Коротко. Динамический IP-адрес провайдер выдаёт на время и меняет — обычно при переподключении или по истечении аренды. Статический закреплён за линией постоянно. Для сёрфинга, игр и сайта на хостинге разницы нет. Статический нужен, когда к вашей сети подключаются снаружи: свой сервер, VPN до дома, камеры, доступ по белому списку адресов. Подключается он у провайдера как отдельная услуга.
Что такое статический и динамический IP-адрес
Каждое устройство, которое выходит в интернет напрямую, должно иметь IP-адрес. Провайдер выдаёт этот адрес вашему роутеру в момент подключения. Разница между статическим и динамическим адресом — только в том, закреплён он за вами навсегда или выдаётся во временное пользование.
Как провайдер выдаёт адрес: DHCP и срок аренды
Раздачей адресов управляет DHCP — протокол динамической конфигурации узла (RFC 2131). Работает он так:
- роутер при включении отправляет широковещательный запрос «дайте адрес»;
- сервер провайдера выдаёт свободный адрес из своего пула и указывает срок аренды (lease time) — от нескольких часов до нескольких суток;
- примерно на половине срока аренды роутер молча продлевает её и, как правило, получает тот же адрес обратно;
- если роутер был выключен дольше срока аренды, адрес уходит обратно в пул и может достаться соседу. Вам при следующем включении выдадут другой.
Отсюда главное практическое следствие: динамический адрес меняется не «по расписанию», а когда рвётся связь с DHCP-сервером провайдера дольше срока аренды. У одних абонентов адрес держится месяцами, у других меняется каждую ночь — зависит от настроек оператора и от того, как часто вы выключаете роутер.
Статический адрес выдаётся тем же механизмом, но он жёстко привязан к вашему договору или к MAC-адресу оборудования и не возвращается в общий пул. Провайдер гарантирует, что адрес останется за вами, пока действует услуга.

| Критерий | Динамический IP | Статический IP |
|---|---|---|
| Постоянство | Может смениться при переподключении или окончании аренды | Закреплён за договором на весь срок услуги |
| Как подключается | По умолчанию на массовых тарифах | Отдельная платная услуга у провайдера |
| Входящие подключения | Возможны, пока адрес не сменился (нужен DDNS) | Стабильно возможны, если адрес белый |
| Белый список по IP | Не подходит: адрес выпадет из списка | Основной сценарий использования |
| Риски | Внезапная смена адреса рвёт проброс портов, DDNS-записи, VPN-конфиги | Постоянная мишень для сканеров: адрес не «прячется» в пуле |
| Типовое применение | Домашний интернет, мобильная связь, офис без своих сервисов | Свой сервер, VPN-шлюз, видеонаблюдение, корпоративный whitelisting |
Статический адрес — это не «быстрее» и не «безопаснее». Скорость канала он не меняет вообще. С точки зрения безопасности он скорее чуть хуже: постоянный адрес удобнее сканировать и накапливать по нему историю. Плюс — только предсказуемость.
Три разные вещи, которые постоянно путают
Больше половины проблем в этой теме — не про «статический или динамический». Люди смешивают три независимых свойства адреса. Разберём их по отдельности, иначе дальше ничего не сойдётся.
1. Внешний (публичный) и внутренний (локальный) адрес
У вас дома почти наверняка два разных адреса:
- внутренний — тот, что роутер выдал ноутбуку или телефону. Обычно из частных диапазонов
192.168.0.0/16,10.0.0.0/8,172.16.0.0/12(RFC 1918). Он существует только внутри вашей сети; - внешний — тот, который видят сайты и который провайдер выдал роутеру. Именно он показывается в проверках IP.
Ключевой момент, который переворачивает половину инструкций из интернета: когда вы «настраиваете статический IP» в Windows, в macOS или в панели роутера — вы почти всегда настраиваете внутренний адрес. Это фиксирует адрес устройства в домашней сети и никак не влияет на то, как вас видят снаружи. Из интернета к вам от этого доступ не появится.
Если частные диапазоны и запись вида /24 для вас пока непрозрачны — разбор масок и CIDR лежит в отдельном материале: маска подсети и CIDR простыми словами.
