NAT транслирует адреса (часто private→public) и сам по себе не является firewall. Он усложняет прямое входящее из интернета к хостам за NAT, но не заменяет фильтрацию, сегментацию и патчи; исходящие угрозы и туннели NAT не лечит.
Разбор
- Не путайте «нас NAT защищает» с security policy.
- IPv6 без NAT всё равно нуждается в firewall.
- Логи connection tracking помогают IR.
- Hairpin/NAT traversal усложняют диагностику.
Итог
NAT — адресация; безопасность даёт политика фильтрации, не магия NAT.