Explicación de la traducción de direcciones de red (NAT) para el IoT

La mayoría de los dispositivos conectados a Internet en todo el mundo no tienen su propia dirección IP pública. Se encuentran en una red privada, comparten una única dirección IP pública y dependen de un router para realizar la traducción entre ambas. Ese router se encarga de NAT: Traducción de direcciones de red (NAT). En este artículo se explica en qué consiste el NAT, por qué está tan extendido y qué implica para tu tarjeta SIM de Simbase.

Qué hace el NAT

Una pasarela NAT se sitúa entre una red privada e Internet pública. Su función consiste en reescribir las direcciones IP de los paquetes para que:

  • Tráfico saliente Desde un dispositivo privado, parece que proviene de la IP pública de la pasarela.

  • Tráfico de retorno Desde Internet hasta la pasarela, el tráfico se redirige al dispositivo privado adecuado.

Una guía paso a paso simplificada:

  1. Tu ordenador portátil (IP privada 192.168.1.10) envía una solicitud a un servidor web.

  2. El paquete sale de tu ordenador portátil con el campo «source» 192.168.1.10 y destino 93.184.216.34 (el servidor).

  3. El router o la puerta de enlace NAT intercepta el paquete. Sustituye la dirección de origen por su propia dirección IP pública (por ejemplo, 203.0.113.5), señala el mapa (192.168.1.10:55124) ↔ (203.0.113.5:62001) en su tabla NAT, y lo reenvía.

  4. El servidor responde a 203.0.113.5:62001.

  5. El router consulta la tabla NAT y comprueba que se corresponde con 192.168.1.10:55124, reescribe el destino y reenvía la respuesta a tu ordenador portátil.

Tu ordenador portátil nunca supo que estaba detrás de un NAT. El servidor web nunca supo que había una red privada.

Por qué existe el NAT

Tres razones:

  1. Conservación de direcciones IPv4. Hay unos 4.300 millones de direcciones IPv4, pero el número de dispositivos es mucho mayor. El NAT permite que miles de dispositivos compartan una misma dirección.

  2. Cortafuegos integrado. No se puede acceder directamente desde Internet a los dispositivos que se encuentran detrás de un NAT. Los paquetes enviados a la puerta de enlace que no tengan una entrada correspondiente en la tabla NAT se descartan. Se trata de una medida de seguridad predeterminada muy sólida.

  3. Independencia de la red. Cada red privada puede utilizar el mismo espacio de direcciones (192.168.x.x) sin coordinarse con nadie más.

Las desventajas de NAT

  • Las conexiones entrantes están bloqueadas de forma predeterminada. Si algo en Internet quiere comunicarse con tu dispositivo, no puede iniciar la conexión. Existen soluciones alternativas (redireccionamiento de puertos, travesía de NAT, «hole-punching»), pero son complejas y poco fiables.

  • Algunos protocolos tienen dificultades. Cualquier cosa que incorpore direcciones IP en la carga útil de la aplicación (algunos sistemas VoIP antiguos, el modo activo de FTP, ciertos protocolos VPN) deja de funcionar bajo NAT, a menos que la pasarela cuente con funciones de apoyo específicas.

  • El seguimiento de conexiones tiene sus límites. Los dispositivos de muy alto rendimiento pueden agotar la tabla NAT en las puertas de enlace pequeñas.

  • La tala es más difícil. Desde el punto de vista de Internet, todos tus dispositivos aparecen como una única dirección IP, por lo que para atribuir el tráfico a un dispositivo concreto es necesario consultar los registros de la pasarela NAT.

SIM de NAT y Simbase

Por defecto, Cada tarjeta SIM de Simbase se encuentra detrás de una pasarela NAT en el núcleo móvil de Simbase. Esto significa que:

  • La tarjeta SIM puede iniciar salida conexiones con tus API, servidores MQTT, servidores web y cualquier otro recurso de Internet.

  • La tarjeta SIM no puede aceptar llamadas entrantes conexiones. Tus servidores no pueden establecer una conexión directa con la SIM.

  • La tarjeta SIM recibe un IP privada que no es visible desde Internet.

Para los casos de uso típicos del IoT (un dispositivo que consulta un servidor o envía datos a través de MQTT o HTTP), esto es exactamente lo que necesitas. Es seguro, sencillo y no supone ningún coste adicional.

Cuando el NAT se convierte en un problema

El NAT te pone trabas justo cuando más lo necesitas acceder al dispositivo desde el exterior:

  • SSH remoto a un router o una pasarela

  • Interfaz de usuario para la configuración remota en un dispositivo implementado

  • Iniciada por el servidor enviar una orden al dispositivo (por ejemplo, «activarse y enviar un informe»)

  • Celebrar un servicio religioso en el dispositivo (servidor web, señal de la cámara RTSP)

  • VPN de sitio a sitio finalizó en el dispositivo

Para cualquiera de estas opciones, es necesario evitar el NAT de esa tarjeta SIM. Simbase lo consigue asignando un Dirección IP pública, que desvía el tráfico a través de una pasarela dedicada con una dirección enrutable.

Ver Direcciones IP públicas para los pasos.

NAT frente a CGNAT

Es posible que veas CGNAT (NAT de nivel de operador) en los debates sobre redes móviles. El CGNAT es un NAT que se aplica a nivel del operador. Tu operador aplica el NAT detrás de su dirección IP pública antes de que tu tráfico llegue a Internet. La mayoría de las redes móviles para particulares utilizan CGNAT. Desde el punto de vista del dispositivo, es idéntico al NAT habitual.

Las tarjetas SIM sin una dirección IP pública se redirigen mediante NAT en la pasarela de Simbase. El efecto es el mismo que el del CGNAT en una red móvil de consumo: una dirección IP privada en el dispositivo, una dirección pública compartida que da a Internet y ninguna conexión entrante.

Preguntas frecuentes

No. El reenvío de puertos requiere tener control sobre la pasarela NAT. La pasarela NAT de Simbase es compartida y no puede ser configurada por el usuario. Si necesitas acceso entrante en puertos específicos, asigna una dirección IP pública y utiliza las reglas del cortafuegos de esa pasarela.

No. MQTT es una conexión saliente de larga duración. El cliente la abre, el broker la mantiene abierta y los mensajes circulan en ambas direcciones a través de esa única conexión. El NAT gestiona esto sin problemas.

No, están aislados por la pasarela NAT. Pueden comunicarse a través de un servidor público (o una VPN) al que ambos puedan acceder desde el exterior.

De forma indirecta. Simbase asigna direcciones IP mediante DHCP al conectarse, por lo que la tarjeta SIM puede recibir una dirección IP privada diferente cada vez. NAT gestiona esto de forma transparente para las conexiones salientes. Si necesitas una dirección estable, asigna una Dirección IP pública para una dirección estática enrutable, o bien utiliza un red privada para el direccionamiento estático dentro de tu propia subred.

Relacionado