---
title: "Qué es CGNAT, cómo saber si lo tienes y cómo salir"
description: "CGNAT es cuando tu operador reparte una sola IP pública entre muchos abonados. Te contamos cómo saber si estás detrás de CGNAT y qué opciones tienes para salir."
url: https://proxynet.io/es/blog/what-is-cgnat
date: 2026-09-19
author: "Enver Kaya"
category: "Proxy 101"
lang: es
---

# Qué es CGNAT, cómo saber si lo tienes y cómo salir

Entraste en el router, abriste el puerto y revisaste la regla una y otra vez, pero sigues sin poder ver tu cámara de seguridad desde fuera. O la consola te dice que el tipo de NAT es estricto y no hay manera de entrar en la partida que ha creado tu amigo. Si preguntas en un foro, la respuesta casi siempre es la misma: «Estás detrás de CGNAT, llama al operador y pide que te saquen». Suele ser cierto, pero no te dice qué es CGNAT, si tu línea de verdad lo tiene ni qué pedirle exactamente al operador.

En este artículo explicamos con palabras sencillas qué es CGNAT, por qué lo usan los operadores y cómo funciona. Después te mostramos cómo comprobar si estás detrás de CGNAT sin instalar nada. Repasamos las consecuencias, como la apertura de puertos, el tipo de NAT, el acceso remoto y las pantallas de verificación que provoca una IP compartida, y al final enumeramos las formas de salir de CGNAT.

> **Nota: Respuesta breve**
>
> CGNAT (Carrier-Grade NAT, traducción de direcciones a nivel de operador) consiste en que tu proveedor de internet hace que muchos abonados usen a la vez una sola dirección IP pública. Tu router no sale a internet con una dirección pública propia, sino desde detrás de un equipo compartido en la red del operador. Para saberlo, compara la **dirección IP de la WAN** que aparece en la interfaz del router con la que muestra una web de «cuál es mi IP»: si son distintas, o si la del router empieza entre `100.64` y `100.127`, estás detrás de CGNAT. No afecta a la navegación; impide abrir puertos, empeora el tipo de NAT en los juegos y corta el acceso a tu casa desde fuera. Para salir tienes que pedirle a tu operador que te saque de CGNAT o contratar una IP estática.

## ¿Qué es CGNAT?

Primero, dos términos. Una **dirección IP** es la dirección de un dispositivo conectado a internet; las webs que visitas te responden a esa dirección. **NAT** (traducción de direcciones de red) es el trabajo que tu router lleva años haciendo: el móvil, el ordenador y la tele usan dentro de casa direcciones privadas como `192.168.1.x`, y el router los saca a todos a internet con una sola dirección pública. En ese esquema la IP pública es de tu casa, es decir, de tu router.

CGNAT es ese mismo trabajo hecho una vez más, un nivel por encima, en la red del operador. El operador no le da a tu router una dirección pública; le da una que solo vale dentro de su propia red. Tu tráfico y el de los demás abonados conectados al mismo equipo pasa por un gran dispositivo NAT en el núcleo de la red del operador y sale a internet con la dirección pública de ese dispositivo. El [RFC 6888](https://www.rfc-editor.org/rfc/rfc6888), publicado por el organismo que redacta los estándares de internet, define CGNAT justo así: una función NAT que comparte la misma dirección IPv4 entre varios abonados y que el abonado no administra.

**CGN**, **CGNAT** y **NAT444** son nombres del mismo método. Un «pool de CGNAT» es el grupo de abonados que sale a internet con una dirección común. Una «IP de CGNAT» es la dirección que el operador le da a tu router y que por sí sola no vale en internet.

## ¿Por qué usan CGNAT los operadores?

El motivo cabe en una frase: las direcciones IPv4 se han acabado. IPv4 tiene unos 4300 millones de direcciones, y esa cifra no alcanza para un mundo en el que cada móvil y cada tele se conectan a internet. RIPE NCC, el registro que reparte direcciones en Europa, Oriente Medio y Türkiye, anunció que [asignó sus últimas direcciones IPv4 en noviembre de 2019](https://www.ripe.net/manage-ips-and-asns/ipv4/ipv4-run-out/). Desde entonces, los operadores que piden direcciones nuevas pasan a una lista de espera.

Un operador al que le crecen los abonados pero no las direcciones tiene que repartir las que ya tiene. CGNAT es el método para ese reparto. Quien navega por la web o ve vídeos no lo nota, porque en esas tareas la conexión la inicias tú. El problema aparece cuando la conexión tiene que empezar desde fuera hacia ti. En IPv6, la solución definitiva, no hay escasez de direcciones; explicamos las diferencias en [Proxies IPv4 e IPv6](/es/blog/ipv4-vs-ipv6-proxy).

## ¿Cómo funciona CGNAT?

Cuando abres una web, tu petición pasa por dos traducciones distintas:

1. El móvil envía la petición al router con su dirección privada de casa (por ejemplo `192.168.1.25`).
1. El router cambia la dirección de origen por su propia dirección WAN. Con CGNAT esa dirección no es pública, sino una dirección interna del operador como `100.72.14.8`.
1. La petición llega al equipo CGNAT de la red del operador. El equipo vuelve a cambiar la dirección de origen, esta vez por una IP pública real, y reserva para la petición un número de **puerto** libre en esa dirección.
1. La web ve la petición como si viniera de esa dirección pública y envía allí su respuesta.
1. El equipo CGNAT consulta su tabla, comprueba que ese puerto de esa dirección estaba reservado para un abonado concreto y reenvía la respuesta a tu router. El router la entrega al dispositivo correcto de la casa.

Aquí el puerto es el número que distingue entre sí a los abonados que comparten una dirección. Una dirección IP tiene 65 535 puertos, y el equipo CGNAT los reparte entre los abonados. El RFC 6888 exige que el operador pueda limitar el número de puertos asignados a cada abonado. El concepto de puerto lo explicamos en [TCP y UDP](/es/blog/tcp-vs-udp), en el apartado sobre qué significa abrir un puerto.

Para la dirección interna que el operador le da a tu router existe un bloque reservado: `100.64.0.0/10`, es decir, de `100.64.0.0` a `100.127.255.255`. El [RFC 6598](https://www.rfc-editor.org/rfc/rfc6598) apartó este bloque en 2012 solo para este fin: numerar los enlaces entre el equipo CGNAT y los routers de los abonados. En el [registro de direcciones de uso especial](https://www.iana.org/assignments/iana-ipv4-special-registry/iana-ipv4-special-registry.xhtml) de la IANA figura como «Shared Address Space» (espacio de direcciones compartido) y no se enruta en internet. Algunos operadores usan en su lugar direcciones privadas clásicas como `10.x.x.x`; el resultado es el mismo.

## ¿En qué se diferencia una conexión normal de una con CGNAT?

| Característica | Conexión con IP pública | Conexión detrás de CGNAT |
|---|---|---|
| Dirección WAN del router | Una dirección pública válida en internet | Dirección interna del operador (`100.64` - `100.127` o `10.x`) |
| Dirección que muestra una web de «cuál es mi IP» | La misma que en el router | Distinta de la del router |
| Abrir puertos en el router | Funciona | La regla se guarda, pero no se llega desde fuera |
| Tipo de NAT en la consola | Puede ser abierto o moderado | Estricto casi siempre |
| Acceso directo a la cámara, al NAS o al servidor de casa | Posible | Imposible (la app en la nube del fabricante sí funciona) |
| Historial de la dirección a ojos de las webs | Tu comportamiento | El comportamiento de todos los que comparten la dirección |

## ¿Cómo saber si estás detrás de CGNAT?

La prueba consiste solo en comparar dos direcciones.

