0
Самый простой путь — поднять на VDS Wireguard и подключить к нему роутер как клиента. На VDS включаешь NAT (например `iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE`) и пробрасываешь нужные порты через iptables внутрь туннеля. По сути, делаешь «белый» IP для своей локалки в обход CGNAT провайдера.