NAT (Network Address Translation) es un método que usan los routers para mapear direcciones IP privadas en una red local a una o más direcciones IP públicas cuando el tráfico sale de la red. Le permite a muchos dispositivos compartir una sola dirección IP pública y es la razón principal por la que internet no se ha quedado sin direcciones IPv4 usables.
Resumen rápido — NAT se sitúa en el edge de una red y reescribe la dirección IP de origen en los paquetes salientes (reemplazando la IP privada con la IP pública del router) y la dirección IP de destino en los paquetes de respuesta entrantes (reemplazando la IP pública con la IP privada correcta). Esto le permite a cientos de dispositivos detrás de un solo router compartir una dirección IP pública. PAT (Port Address Translation), también llamado NAPT, es la forma más común; usa números de puerto para distinguir las conexiones de distintos dispositivos. NAT es una solución temporal para el agotamiento de IPv4; IPv6 elimina por completo la necesidad de él.
Última actualización: 2026-08-08
El problema que resuelve NAT
IPv4 soporta aproximadamente 4.3 mil millones de direcciones únicas. Desde 2011, la IANA declaró agotado el pool global de direcciones IPv4. Hay muchos más dispositivos conectados a internet que direcciones IP públicas disponibles.
NAT resuelve esto al permitir que una red entera —un hogar, oficina, o centro de datos— use una sola dirección IP pública. Los dispositivos dentro de la red usan direcciones IP privadas (que no son enrutables en internet), y el router NAT las traduce a la IP pública cuando el tráfico sale.
Rangos de IP privada reservados para uso interno (RFC 1918):
| Rango | CIDR | Uso común |
|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 | Grandes empresas, VPC de nube |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 | Redes medianas |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 | Redes domésticas y de pequeña oficina |
Cómo funciona NAT paso a paso
Paquete saliente (privado → internet)
- El dispositivo
192.168.1.10envía un paquete a93.184.216.34(example.com) en el puerto 80 - El paquete llega al router NAT con origen:
192.168.1.10:54321 - El router reemplaza la dirección de origen con su IP pública:
203.0.113.1:54321 - El router registra el mapeo en su tabla de traducción NAT:
192.168.1.10:54321 ↔ 203.0.113.1:54321 - El paquete continúa hacia el destino
Paquete entrante (internet → privado)
- La respuesta llega desde
93.184.216.34dirigida a203.0.113.1:54321 - El router busca
203.0.113.1:54321en su tabla de traducción NAT - Encuentra el mapeo: el destino debería ser
192.168.1.10:54321 - El router reescribe la IP de destino y reenvía el paquete al dispositivo interno
Tipos de NAT
NAT estático
Un mapeo fijo uno-a-uno entre una IP privada y una IP pública. Cada paquete del dispositivo privado siempre sale con la misma IP pública.
Caso de uso: Alojar un servidor internamente que debe ser alcanzable desde internet en una dirección IP pública consistente (ej., un servidor web, servidor de correo).
NAT dinámico
Se mantiene un pool de direcciones IP públicas. Las IP privadas se mapean a IP públicas disponibles del pool bajo demanda. Cuando termina una sesión, la IP pública regresa al pool.
Caso de uso: Organizaciones con múltiples IP públicas que quieren compartirlas entre usuarios internos sin asignación estática.
PAT — Port Address Translation (la más común)
PAT mapea muchas direcciones IP privadas a una sola dirección IP pública diferenciando las conexiones mediante números de puerto. También se llama NAPT (Network Address Port Translation) o “NAT overload”.
Cada conexión saliente de cualquier dispositivo obtiene un número de puerto de origen único en la IP pública. La tabla NAT rastrea qué dispositivo privado posee cada puerto.
Ejemplo con PAT:
| Origen privado | Origen público (después de NAT) | Destino |
|---|---|---|
| 192.168.1.10:49001 | 203.0.113.1:40001 | 93.184.216.34:80 |
| 192.168.1.11:52344 | 203.0.113.1:40002 | 93.184.216.34:80 |
| 192.168.1.12:61000 | 203.0.113.1:40003 | 8.8.8.8:53 |
Una sola IP pública puede soportar hasta 65,535 conexiones simultáneas por puerto de destino usando PAT.
CGNAT — Carrier-Grade NAT
Los ISP usan CGNAT para aplicar NAT en su propio nivel de infraestructura antes de que el tráfico llegue a los clientes. Los clientes reciben direcciones del rango 100.64.0.0/10 (RFC 6598), un espacio de direcciones compartido que no es públicamente enrutable. CGNAT agrega una segunda capa de traducción encima de cualquier NAT que realice el router del cliente.
CGNAT complica el alojamiento de servicios, las VPN, y las aplicaciones peer-to-peer porque las conexiones entrantes no pueden alcanzar un dispositivo detrás de dos capas de NAT.
NAT y seguridad
NAT brinda un beneficio de seguridad incidental: los dispositivos detrás de un router NAT no son directamente alcanzables desde internet porque no tienen IP pública. Los paquetes entrantes no solicitados no tienen ninguna entrada de tabla NAT que coincidir, así que el router los descarta.
