Amikor nem a szerver a hibás: élet CGNAT mögött Starlinkkel
A szerver megfelelően működik, a tűzfal szabályai helyesek, a porttovábbítás be van állítva, mégsem érhető el kívülről a weboldal, a VPN vagy a NAS. Ha Starlink internetkapcsolatot használ, a probléma hátterében gyakran nem a szerver vagy a MikroTik router áll, hanem a CGNAT (Carrier-Grade NAT). Ebben a cikkben bemutatjuk, hogyan ismerhető fel ez a helyzet, milyen hibákat okozhat, és milyen megoldásokkal biztosítható a megbízható külső elérés.
Egy informatikai hiba keresésekor természetes, hogy először a szervert, a routert vagy a tűzfalszabályokat kezdjük vizsgálni. Ha azonban minden beállítás megfelelőnek tűnik, mégsem működik a külső elérés, könnyen előfordulhat, hogy a hiba nem a helyi infrastruktúrában keresendő.
Ez különösen gyakori olyan internetkapcsolatok esetén, amelyek CGNAT (Carrier-Grade NAT) technológiát alkalmaznak. Ilyenkor a szolgáltató nem biztosít egyedi, nyilvános IPv4 címet, hanem több előfizető osztozik ugyanazon a publikus címen. Emiatt a kívülről indított kapcsolatok – például egy VPN szerver, weboldal vagy NAS elérése – alapértelmezés szerint nem működnek.
A gyakorlatban ez azt eredményezheti, hogy a porttovábbítás (Port Forward) hiába van megfelelően konfigurálva, a Let's Encrypt tanúsítvány nem tud megújulni, a WireGuard vagy OpenVPN szerver nem érhető el az internetről, illetve a saját webes szolgáltatások sem lesznek elérhetők külső hálózatról.
Ebben az útmutatóban bemutatjuk, hogyan állapítható meg, hogy valóban CGNAT okozza-e a problémát, milyen hibajelenségekre érdemes figyelni, és milyen lehetőségek állnak rendelkezésre a biztonságos külső elérés kialakítására Starlink vagy más CGNAT-ot használó internetszolgáltatás esetén.
Mi az a CGNAT, és miért okoz problémát a külső elérésben?
A CGNAT (Carrier-Grade Network Address Translation) egy olyan technológia, amelyet az internetszolgáltatók az IPv4-címek hiánya miatt alkalmaznak. Ahelyett, hogy minden előfizető saját nyilvános IP-címet kapna, több ügyfél osztozik ugyanazon a publikus címen.
Böngészéshez, e-mailezéshez vagy felhőszolgáltatások használatához ez általában nem jelent problémát. Ha azonban saját szolgáltatást szeretne elérhetővé tenni az internet felől – például VPN szervert, NAS-t, weboldalt vagy IP kamerát –, a CGNAT komoly korlátozásokat okozhat.
Ennek oka, hogy a kívülről érkező kapcsolatok nem közvetlenül az Ön routeréhez érkeznek, hanem először a szolgáltató hálózatába. Mivel a publikus IP-cím több előfizető között oszlik meg, a szolgáltató nem tudja automatikusan eldönteni, melyik kapcsolatot melyik ügyfél eszközére kell továbbítani.
Ezért fordulhat elő, hogy hiába:
- megfelelő a MikroTik konfigurációja;
- helyes a Port Forward beállítás;
- működik a tűzfal;
- rendben vannak a NAT szabályok;
a szolgáltatás mégsem érhető el kívülről.
Tapasztalataink szerint sokan ilyenkor órákat töltenek a router vagy a szerver konfigurációjának ellenőrzésével, miközben a probléma valójában az internetkapcsolat sajátosságából adódik.
A CGNAT nem kizárólag a Starlink szolgáltatásnál fordul elő. Több mobilinternetet, vezeték nélküli internetet vagy bizonyos üzleti internetcsomagokat kínáló szolgáltató is alkalmazza ezt a megoldást, ezért hasonló hibajelenségekkel más környezetekben is találkozhat.
Honnan tudhatja, hogy CGNAT mögött működik?
Ha a külső elérés annak ellenére sem működik, hogy a routeren minden beállítás megfelelőnek tűnik, érdemes ellenőrizni, valóban CGNAT mögött működik-e az internetkapcsolat.
1. Hasonlítsa össze a WAN IP-címet a nyilvános IP-címmel
A legegyszerűbb módszer, ha összeveti a router WAN interfészén látható IP-címet a böngészőből lekérdezhető nyilvános IP-címmel.
Ha a két cím nem egyezik meg, nagy valószínűséggel a szolgáltató NAT-olja a kapcsolatot.
2. Ellenőrizze a WAN IP-cím tartományát
Ha a WAN interfész az alábbi privát vagy CGNAT tartományok valamelyikéből kap címet, akkor a kapcsolat nem közvetlenül publikus IPv4 címen működik:
100.64.0.0/10(CGNAT tartomány)10.0.0.0/8172.16.0.0/12192.168.0.0/16
Különösen a 100.64.x.x tartomány utal szinte biztosan Carrier-Grade NAT használatára.
