhxw_aDZ3ILDyS4zmTYwFbUWiVkG7Mw7NuF4PRSZ2eYQ

Публичный IP снаружи

Сравните его с WAN-адресом роутера. Если не совпадает, возможен NAT выше.

Диапазон 100.64.0.0/10

Часто используется операторами для CGNAT между абонентом и сетью провайдера.

Мобильный интернет

На 4G/5G серый IP и CGNAT встречаются особенно часто.

Почему DDNS не решает проблему CGNAT

DDNS нужен, чтобы привязать доменное имя к меняющемуся публичному IP. Это удобно, если у вас белый динамический IP.

Но если вы за CGNAT, DDNS будет показывать внешний адрес оборудования провайдера, а не ваш роутер. Поэтому доменное имя может обновляться правильно, но подключиться к камере всё равно не получится.

Важно: DDNS не превращает серый IP в белый. Он только помогает запоминать адрес, если этот адрес действительно ваш и доступен снаружи.

Какие устройства чаще всего страдают от CGNAT

CGNAT мешает всем задачам, где нужно подключиться к вашему объекту извне. Особенно часто это проявляется на дачах, в частных домах, на складах, в гаражах, мастерских и объектах с LTE-интернетом.

Камеры

Не открывается удалённый просмотр по IP, не работает старый проброс портов.

Видеорегистратор

Локально работает, но с телефона через мобильный интернет доступа нет.

NAS

Файлы доступны дома, но извне подключение не проходит.

Home Assistant

Панель открывается в локальной сети, но не открывается снаружи.

Роутер

Удалённая админка не работает или её опасно открывать напрямую.

Умный дом

Ворота, отопление, датчики и уведомления зависят от правильного удалённого доступа.

Почему нельзя просто открыть камеры в интернет

Даже если у вас белый IP, открывать камеры, видеорегистратор или админку роутера напрямую в интернет - плохая идея. Такие устройства часто имеют слабые пароли, старые прошивки, уязвимые веб-интерфейсы и небезопасные облачные функции.

Правильная логика - не “открыть всё наружу”, а построить безопасный доступ: VPN, overlay-сеть, ограниченные права, обновления, сильные пароли, отдельная сеть для камер и локальная запись.

Опасная ошибка: пробросить наружу порты видеорегистратора, камер, NAS или Home Assistant без защиты. Это может открыть доступ не только вам, но и посторонним.

Вариант 1: белый IP от провайдера

Самый понятный вариант - заказать у провайдера белый IP. Он может быть статическим или динамическим. С ним проброс портов технически возможен, но это не значит, что нужно открывать камеры напрямую.

Если белый IP нужен для VPN-сервера, удалённого доступа к своему оборудованию или резервной схемы, это нормальный вариант. Но его нужно сочетать с firewall, VPN, обновлениями и закрытием лишних сервисов.

Вариант
Плюсы
Минусы
Белый статический IP
Понятный постоянный адрес
Может стоить денег, требует защиты
Белый динамический IP
Дешевле или доступнее
Нужен DDNS, адрес может меняться
Серый IP
Обычно выдан по умолчанию
Проброс портов и прямой доступ часто не работают
IPv6
Может дать прямую адресацию
Нужна поддержка устройств и грамотный firewall

Вариант 2: облако производителя камер

Многие камеры и видеорегистраторы используют облачный P2P-доступ. Устройство само устанавливает исходящее соединение к серверу производителя, а приложение подключается через этот сервер. Поэтому такой доступ часто работает даже за CGNAT.

Это удобно, но есть минусы: зависимость от производителя, сервера, приложения, аккаунта, политики безопасности и качества облака. Для серьёзного видеонаблюдения лучше иметь локальную запись и не полагаться только на облачный просмотр.

Практический вывод: облако удобно для бытового просмотра, но для дачи, склада, дома и ответственных камер лучше предусмотреть локальную запись, резерв питания и понятную сеть.

Вариант 3: VPN к своей сети

VPN позволяет подключиться к своей локальной сети так, будто вы находитесь дома. Это хороший вариант для NAS, Home Assistant, камер, роутера и слаботочного оборудования.

