Серый IP и CGNAT: почему не работает удалённый доступ к камерам, NAS и умному дому
Камеры установлены, видеорегистратор работает, Home Assistant открывается дома, NAS виден в локальной сети, но с телефона через мобильный интернет зайти не получается. Проброс портов настроили, DDNS включили, роутер перезагрузили, а доступа всё равно нет. Очень часто причина не в камерах и не в регистраторе, а в сером IP и CGNAT у провайдера или мобильного оператора.
Что такое серый IP простыми словами
Серый IP - это адрес, который работает внутри сети провайдера или внутри вашей локальной сети, но не является полноценным публичным адресом в интернете. Снаружи интернет видит не ваш роутер напрямую, а общий адрес оборудования провайдера.
Для обычного просмотра сайтов это обычно незаметно. Вы открываете страницы, смотрите видео, пользуетесь мессенджерами. Но когда нужно подключиться снаружи к камере, NAS, серверу, Home Assistant или видеорегистратору, начинаются проблемы.
Что такое CGNAT
CGNAT, или Carrier-Grade NAT, это технология, при которой провайдер размещает много абонентов за одним или несколькими публичными IPv4-адресами. Так операторы экономят дефицитные IPv4-адреса.
С точки зрения пользователя всё выглядит просто: интернет работает. Но с точки зрения удалённого доступа проблема такая: ваш роутер стоит не напрямую в интернете, а за NAT провайдера. Вы можете выходить наружу, но к вам снаружи напрямую подключиться нельзя.
Почему проброс портов не помогает
Проброс портов работает только тогда, когда входящий запрос реально приходит на ваш роутер. Если ваш роутер находится за CGNAT, входящий запрос сначала упирается в оборудование провайдера, а вы его не контролируете.
Вы можете открыть порт на своём роутере, но провайдерский NAT всё равно не знает, что запрос нужно отправить именно вам. Поэтому камера, видеорегистратор или NAS снаружи не открываются.
Как выглядит проблема
- Дома: камера и NAS работают в локальной сети.
- На роутере: пользователь настраивает проброс портов.
- У провайдера: стоит CGNAT, который не пропускает входящий запрос к абоненту.
- Снаружи: телефон или ноутбук не может подключиться к камере.
- Итог: проблема не в порте, а в отсутствии прямого публичного адреса.
Как понять, что у вас CGNAT или серый IP
Самый простой признак - WAN-адрес на роутере не совпадает с публичным IP, который показывают внешние сервисы проверки IP. Ещё один частый признак - WAN-адрес начинается с диапазонов, которые не являются публичными для обычного доступа.
Часто встречаются адреса вида 10.x.x.x, 172.16-31.x.x, 192.168.x.x или 100.64-127.x.x на WAN-интерфейсе. Последний диапазон часто связан именно с CGNAT у операторов.
WAN-адрес роутера
Смотрите адрес, который получил роутер от провайдера или LTE-модема.
Нужно уточнить по электрике?
Напишите мастеру в MAX: можно приложить фото, план или коротко описать задачу. Бот поможет собрать детали, а заявку увидит мастер.
Можно написать своими словами. Если кнопка не открылась, скопируйте ссылку ниже и вставьте её в браузер.
Публичный IP снаружи
Сравните его с WAN-адресом роутера. Если не совпадает, возможен NAT выше.
Диапазон 100.64.0.0/10
Часто используется операторами для CGNAT между абонентом и сетью провайдера.
Мобильный интернет
На 4G/5G серый IP и CGNAT встречаются особенно часто.
Почему DDNS не решает проблему CGNAT
DDNS нужен, чтобы привязать доменное имя к меняющемуся публичному IP. Это удобно, если у вас белый динамический IP.
Но если вы за CGNAT, DDNS будет показывать внешний адрес оборудования провайдера, а не ваш роутер. Поэтому доменное имя может обновляться правильно, но подключиться к камере всё равно не получится.
Какие устройства чаще всего страдают от CGNAT
CGNAT мешает всем задачам, где нужно подключиться к вашему объекту извне. Особенно часто это проявляется на дачах, в частных домах, на складах, в гаражах, мастерских и объектах с LTE-интернетом.
Камеры
Не открывается удалённый просмотр по IP, не работает старый проброс портов.
Видеорегистратор
Локально работает, но с телефона через мобильный интернет доступа нет.
NAS
Файлы доступны дома, но извне подключение не проходит.
