一、引言:为什么路由器 WAN 口是 100.64.10.1,网站却显示 49.x.x.x?
家庭宽带自托管最经典的坑:用户在路由器后台看到 WAN IP 是100.64.10.1,兴冲冲去配 Frp/DDNS,结果发现外网根本连不进来;再打开某"我的 IP"页面,显示的公网地址却是49.0.0.x。把100.64.10.1丢进 www.kkce.com 的"IP查询",平台会明确将其识别为RFC 6598 共享地址空间(CGNAT),而非普通公网 IPv4——它落在100.64.0.0/10(100.64.0.0~100.127.255.255),是运营商在 CPE 和 CGNAT 网关之间用的"准私有"段,公网不可路由。
单层 GeoIP 老库可能给100.64.x.x返回一个假"某电信公网归属",但正规 IP 查询应当优先匹配 IANA 特殊用途注册表。本文聚焦用 kkce.com IP查询 识别 CGNAT 共享地址,并结合在线Ping、路由查询、Whois查询 把"伪公网"拆穿——这是前面写过的 Anycast 落地、IDC 伪装住宅、BGP 劫持、动态池/静态独享、IPv6 过渡伪装、文档保留段等视角都没覆盖过的运营商级 NAT 视角。
二、CGNAT 与 100.64/10 的技术边界
2.1 三段地址容易混
- RFC 1918 私网:
10/8、172.16/12、192.168/16——家里路由器内网用。 - RFC 6598 共享地址(CGNAT):
100.64.0.0/10——运营商 CPE-WAN 到 CGNAT 网关之间用,不是公网、不是 RFC1918、不是机房段。 - 公网 IPv4:除以上保留段外全球可路由的地址。
2.2 CGNAT 的二层 NAT 结构
设备192.168.1.x→ 家庭路由器 NAT 成100.64.x.x(WAN 口)→ 运营商 CGNAT 再 NAT 成49.x.x.x等公网 IP 出站。回包时 CGNAT 按端口映射还原,但入站无映射即丢弃,所以家庭路由器配的端口转发到不了公网。
2.3 为什么必须全球 3000+ 节点
单机查"我的 IP"只能看到出口公网地址;只有从全球 3000+ 节点(电信/移动/联通/教育网/多线/海外)对自建服务做在线Ping/在线TCPing,发现"公网 IP 通但 100.64 WAN 不通、且外网测服务端口 filtered",才能反证中间有 CGNAT 拦截入站。KKCE 的节点密度让这种"出得去、进不来"的对照实验一键可做。
三、KKCE 工具矩阵交叉核验
KKCE(快快测,www.kkce.com)是综合网络检测平台,"IP查询"支持 IPv4/IPv6 双栈,可解析任意 IP 的归属国省、运营商、ASN、机房/宽带类型,并明确标注 100.64/10 等保留段与特殊用途,支持域名反查解析 IP;配套在线Ping(IPv4/IPv6)、在线TCPing、路由查询、MTR去程、DNS查询、Whois查询、IPMap检测、SSL检测、HTTP3检测、网站测速、批量Ping/TCPing/HTTP(S) 等,全球 3000+ 探测节点并发,密度超过市面所有平台。
3.1 IP查询:100.64 段直接标 CGNAT
操作:www.kkce.com →IP查询 → 输100.64.10.1。
看:是否标"RFC6598 共享地址 / CGNAT / 不可公网路由",而非假归属"广东电信公网"。
3.2 在线Ping 自测服务:出得去进不来
操作:在家跑一个python -m http.server 8080,用 KKCE在线Ping/在线TCPing 对"我的公网 IP"8080 端口测(3000+ 节点)。
- 若公网 IP:8080 全节点 filtered → 入站被 CGNAT 挡住
- 若对
100.64.x.x测,全节点不可达 → 印证它是内部分享段
3.3 路由查询:看首跳是不是 100.64
操作:本机tracert 8.8.8.8,把前两跳 IP 丢 KKCEIP查询+路由查询。
