---
title: "O que é CGNAT e por que ele bloqueia seu servidor"
description: "Entenda o CGNAT, a faixa 100.64.0.0/10, como descobrir se a sua internet usa e como uma VPS ou um túnel WireGuard devolve as portas abertas."
url: "https://streethosting.com.br/guias/infraestrutura/o-que-e-cgnat-servidor"
category: "infraestrutura"
slug: "o-que-e-cgnat-servidor"
datePublished: "2026-09-28"
dateModified: "2026-09-28"
author: "Equipe StreetHosting"
difficulty: "intermediario"
language: "pt-BR"
keywords:
  - "o que e cgnat"
  - "cgnat port forwarding"
  - "como saber se tenho cgnat"
  - "cgnat servidor minecraft"
  - "sair do cgnat"
  - "100.64.0.0/10"
---

# CGNAT: por que o redirecionamento de porta não funciona na sua internet

Com CGNAT, a operadora divide um mesmo IP público entre vários clientes e nenhuma conexão de fora chega até a sua casa. Veja como confirmar se é o seu caso e quais saídas funcionam de verdade para hospedar um servidor.

> **Resposta rápida**
>
> **CGNAT** (Carrier Grade NAT) é quando a operadora coloca vários clientes atrás do mesmo IP público. A sua conexão navega normalmente, mas ninguém de fora consegue iniciar uma conexão até a sua casa, então abrir porta no roteador não adianta. Você confirma o CGNAT quando o IP da WAN do roteador fica na faixa 100.64.0.0/10 ou é diferente do seu IP público. As saídas reais são pedir IP público à operadora, usar IPv6 ou colocar uma VPS com IP público na frente.

## O que é CGNAT

O IPv4 acabou faz tempo. Existem pouco mais de 4 bilhões de endereços e as operadoras não conseguem mais um IP público para cada cliente novo. A saída que a maioria adotou é o NAT em escala de operadora: um equipamento central da operadora traduz o tráfego de centenas ou milhares de clientes para um conjunto pequeno de IPs públicos, do mesmo jeito que o seu roteador faz com os aparelhos da sua casa.

Na prática existem dois NATs em sequência. O primeiro é o do seu roteador, que traduz os endereços da rede local (192.168.0.x, por exemplo) para o IP da WAN. O segundo é o da operadora, que traduz esse IP da WAN para um IP público compartilhado. Para o endereço entre os dois NATs, a RFC 6598 reservou a faixa 100.64.0.0/10, que vai de 100.64.0.0 a 100.127.255.255. Ela não é roteada na internet e existe só para isso.

Para quem só navega, assiste vídeo e joga como cliente, o CGNAT passa despercebido. Toda conexão que sai da sua casa é traduzida na ida e a resposta volta pelo mesmo caminho. O problema aparece quando o sentido se inverte e alguém de fora precisa chegar até você: amigos entrando no seu servidor de Minecraft, acesso remoto a câmera ou NAS, jogo P2P que pede NAT aberto, servidor de arquivos ou site hospedado em casa.

O CGNAT é muito comum em internet móvel, 4G e 5G, e também aparece em boa parte das conexões de fibra residenciais. Não é defeito da sua instalação: é uma decisão da operadora para economizar endereços.

## Como saber se você está atrás de CGNAT

O teste leva dois minutos e não depende de ferramenta especial. A ideia é comparar o endereço que o roteador recebeu da operadora com o endereço que a internet enxerga.

1. Abra a página de administração do roteador, normalmente em `192.168.0.1` ou `192.168.1.1`, e procure o status da conexão. Anote o campo chamado IP da WAN, IP da internet ou endereço IPv4 externo.
2. Descubra o seu IP público em um site de consulta de IP ou, no terminal, com `curl -4 ifconfig.me`.
3. Compare os dois. Se forem iguais, você tem IP público e o CGNAT não é o seu problema. Se forem diferentes, existe mais um NAT entre o roteador e a internet.
4. Confirme pela rota. No Windows, rode `tracert -d 1.1.1.1`; no Linux, `traceroute -n 1.1.1.1`. Se o segundo ou o terceiro salto estiver na faixa 100.64.x.x a 100.127.x.x, é CGNAT.

O endereço da WAN diz muito sobre a sua situação. Use a tabela para interpretar o que apareceu no roteador.

| IP da WAN no roteador | O que significa | Próximo passo |
| --- | --- | --- |
| 100.64.0.0 a 100.127.255.255 | CGNAT da operadora (RFC 6598) | Pedir IP público, usar IPv6 ou VPS |
| 10.x.x.x | Faixa privada: NAT da operadora ou outro roteador na frente | Verificar se o modem da operadora está em modo roteador |
| 172.16.x.x a 172.31.x.x | Faixa privada, mesma leitura da linha anterior | Verificar modem e perguntar à operadora |
| 192.168.x.x | Quase sempre dois roteadores em cascata dentro de casa | Colocar o modem da operadora em modo bridge |
| Igual ao IP público | Conexão com IP público, sem CGNAT | Revisar redirecionamento de porta e firewall |

> **Dica**
>
> IP da WAN em faixa 192.168 costuma ser duplo NAT dentro da sua própria casa, e não CGNAT: a ONU ou modem da operadora está roteando e o seu roteador está atrás dele. Isso você mesmo resolve colocando o equipamento da operadora em modo bridge ou abrindo a porta nos dois aparelhos. O traceroute ajuda a separar um caso do outro, como mostra o guia de [traceroute para diagnosticar a rota](https://streethosting.com.br/guias/infraestrutura/traceroute-diagnosticar-rota).

## Por que abrir porta não adianta

Redirecionamento de porta (port forwarding) é uma regra no seu roteador que diz: o que chegar na porta 25565 do meu IP da WAN vai para o computador 192.168.0.50. O detalhe é que, com CGNAT, a conexão do seu amigo nunca chega ao seu IP da WAN. Ela chega ao IP público compartilhado, que pertence ao equipamento da operadora.

Esse equipamento só sabe para qual cliente mandar um pacote quando ele é resposta a algo que o cliente enviou antes. Uma conexão nova vinda de fora, sem nenhum mapeamento prévio, não tem dono. A operadora descarta o pacote e o seu roteador nem fica sabendo que alguém tentou. Por isso os sintomas são sempre os mesmos:

- **Amigos recebem timeout:** o jogo fica tentando conectar até desistir, porque o pacote some no caminho. No Minecraft, é o clássico connection timed out.
- **Sites de teste de porta dizem fechada:** mesmo com a regra certa no roteador e o firewall do computador liberado.
- **UPnP não muda nada:** ele só configura o seu roteador, e o seu roteador já não é o problema.
- **DNS dinâmico não ajuda:** ele aponta um nome para um IP que muda, mas o IP público do CGNAT não é seu e é dividido com outros clientes.
- **Tudo que sai funciona:** navegação, jogos online como cliente e chamadas de vídeo seguem normais, o que confunde muita gente na hora do diagnóstico.

A primeira tentativa vale a ligação: algumas operadoras tiram a conexão do CGNAT sob pedido, outras só oferecem IP público em plano empresarial ou como adicional pago. Pergunte especificamente por IP público IPv4, e não apenas por IP fixo, porque são coisas diferentes.

## IPv6 como saída parcial

Muitas operadoras entregam IPv6 junto com o IPv4 em CGNAT. No IPv6 não existe escassez de endereço, então cada aparelho da casa recebe um endereço global e não há NAT no caminho. Em tese, qualquer pessoa com IPv6 alcança o seu servidor diretamente. Os fundamentos estão em [como funciona o IPv6 em hospedagem](https://streethosting.com.br/guias/infraestrutura/como-funciona-ipv6-hospedagem-servidor).

Na prática, a saída é parcial por três motivos:

- **Quem conecta também precisa de IPv6:** o amigo que só tem IPv4 continua sem chegar até você. Redes corporativas, algumas redes móveis e muitos roteadores antigos ainda funcionam só em IPv4.
- **O roteador bloqueia entrada por padrão:** a maioria dos roteadores domésticos tem um firewall IPv6 que descarta conexões novas vindas de fora. Você precisa criar uma regra liberando a porta para o endereço do aparelho que roda o servidor.
- **O prefixo pode mudar:** em muitas conexões o bloco IPv6 entregue pela operadora muda quando o roteador reinicia, e o registro AAAA do seu domínio passa a apontar para o lugar errado.

Para um grupo pequeno em que todos têm IPv6, funciona. Para servidor aberto ao público, não dá para depender só disso: uma parte dos seus jogadores simplesmente não vai conseguir entrar, e eles não vão saber explicar por quê.