2. Белый (публичный) и серый (за NAT) адрес
Провайдер может выдать роутеру не публичный адрес, а адрес из своей внутренней сети — и уже её вывести в интернет через общий NAT. Это называется CGNAT (Carrier-Grade NAT), и под него зарезервирован диапазон 100.64.0.0/10 (RFC 6598). Часто вместо него используют и обычные частные диапазоны.
Признак серого адреса простой: адрес на WAN-интерфейсе роутера не совпадает с адресом, который видит внешний сервис. Значит, между вами и интернетом есть ещё один трансляции адресов, которым вы не управляете.
За серым адресом входящие подключения невозможны в принципе. Никакой проброс портов на своём роутере это не чинит: пакет из интернета до вашего роутера просто не доедет — он упрётся в NAT провайдера, который не знает, кому его отдать.
3. Собственно статический и динамический
И только третьим слоем идёт то, о чём обычно спрашивают: закреплён адрес за вами или выдаётся временно. Важно, что это свойство ортогонально предыдущему: бывает статический серый адрес — постоянный, но за NAT провайдера, и снаружи к нему всё равно не достучаться.

| Комбинация | Что это на практике | Входящие подключения | Проброс портов | Поможет ли DDNS |
|---|---|---|---|---|
| Белый + статический | Постоянный публичный адрес, полный контроль | Да | Работает | Не нужен |
| Белый + динамический | Публичный адрес, но меняется | Да, до смены адреса | Работает, пока адрес прежний | Да, это его сценарий |
| Серый + статический | Постоянный адрес внутри сети провайдера | Нет | Не работает | Нет, DDNS укажет на чужой NAT |
| Серый + динамический | Типичный мобильный интернет и часть домашних тарифов | Нет | Не работает | Нет |
Запомните главное правило: для доступа снаружи нужен именно белый адрес. Статичность — вторична, её отсутствие лечится динамическим DNS. Отсутствие белого адреса динамическим DNS не лечится никак.
Как узнать, какой IP-адрес у вас сейчас
Проверка делится на три независимых шага. Пройдите их по порядку — на выходе вы будете точно знать свою комбинацию из таблицы выше.
Шаг 1. Узнать внешний адрес
Откройте страницу проверки IP — она показывает ваш текущий внешний адрес сразу при открытии, вместе с оператором, автономной системой и приблизительным регионом. Ничего вводить не нужно.
Из терминала то же самое:
# через HTTPS-сервис
curl -s https://api.ipify.org; echo
# через DNS, без HTTP-посредника
dig +short myip.opendns.com @resolver1.opendns.com
# Windows PowerShell
Invoke-RestMethod https://api.ipify.org
Шаг 2. Отличить белый адрес от серого
Посмотрите, какой адрес получил WAN-интерфейс роутера. В веб-панели это раздел со статусом подключения: строка «WAN IP», «Внешний IP» или «Интернет». Сравните его с тем, что вы увидели на шаге 1.
- Адреса совпадают — у вас белый адрес, роутер стоит прямо в интернете;
- Адреса разные — вы за NAT провайдера, адрес серый.
Быстрая проверка по диапазону: если WAN-адрес роутера попадает в один из этих блоков, он гарантированно не публичный.
10.0.0.0/8 → 10.0.0.0 – 10.255.255.255 (частный)
172.16.0.0/12 → 172.16.0.0 – 172.31.255.255 (частный)
192.168.0.0/16 → 192.168.0.0 – 192.168.255.255 (частный)
100.64.0.0/10 → 100.64.0.0 – 100.127.255.255 (CGNAT)
169.254.0.0/16 → 169.254.0.0 – 169.254.255.255 (link-local, DHCP не ответил)
Обратите внимание на 172.16.0.0/12: это не «весь 172», а только второй октет с 16 по 31. Адрес 172.32.5.1 — уже публичный. Посчитать границы произвольного блока можно в калькуляторе подсетей.
Косвенный признак двойного NAT — трассировка маршрута: если первые два-три хопа занимают частные адреса, между вами и интернетом больше одного устройства с трансляцией.
Шаг 3. Понять, статический адрес или динамический
Прямого способа спросить «какой у меня тип адреса» не существует — это условие договора, а не свойство пакета. Определяют наблюдением:
- запишите текущий внешний адрес;
- перезагрузите роутер, подождите пару минут, посмотрите адрес снова;
- если совпал — выключите роутер минут на 20–30 (чтобы истёк срок аренды) и проверьте ещё раз;
- оставьте лог адреса на несколько суток.
Простейший наблюдатель на Linux или macOS — одна строка в crontab, которая раз в час дописывает адрес в файл:
# crontab -e
0 * * * * /usr/bin/curl -s https://api.ipify.org >> "$HOME/myip.log" && echo " $(date -Is)" >> "$HOME/myip.log"
# посмотреть, сколько разных адресов набралось за период
awk '{print $1}' "$HOME/myip.log" | sort -u | wc -l
Один уникальный адрес за неделю с парой перезагрузок — адрес практически наверняка статический либо «липкий» динамический. Два и больше — динамический. Точный ответ даст только договор или поддержка провайдера.
«Липкий» динамический адрес — самая коварная комбинация. Он не меняется месяцами, и всё построенное на нём работает. А потом провайдер проводит работы на узле, аренда истекает — и разом отваливаются проброс портов, VPN-клиенты с прописанным адресом и правила белых списков. Если сервис важен, не полагайтесь на «он же не меняется».
Зачем нужен статический белый IP
Сценарии, где он действительно решает задачу, а не покупается «на всякий случай»:
- Свой сервер или сайт на домашнем канале. Постоянный адрес позволяет прописать A-запись домена напрямую и не зависеть от DDNS. Проверить, куда сейчас указывает домен, можно в проверке DNS-записей.
- VPN-шлюз до дома или офиса. Клиенты подключаются по адресу; при его смене конфигурацию пришлось бы менять на всех устройствах.
- Видеонаблюдение и NAS. Камеры и сетевые хранилища часто умеют только «подключись на адрес и порт» без облачных посредников.
- Доступ по белому списку IP. Корпоративные VPN, панели управления хостингом, банковские и торговые API, административные интерфейсы — везде, где доступ разрешают конкретным адресам. Динамический адрес здесь не работает в принципе: после смены вы сами себя заблокируете.
- Почтовый сервер. Здесь статический адрес — необходимое, но далеко не достаточное условие.
Отдельно про почтовый сервер
Поднять SMTP на домашнем канале со статическим белым адресом технически можно. Но письма будут уходить в спам, пока не сойдётся всё остальное: обратная зона (PTR-запись) на ваш домен, SPF, DKIM, DMARC, чистая репутация адреса. Многие операторы к тому же держат абонентские диапазоны в списках «динамических» и режут исходящий 25-й порт независимо от типа вашего адреса.
Подробности вынесены в отдельные материалы: почему письма попадают в спам и как это чинить и как выйти из почтовых чёрных списков. Проверить текущее состояние домена — в проверке почтовых записей и проверке по спам-листам.

Когда статический IP не нужен
Список сценариев, в которых услуга не даст ничего:
- Обычный сёрфинг, стриминг, мессенджеры. Соединение всегда инициируете вы, обратный трафик NAT возвращает корректно.
- Игры. Современные игровые сервисы работают через свои серверы и NAT-traversal. Проблема «строгого NAT» в консолях чаще решается включением UPnP или пробросом конкретных портов — при белом динамическом адресе этого достаточно. Если адрес серый, статический серый не поможет тоже.
- Сайт на хостинге, VPS или в облаке. Публичный адрес там принадлежит площадке, а не вашему домашнему каналу. Ваш домашний IP на доступность сайта не влияет вообще. Узнать, на каком адресе живёт конкретный сайт, можно в разборе про хостинг и IP чужого сайта.
- Удалёнка через готовые сервисы. Инструменты удалённого доступа и корпоративные VPN-клиенты подключаются наружу, к серверу компании, и работают за любым NAT.
- «Чтобы не банили» или «чтобы точнее определялся город». Тип адреса на это не влияет. Про то, откуда берётся геопривязка адреса и почему она врёт, есть отдельный материал: точность геолокации по IP.
Честный вывод: в большинстве обращений «мне нужен статический IP» задача решается другим инструментом — динамическим DNS, туннелем или готовым сервисом удалённого доступа. Прежде чем оформлять услугу, сформулируйте, кто и куда должен подключаться.
Как заказать статический IP у провайдера
Технически это делается на стороне оператора: он резервирует адрес и привязывает его к вашему договору. Со стороны абонента остаётся только заявка.
