Краткий ответ: что такое двойной NAT и как его устранить?
Двойной NAT (Double NAT) возникает при подключении отдельного Wi-Fi роутера или mesh-системы (например, eero, Google Nest или Netgear Orbi) к модему или шлюзу провайдера, в который уже встроен активный роутер. В результате оба устройства одновременно пытаются управлять локальными IP-адресами и трансляцией сетевых адресов через свои брандмауэры.
Решение: Переведите модем/шлюз провайдера в режим моста (Bridge Mode), отключив в нем внутреннюю маршрутизацию, либо переключите собственную mesh-систему в режим точки доступа (AP Mode). Это восстановит единую сетевую таблицу с открытым NAT (Type 1 или 2).
Как работает NAT и почему двойной NAT ломает соединение
Чтобы понять причины сбоев при двойном NAT, важно сначала разобраться в механике стандартной трансляции сетевых адресов в типовой домашней сети.
Одинарный NAT: трансляция одного публичного IP во множество приватных
Интернет-провайдер выделяет вашей квартире или дому один публичный IPv4-адрес (например, 73.189.44.12). Однако в современном доме одновременно работают десятки устройств: смартфоны, ноутбуки, смарт-телевизоры и игровые приставки.
Поскольку общемирового пула адресов IPv4 недостаточно для каждого отдельного гаджета, домашний роутер использует технологию NAT (определенную в стандарте IETF RFC 1918) для развертывания частной локальной сети — чаще всего в диапазонах 192.168.1.0/24 или 10.0.0.0/24. Когда компьютер запрашивает веб-страницу, роутер подменяет локальный адрес компьютера внешним публичным IP, фиксирует запрос в таблице трансляции и направляет возвращенные данные обратно на ПК. Такая одноуровневая трансляция происходит мгновенно и прозрачно.
Двойной NAT: ловушка изоляции двух роутеров
Двойной NAT возникает при последовательном подключении двух активных маршрутизаторов. Если вы не уверены, чем именно является оборудование вашего провайдера, изучите подробный разбор: разницу между модемом и роутером.
- Роутер 1 (Шлюз провайдера): Подключается к глобальной сети, получает публичный IP
73.189.44.12и создает приватную подсеть А (например,192.168.1.1). - Роутер 2 (Ваша mesh-система): Включается портом WAN в порт LAN Роутера 1, получает от него частный адрес (например,
192.168.1.50) и создает собственную приватную подсеть Б (например,192.168.68.1). - Консоль или ПК: Подключается к Роутеру 2 и получает адрес внутри подсети Б (например,
192.168.68.105).
Вместо одного преобразования каждый пакет данных вынужден проходить через два независимых брандмауэра и две изолированные таблицы маршрутизации.
Почему исходящий трафик работает, а входящий блокируется
Просмотр веб-страниц, роликов на YouTube и скачивание файлов из сети происходят без помех, поскольку запросы инициируются вашими локальными устройствами наружу. Исходящие пакеты временно открывают обратные сессии в обоих сетевых экранах NAT, пропуская ответы серверов назад.
Проблема возникает при поступлении незапрошенного входящего трафика. В одноранговых (peer-to-peer) сетевых играх (таких как Call of Duty, FIFA или Halo) консоль другого участника матча шлет пакеты напрямую на ваш публичный IP-адрес. Достигнув первого роутера (шлюза провайдера), пакеты отбрасываются брандмауэром: у него нет записи о том, какому именно устройству за вторым роутером предназначался данный порт. Входящее соединение до консоли так и не доходит.
Почему двойной NAT мешает онлайн-играм, умному дому и серверам
Хотя обычный замер скорости через спидтест не выявляет проблем, двойной NAT проявляется в виде явных сбоев в популярных сетевых сценариях:
Игры на консолях Xbox Series X/S и PS5 (NAT тип 3 и Strict NAT)
При включении современные игровые консоли проводят диагностику сети для проверки готовности к мультиплееру:
- Xbox: Выдает системное предупреждение "Обнаружен двойной NAT" (Double NAT Detected) и переключает статус в Строгий (Strict). Вы не сможете создавать лобби, подключаться к голосовым тусовкам или играть с пользователями с умеренным или строгим типом NAT.
- PlayStation (PS4/PS5): Показывает NAT Type 3 (Строгий). Поиск матчей занимает значительно больше времени, голосовой чат вылетает с ошибками, а прямое P2P-подключение к другим игрокам срывается.
- Nintendo Switch: Присваивает статус NAT Type D или F, полностью блокируя доступ к мультиплееру в Mario Kart или Super Smash Bros.
