Dlaczego publiczny IP nie działa lub go nie ma?
Publiczny adres IP od operatora to adres routowalny w internecie, który pozwala zestawić połączenie przychodzące do routera, NAS albo serwera w domu; problem zaczyna się, gdy po drodze działa CGNAT, adres WAN jest prywatny według RFC 1918 albo wpadasz w zakres 100.64.0.0/10 opisany w RFC 6598.
Jak rozpoznać CGNAT u operatora?
CGNAT to translacja adresów wykonywana w sieci operatora, a nie na twoim domowym routerze. W praktyce wielu klientów współdzieli jeden publiczny IPv4, więc port forwarding ustawiony w panelu routera nie ma jak odebrać ruchu z internetu. Z mojej praktyki administracyjnej najczęstszy objaw to poprawna reguła przekierowania portu, aktywny DDNS i nadal zamknięty port w teście spoza sieci.
„Shared Address Space jest przeznaczony dla sieci operatorów i nie jest globalnie routowalny; jego zakres to 100.64.0.0/10.” – IETF, RFC 6598, 2012
Które adresy WAN oznaczają NAT operatora?
Wejdź do panelu routera i sprawdź adres WAN, Internet IP albo IPv4 Address. Jeżeli widzisz adres prywatny, router nie stoi bezpośrednio w internecie. Dotyczy to też sytuacji, gdy strona typu „what is my IP” pokazuje inny adres niż panel routera.
- 10.0.0.0/8 – adres WAN zaczynający się od 10 oznacza prywatną adresację z RFC 1918.
- 172.16.0.0/12 – adres od 172.16.x.x do 172.31.x.x również jest prywatny i nie jest trasowany w publicznym internecie.
- 192.168.0.0/16 – adres WAN 192.168.x.x zwykle oznacza drugi router przed twoim routerem.
- 100.64.0.0/10 – adres od 100.64.x.x do 100.127.x.x jest typowym sygnałem CGNAT.
- Różnica WAN kontra publiczne IP – jeśli WAN routera to 100.72.15.8, a internet widzi 83.20.40.50, ruch przychodzący kończy się na NAT operatora.
Czym różni się brak publicznego IP od błędnego port forwarding?
Brak publicznego IP oznacza, że pakiet z internetu nie dochodzi do twojego routera. Błędny port forwarding oznacza, że pakiet dochodzi do routera, ale nie trafia do właściwego urządzenia LAN albo jest blokowany przez firewall. To ważne rozróżnienie, bo przy CGNAT żadna zmiana portu 80, 443, 5001, 25565 czy 32400 na domowym routerze nie rozwiąże problemu.
„IANA zarezerwowała trzy bloki adresów IPv4 dla sieci prywatnych: 10/8, 172.16/12 i 192.168/16.” – IETF, RFC 1918, 1996
Jakie objawy w NAS, kamerach, grach i VPN wskazują na problem?
Objawy CGNAT i podwójnego NAT są powtarzalne: urządzenia działają w LAN, ale nie odpowiadają z internetu, mimo że lokalny adres IP, port i hasło są poprawne. Najpierw sprawdzaj ścieżkę pakietu, a dopiero później konfigurację aplikacji.
Dlaczego NAS działa w domu, ale nie z internetu?
Synology NAS albo QNAP może działać pod adresem 192.168.1.20:5001 w Wi-Fi, ale po wpisaniu DDNS z LTE połączenie wygasa. To nie musi oznaczać awarii NAS. Częściej router nie ma publicznego WAN albo reguła przekierowuje port na zły adres LAN.
- Synology DSM 5001/TCP – panel działa lokalnie, lecz nie otwiera się z LTE, gdy CGNAT blokuje ruch przychodzący.
- Plex 32400/TCP – status zdalnego dostępu miga jako niedostępny, gdy NAT operatora nie przepuszcza połączeń.
- Minecraft Java 25565/TCP – serwer jest widoczny w LAN, ale znajomi widzą timeout.
- RTSP 554/TCP – kamera IP działa w aplikacji producenta, ale nie po ręcznym adresie IP i porcie.
- WireGuard 51820/UDP – klient wysyła handshake, lecz serwer nie odsyła odpowiedzi, bo pakiet nie dociera do routera.
Kiedy NAT strict albo double NAT dotyczy gier?