Здесь мы сознательно не приводим цен, названий тарифов и условий подключения. Enterno.io — сервис проверок и мониторинга, а не оператор связи. Статический IP — услуга вашего провайдера: она оформляется в личном кабинете или через поддержку, стоимость, доступность и правила у каждого оператора свои и регулярно меняются. Любые конкретные суммы и «пакеты», которые вы встретите в статьях, устаревают быстрее, чем публикуются. Уточняйте только в первоисточнике — у своего провайдера.
Что стоит выяснить в заявке, чтобы не получить не то:
- Белый ли адрес. Формулируйте прямо: «нужен публичный (белый) IP-адрес, доступный из интернета для входящих подключений». Иначе есть шанс получить статический адрес внутри сети провайдера.
- Не блокируются ли порты. Многие операторы на абонентских тарифах фильтруют 25, 80 и 443 порты. Статический адрес это ограничение не снимает.
- Есть ли обратная зона. Если планируется почта — нужна возможность прописать PTR-запись.
- Доступна ли услуга на вашем типе подключения. На мобильном интернете и части технологий доступа белый адрес часто не выдают вовсе.
После подключения проверьте результат сами: сравните адрес на странице проверки IP с WAN-адресом роутера и посмотрите принадлежность адреса в WHOIS.
Что делать, если статический IP получить нельзя
CGNAT у оператора, мобильный интернет или отказ в услуге — не тупик. Есть четыре рабочих обходных пути.
Динамический DNS (DDNS)
Доменное имя автоматически переписывается на ваш текущий адрес. Клиент DDNS встроен в большинство роутеров или ставится на любую машину в сети.
- Плюсы: бесплатно или почти бесплатно, настраивается за десять минут, ничего не замедляет.
- Минусы: требует белого адреса. За CGNAT бесполезен. Плюс окно недоступности между сменой адреса и обновлением DNS-записи — оно тем длиннее, чем больше TTL.
Оверлейная сеть или VPN между своими устройствами
Устройства подключаются к общему координационному серверу и видят друг друга по внутренним адресам оверлея. Современные решения умеют пробивать NAT напрямую между узлами.
- Плюсы: работает за CGNAT и на мобильном интернете, трафик шифруется, публичный адрес не нужен вовсе.
- Минусы: подходит только для «своих» устройств — клиент нужен на каждом. Публичный сайт так не откроешь.
Туннель через VPS с белым адресом
Арендуете минимальный сервер с публичным адресом, поднимаете от домашней машины постоянный туннель наружу и пробрасываете нужный порт обратно. Классический вариант — обратный SSH-туннель:
# на домашней машине: порт 8080 VPS будет вести на локальный 80
ssh -N -R 0.0.0.0:8080:127.0.0.1:80 user@vps.example.com
# чтобы 0.0.0.0 действительно слушался, на VPS в /etc/ssh/sshd_config:
# GatewayPorts clientspecified
# и перезапустить сервис sshd
# держать туннель живым: autossh переподнимает его при обрыве
autossh -M 0 -f -N -R 0.0.0.0:8080:127.0.0.1:80 user@vps.example.com
- Плюсы: полностью решает задачу входящих подключений при любом NAT, адрес VPS статический по определению.
- Минусы: платный сервер, лишний сетевой участок в маршруте, туннель надо мониторить — иначе он тихо отвалится.
Обратный прокси или туннельный сервис
Внешний сервис принимает трафик на своём адресе и передаёт его вашему агенту по исходящему соединению. Пользователю выдаётся доменное имя, ваш адрес не светится вообще.
- Плюсы: самый быстрый старт, работает за CGNAT, обычно сразу с TLS-сертификатом.
- Минусы: зависимость от стороннего сервиса, весь трафик идёт через него, на бесплатных планах адрес входа часто меняется.
Любой из этих обходных путей добавляет в маршрут новую точку отказа. Поставьте на неё внешнюю проверку доступности — иначе туннель или DDNS-запись отвалятся молча, и вы узнаете об этом от пользователей. Текущие массовые сбои у операторов и сервисов видно на карте сбоев.
Как настроить статический адрес
Ещё раз разведём два разных действия, которые называются одинаково.
А. Статический локальный адрес — делается у вас
Фиксирует адрес устройства внутри вашей сети. Нужен для проброса портов, сетевого принтера, NAS, домашнего сервера. Доступ из интернета не даёт.
