natのmasqueradeについて疑問があります。

マスカレードだけでどれだけ外部からの攻撃から保護することができるかという疑問です。

マスカレードの管理テーブルは、相手先アドレスを管理して、その相手先からのパケットしか内部に透過させないのでしょうか。
それなら、その相手が安全だとするなら、静的動的フィルタなしでマスカレードだけでも十分、内部ネットワークを保護できると思うのですが。

この考え方は正しいでしょうか。
よろしくお願いします。