Но классический VPN-сервер дома требует, чтобы к нему можно было подключиться снаружи. Если дом за CGNAT, входящий VPN на домашнем роутере может не заработать. Тогда нужен внешний узел с публичным IP или overlay-сеть.

Хорошо

  • доступ только через VPN;
  • камеры не открыты напрямую;
  • есть сильные пароли и ключи;
  • оборудование обновляется;
  • сеть камер отделена;
  • есть резерв питания.

Плохо

  • проброшены порты камер наружу;
  • админка роутера доступна из интернета;
  • пароль admin/admin;
  • прошивка не обновлялась годами;
  • нет отдельной сети для камер;
  • нет локальной записи.

Вариант 4: Tailscale или ZeroTier

Overlay-сети вроде Tailscale или ZeroTier часто помогают там, где обычный проброс портов невозможен. Устройства сами устанавливают исходящие соединения и объединяются в защищённую виртуальную сеть.

Для пользователя это может выглядеть проще классического VPN: ноутбук, телефон, сервер и домашний узел получают внутренние адреса overlay-сети и видят друг друга по правилам доступа.

Где удобно: доступ к Home Assistant, NAS, локальному серверу, рабочему компьютеру, панели роутера или внутренним сервисам без публикации их напрямую в интернет.

Вариант 5: WireGuard через VPS

Если нужен более управляемый вариант, можно использовать внешний сервер с публичным IP. Домашний роутер или сервер сам подключается к VPS по WireGuard, а телефон или ноутбук тоже подключаются к этому VPS.

Такой подход работает потому, что домашний объект сам выходит наружу. Входящее подключение к дому не требуется. Но схема требует аккуратной настройки, понимания маршрутов, firewall и безопасности ключей.

Важно: не нужно открывать камеры или NAS в интернет только ради удобства. Лучше сделать закрытый VPN-доступ к своим устройствам.

Вариант 6: Cloudflare Tunnel и похожие туннели

Туннельные сервисы работают по похожей логике: локальный узел внутри сети сам устанавливает исходящее соединение к внешнему сервису, а доступ снаружи идёт через этот туннель.

Такой вариант может быть удобен для веб-панелей, внутренних сервисов и отдельных задач. Но не всё стоит публиковать через туннель. Камеры, NAS и админки требуют аккуратной авторизации, ограничения доступа и понимания рисков.

Вариант 7: IPv6

Если провайдер выдаёт нормальный IPv6-префикс, часть проблем CGNAT может уйти: устройства получают глобальную IPv6-адресацию. Но это не значит, что всё нужно открывать наружу.

IPv6 требует правильного firewall. Устройство с глобальным адресом может быть достижимо из интернета, поэтому безопасность становится ещё важнее: закрытые порты, правила доступа, обновления, сложные пароли и VPN.

IPv6 не равен безопасности: если устройство получило глобальный адрес, его нужно защищать не меньше, а иногда больше, чем при IPv4.

Что выбрать для камер

Для камер лучше начинать с локальной записи. Интернет нужен для удалённого просмотра и уведомлений, но запись должна продолжаться даже при пропаже связи.

Если объект за CGNAT, можно использовать облако производителя для бытового просмотра, VPN/overlay-сеть для более контролируемого доступа или белый IP с VPN-сервером. Прямой проброс камер наружу лучше не делать.

Задача
Лучше использовать
Чего избегать
Бытовой просмотр камер
Облако производителя + локальная запись
Открытых портов без защиты
Серьёзное видеонаблюдение
Локальная запись, VPN, UPS, отдельная сеть камер
Надежды только на облако
Дача без людей
Резерв питания, LTE/5G, локальная запись, уведомления
Одного роутера без UPS
Удалённый регистратор
VPN или overlay-сеть
Проброса всех портов наружу

Что выбрать для Home Assistant

Home Assistant часто нужен снаружи: посмотреть состояние дома, включить отопление, проверить протечки, открыть ворота, получить уведомления. Но открывать панель Home Assistant напрямую в интернет без защиты нельзя.