Правильный способ — резервирование на роутере (DHCP reservation): в панели находите список клиентов, привязываете MAC-адрес устройства к выбранному адресу. Роутер продолжит выдавать адрес по DHCP, но всегда один и тот же. Конфликты исключены, на самом устройстве ничего менять не нужно.
Если резервирование недоступно, адрес задаётся вручную. Выбирайте его вне DHCP-пула роутера, иначе рано или поздно тот же адрес выдадут другому устройству.
# --- Linux, NetworkManager ---
nmcli con show
nmcli con mod "Wired connection 1" \
ipv4.method manual \
ipv4.addresses 192.168.1.50/24 \
ipv4.gateway 192.168.1.1 \
ipv4.dns "1.1.1.1,9.9.9.9"
nmcli con up "Wired connection 1"
# вернуть обратно на DHCP
nmcli con mod "Wired connection 1" ipv4.method auto
nmcli con up "Wired connection 1"
# --- Linux, netplan (Ubuntu Server) ---
# /etc/netplan/01-netcfg.yaml
network:
version: 2
ethernets:
enp1s0:
dhcp4: false
addresses: [192.168.1.50/24]
routes:
- to: default
via: 192.168.1.1
nameservers:
addresses: [1.1.1.1, 9.9.9.9]
# проверить с автооткатом через 120 секунд, затем применить
sudo netplan try
sudo netplan apply
:: --- Windows, командная строка от администратора ---
netsh interface ipv4 show config
netsh interface ipv4 set address name="Ethernet" static 192.168.1.50 255.255.255.0 192.168.1.1
netsh interface ipv4 set dns name="Ethernet" static 1.1.1.1 primary
:: вернуть DHCP
netsh interface ipv4 set address name="Ethernet" source=dhcp
netsh interface ipv4 set dns name="Ethernet" source=dhcp
# --- macOS ---
networksetup -listallnetworkservices
networksetup -setmanual "Wi-Fi" 192.168.1.50 255.255.255.0 192.168.1.1
networksetup -setdnsservers "Wi-Fi" 1.1.1.1 9.9.9.9
# вернуть DHCP
networksetup -setdhcp "Wi-Fi"
После применения проверьте, что адрес встал и шлюз доступен:
# Linux
ip -4 addr show
ip route | grep default
# macOS
ipconfig getifaddr en0
route -n get default
# Windows
ipconfig /all
ping 192.168.1.1
Б. Статический внешний адрес — делается только провайдером
Никакие настройки на роутере, в Windows или в macOS не превратят серый адрес в белый и динамический в статический. Всё, что можно сделать на своей стороне после подключения услуги, — правильно принять адрес:
- если провайдер отдаёт статический адрес по DHCP — на роутере ничего менять не нужно, тип подключения остаётся «Динамический IP»;
- если выдал параметры для ручного ввода — в разделе WAN выбирается «Статический IP» и вводятся адрес, маска, шлюз и DNS ровно как в заявке. Ошибка в одном октете маски или шлюза оставит вас без интернета;
- PPPoE или другой тип авторизации при этом не отменяется — статический адрес просто закрепляется за вашей сессией.

Диагностика типовых проблем
| Симптом | Вероятная причина | Как проверить | Что делать |
|---|---|---|---|
| Внешний адрес меняется после перезагрузки роутера | Динамический адрес, аренда DHCP истекла | Сравнить адрес на /ip до и после перезагрузки | Настроить DDNS либо оформить статический адрес у провайдера |
| Проброс портов настроен, снаружи порт закрыт | Серый адрес за NAT провайдера | Сравнить WAN-адрес роутера с адресом на /ip | Туннель через VPS, оверлейная сеть или заявка на белый адрес |
| WAN-адрес роутера из 100.64.0.0/10 | CGNAT оператора | Посмотреть статус подключения в панели роутера | Белый адрес получить только у провайдера, обходные пути — выше |
| Сервис открывается изнутри сети, снаружи нет | Порт фильтруется провайдером, закрыт фаерволом или служба слушает только 127.0.0.1 | Проверить порт снаружи в проверке порта | Открыть порт в фаерволе, поднять службу на 0.0.0.0, уточнить фильтрацию у оператора |
| В панели роутера WAN-адрес вида 192.168.x.x | Двойной NAT: роутер стоит за модемом или другим роутером | Трассировка: первые хопы в частных диапазонах | Перевести модем в режим моста либо пробрасывать порты на обоих устройствах |
| Локальные адреса устройств «разъезжаются», принтер и NAS теряются | DHCP без резервирования, адреса перевыдаются | Список клиентов DHCP в панели роутера | Сделать резервирование по MAC-адресу для каждого стационарного устройства |
Как проверить свой адрес в enterno.io
Минимальный набор проверок, чтобы закрыть вопрос за пять минут:
- Проверка IP-адреса — показывает ваш внешний адрес сразу при открытии страницы: оператор, автономная система, регион. С этого начинается всё остальное.
