Paso 1
¿Ya intentaste el P2P del fabricante (Hik-Connect / DMSS)?
El P2P es lo más rápido: no requiere IP pública ni abrir puertos, y funciona incluso detrás de CGNAT.
Kit del Instalador · Manual de campo
Manual técnico interactivo — CGNAT, DDNS, VPN y respaldo 4G para instaladores
Responde cada pregunta y el flujo te lleva a la solución. Empieza siempre por el paso 1.
Paso 1
El P2P es lo más rápido: no requiere IP pública ni abrir puertos, y funciona incluso detrás de CGNAT.
Paso 1 · Mini-guía P2P
8.8.8.8.¿Cómo te fue?
Resultado
Si más adelante el cliente pide respaldo con SIM 4G o un panel único de cámaras + alarma + portón, revisa las secciones 7 y 8.
Paso 2
Revisa esta lista (ping, IP y gateway correctos). Las causas más comunes de “P2P offline” son DNS mal configurado, firmware viejo, problema de cable o switch y alimentación inestable.
Paso 3
ifconfig.me) y anota la IP pública real.100.64.0.0 a 100.127.255.255 (100.64.0.0/10), o es una IP privada (por ejemplo 10.x.x.x) en la WAN. También si la IP WAN es distinta de la IP pública real.Ojo: una IP privada en la WAN también puede ser doble NAT (un router del cliente detrás de otro módem del ISP). Si puedes administrar ese módem, ponlo en modo bridge antes de concluir que es CGNAT.
Paso 4A
80, 8000, 554) a números arriba de 1024 (ejemplo: 8001, 9000). El puerto 80 casi siempre está ocupado por el propio router del ISP.554, 34567 o 37777 según la marca).| Marca | Web (HTTP) | Servidor / media | RTSP |
|---|---|---|---|
| Hikvision / Epcom | 80 | 8000 | 554 |
| Dahua | 80 | 37777 (TCP) · 37778 (UDP) | 554 |
| DVR genéricos (Xiongmai, etc.) | 80 | 34567 | 554 |
Puertos por defecto habituales; verifica los del equipo en su menú de Red. Al cambiarlos, abre los nuevos en el router.
canyouseeme.org).Paso 4B
Opción 1 · Recomendada
Instálalo en un mini-PC o Raspberry Pi conectado a la red del cliente, habilita el modo “subnet router” (ruta de la subred LAN) e instala la app en el celular del cliente/instalador. Accedes al DVR como si estuvieras en la red local, sin abrir ningún puerto.
Opción 2 · Avanzada
Para quien ya maneja routers Mikrotik/OpenWrt o tiene un VPS con IP pública que hace de intermediario.
Antes de complicarte
Solicita al operador “salir del CGNAT” o una IP pública. A veces es gratis, a veces tiene costo, a veces solo aplica a planes empresariales — vale la pregunta. Mira la situación por operadora.
La razón número uno de “configuré todo bien y no entra”.
Con CGNAT (Carrier-Grade NAT) el operador comparte la misma IP “pública” entre varios clientes. Cuando llega una conexión desde internet, el operador no sabe a cuál de esos clientes pertenece, así que la descarta. Por eso el DVR/NVR no puede recibir conexiones entrantes desde internet aunque el reenvío de puertos esté perfecto.
100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255). Si la ves ahí, es CGNAT — no hay nada que probar con puertos.Filtra por país con los botones o usa el buscador.
| País | Operadora | ¿Usa CGNAT? | Notas |
|---|---|---|---|
| México | Totalplay | Sí por defecto, bloquea puertos | Ofrecen IP dinámica de pago en algunos casos, disponibilidad limitada. |
| México | Izzi | Sí migró a NAT privado, cerró puertos | Ya no venden “IP homologada”. |
| México | Megacable | Sí cerró puertos | Exigen IP fija de pago para abrir puertos. |
| México | Telmex / Infinitum | Variable | Históricamente daba IP pública dinámica en fibra, pero varía por plan/zona. |
| Colombia | Claro | Sí CGNAT/NAT44 por defecto | Se puede solicitar salida vía PQR (reclamo formal al operador). |
| Colombia | Movistar / Tigo / ETB (fibra) | No | Entregan IP pública sin CGNAT, mejor caso de la región. |
| Perú | Claro / Movistar / Entel / Win | Sí extendido en los 4 operadores | Movistar y Entel pueden dar IP pública si se solicita directamente. |
| Ecuador | Netlife / CNT / TVCable / Claro | Sí práctica generalizada | IP estática disponible por costo adicional (~$2–15/mes según operador). |
No hay filas que coincidan con el filtro.
IP de administración y usuario/clave típicos. Toca cualquier valor para copiarlo.
| Operadora | Modelo típico | IP de administración | Usuario / Clave típica |
|---|---|---|---|
| Telmex / Infinitum (MX) | Huawei HG8245 / EchoLife, ZTE | 192.168.1.254 (o 192.168.1.1) | Usuario TELMEX + clave de la etiqueta.Genérico Huawei: telecomadmin / admintelecom |
| Totalplay (MX) | Huawei HG8245H / HG8145V5 | 192.168.100.1 | root / admin(también admin / admin) |
| Izzi (MX) | Arris, Technicolor, Ubee | 192.168.0.1 | admin / password o clave de la etiqueta |
| Megacable (MX) | Hitron, Technicolor | 192.168.0.1 o 192.168.100.1 | admin / admin(Hitron: usuario cusadmin) |
| Claro (CO) | Huawei HG8245W5, ZTE F670L / F680 | 192.168.1.1 (FTTH) o 192.168.100.1 (Huawei viejo) | telecomadmin / admintelecom |
| Movistar (varios países) | MitraStar HGU | 192.168.1.1Panel avanzado: 192.168.1.1:8000 | admin + clave de la etiqueta |
| CNT (EC) | — | 192.168.1.1 | Cuenta de instalador: instalador |
| Netlife (EC) | — | 192.168.100.1 | Usuario SoporteS34 |
No hay filas que coincidan con el filtro.
Todas funcionan detrás de CGNAT, con una salvedad importante.
| Herramienta | ¿Sirve con CGNAT? | Facilidad de uso | Ideal para |
|---|---|---|---|
| ZeroTier | Sí | Muy fácil | Instaladores que quieren la solución más simple; emula una red local virtual. |
| Tailscale | Sí | Muy fácil (configuración automática) | Similar a ZeroTier, basado en WireGuard, buena opción por defecto. |
| WireGuard (con VPS propio) | Sí requiere VPS intermedio | Media / avanzada | Quien ya tiene experiencia con routers Mikrotik/OpenWrt o quiere máximo control. |
| Cloudflare Tunnel | Sí, pero SOLO web | Media | Únicamente para exponer la interfaz web del NVR. NO sirve para ver el video en vivo (RTSP), solo para navegar la configuración del equipo desde afuera. |
| ngrok | Sí | Muy fácil | Solo pruebas rápidas o demostraciones: la dirección cambia cada vez en el plan gratis, no es para uso permanente con cliente. |
La solución más usada para clientes en CGNAT.
192.168.1.0/24).192.168.1.108) desde cualquier lugar del mundo: la VPN hace que sea como estar en la misma red.echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf sudo sysctl -p /etc/sysctl.d/99-tailscale.conf sudo tailscale up --advertise-routes=192.168.1.0/24
Luego, en el panel de administración (Machines): Edit route settings → Approve subnet routes.
curl -s https://install.zerotier.com | sudo bash sudo zerotier-cli join <ID_DE_RED> echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-zt.conf sudo sysctl -p /etc/sysctl.d/99-zt.conf
En ZeroTier Central: autoriza el miembro y crea una ruta administrada: destino 192.168.1.0/24 vía la IP ZeroTier del equipo. Si el DVR no responde, falta hacer NAT (masquerade) hacia la LAN en ese equipo o agregar la ruta de retorno en el router.
192.168.1.0/24), la ruta no funcionará. Cambia la subred de una de las dos (por ejemplo, la del cliente a 192.168.50.0/24) y usa IP fija o reservada para el DVR y para el equipo de la VPN.Failover automático cuando se cae el internet fijo.
| Método de acceso | ¿Funciona durante el respaldo 4G? |
|---|---|
| P2P (Hik-Connect / DMSS) | Sí |
| VPN (ZeroTier / Tailscale) | Sí |
| DDNS + puertos abiertos | No |
ONVIF y Home Assistant.
Protocolo abierto que permite que cámaras y grabadores de marcas distintas se “hablen” entre sí. Para activarlo:
Es un software que corre en un mini-PC o Raspberry Pi. Ahí puedes agregar cada cámara ONVIF, más los sensores de la alarma y el control del motor de portón, todo en un solo tablero/app, sin necesidad de programar.
Para explicárselo al cliente sin tecnicismos.
| Término | Qué significa |
|---|---|
| CGNAT | El operador de internet comparte la misma IP pública entre varios clientes, por eso no puedes abrir puertos. |
| Reenvío de puertos (o apertura de puertos) | Configurar el router para que deje pasar conexiones desde internet hacia un equipo específico de la red local. |
| IP pública / IP fija | La dirección que identifica tu conexión en internet; puede ser fija (no cambia) o dinámica (cambia de vez en cuando). |
| DDNS (DNS dinámico) | Un servicio que mantiene un nombre fácil de recordar apuntando siempre a tu IP, aunque esta cambie. |
| P2P | El método de acceso remoto que usan las apps de los fabricantes (Hik-Connect, DMSS) sin necesidad de abrir puertos. |
| VPN | Una red privada que conecta dos lugares por internet como si estuvieran en la misma red local, sin depender de IP pública ni de abrir puertos. |
| ONVIF | Un estándar que permite que cámaras y grabadores de distintas marcas trabajen juntos. |
Toca una pregunta para ver la respuesta.
En la mayoría de los casos es CGNAT. Confirma comparando la IP del router con la IP pública real antes de seguir intentando abrir puertos. Ver Diagnóstico rápido.
No. ZeroTier y Tailscale están diseñados para instalarse sin conocimientos de programación, en pocos minutos.
Las herramientas mencionadas (ZeroTier, Tailscale, No-IP) tienen planes gratuitos suficientes para la mayoría de instalaciones residenciales. Revisa los límites vigentes en cada sitio oficial antes de prometer algo al cliente.
Sí. Configurar acceso remoto confiable es un servicio de valor que puedes incluir en tu propuesta comercial o cobrar como visita técnica adicional.