Поскольку отброшенные входящие пакеты легко спутать с помехами Wi-Fi, ознакомьтесь с нашим руководством: как устранить потерю пакетов в онлайн-играх..
При выборе оборудования для бесшовного покрытия изучите наше сравнение mesh-систем eero и Orbi.IP-телефония и видеозвонки (Discord, Teams и звонки по Wi-Fi)
Протоколы передачи голоса по IP (SIP, RTP) требуют симметричного двустороннего аудиопотока. При двойном NAT исходящие голосовые пакеты доходят до собеседника, но входящий поток блокируется вторым брандмауэром. Возникает проблема "одностороннего звука", когда вы слышите собеседника, а он вас нет, либо разговор аварийно обрывается ровно через 30 секунд.
Устройства умного дома, медиасерверы Plex и удаленный доступ к NAS
Если дома запущен медиасервер (Plex, Jellyfin) или сетевое хранилище (NAS) для удаленного доступа к файлам через интернет, стандартный проброс портов на домашнем роутере работать не будет. Входящие подключения упираются в шлюз провайдера, который ничего не знает о правилах маршрутизации второго роутера. Кроме того, смарт-устройства из разных подсетей (например, умные лампы на роутере провайдера и смартфон в сети mesh) перестают обнаруживать друг друга по mDNS и UPnP.
Как проверить наличие двойного NAT менее чем за 60 секунд
Определить наличие двойного NAT на вашей линии можно двумя быстрыми диагностическими способами:
Способ 1: Команда Traceroute в Windows и macOS
Запустите Командную строку (Windows) или Терминал (macOS/Linux) и выполните трассировку до надежного публичного DNS-сервера:
Внимательно изучите первые два узла (хопа) в выводе команды:
- Нормальная конфигурация (Одинарный NAT):
Узел 1: 192.168.1.1 (Ваш домашний роутер) Узел 2: 100.x.x.x или публичный шлюз провайдера (Прямой выход в интернет)
- Активен двойной NAT:
Узел 1: 192.168.68.1 (Ваш mesh-роутер) Узел 2: 192.168.1.1 (Шлюз провайдера — приватный IP на втором узле подтверждает двойной NAT!)
Если в выводе присутствуют два частных IP-адреса подряд (начинающихся с 192.168.x.x, 10.x.x.x или от 172.16.x.x до 172.31.x.x), трафик неизбежно проходит через два роутера.
Способ 2: Проверка WAN IP-адреса вторичного роутера
Откройте панель управления или мобильное приложение вашего личного роутера (eero, Netgear Orbi, Asus, Keenetic и др.) и найдите параметр Интернет / WAN IP-адрес:
- Если WAN IP начинается на
192.168.x.x,10.x.x.xили172.16.x.x, роутер получает локальный адрес от вышестоящего устройства. У вас двойной NAT. - Если значение WAN IP полностью совпадает с публичным адресом, отображаемым на специализированных сайтах вроде whatismyipaddress.com, роутер подключен к сети напрямую в режиме одинарного NAT.
Предупреждение: отличие двойного NAT от Carrier-Grade NAT (CGNAT)
Если WAN IP-адрес вашего роутера находится в диапазоне от 100.64.0.0 до 100.127.255.255, вы подключены через Carrier-Grade NAT (CGNAT). Это характерно для мобильного домашнего интернета 4G/5G, спутникового интернета Starlink и некоторых региональных провайдеров. CGNAT применяется провайдером на своей стороне, поэтому сменой настроек домашнего оборудования его не убрать — понадобится подключить услугу статического внешнего IP-адреса у оператора связи.
4 проверенных способа устранить двойной NAT
Для гарантированной ликвидации двойного NAT необходимо сделать так, чтобы только одно устройство во всей домашней сети выполняло маршрутизацию и NAT. Выберите подходящий вариант под свое оборудование:
| Метод | Что необходимо сделать | Кому подходит | Результат в играх |
|---|---|---|---|
| 1. Режим моста (Bridge) | Включить Bridge Mode на модеме или шлюзе провайдера | Кабельные и оптические модемы с открытыми настройками | 100% решение (Open NAT) |
| 2. IP Passthrough | Направить внешний WAN IP на MAC-адрес своего роутера | Оптические шлюзы операторов (AT&T, GPON-роутеры) | 100% решение (Open NAT) |
| 3. Режим точки доступа (AP) | Перевести домашнюю mesh-систему в режим Access Point | Тем, кому нужны функции роутера оператора и простая схема | 100% решение (Open NAT) |
| 4. Размещение в DMZ | Указать IP вторичного роутера в DMZ шлюза провайдера | Закрытые операторские терминалы без опции Bridge | Обходной путь (Moderate NAT) |
Способ 1: Включение честного режима моста (Bridge Mode) на шлюзе провайдера (рекомендуется)
Это классический эталонный сетевой сценарий. Перевод шлюза провайдера в режим моста выключает его встроенный Wi-Fi, DHCP-сервер и трансляцию NAT, превращая устройство в прозрачный модем.
- Подключите компьютер напрямую к шлюзу провайдера сетевым кабелем Ethernet.
- Откройте браузер и перейдите по адресу шлюза (обычно
192.168.1.1,192.168.0.1или10.0.0.1). - Авторизуйтесь, используя сервисные логин и пароль с заводской наклейки устройства.
- Найдите раздел Gateway > At a Glance или Подключение > Дополнительно.
- Отыщите переключатель Bridge Mode и переведите его в положение Включено (Enable).
- Сохраните изменения и дождитесь перезагрузки устройства. После перезапуска соедините WAN-порт вашего собственного роутера с LAN-портом 1 провайдерского шлюза.
Ваш персональный роутер получит внешний IP-адрес напрямую от провайдера, полностью ликвидировав двойной NAT..
Кроме того, единый выделенный маршрутизатор позволяет включить управление очередями SQM, устраняющее всплески задержки — узнайте подробности в статье что такое bufferbloat и как его устранить.Способ 2: Настройка IP Passthrough или DMZplus (шлюзы AT&T и др.)
Некоторые оптические терминалы и комбинированные шлюзы не позволяют активировать полноценный режим моста, поскольку от них зависят услуги цифровой телефонии или ТВ. В качестве альтернативы в них предусмотрен режим IP Passthrough:
- Войдите в панель управления шлюзом (обычно
192.168.1.254). - Перейдите во вкладку Firewall > IP Passthrough.
- Установите режим Allocation Mode в положение Passthrough.
- В графе Passthrough Mode укажите DHCPS-fixed.
- Выберите физический MAC-адрес вашего собственного роутера из списка подключенных устройств.
- Отключите раздачу Wi-Fi на частотах 2,4 и 5 ГГц на шлюзе оператора, чтобы не создавать помех для вашей mesh-системы.
Способ 3: Перевод mesh-системы в режим точки доступа (AP Mode)
Если вы предпочитаете оставить управление сетью на шлюзе провайдера или договор связи запрещает менять его конфигурацию, отключите функции маршрутизатора на своей mesh-системе:
- eero: Приложение eero > Настройки > Настройки сети > DHCP и NAT > выберите Мост (Bridge).
- Netgear Orbi: Веб-интерфейс
orbilogin.com> Дополнительно > Дополнительные настройки > Режим Роутер / AP > выберите Режим AP. - TP-Link Deco: Приложение Deco > Еще > Дополнительно > Режим работы > выберите Точка доступа.
- Asus ZenWiFi: Администрирование > Режим работы > выберите Режим точки доступа (AP).
В режиме AP узлы mesh продолжают обеспечивать бесшовное покрытие Wi-Fi по всему дому, но перестают раздавать IP-адреса. Шлюз провайдера остается единственным маршрутизатором, возвращая одинарный NAT для всех устройств.
Способ 4: Размещение вторичного роутера в DMZ шлюза провайдера
Если шлюз провайдера не поддерживает режим моста, а режим точки доступа вам не подходит (например, вам необходим родительский контроль, встроенный VPN или QoS вашего роутера), настройте демилитаризованную зону (DMZ):
- Назначьте вторичному роутеру постоянный статический IP-адрес в подсети шлюза оператора (например,
192.168.1.100). - В настройках операторского шлюза откройте раздел Брандмауэр > DMZ.
- Укажите
192.168.1.100в качестве хоста DMZ и сохраните параметры.
Шлюз начнет автоматически перенаправлять все входящие незапрошенные пакеты прямо на ваш вторичный роутер без проверки брандмауэром, фактически минуя первую ступень трансляции..
С похожими ограничениями NAT пользователи сталкиваются в поездках — прочтите нашу инструкцию о том, как настроить дорожный роутер в гостиничном Wi-Fi.Чек-лист: как получить открытый NAT
Двойной NAT — одна из самых частых причин необъяснимых вылетов в онлайн-играх, сбоев голосовой связи и изолированности устройств умного дома. Переход на схему с единственным маршрутизатором обеспечивает:
- Игровые консоли: Xbox показывает открытый NAT (Open); PlayStation переходит в NAT Type 2 (Open).
- Быстродействие: P2P-соединение в мультиплеере устанавливается с первой попытки без потери пакетов.
- Простота управления: Автоматический проброс портов UPnP и локальный сетевой доступ к файлам работают стабильно на всех домашних гаджетах.