- WHOIS — кому принадлежит адрес или диапазон. Полезно, чтобы убедиться, что адрес действительно ваш, а не общий адрес оператора.
- Ping и проверка порта — доступен ли ваш адрес и открыт ли нужный порт снаружи. Главный тест после настройки проброса.
- Трассировка маршрута — сколько узлов между вами и интернетом, есть ли двойной NAT.
- Калькулятор подсетей — границы диапазонов, если нужно проверить, попадает ли адрес в частный блок.
- Проверка DNS — куда сейчас указывает A-запись домена. Обязательный шаг при настройке DDNS.
Смежные материалы: IPv4 и IPv6 — в чём разница (актуально, если провайдер предлагает IPv6 вместо белого IPv4), как правильно измерять ping, как проверить домен и IP по чёрным спискам.
Частые вопросы
Как узнать, динамический у меня IP-адрес или статический?
Прямого запроса не существует — тип адреса задан договором. Запишите адрес на /ip, перезагрузите роутер, проверьте снова. Если адрес прежний — выключите роутер на полчаса и проверьте ещё раз. Наблюдение в течение недели даёт практический ответ, точный — только у провайдера.
Меняется ли IP-адрес при перезагрузке роутера?
Может измениться, но не обязан. При короткой перезагрузке аренда DHCP обычно ещё действует, и провайдер возвращает тот же адрес. Чем дольше роутер выключен, тем выше шанс получить новый адрес из пула.
Чем белый IP отличается от статического?
Это разные свойства. Белый — публичный, доступный из интернета. Статический — постоянный. Бывает белый динамический (доступен снаружи, но меняется) и серый статический (постоянный, но снаружи недоступен). Для входящих подключений критична именно «белизна».
Можно ли получить статический IP бесплатно?
На стороне провайдера — как правило, нет: это отдельная услуга, и её условия у каждого оператора свои. Но задачу «постоянный адрес для входящих подключений» часто закрывают бесплатно динамическим DNS (если адрес белый) или оверлейной сетью (если серый).
Статический IP-адрес увеличивает скорость интернета?
Нет. Тип адреса не влияет ни на скорость, ни на задержку, ни на стабильность канала. Он влияет только на предсказуемость адреса и на возможность входящих подключений.
Что означает адрес 100.64.x.x в настройках роутера?
Это диапазон 100.64.0.0/10, зарезервированный под CGNAT операторов (RFC 6598). Такой адрес на WAN-интерфейсе означает, что вы за NAT провайдера: входящие подключения и проброс портов работать не будут независимо от настроек роутера.
Нужен ли статический IP для игр?
Нет. Игровые сервисы работают через свои серверы, соединение инициирует клиент. «Строгий NAT» на консолях лечится UPnP или пробросом портов — и то, и другое требует белого адреса, но не статического.
Чеклист
- Посмотрел внешний адрес на /ip и записал его.
- Сравнил его с WAN-адресом в панели роутера — понял, белый адрес или серый.
- Проверил, не попадает ли WAN-адрес в 10/8, 172.16/12, 192.168/16 или 100.64/10.
- Перезагрузил роутер и выключал его на полчаса — понял, меняется адрес или нет.
- Сформулировал, кто и на какой порт должен подключаться извне. Если таких сценариев нет — статический адрес не нужен.
- Если нужен доступ снаружи и адрес белый динамический — настроил DDNS и проверил A-запись в /dns.
- Если адрес серый — выбрал обходной путь: оверлейная сеть, туннель через VPS или обратный прокси.
- Если оформляю услугу у провайдера — явно запросил публичный (белый) адрес и уточнил про фильтрацию портов и PTR-запись.
- Локальные адреса стационарных устройств закрепил резервированием по MAC на роутере, а не ручными настройками на каждой машине.
- После настройки проверил доступность порта снаружи в /ping и поставил внешний мониторинг на точку отказа.