La traducción de direcciones de red reescribe campos de direcciones y, a menudo, puertos de transporte cuando los paquetes atraviesan un dispositivo traductor. Se utiliza ampliamente para conectar redes IPv4 con direcciones privadas mediante un conjunto más pequeño de direcciones enrutables externamente.
Subnetting · Lección 6
NAT
Aprende cómo las traducciones de origen, destino y puertos modifican los flujos IPv4 y el estado de las conexiones.
Traducción de origen
NAT de origen sustituye la dirección de origen de un paquete cuando sale de una red. Las implantaciones de muchos a uno también traducen los puertos de origen para que varios flujos internos puedan compartir una dirección externa. Esta modalidad que tiene en cuenta los puertos suele llamarse NAPT, PAT o enmascaramiento cuando la dirección externa puede cambiar.
El traductor mantiene las correspondencias para poder volver a traducir los paquetes de respuesta al punto final interno original. Normalmente reenvía el mismo flujo de transporte; no tiene que abrir una conexión proxy independiente como haría un proxy de aplicación.
¿Qué cambia NAT de origen en un paquete saliente?
Traducción de destino
NAT de destino reescribe la dirección o el puerto de destino, normalmente para publicar un servicio interno mediante un punto final externo. Una regla de reenvío de puertos puede asignar un puerto TCP externo a otra dirección y puerto internos. El tráfico de retorno necesita una traducción inversa coherente.
¿Qué modalidad de NAT suele implementar un reenvío de puertos entrante?
NAT y la política del cortafuegos
NAT no es un cortafuegos. Un traductor con estado puede carecer de una correspondencia para tráfico entrante no solicitado, pero el reenvío explícito, la traducción de destino, el filtrado y la exposición de las aplicaciones determinan qué es accesible. La política de seguridad debe expresarse y auditarse mediante reglas de cortafuegos, servicios con privilegios mínimos y controles de extremo a extremo, no deducirse de la reescritura de direcciones.
¿Por qué no debe tratarse NAT como una política de seguridad por sí sola?
Consecuencias operativas
NAT puede agotar las correspondencias de direcciones y puertos, complicar los protocolos entre pares, ocultar a las aplicaciones los orígenes reales y exigir un tratamiento especial para los protocolos que incorporan direcciones. Los registros deben conservar las marcas de tiempo y los detalles de las correspondencias de traducción si es necesario rastrear los flujos.
En Linux, las políticas modernas suelen configurarse mediante nftables y seguimiento de conexiones. Inspecciona el conjunto de reglas real antes de cambiarlo:
$ sudo nft list ruleset
$ sudo conntrack -L
El segundo comando requiere las herramientas conntrack y privilegios. Los cambios en el conjunto de reglas pueden interrumpir el acceso remoto, así que utiliza recuperación mediante consola, configuración atómica, validación y reversión.
¿Qué pruebas se necesitan para rastrear un flujo de dirección compartida hasta un cliente interno?
Lección completada
Has completado NAT
Ahora puedes distinguir la traducción de direcciones del enrutamiento, los proxies y las políticas del cortafuegos.
Identifica la traducción de origen en los flujos salientes.
Identifica la traducción de destino en los servicios publicados.
Comprende cómo las correspondencias de puertos permiten compartir direcciones.
Aplica un filtrado explícito en lugar de tratar NAT como seguridad.
Conserva las pruebas de las correspondencias y el acceso de recuperación durante los cambios.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita