Network Address Translation traduce direcciones IP privadas a públicas (y viceversa). Cubre NAT estático, NAT dinámico y PAT (overload). La validación está en NAT - Verificación y el diagnóstico en NAT - Troubleshooting.
Prerrequisitos
- Definir qué interface es inside (red privada) y cuál es outside (red pública).
- Para NAT dinámico/PAT: una ACL que identifique las direcciones internas a traducir, y (para dinámico) un pool de direcciones públicas.
Terminología
La terminología se toma desde la perspectiva del dispositivo cuya IP va a ser traducida al inicio de la comunicación:
- Inside local: IP privada del host interno (como la ve la red interna).
- Inside global: IP pública con la que el host interno se ve desde afuera (tras la traducción).
- Outside global: IP pública del host externo.
- Outside local: IP del host externo como se ve desde la red interna.
Marcar las interfaces (siempre)
En cualquier tipo de NAT hay que marcar las interfaces:
Router(config-if)# ip nat inside <- interface hacia la red privada
Router(config-if)# ip nat outside <- interface hacia la red pública
NAT estático
Traduce una IP interna a una IP pública, siempre la misma (uno a uno). Útil para servidores que deben ser accesibles desde afuera.
Router(config)# ip nat inside source static IP-interna IP-externa
Verificación asociada:
Router# show ip nat translations
Router# show ip nat statistics
Router# show ip interface nombre-interface
NAT dinámico
Traduce direcciones internas a un pool de direcciones públicas, según se necesiten (uno a uno, mientras haya direcciones libres).
Router(config)# access-list número-ACL {permit | deny} dirección-IP-origen wildcard
Router(config)# ip nat pool Nombre-Pool IP-inicio-pool IP-final-pool netmask máscara-subred
Router(config)# ip nat inside source list número-ACL pool Nombre-Pool
- La ACL define qué direcciones internas se traducen.
- El pool define el rango de direcciones públicas disponibles.
PAT (NAT overload)
Traduce muchas direcciones internas a una sola (o pocas) dirección pública, diferenciándolas por número de puerto. Es lo que usa un hogar/empresa para salir a Internet con una sola IP pública.
Router(config)# access-list número-ACL {permit | deny} dirección-IP-origen wildcard
Router(config)# ip nat pool Nombre-Pool IP-inicio-pool IP-final-pool netmask máscara-subred
Router(config)# ip nat inside source list número-ACL pool Nombre-Pool overload
Añadido pro: lo más común es hacer PAT directamente contra la IP de la interface pública (sin pool):
Router(config)# ip nat inside source list número-ACL interface interface-salida overloadY para publicar un servicio interno hacia afuera (port forwarding / static PAT):
Router(config)# ip nat inside source static tcp IP-interna puerto IP-externa puerto
Dos ejemplos completos de configuración
Ejemplo 1 — NAT estático para un servidor
Topología: R1 tiene la LAN privada (Gi0/0, 192.168.1.0/24) y el enlace público (Gi0/1). El servidor interno 192.168.1.10 debe verse desde Internet como 8.8.8.9.
R1# configure terminal
! Marcar interfaces
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip nat inside
R1(config-if)# exit
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip nat outside
R1(config-if)# exit
! Traducción estática del servidor
R1(config)# ip nat inside source static 192.168.1.10 8.8.8.9
R1(config)# end
R1# copy running-config startup-config
Ejemplo 2 — PAT para toda la LAN con una IP pública
Topología: R1 da salida a Internet a la LAN 192.168.1.0/24 usando la IP de su interface pública Gi0/1 (PAT/overload).
R1# configure terminal
! Marcar interfaces
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip nat inside
R1(config-if)# exit
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip nat outside
R1(config-if)# exit
! ACL que identifica la LAN interna
R1(config)# access-list 1 permit 192.168.1.0 0.0.0.255
! PAT contra la IP de la interface pública
R1(config)# ip nat inside source list 1 interface gigabitEthernet 0/1 overload
R1(config)# end
R1# write memory
Verificación rápida (comprobar que quedó bien)
La verificación detallada está en NAT - Verificación.
! Traducciones activas
R1# show ip nat translations
! Estadísticas (aciertos, interfaces inside/outside)
R1# show ip nat statistics
Qué deberías ver:
- En
show ip nat translations, las traducciones (con puertos si es PAT). - En
show ip nat statistics, las interfaces marcadas como inside/outside y el conteo de traducciones.
Todos los comandos de tus diapositivas están incluidos (estático, dinámico, PAT con pool). Lo añadido (PAT contra la interface, static PAT/port forwarding,
clear ip nat translation) va marcado como “pro”. Si quieres que quite algo, dime.