# Qué es CGNAT y cómo afecta a tu conexión

**Categoría:** Redes · **Nivel:** Intermedio · **Lectura:** 19 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/redes/que-es-cgnat-y-como-afecta-tu-conexion/

## Respuesta rápida

**CGNAT** (*Carrier-Grade NAT*, o NAT de nivel de operador) es una técnica con la que tu **proveedor de internet comparte una misma IP pública entre muchos clientes** a la vez. Existe por una razón de fondo: las direcciones **IPv4 se agotaron**. Hay muchos más dispositivos que direcciones IPv4 disponibles, así que los operadores, en vez de dar una IP pública a cada cliente, ponen a **decenas o cientos de clientes detrás de una sola IP pública**, gestionando el reparto con un NAT gigante en su propia red. Es como el NAT de tu router (que comparte una IP entre los dispositivos de tu casa), pero un nivel más arriba: un NAT del *operador* que comparte una IP entre muchas *casas*. ¿Cómo te afecta? El problema aparece cuando querés que algo **desde internet llegue hasta vos**: abrir un puerto para **jugar online**, acceder a una **cámara o un NAS desde fuera**, alojar un **servidor o servicio en casa**, o usar ciertas conexiones directas. Con CGNAT, **abrir puertos en tu router no sirve**, porque tu «IP pública» en realidad la comparten muchos y el reenvío tendría que hacerlo el operador, no vos —y no lo hace—. Navegar, ver vídeos o usar apps normales funciona bien; el problema es solo lo que requiere **conexiones entrantes**. ¿Cómo saber si lo tenés? El síntoma clásico: la IP pública que ves en la web no coincide con la que muestra tu router, o los intentos de abrir puertos no funcionan nunca. ¿Soluciones? Las principales: **pedir a tu operador una IP pública dedicada** (a veces gratis, a veces de pago), usar **IPv6** si tu operador y el servicio lo soportan (IPv6 no tiene este problema porque hay direcciones de sobra), o recurrir a un **servicio intermediario** (una VPN o un túnel a un servidor con IP pública) que haga de puente. Entender el CGNAT explica de golpe muchos problemas de [apertura de puertos](../abrir-puertos-en-el-router-nat-y-port-forwarding/index.md) que parecían inexplicables.

## Qué es y por qué

El **CGNAT** nació de un problema real: el **agotamiento de las direcciones IPv4**. Internet se diseñó con un número limitado de direcciones IPv4, y con la explosión de dispositivos conectados, esas direcciones **se acabaron**. Ya no hay suficientes para dar una IP pública a cada cliente. La solución de los operadores fue el CGNAT: en lugar de asignar una IP pública única a cada hogar, ponen a **muchos clientes compartiendo una misma IP pública**, y gestionan quién es quién con un sistema de NAT a gran escala en su propia infraestructura. Así, una sola IPv4 pública sirve a decenas o cientos de clientes, estirando el limitado stock de direcciones.

> **NAT sobre NAT: un nivel más arriba**
>
> Si ya conocés el [NAT de tu router](../abrir-puertos-en-el-router-nat-y-port-forwarding/index.md), el CGNAT es fácil de entender: es **lo mismo, pero un nivel por encima**. Tu router hace NAT para que todos los dispositivos de tu casa (portátil, móvil, TV) compartan **una IP pública**, traduciendo entre las IPs privadas de tu casa y esa única IP pública. El CGNAT hace exactamente lo mismo, pero para **muchas casas**: es un NAT del operador que pone a **muchos clientes** (cada uno con su router) detrás de **una IP pública**. Queda entonces un **doble NAT**: tus dispositivos → tu router → el CGNAT del operador → internet. Lo que antes era «tu» IP pública ahora es una IP **compartida**, y ese es el origen de todos los problemas: no controlás esa IP, la controla el operador junto con todos los demás clientes que la comparten.

