Двойной NAT дома: почему роутер провайдера мешает VPN, даже если свой роутер настроен верно
Разбираем, как каскад из двух роутеров создаёт двойной NAT и рвёт VPN-туннель, и что сделать за 10 минут, чтобы это исправить.
Симптом: всё настроено правильно, но туннель всё равно «моргает»
Вы прошли базовую диагностику: перезагрузили роутер, отключили SIP ALG, обновили прошивку — но личный канал по-прежнему то и дело теряет соединение именно дома, а на мобильном интернете или у соседей всё работает стабильно.
Это тот случай, когда причина на уровень выше — не в вашем домашнем роутере, а в связке из двух устройств: небольшой коробки от провайдера (ONT, GPON-модем или роутер, который выдали при подключении интернета) и вашего собственного роутера, который вы поставили следом для Wi-Fi.
Если оба устройства одновременно выполняют трансляцию адресов (NAT) — это и есть двойной NAT.
Что такое двойной NAT простыми словами
NAT — это механизм, который «прячет» ваши домашние устройства за одним внешним IP-адресом и следит, какой ответ какому устройству возвращать. Обычно это делает один роутер.
Двойной NAT возникает, когда провайдер сам не даёт вам «белый» интернет напрямую, а его коробка уже создаёт локальную сеть — и в неё попадает ваш роутер, который создаёт уже свою, вторую локальную сеть.
Получается цепочка:
Интернет → NAT провайдера → NAT вашего роутера → ваш телефон/ноутбук
Для обычного просмотра сайтов это почти незаметно. Но для WireGuard, который держит соединение через UDP и ждёт постоянного «диалога» пакетов туда-обратно, лишний слой трансляции — это лишняя точка, где хендшейк может не пройти или соединение будет рваться без видимой причины.
Как понять, что у вас именно двойной NAT
Не обязательно разбираться в сетях на уровне инженера — есть один надёжный способ проверить.
- Откройте веб-интерфейс вашего роутера (обычно
192.168.1.1или192.168.0.1). - Найдите раздел «Интернет» / «WAN» / «Состояние подключения».
- Посмотрите на IP-адрес, который роутер получает от провайдера (не тот, что раздаётся вашим устройствам).
Если этот адрес начинается на:
192.168.x.x10.x.x.x172.16.x.x–172.31.x.x
— это уже приватный, «серый» адрес, а не настоящий внешний IP. Значит, перед вашим роутером стоит ещё один NAT — коробка провайдера. Это и есть двойной NAT.
Если же роутер получает обычный публичный адрес — проблема не в двойном NAT, и стоит вернуться к базовой диагностике конфликта роутера и VPN.
Что делать: три рабочих варианта
Вариант 1. Перевести коробку провайдера в режим моста (bridge mode)
Самое чистое решение. Оборудование провайдера перестаёт раздавать свою сеть и просто «прозрачно» пропускает интернет к вашему роутеру, который и становится единственным NAT в доме.
- Зайдите в веб-интерфейс устройства провайдера (адрес и пароль — обычно на наклейке снизу или в договоре).
- Найдите режим «Мост» / «Bridge» / «Модем» (формулировка зависит от провайдера).
- Включите его и сохраните настройки — устройство перезагрузится.
- Ваш собственный роутер должен получить внешний IP напрямую (проверьте по шагам выше).
Если такого пункта в интерфейсе нет или он скрыт — переходите к следующему варианту.
Вариант 2. Включить IP-passthrough или проброс DMZ на коробке провайдера
Если полноценный bridge-режим недоступен, у многих устройств есть похожая функция — «IP Passthrough» или «DMZ», которая направляет весь входящий трафик на ваш роутер напрямую, минуя NAT провайдера.
- В настройках устройства провайдера найдите раздел «DMZ» или «IP Passthrough».
- Укажите в качестве получателя MAC- или IP-адрес вашего собственного роутера.
- Сохраните настройки и перезагрузите оба устройства по очереди — сначала коробку провайдера, затем свой роутер.
Это не так чисто, как bridge, но чаще всего снимает проблему двойного NAT для VPN-туннеля.
Вариант 3. Пробросить порт WireGuard на обоих уровнях
Если провайдер не даёт ни моста, ни passthrough (так бывает у некоторых операторов), остаётся пробросить порт вручную на каждом из двух роутеров:
- На коробке провайдера: раздел «Переадресация портов» / «Port Forwarding» → указать UDP-порт вашего VPN (посмотреть его можно в личном кабинете NetShield) → направить на IP вашего собственного роутера.
- На собственном роутере: тот же UDP-порт → направить на устройство, где запущен VPN-клиент, либо на сам роутер, если WireGuard настроен на нём (см. отдельную статью про настройку WireGuard на роутере Keenetic).
Этот вариант работает не всегда одинаково стабильно — в первую очередь пробуйте варианты 1 и 2.
Как проверить, что проблема решена
После любого из трёх вариантов проверяйте туннель так же, как при обычной диагностике:
- откройте карточку VPN-подключения и посмотрите на хендшейк — он должен обновляться регулярно, а не «зависать» на старой отметке времени;
- убедитесь, что счётчики отправлено / получено растут, а не стоят на месте;
- проверьте, что при повторном подключении к домашнему Wi-Fi туннель поднимается так же быстро, как на мобильном интернете.
Если сомневаетесь в результате — пройдитесь по общей проверке из статьи как проверить, что VPN работает и не «течёт».
Короткий чек-лист: двойной NAT
- Посмотреть WAN-адрес своего роутера — он «серый» или публичный?
- Если серый — попробовать включить bridge-режим на коробке провайдера.
- Если моста нет — включить IP Passthrough или DMZ на устройство провайдера.
- Если и этого нет — пробросить UDP-порт VPN на обоих роутерах по очереди.
- Проверить хендшейк и счётчики отправлено/получено после каждого шага.
- Если туннель всё ещё нестабилен — вернуться к базовой диагностике конфликта роутера и VPN.
Двойной NAT — не поломка, а особенность схемы подключения, с которой сталкиваются многие домашние сети в России. Как только на пути у туннеля остаётся только один NAT, WireGuard обычно держит соединение ровно и без сюрпризов.