> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/ru/concepts/public-private-cgnat.md).

# Публичные, частные и CGNAT-адреса

Ваш роутер говорит, что ваш адрес — `192.168.1.14`. Сайт говорит, что это `203.0.113.42`. Какой из них настоящий?

Оба. Это адреса на разных уровнях, и понимание разницы многое объясняет о том, как работает домашний интернет.

## Два вида адресов

Представьте офисное здание. У здания есть один уличный адрес, который известен почтовой службе. Внутри у каждого стола есть номер комнаты, который имеет смысл только внутри здания.

IP-адреса работают так же.

* Дата **публичный адрес** уникален во всём интернете. Его видят сайты.
* Дата **частный адрес** имеет значение только внутри одной локальной сети. Миллионы домов одновременно используют совершенно одинаковые частные адреса, и это нормально, потому что эти адреса никогда не выходят в интернет.

Некоторые диапазоны IPv4 тоже зарезервированы для частного использования. Они определены в документе RFC 1918, и вы их узнаете:

| Диапазон                          | Записывается как | Где вы обычно это видите                   |
| --------------------------------- | ---------------- | ------------------------------------------ |
| `10.0.0.0` – `10.255.255.255`     | `10.0.0.0/8`     | Крупные домашние, офисные и кампусные сети |
| `172.16.0.0` – `172.31.255.255`   | `172.16.0.0/12`  | Бизнес-сети, контейнерные сети             |
| `192.168.0.0` – `192.168.255.255` | `192.168.0.0/16` | Почти каждый домашний роутер               |

Есть и несколько других специальных диапазонов. `127.0.0.1` всегда означает «это само устройство». Адреса, начинающиеся с `169.254` означают, что устройство не смогло получить нормальный адрес и придумало его само.

Если адрес на вашем компьютере начинается с одного из них, это частный адрес. Он не может напрямую принимать трафик из интернета.

## NAT: администратор на ресепшене

Если у вашего ноутбука есть частный адрес, до которого интернет не может добраться, как веб-страницы возвращаются к вам?

Ваш роутер выполняет **трансляцию сетевых адресов**, или NAT.

Когда ваш ноутбук отправляет запрос, роутер переписывает адрес отправителя с частного на свой собственный публичный и записывает, от какого внутреннего устройства пришёл запрос. Когда приходит ответ, роутер сверяется со своими записями и пересылает ответ нужному устройству.

Он ведёт себя как сотрудник на ресепшене в том офисном здании. Исходящая почта уходит с уличным адресом здания. Входящая почта приходит на стойку, и сотрудник на ресепшене знает, в какую комнату её доставить — потому что он записал, кто отправил исходное письмо.

```mermaid
flowchart LR
    A["Ноутбук<br/>192.168.1.14"] --> R
    B["Телефон<br/>192.168.1.22"] --> R
    C["Телевизор<br/>192.168.1.31"] --> R
    R["Домашний роутер<br/>NAT"] --> I["Интернет<br/>видит 203.0.113.42"]
```

Вот почему каждое устройство в вашем доме для сайтов выглядит как один и тот же адрес.

NAT не был изобретён для безопасности, но у него есть побочный эффект, который ведёт себя похоже: поскольку в книге роутера нет записи для трафика, который никто не запрашивал, нежелательные входящие подключения некуда направлять, и они отбрасываются.

## CGNAT: второй администратор на ресепшене

Теперь добавьте дефицит IPv4 из [IPv4 против IPv6](/knowledge-base/ru/concepts/ipv4-vs-ipv6.md). Адресов с публичными адресами не хватает, чтобы у каждого клиента был свой.

Поэтому многие провайдеры применяют NAT второй раз, уже в своей сети. Ваш роутер по-прежнему переводит домашние устройства на один адрес — но этот адрес тоже не публичный. Это ещё один общий адрес, и оборудование провайдера снова переводит его на публичный адрес, общий для многих других клиентов.

