Por qué estorba el NAT
La mayoría de los equipos están detrás de una traducción de direcciones de red (NAT): un router que comparte una dirección pública entre muchas privadas y solo deja entrar los paquetes que responden a una conexión iniciada desde dentro. Por eso dos equipos en redes domésticas u ofimáticas distintas no pueden abrir sin más una conexión entre sí: cada router descarta el primer paquete del otro lado.
La dificultad depende del router. El RFC 4787 describe cómo los NAT asignan y filtran el tráfico UDP: si un router reutiliza el mismo puerto público para cualquier destino, suele ser fácil encontrar una ruta directa; si elige un puerto nuevo para cada destino (lo que suele llamarse NAT simétrico), es mucho más difícil.
Cómo funciona el hole punching
El NAT traversal es el conjunto de técnicas que encuentran una ruta directa a pesar de todo. Primero, cada lado averigua cómo se ve desde fuera, normalmente preguntando a un servidor STUN. Los dos lados intercambian esas direcciones candidatas a través de un servidor de coordinación y luego se envían paquetes a la vez. Cada router ve primero un paquete saliente y trata la respuesta como parte de ese flujo, así que se abre una ruta en ambos sentidos. El RFC 5128 repasa estas técnicas.
También se puede preguntar directamente al router: UPnP IGD, NAT-PMP y su sucesor, el Port Control Protocol (RFC 6887), permiten a una aplicación pedir una redirección de puerto. Algunos cortafuegos corporativos y el NAT de operador (CGNAT) frustran cualquier técnica. Cuando nada funciona, la sesión recurre a un relay que reenvía el tráfico entre los dos lados.
Cómo se conecta Vexaro Desk
Una sesión de Vexaro Desk se conecta directamente siempre que la red lo permite y, si no, a través de un relay de Vexaro autenticado. No hay nada que configurar: el cliente encuentra una ruta por sí solo.
El instalador añade una regla al Firewall de Windows para que funcionen las conexiones directas y las de red local; una versión portátil no puede añadirla, así que sus sesiones pasan más a menudo por un relay. Las conexiones directas se pueden desactivar en Configuración, y la ventana de la sesión muestra si la sesión es directa o retransmitida. Las sesiones directas van cifradas de extremo a extremo. Cuando una red obliga a usar una conexión retransmitida, el tráfico sigue cifrado en tránsito a través de relays operados por Vexaro.