Notas de viaje
viajes, redes y pequeños tropiezos

¿Qué VPN funciona detrás de CGNAT en Argentina? Con Starlink, el problema no era atravesarlo sino seguir conectado cuando la ruta cambiaba

¿Qué VPN funciona detrás de CGNAT en Argentina? Con Starlink, el problema no era atravesarlo sino seguir conectado cuando la ruta cambiaba

Lo raro era que Internet funcionaba.

Muy bien, además.

Habíamos instalado Starlink en una casa fuera de la ciudad después de años dependiendo de una conexión fija que se volvía casi inútil cuando llovía o cuando demasiada gente se conectaba al mismo tiempo.

Por primera vez podía abrir una videollamada sin pedirle a nadie que dejara de ver Netflix.
El Speedtest parecía de otro planeta comparado con lo que teníamos antes.
Entonces abrí la configuración del router.
La dirección WAN empezaba por:
100.
Busqué qué significaba.

CGNAT.
Y cometí un error bastante comprensible.
Pensé:

si ya estoy detrás de una NAT del operador, meter una VPN encima va a convertir esto en un desastre.

Así que durante los primeros días no instalé ninguna.

Hasta que una tarde varias páginas empezaron a cargar de forma extraña, una videollamada tuvo dos congelamientos y una aplicación tardó muchísimo más de lo habitual en responder.

La antena decía que estaba bien.
La señal estaba bien.
Reiniciar el Wi-Fi no cambió nada.
Entonces recordé algo que había leído de otros usuarios de Starlink:
a veces una VPN no empeora la ruta.
A veces la cambia lo suficiente como para mejorarla.

Fue cuando empecé a buscar:

¿qué VPN funciona detrás de CGNAT en Argentina?

Resumen y contexto

¿Qué significa que una VPN funcione detrás de CGNAT con Starlink en Argentina?

CGNAT no impidió que mis VPN iniciaran conexiones hacia Internet. El problema práctico apareció después: al dormir el portátil o cambiar de Starlink al hotspot, algunas sesiones necesitaban una reconexión manual. Para mi trabajo, “funcionar detrás de CGNAT” terminó significando conservar la continuidad cuando cambiaba la ruta, no eliminar CGNAT.

Por qué encaja en esta historia

  • Encaja mejor con: Usuarios de Starlink en Argentina que necesitan conexiones VPN salientes estables durante videollamadas, sincronizaciones y cambios de red.
  • Detalle del artículo: Starlink usa CGNAT en su configuración IPv4 predeterminada; eso complica sobre todo conexiones entrantes, mientras una VPN comercial normalmente inicia el túnel hacia fuera.
  • Por qué OnlydogVPN encajó aquí: En la prueba narrada, la conexión siguió siendo útil después de reabrir el portátil y después de pasar de Starlink al hotspot sin volver al botón de reconectar.
  • Límite: OnlydogVPN no convierte CGNAT en una IPv4 pública ni aporta port forwarding para publicar servidores domésticos. Para conexiones entrantes hace falta otra solución.

Fuentes del artículo: Starlink sobre CGNAT y su direccionamiento IPv4; RFC 9000 sobre migración de ruta en QUIC.

Fuente del producto: OnlydogVPN.

Esta pregunta va a aparecer cada vez más en Argentina

Hace dos años, Starlink todavía podía parecer una solución bastante específica para una estancia, una chacra o un sitio remoto.

En 2026 ya no.

En abril, la compañía rondaba los 700.000 suscriptores en Argentina y crecía aproximadamente un 2% semanal, con la expectativa de acercarse al millón antes de terminar el año.

El despliegue también estaba llegando a lugares donde una conexión terrestre tradicional sigue siendo difícil. En julio, ENACOM anunció un programa junto con Starlink para llevar Internet satelital a 6.000 escuelas rurales y zonas aisladas del país.

Así que encontrarse con CGNAT ya no es necesariamente cosa de alguien montando un laboratorio de redes.

Puede ser simplemente alguien que por fin consiguió Internet rápido en un lugar donde antes no lo tenía.

Y que ahora descubre una dirección 100.64.x.x en el router.

La escena resume el estado real de la conexión.
La escena resume el estado real de la conexión.

La primera sorpresa fue que CGNAT no bloqueaba una VPN normal

Starlink lo documenta de forma bastante directa.

Su configuración IPv4 predeterminada utiliza CGNAT y asigna direcciones dentro del espacio 100.64.0.0/10. En la práctica, varios clientes comparten una cantidad menor de direcciones IPv4 públicas y no reciben una IPv4 pública exclusiva accesible directamente desde Internet.

Eso complica sobre todo las conexiones que intentan entrar desde fuera.
Pero una VPN de consumo normalmente hace lo contrario:
mi portátil inicia la conexión hacia Internet.

