İçeriğe geç
ipkontrol.net

Port ve Uzak Erişim

CGNAT Varken Port Yönlendirme Yapılır mı?

Neden çalışmadığı, operatörden statik IP talebi ve tünel çözümleri.

Kısa cevap: hayır. Hattınız CGNAT arkasındaysa modeminizde yazdığınız port yönlendirme kuralı doğru olsa bile dışarıdan gelen bağlantı evinize ulaşmıyor. Kural yanlış değil; paket kurala hiç gelmiyor.

Hattınızda CGNAT olup olmadığını üç ölçümle anlamanın yolunu CGNAT nedir yazısında verdik. Bu yazı CGNAT'ın port yönlendirmeyi neden boşa düşürdüğünü ve etrafından dolaşan tünel yollarını hangi işe göre seçeceğinizi anlatıyor.

Gelen paketin yolculuğu

Normal bir hatta modeminiz genel adresin sahibi. Dışarıdan biri o adresin 25565 portuna bağlanmak istediğinde paket doğrudan modeminize geliyor, modem kurala bakıyor ve paketi evdeki sunucuya iletiyor.

CGNAT'lı hatta zincire bir halka ekleniyor:

AdımNormal hatCGNAT'lı hat
1. Arkadaşınız hangi adrese bağlanıyor?Modeminizin genel adresiOperatörün paylaşılan genel adresi
2. Paket nereye geliyor?ModeminizeOperatörün NAT cihazına
3. Kim karar veriyor?Modeminizdeki kuralOperatörün çeviri tablosu
4. Tabloda eşleşme var mı?Kural varYok — bu bağlantıyı içeriden kimse başlatmadı
5. SonuçPaket sunucuya ulaşıyorPaket atılıyor

Dördüncü satır meselenin özü. Operatörün NAT cihazı aynı genel adresi yüzlerce aboneyle paylaşıyor. Dışarıdan gelen ve içeriden başlatılmış bir bağlantıya karşılık gelmeyen paketin hangi aboneye gideceğini bilmiyor. Sizin modeminizdeki kural operatörün cihazında yazılı değil.

Modem "başarılı" diyor, araç "kapalı" diyor

Bu çelişki en çok vakit kaybettiren durum:

  • Modem kuralı kaydediyor, çünkü kendi tablosuna yazmak her zaman mümkün. Modem hattın arkasında ne olduğunu bilmiyor.
  • UPnP "port açıldı" diyor, çünkü UPnP yalnızca sizin modeminize kural yazdırıyor. Operatörün cihazına ulaşmıyor. Oyun ya da uygulama "port açık" görüp yanlış güven duyuyor.
  • Dışarıdan test eden port kontrol aracı "kapalı" diyor, çünkü gerçekten kapalı. Araç operatörün paylaşılan adresini deniyor ve paket atılıyor.

Ayrıca bir tuzak: port kontrol aracının denediği adres sorgulama aracında gördüğünüz genel adres. Bu adres modemin WAN ekranındaki adresle aynı değilse arada bir NAT katmanı var. O katman evinizdeki ikinci bir router ise sorun sizde ve çözülebilir; operatördeyse CGNAT.

Evdeki çift NAT ile karıştırmayın

Operatör modeminin arkasına kendi router'ınızı taktıysanız da aynı belirtiyi görürsünüz: kural router'da yazılı, ama paket önce operatör modeminde duruyor. Fark şu: bu katman sizin elinizde. Modem ile router farkı yazısında WAN adresinden çift NAT'ı tek bakışta anlamanın yolunu verdik. Evdeki çift NAT köprü moduyla ya da iki kutuda kural yazarak düzeliyor; CGNAT düzelmiyor.

Tünel seçerken: hangi trafiği taşıyacak?

Operatörden genel ya da statik IP almak sorunu kökten çözüyor (statik IP ücreti yazısında ücretlendirmenin yapısını anlattık). Bu mümkün değilse tünele kalıyorsunuz. Tünelin ortak mantığı aynı: evdeki cihaz dışarıdaki bir noktaya içeriden bağlanıyor ve bağlantıyı açık tutuyor; içeriden başlatılan bağlantıyı CGNAT engellemiyor.