Esto no es un firewall. NAT no inspecciona el contenido del paquete, no aplica políticas de control de acceso, ni bloquea tráfico malicioso que llega como respuesta a una conexión saliente. Se requiere un firewall separado para la aplicación real de seguridad.
| Comportamiento de NAT | Implicación de seguridad |
|---|---|
| Descarta paquetes entrantes no solicitados | Reduce la superficie de ataque para dispositivos sin puertos abiertos |
| Permite todo el tráfico saliente | No brinda protección contra malware saliente o exfiltración de datos |
| No inspecciona el payload | No puede bloquear amenazas de capa de aplicación |
| La tabla de traducción rastrea estado | Actúa como seguimiento implícito de estado de conexión |
Limitaciones de NAT
Rompe la conectividad de extremo a extremo. La arquitectura IP original asume que cada dispositivo tiene una dirección globalmente única. NAT rompe esta suposición. Los protocolos que embeben direcciones IP en su payload (SIP, FTP, H.323) fallan o requieren Application Layer Gateways (ALG) para funcionar a través de NAT.
Complica las aplicaciones peer-to-peer. VoIP, gaming, videoconferencia, y clientes de torrent dependen de conexiones entrantes. Técnicas como STUN, TURN, y hole-punching existen específicamente para sortear NAT.
Introduce latencia. Cada paquete requiere una búsqueda en tabla y una reescritura de dirección, agregando un pequeño overhead de procesamiento en el router.
CGNAT dificulta la resolución de problemas. Con múltiples capas de NAT, identificar el origen de un problema o rastrear una conexión específica requiere cooperación entre el ISP y el cliente.
NAT vs IPv6
NAT es una solución temporal para el agotamiento de direcciones IPv4. IPv6 con sus 340 undecillones de direcciones le brinda a cada dispositivo en la tierra una dirección globalmente única y públicamente enrutable, eliminando por completo la necesidad de NAT.
| Aspecto | NAT (IPv4) | IPv6 |
|---|---|---|
| Espacio de direcciones | 4.3 mil millones de IP públicas compartidas | 340 undecillones de direcciones únicas |
| Conectividad de extremo a extremo | Rota | Preservada |
| Conexiones entrantes | Requiere reenvío de puertos | Directa |
| Peer-to-peer | Requiere soluciones alternas (STUN/TURN) | Nativa |
| Adopción (2026) | Todavía dominante | ~40% del tráfico de internet |
Preguntas frecuentes
¿Qué es NAT? NAT (Network Address Translation) es un proceso realizado por los routers que reemplaza las direcciones IP privadas con una dirección IP pública en el tráfico saliente, y revierte la traducción para las respuestas entrantes. Le permite a muchos dispositivos en una red privada compartir una IP pública y es el mecanismo principal que ha extendido la vida útil de IPv4.
¿Cuál es la diferencia entre NAT y PAT? NAT es el término general para la traducción de direcciones. PAT (Port Address Translation) es la forma más común de NAT, donde muchas direcciones IP privadas comparten una sola IP pública, diferenciadas por números de puerto. PAT es lo que usa tu router doméstico; le permite a docenas de dispositivos compartir una IP pública rastreando las conexiones vía asignaciones de puerto únicas.
¿NAT protege contra hackers? NAT brinda un beneficio de seguridad incidental limitado al hacer inalcanzables desde internet a los dispositivos sin puertos abiertos. No es un firewall y no inspecciona el tráfico, bloquea contenido malicioso, ni aplica políticas de acceso. Se requiere un firewall dedicado para seguridad real.
¿Para qué se usa el NAT estático? El NAT estático crea un mapeo permanente uno-a-uno entre una IP privada y una IP pública. Se usa para servidores internos que deben ser consistentemente alcanzables desde internet en una dirección IP pública fija, como servidores web, servidores de correo, o endpoints VPN.
¿Qué es CGNAT? Carrier-Grade NAT (CGNAT) es NAT aplicado por un ISP a nivel de su red. Los clientes reciben direcciones del rango compartido 100.64.0.0/10 y pasan por NAT dos veces: una vez en su propio router y otra vez en el ISP. CGNAT se usa cuando los ISP carecen de suficientes IP públicas para asignar una por cliente.
¿Por qué NAT rompe algunas aplicaciones? Algunos protocolos embeben direcciones IP dentro del payload del paquete (no solo el header), como SIP (VoIP) y FTP. Cuando NAT reescribe la IP del header, la IP embebida en el payload se vuelve incorrecta, rompiendo el protocolo. Los Application Layer Gateways (ALG) se usan para también reescribir estas direcciones embebidas, pero agregan complejidad.
¿IPv6 eliminará NAT? Sí. IPv6 brinda suficientes direcciones para darle a cada dispositivo una dirección globalmente única y públicamente enrutable, eliminando la necesidad de compartir direcciones a través de NAT. La conectividad de extremo a extremo se restaura en IPv6, simplificando las aplicaciones peer-to-peer, VoIP, y la resolución de problemas de red.
¿Cuál es la diferencia entre NAT dinámico y NAT estático? El NAT estático crea un mapeo fijo y permanente entre una IP privada específica y una IP pública específica. El NAT dinámico asigna IP públicas de un pool compartido bajo demanda, sin garantizar que un dispositivo siempre reciba la misma IP pública; la asignación se libera cuando termina la sesión.
¿Cuántos dispositivos pueden compartir una sola IP pública con PAT? Usando PAT, una sola IP pública puede soportar hasta 65,535 conexiones simultáneas por puerto de destino, ya que cada conexión se distingue por un número de puerto único de 16 bits. En la práctica, el límite real depende de la memoria del router y del número de destinos distintos a los que se conectan los dispositivos.
¿NAT afecta al desempeño de la red? Sí, aunque generalmente de forma mínima. Cada paquete requiere una búsqueda en la tabla de traducción NAT y una reescritura de dirección, lo que agrega un pequeño overhead de procesamiento en el router. En routers modernos con hardware dedicado, este overhead es prácticamente imperceptible, pero puede volverse un cuello de botella en routers de gama baja bajo cargas de tráfico muy altas.