## Cómo te afecta

El CGNAT afecta **solo a un tipo de uso**: el que requiere que algo **desde fuera inicie una conexión hacia vos**. Lo que se rompe y lo que no:

| Uso | ¿Funciona con CGNAT? |
|---|---|
| Navegar, ver vídeos, redes sociales, apps | Sí, sin problemas (conexiones salientes) |
| Abrir puertos para juegos online | No; el reenvío tendría que hacerlo el operador |
| Acceder a tu cámara o NAS desde fuera | No, sin una solución adicional |
| Alojar un servidor o servicio en casa | No, sin una solución adicional |

> **Atención**
>
> Este es el efecto que más frustra. [Abrir un puerto](../abrir-puertos-en-el-router-nat-y-port-forwarding/index.md) (*port forwarding*) consiste en decirle a tu router «cuando llegue una conexión a este puerto desde internet, mandala a este dispositivo de mi casa». Eso funciona si **tu router recibe directamente las conexiones de internet** en una IP pública que es tuya. Pero con CGNAT, las conexiones de internet **no llegan a tu router**: llegan primero al **NAT del operador**, que las comparte con muchos clientes. Para que una conexión entrante llegara hasta vos, sería el **operador** quien tendría que reenviarla —y no lo hace, porque esa IP la comparten muchos y no sabría (ni querría) mandártela a vos—. Por eso podés abrir todos los puertos que quieras en *tu* router y no servirá de nada: el problema está un nivel más arriba, fuera de tu control. Reconocer esto ahorra horas de pelear con la configuración del router pensando que hay algo mal, cuando en realidad el obstáculo es el CGNAT del operador.

## Detectar y solucionar

Primero, **detectar** si estás detrás de CGNAT. El método más simple:

- **Comparar tu IP pública.** Mirá qué IP pública ves en una web de «cuál es mi IP» y comparala con la IP de la interfaz WAN de tu router. Si **no coinciden**, estás detrás de CGNAT (tu router tiene una IP que no es la pública real).
- **Los puertos nunca abren.** Si por más que configurás el reenvío de puertos correctamente nunca funciona, es una señal fuerte de CGNAT.
- **La IP del router es de rango especial.** Ciertos rangos de IP en la WAN del router delatan un CGNAT.

| Solución | En qué consiste |
|---|---|
| Pedir IP pública dedicada | Solicitar al operador salir del CGNAT; a veces gratis, a veces de pago |
| Usar IPv6 | Si operador y servicio lo soportan; IPv6 no tiene este problema |
| Servicio intermediario / túnel | Una VPN o túnel a un servidor con IP pública que haga de puente |

> **Atención**
>
> La solución más directa suele ser **pedirle al operador una IP pública dedicada** (salir del CGNAT), algo que muchos ofrecen bajo petición, a veces gratis y a veces con un pequeño coste. Pero la solución *de fondo*, la que ataca la causa raíz, es [IPv6](../ipv4-vs-ipv6-que-cambia-y-por-que/index.md). El CGNAT existe porque IPv4 se agotó; IPv6 tiene una cantidad de direcciones prácticamente inagotable, así que **no necesita compartir IPs** y no sufre este problema —cada dispositivo puede tener su propia dirección pública—. Si tu operador ofrece IPv6 y el servicio al que querés llegar también lo soporta, la conectividad entrante funciona sin las trabas del CGNAT. Mientras IPv6 termina de adoptarse en todas partes, la tercera vía es un **servicio intermediario**: un servidor con IP pública propia (tuyo o de un servicio) al que tu equipo se conecta mediante un túnel o [VPN](../que-es-una-vpn-como-configurarla/index.md), de modo que ese servidor hace de «puente» accesible desde internet y reenvía las conexiones hasta vos, esquivando el CGNAT. Cada solución tiene su caso: la IP dedicada es la más sencilla, IPv6 la más limpia a futuro, y el túnel la que no depende del operador.

