La aplicación decía «Conectado» y, al hacer una prueba rápida en el navegador, la dirección IP visible había cambiado sin problemas. Sin embargo, minutos después, al cortar el Wi-Fi e intentar conectarme a la cámara de seguridad de mi casa usando los datos móviles del teléfono, la pantalla quedó en negro buscando una señal que nunca llegó.
La herramienta no estaba rota: simplemente resolvía el sentido equivocado del camino.

En Argentina, cada vez más personas instalan Starlink en zonas rurales o suburbanas y se topan con una pared invisible al querer ver sus cámaras, entrar a un disco de red (NAS) o conectar consolas. En foros y grupos se repite la misma sugerencia genérica: «poné una VPN y se te va el problema de CGNAT». La realidad es que no existe una única solución con ese nombre que sirva para todo. Dos programas muy distintos se comercializan bajo la misma etiqueta, pero resuelven trayectos opuestos.
Resumen del artículo y encaje del producto
La pregunta que responde este artículo
Depende del sentido del tráfico. Para salir a Internet desde tu casa, una VPN comercial funciona sobre CGNAT porque la conexión se inicia desde adentro. Para entrar a cámaras, NAS o una PC desde afuera, necesitás una red privada superpuesta, una IP pública o un túnel inverso; una VPN comercial de salida no abre puertos entrantes.
Contexto para decidir
- Útil para: Usuarios de Starlink en Argentina que necesitan distinguir privacidad y cambio de región de acceso remoto a dispositivos del hogar.
- Punto clave: La pregunta decisiva es quién inicia la conexión. El rango 100.64.0.0/10 y una WAN distinta de la IP pública ayudan a identificar CGNAT antes de pagar por una solución equivocada.
- Encaje de OnlydogVPN: OnlydogVPN encaja en el caso de tráfico saliente, navegación y movilidad; para acceso entrante el propio artículo orienta hacia una red superpuesta como Tailscale.
- Límite importante: OnlydogVPN no entrega una IPv4 pública entrante para publicar cámaras, NAS o servidores. Si necesitás puertos públicos, hace falta otra arquitectura.
Fuentes ya utilizadas en el artículo: soporte de Starlink sobre direccionamiento y CGNAT; explicación de Tailscale sobre NAT traversal; documentación de Tailscale sobre routers de subred.
Fuente del producto: sitio oficial de OnlyDogsVPN.
01|La pregunta decisiva no es qué VPN usar, sino quién inicia la conexión
Para no gastar plata ni tiempo de más, hay que separar el tráfico según su punto de partida:
- Salir: Tu computadora o teléfono se conecta a un servidor externo para navegar de forma privada, acceder a servicios de trabajo o saltar un bloqueo geográfico.
- Entrar: Un dispositivo que está afuera (tu celular en la calle) intenta comunicarse directamente con un equipo ubicado dentro de tu casa (una cámara, una PC o un servidor hogareño).
Starlink asigna por defecto a sus usuarios residenciales una arquitectura llamada CGNAT (Carrier-Grade NAT), ubicándolos dentro del bloque reservado 100.64.0.0/10. En términos prácticos, esto significa que la antena no recibe una dirección IPv4 pública y exclusiva en Internet, sino una IP compartida administrada por los equipos del proveedor satelital.
Cuando vos iniciás una conexión hacia afuera, la red sabe a dónde devolver los paquetes porque tu equipo dio el primer paso. El problema aparece al intentar entrar desde afuera: no hay un número público único que identifique a tu router frente a Internet. Por ende, ninguna regla de reenvío de puertos (port forwarding) que configures en tu red local surtirá efecto, ya que no tenés el control sobre la capa intermedia de traducción que maneja Starlink.
Esto no es un defecto de la antena, ni explica por sí solo problemas de latencia o cortes; es simplemente cómo gestiona el operador el tráfico entrante.
02|Comprobá el problema antes de pagar por una solución
Antes de contratar servicios adicionales, conviene verificar si el obstáculo que tenés es realmente CGNAT o un simple doble NAT en tu instalación doméstica:
- Revisá la dirección WAN del router: Entrá a la aplicación de Starlink o al panel de tu router principal y mirá qué dirección IP recibe la interfaz externa.
