NAT traduz endereços IP privados para públicos na borda da rede. É o que permite que dispositivos com endereços RFC 1918 acessem a internet.
No Cisco IOS existem três tipos. Cada um resolve um problema diferente.
Os quatro termos que a prova cobra
Inside local: o endereço IP privado do dispositivo na rede interna. Exemplo: 10.0.0.10.
Inside global: o endereço IP público que representa esse dispositivo para o mundo externo. Exemplo: 203.0.113.1.
Outside global: o endereço IP do destino na internet.
Outside local: como o dispositivo externo aparece para a rede interna. Geralmente igual ao outside global.
A confusão mais comum: inside local vs inside global. Inside local é o privado. Inside global é o público.
Static NAT: um para um, permanente
Static NAT mapeia um endereço privado fixo para um endereço público fixo. O mapeamento é permanente e bidirecional. O tráfego pode ser iniciado de fora para dentro, o que é necessário para servidores publicados na internet.
! Marcar as interfaces
Router(config)# interface GigabitEthernet0/0
Router(config-if)# ip nat inside
Router(config)# interface GigabitEthernet0/1
Router(config-if)# ip nat outside
! Criar o mapeamento estático
Router(config)# ip nat inside source static 10.0.0.10 203.0.113.10
Static PAT (port forwarding):
Quando vários servidores precisam compartilhar um único IP público, diferenciados por porta:
Router(config)# ip nat inside source static tcp 10.0.0.10 80 203.0.113.10 80
Router(config)# ip nat inside source static tcp 10.0.0.11 25 203.0.113.10 25
Servidor web em .10 e servidor de email em .11 compartilham o mesmo IP público, diferenciados pelas portas 80 e 25.
Dynamic NAT: pool de endereços públicos
Dynamic NAT distribui endereços de um pool de IPs públicos para os hosts internos, um por um, conforme necessário. Quando a sessão termina, o endereço volta para o pool.
O problema: se o pool tem 10 endereços e 11 hosts tentam acessar a internet ao mesmo tempo, o 11° é recusado até um endereço ficar livre.
! Definir o pool de IPs públicos
Router(config)# ip nat pool POOL-PUBLICO 203.0.113.1 203.0.113.10 netmask 255.255.255.240
! ACL que define quais IPs internos são traduzidos
Router(config)# ip access-list standard NAT-INTERNO
Router(config-std-nacl)# permit 10.0.0.0 0.0.0.255
! Vincular a ACL ao pool
Router(config)# ip nat inside source list NAT-INTERNO pool POOL-PUBLICO
! Marcar as interfaces
Router(config)# interface GigabitEthernet0/0
Router(config-if)# ip nat inside
Router(config)# interface GigabitEthernet0/1
Router(config-if)# ip nat outside
PAT (NAT overload): muitos para um
PAT é o tipo mais comum. Múltiplos hosts internos compartilham um único endereço IP público, diferenciados pelo número de porta TCP/UDP.
Daí o nome NAT overload. Um único IP público carrega milhares de sessões simultâneas, cada uma identificada por uma porta única. É o que o roteador doméstico usa.
! ACL define os hosts internos
Router(config)# ip access-list standard PAT-INTERNO
Router(config-std-nacl)# permit 192.168.1.0 0.0.0.255
! Vincular ao IP da interface externa com overload
Router(config)# ip nat inside source list PAT-INTERNO interface GigabitEthernet0/1 overload
! Marcar as interfaces
Router(config)# interface GigabitEthernet0/0
Router(config-if)# ip nat inside
Router(config)# interface GigabitEthernet0/1
Router(config-if)# ip nat outside
A palavra overload é o que ativa o PAT. Sem ela, o IOS interpreta como dynamic NAT e o pool precisa de um IP por host simultâneo.
Verificação
Router# show ip nat translations
Pro Inside global Inside local Outside local Outside global
tcp 203.0.113.1:1025 192.168.1.10:1025 8.8.8.8:53 8.8.8.8:53
tcp 203.0.113.1:1026 192.168.1.11:80 93.184.216.34:80 93.184.216.34:80
Router# show ip nat statistics
Total active translations: 2
Outside interfaces: GigabitEthernet0/1
Inside interfaces: GigabitEthernet0/0
Hits: 47 Misses: 3
Para limpar traduções dinâmicas:
Router# clear ip nat translation *
A diferença entre os três tipos
| Tipo | Mapeamento | Quem inicia | Caso de uso |
|---|---|---|---|
| Static NAT | 1 privado → 1 público fixo | Ambos os lados | Servidores publicados |
| Dynamic NAT | 1 privado → 1 do pool | Só de dentro | Pools de IPs públicos |
| PAT | Muitos privados → 1 público | Só de dentro | Acesso à internet |
O que a prova CCNA cobra
NAT está no domínio IP Services com peso de 10%. Os pontos mais frequentes:
Diferença entre inside local, inside global, outside local e outside global. Diferença entre static NAT, dynamic NAT e PAT. A palavra overload que ativa o PAT. Verificação com show ip nat translations. Qual tipo permite tráfego iniciado de fora para dentro: static NAT.
FAQ
Por que o PAT funciona com um único IP? Usa as portas de camada 4 para distinguir sessões. Cada conexão recebe uma porta de origem única no IP público. O roteador mantém a tabela e reverte o mapeamento na resposta.
Static NAT consome um IP público por host? Sim. Para cada host acessível de fora, você precisa de um IP público dedicado. O static PAT existe exatamente para compartilhar um IP público entre múltiplos servidores diferenciados por porta.
PAT tem limite de sessões? Teoricamente até 65.535 por IP público, uma por porta disponível. Na prática, o limite é a capacidade de processamento do roteador.
▌ NAT é tema de IP Services do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual, documentação oficial da Cisco e ComputingForGeeks (junho 2026).