Sí, Immich puede funcionar de forma fiable detrás de CGNAT o de una doble NAT, porque esas capas de red afectan principalmente a la forma en que los clientes remotos llegan al servidor, no al procesamiento local de Immich.
La dificultad aparece cuando una familia espera que las conexiones IPv4 entrantes no solicitadas lleguen a un servidor doméstico que no controla la traducción de direcciones externa. La doble NAT puede seguir siendo gestionable cuando ambos routers están bajo tu control; la CGNAT suele situar la traducción externa en el ISP, por lo que un simple reenvío de puertos en el router doméstico no puede crear la misma ruta pública directa.
El funcionamiento local de Immich no depende de la accesibilidad pública
Los teléfonos y navegadores de la misma red doméstica pueden acceder al servidor de Immich mediante direcciones privadas sin ningún mapeo de puertos públicos. Por tanto, las cargas, la navegación, el trabajo de la base de datos, las miniaturas y el aprendizaje automático local pueden seguir funcionando correctamente incluso cuando el ISP no proporciona al hogar una dirección IPv4 pública accesible directamente.
Esta distinción aparece en preguntas de la comunidad sobre Immich detrás de CGNAT: los usuarios suelen informar de una implementación local funcional y solo encuentran la limitación al añadir el acceso remoto. Esto convierte la CGNAT en una condición de accesibilidad, no en una condición del almacenamiento de la aplicación.
Si Immich también falla en la LAN, la CGNAT no es la primera explicación. Diagnostica el DNS local, la red de contenedores, la disponibilidad del servidor, el almacenamiento o la autenticación antes de rediseñar la ruta pública.
La doble NAT y la CGNAT crean límites de control diferentes
Con una doble NAT dentro del hogar, un administrador puede controlar ambas capas de traducción; por ejemplo, una puerta de enlace del ISP y un router personal. A veces se puede construir una ruta entrante directa reenviando el tráfico a través de ambas capas o cambiando la topología. La cuestión determinante es si el mapeo externo está bajo el control del hogar.
El artículo de Tailscale sobre la travesía de NAT difícil explica por qué las múltiples capas de NAT y las puertas de enlace de nivel de operador reducen la probabilidad de establecer rutas directas entre pares. Cuanto más restrictivos sean los mapeos, más probable será que un sistema de travesía necesite un relé alternativo.
No etiquetes toda dirección WAN que parezca privada como el mismo problema sin comprobar la topología. IPv6, las opciones públicas proporcionadas por el ISP, el modo puente y las distintas arquitecturas ascendentes pueden cambiar las rutas disponibles aunque la pantalla del router doméstico parezca similar.
Las redes superpuestas pueden restablecer la accesibilidad sin reenvío de puertos
Una red superpuesta privada puede permitir que tanto el cliente remoto como el servidor doméstico inicien conexiones salientes y luego intenten formar una ruta cifrada entre pares. Cuando la travesía directa tiene éxito, los datos pueden circular sin exponer el servicio de Immich como un puerto público normal en el router doméstico.
La explicación detallada de la conectividad superpuesta describe la travesía de NAT y el uso de un relé cifrado alternativo cuando no se puede formar una ruta directa. Por eso un hogar con Immich detrás de CGNAT puede conseguir acceso remoto aunque el reenvío IPv4 entrante convencional no esté disponible.
La contrapartida es la dependencia del cliente y de la identidad: los dispositivos remotos autorizados necesitan acceso a la red superpuesta, y la ruta puede ser distinta de la de un proxy inverso público utilizado por invitados que solo usan el navegador. Por tanto, la fiabilidad debe incluir la forma en que realmente se conectan los miembros de la familia, no solo si funciona el teléfono de un administrador.
La alternativa mediante relé conserva el acceso, pero puede cambiar el rendimiento
Una ruta mediante relé puede mantener el servicio accesible cuando una NAT difícil o las reglas del cortafuegos impiden la conectividad UDP directa. Esto resuelve el problema básico de acceso, pero el salto adicional puede aumentar la latencia o reducir el rendimiento, algo importante para las cargas de fotos grandes y la navegación remota en alta resolución.
Un informe de 2026 sobre el rendimiento de los relés muestra un caso en el que una ruta DERP de larga distancia añadió cientos de milisegundos hasta que se utilizó una arquitectura de relés mejor. Considera esa magnitud como propia de la ruta de ese autor, pero conserva el mecanismo general de ruta directa frente a ruta mediante relé.
Este es el límite de la respuesta simplista «Tailscale soluciona la CGNAT». Puede restablecer la conectividad, pero no garantiza el mismo rendimiento que una LAN directa o una ruta directa entre pares. Comprueba la ruta real antes de atribuir el funcionamiento lento de Immich a la aplicación.
Verifica la accesibilidad y la ruta como pruebas independientes
Primero prueba Immich localmente con la WAN desconectada; debería seguir siendo utilizable dentro de la red doméstica. Después prueba el método remoto elegido desde la red móvil u otra red externa. Por último, comprueba si la conexión remota es directa o usa un relé y compara las cargas, la apertura de miniaturas y una búsqueda conocida con la referencia de la LAN.
El análisis de ZimaSpace sobre la CGNAT y la doble NAT aplica el mismo principio de las capas de red a otro servicio autoalojado: la aplicación puede seguir siendo fiable localmente mientras la ruta de entrada remota necesita un diseño independiente.
Acepta la arquitectura cuando el uso local siga funcionando tras perder la conexión a Internet, la autenticación remota sea intencionada y la ruta remota cumpla el objetivo de latencia y rendimiento del hogar. Si el acceso solo funciona mediante un relé inesperadamente lento, considéralo un problema de calidad de la ruta, no una prueba de que Immich sea poco fiable detrás de una NAT.
Centro de Tecnología e IA
Más para leer

Los modelos abiertos están alcanzando a la IA de vanguardia: ¿será 2026 el año en que la IA local alcance un nivel suficientemente bueno?
Los modelos abiertos están alcanzando un nivel suficiente para más cargas de trabajo de IA local, mientras que los modelos de vanguardia en la...

NVIDIA PAIR convierte tu red doméstica en un clúster local de IA—¿todavía necesitas un gran servidor con GPU?
NVIDIA PAIR distribuye las solicitudes de IA local entre varios PC, haciendo que la capacidad de cómputo sea más flexible, mientras un servidor doméstico...

¿Por qué Immich se siente más rápido en una red LAN que mediante conexiones remotas?
Las solicitudes en la LAN suelen seguir una ruta más corta y con menor latencia. El acceso remoto añade limitaciones de capacidad de la...