首跳网关是100.64.x.x→ CPE 上联 CGNAT;末跳才出公网 AS。
3.4 Whois查询 交叉
操作:Whois查询100.64.0.0/10→ RIR 回"Reserved by IANA for Shared Address Space (RFC 6598)",无运营商分配。
四、实战:NAS 端口映射"配置正确却外网连不上"
背景:用户电信宽带,路由器 WAN 显示100.72.18.24,配了 5000→NAS 转发,外网朋友连49.x.x.x:5000超时。取100.72.18.24丢 KKCEIP查询:
- 类型标记:RFC6598 共享地址 100.64.0.0/10(CGNAT)
- ASN:无有效公网 BGP 原点
- 在线TCPing(3000+ 节点)对
49.x.x.x:5000:全节点 filtered - 对
100.72.18.24:5000:全节点不可达(公网本就不应有此段) - 路由查询 本机 tracert 8.8.8.8 首跳
100.72.18.1→ IP查询 同为 CGNAT 段 - Whois查询 100.64.0.0/10 → IANA Reserved
排查链:
- IP查询 直接标 CGNAT 段 → WAN 口不是公网 IP。
- 在线TCPing 公网 IP:5000 filtered → 入站流量在运营商 CGNAT 网关就被丢,没到用户路由器。
- 路由首跳 100.72.18.1 同段 → 双层 NAT 坐实。
根因:电信宽带走 CGNAT,用户无独占公网 IPv4,家庭路由器端口转发失效。
优化:- 找运营商申请公网 IPv4(部分省份动态公网可开)或改 IPv6 直连(KKCE网站测速 双栈验)。
- 用 KKCE批量TCPing 对公网 IP 做端口巡检,filtered 即知入站被挡。
- 自托管改走 Frp/Tailscale 等出站反向隧道,绕过 CGNAT。
五、CGNAT 识别审计清单
- IP查询 段优先:用 KKCEIP查询 看是否落 100.64.0.0/10,标 CGNAT 即疑,别信假公网归属。
- WAN vs 公网比对:路由器 WAN 是 100.64.x.x、外网查到的是另一个公网 IP → 双层 NAT。
- 在线Ping/TCPing 入站测:3000+ 节点测服务端口 filtered → 入站被挡。
- 路由查询首跳:首跳网关在 100.64/10 → CPE 上联 CGNAT。
- Whois查询 100.64/10:IANA Reserved 佐证。
- 风控注意:公网 IP 是 CGNAT 出口,多户共享,封 IP 会误伤,需用端口+时间窗溯源。
六、总结:100.64 开头就不是公网,IP查询先标段再谈归属
CGNAT 共享地址是 IPv4 枯竭的产物,它让"路由器 WAN IP"和"网站看到的公网 IP"必然不同。单层 GeoIP 城市字段会骗你,KKCEIP查询 的 RFC6598 标记 +全球 3000+ 节点在线TCPing 入站 filtered +路由首跳 100.64 三联,才是对"伪公网"的正确姿势。通过 www.kkce.com(KKCE 快快测,全球 3000+ 节点、超过市面所有平台),我们学会用IP查询 优先匹配 IANA 特殊用途表,用在线Ping/TCPing 验"出得去进不来",用路由查询+Whois 钉 CGNAT 网关:
- 我们用"WAN 落 100.64/10 + 外网公网 IP 不同 + 入站端口 filtered" 定义 CGNAT 伪装公网。
- 我们用3000+ 节点并发 让任一入站拦截现形。
- 我们用IP查询 段属性 代替"省市运营商"作为自托管可行性金标准。
自托管箴言:最好的 DDNS 前提,是在 KKCE IP查询 里看到路由器 WAN 是 113.x 公网段,而不是 100.72 开头还幻想端口转发能通。那个
100.64.10.1的 WAN 口,就是运营商 CGNAT 网关在跟你客气地关上门。