Отключение NAT на модемах Huawei требуется для организации прямого доступа к устройствам локальной сети из интернета или решения проблем с VoIP и игровыми консолями. Чаще всего это делают, когда за устройством Huawei стоит другой роутер, и возникает двойной NAT, ломающий порт-проброс и P2P-соединения. Правильный выбор режима работы — Bridge или Router с DMZ — зависит от модели модема и требований провайдера.

В линейке Huawei встречаются два принципиально разных класса устройств: мобильные 4G/5G-роутеры (серия Mobile WiFi, 5G CPE) и стационарные домашние шлюзы (серия WS, EchoLife, GPON-терминалы). У мобильных моделей веб-интерфейс упрощен, а у стационарных — расширенный, с доступом к настройкам VLAN и TR-069. Прежде чем менять режим, уточните модель на наклейке корпуса и версию прошивки в разделе System → Device Information.

Зачем отключать NAT: режимы Bridge и Router

Режим Bridge (Мост) полностью отключает функцию NAT, DHCP-сервер и файрвол на модеме Huawei, передавая внешний IP-адрес напрямую подключенному за ним роутеру. Это единственный способ получить «белый» IP на WAN-порту второго роутера без двойного NAT. В этом режиме модем работает как прозрачный медиаконвертер: Ethernet-кабель от провайдера (или LTE-модуля) просто пробрасывается в LAN-порт.

Альтернатива — оставить модем в режиме Router, но выставить за ним второй роутер в DMZ (Demilitarized Zone). Тогда NAT на Huawei остается активным, но весь входящий трафик безусловно перенаправляется на IP-адрес второго роутера. Этот метод проще в настройке, сохраняет работу IPTV и телефонии через модем провайдера, но сохраняет накладные расходы на двойную трансляцию адресов.

💡

Главное различие: Bridge убирает NAT полностью, DMZ лишь перенаправляет порты, оставляя двойной NAT внутри сети.

Подготовка: доступ к веб-интерфейсу и определение модели

Подключитесь к модему по кабелю или Wi-Fi. Откройте браузер и перейдите по адресу 192.168.8.1 (мобильные роутеры) или 192.168.1.1 / 192.168.100.1 (домашние шлюзы GPON/VDSL). Логин и пароль по умолчанию чаще всего admin / admin или root / admin; актуальные данные указаны на наклейке. Если пароль изменен и забыт — помогает только полный сброс кнопкой RESET зажатой на 10–15 секунд.

После входа сразу проверьте версию прошивки. На мобильных роутерах путь: Settings → System → Device Information. На стационарных: System Tools → System Information. Прошивки до 2020 года могут не иметь пункта меню Bridge в веб-интерфейсе — его включают через Telnet или специальный XML-бэкап конфигурации. Актуальные файлы прошивок и инструкции по их установке можно найти на huawei-gid.vercel.app.

⚠️ Внимание: Перевод модемов GPON/EPON (EchoLife HG8245, HG8310, MA5671) в Bridge часто блокируется провайдером через TR-069. Попытка сменить режим может привести к потере связи до перезагрузки устройства провайдером или визита техника.

Инструкция для 4G/5G роутеров (Mobile WiFi, 5G CPE Pro)

На мобильных роутерах Huawei (E5576, E5785, B525, B535, 5G CPE Pro 2) полноценный Bridge-режим в веб-интерфейсе часто отсутствует. Вместо этого используется режим IP Passthrough (проброс IP). Он выдает внешний IP единственному клиенту по MAC-адресу, отключая NAT для этого устройства.

  • 📶 Зайдите в Settings → Network → APN и создайте новый профиль с типом IPv4/IPv6.
  • 🔧 Перейдите в Settings → Network → IP Passthrough (может называться DHCP IP Passthrough).
  • 🎯 Включите опцию, укажите MAC-адрес WAN-порта вашего основного роутера.
  • 💾 Сохраните настройки и перезагрузите модем.

После перезагрузки модем перестанет раздавать внутренние адреса 192.168.8.x. Ваш основной роутер получит внешний IP провайдера на WAN-интерфейсе. Wi-Fi на модеме Huawei при этом обычно отключается автоматически, так как NAT и DHCP остановлены. Если IP Passthrough нет в меню — проверьте раздел Settings → System → Device Mode, иногда режим прячется там.

