← Voltar ao Blog
cgnat vpn remote-access

Como acessar um roteador MikroTik atrás de CGNAT ou sem IP público

Você não consegue chegar ao roteador porque ninguém consegue: com CGNAT, backhaul via satélite ou um uplink 4G/5G, seu MikroTik fica atrás de um endereço IP compartilhado com centenas de outros assinantes e que não é roteável a partir da internet. Port forwarding não ajuda — não existe nenhuma porta pública do seu lado para redirecionar, porque esse IP é do seu provedor, não seu. Pedir um IP público ao seu provedor às vezes é possível, mas geralmente custa mais, demora dias, e pode mudar de novo na próxima queda.

1

Inverta a direção da conexão

Já que nada consegue se conectar de fora para dentro, o roteador precisa se conectar de dentro para fora. Isso significa que você precisa de algo com um IP público de verdade para se conectar — a opção mais barata é uma VPS pequena (uma instância de US$ 5/mês de qualquer provedor já resolve).

2

Configure o WireGuard na VPS

/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.1/24 interface=wg-cgnat

(Se a sua VPS não roda RouterOS, qualquer instalação padrão de WireGuard funciona da mesma forma — o lado do roteador abaixo não se importa com o que está do outro lado.)

3

Configure o WireGuard no MikroTik atrás do CGNAT

/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.2/24 interface=wg-cgnat
/interface wireguard peers add interface=wg-cgnat public-key="<chave-publica-da-vps>" endpoint-address=ip-da-sua-vps endpoint-port=13231 allowed-address=10.50.0.0/24 persistent-keepalive=25s

O que importa aqui é o persistent-keepalive: ele faz o roteador enviar um pacote para fora a cada 25 segundos, para que o mapeamento de CGNAT/NAT do lado do seu provedor nunca expire. Sem isso, o túnel cai silenciosamente depois de alguns minutos de inatividade.

4

Registre o roteador como peer na VPS

/interface wireguard peers add interface=wg-cgnat public-key="<chave-publica-do-roteador>" allowed-address=10.50.0.2/32

Agora a VPS tem uma rota até 10.50.0.2 — o roteador — através do túnel, e você pode usar WinBox, SSH ou ping nesse endereço a partir da VPS, não importa o que mude do lado do CGNAT.

5

Reduza o MTU se você empilhar túneis

O WireGuard já adiciona overhead sobre a conexão de base; se essa conexão for, por sua vez, outro túnel (comum em alguns backhauls via satélite ou 4G), o MTU padrão de 1420 pode causar fragmentação e travamentos intermitentes. Reduza aos poucos — tente 1380 primeiro — até as transferências grandes pararem de travar:

/interface wireguard set wg-cgnat mtu=1380

Por que fazer assim

Um túnel de saída é a única abordagem que funciona de forma confiável aqui, porque não depende de o comportamento do NAT do seu provedor continuar o mesmo. Truques de port forwarding, DMZ ou UPnP podem funcionar por uma semana e depois parar silenciosamente na próxima vez que seu provedor reatribuir o IP público compartilhado ou mudar o pool de NAT — sem nenhum erro, só um roteador que de repente você não alcança mais. Um túnel que o próprio roteador inicia continua funcionando durante tudo isso, porque é o roteador que decide se conectar, não algo esperando ser encontrado.

Como o MoniTik ajuda

Esse é exatamente o problema que o MoniTik existe para resolver. Em vez de você ter que rodar sua própria VPS, gerar chaves e lembrar de configurar o keepalive, o MoniTik dá a cada roteador um túnel de saída até a nossa plataforma assim que você o aponta para nós — sem port forwarding, sem IP fixo, e com acesso remoto completo ao WinBox mesmo quando o roteador está atrás de CGNAT, internet via satélite ou um endereço 4G que muda.

Iniciar Teste Grátis
Isabela Navarro
Isabela Navarro Engenheira de Redes

Isabela escreve sobre as tarefas cotidianas de MikroTik que nunca chegam a estar na documentação oficial.