Ir al contenido principal

Guía IPv4

¿Qué es un NAS? Network Attached Storage y cómo se conecta a Internet

Stephanie
What is NAS (Network-Attached Storage)

NAS significa Network Attached Storage, o almacenamiento conectado a la red. Es un dispositivo de almacenamiento dedicado que se conecta a una red y proporciona archivos a todos los ordenadores, servidores o aplicaciones autorizados de esa red, en lugar de almacenar los datos en máquinas individuales. Mientras que un disco externo convencional pertenece a un solo ordenador, un NAS pertenece a toda la red.

Para una empresa, esta diferencia es importante a nivel operativo. Un NAS transforma el almacenamiento de un problema individual de cada dispositivo en un servicio compartido: un único lugar para archivos de proyectos, copias de seguridad, volcados de bases de datos, archivos multimedia y grabaciones de videovigilancia, con permisos centralizados y redundancia. Pero un NAS también es un dispositivo de red y, por tanto, hereda todas las limitaciones asociadas a ella. Normalmente utiliza una dirección IP privada, se encuentra detrás de NAT y, de forma predeterminada, no es visible desde Internet público.

Este último punto es donde muchos despliegues de NAS empiezan a tener problemas. Los discos funcionan, los recursos compartidos se montan correctamente y todo funciona bien dentro de la oficina, hasta que alguien intenta acceder al NAS desde otra ubicación y no consigue establecer la conexión. Esta guía explica qué es un NAS, cómo se compara con otras alternativas de almacenamiento y qué debe ocurrir realmente en la capa IP para que un NAS pueda ser accesible desde el exterior.

¿Qué es NAS?

A NAS is a file-level storage appliance that attaches to a network and provides shared file access to multiple clients at once. It runs its own operating system, manages its own drives, handles user accounts and permissions, and speaks standard file-sharing protocols so that Windows, macOS, and Linux clients can all mount the same storage.

Physically, a NAS is a purpose-built box with two, four, eight, or more drive bays, a network interface, a modest CPU, and firmware focused on storage rather than general computing. Small units serve a single office. Rackmount units with 10GbE interfaces serve production environments handling video, virtual machine images, or large datasets.

The defining characteristic is not the hardware. It is that the storage is addressed over the network rather than over a cable to one machine. Any client with an IP address and the right credentials can reach it.

Cómo funciona un NAS

Un NAS presenta a los clientes carpetas compartidas, normalmente denominadas recursos compartidos o volúmenes, mediante protocolos de intercambio de archivos. El cliente ve una unidad montada o un punto de montaje. El NAS gestiona el sistema de archivos subyacente, la distribución de bloques y la redundancia.

Protocolos comunes

Protocolos comunes
ProtocoloUso principalClientes habituales
SMB / CIFSUso compartido general de archivosWindows, macOS, Linux
NFSUso compartido de archivos en entornos Unix y de virtualizaciónLinux, BSD, hipervisores
iSCSIVolúmenes a nivel de bloque presentados a través de IPServidores, hipervisores, bases de datos
SFTP / FTPSTransferencia de archivos, a menudo con tercerosScripts, clientes de transferencia
WebDAV / HTTPSAcceso mediante navegador y aplicacionesClientes web, aplicaciones móviles
rsyncReplicación programada y copias de seguridadOtros dispositivos NAS, servidores

Tenga en cuenta que muchas unidades NAS modernas también ofrecen iSCSI, que funciona a nivel de bloque en lugar de a nivel de archivo. La frontera clásica entre NAS y SAN que aparece en los libros de texto se ha vuelto menos definida en la práctica, aunque el modo predeterminado de un NAS sigue siendo el acceso a archivos.

Redundancia

Los discos de un NAS normalmente se agrupan en una matriz RAID o en un esquema de redundancia equivalente, de modo que el fallo de un disco no provoque la pérdida de datos. Conviene explicarlo con precisión, porque suele malinterpretarse: RAID protege contra el fallo de un disco. No es una copia de seguridad. No protege contra la eliminación accidental, el ransomware, la corrupción del sistema de archivos, los incendios ni el robo. Un NAS sigue necesitando una estrategia de copias de seguridad, y esa copia normalmente se almacena en otra ubicación — precisamente por eso los despliegues NAS terminan necesitando conectividad de red.