Ama tünellerin taşıyabildiği trafik farklı:

Tünel türüTaşıdığıUygun işUygun olmayan
Web yayınlayan tünel hizmetiÇoğunlukla yalnızca HTTP/HTTPSEvdeki web arayüzü, ev otomasyonu paneliOyun sunucusu, UDP kullanan her şey
Kiralık sanal sunucu + kendi tünelinizTCP ve UDP, istediğiniz portHerkese açık oyun sunucusu, her tür hizmetBakım istemeyen kurulum arayanlar
Eşli (mesh) VPNAğa katılan cihazlar arası her trafikYalnızca siz ve tanıdığınız birkaç kişiUygulama kuramayacak yabancılar

İlk satırdaki sınır çok sık atlanıyor. Bir oyun sunucusunu yalnızca web trafiği taşıyan bir tünelle yayınlamaya çalışmak işe yaramıyor; hizmetin desteklediği protokolü baştan okuyun. TCP ile UDP farkını TCP ve UDP farkı yazısında anlattık.

Sanal sunucu yolu: bileşenler

  1. Genel adresi olan bir sanal sunucu. Arkadaşlarınız bu adrese bağlanacak.
  2. Sunucu ile ev arasında bir VPN tüneli. Evdeki cihaz ya da router sunucuya bağlanıyor; WireGuard bu iş için hafif bir seçenek.
  3. Sunucuda port yönlendirme. Sunucuya gelen oyun portu tünelin içinden evdeki makineye iletiliyor. Kural artık modemde değil, sunucuda.
  4. Sunucunun güvenlik duvarında yalnızca gereken port açık. Sunucu herkese açık; geri kalan her şey kapalı kalmalı.

Kurulumun temelini kendi VPN sunucunuzu kurmak yazısında verdik.

Bedeli: gecikme

Tünelde trafik artık doğrudan size gelmiyor; önce sunucuya, oradan size gidiyor. Sunucu sizden ve oyunculardan uzaksa her pakete o yolun süresi ekleniyor. Bu yüzden sunucuyu oyuncuların çoğuna yakın bir konumda seçin. Eklenen gecikmeyi tünel kurulduktan sonra ping testiyle ölçebilirsiniz.

Dosya paylaşımı ve uzaktan erişim gibi işlerde birkaç on milisaniye fark edilmiyor; hızlı tempolu oyunlarda ediliyor. Seçimi buna göre yapın.

Sıkça sorulan sorular

CGNAT varken port yönlendirme yapılır mı?

Kural modemde yazılabilir ama çalışmaz. Dışarıdan gelen paket önce operatörün NAT cihazına ulaşır ve orada eşleşme olmadığı için atılır; sizin modeminizdeki kurala hiç gelmez.

UPnP port açtı diyor ama dışarıdan bağlanılamıyor, neden?

UPnP yalnızca sizin modeminize kural yazdırır. CGNAT’lı hatta engel operatörün cihazındadır; UPnP oraya ulaşamaz. Dışarıdan port kontrol aracıyla test edince port kapalı görünür.

CGNAT arkasında oyun sunucusu açmanın yolu nedir?

En temiz yol operatörden genel ya da statik IP almaktır. Mümkün değilse genel adresi olan bir sanal sunucuya tünel kurup portu orada yönlendirebilirsiniz; yalnızca web taşıyan tünel hizmetleri oyun trafiği için uygun değildir.

Tünel kullanınca ping artar mı?

Evet. Trafik önce tünelin ucundaki sunucuya, oradan size gider. Sunucuyu oyuncuların çoğuna yakın bir konumda seçmek eklenen gecikmeyi azaltır.

Evdeki çift NAT ile CGNAT nasıl ayırt edilir?

Modemin WAN adresine bakın. Adres evinizdeki başka bir cihaza aitse çift NAT evde ve köprü moduyla düzelir. Adres 100.64 ile 100.127 arasında başlıyorsa engel operatördedir.