这个月,B站有人发了条标题就叫"公网IPv4被CGNAT了怎么办"的教程;知乎"没有公网IP该如何在外边访问家里的NAS?“连着几天有新回答,评论里还有人追问"也没有云服务器,有什么方案吗”。这一串帖子跟你家那台树莓派直接相关:过去这一年,社区里折腾umbrelOS照片备份的、铺AdGuard Home全屋去广告的、跑Home Assistant当智能中枢的,都是把派变成了24小时开机的家庭服务器。现在服务器跑起来了,从"家里的服务"通到"你在外面的手"这条路,却被运营商悄悄掐了。掐它的东西叫CGNAT,而对付它之前,先算四笔账。

第一笔账:先确诊,再花钱——一半人其实没被判刑
打开 ip.sb 记下显示的地址,再登录光猫或路由器看 WAN 口地址,两边对比。WAN 口是 `100.64.x.x` 开头的,才轮到 CGNAT:`100.64.0.0/10` 是 RFC6598 专门留给运营商大内网的地址段,看到它,你配的端口转发和 DMZ 就全白给了——不是运营商针对你,是全球 IPv4 池 2011 年就分完了,几亿用户共享少量公网出口是必然结果。知乎

但有两类"假大内网"不该误判。一类是家里套了两层 NAT:光猫拨号、你自己又接了路由器,转发配置怎么都不通——有微博用户用了两年才反应过来"一直以为没有公网IP,原来是光猫拨号挡着";另一类是设备瓶颈:知乎有人上周报料,线路明明是公网却测出 NAT4,换掉运营商默认光猫、花 30 块上了个小光猫才稳。知乎