1. **Entra en la interfaz del router.** En un dispositivo conectado al router por cable o por wifi, escribe `192.168.1.1` en la barra de direcciones del navegador (en algunos routers `192.168.0.1` o `192.168.2.1`). El usuario y la contraseña suelen venir en la etiqueta de debajo del router.
1. **Busca la dirección IP de la WAN.** Los nombres de los menús cambian de un modelo a otro; mira en la página llamada **Estado**, **Información del dispositivo**, **Internet** o **WAN**. La línea que buscas aparece como «dirección IP de la WAN», «dirección IP» o «dirección IPv4». Apúntala.
1. **Mira la dirección que se ve desde fuera.** En un dispositivo de la misma red, busca «cuál es mi IP» y abre cualquiera de las webs de los resultados. Si tienes una VPN o un proxy activos, desactívalos antes o verás su dirección.
1. **Compara las dos.** Si coinciden, tienes una IP pública y no estás detrás de CGNAT. Si son distintas, hay un equipo más por el medio que traduce tu dirección.

Los números con los que empieza la dirección WAN también dan una pista:

| Dirección WAN del router | Qué significa |
|---|---|
| Entre `100.64.x.x` y `100.127.x.x` | El bloque reservado para CGNAT. Estás detrás de CGNAT |
| `10.x.x.x` | Muy probablemente CGNAT (el operador usa direcciones privadas clásicas) |
| `192.168.x.x` o `172.16.x.x` - `172.31.x.x` | Tu router puede estar detrás de otro router o de la red de un edificio, un campus o una residencia. Eso no es CGNAT, es doble NAT; pregunta primero a quien administra esa red |
| Ninguna de las anteriores e igual a la de la web | IP pública. No hay CGNAT |

Con los datos móviles del teléfono no hace falta hacer esta prueba. Las redes móviles tienen muchos más abonados que direcciones, así que el internet móvil funciona con CGNAT casi siempre.

### Nivel avanzado: comprobarlo desde la línea de comandos

Si no puedes entrar en la interfaz del router, en Windows escribe `cmd` en el menú **Inicio**, abre el Símbolo del sistema y ejecuta este comando:

```bash
tracert -d -h 3 1.1.1.1
```

El comando lista las tres primeras paradas por las que pasa tu petición. La primera línea es tu router (algo como `192.168.1.1`). Si en la segunda o la tercera línea ves una dirección entre `100.64` y `100.127`, o una que empieza por `10.`, tu tráfico pasa por la red interna del operador, y eso es una señal clara de CGNAT.

## ¿A qué afecta CGNAT?

Todos los efectos de CGNAT se apoyan en una sola regla: **las conexiones que inicias tú funcionan; las que empiezan desde fuera hacia ti, no.** El equipo CGNAT no tiene forma de saber a quién entregar una petición que no figura en su tabla, así que la descarta.

### Abrir puertos (redirección de puertos) no funciona

La regla de redirección de puertos que escribes en el router solo afecta al tráfico que llega hasta tu router. Con CGNAT, la petición que viene de fuera nunca llega, porque la dirección pública no está en tu router sino en el equipo del operador, y ahí no tienes permiso para escribir reglas. Por eso la web de comprobación de puertos dice «cerrado» aunque hayas abierto el puerto; haz la prueba de la dirección WAN antes de ponerte a revisar ajustes.

### El tipo de NAT en los juegos sale estricto

Las consolas y algunos juegos de PC intentan conectar a los jugadores directamente entre sí. Llegar desde fuera a una consola que está detrás de dos capas de NAT es difícil, así que el tipo de NAT aparece como «estricto» o «tipo 3», y crear partida o entrar en el chat de voz se complica. El [RFC 7021](https://datatracker.ietf.org/doc/html/rfc7021), que resume pruebas de laboratorio conjuntas de operadores de cable, recoge que dos consolas del mismo operador, detrás de un equipo CGNAT con una sola dirección pública, no pudieron conectarse entre sí, y que tampoco funcionaron las llamadas de telefonía por internet sin servidor intermediario ni la compartición directa por torrent. Los ajustes del lado de la consola están en nuestro artículo sobre el [tipo de NAT](/es/blog/nat-type), y los problemas de latencia, en [Cómo solucionar el ping y la pérdida de paquetes](/es/blog/fix-ping-packet-loss-gaming).