- Identificá el rango: Si empieza con
100.64.x.x, estás dentro del espacio compartido del operador. - Contrastá con un sitio web: Abrí cualquier página de consulta de IP pública. Si ese número no coincide en nada con la dirección WAN de tu router, la confirmación es total.
- Descartá el doble NAT local: Asegurate de no tener un router propio conectado detrás del router de Starlink sin haber activado el modo bypass, ya que dos enrutadores hogareños en cadena producen un bloqueo idéntico a nivel local.
Si navegás con normalidad y podés abrir cualquier sitio, pero un puerto específico sigue reportándose cerrado desde afuera, la limitación es exclusivamente de entrada. Activar UPnP, agregar reglas de puertos o poner la antena en modo puente no quitará la capa de CGNAT que Starlink aplica desde su infraestructura.
03|Si querés navegar desde Starlink, no necesitás quitar CGNAT
Si tu único objetivo es navegar con privacidad, evitar que registren tu actividad, cambiar de país para ver catálogos regionales o acceder a la oficina, no necesitás sortear el CGNAT. El túnel se inicia desde tu propio dispositivo hacia el exterior, algo que la red de Starlink maneja de forma natural mediante protocolos con NAT traversal.
En este escenario, pagar por una IP pública o meterse en configuraciones de red complejas es un gasto innecesario. Para este uso de salida, una opción es OnlydogVPN↗. Al instalar la aplicación en computadoras o teléfonos, el enlace se resuelve en un toque sin lidiar con parámetros de red. Resulta especialmente conveniente en enlaces satelitales gracias a su arquitectura de transporte basada en HTTP/3, diseñada para sobrellevar de manera estable los microcambios de ruta típicos de Starlink y sostener la sesión cuando la señal fluctúa.
Para comprobar que una herramienta de este estilo cumple su cometido en tu día a día:
- Conectala bajo Starlink y utilizá tus programas habituales.
- Probá suspender y reactivar la notebook para ver qué tan rápido retoma el tráfico.
- Pasá del Wi-Fi de la antena al punto de acceso del teléfono para comprobar la continuidad.
- Verificá que la dirección IP visible en la web cambie a la del servidor elegido (no esperes que cambie la IP que Starlink le asigna a tu antena).
Conviene tener clara una limitación esencial: este servicio asegura tu navegación saliente, pero no te da una dirección IPv4 pública entrante para alojar dispositivos hogareños accesibles desde cualquier navegador web.

04|Para entrar a tu casa, creá una red privada en vez de abrirla a Internet
Si tu necesidad pasa por el segundo caso —acceder a tu computadora, ver las cámaras hogareñas o consultar tu NAS desde la calle—, intentar abrir puertos hacia la IP de Starlink no va a funcionar. La respuesta moderna y segura a este problema no es perforar el enrutador, sino armar una red privada superpuesta.
Una solución para esto es Tailscale. Su funcionamiento resuelve el dilema de CGNAT de manera ingeniosa: tanto el equipo de tu casa como tu celular inician conexiones salientes seguras hacia un punto de coordinación neutro. Una vez que ambos extremos se encuentran, el sistema establece un enlace cifrado directo entre ellos mediante técnicas avanzadas de NAT traversal, recurriendo a servidores de retransmisión únicamente si la red satelital bloquea el contacto directo.
Podés implementarlo de dos formas:
- Instalación directa: Bajás la aplicación en los dispositivos que admitan software de terceros (como computadoras con Windows, Mac, Linux o ciertos modelos de NAS).
- Router de subred: Si tenés cámaras IP tradicionales o dispositivos de domótica donde no se pueden instalar aplicaciones, podés configurar un equipo siempre encendido (como una mini PC o Raspberry Pi) para que actúe como pasarela hacia el resto de los aparatos del hogar.
(Nota: si tus cámaras ya cuentan con un servicio de nube oficial del fabricante que las sincroniza con una aplicación móvil, esa vía saliente suele ser suficiente para consultas casuales sin configurar nada adicional).
05|Si necesitás publicar un servicio, la salida privada ya no alcanza
Existen casos puntuales donde una red privada cerrada no basta. Si querés alojar una página web abierta a clientes, levantar un servidor de juegos para amigos o vincular integraciones externas que requieren conectarse a un puerto público sin instalar aplicaciones cliente, tenés tres caminos:
- IP pública de Starlink: Disponible en Argentina mediante la contratación de planes de servicio de tipo Priority. Brinda una dirección IPv4 pública dinámica (no necesariamente fija) que elimina el CGNAT y permite abrir puertos de forma tradicional.
- Túnel inverso: Servicios que crean un puente saliente desde tu red hogareña hacia una infraestructura pública que luego expone tu sitio o aplicación web a Internet.
- VPS con túnel propio: Montar un servidor virtual económico en la nube, asignarle una IP pública y conectarlo con tu casa mediante un enlace permanente. Ofrece control absoluto, pero demanda conocimientos de mantenimiento y seguridad.
En cuanto al juego online en consolas, una VPN convencional no siempre elimina el «NAT Estricto» o «NAT Tipo 3», y el cifrado adicional suele incrementar la latencia. Salvo que el juego demande explícitamente puertos entrantes para hospedar partidas, en la mayoría de los títulos modernos se puede jugar sobre CGNAT sin modificaciones.
Notas para decidir
- Navegar, trabajar o cambiar de región: VPN comercial saliente como OnlydogVPN.
- Entrar a tus cámaras, NAS o PC remota: red privada superpuesta como Tailscale.
- Publicar servidores web o puertos para terceros: plan Priority de Starlink (IPv4 pública) o túnel inverso.
La VPN que tenías instalada al principio no estaba fallando; simplemente cumplía con cuidar lo que salía de tu computadora, no con abrirle una puerta de par en par a tu casa.
Preguntas que conviene resolver antes de actuar
¿Por qué el reenvío de puertos no funciona detrás del CGNAT de Starlink?
Porque la IPv4 que recibe tu red doméstica no es una dirección pública exclusiva. La traducción adicional ocurre en la infraestructura del operador, fuera de tu router, así que no controlás el punto donde tendría que abrirse el puerto.
¿Cómo puedo comprobar si el problema es CGNAT y no doble NAT en casa?
Mirá la dirección WAN del router y comparala con tu IP pública. Si la WAN cae dentro de 100.64.0.0/10 o no coincide con la IP visible en Internet, y además descartaste un segundo router local, CGNAT es la explicación probable.
¿Una VPN comercial sirve para entrar desde la calle a mis cámaras o NAS?
No por sí sola. Una VPN comercial de salida protege el tráfico que tu dispositivo inicia hacia Internet, pero no te asigna automáticamente un puerto público entrante hacia tu casa.
¿Qué alternativa encaja mejor para acceso remoto privado?
Una red privada superpuesta como Tailscale permite que ambos extremos inicien conexiones salientes y luego se encuentren mediante NAT traversal; para dispositivos sin cliente puede usarse un router de subred.
Algunos enlaces que consulté en ese momento
- Starlink Help Center: política de direcciones IP, CGNAT, limitaciones de entrada y disponibilidad de IPv4 pública. (starlink.com/ar/support/article/ac09301b-cef6-a125-c251-856196a77f92)
- Starlink Help Center: compatibilidad de VPN con TCP, UDP y NAT traversal. (starlink.com/support/article/e5dc0b86-09b4-084b-918b-3fa181e5fb5d)
- IETF: RFC 6598, espacio IPv4 compartido 100.64.0.0/10. (rfc-editor.org/rfc/rfc6598)
- Tailscale Docs: funcionamiento de NAT traversal y conexiones retransmitidas. (tailscale.com/blog/how-nat-traversal-works)
- Tailscale Docs: routers de subred para dispositivos sin cliente. (tailscale.com/kb/1019/subnets)
- OnlydogVPN: selección automática, transporte basado en HTTP/3 y aplicaciones compatibles. (onlydogsvpn.com)