คำตอบง่ายๆคือ "สามารถส่งแพ็กเก็ต (ไปยังไคลเอนต์ที่อยู่หลังเราเตอร์ NAT) ไปยังพอร์ตที่ส่งแพ็กเก็ต" นี่คือส่วนใหญ่ แต่ไม่ถูกต้องทั้งหมดแม้ว่า
คำตอบขึ้นอยู่กับวิธีการตั้งค่า IPTables พอร์ตที่เป็นปัญหาและโมดูลที่ใช้ อุปกรณ์ nat แบบง่ายจะอนุญาตการแมปทราฟฟิกไปยังพอร์ตเดียวกับที่มาจากอุปกรณ์ทั้งหมดไม่ได้ง่ายนัก ใน linux และระบบปฏิบัติการอื่นคุณจะได้รับ "Stateful firewalls" ซึ่งโดยทั่วไปจะใช้พอร์ต "ที่สร้างและเกี่ยวข้อง" พร้อมกับโมดูลต่างๆที่ดูสถานะการเชื่อมต่อ - ตัวอย่างเช่นหากมีการร้องขอ FTP ขาออก (พอร์ต 21) เราเตอร์อาจ ยังเปิดพอร์ต 20 สำหรับข้อมูลหากโหลดโมดูล FTP แล้ว อาจเป็นไปได้ที่ FTP จะเปิดพอร์ตอื่นและเซิร์ฟเวอร์ที่เป็นอันตรายอาจสามารถทำเช่นนี้เพื่อเข้าถึงพอร์ตที่มีหมายเลขสูงตามอำเภอใจ โมดูลการติดตามทั่วไปบางตัวที่อาจใช้ประโยชน์ได้ ได้แก่ FTP, SIP, Netbios, PPTP, gre, tftp, h323, irc
อาจเป็นเรื่องยากสำหรับเซิร์ฟเวอร์ที่ประสงค์ร้ายในการเปิดพอร์ตอื่น แต่อาจเป็นไปไม่ได้ แน่นอนว่าคุณจะต้องรับฟังสิ่งที่เสี่ยงต่อพอร์ตอื่น - และ (ภายใต้ Linux) คุณสามารถลดความเสี่ยงนี้ได้ด้วยการทำให้กฎการติดตามการเชื่อมต่อของคุณเกิดขึ้นหลังจากกฎปฏิเสธการเข้าถึงทั่วไปในพอร์ตเหล่านั้น