## A VPS como ponto público

Uma VPS tem IPv4 público, fica ligada o tempo todo em um datacenter e aceita conexões em qualquer porta que você liberar no firewall. Ela resolve o CGNAT de duas formas, dependendo de onde o servidor precisa rodar.

### Rodar o servidor direto na VPS

É a saída mais limpa. Você instala o servidor de jogo, o site ou a API na própria VPS e os usuários conectam no IP dela. A sua internet de casa sai completamente da equação: não importa o CGNAT, o upload limitado, a queda de energia ou o computador desligado à noite. Os jogadores conectam direto no datacenter, sem passar pela sua conexão.

Para Minecraft, o passo a passo está em [hospedar Paper em VPS com acesso root](https://streethosting.com.br/guias/vps/hospedar-paper-minecraft-vps-root-guia). Se você não quer administrar Linux, um servidor de Minecraft gerenciado resolve o mesmo problema com painel pronto.

### Túnel WireGuard da VPS para casa

Às vezes o servidor precisa ficar em casa: hardware que você já tem, disco grande local, laboratório pessoal. Nesse caso a VPS vira só a porta de entrada. O truque é que o CGNAT bloqueia conexões que entram, mas não as que saem. A máquina de casa abre um túnel WireGuard até a VPS, o túnel fica aberto com mensagens periódicas de keepalive, e a VPS repassa por ele o tráfego que chega na porta pública.

Instale o WireGuard nas duas pontas com `sudo apt install wireguard` e gere um par de chaves em cada uma com `wg genkey | tee privada.key | wg pubkey > publica.key`. O guia de [VPN com WireGuard na VPS](https://streethosting.com.br/guias/vps/proteger-vps-wireguard-vpn) explica a base. Na VPS, o arquivo `/etc/wireguard/wg0.conf` fica assim, com o exemplo repassando a porta TCP 25565 do Minecraft:

```
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = CHAVE_PRIVADA_DA_VPS
PostUp = iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 25565 -j DNAT --to-destination 10.8.0.2:25565; iptables -t nat -A POSTROUTING -o wg0 -j MASQUERADE
PostDown = iptables -t nat -D PREROUTING -i eth0 -p tcp --dport 25565 -j DNAT --to-destination 10.8.0.2:25565; iptables -t nat -D POSTROUTING -o wg0 -j MASQUERADE

[Peer]
PublicKey = CHAVE_PUBLICA_DE_CASA
AllowedIPs = 10.8.0.2/32
```

Na máquina de casa, o arquivo aponta para o IP da VPS e mantém o túnel vivo a cada 25 segundos, o que impede o CGNAT de esquecer o mapeamento:

```
[Interface]
Address = 10.8.0.2/24
PrivateKey = CHAVE_PRIVADA_DE_CASA

[Peer]
PublicKey = CHAVE_PUBLICA_DA_VPS
Endpoint = IP_DA_VPS:51820
AllowedIPs = 10.8.0.1/32
PersistentKeepalive = 25
```

Falta liberar o encaminhamento na VPS e subir as duas pontas. Troque `eth0` pelo nome da interface pública, que aparece em `ip -br a`:

```
# na VPS
echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-encaminhamento.conf
sudo sysctl --system
sudo ufw allow 51820/udp
sudo ufw route allow in on eth0 out on wg0 to 10.8.0.2 port 25565 proto tcp
sudo systemctl enable --now wg-quick@wg0

# em casa
sudo systemctl enable --now wg-quick@wg0
sudo wg show
```

Quando o `wg show` mostrar um latest handshake recente, os jogadores já podem conectar em `IP_DA_VPS:25565`. Para jogos em UDP, repita as regras de DNAT e de `ufw route` com `-p udp` e `proto udp`. Se estiver em dúvida sobre qual protocolo o seu jogo usa, veja [TCP ou UDP em servidores](https://streethosting.com.br/guias/infraestrutura/tcp-vs-udp-servidores).

> **Atenção**
>
> O túnel tem custos que você precisa aceitar. Todo pacote faz o caminho jogador, VPS, sua casa e volta, então a latência final soma a ida até a VPS e o trecho entre a VPS e a sua casa. O upload da sua internet continua sendo o teto de banda. E, com o MASQUERADE do exemplo, o servidor de casa enxerga todas as conexões vindo de 10.8.0.1, o que quebra banimento por IP e contagem de acessos por origem.

## Qual saída escolher

Não existe resposta única. A tabela compara as opções pelo que importa para quem quer receber conexões de fora.

| Saída | Quem consegue conectar | Latência | Esforço |
| --- | --- | --- | --- |
| Pedir IP público à operadora | Todo mundo, por IPv4 | A da sua conexão | Uma ligação, às vezes com custo extra |
| IPv6 da operadora | Só quem também tem IPv6 | A da sua conexão | Regra no firewall IPv6 do roteador |
| Túnel HTTP de terceiros | Todo mundo, mas só para sites e painéis web | Passa pela rede do serviço | Baixo, sem abrir portas |
| Túnel WireGuard até uma VPS | Todo mundo, qualquer porta TCP ou UDP | Soma o trecho VPS e casa | Médio, exige Linux nas duas pontas |
| Servidor direto na VPS | Todo mundo, qualquer porta TCP ou UDP | Só a do jogador até o datacenter | Médio, mas elimina a internet de casa |

Para sites e painéis, um túnel HTTP pode bastar, e o funcionamento está em [Cloudflare Tunnel em uma VPS](https://streethosting.com.br/guias/vps/cloudflare-tunnel-vps). Para servidor de jogo, voz ou qualquer protocolo que não seja HTTP, o caminho confiável é ter um IP público na frente, seja o da operadora, seja o de uma VPS.

## Qual VPS usar

As [VPS da StreetHosting](https://streethosting.com.br/vps) ficam em São Paulo, com IPv4 público, acesso root, virtualização KVM, uplink de 1 Gbps e AntiDDoS incluso. Isso cobre os dois cenários deste guia.

- **Só o túnel WireGuard:** o WireGuard consome pouca CPU e memória, e o plano de entrada já sobra. A VPS Xeon começa em R$ 23,00 por mês com 2 vCPU, 2 GB de RAM e 20 GB NVMe. A banda real do túnel vai ser limitada pelo upload da sua casa, não pela VPS.
- **Servidor de jogo direto na VPS:** jogos dependem de clock alto por núcleo, e a linha Ryzen 9 9950X com DDR5 é a indicada. Começa em R$ 39,00 com 1 vCPU e 2 GB, e um Minecraft com plugins para um grupo de amigos costuma partir de 4 vCPU e 8 GB, que custa R$ 114,00 por mês.
- **Site, API ou vários serviços:** a linha Xeon entrega mais vCPU por real, com 4 vCPU e 6 GB por R$ 57,00 e 6 vCPU e 8 GB por R$ 74,00.

A VPS é ativada em até 60 segundos depois do pagamento, que pode ser por Pix, boleto ou cartão, e o upgrade de plano é feito pelo painel cobrando só a diferença proporcional. Para servidor de jogo, veja os degraus na [página da VPS Ryzen](https://streethosting.com.br/vps/ryzen).

## Perguntas frequentes

### Como saber se a minha internet tem CGNAT?

Entre na página do roteador e anote o IP da WAN, depois compare com o IP público que aparece em um site de consulta de IP. Se o IP da WAN estiver entre 100.64.0.0 e 100.127.255.255, você está atrás de CGNAT. Se os dois forem iguais, a sua conexão tem IP público e o problema de porta está em outro lugar.

### Dá para abrir porta com CGNAT?

Não pelo seu roteador. O redirecionamento de porta que você configura em casa não chega ao equipamento de NAT da operadora, que é quem recebe a conexão de fora. As saídas são pedir um IP público para a operadora, usar IPv6 quando quem conecta também tem, ou colocar um ponto público na frente, como uma VPS.

### IP dinâmico é a mesma coisa que CGNAT?

Não. IP dinâmico é um IP público que muda de tempos em tempos, e um serviço de DNS dinâmico resolve isso apontando um nome para o endereço novo. No CGNAT o endereço nem é seu: ele é compartilhado com outros clientes, então nenhum DNS dinâmico faz a conexão de fora chegar até você.

### O IPv6 resolve o problema do CGNAT?

Resolve em parte. Com IPv6 cada aparelho da casa tem endereço global e pode receber conexão, desde que o firewall do roteador libere a porta. O limite é que só alcança o servidor quem também tem IPv6, e muita gente ainda conecta apenas por IPv4.

### Uma VPS resolve o CGNAT para servidor de Minecraft?

Resolve, de dois jeitos. O mais simples é rodar o servidor direto na VPS, que tem IP público e recebe os jogadores sem depender da sua internet. Se o servidor precisa ficar em casa, a VPS vira a porta de entrada e repassa o tráfego por um túnel WireGuard que a sua casa abre de dentro para fora.

