Back to blog. Article language: BN EN ES FR HI ID PT RU UR VI ZH

CGNAT и UDP: как операторский NAT влияет на трафик реального времени

Carrier-grade NAT (CGNAT) позволяет оператору разместить тысячи абонентов за небольшим пулом публичных IPv4-адресов, и почти каждый мобильный IP находится за ним. Для UDP это важно: сопоставления живут на таймерах простоя, входящие соединения не работают, а короткая пауза может изменить ваш публичный порт прямо посреди звонка.

Что такое carrier-grade NAT (CGNAT)

Что такое CGNAT? Это трансляция адресов, выполняемая провайдером или мобильным оператором вместо вашего домашнего роутера. Он распределяет каждый публичный IPv4-адрес между множеством клиентов и назначает им адреса из диапазона 100.64.0.0/10 — общего адресного пространства, зарезервированного для этой цели в RFC 6598.

Схема carrier-grade NAT, сопоставляющая абонентов с общим публичным IP

Оператор сопоставляет адрес и порт каждого абонента с общим публичным IP

  • Домашний NAT: одно домохозяйство за одним публичным IP, с проброской портов под вашим контролем.
  • CGNAT: множество абонентов за одним публичным IP, без проброски портов для кого-либо.
  • NAT444: широкополосная схема, при которой ваш роутер транслирует адрес один раз, а оператор — ещё раз, через три области IPv4-адресов.

Телефоны обычно не имеют промежуточного роутера, поэтому шлюз оператора транслирует их адрес только один раз.

Почему мобильные сети полагаются на CGNAT

Мобильные операторы внедрили Carrier Grade NAT, потому что IPv4-адреса закончились давно, а телефонов гораздо больше, чем адресов, которыми владеет оператор. Один публичный IP может обслуживать тысячи абонентов, при условии, что каждое соединение получает свой порт.

Большинство людей, вводящих «что такое CGNAT» в поисковую строку, на самом деле спрашивают о дефиците адресов. Многие операторы уже выдают телефонам IPv6, но всё, чему всё ещё нужен IPv4, проходит через транслятор.

Что меняется для исходящего соединения

За CGNAT каждое исходящее соединение выходит с общего адреса и порта, выбранного оператором. Ответы возвращаются, только пока шлюз помнит эту пару, и никто извне не может инициировать соединение к вам.

Что меняетсяПочему это важно
Общий публичный IPУдалённые серверы видят множество пользователей за одним общим IP-адресом
Сопоставление адреса и портаСессию идентифицирует распределение портов оператора, а не ваше устройство
Состояние сессииСопоставления временные и истекают
Нет пути для входящихНезапрошенные соединения извне отбрасываются

Проблемы CGNAT с UDP начинаются здесь: у TCP есть явные сигналы открытия и закрытия, а у UDP их нет.

Как CGNAT обрабатывает UDP-сопоставления

UDP-сопоставление CGNAT создаётся вашим первым исходящим пакетом и удаляется после периода молчания. Без рукопожатия, за которым можно следить, только таймаут NAT решает, как долго оно живёт.

Схема UDP NAT-сопоставления, поддерживаемого активным трафиком

Трафик поддерживает сопоставление активным; долгое молчание может изменить публичный порт

Корректные шлюзы используют endpoint independent mapping (EIM): один и тот же внутренний адрес и порт сохраняют один и тот же публичный адрес и порт для каждого направления. Это помогает peer-to-peer приложениям, поскольку порт, узнанный у одного сервера, работает и с другими.

«Таймер UDP-сопоставления NAT НЕ ДОЛЖЕН истекать менее чем за две минуты, если не применяется REQ-5a»

— RFC 4787, лучшая текущая практика IETF для поведения NAT с UDP

Не каждая сеть следует этому правилу, поэтому приложениям не стоит рассчитывать на двухминутный минимум.

Почему входящие соединения и проброска портов не работают

Входящие соединения не работают, потому что шлюз пересылает только пакеты, соответствующие сопоставлению, созданному вашим устройством. Проброске портов нужен публичный порт, зарезервированный за вами, а на общем адресе каждый порт принадлежит пулу оператора.

  • ✅ Исходящие запросы и ответы на них
  • ✅ Установленные сессии, продолжающие передавать трафик
  • ❌ Незапрошенные входящие попытки соединения
  • ❌ Ручная проброска портов на общем адресе

Port Control Protocol (PCP) позволяет устройству запросить сопоставление у оператора, но лишь немногие операторы открывают его для абонентов. Приложения, которые должны принимать соединения, обычно полагаются на внешний релейный сервер, к которому устройство сначала подключается само.

