Az otthoni hálózatépítés és a saját digitális infrastruktúra üzemeltetése során a haladóbb felhasználók hamar beleütköznek abba a problémába, hogy az otthon elhelyezett eszközök (például egy NAS adattároló, okosotthon központ, biztonsági kamera vagy VPN szerver) a lakáson kívülről, a mobilhálózatról vagy a munkahelyről nem érhetők el.
Gyakran a routerben beállított porttovábbítás (port forward) vagy a Dynamic DNS (DDNS) szolgáltatás ellenére sem jön létre a kapcsolat. Ennek hátterében szinte minden esetben a szolgáltatói szintű hálózati címfordítás, a CGNAT (Carrier-Grade NAT) áll.
1. Miért fogytak el az IPv4 címek és mi az a CGNAT?
Az internet eredeti címzési rendszere, az IPv4 összesen körülbelül 4,3 milliárd egyedi címet tesz lehetővé ($2^{32}$). Bár ez a szám a 80-as években felfoghatatlanul nagynak tűnt, a hordozható eszközök, az okostelefonok és az elterjedt otthoni internetkapcsolatok miatt a publikus IPv4 címkészletek 2011-re hivatalosan is kimerültek az IANA központi nyilvántartásában.
A szolgáltatók két lehetőség közül választhattak: vagy azonnal átállnak az új generációs IPv6 protokollra, vagy egy köztes technológiát alkalmazva több száz vagy több ezer előfizetőt ültetnek egyetlen publikus IPv4 cím mögé. Ez utóbbi megoldás a CGNAT (Carrier-Grade NAT vagy Large-Scale NAT).
2. A sima NAT és a CGNAT közötti alapvető különbség
Ahhoz, hogy megértsük a gondot, érdemes megvizsgálni a hagyományos otthoni NAT működését:
Hagyományos otthoni NAT (Single NAT)
Az otthoni routered a szolgáltatótól kap egy egyedi publikus IP-címet (például 84.2.115.42). A belső hálózaton a router az RFC 1918 szabvány szerinti magán IP-címeket oszt ki az eszközeidnek (például 192.168.1.X). Amikor a telefonodról megnyitsz egy weboldalt, a router a belső IP-címet és a portot kicseréli a saját publikus IP-címére és egy kimeneti portra, majd a válasz megérkezésekor visszacseréli azt. Mivel a publikus IP a saját routerednél végződik, a router webes felületén beállíthatsz Port Forwarding-ot: megmondhatod, hogy a beérkező 8080-as portot irányítsa át a belső 192.168.1.50-es IP-címre.
[Internetes Kiszolgáló] <---> [Publikus IP: 84.2.115.42] (Otthoni Router) <---> [Belső IP: 192.168.1.50] (Szerver)
↑
Port forwarding beállítható
CGNAT (Double NAT / Szolgáltatói NAT)
CGNAT esetén az otthoni routered nem kap publikus IP-címet. Ehelyett a szolgáltató egy központi routere (CGNAT Gateway) mögött kap egy úgynevezett szolgáltatói magán IP-címet az RFC 6598 szabvány által kijelölt 100.64.0.0/10 cimmtartományból (például 100.82.12.5).
Ekkor kétszintű címfordítás (Double NAT) történik:
- Az otthoni routered lefordítja a
192.168.1.Xbelső címet a100.82.12.5-ös szolgáltatói címre. - A szolgáltató központi CGNAT átjárója lefordítja a
100.82.12.5-ös címet az ő egyetlen közös publikus IP-címére (például145.236.1.10).
[Internet] <---> [Publikus IP: 145.236.1.10] (CGNAT Átjáró) <---> [IP: 100.82.12.5] (Otthoni Router) <---> [IP: 192.168.1.50]
↑
A szolgáltató központjában van,
nincs hozzáférésed a port továbbításhoz!
Mivel a szolgáltató központi átjárójához nincs hozzáférésed, az otthoni routeredben hiába állítasz be porttovábbítást: a külvilágból érkező csomagok már a szolgáltató CGNAT átjáróján fennakadnak, mert az átjáró nem tudja, hogy a beérkező csatlakozási kérést a több ezer előfizető közül melyik router felé kellene továbbítania.
3. Hogyan ellenőrizheted, hogy CGNAT mögött vagy-e?
A legegyszerűbb ellenőrzési módszer az otthoni routered WAN (Internet) állapotlapjának megtekintése:
- Lépj be az otthoni routered adminisztrációs felületére, és keresd meg a WAN IP / Internet IP címet.