Xbox, PlayStation i część gier P2P oceniają typ NAT po możliwości przyjmowania połączeń. NAT strict, NAT type 3 albo double NAT oznacza, że matchmaking, czat głosowy lub hostowanie sesji może działać niestabilnie. Warto wtedy sprawdzić NAT strict na konsoli, ale nie zaczynać od włączania UPnP na ślepo.
- Sprawdź, czy konsola ma stały adres LAN, na przykład 192.168.1.50, zamiast adresu zmienianego przez DHCP.
- Porównaj adres WAN routera z publicznym adresem widzianym w internecie.
- Wyłącz jeden poziom NAT, jeśli masz modem operatora i własny router za nim.
- Testuj konsolę po restarcie routera, bo tablice NAT i UPnP potrafią trzymać stare mapowania.
- Nie wystawiaj administracji routera do internetu tylko po to, aby poprawić typ NAT w grze.
Jak DDNS może mylić diagnozę?
DDNS aktualizuje nazwę, na przykład mojdom.example.net, ale sam nie tworzy publicznej trasy do routera. Jeżeli operator używa CGNAT, DDNS zapisze publiczny adres operatora, nie adres przypisany bezpośrednio do twojego routera. Dlatego test „nazwa się aktualizuje” nie jest równoznaczny z testem „port jest dostępny”.
Jak naprawić brak dostępu: operator, router i firewall?
Naprawa braku publicznego IP polega na ustaleniu, gdzie zatrzymuje się ruch: w sieci operatora, na drugim routerze, na firewallu routera albo w Windows na urządzeniu docelowym. Najbezpieczniej iść od zewnątrz do wewnątrz, bez otwierania przypadkowych portów.
Jak porównać adres WAN routera z adresem publicznym?
Najpierw wykonaj prosty test. W panelu routera znajdź sekcję Internet, WAN albo Status. Następnie z tej samej sieci sprawdź publiczny adres na zewnętrznej stronie. Jeśli wartości są różne, a adres WAN wpada w RFC 1918 albo 100.64.0.0/10, masz NAT po stronie operatora lub drugi router przed sobą.
- Zaloguj się do routera pod adresem 192.168.0.1, 192.168.1.1 albo adresem podanym na naklejce urządzenia.
- Odczytaj pole WAN IPv4, Internet Address albo IP Address w sekcji statusu połączenia.
- Sprawdź publiczny adres IP w internecie i porównaj go z WAN routera.
- Jeśli WAN to 100.64.0.0/10, poproś operatora o publiczny IPv4 albo stały adres IP.
- Jeśli WAN to 192.168.x.x, sprawdź, czy przed routerem stoi modem-router operatora w trybie routera.
- Po każdej zmianie testuj połączenie z LTE, nie z tej samej sieci Wi-Fi.
Co zrobić przy podwójnym NAT między modemem a własnym routerem?
Podwójny NAT powstaje, gdy router operatora wykonuje NAT, a za nim drugi NAT robi twój TP-Link, ASUS, MikroTik, Ubiquiti albo OpenWrt. Objawem jest adres WAN twojego routera typu 192.168.0.2 lub 10.0.0.2. Najczystsza naprawa to tryb bridge na urządzeniu operatora, bo wtedy publiczny adres trafia na twój router.
| Metoda | Kiedy stosować | Plusy | Ryzyko |
|---|---|---|---|
| Tryb bridge | Gdy operator pozwala przełączyć modem-router w most | Jeden NAT, prostsze przekierowania portów | Może wymagać ponownej konfiguracji PPPoE lub VLAN |
| DMZ na router operatora | Gdy bridge jest niedostępny | Przekazuje większość ruchu do własnego routera | Nadal zostają dwa urządzenia i część filtrów operatora |
| Port forwarding na obu routerach | Gdy potrzebujesz tylko 1-2 usług | Działa bez zmiany topologii | Łatwo pomylić adresy LAN i zostawić stare reguły |
| Access point zamiast routera | Gdy własny router służy tylko do Wi-Fi | Usuwa drugi NAT w domu | Tracisz część funkcji routingu na własnym sprzęcie |
Kiedy winny jest firewall routera lub Windows?
Jeśli router ma publiczny WAN, przekierowanie portu jest poprawne, a port nadal wygląda na zamknięty, sprawdź usługę i firewall urządzenia docelowego. Microsoft Defender Firewall domyślnie filtruje ruch przychodzący, więc serwer gry, aplikacja backupu albo panel WWW muszą mieć regułę przychodzącą dla programu lub portu.
