Notas de viaje
viajes, redes y pequeños tropiezos

VPN para CGNAT en México: funciona para navegar, no para abrir tu casa a Internet

La promesa se repite con frecuencia en foros de tecnología y redes sociales en México: si tu proveedor de Internet no te permite abrir puertos o te asignó una conexión bloqueada, «instala una VPN y te olvidas del problema». Con esa idea, muchos usuarios contratan un servicio, pulsan el botón de conectar, ven que su dirección IP cambia en una prueba rápida y asumen que todo quedó resuelto.

Sin embargo, en cuanto apagan el Wi-Fi de la casa e intentan ver la cámara de seguridad desde los datos del celular, o buscan conectarse al disco de red (NAS) de su hogar desde la oficina, la pantalla se queda cargando en un ciclo interminable.

¿Qué VPN funciona detrás de CGNAT en México? La que no confundió una IP compartida con una conexión bloqueada

La herramienta no está rota ni engaña al usuario: simplemente está resolviendo el sentido equivocado del camino. En México, donde operadores como Totalplay, Megacable, izzi o Telnor implementan de forma masiva arquitecturas de red bajo CGNAT, una VPN comercial sirve para proteger lo que sale de tus dispositivos, pero jamás abrirá una puerta de entrada para acceder a tu casa desde el exterior.

Resumen del artículo y encaje del producto

¿Una VPN comercial resuelve el CGNAT para entrar a tu casa desde Internet?

No para el acceso entrante. Una VPN comercial sirve para proteger y enrutar tráfico que sale de tus dispositivos, pero no crea por sí sola una IP pública ni abre puertos a través del CGNAT del operador. Para cámaras o NAS convienen redes superpuestas; para publicar servicios pueden hacer falta una IP pública, un túnel inverso o un VPS.

Puntos clave de esta entrada

  • Para quién: Usuarios en México que intentan entender por qué una VPN cambia su IP al navegar pero no permite entrar desde fuera a cámaras, NAS o servidores domésticos.
  • Idea clave: Comparar la IP WAN del módem con la IP visible en Internet ayuda a detectar si la conexión está detrás de CGNAT.
  • Idea clave: Para privacidad, cambio de ubicación y navegación segura, el flujo saliente de una VPN comercial sigue funcionando aunque exista CGNAT.
  • Idea clave: Para acceso privado a equipos domésticos, Tailscale o ZeroTier atacan el problema mediante conexiones salientes y NAT traversal; los servicios públicos requieren otras soluciones.
  • Encaje del producto: OnlydogVPN encaja solo en la parte saliente del problema: navegación, privacidad y cambio de ubicación desde los dispositivos.
  • Límite importante: No proporciona una puerta de entrada pública a la red doméstica ni sustituye una IP pública, una red superpuesta o un túnel inverso.

Fuentes ya citadas en esta entrada: Tailscale: NAT traversal, ZeroTier, Cloudflare Tunnel, OnlydogVPN.

La barrera invisible de los operadores en México

Para entender por qué las soluciones genéricas no funcionan, conviene separar qué es exactamente el CGNAT (Carrier-Grade NAT). Hace años, cada módem residencial recibía de su compañía una dirección IPv4 pública y exclusiva. Con el agotamiento global de estas direcciones, los proveedores comenzaron a agrupar a cientos o miles de clientes detrás de una misma dirección compartida en Internet.

En términos cotidianos:

  • Para salir (de tu casa hacia la red): Tu computadora o tu teléfono piden ver un video o abrir un sitio web. La solicitud sale hacia los servidores del proveedor, este le asigna temporalmente un canal y devuelve los datos a tu pantalla. Aquí todo funciona sin contratiempos.
  • Para entrar (desde la calle hacia tu casa): Si estás fuera y quieres consultar una cámara o un servidor local en tu sala, tu celular envía una petición hacia la dirección visible de tu hogar. El problema es que esa dirección pertenece a un concentrador de tu proveedor que no sabe a cuál de los miles de hogares conectados debe remitir el paquete entrante.

Por esta razón, ingresar al panel de control de tu módem y configurar el reenvío de puertos (port forwarding), activar la función DMZ o habilitar UPnP no produce ningún resultado práctico. Esas reglas solo tienen validez dentro de las cuatro paredes de tu red local, pero no tienen ningún control sobre los enrutadores intermedios del operador.

Cómo confirmar si tu conexión está detrás de CGNAT

Antes de gastar dinero en servicios adicionales, puedes comprobar tu estado de red en tres pasos sencillos:

  1. Revisa la IP WAN de tu módem: Entra a la interfaz de administración del módem o router de tu proveedor (habitualmente en direcciones como 192.168.1.254 o 192.168.1.1) y localiza la sección de estado de la conexión a Internet (WAN).
  2. Identifica el rango reservado: Si la dirección IP que te asignó el operador empieza con 100.64.x.x (o en ocasiones con bloques privados como 10.x.x.x), estás confirmado bajo una capa de CGNAT.
  3. Compara con un detector en línea: Abre cualquier sitio web público que muestre tu dirección IP actual. Si el número que ves en la pantalla del navegador es completamente distinto al que figura en la consola WAN de tu módem, tu tráfico comparte una salida colectiva.

Si tus páginas web cargan bien, tus videollamadas funcionan y puedes ver películas en alta definición, tu navegación cotidiana no tiene ningún defecto. La limitación aparece únicamente cuando intentas publicar servicios hacia el exterior.


La escena resume el estado real de la conexión.

Para navegar, trabajar y proteger tu salida: el terreno de una VPN comercial

Si tu intención principal al buscar una VPN no es convertir tu casa en un centro de datos, sino cuidar tu privacidad frente a las operadoras, saltar restricciones geográficas o trabajar de forma segura en redes públicas, no necesitas sortear el CGNAT.