真被判了 CGNAT,也还有一张抽奖彩票可以刮:打电话申请公网 IP。不过这张彩票的中奖率,这两年肉眼可见地在跌。江苏南通一位电信用户 2025 年 3 月申请开通公网 IP,客服直接拒绝办理。湖北电信用户则是投诉了两次才把公网 IP 拿回来,那条帖子 36 个赞、21 条评论,评论区全是问怎么投诉的。广西电信更彻底,2022 年就宣布不再对普通宽带用户提供公网 IPv4 地址服务,全面转 IPv6。结论:还能不能申请到,取决于你所在城市和运营商当下的口径,别按"三年前我申请成功过"的老经验排后面的计划。微博微博微博
第二笔账:五条路摆一张桌上,价格和维护成本差着量级
确诊之后再选路。所有免公网 IP 方案的本质是同一句话:你只能主动连出去,那就让家里的设备先拨出一条到公网的连接,再把外部流量顺这条隧道引进来——分清这一点,五条路就不是玄学了。
A. IPv6 直连:¥0,但四个条件必须同时成立。 现在主流运营商基本都下发了 IPv6,理论上你的设备能拿到全球可达地址。坑在于:只看到光猫有 IPv6 地址,还不足以说明家里的树莓派能被动访问——设备要有可用地址、外面那头也要有 v6、服务要真的监听 IPv6、防火墙只放行你需要的端口。写解法清单的那位作者说,为了让这条路稳定跑起来他花了一整个周末,每次换前缀还得重新确认。更要命的是 IPv6 地址长到没人愿意输,"给家人分享"这一档直接出局。自己用、两端都有 v6、不嫌折腾,它免费且最优。知乎知乎
B. 虚拟组网(Tailscale/ZeroTier 这类):¥0 起,两端都装客户端。 把设备拉进同一个虚拟网络绕开 NAT,免费额度对个人够用,配置相对简单,安全性也在线。致命限制是"每头都要装东西":你自己手机、电脑、家里的派都装上没问题,让爸妈也装?基本不可能。B站的教程标题起得很直白,“不用公网 IP!手机在外访问家里的 Mac mini”,10 个赞配 29 个收藏,同款笔记在小红书也是收藏压过点赞——"收藏当作业抄"的热度,说明这正是现在最缺的解。哔哩哔哩
C. frp 自建:本质是自己花钱租一个公网入口。 需要一台带公网 IP 的云服务器做中转,你负责配置、证书和日常维护。适合本来就有 VPS 的人顺手挂上;没有 VPS 的,先看清 B站首页都有"0.01 元领云服务器"这种促销——便宜是首年便宜的,真正的成本是续费价加你半夜排查隧道断连的时间。命令行党和"求一个不折腾方案"的用户,在这条路上是两种生物。
D. 托管穿透服务(cpolar、花生壳、樱花类):最省事,按月付费。 家里装个客户端、建条隧道、拿到一个公网链接,别人什么都不用装就能访问——这是唯一同时满足"不用公网 IP"和"能直接甩链接给别人"的路线。但三个提醒。第一,这个领域是软文重灾区,知乎"公网IP"搜索结果前 12 条里至少 4 条是穿透厂商的推广文,连"实战教程"都是昨天刚发的。第二,免费档和限速是投诉重灾区,玩家点名吐槽樱花穿透"卡成史"。第三,按流量计费的方案,远程翻相册这种用法根本不敢开;清单文里作者对比完的结论也是便宜档月费就在个位数到几十元一层,两条隧道才够挂 NAS 和另一台设备。知乎哔哩哔哩知乎
E. 厂商官方中继(群晖 QuickConnect 这类):树莓派用户拿来当参照系。 群晖官方说明写得清楚:可在不设置端口转发规则的情况下让受支持的应用连接,系统会选择连接路径,直连不成时才使用中继——不能把"所有文件都经过中继"当成事实;但支持官方应用也不等于能穿透你 Docker 里的任意服务。对树莓派的意义是:派没有这种官方中继兜底,别拿 NAS 论坛里"自带远程访问"的经验直接套在派上。顺带一句新的:树莓派官方上周发布的新版桌面系统已经整合了 Raspberry Pi Connect 客户端,屏幕共享与远程终端访问成了官方自带功能——轻量远程需求,可以先试官方自带这条,再考虑自己打隧道。知乎微博
第三笔账:按使用场景对号入座,钱只该在一种场景里花
就你自己出门取几张照片、拿个文件:Tailscale 免费档十几分钟搞定,不值得为这个买任何月费服务。
全家都要用(爸妈看相册、孩子传视频):这是唯一"交月费正当"的场景,"别人什么都不用装"是硬需求,选托管穿透或死磕公网 IP 申请。
临时给朋友一个链接(MC 开服联机、发个大文件):穿透厂商的一次性隧道足够,ngrok 免费版域名会变恰好说明了这类服务的正确姿势——临时需求别买年订。知乎
从外面 SSH 进你的派:绝对不要把 22 端口裸奔公网。10 月那条 Cloudflare 零信任 SSH 教程的思路值得抄:每端一张 3 分钟证书,用完即焚。虚拟组网+短期证书,永远比"开个端口然后祈祷"性价比高。哔哩哔哩
第四笔账:选完路,瓶颈才刚露出来
不管你选哪条隧道,从外面拉家里的数据,天花板都是你宽带的上行。NAS 那篇高赞回答把账算得很直白:上行 30Mbps 换算上限约 3.75MB/s,实际还要被协议开销再咬一口,家里有 2.5G 交换机也变不出更快的互联网出口。想在外面带走整个照片库的,先测上行再选路线——上行只有二三十兆的时候,"买最贵的穿透服务提速"不存在。知乎
安全三条底线,都是踩过坑的人写进回答里的:别为图省事关闭整个防火墙,只放行确有需要的服务;对外一定要上 HTTPS、双重验证、权限缩到必要账号;验收必须手机关 Wi-Fi 用移动网络打开相册、下载测试文件,再换另一个外部网络试一遍——人在家里访问成功,不能证明外面也能用。知乎

树莓派官方这一年涨价、锁内存,社区却越来越热闹:大家买派不是为了板子,是为了让它替你 24 小时干活。现在活儿干上了、路断了,其实是件好事:它逼你想清楚"我到底哪些服务需要被外面看见"。先跑一遍 ip.sb 和 WAN 口的对比,是大内网就回第三笔账对号入座,再决定掏不掏钱。顺手在评论区报一个你的省份+运营商吧——行情天天变,这条情报现在比任何教程都值钱。