Серый IP: как узнать и что делать, если белый не дают
Серый IP простыми словами: какие адреса серые, как за минуту проверить свой и как открыть доступ к дому из интернета без белого IP.
Серый IP — это адрес из частного диапазона, до которого нельзя достучаться из интернета. Провайдер сажает за один публичный адрес сразу много абонентов, а вам выдаёт внутренний, например из 100.64.0.0/10. Выходить в интернет это не мешает. Мешает, когда нужно наоборот: зайти на домашний компьютер с работы, открыть друзьям игровой сервер, показать сайт с ноутбука. Проверить свой адрес можно за минуту, сравнив адрес роутера с тем, что показывает любой сервис проверки IP. Если он серый, есть два пути: попросить у провайдера белый адрес или открыть нужный сервис через туннель, которому белый IP не нужен.
Серые и белые IP: в чём разница
Белый (публичный) адрес уникален во всём интернете. Любой компьютер в мире может отправить на него пакет, и пакет дойдёт до вашего роутера.
Серый (частный) адрес уникален только внутри одной сети. Таких сетей миллионы, и адрес 192.168.1.10 есть в каждой второй квартире. Маршрутизаторы в интернете частные адреса не пропускают, поэтому снаружи до них не добраться.
Частные диапазоны закреплены в стандартах:
| Диапазон | Где встречается | Стандарт |
|---|---|---|
10.0.0.0/8 | Домашние и офисные сети, сети провайдеров | RFC 1918 |
172.16.0.0/12 (от 172.16.0.0 до 172.31.255.255) | Офисные сети, Docker | RFC 1918 |
192.168.0.0/16 | Почти все домашние роутеры | RFC 1918 |
100.64.0.0/10 (от 100.64.0.0 до 100.127.255.255) | Сети провайдеров с общим NAT (CGNAT) | RFC 6598 |
Последняя строка — самая важная для этой статьи. Диапазон 100.64.0.0/10 выделили специально для провайдеров, которые прячут абонентов за общим NAT. Такой NAT называется CGNAT (Carrier-Grade NAT), и RFC 6598 описывает его прямо: это адресное пространство между оборудованием провайдера и роутерами абонентов.
Два NAT вместо одного
Путаница обычно в том, какой адрес проверять. У вашего компьютера адрес почти наверняка серый, вроде 192.168.1.10. Это нормально: его выдал домашний роутер. Роутер делает NAT, и вся квартира выходит в интернет под его внешним адресом.
Вопрос в том, какой адрес у самого роутера со стороны провайдера (его называют WAN-адресом или внешним). Если там белый адрес, вы можете пробросить порт, и входящие подключения дойдут до нужного компьютера. Если серый, значит, провайдер поставил перед вами ещё один NAT, свой. Проброс порта на домашнем роутере тогда ничего не даёт: входящее подключение застревает раньше, у провайдера, и до вашего роутера не доходит.
Как узнать, серый у вас IP или белый
Понадобятся две цифры.
1. Адрес, под которым вас видит интернет. Откройте любой сервис проверки IP в браузере, например 2ip.ru, или выполните в терминале:
curl -4 ifconfig.meНа Windows 10 и 11 то же самое делает curl.exe -4 ifconfig.me в PowerShell.
2. WAN-адрес роутера. Зайдите в веб-интерфейс роутера (обычно 192.168.0.1 или 192.168.1.1, адрес написан на наклейке снизу) и найдите страницу состояния подключения к интернету. Там будет строка вроде «IP-адрес», «WAN IP» или «Внешний адрес».
Теперь сравните:
- Совпадают — у вас белый IP. Проброс портов на роутере сработает.
- Не совпадают, и WAN-адрес начинается на
100.64–100.127,10.,172.16–172.31или192.168.— IP серый. Между вами и интернетом стоит NAT провайдера.
Есть частный случай: WAN-адрес роутера — 192.168.x.x, потому что ваш роутер подключён к другому роутеру или к оптическому терминалу провайдера. Тогда откройте интерфейс того устройства и посмотрите его внешний адрес. Возможно, белый адрес есть, просто порт нужно пробросить дважды.
Это отдельная история, о ней — в статье о DDNS и KeenDNS.
Что даёт белый IP и как его получить
С белым адресом ваш роутер становится видимым из интернета. Можно пробросить порт на игровой сервер, открыть доступ к NAS, поднять свой VPN-сервер и заходить в домашнюю сеть из любой точки. Как это делается, расписано на странице «Проброс портов».
Получают белый адрес у провайдера. Услуга называется по-разному: «белый IP», «внешний IP», «статический» или «фиксированный IP-адрес». Условия и стоимость у каждого провайдера свои и зависят от региона и тарифа. Посмотрите раздел дополнительных услуг в личном кабинете провайдера или спросите поддержку прямо: «нужен белый статический IP для входящих подключений».
У белого IP есть и обратная сторона. Открытый порт видят все, включая сканеры, которые круглые сутки перебирают адреса в поисках RDP, SSH и камер со стандартными паролями. Пробросив порт, вы берёте его защиту на себя.
Альтернатива: туннель, которому белый IP не нужен
Если белый адрес не дают или платить за него ради пары сервисов не хочется, работает обратная схема. Не интернет подключается к вам, а вы подключаетесь к серверу в интернете и держите соединение открытым.
