CGNAT explicado: Por qué una IP móvil parece miles de usuarios
El NAT a nivel de operador agrupa a miles de suscriptores reales detrás de una sola IP móvil. Ese hecho es la razón por la cual un proxy móvil es la salida más difícil de bloquear para un sitio web, y por qué las plataformas tratan el tráfico móvil de manera diferente.
Aquí está el hecho contraintuitivo en el corazón de los proxies móviles: una dirección IP compartida por miles de extraños es más confiable que una que tienes solo para ti. Eso no es una peculiaridad, es la consecuencia directa de cómo las redes móviles asignan direcciones, un sistema llamado NAT a nivel de operador (CGNAT). Una vez que entiendes CGNAT, toda la lógica de "¿por qué los proxies móviles son tan difíciles de bloquear?" se aclara. Esta guía explica qué es CGNAT, por qué existe y por qué convierte una IP móvil en la salida más difícil de prohibir para un sitio web.
Qué es realmente CGNAT
Tu router doméstico ya realiza traducción de direcciones de red: oculta las direcciones privadas de tus dispositivos detrás de una IP pública. El NAT a nivel de operador es la misma idea, un nivel más arriba. El operador móvil inserta una capa adicional de traducción que coloca a muchos suscriptores —hogares, teléfonos, dispositivos no relacionados— detrás de una sola dirección IPv4 pública. Desde el exterior, todo ese tráfico parece provenir de una sola dirección. Los dispositivos individuales son invisibles detrás de la capa de traducción del operador y, crucialmente, los usuarios no tienen idea de que está ocurriendo. A diferencia de una VPN o proxy, que las personas eligen, CGNAT es configurado silenciosamente por el ISP dentro de su propia red.
El marcador técnico es el Espacio de Direcciones Compartido definido en RFC 6598 — el rango 100.64.0.0/10 — que los operadores utilizan entre tu dispositivo y el internet público. Su presencia en un traceroute es una huella confiable de CGNAT.
Por qué lo hacen los operadores: IPv4 simplemente se agotó
El motivo es aritmético. El diseño de 32 bits de IPv4 permite alrededor de 4.3 mil millones de direcciones únicas, un número que alguna vez pareció ilimitado y fue completamente superado por el crecimiento de internet. A principios de la década de 2010, los registros regionales habían agotado sus reservas de direcciones IPv4 no asignadas, dejando a los ISPs sin poder simplemente comprar más. CGNAT fue la solución práctica: en lugar de una dirección pública por cliente, colocar a muchos clientes detrás de cada dirección. La presión es peor en las redes móviles, donde hace una década la mayoría de las conexiones eran teléfonos inteligentes y hoy la misma infraestructura también transporta terminales de pago, cámaras, routers, sensores y un sinfín de otros dispositivos. IPv6 es la solución a largo plazo, pero como dice el viejo refrán, nada es más permanente que una solución temporal, y CGNAT sigue siendo común tanto en 4G como en 5G. Una nueva generación de tecnología móvil no lo eliminó, porque la escasez nunca fue un problema de 4G.

El problema del daño colateral que protege las IPs móviles
La mayoría de las defensas contra el abuso en la web —listas negras, límites de tasa, detección de anomalías— se construyeron sobre un supuesto: que una dirección IP se asigna a una sola entidad responsable, aproximadamente un usuario. CGNAT destruye ese supuesto. Cuando cientos o miles de suscriptores no relacionados comparten una IP pública, bloquear esa IP debido a un mal actor castiga a todos los que están detrás de ella. Ya en 2015, el regulador del Reino Unido, Ofcom, advirtió que poner en la lista negra una dirección CGNAT podría afectar a "toda una base de suscriptores". El IETF documentó la misma tensión años antes en RFC 6269 y RFC 7021: la mitigación tradicional de bloquear la IP se descompone cuando la IP es compartida.
Este es un problema tan real que Cloudflare construyó un clasificador de aprendizaje automático específicamente para detectar CGNAT para evitar el bloqueo excesivo de esas direcciones, entrenándolo con un conjunto etiquetado de más de 200,000 IPs CGNAT, 180,000 IPs de VPN y proxy, y cerca de 900,000 direcciones de un solo suscriptor, utilizando traceroutes de más de 9,000 sondas de medición en todo el mundo. El objetivo de ese esfuerzo es tratar las direcciones móviles compartidas con cuidado, porque prohibirlas causa un daño desproporcionado, y afecta desproporcionadamente a los usuarios en regiones en desarrollo, donde CGNAT es más común.