☑️ Чек-лист перед настройкой IP Passthrough

Выполнено: 0 / 5
📊 Какое устройство Huawei вы настраиваете?
Мобильный 4G/5G роутер (MiFi, CPE)
Домашний роутер серии WS (WS5200, WS7200)
GPON/VDSL терминал (EchoLife, HG8245)
Другой модем/шлюз Huawei

Инструкция для домашних роутеров серии WS и GPON-терминалов

Стационарные роутеры WS5200, WS5800, WS7200, AX3, AX6 и GPON-терминалы HG8245H, HG8310M, MA5671 имеют расширенный веб-интерфейс. Здесь Bridge настраивается через создание WAN-соединения типа Bridge и привязку его к конкретному LAN-порту.

Алгоритм для веб-интерфейса (пример на HG8245H / WS7200):

  1. Войдите под учетной записью telecomadmin (пароль часто admintelecom или уникальный от провайдера).
  2. Перейдите в Network → WAN → WAN Configuration.
  3. Нажмите New. В поле Mode выберите Bridge.
  4. В Service List укажите INTERNET (или VOICE для телефонии, если нужно отдельно).
  5. В Port Binding отметьте только тот LAN-порт, к которому подключен ваш роутер (например, LAN1 или LAN4). Остальные порты снимите.
  6. В VLAN ID впишите тег, который использует ваш провайдер (часто 100, 200, 10, 4095). Уточните в поддержке.
  7. Примените и перезагрузите устройство.

После этого выбранный LAN-порт становится «чистым» аплинком. Ваш роутер получает публичный IP (или адрес из пула провайдера). Остальные LAN-порты и Wi-Fi модема Huawei продолжают работать в режиме роутера с локальной сетью 192.168.x.x — удобно для гостевой сети или IPTV-приставки.

⚠️ Внимание: На GPON-терминалах МГТС, Ростелеком, ДОМ.ру пароль учетки telecomadmin уникален для каждого устройства и не совпадает с наклейкой. Без него доступ к настройкам WAN невозможен — придется звонить в поддержку или искать эксплойт для конкретной прошивки.

Настройка DMZ и UPnP как альтернатива полному отключению

Если Bridge-режим недоступен (нет прав telecomadmin, провайдер блокирует, или модем слишком старый), настройте DMZ. В веб-интерфейсе Huawei: Security → DMZ Settings (или Forward Rules → DMZ). Включите, впишите статический IP вашего основного роутера в LAN-сети модема (например, 192.168.1.2). На основном роутере поставьте этот IP статическим в настройках WAN (Static IP).

Дополнительно включите UPnP на обоих устройствах: Network → UPnP. Это позволит приложениям (игры, торренты, медиасерверы) автоматически пробрасывать порты через оба NAT. Убедитесь, что подсети не совпадают: если модем Huawei раздает 192.168.1.x, настройте основной роутер на 192.168.10.x или 10.0.0.x.

💡

Если провайдер использует CGNAT (серые IP 100.64.x.x), ни Bridge, ни DMZ не дадут публичный адрес. Нужен выделенный IP или IPv6 туннель.

Особенности работы с провайдерами: МГТС, Ростелеком, МТС, Билайн

Провайдеры часто жестко завязаны на TR-069 и своих профилях конфигурации. На МГТС и Ростелеком GPON-терминалы (HG8245, MA5671) по умолчанию настроены в Router с VLAN для интернета, IPTV и VOIP. Перевод в Bridge требует либо знания пароля telecomadmin, либо звонка в техподдержку с просьбой «сбросить настройки в Bridge на порт LAN4». Некоторые филиалы отказывают, ссылаясь на регламент.

У МТС и Билайн на 4G-роутерах (B525, B535, 5G CPE) IP Passthrough работает из коробки, но только при тарифах с публичным IP (опция «Белый IP» или «Публичный IP»). На тарифах с CGNAT (большинство безлимиток) внешний адрес все равно будет серым, и входящие соединения не пройдут. В таком случае помогает только VPN-туннель (WireGuard, AmneziaWG) на VPS с белым IP.

