NAT это не файрвол, но в данном случае речь про другое - natjack.io. Злоумышленник находясь за NAT вместе с жертвой, может манипулировать трансляциями таким образом, чтобы заблокировать работу NAT вообще, или подменив трансляции перенаправить трафик жертвы на себя. Страдают в первую очередь те кто разделяет общий сервис NAT для многих недоверенных хостов, например, облака.В остальном, наличие злоумышленника внутри вашего контура, само по себе не очень и
NAT в этом случае не самая большая проблема. А исчерпание свободных мест для трансляций NAT может происходить без всякого злого умысла, просто потому что не выкрутили таймеры, не рассчитали нагрузку, взяли не ту реализацию, про это надо обязательно помнить и мониторить.