„Przy domyślnym blokowaniu ruchu przychodzącego w Windows Firewall trzeba utworzyć wyjątek dla aplikacji albo portu.” – Microsoft Learn, Windows Firewall rules, 2025
- Windows Defender Firewall – utwórz regułę przychodzącą dla konkretnego programu zamiast wyłączać firewall globalnie.
- Profil sieci Windows – ustaw sieć jako Prywatna, jeśli urządzenie pracuje w zaufanej sieci domowej.
- Nasłuch usługi – upewnij się, że aplikacja słucha na właściwym porcie, na przykład 0.0.0.0:25565, a nie tylko 127.0.0.1.
- Adres LAN urządzenia – przypisz rezerwację DHCP, aby NAS nie zmienił adresu z 192.168.1.20 na 192.168.1.34.
- Router firewall – nie twórz reguły WAN allow bez powiązania jej z konkretnym przekierowaniem i adresem docelowym.
Czy internet mobilny może mieć publiczne IP?
Internet mobilny w LTE i 5G często działa za NAT operatora, bo sieci komórkowe obsługują ogromną liczbę urządzeń i oszczędzają publiczne IPv4. Publiczny adres bywa dostępny, ale zwykle wymaga właściwego APN, opcji biznesowej albo płatnej usługi.
Jak działa APN publiczny IP?
APN decyduje, do jakiej bramy operator podłącza modem LTE/5G. Standardowy APN może dawać prywatny adres 10.x.x.x albo 100.64.x.x, a APN firmowy może przydzielić publiczny IPv4. Nazwy APN zależą od operatora i taryfy, dlatego nie kopiuj losowych ustawień z forum bez sprawdzenia w panelu klienta lub u supportu.
- Router LTE Huawei, ZTE lub Teltonika – sprawdź adres WAN w statusie modemu, nie tylko adres Wi-Fi laptopa.
- APN standardowy – zwykle wystarcza do WWW, poczty i streamingu, ale nie do hostowania usług.
- APN z publicznym IPv4 – może wymagać aktywacji usługi stałego IP albo oferty firmowej.
- IPv6 w LTE/5G – może dać publiczną osiągalność, jeśli firewall i aplikacja obsługują IPv6.
- Karta SIM w alarmie lub kamerze – często działa przez chmurę producenta, a nie przez ręczne przekierowanie portów.
Kiedy LTE/5G nie nadaje się do wystawiania usług?
Jeżeli operator nie udostępnia publicznego IPv4 ani stabilnego IPv6, nie buduj na tym dostępu do krytycznego monitoringu, RDP albo panelu administracyjnego. Lepiej użyć VPN mesh, tunelu do VPS albo chmury producenta z 2FA. Z mojej praktyki wynika, że mobilny internet dobrze sprawdza się jako backup WAN, ale gorzej jako jedyny kanał do serwera domowego.
Jakie alternatywy działają bez publicznego IPv4?
Alternatywa bez publicznego IPv4 to rozwiązanie, które zestawia połączenie wychodzące z twojej sieci do pośrednika albo sieci mesh, charakteryzujące się brakiem port forwarding, szyfrowaniem oraz kontrolą dostępu per urządzenie. To dobry kierunek dla NAS, administracji i prywatnych aplikacji, ale nie zawsze dla publicznego serwera gry.
Kiedy wybrać Tailscale albo ZeroTier?
Tailscale i ZeroTier tworzą prywatną sieć między urządzeniami. NAS, laptop i telefon dostają adresy w sieci VPN, więc łączysz się do nich bez wystawiania portu 5001, 3389 czy 22 do internetu. Dla większości domowych zastosowań to bezpieczniejszy wariant niż publiczny panel logowania.
- Tailscale – dobry wybór dla Synology, Windows, macOS, Linux, Android i iOS, szczególnie gdy chcesz szybko dostać się do panelu NAS.
- ZeroTier – pasuje do małych sieci wirtualnych, laboratoriów i kilku lokalizacji z różnymi routerami.
- WireGuard na VPS – sprawdza się, gdy chcesz mieć własny punkt pośredni z publicznym IPv4.
- Cloudflare Tunnel – nadaje się do aplikacji WWW, ale nie jest uniwersalnym zamiennikiem dla każdego protokołu TCP/UDP.
- Chmura producenta kamery – może być wygodna, jeśli włączysz 2FA i aktualizacje firmware.
Kiedy tunel przez VPS jest lepszy niż VPN mesh?
VPS z publicznym IPv4 daje stały punkt wejścia, na przykład dla strony testowej, API albo prywatnego panelu za reverse proxy. Wymaga jednak administracji Linuxem, aktualizacji, logów i firewalli. Jeśli nie chcesz utrzymywać serwera, lepiej użyć gotowego VPN mesh i ograniczyć dostęp do konkretnych kont.
Czy IPv6 rozwiązuje problem publicznego IP?
IPv6 może rozwiązać problem, jeśli operator przydziela publiczny prefiks, router nie blokuje ruchu i aplikacja obsługuje IPv6. Nie rozwiąże go, jeśli gra, kamera albo klient zewnętrzny działa tylko po IPv4. Dodatkowo publiczny IPv6 nie oznacza automatycznie bezpieczeństwa – nadal potrzebujesz firewall, aktualizacji i silnych haseł.
„Tailscale zaczyna połączenia przez relaye DERP i próbuje przejść na połączenie bezpośrednie, zależnie od NAT i firewalla.” – Tailscale Docs, Connection types, 2026
Jak rozmawiać z operatorem o wyłączeniu CGNAT?
Rozmowa z operatorem powinna być techniczna i krótka: chodzi o publiczny IPv4 na interfejsie WAN, a nie o szybszy internet, reset routera albo zmianę hasła Wi-Fi. Konsultant pierwszej linii często widzi tylko status usługi, więc podaj konkretne objawy i adres WAN.
Co powiedzieć konsultantowi?
Użyj prostego opisu: „Mój router dostaje adres WAN z zakresu 100.64.0.0/10, potrzebuję publicznego IPv4 do połączeń przychodzących i przekierowania portów”. Jeżeli operator oferuje stały IP, zapytaj o cenę miesięczną, czas aktywacji i to, czy adres będzie publiczny bez CGNAT.
- Podaj numer klienta i model routera, na przykład FunBox, Connect Box, Technicolor, MikroTik albo TP-Link.
- Powiedz, że port forwarding nie działa, bo WAN routera nie jest publicznym IPv4.
- Zapytaj o wyłączenie CGNAT, publiczny dynamiczny IPv4 albo stały publiczny IPv4.
- Dopytaj, czy zmiana wymaga restartu ONT, modemu kablowego albo sesji PPPoE.
- Poproś o potwierdzenie, czy usługa obejmuje ruch przychodzący, a nie tylko publiczny adres po stronie operatora.
Jakie dane przygotować przed zgłoszeniem?
Przygotuj zrzut lub notatkę z adresem WAN, publicznym adresem widocznym w internecie, numerem portu i opisem usługi. Jeżeli chcesz wystawić NAS, podaj przykład: TCP 5001 do 192.168.1.20. Jeżeli chodzi o grę, podaj konkretny port, na przykład TCP 25565 dla Minecraft Java albo UDP używany przez daną platformę.
Jak testować naprawę po zmianie adresu?
Test końcowy ma potwierdzić trzy rzeczy: router dostał publiczny WAN, przekierowanie wskazuje właściwe urządzenie, a usługa odpowiada spoza twojej sieci. Nie testuj z tej samej sieci Wi-Fi, bo NAT loopback może dać fałszywy wynik.
Jak sprawdzić port spoza Wi-Fi?
Najprościej wyłącz Wi-Fi w telefonie i połącz się przez LTE/5G. Następnie wpisz nazwę DDNS albo publiczny adres z portem. Dla usług WWW użyj HTTPS, dla gier poproś znajomego o próbę połączenia, a dla VPN sprawdź log handshake po stronie serwera.
- Sprawdź, czy WAN routera jest taki sam jak publiczny adres widziany w internecie.
- Zrestartuj usługę docelową, na przykład serwer Minecraft, WireGuard, Plex albo Synology DSM.
- Odśwież DDNS i odczekaj 60-300 sekund, jeśli dostawca ma krótki TTL.
- Przetestuj połączenie z LTE lub z innej sieci, a nie z własnego Wi-Fi.
- Sprawdź logi routera i urządzenia docelowego, żeby zobaczyć, czy pakiety dochodzą.
- Po udanym teście ogranicz regułę do potrzebnego portu i usuń tymczasowe wyjątki.
Jak ograniczyć ryzyko po wystawieniu usługi?
Publiczny adres IP zwiększa kontrolę, ale też odpowiedzialność. Nie wystawiaj panelu administratora routera, RDP 3389 ani niezaktualizowanego NAS bez VPN. Bezpieczny wariant to VPN, silne hasła, 2FA, aktualizacje firmware i zasada najmniejszego dostępu.
