0% del curso completado
IPv4 público y privado — y por qué existe NAT (1.3 parcial)
📋 En esta lección
Hay unos 4.300 millones de direcciones IPv4 posibles y muchos más dispositivos conectados. ¿Cómo es posible? Con dos parches brillantes: los rangos privados de RFC 1918 y NAT. Aquí aprendes qué rangos son privados y por qué, qué direcciones especiales existen (loopback, APIPA, CGNAT), y el concepto de NAT que configuraremos en detalle en el Módulo 8.
El problema: IPv4 se quedó pequeño
Con 32 bits, IPv4 ofrece 2³² ≈ 4.300 millones de direcciones. En los años 80 parecía infinito. En los 90 ya era obvio que no bastaría: cada PC, servidor, teléfono, impresora y sensor necesita una dirección, y hoy hay decenas de miles de millones de dispositivos conectados.
La solución definitiva es IPv6 (Módulo 6), con sus 2¹²⁸ direcciones. Pero la transición lleva décadas en marcha, y mientras tanto el mundo funciona gracias a dos mecanismos que debes dominar: direcciones privadas y NAT.
RFC 1918: los rangos privados
En 1996, el RFC 1918 reservó tres bloques de direcciones para uso privado: cualquiera puede usarlos libremente dentro de su red, sin pedirlos a nadie, con una única condición — no son enrutables en Internet. Los routers de los ISP descartan cualquier paquete con origen o destino en estos rangos.
| Bloque | Rango completo | Tamaño | Uso típico |
|---|---|---|---|
| 10.0.0.0/8 | 10.0.0.0 – 10.255.255.255 | ~16,7 M direcciones | Empresas grandes, data centers |
| 172.16.0.0/12 | 172.16.0.0 – 172.31.255.255 | ~1 M direcciones | Empresas medianas, labs |
| 192.168.0.0/16 | 192.168.0.0 – 192.168.255.255 | 65.536 direcciones | Redes domésticas, SOHO |
⚡ El /12 que confunde a todo el mundo
El bloque
172.16.0.0/12va de 172.16 a 172.31 — no todo el 172.172.32.1.1es una dirección pública. El /12 significa que los primeros 12 bits son fijos:10101100.0001— el segundo octeto solo puede valer de 16 (00010000) a 31 (00011111). Es una pregunta clásica de examen y un error clásico en producción.
Como los rangos privados no salen a Internet, millones de redes pueden reutilizar las mismas direcciones simultáneamente. Tu casa y la de tu vecino probablemente usan ambas 192.168.1.0/24 sin conflicto alguno — son universos paralelos.
Direcciones públicas
Todo lo que no es privado ni especial es público: direcciones únicas a nivel mundial, asignadas jerárquicamente por la IANA a los registros regionales (en Europa, RIPE NCC), de ahí a los ISPs, y de los ISPs a sus clientes.
Una dirección pública es alcanzable desde cualquier punto de Internet (salvo que un firewall lo impida). Tu router doméstico tiene una en su interfaz WAN — es "tu cara" en Internet.
NAT: el traductor entre ambos mundos
Si tu red interna usa direcciones privadas y estas no pueden salir a Internet… ¿cómo navega tu PC?
NAT (Network Address Translation) es la respuesta. El router de frontera reescribe las direcciones de los paquetes que cruzan: al salir, sustituye la IP privada de origen por su propia IP pública; al volver la respuesta, deshace el cambio y la entrega al dispositivo interno correcto.
PC (192.168.1.10) ──→ [Router NAT] ──→ Internet
origen: 192.168.1.10 origen: 203.0.113.5 (pública del router)
La variante que usa casi todo el mundo es PAT (Port Address Translation, o "NAT overload"): usa los puertos para multiplexar, de forma que cientos de dispositivos internos comparten una única IP pública simultáneamente. El router mantiene una tabla de traducciones activas (IP:puerto interno ↔ IP:puerto público).
📝 📝 Aquí el concepto, en el Módulo 8 la configuración
Esta lección te da el porqué de NAT, que es lo que necesitas para entender el direccionamiento. La configuración completa en IOS (NAT estático, dinámico y PAT, con
ip nat inside/outside) la haremos en la lección 8.3, cuando ya tengas routing funcionando.