NAS vs SAN vs DAS vs Cloud Storage

NAS vs SAN vs DAS vs Cloud Storage
 NASSANDASAlmacenamiento en la nube
Nivel de accesoArchivoBloqueBloqueObjeto o archivo, mediante API
ConexiónEthernet / IPFibre Channel o red IP dedicadaUSB, SAS, ThunderboltInternet público
Compartido por varios clientesNo, un solo host
Escala típicaGrupo de trabajo a departamentoCentro de datosEstación de trabajo individualPrácticamente ilimitada
Rendimiento localAlto en LANMuy altoMuy altoLimitado por la conexión a Internet
Control sobre la ubicación de los datosCompletoCompletoCompletoDepende del proveedor
Modelo de costes continuosCompra de capitalCompra de capitalCompra de capitalCoste recurrente por GB y por transferencia

En la práctica, la decisión rara vez consiste en elegir NAS o almacenamiento en la nube. La mayoría de las empresas utilizan un NAS para los datos de trabajo que requieren acceso a velocidad LAN y emplean el almacenamiento cloud como destino secundario o terciario de copias de seguridad. El NAS se encarga del rendimiento diario; la nube proporciona durabilidad fuera de las instalaciones.

Por qué las empresas implementan un NAS

    • Rendimiento. Editar vídeo 4K o cargar imágenes de máquinas virtuales a través de una LAN es mucho más rápido que transferir los mismos datos mediante una conexión a Internet.

    • Coste a gran escala. La facturación recurrente por terabyte del almacenamiento cloud puede resultar costosa para grandes conjuntos de datos utilizados activamente.

    • Costes de salida de datos. Los proveedores cloud suelen cobrar por los datos que salen de su plataforma. Los datos que se transfieren con frecuencia suelen resultar más económicos si se almacenan localmente.

    • Residencia de los datos. Algunos contratos y normativas exigen que los datos permanezcan en una ubicación física conocida y bajo el control de la organización.

    • Permisos centralizados. Un único directorio de usuarios y grupos en lugar de permisos dispersos entre diferentes máquinas.

    • Destino de copias de seguridad. Un NAS ofrece a los dispositivos finales y servidores un único destino local para realizar copias de seguridad.

El problema de la accesibilidad: un NAS utiliza una IP privada

Normalmente, un NAS recibe una dirección IP privada, por ejemplo dentro de 192.168.0.0/16, 172.16.0.0/12 o 10.0.0.0/8. Las direcciones privadas no son enrutables en Internet público. Solo existen dentro de la red local.

El NAS sigue pudiendo acceder a Internet de forma saliente para actualizaciones de firmware, tareas de copia de seguridad cloud, servicios de notificación y comprobaciones de licencias. Esto funciona porque el router realiza Network Address Translation, sustituyendo la dirección de origen privada del NAS por la dirección pública del router y realizando un seguimiento de la sesión para que las respuestas regresen correctamente. Las conexiones salientes funcionan sin problemas.

Con las conexiones entrantes ocurre lo contrario. Cuando un usuario remoto intenta abrir una conexión hacia el NAS, no existe una sesión correspondiente en la tabla de traducción ni una dirección pública que identifique directamente al NAS. La conexión no tiene dónde llegar. Esto no es un fallo: es el comportamiento de seguridad predeterminado de NAT y la razón por la que un NAS no queda expuesto directamente a Internet de forma casual.

Por lo tanto, cualquier acceso remoto a un NAS requiere crear deliberadamente una ruta de entrada. Para eso sirve NAT traversal, también denominado intranet penetration.

¿Qué es NAT Traversal (Intranet Penetration)?

NAT traversal es un conjunto de técnicas que permiten que un dispositivo situado en una red privada reciba conexiones desde el exterior a pesar de encontrarse detrás de NAT. Existen seis métodos de uso común. Se dividen en dos familias: crear un punto de entrada para conexiones entrantes o hacer que el dispositivo interno establezca una conexión saliente hacia un punto accesible.

