Серый IP и CGNAT: как это влияет на WireGuard

7 min read 0 views Updated Aug 24, 2026

Почти у всех домашних абонентов в России сегодня серый IP: провайдер выдаёт адрес из приватного диапазона, а в интернет вас выпускает через общий шлюз — технология называется CGNAT (Carrier-Grade NAT). Это экономит адреса IPv4, но ломает всё, что требует входящего подключения.

Главный вопрос, который приходит в поддержку: «у меня серый IP, будет ли работать защищённое подключение?». Короткий ответ — будет. Разберём, почему, как проверить свой адрес и какие проблемы CGNAT действительно создаёт.

Как проверить, серый у вас IP или белый

Проверка занимает минуту и не требует программ. Нужно сравнить адрес, который видит внешний сайт, с адресом на WAN-интерфейсе роутера.

Если адреса не совпадают и на роутере вы видите что-то из диапазонов 10.x.x.x, 172.16–31.x.x, 192.168.x.x или 100.64–127.x.x — вы за CGNAT. Диапазон 100.64.0.0/10 — прямой признак провайдерского NAT.

01

Посмотрите внешний адрес

Откройте любой сервис определения IP и запишите значение.

02

Загляните в панель роутера

Раздел «Состояние» или «Интернет» — там указан IP WAN-интерфейса.

03

Сравните значения

Совпали — адрес белый. Разошлись — вы за CGNAT, адрес серый.

04

Проверьте у провайдера

Белый статический IP обычно стоит 100–200 ₽ в месяц как отдельная услуга. Для нашего подключения он не нужен.

Почему туннель всё равно работает

WireGuard подключается исходящим соединением: ваш роутер сам отправляет UDP-пакет на публичный адрес сервера. Белый IP нужен той стороне, которая принимает подключение, — то есть серверу, а он у нас всегда с публичным адресом.

Ваш серый IP работает так же, как при заходе на любой сайт: NAT провайдера запоминает исходящий поток и пропускает ответы обратно. Именно поэтому подключение поднимается и на мобильном интернете, и в общежитии, и за корпоративным шлюзом.

Что CGNAT действительно ломает

Проблемы начинаются не с подключения, а со стабильности. Шлюз провайдера хранит запись о UDP-потоке ограниченное время — часто 30–120 секунд. Если трафика нет, запись удаляется и ответы сервера перестают доходить: туннель «замирает» до первого пакета от вас.

Лечится параметром PersistentKeepalive: клиент каждые 25 секунд отправляет короткий служебный пакет, и запись в NAT не успевает устареть. В конфигурациях FuryNet этот параметр стоит по умолчанию.

01

Проверьте keepalive

В конфиге должна быть строка PersistentKeepalive = 25 в секции [Peer].

02

Не увеличивайте интервал

Значения 60 и выше для CGNAT слишком велики — соединение будет отваливаться.

03

Проверяйте рукопожатие

На роутере в статусе WireGuard свежий handshake должен обновляться раз в 1–3 минуты.

Отдельный случай: двойной NAT и мобильный интернет

На мобильных операторах ситуация та же плюс более агрессивные таймауты и приоритизация трафика. Здесь особенно важны порт 443/UDP и MTU 1280 — оба параметра уже выставлены в наших конфигурациях.

Если у вас ещё и роутер за роутером (двойной NAT — например, оптический терминал провайдера плюс ваш Wi-Fi-роутер), туннель поднимайте на внешнем устройстве, ближнем к провайдеру, либо переводите первый роутер в режим моста.

Common Questions

Нужно ли покупать белый IP для подключения?

Нет. Белый адрес требуется только на стороне сервера, он у нас уже есть. Ваш серый IP подключению не мешает.

Как понять, что проблема именно в CGNAT?

Признак — соединение работает, пока идёт трафик, и пропадает после паузы. Помогает PersistentKeepalive = 25.

Влияет ли CGNAT на скорость?

Прямо — нет. Но перегруженный шлюз провайдера в вечерние часы может добавлять задержки и потери пакетов.

Можно ли использовать подключение на мобильном интернете?

Да, работает на всех операторах. Для стабильности используется порт 443/UDP и MTU 1280.

Что делать при двойном NAT?

Настраивайте туннель на устройстве, которое ближе к провайдеру, либо переводите первое устройство в режим моста.

Помогает ли проброс портов?

За CGNAT проброс портов недоступен, но для нашей схемы он и не требуется — подключение исходящее.

Начните сейчас

Работает и с серым IP

Конфигурация уже содержит keepalive, порт 443/UDP и MTU 1280 — подключение поднимается за CGNAT без белого адреса.

Подключить защищённый доступ

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов