NAT e CGNAT: capire se hai un IP pubblico
Internet funziona perfettamente, ma il port forwarding non va, un server non è raggiungibile dall’esterno o una console segnala un NAT restrittivo. Il problema potrebbe non essere il router: potresti trovarti dietro CGNAT.
In una normale rete domestica utilizziamo indirizzi IP privati per computer, smartphone, console e altri dispositivi.
Il router permette a questi dispositivi di comunicare con Internet utilizzando normalmente un meccanismo di traduzione degli indirizzi.
💡 Concetto chiave
Il NAT del router e il CGNAT dell’operatore non sono la stessa cosa. Con CGNAT, esiste un ulteriore livello di NAT fuori dalla tua rete domestica, che non puoi configurare dal pannello del tuo router.
📊 Tre scenari da distinguere
🔗 Come funziona il NAT domestico
192.168.1.100
NAT
pubblico
Il computer utilizza un indirizzo privato, mentre verso Internet le connessioni vengono associate all’indirizzo WAN del router.
Indirizzi IPv4 privati
Gli intervalli IPv4 riservati alle reti private sono:
| Intervallo | Prefisso |
|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 |
Questi indirizzi non vengono instradati direttamente sulla rete Internet pubblica.
🌐 Cos’è CGNAT
CGNAT significa Carrier-Grade NAT.
L’operatore esegue una traduzione degli indirizzi anche nella propria rete, permettendo a più utenti di condividere uno o più indirizzi IPv4 pubblici.
NAT
ISP
condiviso
📌 L’intervallo 100.64.0.0/10
Per gli scenari di indirizzamento condiviso viene utilizzato anche l’intervallo:
100.64.0.0/10che comprende:
100.64.0.0 - 100.127.255.255Se sulla WAN del router trovi un indirizzo in questo intervallo, è un forte indizio della presenza di CGNAT o comunque di indirizzamento condiviso lato operatore.
Come capire se hai un IP pubblico
Il metodo più utile consiste nel confrontare:
- L’indirizzo IPv4 WAN mostrato dal router.
- L’indirizzo IPv4 visto da Internet.
Se i due indirizzi coincidono, il router potrebbe avere direttamente un IPv4 pubblico.
Se invece sono differenti, bisogna capire cosa esiste tra il router e Internet.
🔍 Esempio con IP pubblico
Router:
WAN IPv4: 93.45.120.18Servizio esterno:
IPv4 pubblico rilevato: 93.45.120.18Gli indirizzi coincidono.
Questo è compatibile con la presenza di un IPv4 pubblico direttamente sulla WAN.
Esempio compatibile con CGNAT
Router:
WAN IPv4: 100.72.18.40Servizio esterno:
IPv4 pubblico rilevato: 151.24.88.10L’indirizzo WAN appartiene allo spazio condiviso 100.64.0.0/10 e non coincide con l’indirizzo visto da Internet.
È un forte indizio di CGNAT.
Attenzione al double NAT
Due indirizzi differenti non significano automaticamente CGNAT.
Potresti avere, ad esempio:
In questo caso il router personale potrebbe ricevere un IP privato dal router dell’operatore, creando un double NAT.
Come riconoscere un double NAT
Se la WAN del tuo router personale mostra ad esempio:
192.168.1.20significa che davanti esiste quasi certamente un altro dispositivo che sta svolgendo il ruolo di router.
Può trattarsi di:
- Modem-router dell’ISP.
- Secondo router domestico.
- Gateway di una rete condominiale o aziendale.
🔌 Perché il port forwarding può non funzionare con CGNAT
Il port forwarding configurato sul router domestico controlla soltanto il NAT gestito dal router stesso.
Con CGNAT, davanti al router esiste un secondo livello di traduzione gestito dall’ISP.
Non possiamo quindi creare dal pannello del nostro router una regola sul NAT dell’operatore.
⚠️ Porta aperta sul router ≠ porta raggiungibile da Internet
Puoi configurare perfettamente una regola NAT locale, ma se il traffico non riesce a raggiungere la WAN del router a causa del CGNAT, il servizio resterà irraggiungibile dall’esterno.
Gaming e tipo NAT
Console e giochi online possono mostrare indicazioni come:
- NAT aperto.
- NAT moderato.
- NAT ristretto.
- Tipo NAT 1, 2 o 3, a seconda della piattaforma.
Queste classificazioni non corrispondono direttamente a un singolo standard universale, ma descrivono quanto facilmente il dispositivo riesce a stabilire determinate connessioni.
CGNAT significa necessariamente gaming pessimo?
No.
Molti giochi moderni funzionano regolarmente anche dietro CGNAT, grazie a server intermedi, tecniche NAT traversal e architetture che non richiedono connessioni inbound dirette.
I problemi diventano più probabili quando un’applicazione richiede una raggiungibilità diretta dall’esterno.
🎮 UPnP risolve il CGNAT?
No.
UPnP può consentire a un dispositivo della LAN di chiedere al router domestico l’apertura automatica di determinate porte.
Non permette però di controllare il CGNAT dell’operatore.
DMZ risolve il CGNAT?
No.
La funzione DMZ di molti router domestici inoltra verso un dispositivo interno traffico ricevuto sulla WAN del router.
Se quel traffico non raggiunge nemmeno la WAN a causa di un NAT presente nella rete ISP, la DMZ locale non può risolvere il problema.
🖥️ Server domestici e CGNAT
CGNAT può diventare particolarmente evidente quando vogliamo ospitare servizi in casa.
Ad esempio:
- Server web.
- Server di gioco.
- NAS accessibile dall’esterno.
- VPN server domestica.
- Telecamere raggiungibili tramite porte aperte.
Questi scenari richiedono spesso una forma di raggiungibilità inbound.