Familia A: crear un punto de entrada

Familia A: crear un punto de entrada
MétodoCómo funcionaDónde se encuentra la IP públicaDónde falla
Mapeo manual de puertos (DNAT)El router reenvía un puerto seleccionado de su dirección WAN hacia el NASEn la interfaz WAN de su propio routerNo hay una IP pública utilizable; la dirección cambia si es dinámica
UPnP / NAT-PMP / PCPEl NAS solicita automáticamente al router que cree el mapeoEn la interfaz WAN de su propio routerA menudo está deshabilitado por políticas; no tiene efecto detrás de un NAT de operador ascendente; aumenta la superficie de ataque
STUN y hole punchingAmbos endpoints establecen conexiones salientes; un servidor auxiliar informa a cada uno de la dirección externa asignada al otroEn el servidor auxiliar y normalmente en el peer remotoNAT simétrico; firewalls estrictos; UDP bloqueado

Familia B: establecer una conexión saliente

Familia B: establecer una conexión saliente
MétodoCómo funcionaDónde se encuentra la IP públicaDónde falla
Relay (TURN)Todo el tráfico pasa por un servidor de terceros al que ambas partes pueden accederEn la infraestructura del operador del relayLímites de ancho de banda, latencia adicional, costes y un tercero dentro de la ruta de datos
Túnel inversoEl NAS abre una conexión saliente hacia un servidor con una dirección pública; el tráfico remoto regresa a través de ese túnelEn el endpoint del túnel que usted opera o en el del proveedorEl endpoint se convierte en un único punto de fallo; queda sujeto a las condiciones del proveedor
VPN mesh overlayUn servicio de coordinación empareja los dispositivos, intenta hole punching y recurre a un relay si fallaEn la infraestructura de coordinación y relayEl cambio silencioso a relay puede reducir significativamente el rendimiento

Existe una séptima opción que queda ligeramente fuera de ambas familias y que muchas empresas terminan adoptando: terminar un gateway VPN en una IP pública que usted controle. Los usuarios y sitios remotos se conectan a ese gateway, mientras que el NAS nunca queda directamente expuesto. Esto requiere al menos una dirección pública estable por sitio, pero permite mantener la autenticación, el registro y las políticas de acceso bajo su propia administración.

Por qué Carrier-Grade NAT cambia la situación

Muchas conexiones de banda ancha y móviles ya no proporcionan al cliente una verdadera dirección IPv4 pública. El propio router recibe una dirección compartida del operador, normalmente dentro de 100.64.0.0/10, y el proveedor realiza una segunda capa de traducción en su propia infraestructura. En esta situación, configurar el reenvío de puertos en su propio router no sirve, porque el mapeo realmente importante se encuentra en equipos que usted no controla. Todos los métodos de la Familia A, excepto el hole punching oportunista, dejan de funcionar y el despliegue tiene que recurrir a relays o túneles.

Dónde terminan todos los métodos: en la IP pública de alguien

Si vuelve a revisar las dos tablas, aparece un patrón. Todos los métodos incluyen una dirección IP pública en algún punto. El tráfico de Internet tiene que llegar a una dirección globalmente enrutable; no existe forma de evitarlo. La única pregunta real es:

¿Esa dirección IP pública es suya o pertenece a otra persona?

Utilizar la accesibilidad proporcionada por un tercero funciona y, para un despliegue pequeño, suele ser una solución adecuada. Sin embargo, tiene consecuencias que pueden pasar desapercibidas hasta que se convierten en un problema:

Dónde terminan todos los métodos: en la IP pública de alguien
ConsideraciónAccesibilidad mediante un terceroAccesibilidad mediante una dirección bajo su control
RendimientoLimitado por el nivel del relay o túnelLimitado por su propia conexión
LatenciaSalto adicional, en algunos casos intercontinentalRuta directa
Ruta de datosEl tráfico pasa por un terceroEl tráfico permanece entre los endpoints que usted elige
Allowlisting de sociosDifícil, ya que la dirección es compartida y puede cambiarPuede proporcionar a sus socios una dirección fija para añadir a su allowlist
Reputación de la direcciónCompartida con usuarios no relacionadosAislada a su propio tráfico
Certificados y DNSA menudo vinculados a un hostname del proveedorSu propio hostname y certificado
ContinuidadDepende de las condiciones y niveles de precios del proveedorDepende de su propio acuerdo

El punto de transición suele ser predecible. Un NAS utilizado por una sola oficina mediante un cliente VPN puede funcionar cómodamente con accesibilidad proporcionada por terceros. Sin embargo, un NAS que se ha convertido en un servicio — replicando datos entre sitios, recibiendo grabaciones de cámaras remotas, proporcionando archivos a clientes o contratistas, o actuando como destino de copias de seguridad para otras ubicaciones — se ha convertido, en la práctica, en infraestructura de producción. En ese momento, la dirección en la que responde forma parte de la definición del servicio y deja de ser un simple detalle de implementación.

