Método general (de lo mínimo a lo complejo)

  1. ¿Las interfaces tienen ip nat inside / ip nat outside bien puestas? Es el error más común.
  2. ¿La ACL identifica correctamente el tráfico interno a traducir?
  3. ¿El pool tiene direcciones libres (NAT dinámico)?
  4. ¿Se crean traducciones? show ip nat translations.
  5. ¿Hay ruta hacia el destino y ruta de vuelta hacia las direcciones traducidas?

Comando base:

Router# show ip nat statistics
Router# show ip nat translations

Caso 1 — No se crea ninguna traducción

Síntoma: show ip nat translations está vacío aunque hay tráfico.

Causas:

  • Las interfaces inside/outside están mal marcadas o intercambiadas.
  • La ACL no coincide con las direcciones internas.

Diagnóstico:

Router# show ip nat statistics       ! ¿inside/outside correctas? ¿la ACL/pool?
Router# show ip interface gigabitEthernet 0/0 | include NAT
Router# show access-lists

Solución: corregir el marcado de interfaces y/o la ACL.

Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip nat inside
Router(config)# interface gigabitEthernet 0/1
Router(config-if)# ip nat outside

Caso 2 — Algunos hosts no traducen (ACL)

Síntoma: unos hosts salen y otros no.

Causa: la ACL no incluye esas direcciones (wildcard incorrecto o red mal definida).

Diagnóstico:

Router# show access-lists
Router# show ip nat translations

Solución: ajustar la ACL para que cubra la red correcta.

Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255

Caso 3 — El pool se agota (NAT dinámico)

Síntoma: algunos hosts dejan de salir cuando hay muchos usuarios.

Causa: NAT dinámico es uno a uno; si hay más hosts que direcciones en el pool, los que sobran no traducen.

Diagnóstico:

Router# show ip nat statistics       ! misses / pool agotado

Solución: usar PAT (overload) para que muchos hosts compartan una IP.

Router(config)# ip nat inside source list 1 pool MI-POOL overload

Caso 4 — La traducción se crea pero no hay conectividad

Síntoma: show ip nat translations muestra la entrada, pero el host no llega a Internet.

Causa: falta ruta hacia el exterior, o el siguiente salto no sabe volver a la IP pública traducida (ruta de vuelta).

Diagnóstico:

Router# show ip route
Router# traceroute destino-externo

Solución: asegurar la ruta por defecto hacia el ISP y que la IP pública usada sea enrutable de vuelta hacia el router.


Caso 5 — Un servicio publicado no es accesible desde afuera (static PAT)

Síntoma: el port forwarding a un servidor interno no funciona.

Causa: falta la traducción estática de puerto, o el firewall/ACL bloquea.

Diagnóstico:

Router# show ip nat translations

Solución:

Router(config)# ip nat inside source static tcp 192.168.1.10 80 8.8.8.9 80

Recuerda el orden: interfaces inside/outside, ACL que identifica el tráfico, pool con direcciones (o overload), traducciones creándose, y rutas de ida y vuelta.