Back to blog. Article language: BN EN ES FR HI ID PT RU UR VI ZH

CGNAT và UDP: NAT cấp nhà mạng ảnh hưởng thế nào đến lưu lượng thời gian thực

NAT cấp nhà mạng (CGNAT) cho phép nhà mạng đặt hàng nghìn thuê bao phía sau một nhóm nhỏ địa chỉ IPv4 công khai, và hầu hết IP di động đều nằm sau nó. Với UDP, điều này rất quan trọng: các ánh xạ tồn tại theo bộ đếm thời gian nhàn rỗi, kết nối vào bị lỗi, và một khoảng dừng ngắn có thể làm đổi cổng công khai của bạn ngay giữa cuộc gọi.

NAT cấp nhà mạng (CGNAT) là gì

CGNAT là gì? Đó là dịch địa chỉ do ISP hoặc nhà mạng di động thực hiện thay vì bộ định tuyến tại nhà bạn. Nó chia sẻ mỗi địa chỉ IPv4 công khai cho nhiều khách hàng và gán cho họ các địa chỉ từ dải 100.64.0.0/10, không gian địa chỉ dùng chung được dành riêng cho mục đích này trong RFC 6598.

Sơ đồ NAT cấp nhà mạng ánh xạ thuê bao sang một IP công khai dùng chung

Nhà mạng ánh xạ địa chỉ và cổng của mỗi thuê bao sang một IP công khai dùng chung

  • NAT gia đình: một hộ gia đình phía sau một IP công khai, với chuyển tiếp cổng do bạn kiểm soát.
  • CGNAT: nhiều thuê bao phía sau một IP công khai, không có chuyển tiếp cổng cho bất kỳ ai.
  • NAT444: cấu hình băng rộng trong đó bộ định tuyến của bạn dịch một lần và nhà mạng dịch thêm lần nữa, qua ba vùng địa chỉ IPv4.

Điện thoại thường không có bộ định tuyến ở giữa, nên cổng nhà mạng chỉ dịch địa chỉ của chúng một lần.

Tại sao mạng di động dựa vào CGNAT

Các nhà mạng di động áp dụng Carrier Grade NAT vì địa chỉ IPv4 đã cạn kiệt từ lâu và số điện thoại vượt xa số địa chỉ mà nhà mạng sở hữu. Một IP công khai có thể phục vụ hàng nghìn thuê bao, miễn là mỗi kết nối có cổng riêng.

Hầu hết người gõ "CGNAT là gì" vào thanh tìm kiếm thực sự quan tâm đến sự khan hiếm. Nhiều nhà mạng đã cấp IPv6 cho điện thoại, nhưng bất kỳ thứ gì vẫn cần IPv4 đều đi qua bộ dịch.

Điều gì thay đổi với một kết nối đi ra

Đằng sau CGNAT, mọi kết nối đi ra đều khởi đầu từ một địa chỉ dùng chung và một cổng do nhà mạng chọn. Phản hồi chỉ quay về khi cổng còn ghi nhớ cặp đó, và không gì bên ngoài có thể khởi tạo kết nối về phía bạn.

Điều gì thay đổiTại sao nó quan trọng
IP công khai dùng chungMáy chủ từ xa thấy nhiều người dùng phía sau một địa chỉ IP dùng chung
Ánh xạ địa chỉ kèm cổngViệc cấp phát cổng của nhà mạng, chứ không phải thiết bị của bạn, xác định phiên
Trạng thái phiênCác ánh xạ là tạm thời và sẽ hết hạn
Không có đường vàoCác kết nối không được yêu cầu từ bên ngoài bị hủy

Các vấn đề UDP với CGNAT bắt đầu từ đây: TCP có tín hiệu mở và đóng rõ ràng, còn UDP thì không.

CGNAT xử lý ánh xạ UDP như thế nào

Một ánh xạ UDP CGNAT được tạo bởi gói tin đầu tiên đi ra từ bạn và bị xóa sau một khoảng im lặng. Vì không có handshake để theo dõi, chỉ thời gian chờ NAT quyết định ánh xạ sống bao lâu.

Sơ đồ ánh xạ NAT UDP được duy trì bằng lưu lượng liên tục

Lưu lượng giữ cho ánh xạ tồn tại; im lặng lâu có thể làm đổi cổng công khai

Các cổng hoạt động chuẩn mực dùng ánh xạ độc lập điểm cuối (EIM): cùng địa chỉ và cổng nội bộ giữ nguyên địa chỉ và cổng công khai cho mọi điểm đến. Điều này giúp các ứng dụng peer-to-peer, vì một cổng học được từ máy chủ này dùng được với máy chủ khác.

"Bộ đếm thời gian ánh xạ UDP NAT KHÔNG được hết hạn dưới hai phút, trừ khi áp dụng REQ-5a."

— RFC 4787, thực tiễn tốt hiện hành của IETF về hành vi UDP NAT

Không phải mạng nào cũng tuân theo, nên ứng dụng không nên trông cậy vào mức tối thiểu hai phút.

Tại sao kết nối vào và chuyển tiếp cổng không hoạt động

Kết nối vào thất bại vì cổng chỉ chuyển tiếp các gói khớp với ánh xạ do thiết bị của bạn tạo ra. Chuyển tiếp cổng cần một cổng công khai dành riêng cho bạn, còn trên địa chỉ dùng chung mọi cổng đều thuộc nhóm của nhà mạng.

  • ✅ Các yêu cầu đi ra và phản hồi của chúng
  • ✅ Các phiên đã thiết lập liên tục truyền dữ liệu
  • ❌ Các cố gắng kết nối vào không được yêu cầu
  • ❌ Chuyển tiếp cổng thủ công trên địa chỉ dùng chung

Giao thức Điều khiển Cổng (PCP) cho phép thiết bị yêu cầu ánh xạ từ nhà mạng, nhưng ít nhà mạng nào mở nó cho thuê bao. Các ứng dụng buộc phải nhận kết nối thường dựa vào máy chủ trung继 bên ngoài, mà thiết bị kết nối tới trước.

CGNAT ảnh hưởng thế nào đến lưu lượng thời gian thực

Ứng dụng thời gian thực gặp giới hạn UDP CGNAT đầu tiên, vì chúng cần truyền hai chiều liên tục. Mất ánh xạ biểu hiện ngay lập tức thành âm thanh bị cắt, video đóng băng hoặc lệch đồng bộ.

Loại lưu lượngTác động CGNATGiải pháp hỗ trợ
VoIPÂm thanh một chiều hoặc mất sau khi đổi ánh xạKeepalive ngắn hơn thời gian chờ NAT
Cuộc gọi videoĐóng băng khi đường truyền được thương lượng lạiKhởi động lại ICE với TURN dự phòng
Trò chơi trực tuyếnĐộ trễ tăng đột biến và ngắt kết nốiKhoảng nhàn ngắn, kết nối lại nhanh
IPTV qua UDPLuồng dừng sau khi tạm dừngKeepalive từ máy khách hoặc truyền qua HTTP
WebRTCKết nối trực tiếp giữa các peer lỗi trên NAT nghiêm ngặtTURN trung继 khi đường trực tiếp thất bại

Danh tiếng IP dùng chung và giới hạn tốc độ

Một địa chỉ nhà mạng dùng chung mang theo lịch sử cộng gộp của mọi người phía sau nó. Khi một thuê bao hành xử xấu, các giới hạn tốc độ và kiểm tra có thể áp đến tất cả những người khác trên địa chỉ đó.

Các nền tảng lớn biết những dải nào thuộc về nhà mạng và thường đặt ngưỡng lỏng hơn, vì chặn một địa chỉ sẽ khóa nhiều người dùng thật. Các cổng bận vẫn gặp captcha và throttling thêm — một tác dụng phụ trực tiếp của Carrier Grade NAT. Đó là lý do danh tiếng IP trên các nhóm di động thay đổi nhanh.

Cách kiểm tra xem bạn có nằm sau CGNAT, từng bước

So sánh địa chỉ WAN mà bộ định tuyến hoặc điện thoại báo với IP công khai mà một trang web thấy. Nếu chúng khác nhau và địa chỉ WAN thuộc dải dùng chung hoặc riêng tư, nhà mạng của bạn đang dịch nó.

  1. Tìm địa chỉ WAN. Với băng rộng, mở trang quản trị bộ định tuyến và ghi lại IP WAN hoặc Internet. Trên điện thoại, kiểm tra IP di động trong cài đặt mạng.
  2. Tìm IP công khai. Mở bất kỳ trang "IP của tôi là gì" trên cùng kết nối đó.
  3. So sánh chúng. Địa chỉ giống nhau nghĩa là không có NAT nhà mạng trên đường truyền đó.
  4. Kiểm tra dải địa chỉ. Địa chỉ WAN nằm trong 100.64.0.0/10 chỉ vào CGNAT; địa chỉ 10.x.x.x trên di động thường cũng vậy.

Nếu "CGNAT là gì" đưa bạn đến đây sau một lần chuyển tiếp cổng thất bại, các bước này sẽ làm rõ trong vài phút.

Điều cần kiểm traKết quả dự kiến sau CGNAT
IP WAN so với IP công khaiĐịa chỉ khác nhau
Dải IP WAN100.64.0.0/10, hoặc dải riêng tư trên di động
Thử kết nối vào IP công khaiThất bại, dù tường lửa cũng có thể gây điều này

So sánh địa chỉ Wi-Fi cục bộ của thiết bị với IP công khai không chứng minh điều gì, vì NAT gia đình đã khiến chúng khác nhau.

Proxy di động hoạt động trên CGNAT như thế nào

Một proxy di động CGNAT đưa lưu lượng ra qua cổng nhà mạng thật, nên nó kế thừa hành vi NAT của nhà mạng đó. Phiên sticky giữ một IP đầu ra trong khoảng thời gian nhất định; phiên luân chuyển đổi nó theo lịch hoặc theo yêu cầu.

Ngay cả phiên sticky cũng có thể đổi giữa chừng việc: nhà mạng cân bằng lại cổng, thiết bị kết nối lại, hoặc ánh xạ nhàn rỗi hết hạn. Proxy di động phù hợp với các kiểm tra phải xuất phát từ IP nhà mạng. Với tác nặng UDP, lưu ý nhiều nhà cung cấp, kể cả Insocks, không cung cấp UDP trên các nhóm di động.

Cách giữ phiên ổn định trên IP di động

Phiên UDP CGNAT ổn định trên IP di động phụ thuộc vào thời gian truyền và logic kết nối lại. Gửi gói nhỏ trước khi ánh xạ hết hạn, và để ứng dụng phục hồi khi cổng công khai thay đổi.

  • ✅ Giữ khoảng keepalive dưới thời gian chờ NAT ngắn nhất mà bạn dự kiến; ICE, dùng bởi WebRTC, mặc định 15 giây.
  • ✅ Phát hiện IP hoặc cổng công khai mới và đăng ký lại thay vì chờ cái cũ.
  • ✅ Thiết kế phiên ngắn và có thể tiếp tục lại.
  • ❌ Chờ lưu lượng vào không bao giờ đến.
  • ❌ Cứng hóa một IP bên ngoài trong allowlist hoặc logic ứng dụng.

💡 Ghi lại IP và cổng công khai ở mỗi lần kết nối lại. Mẫu hình này tiết lộ thời gian chờ thực của nhà mạng bạn đang dùng.

Ví dụ: phần mềm gọi điện đang tắt tiếng

Một nhóm chăm sóc sức khỏe từ xa thấy cuộc gọi di động im lặng sau khoảng một phút tắt tiếng. Nhật ký cho thấy cổng công khai đổi trong lúc dừng, vì máy khách tắt tiếng không gửi gói âm thanh nào. Keepalive 15 giây và đăng ký lại khi đổi cổng đã khắc phục mà không cần đụng vào mạng.

Sai lầm thường gặp với CGNAT và IP di động

Các nhóm mới với cấu hình proxy di động CGNAT thường coi IP di động như địa chỉ máy chủ chuyên dụng. Các khắc phục thuộc về logic ứng dụng, không phải mạng.

Sai lầmTác độngKhắc phục
❌ Kỳ vọng kết nối vàoYêu cầu không bao giờ đến thiết bịThiết kế luồng chỉ đi ra hoặc dùng máy chủ trung继
❌ Khoảng nhàn dài trong phiên UDPÁnh xạ hết hạn giữa phiênGửi keepalive theo chu kỳ cố định
❌ Gắn logic vào một IP bên ngoàiPhiên gãy khi cấp phát lạiXử lý thay đổi IP và cổng trong mã

Khi nào IP di động phù hợp và khi nào ISP hoặc datacenter tốt hơn

Chọn IP di động khi một bài kiểm tra phải thể hiện những gì người dùng nhà mạng thấy. Chọn IP ISP hoặc datacenter khi bạn cần phiên dài, thông lượng cao hoặc UDP, vì đầu ra di động luôn nằm sau Carrier Grade NAT.

