Doble NAT explicado: Por qué afecta al gaming y cómo solucionarlo

El Doble NAT se produce cuando dos routers en una misma red doméstica realizan traducción de direcciones de red (NAT) al mismo tiempo, creando dos subredes privadas e independientes entre tus dispositivos e Internet. Esta configuración bloquea los paquetes de datos entrantes no solicitados, provocando 'NAT Estricta' en Xbox y PlayStation, arruinando el emparejamiento multijugador, cortando el chat de voz e impidiendo la apertura de puertos (port forwarding).

SK
Escrito por
Ingeniero de Software y Especialista en TIProbado en laboratorio y verificado
Actualizado: September 2026
Respuesta Rápida • Arquitectura de Red

El Doble NAT ocurre cuando dos routers conectados en cascada traducen direcciones simultáneamente, creando dos subredes privadas aisladas. Bloquea paquetes entrantes no solicitados, causando NAT Estricta en consolas y fallos en chats de voz. La solución definitiva es activar el Modo Puente (Bridge) en el módem del ISP o el Modo Punto de Acceso (AP) en tu router mesh.

Causa2 routers activos
Estado ConsolaEstricta / Tipo 3
Mejor SoluciónModo Bridge ISP
NAT ObjetivoAbierta / Tipo 1-2
Double NAT network architecture diagram showing two cascading routers blocking inbound ports versus single NAT bridge mode
Visual breakdown of Double NAT: why two cascaded routers cause Strict NAT and how Bridge Mode fixes multiplayer gaming and port forwarding

Respuesta Rápida: ¿Qué es el Doble NAT y cómo se soluciona?

El Doble NAT (Network Address Translation) ocurre cuando conectas un router Wi-Fi independiente o un sistema de malla mesh (como eero, Google Nest o Netgear Orbi) al módem de tu operadora que ya incorpora un router integrado. Ambos dispositivos intentan gestionar direcciones IP privadas y reglas de cortafuegos al mismo tiempo.

Estricta / Tipo 3 Estado NAT en Consolas
2 Subredes Redes Locales Aisladas
Modo Bridge Solución Estándar

La solución: Pon el módem/gateway de tu operadora en Modo Bridge (modo puente, desactivando su router interno) o cambia tu sistema Wi-Fi mesh a Modo Punto de Acceso (AP). Esto restablece una tabla de red única y unificada con NAT Abierta Tipo 1/2.

Cómo funciona NAT vs. Cómo el Doble NAT rompe las conexiones

Para entender por qué el Doble NAT provoca fallos de conexión, es fundamental comprender primero la función que cumple la traducción de direcciones de red (NAT) en una conexión de banda ancha residencial habitual.

NAT Simple: Traducir una IP pública en múltiples IPs privadas

Tu proveedor de servicios de Internet (ISP) asigna a tu conexión una única dirección IPv4 pública (por ejemplo, 73.189.44.12). Sin embargo, los hogares modernos conectan decenas de dispositivos al mismo tiempo: teléfonos, ordenadores, Smart TVs y consolas.

Como no existen suficientes direcciones IPv4 en el mundo para cada dispositivo individual, el router utiliza NAT (definido en la especificación IETF RFC 1918) para crear una red de área local privada, habitualmente en el rango 192.168.1.0/24 o 10.0.0.0/24. Cuando tu PC solicita una página web, el router sustituye la IP privada del ordenador por la IP pública, registra la petición en su tabla de traducción y devuelve los paquetes recibidos a tu PC. Esta traducción de un solo salto es totalmente transparente e inmediata.

Doble NAT: La trampa de aislamiento entre dos routers

El Doble NAT ocurre cuando dos routers activos se conectan en cascada. Si no estás seguro de si tu equipo de operador es solo módem o combo 2 en 1, consulta nuestra guía sobre las diferencias entre módem y router para comprender el rol de cada equipo.

  1. Router 1 (Gateway de la operadora): Se conecta a Internet, recibe la IP pública 73.189.44.12 y genera la subred privada A (por ejemplo, 192.168.1.1).
  2. Router 2 (Tu router mesh): Conecta su puerto WAN al Router 1, recibe una IP privada del Router 1 (por ejemplo, 192.168.1.50) y crea una segunda subred privada B (por ejemplo, 192.168.68.1).
  3. Tu consola de juegos o PC: Se conecta al Router 2 y obtiene una dirección IP en la subred B (por ejemplo, 192.168.68.105).

En lugar de una única capa de traducción, cada paquete de datos debe atravesar dos cortafuegos independientes y dos tablas de enrutamiento aisladas.