## Errores frecuentes

- **Pelear con el router sin saber que hay CGNAT.** Abrir puertos no funcionará por más que lo intentes; primero detectar el CGNAT.
- **Confundir la IP del router con la pública real.** Con CGNAT no coinciden; esa diferencia es justo la señal.
- **Creer que el CGNAT rompe todo internet.** Solo afecta a las conexiones entrantes; navegar y usar apps va bien.
- **Pagar por una IP fija creyendo que resuelve el CGNAT.** Hay que pedir una IP pública dedicada, que es lo que saca del CGNAT.
- **Ignorar IPv6.** Es la solución de fondo y a veces ya está disponible sin coste.
- **Exponer servicios sin seguridad al salir del CGNAT.** Tener IP pública propia implica asegurar lo que expongas.
- **No preguntar al operador.** Muchos sacan del CGNAT con solo pedirlo.

## Preguntas frecuentes

**¿Qué es el CGNAT?**
El CGNAT, cuyas siglas corresponden a NAT de nivel de operador o de grado de proveedor, es una técnica mediante la cual el proveedor de servicios de internet comparte una misma dirección pública entre muchos clientes a la vez, en lugar de asignar una dirección pública única a cada uno. Esta técnica surgió como respuesta al problema del agotamiento de las direcciones de la versión antigua del protocolo de internet, conocida como IPv4. Internet se diseñó originalmente con un número limitado de estas direcciones, y con la enorme proliferación de dispositivos conectados a lo largo del tiempo, esas direcciones se acabaron agotando, de modo que ya no hay suficientes para asignar una dirección pública propia a cada cliente. Ante esta escasez, los operadores adoptaron el CGNAT, que consiste en poner a decenas o incluso cientos de clientes compartiendo una misma dirección pública, gestionando internamente en su propia infraestructura, mediante un sistema de traducción de direcciones a gran escala, qué tráfico corresponde a cada cliente. De esta manera, una sola dirección pública puede dar servicio a muchos clientes, lo que permite estirar el limitado número de direcciones disponibles. Para entender el CGNAT resulta muy útil compararlo con la traducción de direcciones que realiza el router de una casa, ya que se trata esencialmente de lo mismo pero un nivel por encima. El router doméstico hace que todos los dispositivos de una casa, como el ordenador, el teléfono o el televisor, compartan una única dirección pública, traduciendo entre las direcciones privadas internas y esa dirección pública. El CGNAT hace exactamente lo mismo pero para muchas casas, siendo un sistema del operador que pone a muchos clientes, cada uno con su propio router, detrás de una única dirección pública. El resultado es una doble traducción de direcciones, en la que los dispositivos pasan primero por el router de la casa y luego por el sistema del operador antes de salir a internet. La consecuencia principal de este esquema es que lo que antes era la dirección pública propia de cada cliente pasa a ser una dirección compartida que el cliente no controla, sino que está gestionada por el operador junto con todos los demás clientes que la comparten, y de ahí se derivan los problemas de conectividad que caracterizan al CGNAT.

**¿Por qué los operadores usan CGNAT?**
Los operadores de internet utilizan el CGNAT fundamentalmente por el agotamiento de las direcciones de la versión antigua del protocolo de internet, conocida como IPv4, que les obliga a compartir las direcciones públicas disponibles entre muchos clientes ante la imposibilidad de asignar una dirección propia a cada uno. El origen del problema está en el diseño original de internet, que contemplaba un número limitado de direcciones IPv4, una cantidad que en su momento parecía más que suficiente pero que resultó insuficiente ante el crecimiento explosivo del número de dispositivos conectados a internet a lo largo de las últimas décadas, incluyendo ordenadores, teléfonos, tabletas, dispositivos del hogar inteligente y multitud de otros equipos. Con tantísimos dispositivos y usuarios, las direcciones IPv4 se fueron consumiendo hasta agotarse, de modo que ya no quedan suficientes para asignar una dirección pública única a cada cliente de cada operador. Ante esta escasez, los operadores necesitaban una forma de seguir dando servicio a todos sus clientes con las pocas direcciones públicas de las que disponen, y la solución que adoptaron mayoritariamente fue el CGNAT. Mediante esta técnica, en lugar de gastar una dirección pública por cada cliente, el operador coloca a muchos clientes compartiendo una misma dirección pública, y utiliza un sistema de traducción de direcciones a gran escala en su propia red para gestionar y diferenciar el tráfico de cada uno. Así, una única dirección pública puede servir a decenas o cientos de clientes, lo que multiplica el número de clientes a los que el operador puede dar servicio con su limitado conjunto de direcciones, aliviando el problema del agotamiento. Desde el punto de vista del operador, el CGNAT es una solución económica y práctica que le permite seguir creciendo y conectando clientes sin necesitar más direcciones IPv4, que son escasas y costosas de obtener. La verdadera solución de fondo al problema del agotamiento de direcciones es la adopción de la nueva versión del protocolo de internet, IPv6, que dispone de una cantidad de direcciones prácticamente inagotable y que no necesita compartirlas, pero mientras esa adopción se completa a nivel mundial, el CGNAT sigue siendo la manera en que muchos operadores gestionan la escasez de direcciones IPv4, aunque ello conlleve los inconvenientes de conectividad que afectan a determinados usos por parte de los clientes.

