ACL, ip nat inside/outside y una sola IP pública para toda la LAN
Nivel: IntermedioTiempo: 30 minDominio 4.0 Servicios IP
Escenario
La LAN usa direcciones privadas (192.168.1.0/24) y el ISP no sabe cómo devolverles el tráfico: los PC no llegan al servidor web de Internet (198.51.100.10).
Configura PAT en R1 para que toda la LAN salga con la IP de su interfaz pública (G0/1): una ACL estándar 1 que permita la LAN, G0/0 como inside, G0/1 como outside y la traducción con overload. Después haz ping desde un PC y mira las traducciones con show ip nat translations.
Topología
Equipos y cableado
R1, ISP·2911
SW1·2960-24TT
PC1, PC2·PC-PT
SRV1·Server-PT
Desde
Hasta
Cable
R1Gi0/0
SW1Gi0/1
Directo
PC1Fa0
SW1Fa0/1
Directo
PC2Fa0
SW1Fa0/2
Directo
R1Gi0/1
ISPGi0/0
Cruzado
ISPGi0/1
SRV1Fa0
Cruzado
Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.
Direccionamiento
Equipo
Interfaz
Dirección
Máscara
Puerta de enlace
R1
G0/0 (inside)
192.168.1.1
255.255.255.0
—
R1
G0/1 (outside)
203.0.113.2
255.255.255.252
—
ISP
G0/0
203.0.113.1
255.255.255.252
—
ISP
G0/1
198.51.100.1
255.255.255.0
—
PC1
NIC
192.168.1.10
255.255.255.0
192.168.1.1
PC2
NIC
192.168.1.11
255.255.255.0
192.168.1.1
SRV1
NIC
198.51.100.10
255.255.255.0
198.51.100.1
Configuración de partida
En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.
R1hostname R1
no ip domain-lookup
interface g0/0
ip address 192.168.1.1 255.255.255.0
no shutdown
interface g0/1
ip address 203.0.113.2 255.255.255.252
no shutdown
ip route 0.0.0.0 0.0.0.0 203.0.113.1
ISPhostname ISP
no ip domain-lookup
interface g0/0
ip address 203.0.113.1 255.255.255.252
no shutdown
interface g0/1
ip address 198.51.100.1 255.255.255.0
no shutdown
SW1hostname SW1
no ip domain-lookup
PC y servidores (Desktop › IP Configuration)
PC1: IP 192.168.1.10, máscara 255.255.255.0, puerta de enlace 192.168.1.1
PC2: IP 192.168.1.11, máscara 255.255.255.0, puerta de enlace 192.168.1.1
SRV1: IP 198.51.100.10, máscara 255.255.255.0, puerta de enlace 198.51.100.1 (con el servicio HTTP activo)
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
ACL 1 que permite 192.168.1.0/24
G0/0 como interfaz inside
G0/1 como interfaz outside
PAT con la IP de G0/1
PC1 y PC2 llegan al servidor 198.51.100.10
Traducciones vistas con show ip nat translations
En Packet Tracer
El ISP es otro router 2911 y el servidor un Server-PT, que trae el servicio HTTP encendido.
Pistas
ACL 1 que permite 192.168.1.0/24: access-list 1 permit 192.168.1.0 0.0.0.255
G0/0 como interfaz inside: interface g0/0 → ip nat inside
G0/1 como interfaz outside: interface g0/1 → ip nat outside
PAT con la IP de G0/1: ip nat inside source list 1 interface g0/1 overload
PC1 y PC2 llegan al servidor 198.51.100.10: Desde PC1: ping 198.51.100.10. Sin NAT, el ISP no tiene ruta de vuelta a 192.168.1.0.
Traducciones vistas con show ip nat translations: Haz primero un ping desde un PC y después show ip nat translations en R1
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Define qué se traduce R1
La ACL estándar marca las direcciones internas que pueden salir traducidas.
NAT solo traduce el tráfico que entra por una interfaz inside y sale por una outside.
R1interface g0/0
ip nat inside
interface g0/1
ip nat outside
exit
3Activa PAT R1
overload permite que toda la LAN comparta la IP de G0/1, distinguiendo cada conexión por el puerto.
R1ip nat inside source list 1 interface g0/1 overload
end
Verificación
Sin NAT, el ISP no tiene ruta de vuelta a 192.168.1.0/24 y el ping falla. Con NAT, responde.
PC1C:\>ping 198.51.100.10
Pinging 198.51.100.10 with 32 bytes of data:
Reply from 198.51.100.10: bytes=32 time<1ms TTL=126
Reply from 198.51.100.10: bytes=32 time<1ms TTL=126
Reply from 198.51.100.10: bytes=32 time<1ms TTL=126
Reply from 198.51.100.10: bytes=32 time<1ms TTL=126
Ping statistics for 198.51.100.10:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 0ms, Maximum = 0ms, Average = 0ms
Cada eco aparece traducido: dentro, 192.168.1.10; fuera, 203.0.113.2 con un puerto propio.
R1R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:1 192.168.1.10:1 198.51.100.10:1 198.51.100.10:1
icmp 203.0.113.2:2 192.168.1.10:2 198.51.100.10:2 198.51.100.10:2
icmp 203.0.113.2:3 192.168.1.10:3 198.51.100.10:3 198.51.100.10:3
icmp 203.0.113.2:4 192.168.1.10:4 198.51.100.10:4 198.51.100.10:4
icmp 203.0.113.2:5 192.168.1.10:5 198.51.100.10:5 198.51.100.10:5
icmp 203.0.113.2:6 192.168.1.10:6 198.51.100.10:6 198.51.100.10:6
icmp 203.0.113.2:7 192.168.1.10:7 198.51.100.10:7 198.51.100.10:7
icmp 203.0.113.2:8 192.168.1.10:8 198.51.100.10:8 198.51.100.10:8
Errores típicos
Invertir inside y outside: no se traduce nada.
Una ACL que no encaja con la LAN (por ejemplo, con la máscara en lugar de la wildcard).
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.