CGNAT Varken Port Yönlendirme Yapılır mı?
Neden çalışmadığı, operatörden statik IP talebi ve tünel çözümleri.
Kısa cevap: hayır. Hattınız CGNAT arkasındaysa modeminizde yazdığınız port yönlendirme kuralı doğru olsa bile dışarıdan gelen bağlantı evinize ulaşmıyor. Kural yanlış değil; paket kurala hiç gelmiyor.
Hattınızda CGNAT olup olmadığını üç ölçümle anlamanın yolunu CGNAT nedir yazısında verdik. Bu yazı CGNAT'ın port yönlendirmeyi neden boşa düşürdüğünü ve etrafından dolaşan tünel yollarını hangi işe göre seçeceğinizi anlatıyor.
Gelen paketin yolculuğu
Normal bir hatta modeminiz genel adresin sahibi. Dışarıdan biri o adresin 25565 portuna bağlanmak istediğinde paket doğrudan modeminize geliyor, modem kurala bakıyor ve paketi evdeki sunucuya iletiyor.
CGNAT'lı hatta zincire bir halka ekleniyor:
| Adım | Normal hat | CGNAT'lı hat |
|---|---|---|
| 1. Arkadaşınız hangi adrese bağlanıyor? | Modeminizin genel adresi | Operatörün paylaşılan genel adresi |
| 2. Paket nereye geliyor? | Modeminize | Operatörün NAT cihazına |
| 3. Kim karar veriyor? | Modeminizdeki kural | Operatörün çeviri tablosu |
| 4. Tabloda eşleşme var mı? | Kural var | Yok — bu bağlantıyı içeriden kimse başlatmadı |
| 5. Sonuç | Paket sunucuya ulaşıyor | Paket atılıyor |
Dördüncü satır meselenin özü. Operatörün NAT cihazı aynı genel adresi yüzlerce aboneyle paylaşıyor. Dışarıdan gelen ve içeriden başlatılmış bir bağlantıya karşılık gelmeyen paketin hangi aboneye gideceğini bilmiyor. Sizin modeminizdeki kural operatörün cihazında yazılı değil.
Modem "başarılı" diyor, araç "kapalı" diyor
Bu çelişki en çok vakit kaybettiren durum:
- Modem kuralı kaydediyor, çünkü kendi tablosuna yazmak her zaman mümkün. Modem hattın arkasında ne olduğunu bilmiyor.
- UPnP "port açıldı" diyor, çünkü UPnP yalnızca sizin modeminize kural yazdırıyor. Operatörün cihazına ulaşmıyor. Oyun ya da uygulama "port açık" görüp yanlış güven duyuyor.
- Dışarıdan test eden port kontrol aracı "kapalı" diyor, çünkü gerçekten kapalı. Araç operatörün paylaşılan adresini deniyor ve paket atılıyor.
Ayrıca bir tuzak: port kontrol aracının denediği adres sorgulama aracında gördüğünüz genel adres. Bu adres modemin WAN ekranındaki adresle aynı değilse arada bir NAT katmanı var. O katman evinizdeki ikinci bir router ise sorun sizde ve çözülebilir; operatördeyse CGNAT.
Evdeki çift NAT ile karıştırmayın
Operatör modeminin arkasına kendi router'ınızı taktıysanız da aynı belirtiyi görürsünüz: kural router'da yazılı, ama paket önce operatör modeminde duruyor. Fark şu: bu katman sizin elinizde. Modem ile router farkı yazısında WAN adresinden çift NAT'ı tek bakışta anlamanın yolunu verdik. Evdeki çift NAT köprü moduyla ya da iki kutuda kural yazarak düzeliyor; CGNAT düzelmiyor.
Tünel seçerken: hangi trafiği taşıyacak?
Operatörden genel ya da statik IP almak sorunu kökten çözüyor (statik IP ücreti yazısında ücretlendirmenin yapısını anlattık). Bu mümkün değilse tünele kalıyorsunuz. Tünelin ortak mantığı aynı: evdeki cihaz dışarıdaki bir noktaya içeriden bağlanıyor ve bağlantıyı açık tutuyor; içeriden başlatılan bağlantıyı CGNAT engellemiyor.
