NAT y PAT en Cisco: configuración de NAT estático, dinámico y overload
Sin NAT, cada equipo de tu red necesitaría una dirección pública propia, y no hay suficientes. NAT es lo que permite que toda una oficina salga a internet con una sola IP. Aquí verás los tres tipos (estático, dinámico y PAT), qué significan los términos que pregunta el CCNA y cómo configurarlos en un router Cisco.
El escenario
Un router con la LAN 192.168.10.0/24 en Ethernet0/1 y la salida a internet en Ethernet0/0 con la IP pública 203.0.113.2. En cualquier tipo de NAT lo primero es marcar qué interfaz es interna y cuál externa:
interface Ethernet0/1
ip nat inside
!
interface Ethernet0/0
ip nat outsideNAT estático: un servidor visible desde afuera
Asocia de forma fija una IP privada con una pública. Se usa para publicar un servidor interno:
ip nat inside source static 192.168.10.20 203.0.113.10También puede ser por puerto, para publicar solo un servicio: ip nat inside source static tcp 192.168.10.20 443 203.0.113.2 443.
NAT dinámico: un grupo de IP públicas
Traduce las direcciones internas a un pool de direcciones públicas, una por equipo mientras dure la conexión. Si el pool se agota, los demás equipos no salen.
access-list 1 permit 192.168.10.0 0.0.0.255
ip nat pool PUBLICAS 203.0.113.20 203.0.113.30 netmask 255.255.255.0
ip nat inside source list 1 pool PUBLICASPAT (NAT overload): toda la red con una IP
Es el más usado. Muchas IP privadas comparten una sola IP pública y el router distingue cada conexión por el puerto de origen:
access-list 1 permit 192.168.10.0 0.0.0.255
ip nat inside source list 1 interface Ethernet0/0 overloadLa ACL define qué se traduce; si no conoces bien las wildcard, repasa las ACL en Cisco. Y recuerda que el router igual necesita una ruta por defecto hacia el proveedor.
Verificar
show ip nat translations
show ip nat statistics
clear ip nat translation *
debug ip natEn show ip nat translations verás las columnas Inside global, Inside local, Outside local y Outside global. Con PAT, cada entrada lleva además el puerto, por ejemplo tcp 203.0.113.2:1025 192.168.10.5:1025 ….
Genera tráfico desde la LAN (un ping hacia afuera) antes de mirar la tabla: las traducciones dinámicas solo aparecen cuando hay conexiones.