NAT heeft het handige bijeffect dat het zich als een vrij eenvoudige firewall gaat gedragen: alles waar niet om gevraagd is wordt geweigerd, om de hele simpele reden dat de router geen flauw idee heeft naar welke computer hij het pakketje moet doorsturen.
Van buiten af een verbinding beginnen direct met een computer achter de router is dan ook onmogelijk.
Wat wel mogelijk is is de router hacken en van daaraf een verbinding leggen met de couputers binnen je netwerk. Het is dan ook zaak om de router goed te beveiligen, mocht die router bijvoorbeeld ook telnet draaien en weet iemand dat te hacken, dan is die persoon binnen op je netwerken kan hij van daaruit de rest van het netwerk onder handen gaan nemen. Het is dus zaak goed te zorgen dat er van buitenaf niets te doen is op die router, geen telnet toegang, geen toegang tot de routing tabellen, etc.
Ga je routingtabellen gebruiken dan kan van buitenaf wel direct een computer binnen het netwerk worden benaderd, hoewel alleen op de aangegeven poort(en) van de aangegeven computer. Als jij inkomende pakketje op poort 80 door laat routen naar een webserver binnen je netwerk, dan is daarmee je website niet veilig tegen misbruik mbv overflows of zo, maar dat schermen echte firewall ook zelden af (ik ken er geen die dat doet, maar het is technisch wel mogelijk)
Verder biedt een router geen enkele bescherming tegen virussen/trojans die je eventueel oploopt door zelf te surfen met ie (b.v. Nimda), per mail (iloveyou, nimda en vele anderen), opstarten van gedownloade programma's, spyware en (super-)cookies.
Een centrale proxy en/of firewall verandert daar heel weinig aan. Virussen die zich via poort 80 verplaatsen zul je niet tegenhouden, wil je tenminste nog wel kunnen surfen. Een proxy is een vaak verkeerd begrepen apparaat, het is een cache en biedt geen enkele additionele veiligheid. Wel maakt het je instelling van je firewall eenduidiger omdat je alleen verkeer van je proxy hoeft door te laten. Je hoeft dan niet meer je firewall uitvoerig te configureren, maar je proxy juist weer wel. Je verplaatst alleen het probleem, je lost met een proxy niets op.
Een personal firewall op elke PC is wel veiliger. Een router blokkeerd inkomende connecties wanneer niet duidelijk is wat er mee gedaan moet worden, met een personal firewall kun je poorten moedwillig afsluiten voor bepaalde programma's. Je kunt namelijk regelen dat alleen IE Toegang heeft tot de buitenwereld, zodat een eventuele worm/virus/spyware geen contact kan maken (mits die geen gebruik maakt van de IE-contols en/of code bevat om de firewall uit te schakelen).
Dit biedt nog steeds geen bescherming tegen het oplopen van een virus, maar verder verspreiden zal lastiger worden. Een virus dat zich via programma's verspreidt die internet-toegang hebben toegewezen gekregen (internet explorer, outlook) houdt het echter niet tegen.
En ook al kan een virus zich niet meer verspreiden, het kan echter nog wel schade toebrengen aan de PC zelf (files deleten, harddisk formatteren en soms zelfs hardware vernielen)
Voor een comsument is het veilig genoeg om een personal firewall EN een virusscanner te gebruiken. De virusscanner zou je zelfs nog achterwege kunnen laten wanneer je geen internet explorer of outlook (of andere op IE gebaseerde mailprogramma's) gebruikt. en je goed realiseerd dat elk gedownload/gemaild programma (ook al is het een kerstgroet.exe van je collega) een virus kan bevatten.
Ik wil de mensen niet onnodig bang maken, maar het is zelfs mogelijk om tijdens het downloaden een bestand te infecteren wanneer je een computer hebt die ergens in/op/tussen de verbinding zit. Technisch is het mogelijk dat ik de bestanden die mijn buurman download vanaf micrsoft.com infecteer terwijl hij ze download (omdat ik met de hele straat op dezelfde chello-kabel zit, ik kan downloads van iemand in een andere straat niet beïnvloeden). It can be done, it has been done, maar het lijkt me een verwaarloosbaar risico zolang je geen hackersbolwerk in je straat hebt zitten of een zeer aantrekkelijk doelwit vormt

Voor de gewone consument is het een verwaarloosbaar risico.
Een router is leuk, maar een personal firewall biedt dezelfde (en meer) bescherming. Een router is wel een leuk extra obstakel, maar zeker geen vervanging voor een personal firewall. En een virusscanner is een absolute must voor mensen die IE gebruiken om te surfen, outlouk/eudora om te mailen of wel eens een programma downloaden van een minder betrouwbare bron. (programma's opstarten die je ongevraagd gemaild krijgt zie ik als een newbie foutje, dat is iets wat een ervaren internetter niet doet hoop ik toch)