Ama tünellerin taşıyabildiği trafik farklı:
| Tünel türü | Taşıdığı | Uygun iş | Uygun olmayan |
|---|---|---|---|
| Web yayınlayan tünel hizmeti | Çoğunlukla yalnızca HTTP/HTTPS | Evdeki web arayüzü, ev otomasyonu paneli | Oyun sunucusu, UDP kullanan her şey |
| Kiralık sanal sunucu + kendi tüneliniz | TCP ve UDP, istediğiniz port | Herkese açık oyun sunucusu, her tür hizmet | Bakım istemeyen kurulum arayanlar |
| Eşli (mesh) VPN | Ağa katılan cihazlar arası her trafik | Yalnızca siz ve tanıdığınız birkaç kişi | Uygulama kuramayacak yabancılar |
İlk satırdaki sınır çok sık atlanıyor. Bir oyun sunucusunu yalnızca web trafiği taşıyan bir tünelle yayınlamaya çalışmak işe yaramıyor; hizmetin desteklediği protokolü baştan okuyun. TCP ile UDP farkını TCP ve UDP farkı yazısında anlattık.
Sanal sunucu yolu: bileşenler
- Genel adresi olan bir sanal sunucu. Arkadaşlarınız bu adrese bağlanacak.
- Sunucu ile ev arasında bir VPN tüneli. Evdeki cihaz ya da router sunucuya bağlanıyor; WireGuard bu iş için hafif bir seçenek.
- Sunucuda port yönlendirme. Sunucuya gelen oyun portu tünelin içinden evdeki makineye iletiliyor. Kural artık modemde değil, sunucuda.
- Sunucunun güvenlik duvarında yalnızca gereken port açık. Sunucu herkese açık; geri kalan her şey kapalı kalmalı.
Kurulumun temelini kendi VPN sunucunuzu kurmak yazısında verdik.
Bedeli: gecikme
Tünelde trafik artık doğrudan size gelmiyor; önce sunucuya, oradan size gidiyor. Sunucu sizden ve oyunculardan uzaksa her pakete o yolun süresi ekleniyor. Bu yüzden sunucuyu oyuncuların çoğuna yakın bir konumda seçin. Eklenen gecikmeyi tünel kurulduktan sonra ping testiyle ölçebilirsiniz.
Dosya paylaşımı ve uzaktan erişim gibi işlerde birkaç on milisaniye fark edilmiyor; hızlı tempolu oyunlarda ediliyor. Seçimi buna göre yapın.
Sıkça sorulan sorular
CGNAT varken port yönlendirme yapılır mı?
Kural modemde yazılabilir ama çalışmaz. Dışarıdan gelen paket önce operatörün NAT cihazına ulaşır ve orada eşleşme olmadığı için atılır; sizin modeminizdeki kurala hiç gelmez.
UPnP port açtı diyor ama dışarıdan bağlanılamıyor, neden?
UPnP yalnızca sizin modeminize kural yazdırır. CGNAT’lı hatta engel operatörün cihazındadır; UPnP oraya ulaşamaz. Dışarıdan port kontrol aracıyla test edince port kapalı görünür.
CGNAT arkasında oyun sunucusu açmanın yolu nedir?
En temiz yol operatörden genel ya da statik IP almaktır. Mümkün değilse genel adresi olan bir sanal sunucuya tünel kurup portu orada yönlendirebilirsiniz; yalnızca web taşıyan tünel hizmetleri oyun trafiği için uygun değildir.
Tünel kullanınca ping artar mı?
Evet. Trafik önce tünelin ucundaki sunucuya, oradan size gider. Sunucuyu oyuncuların çoğuna yakın bir konumda seçmek eklenen gecikmeyi azaltır.
Evdeki çift NAT ile CGNAT nasıl ayırt edilir?
Modemin WAN adresine bakın. Adres evinizdeki başka bir cihaza aitse çift NAT evde ve köprü moduyla düzelir. Adres 100.64 ile 100.127 arasında başlıyorsa engel operatördedir.