### Se corta el acceso a tu casa desde fuera

El grabador de las cámaras de seguridad, el NAS, el servidor de juegos de casa, el escritorio remoto y tu propio servidor VPN esperan una conexión que viene de fuera. Detrás de CGNAT no puedes llegar directamente a ninguno de ellos. La app en la nube del fabricante de la cámara sí sigue funcionando, porque ahí es la cámara la que inicia la conexión.

### La autorización por IP deja de ser fiable

Algunos servicios funcionan con la lógica de «acepta solo las peticiones de esta dirección IP»: las API de los marketplaces, los cortafuegos de servidores, la lista de IP autorizadas de los paneles de proxy. Detrás de CGNAT surgen dos problemas. Tu dirección cambia a menudo y la lista deja de servir. Y lo más importante: la dirección que apuntas en la lista no es solo tuya; otros abonados que la comparten pueden pasar por la misma puerta. Por eso, cuando uses un proxy desde detrás de CGNAT, conéctate con usuario y contraseña en lugar de con la lista de IP autorizadas; explicamos la diferencia entre los dos métodos en [Autenticación de proxy: user:pass o lista blanca de IP](/es/blog/proxy-authentication-methods). Para la parte de las API, consulta nuestro artículo sobre la [IP estática para el acceso a API](/es/blog/static-ip-for-api-access).

## ¿Por qué una IP compartida te trae bloqueos o pantallas de verificación?

Las webs reconocen al visitante primero por su dirección IP. Si desde una dirección llegan demasiadas peticiones en poco tiempo, si desde ella se envía spam o si se acumulan intentos de inicio de sesión fallidos, la web empieza a tratar esa dirección con cautela: muestra una pantalla de verificación, ralentiza las peticiones o restringe la dirección durante un tiempo. Al hacerlo, la web no puede saber cuánta gente hay detrás de la dirección.

Ahí empieza el problema de la IP compartida. Si uno de los abonados que usan la misma dirección pública que tú está cargando una web con un programa automático, la web marca esa dirección y tú ves la misma pantalla de verificación sin haber hecho nada. Incluso sin que nadie haga nada malo, que mucha gente entre en la misma web desde una sola dirección puede hacer que el total de peticiones parezca excesivo para un único hogar. Las residencias, las cafeterías, las redes de oficina y las VPN compartidas funcionan con el mismo mecanismo.

Los sitios donde te encuentras con este mecanismo, y la solución propia de cada uno, los tratamos en artículos aparte:

- En YouTube: [el error «no eres un bot»](/es/blog/youtube-not-a-bot-error)
- En la búsqueda de Google: [el error de tráfico inusual](/es/blog/google-unusual-traffic-error)
- En Instagram: [el bloqueo de IP de Instagram y el error de proxy abierto](/es/blog/instagram-ip-ban)
- En webs que usan Cloudflare: [Error 1015](/es/blog/cloudflare-error-1015)
- En listas de correo y de seguridad: [qué es una lista negra de IP](/es/blog/ip-blacklist)

La mayoría de las restricciones son temporales; esperar y no recargar la página una y otra vez suele bastar. Al apagar y encender el router puedes caer en otra dirección pública del pool; reunimos los métodos en [cómo cambiar la dirección IP](/es/blog/how-to-change-ip-address). Si te han restringido la cuenta sin motivo, usa el formulario de reclamación de la plataforma. Si el problema se repite a menudo, la solución duradera es pasar a una dirección no compartida, como explicamos más abajo. Intentar esquivar un bloqueo impuesto por una plataforma va contra sus condiciones y pone tu cuenta en un riesgo mayor.

### ¿Qué es el registro de CGNAT?

Cuando mucha gente usa a la vez una dirección pública, la pregunta «quién se conectó desde esta dirección a tal hora» no se puede responder solo con la dirección. Por eso los operadores guardan un registro de la tabla del equipo CGNAT: a qué abonado, en qué momento, qué dirección pública y qué puerto se le asignaron. El RFC 6888 enumera el contenido de ese registro: identificador del abonado, dirección pública, puerto, protocolo y marca de tiempo. El [RFC 6302](https://datatracker.ietf.org/doc/html/rfc6302), dirigido a las webs, recomienda por el mismo motivo que los servidores registren no solo la IP del visitante, sino también el puerto de origen y la hora con precisión de segundos.

## ¿Cómo salir de CGNAT?

CGNAT se hace en la red del operador, así que no se puede desactivar con un ajuste del router, cambiando el DNS ni con un programa. Estas son las salidas:

1. **Pide al operador que te saque de CGNAT.** Llama a atención al cliente o abre una solicitud en el área de clientes. Dilo con claridad: «Mi línea está detrás de CGNAT y no puedo abrir puertos; quiero una dirección IP pública». Algunos operadores lo hacen gratis y otros solo lo ofrecen como servicio adicional de pago.
1. **Contrata una IP estática.** La dirección fija que se da por una cuota mensual siempre es pública, así que queda fuera de CGNAT. Si usas cámaras, un servidor o autorización por IP, es la solución más limpia. La diferencia con la IP pública dinámica la explicamos en nuestro artículo sobre [IP estática e IP dinámica](/es/blog/static-ip-vs-dynamic-ip).
1. **Usa IPv6 si lo tienes.** En IPv6 no hay escasez de direcciones, cada dispositivo recibe su propia dirección pública y CGNAT no interviene. Si tu operador da IPv6 y tanto el dispositivo al que quieres llegar como la red desde la que te conectas lo admiten, el acceso desde fuera se puede montar por esta vía.
1. **Si el acceso directo no es imprescindible, usa un servicio intermediario.** La app en la nube del fabricante de la cámara o los servicios de túnel que inician la conexión desde casa hacia fuera no se ven afectados por CGNAT.

La forma en que los operadores atienden esta petición cambia de un país a otro. En Türkiye, por ejemplo, muchas líneas domésticas están detrás de CGNAT, y el tema es tan habitual que los foros tienen una expresión fija para ello: «salir del pool de CGNAT». Allí los abonados llaman a atención al cliente y piden que los saquen del pool; según el operador y la tarifa, el cambio se hace gratis o va ligado a una IP estática de pago. Las condiciones cambian con el tiempo, así que pregunta a tu operador por las vigentes en lugar de fiarte de hilos antiguos de foros.

Cuando el cambio esté hecho, apaga y enciende el router y repite la prueba. Si las dos direcciones coinciden, ya has salido de CGNAT y tus reglas de puertos funcionan.

## ¿Qué relación hay entre CGNAT y los proxies?

Un proxy es un servidor intermediario que sale a internet en tu lugar desde otra dirección, y solo cambia la dirección de la conexión que va de ti hacia fuera. No abre puertos hacia tu casa, no cambia el tipo de NAT de la consola ni te da acceso a tu cámara desde fuera. La solución a eso está en el operador. Productos como [Proxies para juegos](https://proxynet.io/es/gaming-proxy) cambian la ruta hacia el servidor del juego y la dirección que este ve; no resuelven un problema de tipo de NAT.

El verdadero equivalente de CGNAT en el mundo de los proxies es el proxy móvil. En las redes móviles, detrás de una dirección pública hay a la vez un gran número de abonados reales. Si una web bloquea esa dirección, bloquea también a todos los clientes reales que la usan en ese momento. Por eso las webs suelen ser más tolerantes con las direcciones de los operadores móviles. Ese es justo el mecanismo de confianza de los [Proxies móviles](https://proxynet.io/es/mobile-proxy); tienes los detalles en [Proxies móviles: qué son y cuándo compensan](/es/blog/mobile-proxy-101) y en la comparación entre [proxies residenciales y proxies móviles](/es/blog/residential-proxies-vs-mobile-proxies).

También existe la necesidad contraria: si tu trabajo exige salir siempre con la misma dirección no compartida (por ejemplo, para que la añadan a la lista de IP de una API), que tu línea de casa esté detrás de CGNAT no es un obstáculo. Los [Proxies ISP](https://proxynet.io/es/static-isp-residential-proxy) te dan una dirección reservada para ti que no cambia; como la conexión la inicias tú, CGNAT no afecta a ese tráfico. Lo que distingue a este tipo lo explica nuestro artículo sobre [proxy ISP y proxy residencial](/es/blog/isp-vs-residential-proxy).