Как CGNAT влияет на трафик реального времени

Приложения реального времени сталкиваются с ограничениями CGNAT для UDP первыми, потому что им нужно стабильное двустороннее доставление. Потерянное сопоставление сразу проявляется как прерывистое аудио, зависшее видео или рассинхронизация.

Тип трафикаВлияние CGNATЧто помогает
VoIPОдностороннее или отсутствующее аудио после пересопоставленияKeepalive короче таймаута NAT
ВидеозвонкиЗависания во время пересогласования путиICE-рестарт с откатом на TURN
Онлайн-игрыВсплески лагов и разрывы соединенияКороткие паузы простоя, быстрое переподключение
IPTV поверх UDPЗатыки потока после паузыKeepalive клиента или доставка через HTTP
WebRTCПрямые peer-каналы не работают за строгими NATРелей TURN, когда прямые пути не работают

Репутация общего IP и рейтинговые лимиты

Общий адрес оператора несёт объединённую историю всех, кто за ним стоит. Когда один абонент ведёт себя плохо, рейтинговые лимиты и проверки могут затронуть всех остальных на этом адресе.

Крупные платформы знают, какие диапазоны принадлежат операторам, и часто устанавливают более мягкие пороги, поскольку блокировка одного адреса закрыла бы доступ многим реальным пользователям. Тем не менее, загруженные шлюзы видят дополнительные капчи и троттлинг — прямой побочный эффект Carrier Grade NAT. Именно поэтому репутация IP в мобильных пулах меняется быстро.

Как проверить, находитесь ли вы за CGNAT, шаг за шагом

Сравните WAN-адрес, который показывает ваш роутер или телефон, с публичным IP, который видит сайт. Если они различаются, а WAN-адрес находится в общем или приватном диапазоне, ваш оператор его транслирует.

  1. Найдите WAN-адрес. На широкополосном подключении откройте админ-панель роутера и запишите его WAN или интернет IP. На телефоне проверьте сотовый IP в настройках сети.
  2. Найдите публичный IP. Откройте любую страницу «какой у меня IP» на том же подключении.
  3. Сравните их. Одинаковые адреса означают отсутствие операторского NAT на этом канале.
  4. Проверьте диапазон. WAN-адрес внутри 100.64.0.0/10 указывает на CGNAT; адрес 10.x.x.x на мобильной сети обычно тоже.

Если «что такое CGNAT» привело вас сюда после неудачной проброски портов, эти шаги прояснят ситуацию за несколько минут.

Что проверитьОжидаемый результат за CGNAT
WAN IP против публичного IPРазные адреса
Диапазон WAN IP100.64.0.0/10 или приватный диапазон на мобильной сети
Входящий тест на публичный IPНе проходит, хотя это может быть и из-за файрвола

Сравнение локального Wi-Fi-адреса устройства с публичным IP ничего не доказывает, поскольку один домашний NAT уже делает их разными.

Как мобильные прокси работают поверх CGNAT

Мобильный прокси CGNAT выводит трафик через реальный шлюз оператора, поэтому наследует NAT-поведение этого оператора. Sticky-сессии сохраняют один выходной IP заданное время; ротационные сессии меняют его по расписанию или на каждый запрос.

Даже sticky-сессия может измениться в середине задачи: оператор перебалансирует шлюзы, устройство переподключается или истекает простаивающее сопоставление. Мобильный прокси подходит для проверок, которые должны идти с IP операторов. Для работы с интенсивным UDP учтите, что многие провайдеры, включая Insocks, не предлагают UDP на мобильных пулах.

Как сохранять стабильность сессий на мобильных IP

Стабильные UDP-сессии CGNAT на мобильных IP зависят от тайминга трафика и логики переподключения. Отправляйте небольшие пакеты до истечения сопоставления и позволяйте приложению восстанавливаться при смене публичного порта.

  • ✅ Держите интервал keepalive короче самого короткого ожидаемого таймаута NAT; ICE, используемый WebRTC, по умолчанию равен 15 секундам.
  • ✅ Обнаруживайте новый публичный IP или порт и перерегистрируйтесь, вместо ожидания старого.
  • ✅ Проектируйте сессии короткими и возобновляемыми.
  • ❌ Ожидание входящего трафика, который никогда не придёт.
  • ❌ Жёсткое прописывание одного внешнего IP в allowlist или логике приложения.

💡 Логируйте публичный IP и порт при каждом переподключении. Эта закономерность раскрывает реальный таймаут вашего оператора.