Direcciones especiales que debes reconocer
Además de los rangos privados, hay direcciones con significados reservados:
Loopback — 127.0.0.0/8: cualquier dirección que empiece por 127 (la habitual es 127.0.0.1, "localhost") apunta al propio dispositivo. El tráfico nunca sale de la máquina. ping 127.0.0.1 comprueba que la pila TCP/IP local funciona — sin tocar la red.
APIPA / link-local — 169.254.0.0/16: si un dispositivo está configurado para DHCP y ningún servidor DHCP responde, se autoasigna una dirección 169.254.x.x. Cuando veas una de estas en un PC, el diagnóstico es inmediato: el DHCP no ha funcionado — servidor caído, VLAN mal asignada o cable en el sitio equivocado.
CGNAT — 100.64.0.0/10: rango reservado (RFC 6598) para que los ISPs hagan NAT a gran escala dentro de su propia red (Carrier-Grade NAT). Si la interfaz WAN de tu router muestra una 100.64-100.127.x.x, tu ISP te tiene detrás de su propio NAT y no tienes IP pública propia — relevante si quieres abrir puertos o autoalojar servicios.
0.0.0.0: "cualquier dirección" o "sin dirección". Como origen la usa un host que aún no tiene IP (durante DHCP); en una tabla de rutas, 0.0.0.0/0 es la ruta por defecto — "todo lo demás".
255.255.255.255: broadcast limitado — todos los hosts del segmento local. Nunca la reenvía un router.
| Rango | Significado | Si la ves en diagnóstico… |
|---|---|---|
| 127.x.x.x | Loopback local | Normal en pruebas locales |
| 169.254.x.x | APIPA | ⚠️ DHCP ha fallado |
| 100.64–127.x.x | CGNAT del ISP | No tienes IP pública propia |
| 10/8, 172.16/12, 192.168/16 | Privada RFC 1918 | Normal en LAN |
| 0.0.0.0 | Sin dirección / default | Contexto: DHCP o ruta default |
Documentación y ejemplos: TEST-NET
Cuando escribas documentación o ejemplos (como hacemos en este curso), existen rangos reservados para eso que jamás se asignan a nadie: 192.0.2.0/24, 198.51.100.0/24 y 203.0.113.0/24 (RFC 5737). Si te fijas, nuestros ejemplos de "IP pública" usan 203.0.113.x — así ningún ejemplo apunta por accidente a un servidor real.
Casos de uso reales
- Red doméstica: el ISP te da 1 IP pública (o CGNAT); el router hace PAT y dentro todo es 192.168.x.x.
- Empresa mediana: direccionamiento interno en 10.0.0.0/8 organizado por sedes y plantas (lo diseñaremos en la lección 4.4); NAT en el firewall de frontera con un pequeño pool de IPs públicas.
- Diagnóstico exprés: un usuario "sin Internet" con IP 169.254.204.13 → no busques en el navegador ni en el DNS: su equipo no llegó a obtener dirección. El problema está entre su cable y el servidor DHCP.
Relación con otros conceptos
- Los rangos privados son la razón de ser de NAT/PAT — configuración completa en la lección 8.3.
- DHCP, el protocolo que debería evitar que veas direcciones APIPA, se estudia a fondo en la lección 8.1.
- El agotamiento de IPv4 es la motivación directa de IPv6 — Módulo 6.
- El diseño de direccionamiento privado (qué bloque usar y cómo trocearlo) es el tema de las lecciones 4.3 y 4.4.
Resumen
IPv4 ofrece ~4.300 millones de direcciones — insuficientes. El mundo funciona con RFC 1918 (10/8, 172.16/12, 192.168/16: libres, reutilizables y no enrutables en Internet) más NAT/PAT en la frontera, que permite a toda una red compartir una IP pública usando puertos. Direcciones especiales imprescindibles: 127.0.0.1 (loopback local), 169.254.x.x (APIPA = DHCP ha fallado), 100.64/10 (CGNAT del ISP), 0.0.0.0 (sin dirección / ruta default) y 255.255.255.255 (broadcast local). Y recuerda: 172.16-172.31 es privado; 172.32 ya no.