- Hasła – używaj unikalnych haseł z menedżera, minimum 16 znaków dla kont administracyjnych.
- 2FA – włącz dwuskładnikowe logowanie w Synology, QNAP, chmurze kamer i panelach dostępowych.
- Aktualizacje – aktualizuj DSM, firmware routera, OpenWrt, Windows i aplikacje serwerowe.
- Ograniczenie portów – wystaw tylko usługę, której naprawdę potrzebujesz, a resztę trzymaj za VPN.
- Kopie zapasowe – przed zmianami w routerze i NAS zrób eksport konfiguracji, bo błędny reset może odciąć dostęp.
Najczęściej zadawane pytania
Dlaczego przekierowanie portów nie działa?
Najczęściej router nie ma publicznego adresu WAN, tylko adres prywatny od operatora. Wtedy reguły port forwarding działają tylko za twoim routerem, ale ruch z internetu nie dociera do niego. Sprawdź, czy WAN routera nie wpada w 10/8, 172.16/12, 192.168/16 albo 100.64/10.
Czy operator musi wyłączyć CGNAT?
Operator nie zawsze musi wyłączyć CGNAT w standardowej taryfie. Może zaproponować publiczny IPv4 jako opcję płatną, stały adres IP albo usługę tylko dla klientów firmowych. Najlepiej pytać konkretnie o publiczny adres IPv4 na WAN i możliwość połączeń przychodzących.
Czy tryb bridge naprawi CGNAT?
Tryb bridge pomaga przy podwójnym NAT między routerem operatora i twoim routerem. Nie usunie CGNAT, jeśli prywatny adres przychodzi już z sieci operatora. Dlatego najpierw sprawdź adres WAN urządzenia operatora, a dopiero potem zmieniaj tryb pracy sprzętu.
Czy IPv6 zastępuje publiczny IPv4?
IPv6 może zastąpić publiczny IPv4 tylko wtedy, gdy obie strony połączenia, router, firewall i aplikacja obsługują IPv6. Wiele starszych kamer, gier i prostych aplikacji serwerowych nadal wymaga IPv4. Nawet przy IPv6 zostaw firewall włączony i otwieraj tylko konkretne usługi.
Jak bezpiecznie testować dostęp z internetu?
Testuj z sieci komórkowej, a nie z własnego Wi-Fi, ponieważ NAT loopback może zafałszować wynik. Nie wystawiaj paneli administracyjnych bez VPN, aktualizacji, silnych haseł i najlepiej 2FA. Po teście usuń tymczasowe reguły, zwłaszcza szerokie DMZ.
Czy Tailscale bez publicznego IP nadaje się do NAS?
Tak, dla domowego NAS to zwykle najwygodniejsze obejście, bo nie wymaga port forwarding ani publicznego IPv4. Zobacz też Tailscale bez publicznego IP, jeśli chcesz łączyć telefon, laptop i NAS prywatnym adresem VPN. Nadal trzeba dbać o konta, uprawnienia i aktualizacje samego NAS.
Czy DMZ router naprawia wszystkie problemy?
DMZ router pomaga, gdy masz podwójny NAT w domu, ale nie pomaga przy CGNAT operatora. Ustawienie DMZ na własny router może uprościć konfigurację, lecz nie powinno trafiać bezpośrednio na komputer z Windows. Po zmianie sprawdź firewall i usuń zbędne przekierowania.
Źródła i literatura
Jakie standardy opisują adresację?
Do diagnozy adresów prywatnych i CGNAT najlepiej używać dokumentów IETF, ponieważ definiują zakresy adresów i ich przeznaczenie. Dla praktycznej konfiguracji warto uzupełnić je dokumentacją producentów routerów, Microsoft i narzędzi VPN mesh.
Jakie dokumentacje pomagają w konfiguracji?
- IETF, RFC 6598 – Reserved IPv4 Prefix for Shared Address Space, 2012, zakres 100.64.0.0/10 dla sieci operatorów.
- IETF, RFC 1918 – Address Allocation for Private Internets, 1996, zakresy 10/8, 172.16/12 i 192.168/16.
- Microsoft Learn – Windows Firewall rules, dokumentacja reguł przychodzących i zasad aplikacji w Windows Defender Firewall.
- Tailscale Docs – Connection types oraz DERP servers, dokumentacja połączeń direct, relay i NAT traversal.
- IETF, RFC 8200 – Internet Protocol, Version 6 Specification, 2017, podstawowa specyfikacja IPv6.