Home Assistant
Панель открывается в локальной сети, но не открывается снаружи.
Роутер
Удалённая админка не работает или её опасно открывать напрямую.
Умный дом
Ворота, отопление, датчики и уведомления зависят от правильного удалённого доступа.
Почему нельзя просто открыть камеры в интернет
Даже если у вас белый IP, открывать камеры, видеорегистратор или админку роутера напрямую в интернет - плохая идея. Такие устройства часто имеют слабые пароли, старые прошивки, уязвимые веб-интерфейсы и небезопасные облачные функции.
Правильная логика - не “открыть всё наружу”, а построить безопасный доступ: VPN, overlay-сеть, ограниченные права, обновления, сильные пароли, отдельная сеть для камер и локальная запись.
Вариант 1: белый IP от провайдера
Самый понятный вариант - заказать у провайдера белый IP. Он может быть статическим или динамическим. С ним проброс портов технически возможен, но это не значит, что нужно открывать камеры напрямую.
Если белый IP нужен для VPN-сервера, удалённого доступа к своему оборудованию или резервной схемы, это нормальный вариант. Но его нужно сочетать с firewall, VPN, обновлениями и закрытием лишних сервисов.
Вариант 2: облако производителя камер
Многие камеры и видеорегистраторы используют облачный P2P-доступ. Устройство само устанавливает исходящее соединение к серверу производителя, а приложение подключается через этот сервер. Поэтому такой доступ часто работает даже за CGNAT.
Это удобно, но есть минусы: зависимость от производителя, сервера, приложения, аккаунта, политики безопасности и качества облака. Для серьёзного видеонаблюдения лучше иметь локальную запись и не полагаться только на облачный просмотр.
Вариант 3: VPN к своей сети
VPN позволяет подключиться к своей локальной сети так, будто вы находитесь дома. Это хороший вариант для NAS, Home Assistant, камер, роутера и слаботочного оборудования.
Но классический VPN-сервер дома требует, чтобы к нему можно было подключиться снаружи. Если дом за CGNAT, входящий VPN на домашнем роутере может не заработать. Тогда нужен внешний узел с публичным IP или overlay-сеть.
Хорошо
- доступ только через VPN;
- камеры не открыты напрямую;
- есть сильные пароли и ключи;
- оборудование обновляется;
- сеть камер отделена;
- есть резерв питания.
Плохо
- проброшены порты камер наружу;
- админка роутера доступна из интернета;
- пароль admin/admin;
- прошивка не обновлялась годами;
- нет отдельной сети для камер;
- нет локальной записи.
Вариант 4: Tailscale или ZeroTier
Overlay-сети вроде Tailscale или ZeroTier часто помогают там, где обычный проброс портов невозможен. Устройства сами устанавливают исходящие соединения и объединяются в защищённую виртуальную сеть.
Для пользователя это может выглядеть проще классического VPN: ноутбук, телефон, сервер и домашний узел получают внутренние адреса overlay-сети и видят друг друга по правилам доступа.
Вариант 5: WireGuard через VPS
Если нужен более управляемый вариант, можно использовать внешний сервер с публичным IP. Домашний роутер или сервер сам подключается к VPS по WireGuard, а телефон или ноутбук тоже подключаются к этому VPS.
Такой подход работает потому, что домашний объект сам выходит наружу. Входящее подключение к дому не требуется. Но схема требует аккуратной настройки, понимания маршрутов, firewall и безопасности ключей.
Вариант 6: Cloudflare Tunnel и похожие туннели
Туннельные сервисы работают по похожей логике: локальный узел внутри сети сам устанавливает исходящее соединение к внешнему сервису, а доступ снаружи идёт через этот туннель.
Такой вариант может быть удобен для веб-панелей, внутренних сервисов и отдельных задач. Но не всё стоит публиковать через туннель. Камеры, NAS и админки требуют аккуратной авторизации, ограничения доступа и понимания рисков.
Вариант 7: IPv6
Если провайдер выдаёт нормальный IPv6-префикс, часть проблем CGNAT может уйти: устройства получают глобальную IPv6-адресацию. Но это не значит, что всё нужно открывать наружу.
IPv6 требует правильного firewall. Устройство с глобальным адресом может быть достижимо из интернета, поэтому безопасность становится ещё важнее: закрытые порты, правила доступа, обновления, сложные пароли и VPN.