Клиент fxTunnel на вашем компьютере сам устанавливает исходящее соединение с сервером fxTunnel. Исходящие соединения работают за любым NAT, в том числе за провайдерским: так вы открываете сайты. Сервер выдаёт публичный адрес, принимает на него подключения и передаёт их по уже открытому соединению вашему клиенту, а тот — локальной программе.
ssh -p 10022fxtun.ru:10022 fxtunnel tcp 22localhost:22 Как это выглядит на практике
Установите клиент на домашний компьютер и войдите:
curl -fsSL https://fxtun.ru/install.sh | sh
fxtunnel loginНа Windows установка — irm https://fxtun.ru/install.ps1 | iex в PowerShell.
Дальше одна команда на сервис. Например, SSH:
fxtunnel tcp 22Connecting to fxtunnel server...
Tunnel established!
TCP: fxtun.ru:10022
Forwarding to localhost:22
Ready to receive connections
С работы подключаетесь к fxtun.ru на выданный порт:
ssh user@fxtun.ru -p 10022Для веб-интерфейсов (NAS, Home Assistant, домашний сайт) удобнее HTTP-туннель: fxtunnel http 8123 даст адрес вида https://lemon.fxtun.ru с сертификатом. Пример с умным домом разобран в статье про Home Assistant через туннель.
Что важно знать заранее:
- Туннель работает, пока запущен клиент. Выключили компьютер — адрес перестал отвечать.
- Порт TCP-туннеля после перезапуска клиента может быть другим. Пока клиент работает, порт держится и при обрыве сети возвращается тот же. Попросить конкретный номер можно флагом
--remote-portиз диапазона 10000–20000, если его не занял кто-то другой. - Один туннель — один порт. На бесплатном тарифе работает один туннель одновременно, HTTP или TCP. Для SSH, NAS и игрового сервера сразу нужно три туннеля, это тариф Base: пять туннелей и UDP.
Защита того, что вы открываете
Туннель прячет ваш домашний адрес, но сервис за ним становится доступен из интернета так же, как при пробросе порта. Поэтому:
- у HTTP-туннеля включайте пароль:
fxtunnel http 8123 --auth user:Long-Pass-2026x; - если вы подключаетесь всегда с одних и тех же адресов, ограничьте доступ:
--allow-ip 203.0.113.10работает для HTTP-, TCP- и UDP-туннелей; - для SSH — вход по ключу вместо пароля;
- туннель, который нужен на пару часов, закрывайте по таймеру:
--max-lifetime 3h.
Как безопасно открыть удалённый рабочий стол, рассказано на странице «Удалённый доступ».
Когда белый IP всё же лучше
Туннель закрывает большинство домашних задач, но не все. Честно о случаях, где белый адрес удобнее.
Много трафика. Через туннель всё идёт через сервер fxTunnel. Для сайта, игрового сервера на компанию друзей или доступа к файлам это не проблема. Раздавать большие объёмы на много людей одновременно напрямую с белого адреса проще. У туннеля есть и ограничения частоты: например, 3600 HTTP-запросов в минуту на туннель (лимиты).
Своя VPN-сеть для всего дома. Если нужно попадать во всю домашнюю сеть целиком, со всеми устройствами и портами, обычно ставят VPN-сервер вроде WireGuard. Ему нужен входящий UDP-порт, и с белым адресом настройка проще. Туннель открывает конкретные сервисы по одному.
Десятки сервисов и портов. Каждый туннель — это один порт. Если вы держите дома целую лабораторию, проброс диапазона портов на белом IP может оказаться проще, чем туннель на каждый сервис.
Нужен свой постоянный IP. Например, чтобы внешний сервис пускал вас только с определённого адреса. Туннель эту задачу не решает: у него нет вашего собственного IP.
В остальных случаях сначала попробуйте туннель: это пять минут и ни одной заявки провайдеру.
Что дальше
- Если нужно открыть порт, а доступа к роутеру нет или мешает мобильный интернет, — как открыть порты, когда открыть их нельзя.
- Сайт, Nextcloud или Jellyfin дома — домашний сервер без белого IP.
- Постоянное имя для домашнего адреса — DDNS и KeenDNS без белого IP.
- Поиграть с друзьями, не заказывая белый адрес, — Майнкрафт по сети без Хамачи.
- Удалённый рабочий стол и 1С без белого IP — пошаговая настройка.
Когда туннелей нужно несколько
На бесплатном тарифе работает один туннель. Тариф Base даёт пять одновременно, Pro — пятнадцать, Business — пятьдесят.
Читайте дальше
Туннель vs проброс портов — что безопаснее
Чем туннель безопаснее проброса портов на роутере: риски открытого порта, работа без статического IP и обход CGNAT — сравнение подходов.
10 мин · 27 марта 2026Игровой сервер за NAT — хостинг через UDP-туннель
Хостинг Minecraft, Valheim, CS2 за NAT через UDP-туннель fxTunnel: настройка портов, задержки, подключение игроков и оптимизация.
9 мин · 27 марта 2026Reverse proxy vs туннель — разница и выбор
Reverse proxy (nginx, Caddy) распределяет трафик между уже опубликованными серверами; туннель открывает localhost за NAT. Разница и когда что выбрать.
6 мин · 23 февраля 2026