Пример: софтфон в режиме мьюта

Команда телемедицины заметила, что мобильные звонки затихали примерно через минуту в мьюте. Логи показали смену публичного порта во время паузы, потому что клиент в мьюте не отправлял аудиопакеты. 15-секундный keepalive и перерегистрация при смене порта решили проблему без изменений в сети.

Типичные ошибки с CGNAT и мобильными IP

Команды, впервые работающие с мобильным прокси CGNAT, часто относятся к мобильному IP как к выделенному серверному адресу. Исправления должны быть в логике приложения, а не в сети.

ОшибкаПоследствиеРешение
❌ Ожидание входящих соединенийЗапросы никогда не доходят до устройстваПроектируйте потоки только на исходящие или используйте релей
❌ Долгие паузы простоя в UDP-сессииСопоставление истекает посреди сессииОтправляйте keepalive с фиксированным интервалом
❌ Привязка логики к одному внешнему IPСессии ломаются при перераспределенииОбрабатывайте смены IP и порта в коде

Когда подходят мобильные IP, а когда лучше ISP или дата-центр

Выбирайте мобильные IP, когда тест должен показать то, что видят абоненты оператора. Выбирайте IP ISP или дата-центра, когда нужны долгие сессии, высокая пропускная способность или UDP, поскольку мобильные выходы всегда находятся за Carrier Grade NAT.

ЗадачаЛучший тип IPПочему
Проверка мобильной рекламыМобильныеПоказывает рекламу, которую видят абоненты оператора
QA мобильных сайтов и приложенийМобильныеВоспроизводит реальные условия сети оператора
Масштабный сбор публичных данныхДата-центр или ISPБыстро, стабильно и дешевле на запрос
Тестирование VoIP и реального времениISPПредсказуемая задержка, меньше пересопоставлений, поддержка UDP
Долгие сессии мониторингаСтатические ISPОдин адрес на протяжении дней

Для долгих сессий сравните тарифы ISP-прокси и статического прокси.

Выбор прокси для трафика реального времени

Для рабочих нагрузок CGNAT и UDP сохранность сессий и поддержка UDP важнее заявленной скорости. Проверьте, как долго держатся сессии, какие пулы поддерживают UDP и насколько ясно задокументированы лимиты.

ФункцияПреимущество
Управление sticky-сессиямиОдин выход на всю длительность теста
SOCKS5 с поддержкой UDPТрафик VoIP и игр проходит через прокси
Пулы ISP и статическиеМеньше пересопоставлений, чем на мобильных шлюзах
Покрытие сетей мобильных операторовРеалистичные проверки со стороны оператора
Бесплатное демоСтабильность, измеренная до покупки

👉 Попробуйте демо-прокси, зарегистрируйтесь для полного доступа или купите UDP-прокси, когда ваши тесты пройдут успешно.

Главные выводы

Поведение CGNAT с UDP объясняет большую часть трудностей, с которыми приложения реального времени сталкиваются в сотовых сетях. Вот краткий ответ на вопрос «что такое CGNAT» и почему это важно.

  • CGNAT распределяет публичные IPv4-адреса между множеством абонентов через сопоставление адреса и порта.
  • UDP-сопоставления живут на таймерах простоя, поэтому паузы могут изменить ваш публичный порт.
  • Входящие соединения и проброска портов не работают на общих адресах оператора.
  • Keepalive и логика переподключения сохраняют стабильность сессий реального времени.
  • Мобильные прокси наследуют NAT оператора; пулы ISP подходят для долгих сессий и UDP.

Часто задаваемые вопросы

Что такое carrier-grade NAT простыми словами?

Это NAT, управляемый вашим оператором, позволяющий множеству клиентов использовать один публичный IPv4-адрес.

Блокирует ли CGNAT UDP-трафик?

Нет, но он удаляет простаивающие UDP-сопоставления, поэтому тихие сессии могут прерваться.

Почему входящие соединения не работают на мобильных IP?

Шлюз пересылает трафик только для соединений, инициированных вашим устройством.

Как узнать, использует ли моё подключение CGNAT?

Сравните WAN IP роутера или телефона с вашим публичным IP; несовпадение плюс WAN-адрес из 100.64.0.0/10 или приватного диапазона указывает на CGNAT.

Работают ли мобильные прокси за CGNAT?

Да, они выходят через шлюзы операторов и следуют тем же правилам NAT.

Влияет ли CGNAT на задержку?

Обычно лишь немного, хотя трафик может идти более длинным маршрутом через централизованные шлюзы оператора.

Используя прокси, вы подтверждаете, что применяете их в рамках действующего законодательства США. Insocks создан для правомерного использования в США. Больше руководств — в блоге Insocks.

2026-09-17