Notas de viaje
viajes, redes y pequeños tropiezos

¿Qué VPN funciona detrás de CGNAT en México? La que no confundió una IP compartida con una conexión bloqueada

¿Qué VPN funciona detrás de CGNAT en México? La que no confundió una IP compartida con una conexión bloqueada

La VPN decía:
Conectado.
El archivo decía:
0 KB/s.
Eso fue lo que me hizo abrir el panel del router.

Acababa de cambiar la conexión de casa por una línea de fibra más rápida en México. El Speedtest era casi ofensivo de lo bien que salía.

Cientos de megabits.
Ping bajo.
Wi-Fi 6.
Todo parecía mejor que antes.

Pero aquella tarde estaba subiendo un archivo de trabajo con la VPN activada cuando el progreso se congeló.

El navegador seguía teniendo Internet.
La VPN seguía mostrando el icono verde.
La transferencia, no.
Desconecté la VPN.
Volví a conectarla.
El archivo arrancó inmediatamente.

Pensé que era un fallo aislado.
Hasta que ocurrió otra vez después de cerrar el portátil durante un rato.
Entonces miré la dirección WAN del router.
Empezaba por:
100.
Después comprobé mi IP pública en Internet.

Era otra.
Y ahí apareció la palabra que llevaba días encontrando en foros mexicanos:
CGNAT.
Mi primera reacción fue demasiado simple.
Pensé:
ahí está el problema; necesito una VPN capaz de atravesar CGNAT.

La realidad terminó siendo bastante más útil que esa explicación.

Resumen y contexto

¿Qué problema de CGNAT estaba intentando resolver realmente en México?

La VPN sí podía salir a Internet detrás de CGNAT. Lo que me hacía perder tiempo era que, después de reposo o un cambio de red, la transferencia podía quedarse detenida aunque la aplicación siguiera diciendo “Conectado”. La prueba útil fue comprobar si la sesión retomaba el trabajo sin reconectar manualmente.

Por qué encaja en esta historia

  • Encaja mejor con: Usuarios de fibra en México que ven una WAN 100.64.0.0/10 y sólo necesitan conexiones salientes fiables para trabajar, navegar o transferir archivos.
  • Detalle del artículo: CGNAT comparte direcciones IPv4 públicas entre abonados y complica sobre todo el acceso iniciado desde fuera; no significa que una VPN comercial no pueda iniciar una conexión hacia Internet.
  • Por qué OnlydogVPN encajó aquí: En mis pruebas, una subida continuó después de cerrar y abrir el portátil y después de cambiar del Wi‑Fi al hotspot, sin convertir el botón de reconectar en parte de la jornada.
  • Límite: No sustituye una IP dedicada, port forwarding ni una herramienta pensada para publicar servicios detrás de CGNAT. El servicio pequeño también ofrece menos regiones e historial público.

Fuentes del artículo: Cisco sobre el modelo de Carrier-Grade NAT; RFC 9000 sobre cambios de ruta y migración de conexión.

Fuente del producto: OnlydogVPN.

CGNAT no significa que una VPN no pueda salir a Internet

CGNAT existe porque un operador puede hacer que varios clientes compartan una misma dirección IPv4 pública.

Mi router ya hace NAT dentro de casa.

CGNAT añade otra traducción dentro de la red del proveedor.

Cisco describe precisamente ese modelo: en lugar de entregar una IPv4 pública exclusiva a cada cliente, el operador utiliza direcciones compartidas y traduce después el tráfico de muchos abonados hacia un número menor de IP públicas.

El rango reservado para este uso es 100.64.0.0/10.

Eso explicaba perfectamente lo que veía en mi router.

Pero también desmontaba mi primera teoría.

Para navegar, enviar archivos o utilizar una VPN comercial, mi dispositivo inicia la conexión hacia fuera.

CGNAT puede mantener esa salida igual que mantiene una conexión hacia una página web.
El verdadero dolor aparece sobre todo en la dirección contraria:
cuando alguien desde Internet necesita iniciar una conexión hacia tu casa.
Ésa era la diferencia que yo había mezclado.

La escena resume el estado real de la conexión.
La escena resume el estado real de la conexión.

En México, la confusión tiene sentido porque CGNAT sí rompe cosas muy visibles

En agosto de 2026, un usuario de Telnor contaba públicamente que CGNAT le dificultaba alojar partidas y acceder como quería a servicios dentro de su propia red. Terminó utilizando una red superpuesta para conectar directamente a sus amigos con los servidores domésticos.

Meses antes, otro usuario mexicano describía una situación similar intentando acceder desde fuera a un pequeño servidor de casa detrás de CGNAT.

Ahí sí el problema es evidente.
Publicar un servidor de Minecraft.
Entrar desde fuera a un NAS.
Abrir un puerto hacia una cámara.
Permitir conexiones directas hacia casa.
Con CGNAT, el router doméstico deja de ser la última puerta antes de Internet.

Y esa puerta adicional pertenece al operador.
Pero yo no estaba intentando publicar nada.
Yo estaba intentando salir.
Y mi VPN salía.
Lo que fallaba era otra cosa:
a veces la conexión dejaba de continuar bien después de un cambio.

Eso cambió por completo lo que debía comparar.

México sigue viviendo entre IPv4 compartido e IPv6

CGNAT tampoco es una tecnología extraña que ya debería haber desaparecido.

México ha avanzado bastante en IPv6. Los indicadores publicados por el antiguo IFT situaban su adopción aproximadamente en el 48,42% a finales de 2024.

Pero la transición sigue incompleta.

Tras LACNIC 45, celebrado en Guadalajara en mayo de 2026, especialistas de la región volvieron a señalar que el problema ya no consiste simplemente en “activar IPv6”, sino en conseguir despliegues consistentes entre servicios y operadores.

LACNIC también describía para 2026 una evolución hacia redes IPv6-mostly, manteniendo IPv4 como mecanismo de compatibilidad donde siga siendo necesario.

Traducido a mi casa:
Internet no había saltado limpiamente de una tecnología antigua a una nueva.
Estaba viviendo en medio de la transición.
Y CGNAT seguía ayudando a mantener IPv4 funcionando mientras tanto.

Eso hacía aún menos útil obsesionarme con “quitar CGNAT” si mi tarea real sólo necesitaba una buena conexión saliente.

Mi VPN grande no fallaba con CGNAT; me obligaba a intervenir después

Volví a mi proveedor habitual.
Marca grande.
Muchos años de historia.
Muchísimas ubicaciones.
Aplicaciones maduras.
Elegí una conexión cercana.

Conectó.
Navegué.
Bien.
Entré en una llamada.
Bien.
Subí otra vez el archivo.
Bien.
Nada indicaba que CGNAT estuviera bloqueando la VPN.
Después cerré el portátil.
Lo dejé un rato.
Volví.

Abrí el archivo.
La aplicación seguía mostrando la conexión activa.
La transferencia no avanzaba.
Otra vez:
desconectar;
conectar;

continuar.
No era un fallo catastrófico.
La VPN funcionaba detrás de CGNAT.

Pero cuando algo cambiaba debajo —la ruta, el estado de la red o la asociación mantenida por NAT— yo terminaba regresando a la aplicación.

Así apareció una pregunta bastante mejor que la original:

¿qué VPN sigue funcionando bien cuando cambia la puerta de salida que CGNAT está utilizando?

Ahí CGNAT dejó de parecer una pared

Una NAT mantiene una especie de ficha temporal que relaciona mi conexión privada con la dirección y el puerto visibles desde Internet.

Esa ficha puede cambiar.
Puede caducar.
Puede reconstruirse con otro puerto.
No necesitaba memorizar más detalles para entender mi problema.

Era como salir de un edificio por la puerta 12 y descubrir, al volver, que el sistema ahora espera que uses la 27.

Algunas conexiones llevan peor ese cambio.

QUIC contempla precisamente este tipo de situación. Su estándar permite que una conexión se adapte a cambios de ruta o de mapeo provocados por NAT sin tener que tratar necesariamente cada cambio como una conversación completamente nueva.

Ésa fue la parte técnica que sí respondía a lo que estaba viendo.
No necesitaba una VPN que “destruyera CGNAT”.
Necesitaba una que tolerara mejor que CGNAT moviera la puerta.

Con OnlydogVPN dejé el portátil dormirse a propósito

Abrí OnlydogVPN.
No busqué un botón llamado:
“CGNAT mode”.
No hacía falta.
Elegí la conexión normal y empecé otra subida.
Archivo grande.

VPN activa.
28%.
41%.
Cerré el portátil.
Esperé.
Lo abrí otra vez.
El Wi-Fi tardó un instante en volver.
Miré la transferencia.
Pausa.
Después:
43%.

46%.
50%.
No pulsé reconectar.
Más tarde repetí el experimento pasando del Wi-Fi doméstico al hotspot del teléfono.
Otra pausa.
Y después la sesión continuó.

