01 Lee02 Aplica03 Completa

Construye la idea primero y luego usa la siguiente actividad para comprobarla.

Traducir hacia afuera, publicar hacia adentro

La diferencia entre que muchos hosts compartan una dirección pública y que un servicio interno sea alcanzable desde afuera - y por qué lo segundo necesita una regla que lo primero nunca necesita.

11 min de lecturaServices

Lo que podrás hacer

  • Distinguir NAT estática, NAT por grupo (pooled) y PAT por lo que mapea cada una
  • Explicar por qué compartir hacia afuera no necesita ninguna regla de entrada
  • Describir qué agrega un reenvío de puerto y dónde se aplica

Antes de esto: Necesitas "NAT y PAT" para la idea básica de traducción, y los puertos TCP/UDP, ya que tanto PAT como el reenvío de puertos se construyen sobre ellos.

Por qué importa: El NAT de salida es invisible cuando funciona, así que la primera vez que la mayoría de los ingenieros piensan en él es cuando algo interno debe ser alcanzable desde afuera - un portal, un servidor de correo, un punto de monitoreo. Esa es una regla distinta en una dirección distinta, y confundir las dos es la razón habitual por la que un servicio publicado sigue siendo inalcanzable.

La traducción de direcciones tiene varias formas, que se distinguen por lo que se mapea con cada cosa. Identificar la forma correcta es casi todo el trabajo; la sintaxis se desprende de ella.

TipoMapeoUso
NAT estáticaUna dirección interna a una dirección externaUn servidor que siempre debe aparecer con la misma dirección pública
NAT por grupoVarias direcciones internas a un grupo de direcciones externasMás hosts que direcciones públicas pero no muchos más
PAT (overload)Varias direcciones internas a UNA dirección externa diferenciadas por puertoCasi todas las conexiones a internet que has usado

Por qué la salida no necesita una regla de entrada

Cuando un host interno abre una conexión hacia afuera, el router registra la traducción realizada. La respuesta llega dirigida a la dirección y al puerto externos; el router encuentra la entrada correspondiente y la reescribe hacia adentro. No hubo que configurar nada para esa respuesta específica, porque el paquete saliente creó la entrada.

Publicar un servicio hacia adentro

Un reenvío de puerto es esa regla. Indica que el tráfico que llega a una dirección externa por cierto puerto debe reescribirse hacia una dirección y un puerto internos. Se aplica al entrar, antes de que el routing determine adónde va el paquete.

Un portal en 8080

El servidor del portal está en 10.20.30.10 y escucha en 8080. La dirección externa del router es 198.51.100.7. Un reenvío mapea 198.51.100.7:8080 a 10.20.30.10:8080, y un cliente externo se conecta a la dirección pública como si el servidor estuviera allí.

  • El reenvío debe aplicarse en la interfaz por la que llega el tráfico. Aplicarlo en la salida no sirve.
  • El host interno también necesita una ruta de salida; de lo contrario, la respuesta nunca regresa.
  • La regla de firewall que permite el puerto es independiente de la traducción y ambas son necesarias.

Puntos clave

  • NAT estática mapea una dirección a otra, NAT por grupo mapea muchas a unas pocas y PAT mapea muchas a una mediante puertos.
  • La traducción saliente crea su propia ruta de retorno. El tráfico entrante necesita una regla explícita.
  • El reenvío de puerto se aplica donde llega el tráfico y requiere una ruta de retorno y una regla de firewall que lo permita.
  • Verifica un servicio publicado conectándote a él, no solo releyendo la configuración.

¿Listo para seguir avanzando?

Crea una cuenta gratuita para guardar tu progreso y realizar la verificación de conocimiento.

subnetica© 2026 · Aprende, practica, retén.
Acerca dePreguntas frecuentesPolítica de privacidadTérminos y uso aceptableAccesibilidadcontact@subneti.ca
CCNA es una marca registrada de Cisco Systems, Inc. CompTIA Network+ y CompTIA Security+ son marcas registradas de CompTIA, Inc. Subnetica es una plataforma de aprendizaje independiente y no está afiliada, avalada ni patrocinada por Cisco Systems, Inc. ni CompTIA, Inc.