3. Ellenőrizze a MikroTik WAN interfészét
RouterOS alatt a IP → Addresses vagy a PPP / DHCP Client menüpontban ellenőrizhető, milyen IPv4 címet kapott a WAN interfész.
Ha itt nem publikus IPv4 cím látható, a Port Forward szabályok önmagukban nem lesznek elegendők a külső elérés biztosításához.
4. Figyelje a tipikus hibajelenségeket
A CGNAT jelenlétére gyakran az alábbi problémák utalnak:
- a Port Forward nem működik;
- a Let's Encrypt tanúsítvány nem tud megújulni;
- a WireGuard vagy OpenVPN szerver kívülről nem érhető el;
- a NAS, weboldal vagy IP kamera csak a helyi hálózaton működik;
- a reverse proxy szolgáltatások nem érhetők el az internet felől.
Ha ezek közül több is egyszerre jelentkezik, érdemes először kizárni a CGNAT lehetőségét, mielőtt a router vagy a szerver konfigurációját kezdené módosítani.
A leggyakoribb hibák, amelyeket a CGNAT okoz
A CGNAT egyik legnagyobb hátránya, hogy a hibajelenségek gyakran megtévesztőek. Első ránézésre úgy tűnhet, hogy a szerver, a MikroTik router vagy a tűzfalszabályok hibásak, miközben valójában az internetkapcsolat felépítése akadályozza a kívülről érkező kapcsolatokat.
A Port Forward nem működik
Az egyik leggyakoribb probléma, hogy a porttovábbítás megfelelően van beállítva, mégsem érhető el a szolgáltatás az internet felől.
Ilyenkor sokan órákon át ellenőrzik a NAT szabályokat, a tűzfalat vagy a szerver konfigurációját, pedig CGNAT esetén a kapcsolat már a szolgáltató hálózatán megakad. A router egyszerűen nem kapja meg a kívülről érkező kéréseket.
A Let's Encrypt tanúsítvány nem tud megújulni
A HTTP-01 hitelesítést használó Let's Encrypt tanúsítványok működéséhez a hitelesítő szervernek kívülről el kell érnie a webkiszolgálót.
CGNAT esetén ez gyakran nem lehetséges, ezért a tanúsítvány megújítása sikertelen lehet. Ilyenkor sokan webszerver-hibára gyanakodnak, miközben a probléma valójában nem az Apache, Nginx vagy a Reverse Proxy működésében keresendő.
A VPN szerver kívülről nem érhető el
WireGuard, OpenVPN vagy L2TP/IPsec használata esetén is előfordulhat, hogy a kliens nem tud csatlakozni a vállalati hálózathoz.
Ha a VPN szerver publikus IPv4 cím nélkül, CGNAT mögött működik, a bejövő kapcsolatokat a szolgáltató nem tudja a megfelelő előfizetőhöz irányítani, ezért a kapcsolat már a kezdeti szakaszban megszakad.
A NAS, weboldal vagy IP kamera nem érhető el
Saját weboldalak, Nextcloud szerverek, Synology NAS-ok vagy IP kamerák esetén is gyakori jelenség, hogy a szolgáltatás a helyi hálózaton hibátlanul működik, mobilinternetről vagy más külső hálózatról azonban már nem érhető el.
Ilyenkor sok esetben nem a szerver hibás, hanem egyszerűen hiányzik az a publikus IPv4 cím, amely lehetővé tenné a közvetlen internetes elérést.
Milyen megoldások léteznek CGNAT esetén?
A megfelelő megoldás attól függ, hogy milyen szolgáltatást szeretne elérhetővé tenni az internet felől. Egy vállalati VPN, egy weboldal vagy egy Nextcloud szerver eltérő igényeket támaszthat, ezért nincs minden helyzetre univerzális megoldás.
1. Publikus IPv4 cím igénylése
Ha az internetszolgáltató biztosít erre lehetőséget, általában ez a legegyszerűbb és legmegbízhatóbb megoldás.
Publikus IPv4 cím használatával ismét működhetnek:
- Port Forward szabályok;
- VPN szerverek;
- Reverse Proxy megoldások;
- saját weboldalak;
- NAS-ok és egyéb belső szolgáltatások.
Ha hosszú távon több szolgáltatást is szeretne kívülről elérni, ez általában a legjobb választás.
2. Cloudflare Tunnel használata
Ha nem áll rendelkezésre publikus IPv4 cím, bizonyos webes szolgáltatások Cloudflare Tunnel segítségével is biztonságosan publikálhatók.
Fontos: A Cloudflare Tunnel elsősorban HTTP/HTTPS alapú szolgáltatások publikálására készült. VPN-ek, egyedi TCP/UDP szolgáltatások vagy speciális hálózati alkalmazások esetén más architektúra jelenthet megfelelő megoldást.
Ez különösen hasznos lehet például:
- weboldalak;
- Nextcloud;
- belső webes alkalmazások;
- adminisztrációs felületek.