Это **NAT операторского уровня**, обычно сокращённо CGNAT.

```mermaid
flowchart LR
    D["Ваши устройства<br/>192.168.x.x"] --> R["Домашний роутер"]
    R --> C["Адрес провайдера<br/>100.64.x.x"]
    C --> G["NAT операторского уровня"]
    G --> P["Публичный адрес<br/>общий с<br/>другими клиентами"]
    P --> I["Интернет"]
```

Для промежуточного уровня есть выделенный диапазон адресов: **`100.64.0.0/10`**, охватывающий `100.64.0.0` через `100.127.255.255`. Он специально зарезервирован для NAT операторского уровня, так что если собственный адрес вашего роутера «WAN» или «internet» попадает в этот диапазон, вы находитесь за CGNAT. Некоторые провайдеры используют вместо него другие диапазоны, так что обратное не доказывает ничего.

## Зачем провайдеры это делают

* Адреса IPv4 дефицитны и дороги. Делить один публичный адрес между десятками или сотнями клиентов значительно экономит деньги.
* Мобильные сети используют этот подход уже много лет, потому что у них огромное число абонентов и очень мало адресов.
* Для обычного веб-сёрфинга это незаметно, поэтому большинство клиентов никогда этого не замечают.

## Чем CGNAT вам обходится

Для чтения новостей и просмотра видео — ничем. Для всего, что ожидает, что внешний мир сможет *достучаться*, это имеет значение.

* **Переадресация портов не работает.** Вы не можете открыть порт на своём домашнем роутере и ожидать, что он будет доступен, потому что NAT провайдера находится выше и ничего не знает о вашем правиле.
* **Самостоятельно размещать сервисы сложно.** Домашний сервер, камера наблюдения, которую вы хотите проверять удалённо, личная файловая шара — всё это становится сложнее.
* **Некоторые игры и пиринговые приложения работают хуже.** Они по-прежнему работают, но соединения могут переключаться на ретрансляционные серверы, что добавляет задержку. Это часто описывается как тип NAT «строгий» или «умеренный».
* **Вы делите репутацию.** Если другой клиент за тем же публичным адресом ведёт себя плохо, капча или блокировка могут достаться и вам.
* **Ваше видимое местоположение может смещаться.** Точка выхода провайдера может находиться в другом городе. См. [Почему местоположение моего IP указано неверно?](/knowledge-base/ru/diagnose/why-is-my-ip-location-wrong.md).

Обычно помогают запрос у провайдера публичного IPv4-адреса (иногда бесплатно, иногда за плату) или использование IPv6, у которого адресов достаточно, чтобы CGNAT был не нужен.

## Распространённые заблуждения

**«Частный адрес означает, что я анонимен».** Нет. Сайты никогда не видят ваш частный адрес; они видят публичный. Ваш частный адрес — не маскировка, а просто номер комнаты.

**«Мой роутер показывает 192.168.1.1, значит я не за CGNAT».** Это адрес вашего роутера на *внутренней*стороне. Важно то, какой адрес у него на стороне, обращённой в интернет.

**«NAT — это межсетевой экран».** Он блокирует нежелательные входящие подключения как побочный эффект, и это действительно полезно, но это не средство безопасности и оно ничего не делает с исходящим трафиком или с тем, что уже находится внутри вашей сети.

**«CGNAT означает, что моё соединение медленное».** Не напрямую. Он добавляет небольшую дополнительную обработку, но видимые эффекты касаются доступности, а не скорости.

{% hint style="info" %}
**Посмотрите сами в MyIP**

Не уверены, на какой стороне вы? Пройдите через [Я за CGNAT?](/knowledge-base/ru/diagnose/am-i-behind-cgnat.md), где сравнивается адрес, который сообщает ваш роутер, с публичным адресом, который видит MyIP, и показывается, что `100.64.x.x` означает на практике.
{% endhint %}

## Связанные понятия

* [IPv4 против IPv6](/knowledge-base/ru/concepts/ipv4-vs-ipv6.md) — почему адреса вообще закончились
* [Что такое WebRTC?](/knowledge-base/ru/concepts/what-is-webrtc.md) — как приложения обходят NAT, чтобы подключаться напрямую
* [GeoIP: как работает геолокация IP](/knowledge-base/ru/concepts/geoip-explained.md) — почему общий выход меняет ваше видимое местоположение
* [Почему сайты видят другой IP?](/knowledge-base/ru/diagnose/why-do-sites-see-a-different-ip.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/ru/concepts/public-private-cgnat.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
