All guides
Red · 10 min read

Qué es CGNAT y cuándo lo necesita un ISP

CGNAT —Carrier-Grade NAT— es la técnica con la que un proveedor de internet comparte una misma dirección IPv4 pública entre varios abonados. Existe por una razón concreta: las direcciones IPv4 se agotaron, comprarlas es caro, y un ISP en crecimiento necesita seguir conectando abonados. Resuelve ese problema y a cambio introduce limitaciones que conviene conocer antes de implementarlo.

1
IP pública entre muchos abonados
4
servicios que deja de soportar
1
puente, no destino

Por qué existe

El espacio de direcciones IPv4 es finito y se agotó hace años. Un operador que crece tiene tres opciones: comprar bloques en el mercado secundario a precios altos, migrar a IPv6, o compartir las direcciones que ya tiene entre varios abonados.

CGNAT es la tercera. Cada abonado recibe una dirección privada y el equipo del operador traduce sus conexiones hacia una IP pública compartida, manteniendo una tabla de qué sesión pertenece a quién.

Qué pasa con la dirección del abonado

El abonado deja de tener una IPv4 propia y pasa a compartir una pública con decenas de vecinos.

Cómo se ve un abonado detrás de CGNATVarios abonados con direcciones del rango compartido 100.64.0.0/10 salen a internet por una sola IPv4 pública, separados por rangos de puertos asignados en el equipo de CGNAT.Abonado 1100.64.1.7Abonado 2100.64.2.7Abonado 3100.64.3.7CGNATtraduce y asignarangos de puertos1 IPv4 pública200.x.x.xInternetcada abonado recibe un rango de puertos · el registro de quién usó cuál es lo que exige la trazabilidad
El rango 100.64.0.0/10 está reservado justamente para esto. Lo que hay que guardar es qué abonado tuvo qué puertos y cuándo: sin ese registro no hay forma de responder un requerimiento.

Qué rompe

El compromiso está en las conexiones entrantes. Si varios abonados comparten una IP pública, no hay forma directa de que una conexión desde fuera sepa a cuál de ellos va dirigida.

  • Cámaras de seguridad y grabadores accesibles desde internet.
  • Servidores caseros, NAS y escritorios remotos publicados.
  • Algunas aplicaciones de juegos en línea con conexiones directas entre pares.
  • Redireccionamiento de puertos, que simplemente deja de ser posible.

El efecto secundario que sorprende

Hay uno menos obvio y que genera reclamos difíciles de explicar: como varios abonados comparten la misma IP pública, el comportamiento de uno puede afectar a todos.

Si un abonado de ese grupo genera tráfico que un servicio externo considera abusivo, ese servicio puede bloquear la IP — y con ella a todos los que la comparten. El resultado son abonados que de pronto no pueden entrar a un sitio sin ninguna causa atribuible a ellos.

Es un caso poco frecuente pero costoso de diagnosticar si el equipo de soporte no sabe que CGNAT está en juego.

Cómo se maneja comercialmente

La práctica habitual es ofrecer IP pública dedicada como servicio adicional para quien la necesita. Eso permite usar CGNAT como estándar —donde la mayoría de los usuarios residenciales no nota diferencia— y atender los casos que sí la requieren.

Conviene ser explícito en la comunicación. Un abonado que instala una cámara y descubre que no puede verla desde fuera va a llamar molesto, y la conversación es mucho mejor si la limitación estaba dicha de antemano y hay una opción clara para resolverla.

Registro de sesiones: la obligación que se olvida

Al compartir direcciones, identificar qué abonado estaba detrás de una IP en un momento dado requiere conservar registros de traducción. Es un requisito relevante para atender requerimientos de autoridades.

Ese registro genera un volumen considerable, así que conviene dimensionar el almacenamiento y definir la política de retención antes de implementar, no después de recibir el primer requerimiento.

La relación con IPv6

CGNAT es un puente, no un destino. La solución de fondo a la escasez de direcciones es IPv6, que tiene espacio suficiente para asignar direcciones únicas sin compartir.

El camino habitual es operar ambos en paralelo: IPv6 nativo donde se puede, con CGNAT para el tráfico IPv4 que todavía es necesario. Cuanto más tráfico se mueva por IPv6, menos presión soporta la infraestructura de traducción.

Frequently asked

¿Qué significa CGNAT?
Carrier-Grade NAT: traducción de direcciones a escala de operador, donde varios abonados comparten una misma dirección IPv4 pública y el equipo del ISP mantiene la correspondencia entre sesiones y abonados.
¿CGNAT hace más lento el internet?
Para la navegación y el streaming habituales el impacto es imperceptible. Lo que limita no es la velocidad sino las conexiones entrantes: cámaras, servidores caseros y redireccionamiento de puertos dejan de funcionar.
¿Cómo doy IP pública a quien la necesita?
Ofreciéndola como servicio adicional para los casos que la requieren, y manteniendo CGNAT como estándar para el resto. Lo importante es comunicar la limitación de antemano, no cuando el abonado ya instaló su cámara.
¿Puedo evitar CGNAT migrando a IPv6?
IPv6 resuelve la escasez de direcciones, pero mientras haya destinos que solo existen en IPv4 sigue haciendo falta traducción para ese tráfico. Lo habitual es operar ambos: cuanto más tráfico va por IPv6, menos carga tiene la infraestructura de CGNAT.
Inerxia

One system to manage, invoice and collect.

Seven modules on the same subscriber base, collections built in, and AI agents that resolve support and collections. Book a 30-minute demo.