> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/pt-br/concepts/public-private-cgnat.md).

# Endereços públicos, privados e CGNAT

Quais faixas de IP são privadas, o que o NAT realmente faz e por que seu provedor pode colocá-lo atrás de uma segunda camada de compartilhamento de endereços.

Seu roteador diz que seu endereço é `192.168.1.14`. Um site diz que ele é `203.0.113.42`. Qual dos dois é real?

Ambos. Eles são endereços em níveis diferentes, e entender a diferença explica bastante sobre como a internet doméstica funciona.

## Dois tipos de endereço

Pense em um prédio comercial. O prédio tem um endereço de rua que o serviço postal conhece. Lá dentro, cada mesa tem um número de sala que só faz sentido dentro do prédio.

Os endereços IP funcionam da mesma forma.

* Um **endereço público** é único em toda a internet. É o que os sites veem.
* Um **endereço privado** faz sentido apenas dentro de uma rede local. Milhões de casas usam exatamente os mesmos endereços privados ao mesmo tempo, e tudo bem, porque esses endereços nunca trafegam pela internet.

Certas faixas de IPv4 são reservadas para uso privado. Elas são definidas em um documento chamado RFC 1918, e você vai reconhecê-las:

| Faixa                             | Escrito como     | Onde você normalmente vê isso                       |
| --------------------------------- | ---------------- | --------------------------------------------------- |
| `10.0.0.0` – `10.255.255.255`     | `10.0.0.0/8`     | Redes domésticas, de escritório e de campus maiores |
| `172.16.0.0` – `172.31.255.255`   | `172.16.0.0/12`  | Redes corporativas, redes de contêineres            |
| `192.168.0.0` – `192.168.255.255` | `192.168.0.0/16` | Quase todo roteador doméstico                       |

Algumas outras faixas também são especiais. `127.0.0.1` sempre significa "este próprio dispositivo". Endereços que começam com `169.254` significam que seu dispositivo não conseguiu obter um endereço adequado e inventou um.

Se o endereço no seu computador começa com um destes, ele é um endereço privado. Ele não pode receber tráfego da internet diretamente.

## NAT: a recepcionista

Se o seu laptop tem um endereço privado que a internet não consegue alcançar, como as páginas da web voltam até você?

Seu roteador faz **Tradução de Endereços de Rede**, ou NAT.

Quando o seu laptop envia uma solicitação, o roteador reescreve o endereço do remetente do privado para o próprio endereço público do roteador e anota de qual dispositivo interno a solicitação veio. Quando a resposta chega, o roteador consulta suas anotações e a encaminha para o dispositivo certo.

Ele funciona como uma recepcionista naquele prédio comercial. A correspondência que sai vai com o endereço da rua do prédio. A correspondência que entra chega à recepção, e a recepcionista sabe para qual sala entregá-la — porque anotou quem enviou a carta original.

```mermaid
flowchart LR
    A["Notebook<br/>192.168.1.14"] --> R
    B["Celular<br/>192.168.1.22"] --> R
    C["TV<br/>192.168.1.31"] --> R
    R["Roteador doméstico<br/>NAT"] --> I["Internet<br/>vê 203.0.113.42"]
```

É por isso que cada dispositivo da sua casa aparece para os sites como o mesmo endereço único.

O NAT não foi inventado por segurança, mas ele tem um efeito colateral que age como se fosse: como não há nenhuma anotação no caderno do roteador para tráfego que ninguém solicitou, conexões de entrada não solicitadas não têm para onde ir e são descartadas.

## CGNAT: uma segunda recepcionista

Agora adicione a escassez de IPv4 de [IPv4 vs IPv6](/knowledge-base/pt-br/concepts/ipv4-vs-ipv6.md). Não há endereços públicos suficientes para que cada cliente tenha um.

Então muitos provedores aplicam NAT uma segunda vez, em sua própria rede. Seu roteador ainda traduz os dispositivos da sua casa para um endereço — mas esse endereço também não é público. É outro endereço compartilhado, e o equipamento do provedor o traduz de novo para um endereço público compartilhado com muitos outros clientes.

