InicioBlogCómo funciona
Cómo funciona

¿Qué es NAT y cómo afecta a tus dispositivos IoT?

NAT traduce direcciones IP privadas a públicas para que los dispositivos puedan salir a internet. Pero en IoT el problema es el contrario: que tú no puedas entrar a ellos.

Equipo IoT Projects30 jul 20266 min de lectura
¿Qué es NAT y cómo afecta a tus dispositivos IoT?

Qué es NAT

NAT (Network Address Translation, traducción de direcciones de red) es el mecanismo por el que un router convierte las direcciones IP privadas de los dispositivos de una red local en una única IP pública hacia internet, y viceversa.

La razón de su existencia es práctica: las direcciones IPv4 públicas son un recurso limitado. En lugar de asignar una IP pública a cada dispositivo, NAT permite que decenas, cientos o miles de equipos compartan una sola. El router lleva una tabla interna —la NAT table— en la que registra qué petición saliente corresponde a qué dispositivo de la red local, y cuando llega la respuesta de internet la entrega al dispositivo correcto.

El mecanismo es tan habitual que casi todo el tráfico de internet doméstico y corporativo pasa hoy por alguna forma de NAT. Tu router de casa lo hace; el router de tu oficina también; y tu operador móvil aplica una versión aún más agresiva.

Cómo funciona NAT paso a paso

El flujo básico de una comunicación con NAT tiene siempre el mismo patrón: el dispositivo interior inicia la conexión hacia fuera, y el router registra esa salida para poder devolver la respuesta al remitente correcto.

Flujo de una conexión saliente con NAT
Dispositivo
IP privada 192.168.1.10 — inicia la petición
Router / NAT
Traduce la IP privada a la IP pública del router y registra el mapeo en la NAT table
Internet
Solo ve la IP pública del router, no la del dispositivo
Servidor destino
Responde a la IP pública del router

El router usa el puerto de red (un número del 1 al 65535) para distinguir qué respuesta pertenece a qué dispositivo, incluso si varios están haciendo peticiones a la vez. Esta variante se llama PAT o NAPT (Port Address Translation), y es la que usa casi todo el mundo.

El problema surge cuando el tráfico viene en sentido contrario: si alguien externo quiere conectarse a un dispositivo que está detrás del NAT, el router no sabe a qué equipo interno dirigir esa conexión entrante. Por defecto, la descarta.

CGNAT: NAT a escala de operador

En redes móviles, el problema se magnifica. Los operadores aplican CGNAT (Carrier-Grade NAT): en vez de asignar una IP pública a cada SIM, agrupan a miles de clientes detrás de un número reducido de IPs públicas. Así el dispositivo tiene una IP privada asignada por el operador (no por tu router), que a su vez sale a internet con una IP pública compartida con muchos otros.

La mayoría de SIM IoT operan detrás de CGNAT
Por defecto, casi todas las tarjetas SIM de consumo y muchas SIM IoT asignan al dispositivo una dirección privada detrás del CGNAT del operador. Es más eficiente para el operador y añade un nivel de aislamiento, pero impide el acceso remoto directo al dispositivo desde internet.

Con CGNAT hay una segunda capa de NAT entre tu dispositivo y el mundo exterior: primero el router local (si lo hay) y luego el CGNAT del operador. El resultado práctico es que tu dispositivo IoT queda doblemente oculto, sin ninguna forma estándar de que alguien inicie una conexión hacia él desde fuera.

Cómo afecta NAT a un proyecto IoT

Qué complica el NAT
  • Acceder en remoto a un dispositivo (mantenimiento, configuración, consulta bajo demanda).
  • Integrar el dispositivo en sistemas que necesitan iniciarlo como servidor (algunas cámaras, PLCs).
  • Aplicar reglas de seguridad por dirección IP del dispositivo.
  • Diagnóstico remoto cuando el dispositivo no establece conexión activa.
Qué no afecta el NAT
  • Enviar datos desde el dispositivo a tu plataforma o a la nube (el caso más habitual).
  • Recibir comandos iniciados desde el propio dispositivo (MQTT, HTTPS, CoAP).
  • Telemetría periódica, lecturas de sensores, reportes de estado.
  • Comunicación con servicios cloud mediante conexión saliente.

En la mayoría de proyectos IoT el flujo es solo saliente: el sensor envía datos a la nube, la alarma reporta un evento, el contador sube la lectura. Para esos casos, el NAT no es un problema. El NAT empieza a ser un obstáculo cuando necesitas llegar tú al dispositivo, no al revés.

Cómo acceder a un dispositivo detrás de NAT

Hay varias formas de resolver el acceso a dispositivos IoT detrás de NAT, cada una con sus implicaciones:

  • IP fija + IP pública. Contratar con el operador que la SIM tenga una IP fija y pública. El dispositivo deja de estar detrás del CGNAT y tiene una dirección estable alcanzable desde internet. Requiere protegerla bien con cortafuegos o autenticación, porque queda expuesta.
  • APN privado. El dispositivo sale por un APN privado que conecta directamente con la red corporativa o con una VPN. No queda expuesto en internet, pero sí es alcanzable desde tu red interna con IP fija privada. Es la opción más segura para parques críticos.
  • Túnel inverso o conexión persistente. El dispositivo establece y mantiene una conexión saliente con un servidor de gestión (MQTT, WebSocket, VPN client…). Cuando necesitas enviarle un comando, lo haces a través de ese canal ya abierto. No requiere IP fija pero sí que el dispositivo tenga siempre la conexión activa.
  • Port forwarding. Configurar en el router o gateway que el tráfico entrante a un puerto determinado se reenvíe a la IP privada del dispositivo. Útil en entornos controlados con router propio, pero no funciona detrás del CGNAT del operador sin IP pública asignada.

Para la mayoría de despliegues IoT profesionales, la combinación de APN privado con IP fija privada es el equilibrio óptimo entre accesibilidad y seguridad: el dispositivo es alcanzable desde tu red, sin quedar expuesto a internet.

Preguntas frecuentes sobre NAT e IoT

¿Mi dispositivo IoT está detrás de NAT si tiene una SIM?
Casi con toda seguridad, sí. La mayoría de operadores asignan por defecto una IP privada a los dispositivos con SIM y aplican CGNAT. Para salir de esa situación hay que contratar expresamente IP pública o usar un APN privado.
¿NAT y firewall son lo mismo?
No, aunque ambos actúan como barrera. El NAT traduce direcciones y tiene como efecto secundario bloquear conexiones entrantes no solicitadas. El firewall filtra tráfico según reglas de seguridad definidas. En la práctica muchos routers combinan ambas funciones, pero son mecanismos distintos.
¿IPv6 elimina el problema de NAT?
En teoría sí: IPv6 tiene suficientes direcciones para asignar una IP pública única a cada dispositivo del planeta, eliminando la necesidad del NAT. En la práctica, la adopción convive con IPv4 y muchas redes móviles todavía usan NAT44 o NAT64 para compatibilidad.
¿El CGNAT afecta al rendimiento del dispositivo?
Para la mayoría de usos IoT (telemetría, datos periódicos, eventos) el impacto es inapreciable. Donde puede notarse es en conexiones de alto volumen y baja latencia, como vídeo en streaming, aunque en ese caso el cuello de botella suele ser el ancho de banda, no la traducción de direcciones.

Si tu proyecto requiere acceso remoto a los dispositivos y no tienes claro si necesitasIP fija, APN privado o ambos, cuéntanos tu arquitectura y te ayudamos a elegir la configuración adecuada sin pagar de más.

¿Te ha sido útil este artículo?

¿Conectas dispositivos donde la señal es crítica?

Cuéntanos tu proyecto y te preparamos un presupuesto a medida en menos de 24 horas.

Pedir oferta