Método general (de lo mínimo a lo complejo)
- ¿Las interfaces tienen
ip nat inside/ip nat outsidebien puestas? Es el error más común. - ¿La ACL identifica correctamente el tráfico interno a traducir?
- ¿El pool tiene direcciones libres (NAT dinámico)?
- ¿Se crean traducciones?
show ip nat translations. - ¿Hay ruta hacia el destino y ruta de vuelta hacia las direcciones traducidas?
Comando base:
Router# show ip nat statistics
Router# show ip nat translations
Caso 1 — No se crea ninguna traducción
Síntoma: show ip nat translations está vacío aunque hay tráfico.
Causas:
- Las interfaces inside/outside están mal marcadas o intercambiadas.
- La ACL no coincide con las direcciones internas.
Diagnóstico:
Router# show ip nat statistics ! ¿inside/outside correctas? ¿la ACL/pool?
Router# show ip interface gigabitEthernet 0/0 | include NAT
Router# show access-lists
Solución: corregir el marcado de interfaces y/o la ACL.
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip nat inside
Router(config)# interface gigabitEthernet 0/1
Router(config-if)# ip nat outside
Caso 2 — Algunos hosts no traducen (ACL)
Síntoma: unos hosts salen y otros no.
Causa: la ACL no incluye esas direcciones (wildcard incorrecto o red mal definida).
Diagnóstico:
Router# show access-lists
Router# show ip nat translations
Solución: ajustar la ACL para que cubra la red correcta.
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
Caso 3 — El pool se agota (NAT dinámico)
Síntoma: algunos hosts dejan de salir cuando hay muchos usuarios.
Causa: NAT dinámico es uno a uno; si hay más hosts que direcciones en el pool, los que sobran no traducen.
Diagnóstico:
Router# show ip nat statistics ! misses / pool agotado
Solución: usar PAT (overload) para que muchos hosts compartan una IP.
Router(config)# ip nat inside source list 1 pool MI-POOL overload
Caso 4 — La traducción se crea pero no hay conectividad
Síntoma: show ip nat translations muestra la entrada, pero el host no llega a Internet.
Causa: falta ruta hacia el exterior, o el siguiente salto no sabe volver a la IP pública traducida (ruta de vuelta).
Diagnóstico:
Router# show ip route
Router# traceroute destino-externo
Solución: asegurar la ruta por defecto hacia el ISP y que la IP pública usada sea enrutable de vuelta hacia el router.
Caso 5 — Un servicio publicado no es accesible desde afuera (static PAT)
Síntoma: el port forwarding a un servidor interno no funciona.
Causa: falta la traducción estática de puerto, o el firewall/ACL bloquea.
Diagnóstico:
Router# show ip nat translations
Solución:
Router(config)# ip nat inside source static tcp 192.168.1.10 80 8.8.8.9 80
Recuerda el orden: interfaces inside/outside, ACL que identifica el tráfico, pool con direcciones (o overload), traducciones creándose, y rutas de ida y vuelta.