CGNAT là gì? Vì sao IP trên thiết bị khác IP công khai? giải thích một tình huống phổ biến trên Internet gia đình và mạng di động: Router hiển thị một địa chỉ WAN nhưng website lại nhìn thấy địa chỉ khác. Hiểu đúng CGNAT giúp bạn tránh mất thời gian khi mở cổng, chạy dịch vụ tại nhà hoặc whitelist IP.
→ Mở công cụ kiểm tra IP miễn phí trên ProxySmart
Trong bài viết
- CGNAT hoạt động ra sao?
- Cách nhận biết CGNAT
- Ảnh hưởng tới Proxy và whitelist
- Ảnh hưởng tới mở cổng và truy cập từ xa
- Điều CGNAT không nói lên
CGNAT hoạt động ra sao?
Carrier-Grade NAT là lớp NAT do nhà mạng vận hành để nhiều thuê bao chia sẻ một hoặc một nhóm IPv4 công khai. Router của bạn nhận một địa chỉ trung gian, sau đó lưu lượng tiếp tục được chuyển đổi tại hệ thống của nhà mạng trước khi ra Internet.
CGNAT giúp tiết kiệm IPv4 nhưng làm giảm khả năng nhận kết nối chủ động từ Internet vào thiết bị của thuê bao.
Cách nhận biết CGNAT
- Mở trang quản trị Router và ghi IP WAN.
- Mở công cụ kiểm tra IP để ghi IP Public.
- Nếu hai địa chỉ khác nhau, kiểm tra IP WAN có thuộc 100.64.0.0–100.127.255.255 hoặc dải Private hay không.
- Khởi động lại kết nối và đối chiếu thêm một lần.
- Liên hệ nhà mạng để xác nhận chính sách CGNAT nếu cần IP Public riêng.
Ảnh hưởng tới Proxy và whitelist
Khi Proxy dùng whitelist IP, hãy nhập địa chỉ Public mà máy chủ Proxy nhìn thấy. IP WAN phía Router hoặc địa chỉ nội bộ không có tác dụng với dịch vụ bên ngoài.
IP Public dùng chung có thể thay đổi hoặc được nhiều thuê bao sử dụng. Nếu nghiệp vụ cần whitelist ổn định, nên hỏi nhà mạng về IP tĩnh hoặc dùng xác thực tài khoản/mật khẩu phù hợp.
Ảnh hưởng tới mở cổng và truy cập từ xa
Port forwarding trên Router chỉ xử lý lớp NAT của bạn. Nếu còn CGNAT phía nhà mạng, kết nối từ Internet vẫn không biết chuyển tới thuê bao nào. Camera, NAS, game server hoặc dịch vụ tự lưu trữ có thể không truy cập trực tiếp được.
Giải pháp hợp lệ gồm đăng ký IP Public, dùng IPv6 được cấu hình an toàn hoặc dùng kết nối outbound tới dịch vụ trung gian do bạn kiểm soát.
Điều CGNAT không nói lên
- Không tự động chứng minh kết nối chậm.
- Không đồng nghĩa thiết bị bị xâm nhập.
- Không phải mọi IP 100.x đều thuộc CGNAT; cần kiểm tra đúng dải /10.
- Không làm thay đổi nội dung mã hóa HTTPS.
- Không thay thế việc kiểm tra DNS, tường lửa và quyền truy cập.
Câu hỏi thường gặp
Dải CGNAT phổ biến là gì?
Dải dành riêng cho shared address space là 100.64.0.0/10, từ 100.64.0.0 đến 100.127.255.255.
CGNAT có ảnh hưởng việc duyệt web không?
Thông thường duyệt web outbound vẫn hoạt động; ảnh hưởng rõ hơn ở kết nối đi vào và whitelist cần IP ổn định.
Proxy có bỏ được CGNAT không?
Proxy thay đổi tuyến lưu lượng ứng dụng, nhưng không biến đường truyền của bạn thành IP Public có thể mở cổng trực tiếp.
Kết luận
So sánh IP WAN với IP Public là cách nhanh nhất để phát hiện dấu hiệu CGNAT. Với whitelist, luôn dùng IP Public; với kết nối từ xa, cần giải pháp được nhà mạng hoặc hệ thống của bạn hỗ trợ.
Thực hành ngay: mở công cụ kiểm tra IP, làm theo từng bước trong bài và chỉ kiểm tra địa chỉ, tên miền hoặc hệ thống thuộc quyền quản lý của bạn. ProxySmart không lưu lịch sử nội dung bạn nhập vào các công cụ công khai.