**¿Cómo afecta el CGNAT a mi conexión?**
El CGNAT afecta a la conexión únicamente en aquellos usos que requieren que algo desde internet inicie una conexión hacia el usuario, es decir, en las conexiones entrantes, mientras que no afecta a los usos habituales que se basan en conexiones salientes, como navegar, ver vídeos, usar redes sociales o aplicaciones, que funcionan con normalidad. Para entender esta distinción hay que diferenciar dos tipos de comunicación. La mayoría del uso cotidiano de internet consiste en conexiones salientes, en las que es el dispositivo del usuario el que inicia la comunicación hacia un servidor externo, como cuando se abre una página web, se reproduce un vídeo o se utiliza una aplicación. Estos usos funcionan perfectamente con CGNAT, ya que el sistema está preparado para gestionar las conexiones que salen desde los clientes hacia internet y devolver las respuestas correspondientes. El problema aparece con las conexiones entrantes, que son aquellas en las que algo desde internet necesita iniciar una conexión hacia el usuario y llegar hasta un dispositivo concreto de su red. Estos son los casos que se ven afectados por el CGNAT, e incluyen situaciones como abrir un puerto para jugar en línea con ciertos juegos, acceder desde fuera de casa a una cámara de vigilancia o a un almacenamiento en red, alojar en casa un servidor o un servicio al que se quiera acceder desde internet, o utilizar determinadas conexiones directas entre pares. En todos estos casos, el CGNAT impide que la conexión entrante llegue hasta el usuario, porque la dirección pública que aparentemente le corresponde en realidad la comparten muchos clientes, y el reenvío de la conexión entrante tendría que hacerlo el operador, que no lo hace. El efecto más frustrante y característico es que la técnica habitual de abrir puertos en el router propio no funciona con CGNAT, porque el router del usuario ni siquiera recibe directamente las conexiones de internet, que llegan primero al sistema del operador. Por ello, alguien con CGNAT puede pasar horas configurando correctamente el reenvío de puertos en su router sin conseguir nunca que funcione, sin saber que el obstáculo está un nivel más arriba, en la red del operador y fuera de su control. En resumen, el CGNAT no rompe internet ni impide el uso normal de la red, sino que afecta específicamente a los usos que necesitan recibir conexiones entrantes, que son los que quedan bloqueados o requieren soluciones especiales.

