Модем Huawei E3372h в стандартной конфигурации блокирует входящие соединения из-за строгого NAT, что делает невозможным удаленный доступ к камерам, серверам или игровым консолям за этим устройством. Проблема усугубляется тем, что большинство мобильных операторов выдают «серый» адрес за CGNAT, поэтому настройка проброса на самом модеме часто не дает результата без действия со стороны провайдера. Прежде чем лезть в настройки, проверьте внешний IP через сервисы вроде 2ip.ru — если он отличается от адреса на странице «Статус» модема, открыть порты только локальными средствами не получится.

Устройство существует в двух базовых прошивках: HiLink (веб-интерфейс на 192.168.8.1) и Stick (работает как COM-порт, настраивается через AT-команды или сторонние утилиты). В версии HiLink открыть порты можно через браузер за пару минут, а в Stick-прошивке веб-интерфейса нет — управление осуществляется через AT^PORTSETPORT или специальные дашборды вроде Huawei Modem Manager. Определите версию: если при подключении к ПК открывается страница настроек — это HiLink.

На HiLink-модемах меню проброса скрыто в разделе «Настройки» → «Безопасность» → Виртуальный сервер. В Stick-версии аналогичной функции нет «из коробки», требуется прошивка с поддержкой Port Forwarding или использование роутера за модемом. Выбор прошивки критичен: перепрошивка с HiLink на Stick (и обратно) возможна, но требует разблокировки загрузчика и несет риск превращения устройства в «кирпич».

📊 Какую прошивку использует ваш E3372h?
HiLink (веб-интерфейс)
Stick (только COM-порты)
Не знаю, как проверить
У меня другой модем

Доступ к веб-интерфейсу и базовая диагностика

Подключите модем к компьютеру или роутеру по USB. Откройте браузер и перейдите по адресу http://192.168.8.1. Стандартные учетные данные: admin / admin. Если пароль изменен и забыт — сброс к заводским настройкам осуществляется длительным нажатием кнопки Reset (отверстие на корпусе) 10–15 секунд при включенном питании. После входа сразу проверьте раздел «Статус» → «Информация об устройстве» — поле «Внешний IP» должно совпадать с публичным.

Если внешний IP начинается на 10.x.x.x, 100.64.x.x–100.127.x.x или 172.16.x.x–172.31.x.x — вы за CGNAT. В этом случае настройка Virtual Server на модеме бесполезна для доступа из интернета, так как входящий трафик отбрасывается на оборудовании оператора. Единственное легальное решение — заказать у провайдера услугу «Белый статический IP» или «Публичный динамический IP».

⚠️ Внимание: Покупка «белого IP» у оператора — единственный рабочий способ обойти CGNAT на модеме E3372h без сторонних VPN-туннелей. Настройка проброса портов на модеме при сером IP не даст доступа извне.

Пошаговая настройка «Виртуального сервера» (Port Forwarding)

Перейдите в Настройки → Безопасность → Виртуальный сервер. Нажмите «Добавить». Заполните поля: «Имя» — произвольно (например, Camera_8080), «Внешний порт» и «Внутренний порт» — порт сервиса (например, 8080), «Внутренний IP» — локальный адрес устройства в сети модема (например, 192.168.8.100), «Протокол» — TCP, UDP или TCP/UDP. Сохраните правило. Правило вступает в силу сразу, перезагрузка не требуется.

Для доступа к веб-интерфейсу самого модема извне (не рекомендуется) существует отдельный пункт «Удаленный доступ» в меню «Система» → «Администрирование». Включение этой галочки открывает порт 80/443 на внешнем интерфейсе — серьезная дыра в безопасности. Лучше используйте VPN (WireGuard, OpenVPN на роутере за модемом) для управления.

☑️ Чек-лист перед созданием правила проброса

Выполнено: 0 / 5

Режим DMZ: когда проброс портов не помогает

Если сервисов много или порты динамичны (например, P2P, игровые консоли), проще выставить устройство в DMZ (DeMilitarized Zone). Меню: «Настройки» → «Безопасность» → DMZ. Включите переключатель, укажите IP целевого устройства. Вся неинициативная входящая трафик будет уходить на этот IP, минуя таблицу NAT модема. Это решает проблемы с UPnP и сложными протоколами, но полностью снимает защиту фаервола для этого хоста.

На E3372h DMZ работает только при наличии публичного IP. При CGNAT пакеты просто не долетают до внешнего интерфейса модема. Также помните: если в DMZ стоит роутер (например, Keenetic или ASUS), пробрасывать порты нужно уже на этом роутере, а модем переводится в режим «Мост» (Bridge) или оставляют DMZ на WAN-интерфейс роутера. Двойной NAT в цепочке Модем → Роутер → Устройство ломает проброс, если не настроить Bridge на модеме или DMZ на роутере.

💡

При CGNAT никакие настройки модема (Virtual Server, DMZ, UPnP) не откроют порты для интернета. Нужен белый IP от оператора или туннель (VPN/Tailscale/ZeroTier).

Проверка открытости портов и типичные ошибки

После создания правила проверьте порт онлайн-сканером: canyouseeme.org или portchecker.co. Введите номер порта и нажмите «Check». Статус «Open» означает успех. Если «Closed» или «Filtered» — проверьте фаервол Windows/Linux на целевом устройстве: входящее правило для порта должно быть разрешено. Частая ошибка — указание внешнего IP модема вместо локального IP устройства в поле «Внутренний IP» правила проброса.

