Kit del Instalador · Manual de campo

ACCESO REMOTO BLINDADO

Manual técnico interactivo — CGNAT, DDNS, VPN y respaldo 4G para instaladores

Cómo usar este manual en campo. Toca cualquier IP, comando o credencial para copiarlo. Usa el buscador de arriba para filtrar (por ejemplo, “Claro” o “192.168.100.1”). Si lo abres desde un servidor web (https), queda guardado y funciona sin señal.
1

Diagnóstico rápido

Responde cada pregunta y el flujo te lleva a la solución. Empieza siempre por el paso 1.

Paso 1

¿Ya intentaste el P2P del fabricante (Hik-Connect / DMSS)?

El P2P es lo más rápido: no requiere IP pública ni abrir puertos, y funciona incluso detrás de CGNAT.

Paso 1 · Mini-guía P2P

Activa el P2P en el equipo

Hikvision / Epcom

  1. Entra al equipo: Configuración → Red → Acceso a la plataforma (en algunos firmware: Red → Avanzado → Acceso a la plataforma).
  2. Habilitar y poner el DNS en 8.8.8.8.
  3. Esperar a que el estado diga “En línea”.
  4. Crear el código de verificación.
  5. En la app Hik-Connect: agregar por QR o número de serie.

Dahua

  1. Entra al equipo: Red → P2P.
  2. Habilitar y esperar a que diga “Connected / Online”.
  3. Crear cuenta en easy4ip.com o en la app DMSS.
  4. Agregar el equipo por QR o SN (número de serie).

¿Cómo te fue?

Resultado

Listo, no necesitas nada más de esta guía para ese cliente.

Si más adelante el cliente pide respaldo con SIM 4G o un panel único de cámaras + alarma + portón, revisa las secciones 7 y 8.

Paso 2

¿El equipo tiene conectividad normal?

Revisa esta lista (ping, IP y gateway correctos). Las causas más comunes de “P2P offline” son DNS mal configurado, firmware viejo, problema de cable o switch y alimentación inestable.

Paso 3

¿El cliente tiene IP pública o está detrás de CGNAT?

  1. Entra al router del cliente y anota la IP de la WAN (en Estado / WAN / Internet).
  2. Desde un equipo de esa misma red, abre una web de “cuál es mi IP” (por ejemplo ifconfig.me) y anota la IP pública real.
  3. Compara las dos.
Señal inequívoca de CGNAT: la IP WAN está en el rango 100.64.0.0 a 100.127.255.255 (100.64.0.0/10), o es una IP privada (por ejemplo 10.x.x.x) en la WAN. También si la IP WAN es distinta de la IP pública real.

Ojo: una IP privada en la WAN también puede ser doble NAT (un router del cliente detrás de otro módem del ISP). Si puedes administrar ese módem, ponlo en modo bridge antes de concluir que es CGNAT.

Paso 4A

Tiene IP pública — configura DDNS + reenvío de puertos

1 · DDNS con respaldo

  • Principal: el DDNS integrado del fabricante (Hik-Connect DDNS de Hikvision, que usa el número de serie como dominio; o el de Dahua).
  • Respaldo: una cuenta de No-IP configurada en paralelo, apuntando al mismo destino.

2 · Reenvío de puertos

  • Cambia los puertos por defecto (80, 8000, 554) a números arriba de 1024 (ejemplo: 8001, 9000). El puerto 80 casi siempre está ocupado por el propio router del ISP.
  • Abre también el puerto de video (RTSP/media), no solo el HTTP.
Error más común: “puedo entrar pero no me da imagen” = falta abrir el puerto de media (554, 34567 o 37777 según la marca).
MarcaWeb (HTTP)Servidor / mediaRTSP
Hikvision / Epcom808000554
Dahua8037777 (TCP) · 37778 (UDP)554
DVR genéricos (Xiongmai, etc.)8034567554

Puertos por defecto habituales; verifica los del equipo en su menú de Red. Al cambiarlos, abre los nuevos en el router.

3 · Verifica

  • Comprueba que los puertos quedaron abiertos con una web de verificación (por ejemplo canyouseeme.org).
  • Prueba el acceso SIEMPRE desde una red externa (datos móviles), nunca desde la misma LAN.
Si pruebas desde adentro de la red, va a “funcionar” aunque el puerto esté mal configurado. Apaga el Wi-Fi del celular antes de probar.