Starlink confirma además que las VPN basadas en TCP o UDP con NAT traversal pueden funcionar detrás de su CGNAT; OpenVPN y WireGuard aparecen entre los protocolos compatibles.

Eso desmontó mi miedo inicial.
No necesitaba contratar una IPv4 pública sólo para abrir una VPN.
CGNAT era una puerta difícil para quien quisiera entrar a mi casa.
No necesariamente para una conexión que yo mismo iniciaba hacia fuera.

Probé primero una VPN grande y, efectivamente, conectó

Abrí un proveedor conocido.
WireGuard.
Servidor cercano.
Conectar.
Listo.
La IP cambió.
Las páginas que antes parecían lentas respondieron con normalidad.
Entré en una videollamada.
Funcionaba.
En ese momento podría haber cerrado la búsqueda.
La respuesta parecía sencilla:

sí, una VPN moderna funciona detrás de CGNAT.
Pero dejé la conexión activa.
Y unas horas después apareció el problema que terminó importando mucho más.
La llamada no cayó.
Simplemente se quedó congelada.
Después volvió.

Más tarde cerré el portátil, fui a comer y lo abrí otra vez.
Wi-Fi conectado.
VPN aparentemente conectada.
Una página:
cargando.
Otra:

cargando.
Abrí la aplicación VPN.
Desconectar.
Conectar.
Todo volvió.
No era un desastre.
Era una pequeña reparación.
Pero era exactamente el tipo de reparación que podía repetirse varias veces al día.
Y ahí CGNAT dejó de parecer una barrera y empezó a parecer un problema de continuidad.

Starlink también pone un límite a las sesiones detrás de CGNAT

La documentación actual de Starlink indica que los planes Residential y Roam utilizan CGNAT con un límite de 1.200 sesiones TCP o UDP concurrentes.

Cuando se alcanza ese límite, las nuevas conexiones pueden desplazar a otras más antiguas.

Entre los síntomas que Starlink menciona están las llamadas VoIP que se cortan, videollamadas que se congelan, rendimiento irregular con muchos dispositivos y problemas con VPN u otros servicios sensibles a mantener la sesión.

De repente miré la casa de otra manera.
Dos teléfonos.
Dos portátiles.
Televisión.
Consola.
Sincronización de fotos.

Copias de seguridad.
Navegadores con demasiadas pestañas.
Una cámara.
Mi videollamada.
No podía saber si aquella tarde habíamos llegado exactamente a las 1.200 sesiones.
Tampoco hacía falta para entender el punto.

La VPN podía conectar perfectamente y aun así vivir encima de una red donde las asociaciones cambian, caducan o se reorganizan.

La prueba correcta dejó de ser:
¿se pone verde el botón?
Y pasó a ser:
¿qué ocurre una hora después?

Ahí probé OnlydogVPN sin buscar un “modo CGNAT”

Abrí OnlydogVPN.
No había un botón llamado:
“CGNAT Bypass”.
Mejor.
Eso habría respondido al problema equivocado.
Elegí el modo pensado para una conexión cambiante y conecté.

Abrí la videollamada.
Después una carpeta sincronizada.
Un navegador.
La mensajería.
Seguí trabajando.
Más tarde cerré el portátil.

Lo dejé varios minutos.
Volví.
Abrí la tapa.
Wi-Fi.
Un pequeño instante sin respuesta.
Después llegaron los mensajes.

La carpeta empezó a sincronizar.
El navegador cargó.
No abrí la aplicación VPN.
Ésa fue la primera diferencia que me interesó.

Después provoqué el cambio que más miedo me daba

Starlink es una red dinámica.

Su propia documentación explica que las direcciones pueden cambiar por resiliencia, ampliaciones de capacidad o cambios de punto de presencia.

Yo no podía ordenar a Starlink que moviera su infraestructura justo para mi prueba.
Pero podía provocar desde el portátil algo parecido.
VPN activa.
Archivo sincronizándose.
Desconecté el Wi-Fi.
Activé el hotspot del teléfono.

Esperé.
La transferencia se detuvo.
Durante un instante pensé:
ahí está.
Después continuó.
La VPN seguía activa.

No pulsé nada.

Ese comportamiento terminó importándome mucho más que saber cuántas capas de NAT había entre la casa y el servidor.

La explicación técnica cabía en una sola idea

El servicio utiliza un transporte basado en HTTP/3.

HTTP/3 funciona sobre QUIC.

Y QUIC permite que una conexión se adapte mejor cuando cambia la ruta o el mapeo visible desde Internet, incluido un escenario de NAT rebinding.