Что выбрать для камер
Для камер лучше начинать с локальной записи. Интернет нужен для удалённого просмотра и уведомлений, но запись должна продолжаться даже при пропаже связи.
Если объект за CGNAT, можно использовать облако производителя для бытового просмотра, VPN/overlay-сеть для более контролируемого доступа или белый IP с VPN-сервером. Прямой проброс камер наружу лучше не делать.
Что выбрать для Home Assistant
Home Assistant часто нужен снаружи: посмотреть состояние дома, включить отопление, проверить протечки, открыть ворота, получить уведомления. Но открывать панель Home Assistant напрямую в интернет без защиты нельзя.
Хорошие варианты: официальный облачный доступ, VPN, Tailscale, WireGuard через внешний сервер или другой защищённый туннель. Плюс важна локальная работа сценариев: свет, протечки, отопление и безопасность не должны зависеть только от облака.
Что выбрать для NAS
NAS хранит личные файлы, документы, фото, архивы и резервные копии. Поэтому его особенно опасно открывать напрямую в интернет.
Для NAS лучше использовать VPN или overlay-сеть, ограничить пользователей, включить двухфакторную защиту где доступно, обновлять прошивки и не публиковать административную панель наружу.
Двойной NAT: не всегда CGNAT, но симптомы похожи
Иногда проблема не у провайдера, а внутри объекта. Например, сначала стоит роутер провайдера, потом ваш роутер, потом ещё mesh-система. Получается двойной или тройной NAT.
В такой схеме проброс портов может ломаться даже при белом IP. Нужно понять, какое устройство реально выходит в интернет, где NAT, где firewall, где DHCP и кто управляет сетью.
Роутер провайдера
Может быть первым NAT-устройством и мешать пробросу портов.
Ваш роутер
Может стоять за первым роутером и получать локальный WAN-адрес.
Mesh-система
Иногда работает как отдельный роутер, а не как точка доступа.
LTE-модем
Может сам делать NAT перед основным роутером.
Удалённый доступ на даче
На даче CGNAT встречается часто, особенно при LTE/5G-интернете. При этом именно на даче удалённый доступ особенно нужен: камеры, отопление, ворота, датчики протечки, сигнализация, умный дом и контроль питания.
Для такой задачи важно не просто “зайти к камере”, а сделать устойчивую схему: роутер, нормальная SIM, резервный оператор по задаче, UPS, локальная запись, VPN или overlay-доступ, отдельная сеть камер и понятная документация.
Почему удалённый доступ может работать дома, но не с мобильного интернета
Когда телефон подключён к домашнему Wi-Fi, он находится в той же локальной сети, что и камера или NAS. Поэтому всё открывается.
Когда вы отключаете Wi-Fi и переходите на мобильный интернет, телефон уже снаружи. Теперь ему нужно пройти через интернет, провайдера, NAT, firewall и роутер. Если есть CGNAT или неправильная схема, доступ ломается.
Безопасная схема для частного дома или дачи
Практичная архитектура
- Интернет: проводной канал или LTE/5G-роутер с проверенным оператором.
- Сеть: роутер, коммутатор, Wi-Fi-точки и отдельная сеть для камер/IoT.
- Камеры: локальная запись на регистратор или карту памяти.
- Доступ: VPN, overlay-сеть или облако с ограниченными правами.
- Питание: UPS для роутера, коммутатора, регистратора и хаба.
- Безопасность: обновления, пароли, закрытые порты, журнал доступов.
Что нельзя делать
- открывать камеры напрямую в интернет без защиты;
- пробрасывать наружу админку роутера;
- оставлять заводские пароли на камерах и NAS;
- думать, что DDNS решит CGNAT;
- покупать новый роутер, не проверив WAN-адрес;
- делать удалённый доступ без локальной записи камер;
- использовать один и тот же пароль для всех устройств;
- не обновлять прошивки камер, NAS и роутера;
- держать камеры и личные устройства в одной сети без разделения;
- оставлять роутер, камеры и хаб умного дома без резервного питания;
- настраивать “как на форуме”, не понимая своей схемы сети;
- пытаться получить доступ к чужим устройствам или обходить чужую защиту.
Что проверить перед настройкой удалённого доступа
WAN-адрес
Совпадает ли адрес на роутере с публичным IP снаружи.
Провайдер
Можно ли заказать белый IP, статический IP или IPv6.
Тип подключения
Проводной интернет, LTE/5G, двойной NAT, роутер провайдера, mesh.
