Jos tietokoneen ja ulkoverkon väliin tarvitaan jotain "palomuuria" joka ei ole NAT, niin silloinhan jotain on lähtökohtaisesti konfiguroitu väärin.
NAT/PAT on perusmuodossaan pelkkä osoite-/porttimuunnos, eikä sillä suoriteta minkäänlaista liikenteen suodatusta estämään esim. pääsyä sisäverkkoon. Ts. sinun sisäverkkosi on täysin julkiseen internetiin auki jos käytät pelkkää NATia, etkä mitään muuta palomuuriominaisuutta. Pahimmillaan kotiverkossasi olevat
valvontakamerat/
jääkaapit jne. ovat täysin näkyvillä julkiseen verkkoon ja ai juku kun on kivaa kun tulostin printtaa tubgirliä niin kauan kunnes paperi tai väriaine loppuu.
Se, että useat (kaikki?) valmistajat ovat päättäneet, että NATiin lisätään "sisältä ulos ja takaisin lähtöpisteeseen = hyvä -> salli, ulkopuolelta sisään = paha -> estä" tarkoittaa, että NATin lisäksi operaattorisi toimittamassa (tai vaikka itse ostamassasi) laitteessa on joitain palomuurin ominaisuuksia käytössä. Mutta silloin se ei ole pelkkä NAT/PAT, vaan kikkelis kokkelis, se onkin se kummastelemasi "jokin palomuuri".
Ja muutenkin se, että palomuuria ei tarvitsisi on todella perverssi ajatus; siinä vaiheessa kun ruvetaan puhumaan yritysverkoista jossa on useita (kymmeniä/satoja/tuhansia) tietokoneita ja palvelimia jotka sisältävät mm. henkilötietoja taikka muuta firman salaista dataa, jo ihan lakienkin puolesta ne pitää suojata niin, ettei niihin pääse käsiksi pääse kuka vaan, ei edes yrityksen omasta sisäverkosta, eikä varsinkaan ulkoverkosta. Case Vastaamo, soittaako kelloja? Tosin Vastaamon tapauksessa kyseessä oli perseelleen konffattu palomuuri (miten tässä voi edes onnistua, kun lähtökohtaisesti nykyisissä muureissa kaikki on lähtökohtaisesti estetty).
Esimerkiksi pelkkä palvelimen käyttöjärjestelmän palomuurin olemassaolo ei pääsyä estä, koska sehän sallii koneen ulkopuolelta tulevat yhteydet sinne tiedostopalvelimelle vaikkapa juuri sisäverkosta ja jonne tuossa sinun esimerkissäsi (pelkkä NAT/PAT) on vapaa pääsy myös julkisesta internetistä. Pakkohan siihen palvelimelle on jotenkin päästä verkon yli jos haluaa dataa sieltä lukea, ellei sitten halua siirtää dataa paperilla ja/tai CD-/USB-levyillä, eli kone irti verkosta.
Tästä syystä palomuuri pitää olla aina, oli se sitten tuo ns. köyhän miehen palomuuri, eli NAT lisäominaisuuksilla taikka sitten oikea palomuuri, jolla pystytään sitten laajemminkin suodattamaan liikennettä.