Хорошие варианты: официальный облачный доступ, VPN, Tailscale, WireGuard через внешний сервер или другой защищённый туннель. Плюс важна локальная работа сценариев: свет, протечки, отопление и безопасность не должны зависеть только от облака.

Что выбрать для NAS

NAS хранит личные файлы, документы, фото, архивы и резервные копии. Поэтому его особенно опасно открывать напрямую в интернет.

Для NAS лучше использовать VPN или overlay-сеть, ограничить пользователей, включить двухфакторную защиту где доступно, обновлять прошивки и не публиковать административную панель наружу.

Двойной NAT: не всегда CGNAT, но симптомы похожи

Иногда проблема не у провайдера, а внутри объекта. Например, сначала стоит роутер провайдера, потом ваш роутер, потом ещё mesh-система. Получается двойной или тройной NAT.

В такой схеме проброс портов может ломаться даже при белом IP. Нужно понять, какое устройство реально выходит в интернет, где NAT, где firewall, где DHCP и кто управляет сетью.

Роутер провайдера

Может быть первым NAT-устройством и мешать пробросу портов.

Ваш роутер

Может стоять за первым роутером и получать локальный WAN-адрес.

Mesh-система

Иногда работает как отдельный роутер, а не как точка доступа.

LTE-модем

Может сам делать NAT перед основным роутером.

Удалённый доступ на даче

На даче CGNAT встречается часто, особенно при LTE/5G-интернете. При этом именно на даче удалённый доступ особенно нужен: камеры, отопление, ворота, датчики протечки, сигнализация, умный дом и контроль питания.

Для такой задачи важно не просто “зайти к камере”, а сделать устойчивую схему: роутер, нормальная SIM, резервный оператор по задаче, UPS, локальная запись, VPN или overlay-доступ, отдельная сеть камер и понятная документация.

Почему удалённый доступ может работать дома, но не с мобильного интернета

Когда телефон подключён к домашнему Wi-Fi, он находится в той же локальной сети, что и камера или NAS. Поэтому всё открывается.

Когда вы отключаете Wi-Fi и переходите на мобильный интернет, телефон уже снаружи. Теперь ему нужно пройти через интернет, провайдера, NAT, firewall и роутер. Если есть CGNAT или неправильная схема, доступ ломается.

Проверка: тестировать удалённый доступ нужно именно с внешней сети: мобильный интернет, другая Wi-Fi-сеть или отдельный объект.

Безопасная схема для частного дома или дачи

Практичная архитектура

  1. Интернет: проводной канал или LTE/5G-роутер с проверенным оператором.
  2. Сеть: роутер, коммутатор, Wi-Fi-точки и отдельная сеть для камер/IoT.
  3. Камеры: локальная запись на регистратор или карту памяти.
  4. Доступ: VPN, overlay-сеть или облако с ограниченными правами.
  5. Питание: UPS для роутера, коммутатора, регистратора и хаба.
  6. Безопасность: обновления, пароли, закрытые порты, журнал доступов.

Что нельзя делать

  • открывать камеры напрямую в интернет без защиты;
  • пробрасывать наружу админку роутера;
  • оставлять заводские пароли на камерах и NAS;
  • думать, что DDNS решит CGNAT;
  • покупать новый роутер, не проверив WAN-адрес;
  • делать удалённый доступ без локальной записи камер;
  • использовать один и тот же пароль для всех устройств;
  • не обновлять прошивки камер, NAS и роутера;
  • держать камеры и личные устройства в одной сети без разделения;
  • оставлять роутер, камеры и хаб умного дома без резервного питания;
  • настраивать “как на форуме”, не понимая своей схемы сети;
  • пытаться получить доступ к чужим устройствам или обходить чужую защиту.

Что проверить перед настройкой удалённого доступа

WAN-адрес

Совпадает ли адрес на роутере с публичным IP снаружи.

Провайдер

Можно ли заказать белый IP, статический IP или IPv6.