Еще одна ловушка — IPv6. Многие операторы выдают публичный IPv6, а IPv4 — за CGNAT. Если целевой сервис поддерживает IPv6, пробрасывать ничего не нужно — устройство уже адресуемо из интернета (при условии, что фаервол модема и ОС пропускают трафик). В HiLink настройка IPv6-фаервола скрыта; часто проще отключить IPv6 на модеме («Профиль» → «IPv6» → «Отключить»), если нужен гарантированный IPv4-проброс.

⚠️ Внимание: Отключение IPv6 на модеме может сломать доступ к ресурсам, работающим только по v6 (YouTube, Google, Telegram в некоторых сетях). Делайте это только если уверены, что ваша задача требует именно IPv4.

Решение проблем с прошивкой Stick и альтернативные прошивки

Владельцы Stick-версий (без веб-интерфейса) сталкиваются с невозможностью настроить проброс стандартными средствами. Популярное решение — прошивка 22.333.01.00.00 или кастомные сборки от 4PDA (например, от пользователя kvazar), которые возвращают веб-интерфейс HiLink или добавляют поддержку Port Mapping через AT-команды. Процесс требует перевода модема в режим FC=USB Modem (Project V / Download Mode) через короткое замыкание контактов на плате или AT-команду AT^SF=1.

Существует риск потерять IMEI или заблокировать модем под конкретного оператора при неудачной перепрошивке. Всегда делайте бэкап разделов nv и fw через QPST или Huawei Backup Tool перед экспериментами. Если модем залочен под оператора (МТС, Мегафон, Билайн, Tele2) — разблокировка кодами NCK/Simlock обязательна перед сменой прошивки на кроссплатформенную.

Детали прошивки Stick-модема через Download Mode

1. Короткните контакты TP1/TP2 на плате (или используйте AT^SF=1 в терминале). 2. Модем определится как "Huawei USB Download Gadget" (VID 12d1 PID 1c0b). 3. Запустите DC Unlocker или Huawei Modem Flasher. 4. Выберите прошивку 22.333.01.00.00 (HiLink) или кастомную. 5. Прошейте, дождитесь перезагрузки. 6. Введите код разблокировки NCK, если требуется.

Использование VPN-туннелей как альтернативы пробросу

Когда оператор отказывает в выдаче белого IP или цена услуги неадекватна, настраивают исходящий туннель. На роутере за модемом (Keenetic, MikroTik, OpenWrt, ASUSWRT) поднимают WireGuard / OpenVPN клиент, подключающийся к VPS с публичным IP. Трафик уходит из сети за модемом наружу через туннель, обходя CGNAT. На VPS настраивают iptables / nftables для проброса нужных портов внутрь туннеля.

Готовые решения: Tailscale / Headscale (Mesh-VPN, проще настройки), ZeroTier, Ngrok / Cloudflare Tunnel (для веб-сервисов). Для камер и IoT часто достаточно Tailscale Funnel или Cloudflare Access. Это безопаснее, чем открывать порты на модеме, так как атакующая поверхность смещается на VPS или облако провайдера VPN.

💡

Если нужен доступ только к веб-интерфейсу камеры/регистратора — используйте Cloudflare Tunnel (бесплатно). Он не требует белого IP, открытых портов и настройки фаервола на модеме. Достаточно установить cloudflared на любой девайс в локальной сети (даже на Raspberry Pi).

Параметр HiLink (веб) Stick (COM) Решение при CGNAT
Меню проброса Безопасность → Виртуальный сервер Отсутствует (AT-команды/кастом) Бесполезно без белого IP
DMZ Есть (Безопасность → DMZ) Нет Не работает
UPnP Поддерживается Зависит от прошивки Не пробивает CGNAT
IPv6 публичный Часто выдается оператором Часто выдается Работает без проброса (нужен IPv6 на клиенте)
Надежный обход VPN (WireGuard/Tailscale) на роутере за модемом VPN на роутере за модемом Единственный рабочий вариант

Часто задаваемые вопросы (FAQ)

Почему порт закрыт, хотя правило в Виртуальном сервере создано?

Причины три: 1) Оператор использует CGNAT (проверьте внешний IP). 2) Фаервол на целевом устройстве (Windows Defender, iptables) блокирует входящий трафик. 3) В правиле указан неверный «Внутренний IP» (должен быть локальный IP камеры/ПК, а не IP модема).

Можно ли открыть порты на E3372h без белого IP от оператора?

Напрямую — нет. NAT провайдера отбрасывает входящие пакеты до модема. Рабочие обходы: заказать белый IP, поднять VPN-туннель (WireGuard, Tailscale) на роутере за модемом к VPS, или использовать Cloudflare Tunnel для веб-сервисов.

Как узнать, какая прошивка стоит: HiLink или Stick?

Подключите модем к ПК. Если в браузере по адресу 192.168.8.1 открывается веб-интерфейс — это HiLink. Если появляется только новый COM-порт в диспетчере устройств, а веб-страница не грузится — Stick.

Безопасно ли включать DMZ на модеме?

Нет, для обычного пользователя это опасно. Устройство в DMZ становится полностью доступным из интернета на всех портах. Любая уязвимость в ПО камеры, DVR или роутера будет эксплуатирована ботами за минуты. Используйте точечный проброс портов (Virtual Server) или VPN.

Нужно ли переводить модем в режим моста (Bridge) для проброса портов?

Если за модемом стоит отдельный роутер — да, режим Bridge (или включение DMZ на WAN-интерфейс роутера) избавит от двойного NAT. На самом модеме E3372h HiLink режим Bridge включается в «Настройки» → «Сеть» → «Режим работы сети» (не на всех прошивках). На Stick — через AT-команды.