Paso 4B

Está en CGNAT — no pierdas tiempo con puertos, usa VPN

Con CGNAT, abrir puertos NO VA A FUNCIONAR nunca, sin importar cuánto lo intentes. Es una limitación del operador, no del instalador.

Opción 1 · Recomendada

ZeroTier o Tailscale

Instálalo en un mini-PC o Raspberry Pi conectado a la red del cliente, habilita el modo “subnet router” (ruta de la subred LAN) e instala la app en el celular del cliente/instalador. Accedes al DVR como si estuvieras en la red local, sin abrir ningún puerto.

Ver paso a paso (Sección 6) →

Opción 2 · Avanzada

WireGuard con VPS intermedio

Para quien ya maneja routers Mikrotik/OpenWrt o tiene un VPS con IP pública que hace de intermediario.

Antes de complicarte

Pide al ISP salir del CGNAT

Solicita al operador “salir del CGNAT” o una IP pública. A veces es gratis, a veces tiene costo, a veces solo aplica a planes empresariales — vale la pregunta. Mira la situación por operadora.

2

Qué es CGNAT y por qué rompe todo

La razón número uno de “configuré todo bien y no entra”.

Con CGNAT (Carrier-Grade NAT) el operador comparte la misma IP “pública” entre varios clientes. Cuando llega una conexión desde internet, el operador no sabe a cuál de esos clientes pertenece, así que la descarta. Por eso el DVR/NVR no puede recibir conexiones entrantes desde internet aunque el reenvío de puertos esté perfecto.

Diagrama: IP pública frente a CGNAT Con IP pública, la conexión entrante llega del internet al router y al DVR. Con CGNAT, la conexión entrante se bloquea en el operador porque comparte la IP con otros clientes. Con IP pública DVR / NVR Router IP pública propia Internet ✔ La conexión entrante llega al DVR Con CGNAT DVR Router 100.64.x.x Operador CGNAT IP compartida Internet ✖ Entrada bloqueada en el operador Otros clientes (B, C, D…) comparten la misma IP y el operador no sabe a cuál entregarla.
El DVR solo puede “salir” a internet; nadie puede “entrar” hasta él. Por eso funcionan el P2P y las VPN (ambos inician la conexión desde adentro).
La señal más confiable: la IP de la WAN del router está dentro de 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255). Si la ves ahí, es CGNAT — no hay nada que probar con puertos.
3

Situación por operadora

Filtra por país con los botones o usa el buscador.

PaísOperadora¿Usa CGNAT?Notas
MéxicoTotalplay por defecto, bloquea puertosOfrecen IP dinámica de pago en algunos casos, disponibilidad limitada.
MéxicoIzzi migró a NAT privado, cerró puertosYa no venden “IP homologada”.
MéxicoMegacable cerró puertosExigen IP fija de pago para abrir puertos.
MéxicoTelmex / InfinitumVariableHistóricamente daba IP pública dinámica en fibra, pero varía por plan/zona.
ColombiaClaro CGNAT/NAT44 por defectoSe puede solicitar salida vía PQR (reclamo formal al operador).
ColombiaMovistar / Tigo / ETB (fibra)NoEntregan IP pública sin CGNAT, mejor caso de la región.
PerúClaro / Movistar / Entel / Win extendido en los 4 operadoresMovistar y Entel pueden dar IP pública si se solicita directamente.
EcuadorNetlife / CNT / TVCable / Claro práctica generalizadaIP estática disponible por costo adicional (~$2–15/mes según operador).
Verifica siempre en campo. Esta información puede cambiar por ciudad, plan y tipo de red (HFC vs. fibra). Antes de asumir nada, compara la IP WAN del router contra la IP pública real (ver Diagnóstico, paso 3).
4

Credenciales y acceso a routers por operadora

IP de administración y usuario/clave típicos. Toca cualquier valor para copiarlo.