Тип подключения

Проводной интернет, LTE/5G, двойной NAT, роутер провайдера, mesh.

Камеры

Есть ли локальная запись, обновления, пароли, отдельная сеть.

NAS

Нужен ли доступ ко всем файлам или только к отдельным сервисам.

Home Assistant

Какие сценарии должны работать локально даже без интернета.

VPN или overlay

Какие устройства будут подключаться и какие права им нужны.

Питание

UPS для роутера, коммутатора, регистратора, камер и хаба по задаче.

Типовые ошибки

  • Проброс портов настроили, но не проверили CGNAT.
  • DDNS включили, но адрес ведёт на оборудование провайдера.
  • Камеры открыли наружу вместо VPN.
  • NAS доступен из интернета с простым паролем.
  • Home Assistant открыт без нормальной защиты.
  • Роутер провайдера и свой роутер работают в двойном NAT.
  • Mesh-система случайно включена в режиме роутера.
  • Камеры пишут только в облако и не имеют локальной записи.
  • Нет UPS, и при отключении питания пропадает весь удалённый доступ.
  • Покупают дорогой 5G-роутер, хотя проблема в сером IP.
  • Не документируют схему, пароли и доступы.
  • Не проверяют доступ с внешней сети после настройки.

Короткий вывод

Если удалённый доступ к камерам, NAS, Home Assistant или роутеру не работает, причина часто не в самом оборудовании, а в сером IP, CGNAT, двойном NAT или небезопасной схеме доступа.

Правильный путь - сначала проверить WAN-адрес и тип подключения, потом выбрать безопасную схему: белый IP с VPN, облако производителя, Tailscale/ZeroTier, WireGuard через VPS, Cloudflare Tunnel для подходящих задач или IPv6 с firewall. Камеры, NAS и умный дом лучше не открывать напрямую в интернет.

Не работает удалённый доступ к камерам или умному дому?

Поможем проверить серый IP, CGNAT, роутер, LTE/5G-интернет, камеры, видеорегистратор, NAS, Home Assistant, VPN, Wi-Fi, слаботочный шкаф и резерв питания. Подберём безопасную схему доступа без открытых камер в интернет и лишних покупок.

Диагностика и выезд по объекту от 5000 ₽. При выполнении работ сумма может быть зачтена в стоимость.

FAQ: серый IP, CGNAT и удалённый доступ

Что такое серый IP?

Это адрес, который не является полноценным публичным адресом в интернете. С ним обычно можно выходить в интернет, но к вашему роутеру нельзя напрямую подключиться снаружи.

Что такое CGNAT?

Это NAT на стороне провайдера, когда много абонентов используют общие публичные IPv4-адреса. Из-за этого проброс портов на домашнем роутере часто не работает.

Почему DDNS не помог?

DDNS помогает при белом динамическом IP. Если вы за CGNAT, DDNS может указывать на адрес оборудования провайдера, а не на ваш роутер.

Можно ли открыть камеры через проброс портов?

Технически это возможно только при доступном публичном адресе, но по безопасности лучше не открывать камеры напрямую. Безопаснее использовать VPN, overlay-сеть, облако производителя и локальную запись.

Что лучше: белый IP или VPN?

Белый IP решает вопрос достижимости, но не решает безопасность. Для доступа к камерам, NAS и Home Assistant лучше использовать белый IP вместе с VPN или другой защищённой схемой.

Работает ли Tailscale за CGNAT?

В большинстве бытовых сценариев overlay-сети вроде Tailscale удобны именно там, где прямой входящий доступ затруднён. Но конкретную схему нужно проверять на ваших устройствах и сети.

Можно ли использовать IPv6 вместо белого IPv4?

Иногда да, если провайдер выдаёт нормальный IPv6-префикс и устройства его поддерживают. Но обязательно нужен firewall и грамотные правила доступа.

Что делать, если объект на 4G/5G?

Проверить WAN-адрес, оператора, наличие белого IP или IPv6, затем выбрать схему: облако камер, VPN через внешний узел, Tailscale/ZeroTier, WireGuard через VPS или другой защищённый туннель.