公网IP与私网IP的区别是什么?

公网IP与私网IP有什么区别?本文讲清两者的定义、NAT转换原理、关键差异,以及中国网络环境下CGNAT与IPv6带来的实际影响。

Dig Trace 团队Dig Trace 团队· 网络工程团队3 分钟阅读
公网IP与私网IP的区别是什么?

公网IP是设备在互联网上的全球唯一地址,世界上任何一台设备都能直接访问它。私网IP只在一个局域网内部有效,比如家里路由器分给手机的192.168开头地址,出了这个网络就不被识别。理解这条界线,就能明白你的设备为什么有时候能被外部访问,有时候只能躲在路由器后面。

什么是公网IP

公网IP由运营商(ISP)或云服务商分配,会进入全球路由表。一台服务器要对外提供网站、API或者远程登录服务,前提就是它拥有一个可以被公网寻址的IP。

IPv4公网地址多年前已经分配完毕,于是运营商开始把一个公网IP共享给成百上千个用户,这就是运营商级NAT(CGNAT)。云平台则普遍采用弹性公网IP(EIP)的方案,地址作为独立资源出售,可以随时绑定到云服务器或NAT网关上,阿里云的EIP产品说明对这种灵活绑定机制有完整描述。

什么是私网IP

私网IP来自三段保留地址:10.0.0.0/8、172.16.0.0/12和192.168.0.0/16,由RFC 1918定义。互联网上的路由器不会转发发往这些地址的数据包,所以它们只在本地有效。

正因如此,这些地址可以在不同网络里无限重复。你家的电脑用192.168.1.5,另一座城市的公司给打印机配同样的地址,两者互不干扰。企业内网、云上VPC里的虚拟机默认拿到的也都是私网地址。

NAT如何连接两个世界

私网设备访问互联网靠的是网络地址转换(NAT)。当内网的192.168.1.10请求一个网页时,路由器把数据包的源地址改写为自己的公网IP,并在映射表里记下端口号。响应回来后,路由器查表还原,把数据交还给正确的内网设备。

这套机制顺带带来一个效果:凡是没对应出站会话的入站数据包,都会被直接丢弃。外部扫描和随机攻击因此被挡在门外,私网设备等于多了一层天然屏障。

在CGNAT环境下,转换会做两遍。路由器先从运营商拿到100.64.0.0/10段的共享地址,运营商的边缘设备再转成真正的公网IPv4。

公网IP与私网IP的关键区别

对比维度

公网IP

私网IP

唯一性

全球唯一

仅局域网内唯一,可跨网络重复

分配方式

运营商或云服务商分配

路由器DHCP或手动配置

成本

IPv4稀缺,静态公网IP常需付费

免费,数量不限

可访问性

可直接被全球寻址

互联网路由器直接丢弃

安全性

直接暴露,需防火墙和DDoS防护

隐藏在NAT后,天然隔离入站

典型用途

网站服务器、远程访问、对外API

局域网互访、内网服务

私网IP不等于绝对安全。NAT挡住的是无目标的扫描,一旦内网有设备中招,攻击者在内网的横向移动不会再遇到这道屏障。

如何判断自己用的是哪种IP

先看本机的内网地址。

# Windows 下执行
ipconfig
无线局域网适配器 WLAN:
   IPv4 地址 . . . . . . . . . . . . : 192.168.1.105
   默认网关 . . . . . . . . . . . . : 192.168.1.1

192.168.1.105就是私网地址。再看出口的公网IP,可以用命令行查询,也可以直接打开 DigTrace 的 IP检测工具我的IP页面

# 查询公网出口IP(国内服务)
$ curl -s checkip.amazonaws.com
当前 IP:203.0.113.45 来自于:中国 上海 电信

两个地址对不上,说明中间发生了NAT。要进一步确认是否处于CGNAT,登录路由器查看WAN口IP:如果是100.64.0.0到100.127.255.255之间的地址,那你的公网IP其实还在运营商手里。

中国网络环境的特殊性

三大运营商普遍部署CGNAT,普通家宽用户拿到真正公网IPv4的机会很少,电信和联通的动态公网IP通常要打电话申请,静态公网IP基本只面向企业专线。想在家远程访问NAS或摄像头,往往只能靠DDNS加端口转发(前提是有公网IP)、内网穿透工具或者VPN中转。

变化正在发生。2024年工信部等部门启动了"网络去NAT"专项试点,要求试点地区NAT444设备容量零增长,新增专线默认使用IPv6,政策通知对此写得很明确。IPv6让每台设备都能拥有全球可路由的地址,端到端直连不再需要地址转换。截至2025年,中国IPv6活跃用户已超过8.65亿,日常流量里IPv6的占比还在持续上升。

放在更大的图景里看

公网与私网的划分是互联网地址体系的地基。云上部署时,内部微服务之间用私网IP通信,成本更低也更安全,对外暴露的入口收敛到少数几个EIP上。家庭用户弄清自己在不在CGNAT后面,能省掉很多排查远程访问问题的时间。

想系统补齐基础概念,可以从IP地址是什么这篇入门读起。查到自己的IP之后,也可以用 DigTrace 的黑名单检测工具看看这个地址有没有被列入滥用名单,公网IP的信誉会直接影响邮件投递和网站访问。