Por qué esto hace que los proxies móviles sean los más difíciles de bloquear
Ahora junta los dos hechos. Un proxy móvil enruta tu solicitud a través de una IP de operador real que ya está detrás de CGNAT, compartiendo espacio con miles de usuarios genuinos de teléfonos. Para el sitio de destino, tu tráfico es estadísticamente indistinguible de los clientes móviles ordinarios en esa misma dirección. Bloquearlo significa bloquear a todos ellos, exactamente el daño colateral que las plataformas y los proveedores anti-bot trabajan arduamente para evitar. Esa es la ventaja de confianza en una frase: una IP móvil no es confiable porque esté limpia, sino porque prohibirla es demasiado costoso.
- Identidad compartida — tus solicitudes se mezclan con una multitud de suscriptores reales en la misma dirección, por lo que la puntuación de anomalías por IP tiene dificultades para identificarte.
- Alto costo de prohibición — un sitio que bloquea la IP corre el riesgo de excluir a clientes móviles que pagan, por lo que el umbral para actuar es mucho más alto que para un rango de centro de datos.
- Rotación natural — los operadores reasignan estas direcciones entre suscriptores con el tiempo, por lo que la asociación de una IP móvil con cualquier sesión es inherentemente de corta duración.
- ASN y reputación reales — la dirección pertenece a un operador móvil, no a un proveedor de alojamiento, por lo que no lleva el bagaje de centro de datos que afecta las reglas de reputación.
Compara los niveles directamente y la clasificación se trata de daño colateral, no de limpieza. Una IP de centro de datos tiene un solo inquilino y su propio ASN de alojamiento, por lo que prohibirla no perjudica a ningún espectador inocente, es barata de bloquear, menor confianza. Una IP residencial es una línea doméstica real compartida por un puñado de personas, cierto costo de prohibición, alta confianza. Una IP CGNAT móvil lleva a miles de usuarios reales, bloquearla es un daño colateral masivo, por lo que los sitios lo evitan, lo que es la mayor confianza de todas.
Obtén proxies móviles en IPs de operador real

Cuándo realmente recurrir a un proxy móvil
La confianza no es gratuita, el ancho de banda móvil es el nivel más caro, por lo que los proxies móviles justifican su costo en los objetivos más difíciles, no en todas partes. Úsalos donde la reputación de IP sea la barrera: gestionar múltiples cuentas en plataformas que identifican agresivamente las IPs, verificar la entrega de anuncios móviles o extraer datos de sitios que bloquean rangos residenciales. Para objetivos más permisivos, un proxy residencial es la mejor opción. Nuestras guías sobre proxies móviles vs residenciales vs ISP y por qué las IPs móviles se están convirtiendo en el estándar mapean qué nivel se adapta a qué trabajo, y reputación de IP vs huella digital de dispositivo cubre la otra mitad de mantenerse desbloqueado.
Preguntas frecuentes
¿Qué es CGNAT?
El NAT a nivel de operador es una técnica donde un proveedor de internet coloca a muchos suscriptores detrás de una única dirección IPv4 pública compartida, utilizando una capa de traducción adicional dentro de su red. Existe porque las direcciones IPv4 se agotaron, y es especialmente común en las redes móviles. Los usuarios no son conscientes de ello, a diferencia de una VPN, es configurado silenciosamente por el operador.
¿Por qué los proxies móviles son más difíciles de bloquear?
Porque CGNAT coloca a miles de usuarios reales detrás de cada IP móvil, bloquear esa dirección dejaría fuera a todos ellos, un daño colateral inaceptable para la mayoría de los sitios. Tu tráfico proxy se mezcla con esa multitud de suscriptores genuinos, por lo que las defensas por IP tienen dificultades para aislarte y el costo de prohibir la IP es mucho más alto que para un rango de centro de datos.
¿Cuál es el rango de IPs de CGNAT?
El Espacio de Direcciones Compartido reservado para NAT a nivel de operador es 100.64.0.0/10, definido en RFC 6598. Los operadores lo utilizan entre el dispositivo del suscriptor y el internet público. Detectar una dirección en ese rango dentro de un traceroute es un fuerte indicador de que la conexión está detrás de CGNAT.
¿El 5G elimina CGNAT?
No. La dirección compartida nunca fue una limitación de 4G, existe porque los dispositivos conectados crecieron mucho más rápido que el grupo de direcciones IPv4 disponibles. CGNAT sigue siendo común tanto en redes 4G como 5G. Una adopción más amplia de IPv6 puede reducir la dependencia de ello con el tiempo, pero por ahora sigue siendo estándar en móviles.
CGNAT es la razón silenciosa por la que los proxies móviles tienen un precio premium: heredan la confianza de los miles de suscriptores reales que comparten cada IP de operador. Los sitios no pueden prohibir esa dirección sin perjudicar a sus propios usuarios, por lo que en su mayoría no lo hacen. Cuando la reputación de IP es el obstáculo entre tú y un objetivo, esa es la ventaja que compra una IP móvil.