VPN client e CGNAT
Utilizzare una VPN commerciale come client normalmente non richiede un IPv4 pubblico sulla propria connessione.
Il dispositivo crea infatti una connessione in uscita verso il server VPN.
Il problema è differente se vuoi ospitare un VPN server a casa che deve essere raggiunto direttamente da Internet.
🚀 IPv6 può cambiare lo scenario
Con IPv6 i dispositivi possono ricevere indirizzi globali senza utilizzare il NAT IPv4 nello stesso modo.
Questo può offrire raggiungibilità end-to-end dove opportunamente configurata.
IPv6 non significa porte automaticamente aperte
Un firewall IPv6 rimane fondamentale. Avere un indirizzo globalmente instradabile non significa che ogni servizio debba essere raggiungibile dall’esterno.
IP pubblico dinamico e statico
Avere un IP pubblico non significa necessariamente avere un indirizzo statico.
| Tipo | Caratteristica |
|---|---|
| Pubblico dinamico | È raggiungibile da Internet ma può cambiare nel tempo. |
| Pubblico statico | Rimane normalmente assegnato in modo stabile secondo il servizio previsto dal provider. |
IP dinamico e DDNS
Se possiedi un IP pubblico dinamico e devi raggiungere un servizio domestico, puoi utilizzare un sistema di Dynamic DNS.
Il DDNS associa un nome all’indirizzo pubblico corrente.
DDNS non elimina CGNAT
Il Dynamic DNS aggiorna un nome con un indirizzo IP. Non crea raggiungibilità inbound se la connessione è bloccata dietro CGNAT.
🔍 Traceroute può dare un indizio?
Un traceroute può mostrare indirizzi privati o condivisi nei primi hop della rete ISP.
Questo può fornire indizi sull’architettura utilizzata, ma da solo non è sempre sufficiente per dimostrare la presenza di CGNAT.
Il confronto tra WAN IPv4 e IPv4 visto dall’esterno rimane normalmente più immediato.
🛠️ Procedura pratica per verificare CGNAT
Apri il pannello del router
Cerca l’indirizzo IPv4 assegnato alla WAN.
Annota l’IPv4 WAN
Controlla se appartiene a uno spazio privato o condiviso.
Controlla l’IPv4 visto da Internet
Utilizza un servizio esterno per conoscere l’indirizzo con cui appari su Internet.
Confronta i due indirizzi
Se coincidono, è compatibile con IP pubblico direttamente sulla WAN.
Escludi il double NAT
Se la WAN è 192.168.x.x, 10.x.x.x o 172.16-31.x.x, verifica se davanti esiste un altro router.
Chiedi conferma all’ISP
Se necessario, chiedi se il servizio utilizza CGNAT e se è disponibile un IPv4 pubblico.
🧩 Interpretazione rapida
| Situazione | Possibile interpretazione |
|---|---|
| WAN e IP esterno coincidono | Probabile IPv4 pubblico direttamente sulla WAN |
| WAN 100.64–100.127.x.x | Forte indizio di CGNAT |
| WAN 192.168.x.x | Probabile router a monte / double NAT |
| Port forwarding corretto ma porta non raggiungibile | Verificare CGNAT, firewall e servizio locale |
| VPN client funziona ma VPN server no | Possibile mancanza di raggiungibilità inbound |
| DDNS punta all’IP corretto ma servizio irraggiungibile | DDNS non elimina NAT o CGNAT |
🧠 Cosa devi ricordare
- Il NAT domestico traduce gli indirizzi privati della LAN.
- CGNAT aggiunge un ulteriore livello di NAT nella rete dell’ISP.
- 100.64.0.0/10 è lo spazio IPv4 destinato all’indirizzamento condiviso.
- Confrontare IP WAN e IP visto da Internet è un ottimo test iniziale.
- Un IP privato sulla WAN può indicare double NAT.
- Il port forwarding locale non può configurare il CGNAT dell’operatore.
- UPnP e DMZ non eliminano il CGNAT.
- IP pubblico dinamico e IP pubblico statico sono due cose differenti.
- DDNS non sostituisce un IP raggiungibile.
❓ Domande frequenti
Cos’è il CGNAT?
È un sistema con cui l’operatore utilizza NAT nella propria rete per permettere a più clienti di condividere indirizzi IPv4 pubblici.
Come faccio a sapere se sono sotto CGNAT?
Confronta l’indirizzo IPv4 WAN del router con quello mostrato da un servizio Internet. Un indirizzo WAN in 100.64.0.0/10 è inoltre un forte indizio.
100.64.x.x è un IP privato?
Non appartiene ai classici intervalli privati RFC1918. Fa parte dello spazio 100.64.0.0/10 riservato all’indirizzamento condiviso, tipicamente associato a scenari CGNAT.
Perché il port forwarding non funziona con CGNAT?
Perché davanti al tuo router esiste un altro NAT gestito dall’operatore. La regola configurata sul router domestico non controlla quel livello.
UPnP può risolvere il CGNAT?
No. UPnP può aprire automaticamente porte sul router domestico, ma non modifica il NAT presente nella rete ISP.
Posso avere CGNAT e IPv6?
Sì. Un provider può utilizzare CGNAT per IPv4 e contemporaneamente fornire IPv6. I due protocolli possono quindi avere modelli di raggiungibilità differenti.
IP pubblico significa IP statico?
No. Un indirizzo può essere pubblico ma dinamico, quindi cambiare nel tempo. Un IP statico è invece progettato per rimanere stabile secondo le condizioni del servizio.
Il DDNS funziona dietro CGNAT?
Può aggiornare correttamente il nome con l’IP pubblico visto dall’esterno, ma non elimina il problema della raggiungibilità inbound causato dal CGNAT.