Por qué el tráfico saliente funciona pero el entrante falla

Navegar por Internet, ver vídeos en YouTube o descargar archivos sigue funcionando con normalidad porque son tus propios dispositivos los que inician las solicitudes hacia el exterior. Las conexiones salientes abren vías temporales en ambos cortafuegos NAT que permiten recibir las respuestas de los servidores.

El conflicto se desata con el tráfico entrante no solicitado. En los juegos multijugador con arquitectura peer-to-peer (como Call of Duty, FIFA o Halo), la consola de otro jugador envía paquetes directamente hacia tu IP pública. Cuando esos paquetes alcanzan el Router 1, este no dispone de ningún registro en su tabla que indique a qué equipo detrás del Router 2 deben dirigirse, por lo que el cortafuegos los descarta de inmediato. La comunicación entrante jamás llega a tu consola.

Por qué el Doble NAT arruina el juego online, la domótica y los servidores

El Doble NAT casi nunca se detecta en una prueba de velocidad convencional, pero genera fallos muy molestos en el uso diario de la red:

Juegos en consolas Xbox Series X/S y PS5 (NAT Tipo 3 y NAT Estricta)

Las consolas actuales realizan diagnósticos automáticos de red al iniciarse para evaluar la compatibilidad multijugador:

  • Xbox: Muestra el mensaje «Doble NAT detectado» y asigna el tipo de NAT a Estricta. No podrás hospedar salas de juego, unirte a grupos de chat de voz ni emparejarte con usuarios que tengan NAT Moderada o Estricta.
  • PlayStation (PS4/PS5): Informa de NAT Tipo 3 (Estricta). Las colas de emparejamiento se vuelven interminables, el chat de voz se desconecta con códigos de error y las sesiones peer-to-peer se caen constantemente.
  • Nintendo Switch: Cambia a NAT Tipo D o F, impidiendo unirse a partidas de Mario Kart o Super Smash Bros.

Como los paquetes entrantes descartados a menudo se confunden con mala señal Wi-Fi, revisa nuestra guía sobre cómo solucionar la pérdida de paquetes en juegos para aislar problemas de NAT de caídas reales de línea..

Si estás evaluando equipos mesh para tu hogar, revisa nuestra comparativa detallada de comparativa de sistemas mesh eero vs. Orbi.

Llamadas VoIP y videollamadas (Discord, Teams y llamadas por Wi-Fi)

Los protocolos de voz sobre IP (SIP, RTP) precisan flujos de audio bidireccionales directos. Bajo un Doble NAT, tus paquetes de audio de salida pueden llegar al interlocutor, pero los paquetes de audio entrantes no logran atravesar el segundo cortafuegos. Esto genera el molesto «audio unidireccional» (puedes escuchar a la otra persona, pero ella no te escucha a ti) o caídas repentinas de las llamadas a los 30 segundos.

Dispositivos domóticos, servidores Plex y acceso remoto a NAS

Si tienes un servidor multimedia doméstico (Plex, Jellyfin) o una unidad de almacenamiento NAS para acceder a tus archivos desde fuera de casa, las reglas de apertura de puertos configuradas en tu router fallarán. Las peticiones externas se detienen en seco en el gateway de la operadora. Del mismo modo, los dispositivos inteligentes en subredes distintas (por ejemplo, bombillas conectadas al router del proveedor y un móvil conectado a la red mesh) no se detectarán mediante mDNS o UPnP.

Cómo detectar el Doble NAT en menos de 60 segundos

Puedes verificar si tu conexión padece Doble NAT mediante dos métodos de diagnóstico muy rápidos:

Método 1: Comando Traceroute en Windows y Mac

Abre el Símbolo del sistema (Windows) o el Terminal (macOS/Linux) y rastrea la ruta hacia una dirección DNS pública confiable:

# En Windows:
tracert 8.8.8.8
# En macOS o Linux:
traceroute 8.8.8.8

Observa los dos primeros saltos de la respuesta:

  • Normal (NAT Simple):
    Salto 1: 192.168.1.1 (Tu router)
    Salto 2: 100.x.x.x o nodo público del ISP (Conexión directa a Internet)
  • Doble NAT Activo:
    Salto 1: 192.168.68.1 (Tu router mesh)
    Salto 2: 192.168.1.1  (El gateway de tu ISP: ¡una IP privada en el salto 2 confirma Doble NAT!)

Si visualizas dos direcciones IP privadas consecutivas (que comiencen por 192.168.x.x, 10.x.x.x o de 172.16.x.x a 172.31.x.x), tu tráfico está pasando por dos routers encadenados.