- Nyiss meg egy böngészőt, és keresd meg a külső IP-címedet (például egy IP-kereső oldalon).
- Értékelés:
- Ha a router WAN IP-címe a
100.64.0.0és100.127.255.255közötti tartományba esik (RFC 6598), akkor egyértelműen CGNAT mögött vagy. - Ha a WAN IP-cím
10.X.X.X,172.16.X.Xvagy192.168.X.X(RFC 1918), akkor a szolgáltatói modem vagy egy másik eszköz végzi a NAT-ot a routered előtt. - Ha a router WAN IP-címe pontosan megegyezik a böngészőben látott külső IP-címmel, akkor valódi publikus IP-címmel rendelkezel.
- Ha a router WAN IP-címe a
4. Megoldási lehetőségek a CGNAT áthidalására
Szerencsére a CGNAT jelenléte nem jelenti azt, hogy le kell mondanod az otthoni szolgáltatások eléréséről. Több bevált műszaki megoldás létezik:
A) Publikus IP-cím igénylése a szolgáltatótól
Sok hazai szolgáltató díjmentesen vagy csekély havi díj ellenében kérésre kikapcsolja a CGNAT-ot az előfizetői vonalon, és dinamikus (vagy statikus) publikus IP-címet rendel a modemhez. Ez a legtisztább megoldás, mert helyreállítja a közvetlen porttovábbítás lehetőségét.
B) Overlay Mesh VPN hálózatok (Tailscale, WireGuard, ZeroTier)
A modern VPN megoldások – mint a Tailscale vagy a ZeroTier – NAT traversal (STUN/TURN) eljárásokat használnak. Az eszközeid egy titkosított, pont-pont (Peer-to-Peer) hálózatot hoznak létre a központi vezérlőszerver segítségével. A csatlakozás belülről kifelé (Outbound) indul az otthoni gépről, így a CGNAT tűzfala nem blokkolja azt. A mobilodról vagy a laptopodról úgy érheted el az otthoni NAS-t, mintha az azonos helyi hálózaton lenne, porttovábbítás nélkül.
C) Reverse Tunnel / Alagút szolgáltatások (Cloudflare Tunnel)
A Cloudflare Tunnel (cloudflared) segítségével az otthoni webszolgáltatásaidat (például egy weboldalt vagy Home Assistant felületet) közvetlenül hozzákötheted egy saját domain névhez. Az otthoni szerveren futó démon szoftver kiépít egy biztonságos kimenő alagutat a Cloudflare edge szerverei felé. A külső kérések a Cloudflare infrastruktúráján keresztül érkeznek be, teljesen elrejtve az otthoni IP-címet.
D) Áttérés IPv6-ra
Az IPv6 használatával a CGNAT koncepciója teljesen értelmét veszti. IPv6 alatt minden otthoni eszköz globálisan egyedi, publikus címe kap. Az IPv6 beállításairól és a dual-stack működésről a következő IPv6 a gyakorlatban cikkünkben találsz részletes elemzést.
| Megoldás | Port Forwarding szükséges? | Előnyök | Hátrányok |
|---|---|---|---|
| Publikus IPv4 igénylés | Igen | Közvetlen elérés, nincs harmadik fél | Szolgáltatói hajlandóság függő |
| Tailscale / WireGuard | Nem | Rendkívül biztonságos, ingyenes, P2P | Kliens szoftver kell a távoli eszközre |
| Cloudflare Tunnel | Nem | Böngészőből közvetlenül érhető el | Kizárólag HTTP/HTTPS/SSH forgalomra ideális |
| IPv6 használat | Nem (Tűzfal szabály kell) | Jövőálló, natív végpont-végpont kapcsolat | A távoli hálózatnak is támogatnia kell az IPv6-ot |
Mik a tényleges lehetőségeid
A CGNAT a szolgáltatók elkerülhetetlen válasza az IPv4 címek kimerülésére. Bár a hagyományos porttovábbítást ellehetetleníti, a modern alagúttechnológiák (Tailscale, Cloudflare Tunnels) és az IPv6 bevezetése teljesen áthidalja ezt a korlátot. Ha rendszerszintű hibakeresést végeznél az otthoni elérésedben, olvasd el a hibakeresési útmutatónkat.