Dado que la navegación siempre inicia desde tus dispositivos hacia afuera, el tráfico atraviesa la red de tu operador sin bloqueos. Para este propósito, OnlydogVPN↗ puede encajar en el uso cotidiano de un usuario común. En lugar de complicar la experiencia con interfaces sobrecargadas, docenas de protocolos manuales o ajustes de red avanzados pensados para ingenieros, la plataforma se enfoca en ofrecer una conexión limpia de un solo toque que cifra la salida de inmediato.

Esta sencillez operativa resulta ideal para resolver la faceta que sí le compete a una VPN de uso personal:

  • Evita la inspección de tráfico por parte de los proveedores de Internet locales.
  • Permite cambiar la ubicación virtual para acceder a catálogos o servicios internacionales.
  • Mantiene la sesión estable al alternar entre la red fija doméstica y los datos móviles del teléfono.

La clave es mantener las expectativas claras: este servicio asegura tu navegación saliente de manera ágil y accesible, pero no te otorgará una IP pública entrante ni resolverá la apertura de puertos para tus cámaras locales.

Si necesitas entrar a tu casa: redes privadas superpuestas

Cuando el objetivo no es navegar de forma anónima, sino controlar remotamente tu computadora, consultar archivos en un NAS o revisar sistemas de domótica sin depender de la nube de un fabricante, la solución no pasa por abrir puertos en el módem, sino por construir una red privada superpuesta (mesh overlay network).

Herramientas modernas como Tailscale o ZeroTier abordan el problema desde el ángulo correcto:

  • Instalas la aplicación tanto en tu equipo doméstico como en tu teléfono móvil.
  • Ambos extremos inician conexiones seguras salientes hacia los servidores de coordinación del sistema.
  • Al encontrarse en un punto neutro, el software establece un túnel cifrado directo entre ambos mediante técnicas automáticas de NAT traversal, saltándose las restricciones de CGNAT sin necesidad de tocar el módem del operador.

Si tienes aparatos donde no es posible instalar software directamente (como ciertas cámaras de seguridad o timbres inteligentes), basta con configurar una pequeña computadora o dispositivo siempre encendido dentro del hogar para que funcione como pasarela de subred. De este modo, accedes de forma cifrada y privada a tus equipos sin exponerlos abiertamente a escaneos maliciosos en Internet.

Cuándo se vuelve indispensable una IP pública o un túnel inverso

Finalmente, existen escenarios específicos donde una red privada cerrada tampoco es suficiente:

  • Quieres alojar un sitio web o una API pública accesible para cualquier persona en un navegador convencional.
  • Tienes un servidor de videojuegos donde amigos externos deben conectarse sin instalar aplicaciones intermedias.
  • Tu consola de videojuegos reporta un «NAT Estricto» o «NAT Tipo 3» que perjudica el emparejamiento en partidas multijugador alojadas por pares.

Para estos casos, las opciones disponibles implican otros caminos técnicos y comerciales:

  • Solicitar IP pública a tu proveedor: En México, algunas operadoras permiten contratar una IP pública dinámica o fija mediante un cargo mensual extra o contratando paquetes comerciales/empresariales. En ciertas regiones de Telmex o Megacable, llamar a soporte y solicitar la salida de CGNAT por motivos de trabajo a veces resulta efectivo, aunque no está garantizado.
  • Túneles inversos (Cloudflare Tunnels, ngrok): Un programa ligero en tu red abre un conducto saliente hacia una infraestructura en la nube, permitiendo que el público acceda a tu sitio web sin abrir puertos en el enrutador.
  • VPS propio: Contratar un servidor virtual económico en la nube con IP pública fija para retransmitir el tráfico hacia tu red doméstica mediante WireGuard.

La distinción que importa

Para privacidad, cambio de país y navegación segura, encaja una VPN comercial saliente como OnlydogVPN. Para acceder desde fuera a cámaras, NAS o computadoras, encaja una red privada superpuesta como Tailscale. Para publicar servidores a terceros o resolver ciertos escenarios de NAT en consolas, necesitas una IP pública del proveedor, un túnel inverso o un VPS.

CGNAT no es un bloqueo insuperable, pero requiere llamar a las cosas por su nombre. Definir primero si necesitas enviar tráfico hacia el mundo o recibir visitas en tu hogar es el paso esencial para elegir la herramienta correcta y no pagar por soluciones que no resuelven tu necesidad.

Preguntas frecuentes

¿Cómo sé si mi conexión doméstica está detrás de CGNAT?

Revisa la IP WAN del módem y compárala con la IP pública que ve un sitio externo. Un rango como 100.64.0.0/10 o una diferencia clara entre ambas direcciones es una señal de que el operador está haciendo traducción adicional.

¿Abrir puertos, activar DMZ o UPnP resuelve el CGNAT?

No si el bloqueo está en la capa del operador. Esas reglas controlan tu red local, pero no los enrutadores del proveedor que comparten una dirección pública entre muchos clientes.

¿Qué uso para entrar a mi NAS o a mis cámaras desde fuera?

El artículo propone una red privada superpuesta como Tailscale o ZeroTier, con software en ambos extremos o una pasarela de subred dentro de casa cuando el equipo final no puede ejecutar la aplicación.

¿Cuándo necesito una IP pública, un túnel inverso o un VPS?

Cuando quieres publicar un sitio o una API para terceros, alojar ciertos servidores o resolver casos donde una red privada cerrada no basta. Ahí el problema ya no es la privacidad saliente, sino recibir conexiones externas.