¿Qué es la traducción de direcciones de red (NAT)?
La traducción de direcciones de red, o NAT, es una técnica de reenvío que reescribe una dirección IPv4 de origen o destino cuando un paquete atraviesa un router, firewall u otro dispositivo intermedio. Muchas implementaciones también cambian un puerto TCP o UDP y actualizan las sumas de comprobación. El equipo mantiene un mapeo para asociar el tráfico de respuesta con el flujo interno correcto.
Una “dirección IP NATeada” no es un tipo especial de dirección. Es la dirección visible a un lado de la traducción. Un portátil puede usar 192.168.1.25 dentro de la red mientras un servicio de Internet ve la dirección pública de la puerta de enlace.
¿Cómo funciona NAT?
- Un equipo interno inicia un flujo. Por ejemplo,
192.168.1.25:51514contacta con un servicio externo. - La puerta de enlace elige una traducción. Con traducción de puertos puede usar
203.0.113.10:62001y registrar direcciones, puertos, protocolo y estado. - El servicio remoto responde a la dirección y al puerto públicos traducidos.
- La puerta de enlace revierte el mapeo si la respuesta coincide con un estado activo y entrega el paquete al equipo interno.
El tráfico entrante no solicitado normalmente no tiene estado coincidente. Publicar un servicio exige una regla DNAT o de reenvío de puerto explícita, una ruta y una política de firewall independiente. Un mapeo uno a uno no autoriza ni protege por sí solo el acceso entrante.
Tipos de NAT
| Función | Qué cambia | Uso habitual | Límite importante |
|---|---|---|---|
| SNAT | Dirección de origen y, a veces, puerto | Clientes privados hacia otra red | La respuesta debe coincidir con el estado o una regla |
| DNAT | Dirección de destino y, a veces, puerto | Publicar o dirigir un servicio | La ruta y el permiso del firewall siguen siendo necesarios |
| NAT estática uno a uno | Una dirección interna fija a una externa fija | Mapeo bidireccional estable | Consume una dirección y no crea una política de seguridad |
| NAT dinámica | Dirección temporal elegida de un grupo | Sesiones salientes con un pool público | El pool puede agotarse y la dirección cambiar |
| NAPT o PAT | Direcciones y puertos de transporte | Muchos equipos compartiendo una o varias IPv4 | Los puertos y el estado son finitos |
En el uso cotidiano, “NAT” suele referirse a PAT o NAT con sobrecarga, común en hogares y pequeñas oficinas. NAT44 traduce IPv4 a IPv4. NAT64, que permite a clientes IPv6 acceder a servicios IPv4, es otra arquitectura con dependencias de DNS y aplicaciones.
¿Cuál es el propósito de NAT?
- Conservar IPv4 pública: NAPT permite compartir un pool público menor entre muchos endpoints privados.
- Separar planes de direccionamiento: una organización puede renumerar o unir redes internas sin exponer cada dirección, si controla las dependencias.
- Publicar servicios seleccionados: DNAT puede asociar un endpoint público estable con un destino interno dentro de un diseño documentado.
- Resolver solapamientos: NAT puede conectar temporalmente redes con rangos iguales, aunque evitar el solapamiento suele ser más fácil de operar.
NAT no cifra, autentica, filtra malware ni sustituye al firewall. La falta de un mapeo entrante puede reducir la accesibilidad no solicitada en algunos diseños, pero el firewall es quien permite o deniega el tráfico. También hacen falta reglas de mínimo privilegio, parches, identidad, monitorización y respuesta probada.
Limitaciones y riesgos operativos de NAT
- Cambia la conectividad extremo a extremo: servicios entrantes, peer-to-peer, VoIP, juegos y algunas VPN pueden necesitar reglas o STUN/TURN.
- Algunos protocolos incluyen direcciones en el payload: un gateway de aplicación solo corrige protocolos conocidos y añade más estado.
- Agotamiento de puertos o estado: muchas conexiones, timeouts largos o un pool pequeño pueden saturar el traductor antes que el enlace.
- La atribución exige logs completos: registrar según la política hora sincronizada, zona, protocolo, tuple interno, tuple traducido, destino y ciclo de vida.
- La alta disponibilidad tiene estado: sin sincronización, un failover puede cortar sesiones existentes.
- El doble NAT multiplica fallos: complica reenvío de puertos, VPN, juegos, diagnóstico y responsabilidad sobre el mapeo público.
NAT no es intrínsecamente lento. Mide paquetes, creación de conexiones, tabla, puertos, logs, CPU, pérdidas y aceleración antes de atribuirle un problema de rendimiento.
NAT frente a firewall, proxy, VPN y CGNAT
| Función | Tarea principal | ¿Cifra? |
|---|---|---|
| NAT | Reescribir direcciones o puertos y mantener mapeos | No |
| Firewall | Permitir, rechazar o inspeccionar según una política | No, salvo función adicional |
| Proxy | Terminar y originar una conexión por un cliente o servicio | Solo si el protocolo lo ofrece |
| VPN | Encapsular entre extremos autenticados, normalmente con cifrado | Habitualmente |
| CGNAT | Compartir direcciones y puertos públicos entre abonados | No |
CGNAT puede añadir otro traductor por encima del router del cliente. Puede limitar el hosting entrante y hacer que una consulta muestre una IPv4 compartida. Consulta la guía de CGNAT para detectarlo y comparar alternativas.
Lista de diseño y diagnóstico de NAT
- Define el objetivo: salida compartida, publicación, solapamiento, migración o conservación del operador.
- Dibuja cada salto y anota los tuples de origen y destino antes y después de NAT, en ambos sentidos.
- Verifica rutas y reglas de firewall por separado de la traducción.
- Dimensiona direcciones públicas, puertos, estado, timeouts, logs y failover.
- Conserva logs sincronizados que relacionen flujo interno y público dentro de la política de datos.
- Prueba salida, retorno, entrada no solicitada, port forwarding, hairpin, MTU, failover y rollback.
- Busca un NAT ascendente antes de cambiar el router local.
Cuándo puede ayudar una IPv4 pública dedicada
Una IPv4 o un bloque dedicado puede simplificar servicios entrantes estables, listas permitidas, autoridad de ruta, atribución de abuso y capacidad. No elimina el firewall. Compara prefijo, enrutamiento, RPKI, LOA, reputación fechada, contactos de abuso, precio, plazo, renovación y salida. Revisa el alquiler IPv4 gestionado o el marketplace IPv4 público sin presuponer disponibilidad, precio o idoneidad.
Preguntas frecuentes sobre NAT
¿NAT es lo mismo que un firewall?
No. NAT reescribe direcciones o puertos; el firewall aplica una política de tráfico. Pueden ejecutarse en el mismo equipo, pero deben diseñarse por separado.
¿Qué es una dirección IP NATeada?
Es la dirección observada después de la traducción. El endpoint interno usa una dirección y la otra red ve la traducida y, con PAT, otro puerto.
¿Cuál es la diferencia entre NAT y PAT?
NAT es la familia general. PAT, NAPT o sobrecarga también traduce puertos para compartir una IPv4 pública entre muchos flujos.
¿NAT ralentiza Internet?
Consume recursos, pero un gateway bien dimensionado puede añadir un retraso insignificante. Revisa estado, puertos, logs, CPU, pérdidas y funciones activas.
¿Por qué causa problemas el doble NAT?
Cada traductor mantiene mapeos y timeouts propios. Port forwarding, VPN, peer-to-peer, juegos, logs y diagnóstico pueden requerir reglas coordinadas en ambos.



