Network Address Translation traduce direcciones IP privadas a públicas (y viceversa). Cubre NAT estático, NAT dinámico y PAT (overload). La validación está en NAT - Verificación y el diagnóstico en NAT - Troubleshooting.


Prerrequisitos

  • Definir qué interface es inside (red privada) y cuál es outside (red pública).
  • Para NAT dinámico/PAT: una ACL que identifique las direcciones internas a traducir, y (para dinámico) un pool de direcciones públicas.

Terminología

La terminología se toma desde la perspectiva del dispositivo cuya IP va a ser traducida al inicio de la comunicación:

  • Inside local: IP privada del host interno (como la ve la red interna).
  • Inside global: IP pública con la que el host interno se ve desde afuera (tras la traducción).
  • Outside global: IP pública del host externo.
  • Outside local: IP del host externo como se ve desde la red interna.

Marcar las interfaces (siempre)

En cualquier tipo de NAT hay que marcar las interfaces:

Router(config-if)# ip nat inside      <- interface hacia la red privada
Router(config-if)# ip nat outside     <- interface hacia la red pública

NAT estático

Traduce una IP interna a una IP pública, siempre la misma (uno a uno). Útil para servidores que deben ser accesibles desde afuera.

Router(config)# ip nat inside source static IP-interna IP-externa

Verificación asociada:

Router# show ip nat translations
Router# show ip nat statistics
Router# show ip interface nombre-interface

NAT dinámico

Traduce direcciones internas a un pool de direcciones públicas, según se necesiten (uno a uno, mientras haya direcciones libres).

Router(config)# access-list número-ACL {permit | deny} dirección-IP-origen wildcard
Router(config)# ip nat pool Nombre-Pool IP-inicio-pool IP-final-pool netmask máscara-subred
Router(config)# ip nat inside source list número-ACL pool Nombre-Pool
  • La ACL define qué direcciones internas se traducen.
  • El pool define el rango de direcciones públicas disponibles.

PAT (NAT overload)

Traduce muchas direcciones internas a una sola (o pocas) dirección pública, diferenciándolas por número de puerto. Es lo que usa un hogar/empresa para salir a Internet con una sola IP pública.

Router(config)# access-list número-ACL {permit | deny} dirección-IP-origen wildcard
Router(config)# ip nat pool Nombre-Pool IP-inicio-pool IP-final-pool netmask máscara-subred
Router(config)# ip nat inside source list número-ACL pool Nombre-Pool overload

Añadido pro: lo más común es hacer PAT directamente contra la IP de la interface pública (sin pool):

Router(config)# ip nat inside source list número-ACL interface interface-salida overload

Y para publicar un servicio interno hacia afuera (port forwarding / static PAT):

Router(config)# ip nat inside source static tcp IP-interna puerto IP-externa puerto

Dos ejemplos completos de configuración

Ejemplo 1 — NAT estático para un servidor

Topología: R1 tiene la LAN privada (Gi0/0, 192.168.1.0/24) y el enlace público (Gi0/1). El servidor interno 192.168.1.10 debe verse desde Internet como 8.8.8.9.

R1# configure terminal

! Marcar interfaces
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip nat inside
R1(config-if)# exit
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip nat outside
R1(config-if)# exit

! Traducción estática del servidor
R1(config)# ip nat inside source static 192.168.1.10 8.8.8.9
R1(config)# end
R1# copy running-config startup-config

Ejemplo 2 — PAT para toda la LAN con una IP pública

Topología: R1 da salida a Internet a la LAN 192.168.1.0/24 usando la IP de su interface pública Gi0/1 (PAT/overload).

R1# configure terminal

! Marcar interfaces
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip nat inside
R1(config-if)# exit
R1(config)# interface gigabitEthernet 0/1
R1(config-if)# ip nat outside
R1(config-if)# exit

! ACL que identifica la LAN interna
R1(config)# access-list 1 permit 192.168.1.0 0.0.0.255

! PAT contra la IP de la interface pública
R1(config)# ip nat inside source list 1 interface gigabitEthernet 0/1 overload
R1(config)# end
R1# write memory

Verificación rápida (comprobar que quedó bien)

La verificación detallada está en NAT - Verificación.

! Traducciones activas
R1# show ip nat translations

! Estadísticas (aciertos, interfaces inside/outside)
R1# show ip nat statistics

Qué deberías ver:

  • En show ip nat translations, las traducciones (con puertos si es PAT).
  • En show ip nat statistics, las interfaces marcadas como inside/outside y el conteo de traducciones.

Todos los comandos de tus diapositivas están incluidos (estático, dinámico, PAT con pool). Lo añadido (PAT contra la interface, static PAT/port forwarding, clear ip nat translation) va marcado como “pro”. Si quieres que quite algo, dime.