1. El Problema de los Fabricantes de Maquinaria (OEM)
En el diseño de redes industriales (UF1794), existe un conflicto constante entre los administradores de la red de la fábrica y los constructores de maquinaria (OEM). Un fabricante que construye celdas robotizadas en serie diseña su máquina con una red interna. Para estandarizar su producción, el fabricante decide que el PLC de todas sus máquinas tendrá siempre la IP 192.168.1.10 y la pantalla HMI tendrá la 192.168.1.20.
El problema estalla cuando la fábrica compra 5 de estas máquinas y quiere conectarlas al SCADA central. Si conectamos las 5 máquinas directamente al switch de la planta, tendremos 5 PLCs gritando que son la IP 192.168.1.10. El colapso por conflicto de IPs será inmediato. La solución rudimentaria es reprogramar el hardware de cada máquina a mano, lo que destruye la estandarización del fabricante y anula las garantías. La solución profesional y elegante es utilizar NAT (Network Address Translation).
2. ¿Qué es NAT? (Network Address Translation)
A diferencia de un Router normal, que simplemente coge un paquete de una subred y lo pasa a otra sin tocar su contenido, un Router NAT es un manipulador activo. Opera en la Capa 3 del modelo OSI abriendo las cabeceras de los paquetes IP, borrando direcciones y escribiendo direcciones nuevas "al vuelo". Funciona como un intérprete fronterizo.
Al instalar un Router NAT en la frontera de cada máquina, la red interna de la máquina se mantiene intacta e idéntica (el PLC sigue siendo 192.168.1.10). Sin embargo, "de cara al exterior" (hacia la planta), el Router NAT expone una IP Virtual totalmente diferente y compatible con la red general.
3. NAT 1:1 vs. Port Forwarding
Existen diferentes "sabores" de NAT. En automatización industrial, los dos más importantes son:
- NAT 1:1 (One-to-One): Es el estándar en OT. Mapea una única IP interna a una única IP externa en todos los puertos lógicos simultáneamente. Por ejemplo, le decimos al router: "Cualquier paquete que llegue a tu interfaz externa dirigido a la IP 10.0.0.101, le cambias la cabecera y se lo entregas internamente al PLC 192.168.1.10". Para el SCADA de la planta, el PLC tiene la IP 10.0.0.101 y responde perfectamente. El SCADA jamás llega a saber que la IP real interna es la 192.168.1.10.
- Port Forwarding (NAPT / Masquerading): Es la tecnología que usa el router de tu casa. En lugar de usar múltiples IPs externas, el router utiliza una sola IP externa y redirige el tráfico basándose en los Puertos (Capa 4). Por ejemplo: "Si llega tráfico al puerto 80, envíalo a la HMI; si llega al puerto 502, envíalo al PLC". Aunque es útil para accesos remotos puntuales, es problemático en automatización masiva porque protocolos como PROFINET requieren múltiples puertos y rechazan las modificaciones de Capa 4.
4. El Valor Añadido: Ciberseguridad por Ocultación
El uso de NAT no solo resuelve problemas de direccionamiento, sino que es un pilar pasivo de la Ciberseguridad. La red interna de la máquina queda totalmente "invisible" (no enrutable) desde el exterior.
Si la celda robótica tiene un PLC, una HMI, un Variador de Frecuencia y 10 sensores Ethernet, todos ellos están vivos en la subred 192.168.1.x. El integrador configura en el Router NAT una única regla 1:1 para el PLC, dejando a los demás sin traducción. Desde la fábrica, un posible atacante (o un técnico curioso) solo podrá ver y "hacer ping" a la IP virtual del PLC. Le será físicamente imposible llegar a la HMI o a los sensores internos, porque desde la perspectiva de la planta, esas direcciones simplemente no existen. Este aislamiento de los componentes vulnerables es crítico en el diseño moderno de la Industria 4.0.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.
🎥 Formación Técnica: Cómo funciona el NAT en Routers Industriales
Aprende el concepto de "traducción de direcciones" y mira cómo se configuran las reglas de NAT 1:1 en la interfaz de un equipo real para aislar una celda robotizada.
▶ Ver Tutorial sobre NAT Industrial📝 Evaluación Técnica: Traducción de Redes
1. Un fabricante de maquinaria (OEM) entrega 10 máquinas idénticas a una planta. Todas traen de fábrica un PLC con la IP interna 192.168.0.10. ¿Cuál es el método técnico más profesional para integrar estas 10 máquinas en la red de la fábrica sin tener que reprogramar los PLCs?
2. A nivel del modelo OSI, ¿qué operación física realiza un Router NAT a un paquete de datos que un Switch de Capa 2 estándar es incapaz de hacer?
3. En la implementación de seguridad por "Ocultación" mediante un Router NAT, ¿qué ocurre si un técnico conecta su portátil a la red externa de la fábrica e intenta hacer un ping directamente a la IP interna de la HMI de la máquina (192.168.1.20) para la cual no se ha configurado ninguna regla de traducción?
🤖 Ejercicio Práctico 4: Simulador de Tabla NAT con Python
Objetivo: Comprender la lógica interna de un Router NAT programando cómo intercepta y modifica las IPs basándose en un diccionario de reglas.
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).
Análisis de la respuesta esperada: La IA generará el núcleo lógico de un router industrial. Al ejecutarlo verás de forma transparente cómo las máquinas internas son totalmente invulnerables a escaneos externos. El software de tu router simplemente descarta al vacío (Drop) cualquier paquete que pregunte por un dispositivo interno no mapeado. Es la materialización por software de la "Ciberseguridad por Ocultación".