Antes de probar credenciales genéricas: revisa la etiqueta física del equipo. Muchos routers vienen “amarrados” por el operador (acceso limitado o bloqueado) y estas credenciales suelen cambiar en la instalación.
OperadoraModelo típicoIP de administraciónUsuario / Clave típica
Telmex / Infinitum (MX)Huawei HG8245 / EchoLife, ZTE192.168.1.254 (o 192.168.1.1)Usuario TELMEX + clave de la etiqueta.
Genérico Huawei: telecomadmin / admintelecom
Totalplay (MX)Huawei HG8245H / HG8145V5192.168.100.1root / admin
(también admin / admin)
Izzi (MX)Arris, Technicolor, Ubee192.168.0.1admin / password o clave de la etiqueta
Megacable (MX)Hitron, Technicolor192.168.0.1 o 192.168.100.1admin / admin
(Hitron: usuario cusadmin)
Claro (CO)Huawei HG8245W5, ZTE F670L / F680192.168.1.1 (FTTH) o 192.168.100.1 (Huawei viejo)telecomadmin / admintelecom
Movistar (varios países)MitraStar HGU192.168.1.1
Panel avanzado: 192.168.1.1:8000
admin + clave de la etiqueta
CNT (EC)192.168.1.1Cuenta de instalador: instalador
Netlife (EC)192.168.100.1Usuario SoporteS34
5

Herramientas para acceso remoto sin abrir puertos

Todas funcionan detrás de CGNAT, con una salvedad importante.

Herramienta¿Sirve con CGNAT?Facilidad de usoIdeal para
ZeroTierMuy fácilInstaladores que quieren la solución más simple; emula una red local virtual.
TailscaleMuy fácil (configuración automática)Similar a ZeroTier, basado en WireGuard, buena opción por defecto.
WireGuard (con VPS propio) requiere VPS intermedioMedia / avanzadaQuien ya tiene experiencia con routers Mikrotik/OpenWrt o quiere máximo control.
Cloudflare TunnelSí, pero SOLO webMediaÚnicamente para exponer la interfaz web del NVR. NO sirve para ver el video en vivo (RTSP), solo para navegar la configuración del equipo desde afuera.
ngrokMuy fácilSolo pruebas rápidas o demostraciones: la dirección cambia cada vez en el plan gratis, no es para uso permanente con cliente.
Cloudflare Tunnel NO transmite video en vivo (RTSP) de forma confiable. Solo úsalo para la pantalla de configuración del equipo. Nunca prometas al cliente que verá las cámaras en vivo a través de esta herramienta.
Los planes gratuitos cambian con frecuencia (límite de dispositivos, usuarios, etc.). Antes de recomendar una herramienta a un cliente, revisa el sitio oficial para confirmar el límite vigente.
6

Paso a paso: ZeroTier / Tailscale

La solución más usada para clientes en CGNAT.

  1. Crea una cuenta gratuita en la herramienta elegida (ZeroTier o Tailscale).
  2. Instala el cliente en un equipo que quede siempre encendido dentro de la red del cliente: un mini-PC, una Raspberry Pi o, directamente, un router compatible.
  3. Habilita el “router de subred” (subnet router) apuntando al rango de IP local de la red del cliente (ejemplo: 192.168.1.0/24).
  4. Aprueba la ruta desde el panel de administración. En Tailscale se llama “Approve subnet routes”; en ZeroTier se autoriza el miembro y se agrega/marca la ruta.
  5. Instala la app de la herramienta en el celular del instalador (y del cliente, si quiere acceso directo).
  6. Conéctate y accede al DVR/NVR con su IP local normal (ej. 192.168.1.108) desde cualquier lugar del mundo: la VPN hace que sea como estar en la misma red.

Detalle del paso 3 en un equipo Linux (mini-PC / Raspberry Pi)

Tailscale

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
sudo tailscale up --advertise-routes=192.168.1.0/24

Luego, en el panel de administración (Machines): Edit route settings → Approve subnet routes.

ZeroTier

curl -s https://install.zerotier.com | sudo bash
sudo zerotier-cli join <ID_DE_RED>
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-zt.conf
sudo sysctl -p /etc/sysctl.d/99-zt.conf

En ZeroTier Central: autoriza el miembro y crea una ruta administrada: destino 192.168.1.0/24 vía la IP ZeroTier del equipo. Si el DVR no responde, falta hacer NAT (masquerade) hacia la LAN en ese equipo o agregar la ruta de retorno en el router.

