Para saber se você está atrás de CGNAT, compare o IP WAN que aparece no roteador com o IP público que a internet enxerga, mostrado no painel acima. Se o IP WAN estiver entre 100.64.0.0 e 100.127.255.255, é CGNAT. Se for igual ao IP público, sua conexão tem um IP só seu e pode receber conexões de fora.
Como fazer o teste de CGNAT
- 1
Veja seu IP público
O painel detecta sozinho o seu IPv4 público, o endereço com que os seus acessos chegam aos sites, e mostra o provedor dono desse IP. - 2
Entre no roteador
Digite o endereço do roteador no navegador (geralmente 192.168.0.1, 192.168.1.1 ou 10.0.0.1) e faça login. Se não souber qual é, veja como descobrir o IP do roteador. - 3
Copie o IP WAN
Ele fica na página de status, na seção Internet ou WAN. O painel traz o caminho para TP-Link, Intelbras, Mercusys e ONTs Huawei e ZTE. Nas ONTs, use a conexão de internet, e não as de gerenciamento (TR069) ou telefone (VoIP). - 4
Cole e verifique
O resultado aparece na hora, com o que fazer em cada caso. A comparação acontece no seu navegador e o IP digitado não é enviado a lugar nenhum.
Como interpretar o resultado
O que conta é a faixa do IP WAN e se ele bate com o IP público:
| IP WAN do roteador | O que significa | Abre portas? |
|---|---|---|
| 100.64.0.0 a 100.127.255.255 | O que significaCGNAT: faixa reservada para o NAT do provedor; o IP público é compartilhado | Abre portas?Não |
| 10.x.x.x, 172.16.x.x a 172.31.x.x ou 192.168.x.x | O que significaNAT duplo (há outro roteador ou ONT antes do seu) ou CGNAT com endereços privados | Abre portas?Só depois de resolver o equipamento de cima |
| 192.0.0.x | O que significaDS-Lite: o IPv4 passa por um túnel IPv6 e é compartilhado no provedor | Abre portas?Não |
| Igual ao IP público | O que significaIP público próprio, sem CGNAT | Abre portas?Sim, com redirecionamento de portas |
| Público, mas diferente | O que significaVPN ou proxy ligado, IP que mudou ou roteador com duas conexões | Abre portas?Refaça o teste |
| 0.0.0.0 ou 169.254.x.x | O que significaO roteador não recebeu endereço do provedor | Abre portas?Resolva a conexão primeiro |
O que é CGNAT e por que os provedores usam
Em casa, o roteador já faz NAT: todos os seus aparelhos, com endereços privados como 192.168.0.10, saem para a internet por um único IP público. O CGNAT (Carrier-Grade NAT, ou NAT de nível de operadora) repete essa tradução dentro da rede do provedor. Vários clientes passam a dividir o mesmo IPv4 público, e o que separa um do outro são as portas usadas em cada conexão.
Entre o seu roteador e o equipamento de CGNAT, o provedor usa a faixa 100.64.0.0/10, reservada em 2012 pela RFC 6598 exatamente para isso. São 4.194.304 endereços que não circulam na internet pública e não se confundem com as redes privadas das casas. Entenda a diferença entre os tipos de endereço em IP público vs IP privado.
O motivo é a falta de IPv4. São cerca de 4,3 bilhões de endereços no mundo, e o LACNIC, registro regional que atende o Brasil, entregou o último bloco do seu estoque em agosto de 2020. Conseguir novos blocos ficou difícil e caro, e compartilhar virou a regra. Por isso o CGNAT é comum em redes móveis 4G e 5G, em vários provedores regionais de fibra e nos planos residenciais da Starlink (veja IP na Starlink). O guia o que é CGNAT aprofunda o assunto.
NAT duplo não é CGNAT
Quando o IP WAN do seu roteador é 192.168.x.x ou 10.x.x.x, o mais comum é que a ONT ou o modem da operadora esteja funcionando como roteador e o seu roteador fique atrás dele. Isso é NAT duplo: acontece dentro da sua casa e você mesmo pode resolver. As saídas são deixar a ONT em modo bridge, para o seu roteador fazer a conexão PPPoE, ou configurar a DMZ da ONT apontando para o seu roteador.