Nhiệm vụLoại IP tốt nhấtLý do
Xác minh quảng cáo di độngDi độngHiển thị các quảng cáo mà người dùng nhà mạng được phục vụ
QA ứng dụng và trang web di độngDi độngTái hiện điều kiện mạng nhà mạng thật
Thu thập dữ liệu công khai quy mô lớnDatacenter hoặc ISPNhanh, ổn định và rẻ hơn trên mỗi yêu cầu
Thử nghiệm VoIP và thời gian thựcISPĐộ trễ dự đoán được, ít đổi ánh xạ, hỗ trợ UDP
Phiên giám sát dàiISP tĩnhMột địa chỉ trong nhiều ngày

Với phiên dài, so sánh các gói proxy ISP và proxy tĩnh.

Chọn proxy xử lý tốt lưu lượng thời gian thực

Với khối lượng UDP CGNAT, tính bền vững phiên và hỗ trợ UDP quan trọng hơn tốc độ quảng cáo. Kiểm tra phiên giữ được bao lâu, nhóm nào mang UDP và các giới hạn được ghi rõ đến đâu.

Tính năngLợi ích
Điều khiển phiên stickyMột đầu ra trong suốt bài kiểm tra
SOCKS5 hỗ trợ UDPLưu lượng VoIP và trò chơi chạy qua proxy
Nhóm ISP và tĩnhÍt đổi ánh xạ hơn cổng di động
Phạm vi phủ mạng nhà mạng di độngKiểm tra phía nhà mạng thực tế
Dùng thử miễn phíĐo độ ổn định trước khi mua

👉 Thử proxy dùng thử, đăng ký để có toàn quyền, hoặc mua proxy UDP khi các kiểm tra của bạn đã ổn định.

Điểm mấu chốt

Hành vi UDP CGNAT giải thích phần lớn khó khăn mà ứng dụng thời gian thực gặp trên mạng di động. Đây là câu trả lời ngắn cho "CGNAT là gì" và tại sao nó quan trọng.

  • CGNAT chia sẻ địa chỉ IPv4 công khai cho nhiều thuê bao qua ánh xạ địa chỉ và cổng.
  • Ánh xạ UDP sống theo bộ đếm nhàn rỗi, nên tạm dừng có thể làm đổi cổng công khai của bạn.
  • Kết nối vào và chuyển tiếp cổng không hoạt động trên địa chỉ nhà mạng dùng chung.
  • Keepalive và logic kết nối lại giữ phiên thời gian thực ổn định.
  • Proxy di động kế thừa NAT nhà mạng; nhóm ISP phù hợp cho phiên dài và UDP.

Câu hỏi thường gặp

NAT cấp nhà mạng là gì theo cách hiểu đơn giản?

Đó là NAT do nhà mạng của bạn vận hành, cho phép nhiều khách hàng dùng chung một địa chỉ IPv4 công khai.

CGNAT có chặn lưu lượng UDP không?

Không, nhưng nó xóa các ánh xạ UDP nhàn rỗi, nên phiên im lặng có thể bị ngắt.

Tại sao kết nối vào thất bại trên IP di động?

Cổng chỉ chuyển tiếp lưu lượng cho các kết nối do thiết bị của bạn khởi tạo.

Làm sao biết kết nối của tôi dùng CGNAT?

So sánh IP WAN của bộ định tuyến hoặc điện thoại với IP công khai; sự khác biệt cùng địa chỉ WAN thuộc 100.64.0.0/10 hoặc dải riêng tư chỉ vào CGNAT.

Proxy di động có hoạt động sau CGNAT không?

Có, chúng đi ra qua cổng nhà mạng và tuân theo các quy tắc NAT giống nhau.

CGNAT có ảnh hưởng đến độ trễ không?

Thường chỉ nhẹ, dù lưu lượng có thể đi đường dài hơn qua các cổng nhà mạng tập trung.

Khi sử dụng proxy, bạn xác nhận áp dụng chúng trong khuôn khổ pháp luật Hoa Kỳ hiện hành. Insocks được xây dựng cho mục đích sử dụng hợp pháp tại Hoa Kỳ. Thêm hướng dẫn nữa có trong blog Insocks.

2026-09-17