## Errores frecuentes

- **Restablecer o cambiar el router.** El problema no está en el router, sino en la red del operador. Un router nuevo recibe la misma dirección interna.
- **Intentar salir de CGNAT cambiando el DNS.** El DNS solo convierte nombres de webs en direcciones IP; no cambia la dirección que te asignan.
- **Creer que con una VPN se acaba CGNAT.** La VPN cambia tu dirección de salida, pero esa dirección también es compartida y la mayoría de las VPN no abren un puerto para conexiones entrantes.
- **Confundir el doble NAT con CGNAT.** Si la dirección WAN de tu router empieza por `192.168`, lo más probable es que el equipo que tienes delante sea un segundo router del edificio o de la casa. Compruébalo antes de llamar al operador.

## Guía de decisión

| Lo que necesitas | Recomendación |
|---|---|
| Tipo de NAT estricto en la consola, no puedes crear partidas | Pide al operador que te saque de CGNAT y después pasa a los ajustes de la consola |
| Acceso desde fuera a la cámara o al NAS | Si te basta con la app en la nube del fabricante, úsala; si no, pide una IP pública o estática |
| Que añadan tu dirección a la lista de IP de una API o un cortafuegos | IP estática o una dirección de proxy fija reservada para ti |
| Pantallas de verificación frecuentes por una dirección compartida | Espera y reinicia el router; si se repite, pide una IP pública |

## Preguntas frecuentes

### ¿CGNAT reduce la velocidad de internet?

En el uso diario, no. Tu tráfico pasa por un equipo más; si ese equipo está saturado, la latencia puede subir, pero eso es un problema de capacidad del operador. Si el ping es alto, busca antes la causa en el wifi, la calidad de la línea y la distancia al servidor.

### ¿CGNAT es seguro? ¿Mejora la seguridad?

Como no se puede abrir una conexión desde fuera hacia ti, los dispositivos de tu casa no se pueden escanear directamente desde internet; es una pequeña ventaja añadida. Pero CGNAT no es un producto de seguridad; no impide una conexión que tú inicies hacia una web maliciosa.

### ¿Salir de CGNAT cuesta dinero?

Depende del operador y de la tarifa. Algunos te pasan gratis a una IP pública dinámica si lo pides, y otros solo te sacan con una IP estática de pago mensual. Pregunta a tu operador por las condiciones vigentes; la información de los foros puede estar desfasada.

### ¿Mi dirección IP será fija cuando salga de CGNAT?

No. Salir de CGNAT te da una dirección pública, pero esa dirección puede seguir siendo dinámica y cambiar cuando el router se reconecta. Para abrir puertos y para el tipo de NAT es suficiente. Si necesitas que la dirección no cambie nunca, además tienes que contratar una IP estática.

### ¿Se puede salir de CGNAT en el internet móvil?

En las líneas móviles particulares, en la práctica no; las redes móviles están construidas sobre CGNAT. Por eso también sale estricto el tipo de NAT cuando juegas compartiendo la conexión del móvil.

### ¿Puedo usar un proxy detrás de CGNAT?

Sí. La conexión al proxy la inicias tú, así que CGNAT no se mete en ese tráfico. Eso sí, para autenticarte usa usuario y contraseña en lugar de apuntar tu dirección compartida y cambiante en la lista de IP autorizadas.

## En resumen

CGNAT es el reparto de una sola dirección pública entre muchos abonados que hacen los operadores porque las direcciones IPv4 se han acabado. Si la dirección WAN de tu router es distinta de la que ves en una web de «cuál es mi IP», estás detrás de CGNAT. No afecta a la navegación; estropea la apertura de puertos, el tipo de NAT en la consola, el acceso a tu casa desde fuera y la autorización por IP. La solución no está en el router, sino en el operador: pide que te saquen de CGNAT, una IP estática o IPv6. Si por tu trabajo necesitas salir siempre con la misma dirección o trabajar con direcciones de operadores móviles, echa un vistazo a nuestros [servicios de proxy](/es/proxy).
