Una oficina pequeña con una sola dirección IP pública, configurada para que todos los hosts internos puedan salir a Internet a través de ella — direccionamiento de interfaces, ruta predeterminada, ACL que decide a quién se traduce, NAT Outbound en modo Easy IP, comandos de verificación, y cómo añadir un mapeo de puertos NAT Server sobre la misma dirección pública para publicar un servicio interno.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Una sola dirección IP pública, toda una oficina que necesita salir a Internet — Easy IP es la solución directa, no un rodeo.
Una oficina pequeña o sucursal normalmente no tiene una dirección IP pública de repuesto disponible. La única dirección de la interfaz de salida del router ya está cumpliendo su función — transporta el propio tráfico del router, y puede que ya la use otra función. Easy IP resuelve esto sin pedir nada más: reutiliza la propia dirección IP de la interfaz de salida como dirección traducida para cada host interno, de modo que no hay que dimensionar, asignar ni agotar un pool de direcciones aparte.
A continuación, la configuración en la que se basa este artículo — un router con una interfaz pública y una LAN interna, configurado para que los hosts internos compartan esa única dirección pública para salir a Internet, con un host deliberadamente excluido — además de cómo añadir un mapeo de puertos NAT Server sobre esa misma dirección pública para que un servicio interno sea accesible desde fuera.
Un router, una interfaz pública, un segmento interno — con un solo host excluido de la ACL que controla la traducción.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Direccionamiento
| Elemento | Valor (este ejemplo) |
|---|---|
| Interfaz pública (WAN) — GigabitEthernet0/0/1 | 1.1.1.2/24 |
| Dirección del par en la red pública | 1.1.1.1/24 |
| Interfaz de puerta de enlace interna — Ethernet0/0/1 | 192.168.0.1/24 |
| Segmento de LAN interna | 192.168.0.0/24 |
| Host excluido del acceso a Internet | 192.168.0.3 |
ACL 2000 — Qué se traduce
| Regla | Significado |
|---|---|
| rule 5 deny source 192.168.0.3 0 | Excluye explícitamente a este host del NAT — nunca se traduce, por lo que nunca llega a Internet a través de este router. |
| rule 6 permit source 192.168.0.0 0.0.0.255 | Todos los demás hosts del segmento 192.168.0.0/24 son elegibles para la traducción. |
Cuatro pasos: direccionamiento de interfaces, la ACL que delimita la traducción, el NAT Outbound Easy IP en la interfaz pública, y una ruta predeterminada de vuelta al ISP.
#
sysname Router
#
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
undo portswitch
ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
ip address 1.1.1.2 255.255.255.0
nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#
Cuando solo hay una dirección IP pública, la interfaz de salida del router debe hacer también de dirección que el exterior usa para llegar a un servidor interno — current-interface lo permite, en puertos distintos.
#
sysname Router
#
acl number 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 1.1.1.1 255.255.255.0
nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
nat outbound 3000
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return
Este ejemplo publica un servidor FTP en el puerto 21 y un servidor web mapeado al puerto público 9080, ambos accesibles a través de la única dirección pública 1.1.1.1 — los usuarios internos de la subred de GE0/0/2 siguen saliendo por la misma regla Easy IP.
Los que convierten una configuración de Easy IP de cinco minutos en medio día de dolores de cabeza.
SÍNTOMAConfigurar nat static protocol tcp global current-interface 21 ... dispara una advertencia en consola y un aviso de sí/no en lugar de completarse de inmediato.
CAUSAEl puerto 21 está dentro del rango de puertos conocidos (1-1023). El dispositivo pide confirmación por si otra función del router ya depende de que ese rango de puertos esté libre.
SOLUCIÓNLea la advertencia, no la confirme por reflejo — luego responda y para continuar.
Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y
SÍNTOMAEl servicio mapeado a web (puerto público 9080 a puerto interno 80) funciona bien desde fuera, pero el mapeo FTP (puerto 21) falla o se cuelga en la transferencia de datos.
CAUSAFTP es un protocolo multicanal — negocia una segunda conexión para la transferencia de datos, y esa negociación incrusta información de IP/puerto dentro de la carga útil, que el NAT normal no puede reescribir. HTTP es de un solo canal y nunca tiene este problema.