**¿Cómo sé si estoy detrás de un CGNAT?**
Para saber si se está detrás de un CGNAT existen varias señales y comprobaciones, siendo la más sencilla y fiable comparar la dirección pública que muestra una web de detección con la dirección que aparece en la interfaz de conexión a internet del router propio, ya que si ambas no coinciden es un indicio claro de CGNAT. El método más directo consiste en consultar, por un lado, cuál es la dirección pública que internet ve del usuario, lo que se hace visitando cualquier página web de las que muestran la dirección pública desde la que uno se conecta, y por otro lado, cuál es la dirección que tiene asignada la interfaz de conexión a internet del router, la que conecta con el operador, lo que se consulta en el panel de administración del router. En una conexión normal sin CGNAT, ambas direcciones coinciden, ya que el router tiene directamente asignada la dirección pública real. En cambio, si se está detrás de un CGNAT, estas dos direcciones no coinciden, porque el router tiene una dirección que no es la pública real que ve internet, sino una dirección intermedia dentro de la red del operador, mientras que la dirección pública real es la compartida que gestiona el operador. Por tanto, la falta de coincidencia entre ambas direcciones es la señal más clara de CGNAT. Otra señal muy indicativa es que los intentos de abrir puertos mediante el reenvío de puertos en el router nunca funcionen, por más que se configuren correctamente, ya que como se ha explicado, con CGNAT el reenvío de puertos en el router propio no surte efecto, de modo que si se ha comprobado y reconfigurado cuidadosamente la apertura de puertos y aun así no hay manera de que funcione, es muy probable que la causa sea el CGNAT. Una tercera señal, más técnica, es que la dirección que tiene el router en su interfaz de conexión a internet pertenezca a determinados rangos de direcciones reservados que se utilizan específicamente para el CGNAT, lo que confirmaría que se está detrás de uno. Combinando estas comprobaciones, especialmente la comparación de direcciones, se puede determinar con bastante certeza si la conexión pasa por un CGNAT. Confirmarlo es importante porque explica de inmediato por qué no funcionan ciertos usos como la apertura de puertos, y evita perder tiempo intentando solucionar en el router un problema cuyo origen está en la red del operador, orientando en su lugar hacia las soluciones adecuadas, como solicitar al operador una dirección pública dedicada o recurrir a otras alternativas.

**¿Qué soluciones hay para el CGNAT?**
Existen tres soluciones principales para superar las limitaciones del CGNAT: solicitar al operador una dirección pública dedicada para salir del CGNAT, utilizar la nueva versión del protocolo de internet conocida como IPv6, y recurrir a un servicio intermediario o túnel que haga de puente accesible desde internet. La primera solución, y a menudo la más sencilla y directa, es pedirle al operador de internet una dirección pública dedicada, es decir, solicitar que saquen la conexión del CGNAT y le asignen una dirección pública propia y no compartida. Muchos operadores ofrecen esta posibilidad bajo petición, en unos casos de forma gratuita y en otros con un pequeño coste adicional, y basta con contactar con el servicio de atención al cliente y solicitarlo. Una vez fuera del CGNAT con una dirección pública propia, la apertura de puertos y las conexiones entrantes vuelven a funcionar con normalidad. La segunda solución, que es la solución de fondo al problema, es el uso de IPv6, la nueva versión del protocolo de internet. El CGNAT existe precisamente porque las direcciones de la versión antigua se agotaron, pero IPv6 dispone de una cantidad de direcciones prácticamente inagotable, por lo que no necesita compartir direcciones ni recurrir al CGNAT, y cada dispositivo puede tener su propia dirección pública. Si el operador ofrece IPv6 y el servicio o el otro extremo con el que se quiere establecer la conexión también lo soportan, la conectividad entrante funciona sin las trabas del CGNAT. IPv6 es, por tanto, la solución que ataca la causa raíz del problema, aunque su plena adopción a nivel mundial todavía está en curso. La tercera solución es utilizar un servicio intermediario o túnel, que consiste en emplear un servidor que sí tenga una dirección pública propia y accesible desde internet, ya sea un servidor propio o el de un servicio especializado, al que el equipo del usuario se conecta mediante un túnel o una red privada virtual. De este modo, ese servidor con dirección pública actúa como puente, siendo accesible desde internet y reenviando las conexiones entrantes hasta el usuario a través del túnel, esquivando así el CGNAT sin depender de que el operador cambie nada. Cada una de estas soluciones tiene su ámbito de aplicación ideal: la dirección pública dedicada es la opción más sencilla cuando el operador la ofrece, IPv6 es la solución más limpia y de futuro cuando está disponible, y el túnel intermediario es la alternativa que no depende del operador y que funciona en cualquier caso, aunque requiere disponer de un servidor con dirección pública. La elección depende de las opciones que ofrezca el operador, de la compatibilidad con IPv6 y de los recursos y conocimientos de cada usuario.

