Cómo funciona · 9 min
CGNAT e IPv6 en la fibra española: qué te da tu operador
Cómo saber en cinco minutos si tu línea de fibra o móvil está detrás de CGNAT, si tienes IPv6 nativo y qué consecuencias tiene cada combinación al levantar un túnel.
Actualizado: 2026-08-29
España tiene una de las mayores coberturas de fibra hasta el hogar de Europa, pero la cobertura no dice nada del direccionamiento. Dos líneas de 1 Gb/s contratadas el mismo día pueden comportarse de forma muy distinta: una con IPv4 pública propia y doble pila IPv6; otra compartiendo una única IPv4 con decenas o cientos de abonados detrás de un CGNAT y sin IPv6 en absoluto. Esa diferencia explica buena parte de las rarezas que luego se le achacan al túnel: captchas constantes, puertos que no abren, conexiones inactivas que se caen solas.
Aquí tienes cómo averiguar qué te está dando tu operador y qué implica cada caso. El método vale para cualquier línea española —Movistar, Vodafone, Orange, Digi, Yoigo, Pepephone— y también para los operadores pequeños que revenden red ajena, porque heredan el comportamiento de la red que revenden.
Qué es un CGNAT y cómo se nota
Un CGNAT (Carrier-Grade NAT) es una segunda traducción de direcciones, esta vez dentro de la red del operador. Tu router ya hace una: convierte las direcciones privadas de casa en la dirección de su interfaz WAN. Con CGNAT esa dirección WAN tampoco es pública; el operador la vuelve a traducir en un equipo suyo y la IPv4 que ve internet la compartes con otros abonados. Lo que te distingue de ellos no es la dirección, sino el rango de puertos que el operador te asigna en cada momento.
La pista más fiable está en la WAN de tu router. Si la dirección cae dentro de 100.64.0.0/10 —el rango que la RFC 6598 reservó justamente para esto— hay CGNAT seguro. Algunos despliegues usan en su lugar rangos privados clásicos como 10.0.0.0/8 o 172.16.0.0/12, que apuntan a lo mismo.
- No hay conexiones entrantes. Abrir puertos en tu router no sirve de nada: el mapeo lo decide el equipo del operador. Un NAS accesible desde fuera o un extremo de túnel montado en tu propia casa dejan de ser viables por IPv4.
- Compartes reputación. Los captchas, las verificaciones extra y los límites de peticiones se aplican a una dirección que usan decenas o cientos de personas; el comportamiento de cualquiera de ellas te afecta.
- Las sesiones UDP caducan pronto. El operador mantiene una tabla de traducción con temporizadores cortos: un túnel UDP sin tráfico durante unos minutos puede quedar cortado sin aviso. Por eso importa el keepalive.
- La geolocalización se vuelve gruesa. La IP pública sale del nodo del operador, que puede estar a cientos de kilómetros de tu ciudad.
- Las conexiones directas entre pares sufren. Juegos y videollamadas P2P acaban pasando por servidores intermedios: es el clásico «NAT estricto» de las consolas.
El reparto por operador en España
Un matiz antes de la lista: el direccionamiento varía por zona, por equipo instalado y por la fecha de alta de la línea, y el mapa de marcas cambió con la fusión de Orange y MásMóvil en MasOrange. Muchos operadores pequeños, además, revenden red ajena. Usa la lista como orientación y confirma siempre sobre tu propia línea con la comprobación de la sección siguiente.
- Movistar y O2 (Telefónica): en fibra residencial lo habitual es IPv4 pública dinámica y el CGNAT no es la norma. El soporte de IPv6 depende del equipo y del despliegue, así que compruébalo en tu línea en lugar de darlo por hecho.
- Vodafone: en fibra suele entregar IPv4 pública. La disponibilidad de IPv6 depende del router entregado y de la zona.
- Orange y Jazztel: conviven líneas con IPv4 pública y líneas detrás de CGNAT según la zona y la antigüedad del alta; no hay una respuesta única para toda la marca.
- Digi: CGNAT por defecto en fibra, con la IPv4 pública como opción que hay que pedir. Es de los operadores que más ha empujado IPv6 en España, por haber entrado al mercado con menos IPv4 disponible.
- MásMóvil, Yoigo y Pepephone: CGNAT habitual en fibra residencial.
- Todo el móvil: CGNAT prácticamente sin excepción, en cualquier operador y cualquier tarifa. Si haces la prueba con datos móviles, el resultado lo sabes de antemano.
Comprobarlo en cinco minutos
- 1Averigua la puerta de enlace. En Windows,
ipconfig; en Linux,ip route get 1.1.1.1; en macOS,route -n get defaultonetstat -rn | grep default. Suele ser192.168.1.1o192.168.0.1. - 2Entra en el router y busca la dirección WAN, normalmente en un menú llamado Estado, WAN o Internet. Anótala tal cual. Si el equipo del operador está en modo puente o monopuesto, esa dirección la lleva tu propio router u ordenador, no el del operador.
- 3Consulta desde fuera qué IP pública ve internet. Puedes usar nuestra página de comprobación de fugas, que además te dice si sales por IPv4, por IPv6 o por ambas.