Ese fue el resultado que necesitaba ver.

Sólo entonces la arquitectura empezó a importarme.

El servicio utiliza un transporte basado en HTTP/3, que funciona sobre QUIC. Su diseño está especialmente bien adaptado a conexiones que cambian de red o de ruta.

En mis pruebas detrás de aquella línea con CGNAT, la diferencia fue muy concreta:

dejé de utilizar el botón de reconectar como parte normal de la jornada.

La aplicación no eliminó CGNAT; hizo que dejara de importarme para esta tarea

La dirección WAN del router seguía empezando por 100.
Mi IP pública seguía siendo otra.
No había aparecido mágicamente una IPv4 pública exclusiva.
CGNAT seguía allí.
Pero yo ya no estaba intentando solucionar un problema que no necesitaba solucionar.
Mi objetivo era:

abrir la VPN;
trabajar;
cerrar el portátil;
volver;
seguir.

Y eso empezó a ocurrir sin que yo tuviera que entender qué asociación estaba manteniendo el operador en ese momento.

Ahí cambió mi definición de “funciona detrás de CGNAT”.

Ya no significaba simplemente que el botón se pusiera verde.

Significaba que la conexión seguía siendo útil después de que la red hiciera cosas que yo no controlaba.

Hay un caso donde OnlydogVPN no sería mi elección

Si mi búsqueda significara en realidad:

“estoy detrás de CGNAT en México y necesito que alguien desde Internet pueda entrar directamente a un servicio que tengo en casa”,

entonces estaría buscando una herramienta distinta.
Port forwarding.
Una IP pública.
Una red mesh.
Un túnel inverso.
O un servicio específico para publicar ese recurso.

OnlydogVPN no está orientado a convertir el port forwarding en su función principal.
Y ahí no tendría sentido forzar la recomendación.
CGNAT crea una diferencia enorme entre:
yo inicio una conexión hacia Internet
y:
Internet necesita iniciar una conexión hacia mí.

Para lo segundo buscaría una solución diseñada específicamente para conexiones entrantes.

Para lo primero, pagar por esa infraestructura extra no resolvía mi problema.

La pregunta mexicana terminó siendo mucho más sencilla

Cuando descubrí CGNAT, pensé que había encontrado un muro entre mi casa e Internet.
No era exactamente eso.
Era una puerta adicional controlada por el operador.
Esa puerta complica mucho las conexiones que intentan entrar.
Pero mis páginas, llamadas, archivos y VPN podían seguir saliendo.

Mi problema real empezaba después, cuando la ruta cambiaba o la asociación de NAT se renovaba y el túnel no retomaba el trabajo con suficiente naturalidad.

El proveedor grande funcionaba detrás de CGNAT.
La aplicación pequeña también.
La diferencia apareció después de conectar.
Con una, algunas pausas terminaban llevándome otra vez al botón de reconexión.
Con la otra, el archivo siguió avanzando después del reposo y después del cambio de red.
Eso terminó siendo mi verdadera prueba.

Yo no necesitaba una VPN capaz de presumir que “atravesaba CGNAT”.

Necesitaba dejar de notar que CGNAT estaba ahí.

En México, para una VPN que sólo necesita salir a Internet, me importó mucho más que la conexión sobreviviera cuando CGNAT cambiaba la puerta que tener herramientas para abrir una puerta hacia dentro que nunca iba a usar.

Preguntas frecuentes

¿Ver una dirección WAN 100.64.x.x significa que estoy detrás de CGNAT?

Ese rango forma parte del espacio compartido reservado para CGNAT y fue la pista que apareció en mi router. La IP pública visible en Internet era distinta.

¿CGNAT impide navegar, subir archivos o usar una VPN comercial?

No necesariamente. Esas tareas inician conexiones hacia fuera; el problema más típico de CGNAT aparece cuando alguien desde Internet necesita iniciar una conexión directa hacia tu casa.

¿Qué prueba separó un bloqueo de CGNAT de un problema de continuidad?

Comprobar que el túnel conectaba y luego dejar el portátil reposar o cambiar de red. El fallo aparecía después, cuando la sesión no retomaba el trabajo con naturalidad.

¿Por qué OnlydogVPN encajó en esta prueba?

Porque la transferencia continuó después de esos cambios sin reconexión manual. Eso resolvía mi tarea saliente; no convierte la conexión en una IP pública ni abre puertos desde Internet.