SOLUCIÓNHabilite NAT ALG específicamente para FTP; déjelo desactivado para HTTP, ya que HTTP no lo necesita y activar ALG innecesarios añade sobrecarga de inspección para nada.
nat alg ftp enable
SÍNTOMAEl host que debía quedar excluido del acceso a Internet (192.168.0.3 en este ejemplo) sigue saliendo.
CAUSAUna ACL evalúa las reglas en orden de número de regla y se detiene en la primera coincidencia. Si una regla permit amplia tiene un número menor que la regla deny específica para ese host, el permit coincide primero y el deny nunca se alcanza.
SOLUCIÓNAsigne a la regla deny específica el número más bajo para que se evalúe antes que el permit amplio — exactamente como en este ejemplo: rule 5 deny antes de rule 6 permit.
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
SÍNTOMALos hosts internos pueden llegar a un servidor de Internet por su dirección IP, pero navegar a un sitio por nombre falla.
CAUSAEasy IP solo se encarga de la traducción de dirección del tráfico en sí — no dice nada sobre cómo los hosts internos resuelven los nombres de dominio en primer lugar.
SOLUCIÓNConfigure el DNS por separado para los hosts internos — apuntándolos a un servidor DNS público, o según la propia guía de configuración de servicios IP de la serie AR referenciada en el material fuente de este artículo.
«easyip» en la columna Type es necesario pero no suficiente — compruebe también que el host excluido realmente lo esté.
<Router> display nat outbound
NAT Outbound Information:
-----------------------------------------------------------
Interface Acl Address-group/IP/Interface Type
GigabitEthernet1/0/0 2000 2.2.2.1 easyip
--------------------------------------------------------------------------
Total : 1
El nombre de interfaz y la dirección mostrados arriba provienen del ejemplo de display nat outbound de la documentación fuente para una entrada Easy IP — su propia salida debería mostrar la interfaz y la dirección de su configuración.
<Router> display nat static
Static Nat Information:
Interface : GigabitEthernet0/0/1
Global IP/Port : current-interface/21(ftp) (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.2/21(ftp)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Global IP/Port : current-interface/9080 (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.3/80(www)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Total : 2
Esta nota se basa en una única configuración práctica: un solo router con una interfaz pública, NAT Outbound Easy IP delimitado por una ACL de dos reglas, y una capa opcional de mapeo de puertos NAT Server sobre la misma dirección pública. No cubre el modo de pool de direcciones NAT (un bloque de direcciones separado y más grande en lugar de la propia dirección de la interfaz), el NAT por instancia VPN para configuraciones multiinquilino, escenarios de direcciones superpuestas, ni qué ocurre una vez que entra en juego un segundo enlace ascendente — esto último se cubre en nuestra nota de configuración de conmutación por error y reparto de carga en doble WAN.
Extraídas de los mismos casos de configuración en los que se basa esta nota.
Easy IP reutiliza la propia dirección IP de la interfaz de salida como dirección traducida para cada host — no se necesita una dirección pública adicional, pero también hay solo la capacidad de puertos de una dirección para compartir. Un pool de direcciones NAT (nat outbound acl address-group) usa un bloque de direcciones públicas separado y dedicado, lo que da más margen para sesiones simultáneas pero requiere que esas direcciones estén realmente disponibles para asignar.
Sí — ese es exactamente el patrón current-interface. nat static protocol tcp global current-interface
FTP negocia una segunda conexión independiente para la transferencia de datos y embebe la información de direccionamiento de esa conexión dentro de la carga útil de la aplicación — el NAT normal no puede verla ni reescribirla. El ALG entiende FTP lo suficiente como para corregirlo. HTTP no negocia una segunda conexión de esa forma, así que no hay nada que un ALG deba corregir.
No en este escenario — es un único dominio de enrutamiento sin instancias VPN. Si su router sí usa instancias VPN (por ejemplo, para separación multiinquilino), las reglas de la ACL sí deben especificar vpn-instance explícitamente, o la regla nat outbound no coincidirá en absoluto con el tráfico de esa instancia.
La lógica de Easy IP y ACL se mantiene igual en cada interfaz, pero un segundo enlace ascendente introduce cuestiones de selección de ruta y ubicación de nat outbound que esta nota no cubre — qué enlace transporta qué tráfico, y cómo se configura la conmutación por error o el reparto de carga. Consulte nuestra nota de configuración de conmutación por error y reparto de carga en doble WAN para eso.
Cuéntenos su número de interfaces, si necesita mapeo de puertos para algún servicio interno, y le ayudaremos a dimensionar correctamente la ACL y los puertos.