Las empresas que llegan a este punto generalmente solicitan una dirección pública estática a su proveedor, trasladan la carga de trabajo a un centro de datos donde haya direcciones disponibles o alquilan espacio de direcciones IPv4 para que el endpoint sea estable y dedicado. En un acuerdo de alquiler, el bloque continúa registrado a nombre de su titular; el arrendatario queda autorizado para utilizarlo y anunciarlo durante el periodo acordado. Esta distinción es importante para la planificación: la continuidad operativa de la dirección depende de las condiciones del acuerdo y de la autorización de enrutamiento asociada, no de que cambien los registros de titularidad.

Qué comprobar antes de exponer un NAS

    1. No publique la interfaz de administración. Exponga únicamente el servicio específico que necesita ser accesible, nunca la consola de gestión.
    2. Prefiera una VPN o un túnel en lugar del mapeo directo de puertos para cualquier servicio al que solo necesite acceder el personal.
    3. Exija autenticación fuerte. Utilice cuentas individuales para cada usuario, autenticación multifactor y evite credenciales compartidas.
    4. Mantenga el firmware actualizado. Los NAS son objetivos permanentes de explotación automatizada; los dispositivos sin parches se detectan rápidamente.
    5. Compruebe si realmente dispone de una IP pública. Compare la dirección WAN de su router con la dirección externa observada. Si son diferentes, existe una capa de traducción adicional en la red ascendente.
    6. Compruebe si su dirección es estática. Una dirección cambiante puede romper los registros DNS, las allowlists de socios y el certificate pinning.
    7. Vigile los rangos privados superpuestos entre diferentes sitios. Dos oficinas que utilicen 192.168.1.0/24 entrarán en conflicto cuando se conecten entre sí.
    8. Mantenga una copia de seguridad real. RAID no es una copia de seguridad, y la replicación también copia fielmente las eliminaciones y el cifrado provocado por ransomware.
    9. Registre y revise los accesos. Sepa quién se conectó, desde dónde y cuándo.

Escenarios empresariales

Estos son ejemplos ilustrativos, no estudios de caso.

Un estudio de posproducción con dos ubicaciones. El material de vídeo se ingiere en un sitio y se edita en el otro. La replicación nocturna entre dos unidades NAS mueve cientos de gigabytes. Un túnel basado en relay limita tanto el rendimiento que la sincronización deja de completarse durante la noche. Una conexión directa site-to-site mediante direcciones públicas estables en ambos extremos resuelve el problema.

Una firma de contabilidad con requisitos regulatorios de conservación. Los registros deben permanecer en una jurisdicción conocida y ser recuperables durante años. Un NAS en la oficina conserva la copia principal y un segundo NAS en la oficina de un socio mantiene la réplica. Ambos sitios necesitan conectividad y los auditores requieren una ruta de acceso estable y documentada.

Un operador inmobiliario con cámaras distribuidas. Los grabadores de videovigilancia de varios edificios escriben en un NAS central. Las cámaras y grabadores abren conexiones salientes; el NAS debe estar disponible mediante un endpoint fijo. Cuando se pide al contratista de seguridad que añada el destino a su allowlist, una dirección compartida o cambiante deja de ser viable.

Una empresa de software que ofrece un nivel de almacenamiento privado. Los clientes cargan sus datos en almacenamiento operado por la propia empresa en lugar de utilizar una nube pública. Los firewalls de los clientes necesitan una dirección fija que puedan autorizar. Esto deja de ser simplemente TI interna; la dirección pasa a formar parte de la documentación técnica del producto.

Nota práctica de i.lease

Cuando un despliegue NAS se estanca, los discos rara vez son el problema. El problema casi siempre es la accesibilidad: no disponer de una dirección pública, utilizar una dirección compartida del operador, tener una dirección que cambia o utilizar una dirección cuya reputación se ve afectada por tráfico no relacionado.

Antes de comprar más almacenamiento, conviene separar dos preguntas. ¿Dónde se encuentran los datos? es una cuestión de almacenamiento. ¿Quién puede acceder a ellos, desde dónde y con qué fiabilidad? es una cuestión de direccionamiento y enrutamiento. Un NAS responde a la primera. Un endpoint IPv4 público, estable y dedicado responde a la segunda — y ninguna cantidad de capacidad adicional puede sustituirlo.

Si un despliegue ha llegado al punto en que los socios deben añadir una dirección a su allowlist, el rendimiento de replicación es importante o un relay de proveedor se ha convertido en una dependencia, el paso práctico consiste en asegurar un direccionamiento que usted controle, a través de su proveedor, su centro de datos o un acuerdo de alquiler con una autorización de enrutamiento clara y condiciones de renovación definidas.