Método 2: Comprobar la dirección IP WAN de tu router secundario

Accede al panel de administración web o a la aplicación móvil de tu router propio (eero, Netgear Orbi, Asus, etc.) y revisa su dirección IP de Internet o WAN:

  • Si la IP WAN comienza por 192.168.x.x, 10.x.x.x o 172.16.x.x, tu router está recibiendo una dirección privada de otro equipo superior. Tienes Doble NAT.
  • Si la IP WAN coincide con la dirección pública mostrada al visitar sitios como whatismyipaddress.com, tu router está conectado directamente a Internet con NAT Simple.

Advertencia: Diferencia entre Doble NAT y Carrier-Grade NAT (CGNAT)

Si la IP WAN de tu router se sitúa en el rango comprendido entre 100.64.0.0 y 100.127.255.255, tu operadora utiliza Carrier-Grade NAT (CGNAT). Esto es habitual en conexiones 5G en el hogar, Internet por satélite (Starlink) y ciertos proveedores de fibra óptica. Al aplicarse el CGNAT en la central de la compañía, cambiar los ajustes de tu router personal no lo eliminará; necesitarás solicitar a tu operador que te asigne una IP pública propia o usar IPv6.

Los 4 métodos demostrados para solucionar el Doble NAT

Acabar con el Doble NAT requiere garantizar que solo un dispositivo en toda tu red doméstica se encargue del enrutamiento y la función NAT. Selecciona la opción que mejor se adapte a tu equipamiento:

Método Acción Requerida Ideal Para Impacto en Gaming
1. Modo Bridge (ISP) Activar el Modo Bridge en el módem/router de la operadora Módems de cable y fibra independientes 100% Solucionado (NAT Abierta)
2. IP Passthrough Asignar la IP WAN pública directamente a la MAC del router propio Gateways de fibra avanzados con VoIP/TV integrada 100% Solucionado (NAT Abierta)
3. Modo AP (Mesh) Cambiar el sistema Wi-Fi mesh a modo Punto de Acceso Usuarios que prefieren una configuración sencilla y mantener el router del ISP 100% Solucionado (NAT Abierta)
4. DMZ Host Colocar la IP del router secundario en la DMZ del router del ISP Equipos bloqueados que no disponen de modo bridge Solución parcial (NAT Moderada)

Método 1: Activar el Modo Bridge real en el gateway del ISP (Recomendado)

Esta es la mejor solución técnica. Al poner el gateway de tu operadora en Modo Bridge (modo puente), se desactivan sus radios Wi-Fi, su servidor DHCP y el motor de enrutamiento NAT, convirtiéndolo en un módem de paso transparente.

  1. Conecta un ordenador mediante cable Ethernet directamente al router de tu operadora.
  2. Abre el navegador y accede a la dirección IP de gestión (habitualmente 192.168.1.1 o 192.168.0.1).
  3. Inicia sesión con las credenciales de administrador indicadas en la etiqueta del equipo.
  4. Busca la sección de configuración avanzada (por ejemplo, Conexión > Modo de funcionamiento o Red > WAN).
  5. Localiza la opción Modo Bridge (o Modo Puente) y márcala como Activado.
  6. Guarda los cambios y deja que el equipo se reinicie. A continuación, conecta el puerto WAN de tu router personal al puerto LAN 1 del equipo de la operadora.

A partir de ese instante, tu router obtendrá directamente la IP pública y el Doble NAT quedará erradicado por completo..

Además, tener un único router dedicado te permite configurar Smart Queue Management (SQM) para evitar picos de ping: lee nuestra guía sobre qué es el bufferbloat y cómo solucionarlo.

Método 2: Configurar IP Passthrough o DMZplus

Determinados routers de fibra óptica no incorporan un conmutador de modo puente convencional porque servicios como la línea fija (VoIP) o la televisión interactiva dependen de que el router permanezca activo. Para estos casos, muchos ofrecen IP Passthrough:

  1. Entra en la interfaz de gestión del equipo de la compañía.
  2. Accede a Firewall > IP Passthrough (o DMZplus).
  3. Define el modo de asignación como Passthrough y el subtipo en DHCPS-fixed.
  4. Selecciona en la lista de dispositivos conectados la dirección MAC de tu router secundario.
  5. Desactiva las redes Wi-Fi de 2,4 GHz y 5 GHz en el equipo de la operadora para evitar interferencias inalámbricas con tu red mesh.

Método 3: Cambiar el sistema Mesh a Modo Punto de Acceso (AP)

Si prefieres que el router de tu operadora continúe administrando tu red local (o tu contrato no permite tocar sus ajustes), puedes desactivar las funciones de enrutador en tu sistema mesh:

  • eero: Abre la app eero > Ajustes > Ajustes de red > DHCP y NAT > Selecciona Bridge.
  • Netgear Orbi: Entra en orbilogin.com > Avanzado > Configuración avanzada > Modo Router / AP > Selecciona Modo AP.
  • TP-Link Deco: App Deco > Más > Avanzado > Modo de operación > Selecciona Punto de acceso.
  • Asus ZenWiFi: Administración > Modo de operación > Selecciona Modo punto de acceso (AP).