## Guias relacionados

- [Como criar uma VPN com WireGuard na VPS para acesso privado](https://streethosting.com.br/guias/vps/proteger-vps-wireguard-vpn.md)
- [Como funciona IPv6 na hospedagem e servidores: guia prático](https://streethosting.com.br/guias/infraestrutura/como-funciona-ipv6-hospedagem-servidor.md)
- [Como usar traceroute para achar problemas de rota](https://streethosting.com.br/guias/infraestrutura/traceroute-diagnosticar-rota.md)
- [Cloudflare Tunnel na VPS: publique apps sem abrir portas](https://streethosting.com.br/guias/vps/cloudflare-tunnel-vps.md)
- [Servidor Minecraft não aparece para os amigos: como resolver](https://streethosting.com.br/guias/minecraft/servidor-minecraft-nao-aparece-para-amigos.md)

## Produtos citados

- https://streethosting.com.br/vps
- https://streethosting.com.br/vps/xeon
- https://streethosting.com.br/vps/ryzen

## Dados estruturados

```json
[
  {
    "@context": "https://schema.org",
    "@type": [
      "Article",
      "TechArticle"
    ],
    "headline": "CGNAT: por que o redirecionamento de porta não funciona na sua internet",
    "name": "O que é CGNAT e por que ele bloqueia seu servidor",
    "abstract": "Com CGNAT, a operadora divide um mesmo IP público entre vários clientes e nenhuma conexão de fora chega até a sua casa. Veja como confirmar se é o seu caso e quais saídas funcionam de verdade para hospedar um servidor.",
    "description": "Entenda o CGNAT, a faixa 100.64.0.0/10, como descobrir se a sua internet usa e como uma VPS ou um túnel WireGuard devolve as portas abertas.",
    "datePublished": "2026-09-28",
    "dateModified": "2026-09-28",
    "author": {
      "@type": "Organization",
      "name": "Equipe StreetHosting"
    },
    "publisher": {
      "@type": "Organization",
      "name": "StreetHosting",
      "url": "https://streethosting.com.br"
    },
    "inLanguage": "pt-BR",
    "mainEntityOfPage": {
      "@type": "WebPage",
      "@id": "https://streethosting.com.br/guias/infraestrutura/o-que-e-cgnat-servidor"
    }
  },
  {
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
      {
        "@type": "Question",
        "name": "Como saber se a minha internet tem CGNAT?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Entre na página do roteador e anote o IP da WAN, depois compare com o IP público que aparece em um site de consulta de IP. Se o IP da WAN estiver entre 100.64.0.0 e 100.127.255.255, você está atrás de CGNAT. Se os dois forem iguais, a sua conexão tem IP público e o problema de porta está em outro lugar."
        }
      },
      {
        "@type": "Question",
        "name": "Dá para abrir porta com CGNAT?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Não pelo seu roteador. O redirecionamento de porta que você configura em casa não chega ao equipamento de NAT da operadora, que é quem recebe a conexão de fora. As saídas são pedir um IP público para a operadora, usar IPv6 quando quem conecta também tem, ou colocar um ponto público na frente, como uma VPS."
        }
      },
      {
        "@type": "Question",
        "name": "IP dinâmico é a mesma coisa que CGNAT?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Não. IP dinâmico é um IP público que muda de tempos em tempos, e um serviço de DNS dinâmico resolve isso apontando um nome para o endereço novo. No CGNAT o endereço nem é seu: ele é compartilhado com outros clientes, então nenhum DNS dinâmico faz a conexão de fora chegar até você."
        }
      },
      {
        "@type": "Question",
        "name": "O IPv6 resolve o problema do CGNAT?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Resolve em parte. Com IPv6 cada aparelho da casa tem endereço global e pode receber conexão, desde que o firewall do roteador libere a porta. O limite é que só alcança o servidor quem também tem IPv6, e muita gente ainda conecta apenas por IPv4."
        }
      },
      {
        "@type": "Question",
        "name": "Uma VPS resolve o CGNAT para servidor de Minecraft?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Resolve, de dois jeitos. O mais simples é rodar o servidor direto na VPS, que tem IP público e recebe os jogadores sem depender da sua internet. Se o servidor precisa ficar em casa, a VPS vira a porta de entrada e repassa o tráfego por um túnel WireGuard que a sua casa abre de dentro para fora."
        }
      }
    ]
  }
]
```