Yo lo entendí de una forma bastante menos elegante:
la puerta de salida puede cambiar sin obligar a presentarme otra vez desde cero.
CGNAT seguía existiendo.
Starlink seguía compartiendo IPv4.
Yo seguía sin tener una IPv4 pública exclusiva.
Pero para la tarea que estaba haciendo, esas cosas dejaron de necesitar mi atención.

Eso también explicó una experiencia que otros usuarios estaban viendo

En agosto de 2026, un usuario de Starlink contó públicamente que varias páginas, redes sociales y juegos se comportaban mejor al activar una VPN, incluso con menor latencia en algunos usos. Otros participantes describieron experiencias parecidas, aunque también señalaron correctamente que una VPN no elimina la infraestructura CGNAT de Starlink.

No tomaría eso como una promesa de que una VPN vaya a acelerar Starlink para todo el mundo.
Una ruta adicional también puede empeorar el rendimiento.
Pero la experiencia sí encaja con algo que yo ya estaba viendo:
la ruta directa no siempre es automáticamente la mejor ruta.
Y detrás de CGNAT, conectar es sólo la mitad de la historia.
La otra mitad es cómo se mantiene esa conexión.

Hay un caso en el que OnlydogVPN no solucionaría mi problema

Si lo que quiero hacer es esto:
acceder desde Internet a una cámara de casa;
publicar un servidor;
entrar directamente por RDP;
abrir un puerto;
recibir una conexión IPv4 iniciada desde fuera;

entonces mi problema sí es la ausencia de una IPv4 pública accesible.

Una VPN de consumo como OnlydogVPN no convierte el CGNAT residencial de Starlink en una IP pública con port forwarding.

Starlink reserva la opción de IPv4 pública para determinados planes Priority y explica que el CGNAT predeterminado no admite conexiones IPv4 entrantes directas.

Ese problema necesita otra solución.
Una IP pública.
IPv6 bien configurado.
Una red superpuesta.
Un túnel inverso.
O una herramienta específica para acceso remoto.

De hecho, en Buenos Aires seguían apareciendo en 2026 usuarios buscando proveedores residenciales sin CGNAT precisamente porque necesitaban exponer servidores o acceder desde fuera a su red doméstica.

Pero yo no estaba intentando abrir mi casa hacia Internet.

Estaba intentando que mi portátil trabajara bien desde ella.

Ésa fue la diferencia que terminó decidiendo la VPN

El proveedor grande funcionó detrás de CGNAT.
Eso importa, porque evita una conclusión falsa.
CGNAT no lo bloqueó.

Y si yo necesitara muchas regiones, una trayectoria pública larga o un ecosistema enorme de funciones, un proveedor veterano seguiría teniendo ventajas claras.

OnlydogVPN tiene menos regiones, menos años de historia pública y menos reseñas independientes.

Pero Starlink ya había resuelto mi problema grande:

darme Internet rápido donde antes era difícil tenerlo.

No quería que la VPN añadiera otro problema pequeño cada vez que la conexión cambiara debajo.

Con el servicio pequeño, la diferencia apareció después del botón Conectar.
Cerré el portátil.
Volví.
Seguí.
Cambié de Starlink al hotspot.
Seguí.

CGNAT nunca desapareció.
Simplemente dejó de convertirse en una tarea.
Yo había empezado buscando una VPN capaz de “atravesar CGNAT”.

En Argentina, con Starlink, terminé prefiriendo la que hacía algo menos espectacular y mucho más útil: atravesarlo una vez y dejar de pedirme ayuda cada vez que la red movía la puerta de salida.

Preguntas frecuentes

¿CGNAT bloquea automáticamente una VPN comercial en Starlink?

No. El artículo muestra que tanto una VPN grande como la segunda aplicación pudieron iniciar el túnel. CGNAT afecta de forma especialmente visible a conexiones que intentan entrar desde Internet hacia la red doméstica.

¿Por qué una VPN puede quedar rara después de dormir el portátil o cambiar de red?

Porque la ruta o el mapeo visible desde Internet puede cambiar. Algunas sesiones toleran mejor esos cambios y otras terminan necesitando una reconexión manual.

¿Una VPN de consumo me da una IPv4 pública para abrir puertos detrás de CGNAT?

No en el caso descrito. Si necesitas publicar una cámara, un servidor o aceptar conexiones IPv4 iniciadas desde fuera, debes buscar una IP pública, IPv6 bien configurado, una red superpuesta o una solución específica de acceso remoto.

¿Por qué OnlydogVPN encajó con este uso de Starlink?

Porque mi problema era mantener trabajo saliente continuo, no exponer servicios domésticos. En las pruebas del relato, la sesión se recuperó tras reposo y cambio de red sin que yo administrara de nuevo la VPN.