En Modo AP, los nodos mesh siguen ofreciendo cobertura Wi-Fi fluida en toda la vivienda, pero dejan de asignar direcciones IP. El router de tu compañía actúa como único director de orquesta, recuperando un NAT Simple y estable.

Método 4: Asignar tu router secundario a la DMZ del gateway de la operadora

Si el router de tu proveedor no admite modo puente y no deseas poner tu sistema mesh en modo AP (porque quieres conservar funciones como VPN integrada, controles parentales o QoS en tu router propio), puedes configurar una DMZ (Zona Desmilitarizada):

  1. Asigna una IP privada estática a tu router secundario dentro de la subred del router principal (por ejemplo, 192.168.1.100).
  2. En los menús del router del operador, localiza la sección Firewall > DMZ (o Host DMZ).
  3. Introduce 192.168.1.100 como dirección IP del host DMZ y aplica los cambios.

El router de la operadora remitirá todos los paquetes de datos entrantes sin examinar directamente a tu router secundario, eludiendo eficazmente el primer cortafuegos..

Desafíos similares de NAT en cascada ocurren al viajar; aprende a resolverlos en nuestra guía sobre cómo usar un router de viaje en el Wi-Fi del hotel.

Lista de verificación: Cómo conseguir NAT Abierta

El Doble NAT es una de las razones principales detrás de caídas inesperadas en partidas online, desconnexiones de grupos de voz y problemas con aparatos domóticos. Al consolidar tu red en una arquitectura con un único router:

  • Consolas: Xbox mostrará NAT Abierta y PlayStation conseguirá NAT Tipo 2 (Abierta).
  • Rendimiento: La sincronización P2P en el emparejamiento conectará al primer intento sin pérdida de paquetes.
  • Fluidez: La apertura automática de puertos por UPnP y la transferencia local de archivos funcionarán de forma impecable entre todos los dispositivos del hogar.

Preguntas Frecuentes sobre el Doble NAT

¿El Doble NAT reduce la velocidad de descarga o empeora la latencia?

El Doble NAT generalmente no reduce el ancho de banda máximo de descarga ni de subida. La latencia añadida en microsegundos al atravesar dos tablas NAT residenciales es prácticamente imperceptible (inferior a 1 milisegundo). Sin embargo, degrada enormemente la fiabilidad de la conexión al bloquear el establecimiento de enlaces peer-to-peer (P2P), impedir la negociación de puertos mediante UPnP y provocar cortes intermitentes en llamadas de voz de Discord y partidas multijugador.

¿Cuál es la diferencia entre el Doble NAT y Carrier-Grade NAT (CGNAT)?

El Doble NAT ocurre dentro de tu hogar cuando tu router Wi-Fi personal está conectado detrás de un módem/gateway de tu operadora que también tiene funciones de enrutamiento activadas (ambos usando IPs privadas RFC 1918 como 192.168.1.1 y 192.168.68.1). El CGNAT ocurre en la infraestructura del proveedor de Internet (ISP), donde la operadora comparte una única IP pública entre cientos de abonados (identificable por IPs WAN en el rango 100.64.0.0/10). El Doble NAT local puedes resolverlo tú mismo con el Modo Bridge, mientras que para eludir el CGNAT es necesario solicitar una IP pública fija/dinámica a tu compañía o emplear un túnel IPv6.

¿Puedo solucionar el Doble NAT si el módem de mi operadora no admite Modo Bridge?

Sí. Si el gateway de tu operadora (como determinados routers de fibra ONT o cablemódems) carece de una opción de modo puente dedicada, dispones de dos alternativas fiables: (1) Configurar tu router secundario en modo Punto de Acceso (AP), dejando que el gateway del proveedor gestione todo el enrutamiento y DHCP; o (2) Asignar la IP WAN de tu router secundario a la DMZ (Zona Desmilitarizada) o al modo IP Passthrough del router de la operadora, lo que reenviará todo el tráfico entrante sin filtrar directamente a tu router.

¿Supone el Doble NAT un riesgo de seguridad o brinda protección adicional?

El Doble NAT no se considera una amenaza de seguridad, pero tampoco aporta una protección extra significativa. Aunque dos cortafuegos en cascada bloquean conexiones entrantes de forma predeterminada, la verdadera seguridad en red proviene de la inspección de paquetes con estado (SPI), un cifrado WPA3 robusto y actualizaciones frecuentes de firmware. El Doble NAT genera fragilidad operativa sin beneficios defensivos reales, por lo que constituye un error arquitectónico y no una característica de seguridad.

Guías de Redes y Hardware Relacionadas