Conclusión

La idea de un NAS es sencilla: colocar el almacenamiento en la red en lugar de dentro de una única máquina, de modo que cualquier persona autorizada pueda utilizarlo. Dentro de un mismo edificio, esto funciona de forma relativamente sencilla.

La complejidad aparece cuando la red en cuestión es Internet. Un NAS utiliza una dirección privada y, por diseño, no es accesible desde el exterior. Todas las técnicas para cambiar esto — mapeo de puertos, hole punching, relays, túneles, mesh overlays y gateways VPN — dependen finalmente de una dirección globalmente enrutable en algún punto de la ruta. Elegir un NAS es una decisión de almacenamiento. Decidir mediante qué dirección IP pública se accede a sus datos es una decisión de infraestructura, y suele ser la que determina si el despliegue puede escalar más allá de una única ubicación.

También puede leer

Preguntas frecuentes

¿Qué significan las siglas NAS?

NAS significa Almacenamiento Conectado a la Red. Es un dispositivo de almacenamiento conectado a una red que proporciona acceso compartido a archivos a múltiples clientes simultáneamente.

¿Cuál es la diferencia entre un NAS y un servidor?

Un NAS es un dispositivo especializado optimizado para almacenar y servir archivos, con firmware diseñado para tal fin. Un servidor de propósito general ejecuta diversas aplicaciones y puede servir archivos, entre otras funciones. Actualmente, muchas unidades NAS también ejecutan contenedores y aplicaciones, por lo que la distinción entre ambos es menos marcada que antes.

¿Un NAS es lo mismo que el almacenamiento en la nube?

No. Un NAS es un dispositivo que se opera en tu propia red, accesible a velocidad LAN y bajo tu control físico. El almacenamiento en la nube es un servicio al que se accede a través de internet con cargos recurrentes por capacidad y por transferencia. Muchas empresas utilizan ambos: el NAS almacena los datos de trabajo y la nube, las copias de seguridad externas.

Does a NAS need a Public IP address?

Not for local use. A NAS on the office LAN needs only a private address. A public IP becomes relevant when the NAS must be reachable from outside for remote access, multi-site replication, or partner access.

¿Qué es la penetración de intranet o el paso de NAT?

El NAT traversal es un conjunto de técnicas que permiten que un dispositivo en una red privada acepte conexiones externas a pesar de estar detrás de un NAT. Los enfoques comunes incluyen el mapeo de puertos, UPnP, la perforación de agujeros basada en STUN, servidores de retransmisión, túneles inversos y VPN de malla superpuesta.

¿Por qué no funciona el reenvío de puertos en mi NAS?

La causa más común es que la dirección WAN del router no sea una dirección pública real. Si su proveedor utiliza NAT de nivel de operador, la traducción se realiza en equipos de la red superior que usted no controla, por lo que una configuración en su propio router no tiene efecto. Otras causas incluyen una regla de firewall, un servicio que no está escuchando o una regla de reenvío que apunta a una dirección interna obsoleta.

¿Un servicio de retransmisión o túnel es suficiente para el acceso remoto a un NAS?

Para un uso ligero por parte de pocas personas, generalmente sí. Se vuelve limitante cuando el rendimiento es importante, cuando la latencia afecta la usabilidad, cuando los socios necesitan una dirección fija para incluir en la lista de permitidos, o cuando el servicio se convierte en una dependencia comercial sujeta a los términos de un tercero.

¿Significa RAID que no necesito copias de seguridad?

No. RAID solo protege contra fallos de disco. No protege contra borrado, ransomware, corrupción, robo ni pérdida de datos. Un NAS sigue requiriendo una copia de seguridad independiente, idealmente en otra ubicación.

¿Es seguro conectar un NAS directamente a Internet?

Publicar directamente un NAS, en particular su interfaz de administración, es un riesgo conocido y un objetivo frecuente de ataques automatizados. Cuando se requiere acceso remoto, generalmente es preferible usar una VPN o un túnel con autenticación robusta en lugar de abrir puertos al propio dispositivo.

¿Cuántas direcciones IP públicas necesita una configuración NAS multisitio?

Normalmente, cada sitio requiere al menos una dirección IP pública estable que acepte conexiones entrantes. Los sitios que solo inician conexiones salientes pueden operar mediante traducción compartida, pero cualquier sitio que finalice un túnel o puerta de enlace necesita una dirección IP accesible propia.