Choque de subredes: si la red del cliente y la red donde estás tú (tu casa, tu oficina) usan el mismo rango (muy común: 192.168.1.0/24), la ruta no funcionará. Cambia la subred de una de las dos (por ejemplo, la del cliente a 192.168.50.0/24) y usa IP fija o reservada para el DVR y para el equipo de la VPN.
7

Respaldo 4G — que el cliente nunca se quede sin acceso

Failover automático cuando se cae el internet fijo.

  • Un router con doble WAN (fija + SIM 4G) detecta cuando se cae el internet fijo y cambia automáticamente a la conexión móvil (failover), y regresa a la fija cuando vuelve.
  • Busca equipos de la categoría routers con dual-WAN / failover automático y ranura SIM (o entrada para módem 4G).
La conexión 4G casi siempre también tiene IP dinámica/CGNAT. Durante el respaldo 4G el acceso remoto debe hacerse por P2P (Hik-Connect / DMSS) o por VPN (ZeroTier / Tailscale) — NUNCA por puertos abiertos, porque no va a funcionar en el enlace móvil.
Método de acceso¿Funciona durante el respaldo 4G?
P2P (Hik-Connect / DMSS)
VPN (ZeroTier / Tailscale)
DDNS + puertos abiertosNo
8

Unificar cámaras, alarma y portón en una sola experiencia

ONVIF y Home Assistant.

ONVIF

Protocolo abierto que permite que cámaras y grabadores de marcas distintas se “hablen” entre sí. Para activarlo:

  1. Habilita ONVIF en la cámara.
  2. Crea un usuario y clave específicos de ONVIF.
En equipos con firmware antiguo, la clave de ONVIF no cambia automáticamente si cambias la clave general del sistema. Hay que actualizarla manualmente.

Home Assistant: el “panel único”

Es un software que corre en un mini-PC o Raspberry Pi. Ahí puedes agregar cada cámara ONVIF, más los sensores de la alarma y el control del motor de portón, todo en un solo tablero/app, sin necesidad de programar.

Problema común: las cámaras que graban en H.265 pueden no aparecer (“no se encontraron cámaras utilizables”). Solución: cambia el sub-stream de la cámara a H.264 en su configuración.
Requiere un equipo dedicado (mini-PC o Raspberry Pi) y tiene curva de aprendizaje. No es obligatorio para cada proyecto: es una opción para clientes que piden específicamente “todo en una sola app”.
9

Glosario rápido

Para explicárselo al cliente sin tecnicismos.

TérminoQué significa
CGNATEl operador de internet comparte la misma IP pública entre varios clientes, por eso no puedes abrir puertos.
Reenvío de puertos (o apertura de puertos)Configurar el router para que deje pasar conexiones desde internet hacia un equipo específico de la red local.
IP pública / IP fijaLa dirección que identifica tu conexión en internet; puede ser fija (no cambia) o dinámica (cambia de vez en cuando).
DDNS (DNS dinámico)Un servicio que mantiene un nombre fácil de recordar apuntando siempre a tu IP, aunque esta cambie.
P2PEl método de acceso remoto que usan las apps de los fabricantes (Hik-Connect, DMSS) sin necesidad de abrir puertos.
VPNUna red privada que conecta dos lugares por internet como si estuvieran en la misma red local, sin depender de IP pública ni de abrir puertos.
ONVIFUn estándar que permite que cámaras y grabadores de distintas marcas trabajen juntos.
10

Preguntas frecuentes

Toca una pregunta para ver la respuesta.

¿Por qué configuré todo bien y sigue sin funcionar el acceso remoto?

En la mayoría de los casos es CGNAT. Confirma comparando la IP del router con la IP pública real antes de seguir intentando abrir puertos. Ver Diagnóstico rápido.

¿Necesito saber programar para usar VPN?

No. ZeroTier y Tailscale están diseñados para instalarse sin conocimientos de programación, en pocos minutos.

¿Esto tiene costo mensual para mí o para el cliente?

Las herramientas mencionadas (ZeroTier, Tailscale, No-IP) tienen planes gratuitos suficientes para la mayoría de instalaciones residenciales. Revisa los límites vigentes en cada sitio oficial antes de prometer algo al cliente.

¿Puedo cobrarle esto al cliente como servicio adicional?

Sí. Configurar acceso remoto confiable es un servicio de valor que puedes incluir en tu propuesta comercial o cobrar como visita técnica adicional.