Модель / СерияРежим отключения NATПуть в менюТребуются права
4G/5G Mobile WiFi (E5xxx, B5xx)IP PassthroughSettings → Network → IP Passthroughadmin
5G CPE Pro / Pro 2IP Passthrough / Bridge (в новых FW)Settings → Network / System → Device Modeadmin
WiFi Router WS / AX (WS5200, AX3)Bridge WANNetwork → WAN → New → Mode: Bridgeadmin
GPON EchoLife (HG8245, HG8310)Bridge WAN + Port BindingNetwork → WAN → New → Bridge + VLANtelecomadmin
VDSL/ADSL (HG532, HG658)Bridge ModeBasic → WAN → Connection Type: Bridgeadmin / root

Проверка работоспособности и устранение ошибок

После применения настроек подключите основной роутер к «проброшенному» LAN-порту модема Huawei. Зайдите в веб-интерфейс основного роутера и проверьте WAN IP. Он должен совпадать с тем, что показывает ipconfig.me или 2ip.ru при заходе с телефона в режиме модема. Если там адрес 192.168.x.x или 100.64.x.x — NAT не снят или провайдер выдает CGNAT.

Частые ошибки: забыли привязать порт в Port Binding (весь трафик уходит в черную дыру), не указали VLAN ID (нет синхронизации с OLT), оставили DHCP включенным на модеме в Bridge (конфликт IP). Проверяйте логи основного роутера: он должен получать IP по DHCP или поднять PPPoE, если провайдер требует авторизацию за модемом.

⚠️ Внимание: После перевода в Bridge веб-интерфейс модема Huawei станет недоступен по старому адресу (192.168.1.1). Доступ к управлению возможен только статическим IP на ПК из той же подсети, что и менеджмент VLAN (часто 192.168.100.1), или через второй LAN-порт, не входящий в Bridge-группу.
Как вернуть настройки, если потеряли доступ

1. Отключите питание модема. 2. Зажмите кнопку RESET (отверстие на задней панели) и включите питание. 3. Держите RESET 15-20 секунд, пока индикаторы не начнут мигать синхронно. 4. Отпустите — модем загрузится с заводскими настройками (192.168.1.1 / 192.168.8.1, admin/admin). 5. Настройте заново, но не включайте Bridge без уверенности в VLAN ID.

FAQ: частые вопросы по отключению NAT на Huawei

Почему после включения Bridge пропадает интернет на втором роутере?

Скорее всего, не указан верный VLAN ID или не привязан правильный LAN-порт в Port Binding. Провайдер пропускает трафик только с нужным тегом VLAN. Уточните ID в поддержке (часто 100, 200, 10, 4095). Также проверьте, что на втором роутере WAN настроен на DHCP (или PPPoE, если авторизация за модемом).

Можно ли отключить NAT на Huawei B310 / B315 / E5172?

На этих старых моделях в веб-интерфейсе нет IP Passthrough. Единственный вариант — загрузить модифицированный конфиг (config.xml) через раздел Backup/Restore или использовать Telnet/ADB (нужен разблокированный загрузчик). Риск превратить модем в «кирпич» высок. Проще поставить за ним роутер в DMZ.

Зачем нужен VLAN ID при настройке Bridge на GPON?

GPON-сеть использует VLAN-теги для разделения сервисов: интернет, IPTV, телефония, управление (TR-069). Если не указать тег интернета в настройках WAN Bridge, OLT провайдера не пропустит ваш трафик. Тег уникален для каждого провайдера и региона.

Работает ли IP Passthrough, если у меня серый IP (CGNAT)?

Технически — да, модем перестанет делать NAT и выдаст роутеру адрес из пула CGNAT (100.64.0.0/10). Но входящие соединения из интернета все равно не пройдут, так как NAT делается на оборудовании провайдера. Для доступа нужен выделенный публичный IP или IPv6.

Как узнать пароль telecomadmin для моего GPON-терминала?

Универсального пароля нет. Он генерируется провайдером при регистрации ONT на OLT. Варианты: 1) Позвонить в поддержку и попросить пароль для настройки Bridge (часто отказывают). 2) Найти в интернете генератор паролей по серийному номеру для вашего провайдера/региона. 3) Использовать уязвимости старых прошивок (CVE-2017-17215 и др.) — только на свой страх и риск.

💡

Итог: для мобильных роутеров используйте IP Passthrough, для стационарных — Bridge WAN с правильным VLAN и Port Binding. Без пароля telecomadmin на GPON не обойтись. При CGNAT провайдера Bridge не даст публичный IP.