Para saber se, além do NAT duplo, também existe CGNAT, entre na ONT (nas Huawei, em geral 192.168.100.1; nos aparelhos da Vivo Fibra, 192.168.15.1) e repita o teste com o IP WAN dela. Alguns provedores usam endereços privados, quase sempre da faixa 10.x.x.x, no lugar da 100.64. Se o próprio equipamento da operadora mostra um IP privado na conexão de internet, é CGNAT.
O que muda quando você está atrás de CGNAT
- Abrir portas: o redirecionamento de portas e o UPnP do seu roteador não têm efeito, porque as conexões de fora param no NAT do provedor. Isso impede, por exemplo, hospedar um servidor de Minecraft na porta 25565. Veja como abrir portas no roteador e entenda as portas TCP e UDP.
- Câmeras e DVR: o acesso por IP e porta (como a porta 37777 dos DVRs Intelbras) deixa de funcionar. Os aplicativos dos fabricantes com acesso em nuvem (P2P) continuam funcionando, porque o próprio aparelho abre a conexão de saída. Detalhes em acesso remoto a câmeras e DVR.
- Jogos: o tipo de NAT costuma aparecer como Moderado ou Estrito, no Xbox, ou Tipo 3, no PlayStation. Veja como resolver o NAT estrito.
- IP compartilhado: se outro cliente que usa o mesmo IP faz algo suspeito, sites podem mostrar CAPTCHAs ou bloquear o endereço para todos. A consulta de blacklist mostra se o seu IP está listado.
- O que não muda: navegação, streaming, redes sociais e videochamadas funcionam normalmente, e o CGNAT, em geral, não reduz a velocidade do plano.
Como sair do CGNAT
- Peça um IP público ao provedor. No suporte, peça para tirar a sua linha do CGNAT. Algumas operadoras fazem isso sem custo, outras cobram ou só oferecem em planos empresariais. Depois da mudança, o IP WAN do roteador passa a ser igual ao IP público, e este teste mostra "Sem CGNAT".
- Contrate IP fixo, se precisar. Um IP público ainda pode mudar a cada reconexão. Para servidores ou VPN corporativa, o IP fixo evita isso; para uso doméstico, um DNS dinâmico (DDNS) costuma bastar. Compare em IP fixo vs IP dinâmico.
- Use IPv6. No IPv6 não há CGNAT: cada aparelho tem endereço global. Para acessar uma câmera ou um servidor de fora, os dois lados precisam ter IPv6 e o firewall IPv6 do roteador precisa de uma regra liberando só aquela porta para aquele aparelho. Confira no teste de IPv6.
- Use serviços que funcionam por conexão de saída. VPNs em malha (como Tailscale e ZeroTier), túneis (como o Cloudflare Tunnel) e o acesso em nuvem dos fabricantes funcionam atrás do CGNAT, porque é o seu aparelho que inicia a conexão. Configure com cuidado e use senhas fortes. Saiba mais em o que é VPN.
Depois de resolver, confirme se a porta está mesmo acessível de fora com o verificador de portas, que testa o seu próprio IP.
Sem acesso ao roteador? Use o traceroute
O traceroute lista os equipamentos pelos quais seus pacotes passam. No Windows, abra o Prompt de Comando e digite tracert -d -h 5 8.8.8.8; no macOS ou no Linux, use traceroute -n -m 5 8.8.8.8. O primeiro salto é o seu roteador. Se algum dos saltos seguintes estiver entre 100.64.x.x e 100.127.x.x, é um forte sinal de CGNAT. Saltos com 10.x.x.x ou 192.168.x.x logo depois do roteador sugerem NAT duplo ou rede interna do provedor.
Trate o resultado como indício, não como prova: alguns provedores usam essas faixas nos equipamentos internos mesmo quando o cliente tem IP público, e saltos marcados com asterisco são normais. Outros comandos úteis estão em comandos de rede do CMD, e o seu IP atual aparece no Meu IP.