Fontos azonban, hogy ez nem minden szolgáltatás esetén jelent teljes értékű megoldást, ezért VPN vagy más speciális protokollok esetén érdemes előzetesen megvizsgálni a lehetőségeket.
3. IPv6 használata
Egyes internetszolgáltatók teljes értékű IPv6 kapcsolatot biztosítanak, amely lehetővé teheti a közvetlen elérést publikus IPv4 nélkül is.
Mivel azonban az IPv6 támogatottsága szolgáltatónként és alkalmazásonként eltérő, bevezetése előtt érdemes ellenőrizni, hogy a használt eszközök és szolgáltatások megfelelően támogatják-e.
4. VPN vagy közvetítő szerver alkalmazása
Bizonyos környezetekben egy külső VPS vagy közvetítő szerver segítségével is kialakítható biztonságos kapcsolat a belső hálózat és az internet között.
Ez különösen akkor lehet hasznos, ha az internetszolgáltató nem biztosít publikus IPv4 címet, ugyanakkor több szolgáltatás folyamatos külső elérése is szükséges.
A megfelelő architektúra kiválasztása minden esetben az adott infrastruktúrától, a biztonsági követelményektől és az üzleti igényektől függ.
Ha a CGNAT miatt VPN-kapcsolatokkal is problémát tapasztal, ajánljuk kapcsolódó útmutatóinkat:
-
MikroTik VPN beállítás: WireGuard, L2TP/IPsec vagy OpenVPN? Teljes útmutató vállalkozásoknak (2026)
-
Biztonságos távoli elérés – a VPN, WireGuard, OpenVPN és IPsec szerepe az informatikában
Gyakori kérdések (GYIK)
Mi az a CGNAT?
A CGNAT (Carrier-Grade Network Address Translation) egy olyan technológia, amelynél az internetszolgáltató több előfizető között oszt meg egy nyilvános IPv4 címet. Emiatt a kívülről érkező kapcsolatok nem jutnak el közvetlenül az Ön routeréhez.
Honnan tudhatom, hogy CGNAT mögött vagyok?
A legegyszerűbb módszer, ha összehasonlítja a router WAN IP-címét az interneten látható nyilvános IP-címmel. Ha a két cím eltér, vagy a WAN interfész 100.64.0.0/10 tartományból kap címet, nagy valószínűséggel CGNAT mögött működik.
Miért nem működik a Port Forward?
CGNAT esetén a kívülről érkező kapcsolat már az internetszolgáltató hálózatában megakad, ezért a routerhez el sem jut. Ilyenkor a Port Forward szabályok megfelelő konfiguráció mellett sem működnek.
Miért nem tud megújulni a Let's Encrypt tanúsítvány?
A HTTP-01 hitelesítéshez a hitelesítő szervernek kívülről el kell érnie a webkiszolgálót. Ha a szerver CGNAT mögött működik, ez gyakran nem lehetséges, ezért a tanúsítvány megújítása sikertelen lehet.
Használható VPN CGNAT mögött?
Igen, de nem minden esetben ugyanúgy. Ha a VPN szerver CGNAT mögött található, a bejövő kapcsolatok problémát okozhatnak. Ilyenkor publikus IPv4 címre, közvetítő szerverre vagy más alternatív megoldásra lehet szükség.
Csak a Starlink használ CGNAT-ot?
Nem. A Starlink mellett több mobilinternetet, vezeték nélküli internetet és egyes vezetékes internetszolgáltatók is alkalmaznak CGNAT technológiát.
Összefoglalás
Ha a weboldal, a VPN szerver, a NAS vagy más saját szolgáltatás nem érhető el kívülről, nem érdemes azonnal a szervert vagy a MikroTik routert hibáztatni. A probléma sok esetben nem a helyi infrastruktúrában, hanem az internetkapcsolat felépítésében keresendő.
A CGNAT használata egyre gyakoribb, ezért fontos felismerni a jellegzetes hibákat és megérteni, hogy bizonyos esetekben a Port Forward, a Let's Encrypt vagy a VPN szerver megfelelő konfiguráció mellett sem fog működni publikus IPv4 cím nélkül.
A megfelelő megoldás minden esetben az adott infrastruktúrától függ. Lehet elegendő egy publikus IP-cím igénylése, de előfordulhat, hogy Cloudflare Tunnel, IPv6 vagy egy közvetítő szerver alkalmazása jelenti a legjobb megoldást.
A CGNAT nem hiba, hanem az internetkapcsolat egy sajátossága – a valódi kihívást az jelenti, ha ezt nem ismerjük fel időben.
Informatikai támogatás vállalkozások számára
A SARABEL Informatika Kft. vállalati hálózatok, MikroTik rendszerek, VPN infrastruktúrák, szerverek és biztonságos távoli elérések tervezésével, üzemeltetésével és hibaelhárításával foglalkozik.
Ha Starlink vagy más CGNAT-ot alkalmazó internetkapcsolat miatt nem érhető el a weboldala, VPN szervere vagy egyéb szolgáltatása, segítünk feltárni a hiba valódi okát és kiválasztani az adott környezethez legjobban illeszkedő megoldást.