Isso é **NAT em nível de operadora**, geralmente abreviado como CGNAT.

```mermaid
flowchart LR
    D["Seus dispositivos<br/>192.168.x.x"] --> R["Roteador doméstico"]
    R --> C["Endereço do provedor<br/>100.64.x.x"]
    C --> G["NAT da operadora"]
    G --> P["Endereço público<br/>compartilhado com<br/>outros clientes"]
    P --> I["Internet"]
```

Há uma faixa de endereços dedicada para a camada intermediária: **`100.64.0.0/10`**, abrangendo `100.64.0.0` até `100.127.255.255`. Ela é reservada especificamente para NAT em nível de operadora, então, se o endereço "WAN" ou "internet" do seu roteador cair nessa faixa, você está atrás de CGNAT. Alguns provedores usam outras faixas em vez disso, então o contrário não prova nada.

## Por que os provedores fazem isso

* Endereços IPv4 são escassos e caros. Compartilhar um único endereço público entre dezenas ou centenas de clientes economiza muito dinheiro.
* As redes móveis usam essa abordagem há anos, porque têm um número enorme de assinantes e muito poucos endereços.
* Isso é invisível para a navegação comum, então a maioria dos clientes nunca percebe.

## O que o CGNAT custa para você

Para ler notícias e assistir a vídeos, nada. Para qualquer coisa que espere que o mundo exterior alcance *em*, isso importa.

* **O redirecionamento de portas não funciona.** Você não pode abrir uma porta no seu roteador doméstico e esperar que ela fique acessível, porque o NAT do provedor está acima dele e não sabe nada sobre sua regra.
* **Hospedar por conta própria é difícil.** Um servidor em casa, uma câmera de segurança que você quer verificar remotamente, um compartilhamento pessoal de arquivos — tudo isso fica difícil.
* **Alguns jogos e apps ponto a ponto ficam prejudicados.** Eles ainda funcionam, mas as conexões podem voltar para servidores de retransmissão, o que adiciona latência. Isso muitas vezes é relatado como um tipo de NAT "restrito" ou "moderado".
* **Você compartilha uma reputação.** Se outro cliente atrás do mesmo endereço público se comportar mal, o CAPTCHA ou bloqueio pode cair sobre você também.
* **Sua localização aparente pode variar.** O ponto de saída do provedor pode estar em uma cidade diferente da sua. Veja [Por que a localização do meu IP está errada?](/knowledge-base/pt-br/diagnose/why-is-my-ip-location-wrong.md).

As soluções usuais são pedir ao seu provedor um endereço IPv4 público (às vezes grátis, às vezes pago), ou usar IPv6, que tem endereços suficientes para que CGNAT seja desnecessário.

## Equívocos comuns

**"Um endereço privado significa que eu sou anônimo."** Não. Os sites nunca veem seu endereço privado; eles veem o público. Seu endereço privado não é um disfarce, é só um número de sala.

**"Meu roteador mostra 192.168.1.1, então eu não estou atrás de CGNAT."** Esse é o endereço do seu roteador no *lado interno*. O que importa é o endereço do lado voltado para a internet.

**"NAT é um firewall."** Ele bloqueia conexões de entrada não solicitadas como efeito colateral, o que é realmente útil, mas não é um produto de segurança e não faz nada contra o tráfego de saída nem contra nada que já esteja dentro da sua rede.

**"CGNAT significa que minha conexão é lenta."** Não diretamente. Ele adiciona uma pequena quantidade de processamento, mas os efeitos visíveis são sobre acessibilidade, não velocidade.

{% hint style="info" %}
**Veja por si mesmo no MyIP**

Não tem certeza de qual lado disso você está? Passe por [Estou atrás de CGNAT?](/knowledge-base/pt-br/diagnose/am-i-behind-cgnat.md), que compara o endereço que seu roteador informa com o endereço público que o MyIP vê, e mostra o que um `100.64.x.x` endereço significa na prática.
{% endhint %}

## Conceitos relacionados

* [IPv4 vs IPv6](/knowledge-base/pt-br/concepts/ipv4-vs-ipv6.md) — por que os endereços acabaram em primeiro lugar
* [O que é WebRTC?](/knowledge-base/pt-br/concepts/what-is-webrtc.md) — como os apps contornam o NAT para se conectar diretamente
* [GeoIP: como a geolocalização de IP funciona](/knowledge-base/pt-br/concepts/geoip-explained.md) — por que uma saída compartilhada muda sua localização aparente
* [Por que os sites veem um IP diferente?](/knowledge-base/pt-br/diagnose/why-do-sites-see-a-different-ip.md)
* [Calculadora de IP](/knowledge-base/pt-br/lookup-privacy/ip-calculator.md) — cole qualquer endereço para ver a qual bloco reservado ele pertence, com a RFC que o define


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/pt-br/concepts/public-private-cgnat.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