**¿El CGNAT afecta a la velocidad de internet?**
El CGNAT no afecta de forma significativa a la velocidad de internet en el uso normal, sino que su impacto se limita a los usos que requieren conexiones entrantes, que es donde causa problemas de conectividad, no de velocidad. Es un malentendido frecuente pensar que estar detrás de un CGNAT ralentiza la conexión, cuando en realidad los usos habituales de internet, como navegar por páginas web, ver vídeos en streaming, usar redes sociales, descargar archivos o utilizar aplicaciones, funcionan con normalidad y a la velocidad contratada, ya que estos usos se basan en conexiones salientes que el CGNAT gestiona sin inconvenientes apreciables. El sistema de traducción de direcciones a gran escala que emplean los operadores está diseñado para manejar el tráfico de muchos clientes de forma eficiente, por lo que en condiciones normales no introduce una ralentización perceptible en la navegación ni en el consumo de contenidos. Por tanto, la velocidad de descarga y de carga en los usos cotidianos no se ve afectada de manera relevante por el hecho de estar detrás de un CGNAT. Donde el CGNAT sí causa problemas es en la conectividad para ciertos usos concretos, que son los que requieren conexiones entrantes iniciadas desde internet hacia el usuario, como la apertura de puertos para juegos en línea, el acceso remoto a cámaras o almacenamiento en red, el alojamiento de servidores o servicios en casa, o determinadas conexiones directas entre pares. En estos casos, el problema no es de velocidad sino de posibilidad, ya que el CGNAT impide directamente que esas conexiones entrantes lleguen al usuario, no que lleguen más lentas. Dicho esto, conviene matizar que en algunos escenarios muy específicos, como en ciertas conexiones directas entre pares utilizadas por algunos juegos o aplicaciones, el CGNAT puede provocar que la conexión se establezca de forma menos óptima o a través de servidores intermedios, lo que en esos casos particulares podría influir en la experiencia, pero no se trata de una ralentización general de la conexión, sino de las limitaciones propias de la conectividad entrante. En resumen, para la inmensa mayoría de los usuarios y de los usos, el CGNAT no supone una pérdida de velocidad, y su inconveniente real y característico es la imposibilidad de recibir conexiones entrantes, que afecta a usos específicos y que se resuelve con las soluciones adecuadas, pero que no debe confundirse con un problema de velocidad de la conexión.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Redes y servidores](https://underc0de.org/foro/redes-y-servidores/). Conectividad y NAT.
2. **Underc0de, blog.** [Blog de Underc0de](https://blog.underc0de.org/). Infraestructura de red.

### Documentación oficial

1. **IETF.** [RFC 6598](https://www.rfc-editor.org/rfc/rfc6598). Espacio de direcciones para CGNAT.
2. **RIPE NCC.** [RIPE NCC](https://www.ripe.net/). Gestión de direcciones IP.
3. **IETF.** [RFC 6888](https://www.rfc-editor.org/rfc/rfc6888). Requisitos para NAT a gran escala.
4. **IETF.** [RFC 7021](https://www.rfc-editor.org/rfc/rfc7021). Efectos del CGNAT en las aplicaciones.

## Guías relacionadas

- [Abrir puertos y NAT](../abrir-puertos-en-el-router-nat-y-port-forwarding/index.md)
- [IPv4 vs IPv6](../ipv4-vs-ipv6-que-cambia-y-por-que/index.md)
- [Qué es una VPN](../que-es-una-vpn-como-configurarla/index.md)
- [IP estática vs dinámica](../ip-estatica-vs-ip-dinamica-cual-usar/index.md)
- [Índice de Redes](../index.md)