- 4Compara. Si coinciden, tienes IP pública. Si la WAN está en
100.64.x.x,10.x.x.xo entre172.16.x.xy172.31.x.xy la pública es otra, hay CGNAT por medio. - 5Confírmalo con una traza:
tracert -d 1.1.1.1en Windows otraceroute -n 1.1.1.1en macOS y Linux. Ver una dirección100.64.x.xen el segundo o el tercer salto es la firma del CGNAT. - 6Comprueba IPv6. Primero la conectividad:
ping -6 2606:4700:4700::1111en Windows y Linux, oping6 2606:4700:4700::1111en macOS. Después las direcciones del equipo:ip -6 addr show scope globalen Linux,ifconfig | grep inet6en macOS. Una dirección que empiece por2o3es global; lasfe80::son de enlace local y no cuentan.
IPv6 en España: doble pila, DS-Lite y fugas
Las mediciones públicas de adopción de IPv6 llevan años situando a España muy por detrás de Francia, Alemania o Bélgica, y el despliegue interno es desigual: depende del operador, de la zona y del router instalado. En la práctica te vas a encontrar con tres escenarios.
- Solo IPv4. El más simple. No hay tráfico IPv6 que se te pueda escapar de un túnel, pero tampoco tienes forma de recibir conexiones si estás en CGNAT.
- Doble pila. Tienes IPv4 (pública o compartida) y, además, un prefijo IPv6 delegado por DHCPv6-PD que el router reparte entre los dispositivos. Cada equipo tiene entonces su propia dirección IPv6 global, enrutable de extremo a extremo.
- DS-Lite. La línea es IPv6 nativa y el IPv4 viaja encapsulado dentro de IPv6 hasta un equipo del operador que hace el NAT. Todas las consecuencias del CGNAT aplican al IPv4, mientras que el IPv6 sí es directo. Es menos común en España que el CGNAT clásico, pero conviene reconocerlo porque los síntomas son los mismos.
La combinación delicada es la segunda con un túnel que solo transporta IPv4. El sistema prefiere IPv6 cuando el destino publica registro AAAA —así lo establece la RFC 6724—, de modo que una parte del tráfico sale por la interfaz de casa mientras tú crees que va por el túnel, y la consulta DNS puede irse por el mismo camino. Un cliente correcto resuelve esto de dos maneras: transportando también IPv6, o desactivando IPv6 en la interfaz mientras el túnel está levantado. Compruébalo, no lo supongas.
Qué implica para un túnel
- Con CGNAT, descarta montar el extremo del túnel en casa: no hay puerto entrante que valga. El extremo tiene que estar en una máquina con IP pública.
- Si el túnel «se cae solo» tras unos minutos de inactividad, mira el keepalive del cliente antes que el servidor: es el síntoma típico de una entrada caducada en la tabla NAT del operador.
- Con doble pila, verifica que el túnel también transporta IPv6 o que lo desactiva mientras está activo. Es la fuga más frecuente conforme el parque fijo va incorporando IPv6.
- La MTU importa. Si tu acceso usa PPPoE —habitual en parte de la fibra española—, la MTU efectiva baja de 1500 a 1492 bytes, y con encapsulaciones adicionales como DS-Lite baja algo más. Un túnel que asume 1500 fragmenta o pierde los paquetes grandes, con el síntoma clásico de «conecta pero algunas webs no cargan».
- Antes de culpar al nodo por la latencia, mide dónde están los milisegundos: lo tienes paso a paso en leer un traceroute desde España.
- Y si la red no es tuya —piso compartido, apartamento turístico, coworking—, el direccionamiento es lo de menos: lo importante es qué registra ese router, y está en WiFi que no controlas.
Preguntas frecuentes
¿El CGNAT hace mi conexión más lenta?
En ancho de banda, no de forma apreciable: el equipo del operador está dimensionado para ello. Lo que añade es una tabla de estado más entre tú e internet, con sesiones que caducan, conexiones entrantes imposibles y una reputación de IP compartida. Los problemas que vas a notar son de conectividad, no de velocidad.
¿Puedo salir del CGNAT?
Depende del operador. Algunos ofrecen IPv4 pública como opción contratable, otros la dan a petición y otros no la contemplan en su oferta residencial. Merece la pena pedirlo por escrito al soporte dejando claro que necesitas direccionamiento público, no una simple IP fija. Si tu línea ya tiene IPv6 nativo, ese camino es directo y no pasa por el CGNAT.
Tengo IP pública pero cambia cada pocos días, ¿es normal?
Sí. En residencial lo habitual en España es IPv4 pública dinámica: es pública y enrutable, pero se renueva al reiniciar el router o al vencer la concesión. Para servicios que dependan de ella se usa DNS dinámico. No confundas «dinámica» con «compartida»: son cosas distintas.
¿Por qué el móvil me da un resultado distinto al del WiFi de casa?
Porque son dos redes independientes con políticas distintas. La red móvil española usa CGNAT de forma generalizada, mientras que tu fibra puede tener IPv4 pública. El soporte de IPv6 también suele diferir entre ambas. Haz la prueba en la red que quieras diagnosticar, con los datos móviles apagados si estás midiendo el WiFi.
¿Te ha servido?
La respuesta no compromete a nada y solo la vemos nosotros.