Камеры
Есть ли локальная запись, обновления, пароли, отдельная сеть.
NAS
Нужен ли доступ ко всем файлам или только к отдельным сервисам.
Home Assistant
Какие сценарии должны работать локально даже без интернета.
VPN или overlay
Какие устройства будут подключаться и какие права им нужны.
Питание
UPS для роутера, коммутатора, регистратора, камер и хаба по задаче.
Типовые ошибки
- Проброс портов настроили, но не проверили CGNAT.
- DDNS включили, но адрес ведёт на оборудование провайдера.
- Камеры открыли наружу вместо VPN.
- NAS доступен из интернета с простым паролем.
- Home Assistant открыт без нормальной защиты.
- Роутер провайдера и свой роутер работают в двойном NAT.
- Mesh-система случайно включена в режиме роутера.
- Камеры пишут только в облако и не имеют локальной записи.
- Нет UPS, и при отключении питания пропадает весь удалённый доступ.
- Покупают дорогой 5G-роутер, хотя проблема в сером IP.
- Не документируют схему, пароли и доступы.
- Не проверяют доступ с внешней сети после настройки.
Короткий вывод
Если удалённый доступ к камерам, NAS, Home Assistant или роутеру не работает, причина часто не в самом оборудовании, а в сером IP, CGNAT, двойном NAT или небезопасной схеме доступа.
Правильный путь - сначала проверить WAN-адрес и тип подключения, потом выбрать безопасную схему: белый IP с VPN, облако производителя, Tailscale/ZeroTier, WireGuard через VPS, Cloudflare Tunnel для подходящих задач или IPv6 с firewall. Камеры, NAS и умный дом лучше не открывать напрямую в интернет.
Не работает удалённый доступ к камерам или умному дому?
Поможем проверить серый IP, CGNAT, роутер, LTE/5G-интернет, камеры, видеорегистратор, NAS, Home Assistant, VPN, Wi-Fi, слаботочный шкаф и резерв питания. Подберём безопасную схему доступа без открытых камер в интернет и лишних покупок.
Диагностика и выезд по объекту от 5000 ₽. При выполнении работ сумма может быть зачтена в стоимость.
FAQ: серый IP, CGNAT и удалённый доступ
Что такое серый IP?
Это адрес, который не является полноценным публичным адресом в интернете. С ним обычно можно выходить в интернет, но к вашему роутеру нельзя напрямую подключиться снаружи.
Что такое CGNAT?
Это NAT на стороне провайдера, когда много абонентов используют общие публичные IPv4-адреса. Из-за этого проброс портов на домашнем роутере часто не работает.
Почему DDNS не помог?
DDNS помогает при белом динамическом IP. Если вы за CGNAT, DDNS может указывать на адрес оборудования провайдера, а не на ваш роутер.
Можно ли открыть камеры через проброс портов?
Технически это возможно только при доступном публичном адресе, но по безопасности лучше не открывать камеры напрямую. Безопаснее использовать VPN, overlay-сеть, облако производителя и локальную запись.
Что лучше: белый IP или VPN?
Белый IP решает вопрос достижимости, но не решает безопасность. Для доступа к камерам, NAS и Home Assistant лучше использовать белый IP вместе с VPN или другой защищённой схемой.
Работает ли Tailscale за CGNAT?
В большинстве бытовых сценариев overlay-сети вроде Tailscale удобны именно там, где прямой входящий доступ затруднён. Но конкретную схему нужно проверять на ваших устройствах и сети.
Можно ли использовать IPv6 вместо белого IPv4?
Иногда да, если провайдер выдаёт нормальный IPv6-префикс и устройства его поддерживают. Но обязательно нужен firewall и грамотные правила доступа.
Что делать, если объект на 4G/5G?
Проверить WAN-адрес, оператора, наличие белого IP или IPv6, затем выбрать схему: облако камер, VPN через внешний узел, Tailscale/ZeroTier, WireGuard через VPS или другой защищённый туннель.
Что почитать дальше
- Почему не работает удалённый доступ к камерам
- Плохой пинг на 4G-интернете
- RSRP, RSRQ и SINR простыми словами
- Как выбрать 4G/5G-роутер для дачи
- Уличный LTE/5G-роутер на даче
- Резервный интернет для видеонаблюдения и умного дома
- Видеонаблюдение на даче без постоянного интернета
- Слаботочный шкаф в частном доме
- Локальные сети и Wi-Fi
- Видеонаблюдение



