Nous comparons les réseaux avant tout engagement. Parler à un conseiller
Gros plan sur un connecteur de câble Ethernet de type RJ45 GUIDE · ADRESSAGE ET ACCÈS DISTANT

CGNAT, IP publique et IPv6 : préparer un accès distant

Un équipement connecté à Internet ne possède pas nécessairement une adresse publique joignable depuis l’extérieur. NAT local, CGNAT, pare-feu et IPv6 déterminent des chemins différents. La bonne solution d’accès distant doit être compatible avec l’adressage et avec la politique de sécurité.

Temps de lecture
4 min
Public
Administrateurs et responsables d’accès distants
Mise à jour
RÉPONSE DIRECTE

Que vérifier avant d’ouvrir un accès distant ?

Identifiez l’adresse de l’interface du routeur, l’adresse de sortie observée et les informations de l’opérateur. Faites confirmer la présence éventuelle d’un CGNAT, les options d’adresse publique et IPv6. Préférez une méthode administrée et authentifiée ; une adresse publique ne doit pas conduire à exposer directement une console de gestion.

NAT local
Traduction dans le routeur du site
CGNAT
Traduction supplémentaire dans le réseau opérateur
IPv6
Adressage et filtrage à vérifier ensemble
Sécurité
Authentification et droits limités
Gros plan sur un connecteur de câble Ethernet de type RJ45
Connecteur Ethernet photographié en 2007 : la connectique doit être vérifiée lors du diagnostic d’un accès filaire. Photo : Jonas Bergsten · Domaine public. Redimensionnement et conversion WebP ; cadrage de présentation possible dans les cartes.
DONNÉES DE DÉCISION

Comparer les situations et les vérifications

Comparer les situations et les vérifications
SituationRepèreÀ vérifierPoint de vigilance
IPv4 publique dynamiqueAdresse susceptible de changer.Méthode de découverte et règles de filtrage.Confondre adresse publique et adresse fixe.
IPv4 publique fixeAdresse stable selon le contrat.Conditions de fourniture et exposition nécessaire.Croire que la stabilité assure la sécurité.
CGNATPlusieurs abonnés peuvent partager la sortie publique.Accès entrant ou solution de relais autorisée.Configurer uniquement une redirection locale.
IPv6Chemin possible sans traduction IPv4.Support applicatif, DNS et pare-feu.Oublier de filtrer la seconde pile réseau.

1. Cartographier les couches d’adressage

Relevez les adresses et interfaces avec les outils d’administration autorisés. Distinguez réseau local, interface opérateur et adresse de sortie observée. L’espace partagé 100.64.0.0/10 défini par la RFC 6598 peut constituer un indice, mais la confirmation du fournisseur reste utile.

Une adresse de sortie différente de celle du routeur peut aussi refléter un autre mécanisme, un VPN ou une architecture intermédiaire. Documentez le chemin réel avant de modifier les règles. Ne faites pas d’hypothèse de joignabilité à partir de la seule ouverture d’un site web.

  • Interfaces identifiées
  • Adresse de sortie
  • VPN et intermédiaires
  • Confirmation opérateur

2. Choisir le service d’accès distant

Décrivez qui doit accéder à quel service, depuis quels appareils et avec quel niveau de droit. Un portail applicatif, un VPN administré ou un relais validé peuvent répondre à des besoins différents. Le mécanisme doit intégrer authentification, retrait des droits et traces utiles.

Une redirection de port n’est pas une stratégie complète de sécurité. Vérifiez les versions, l’exposition et les recommandations du fournisseur. Évitez d’utiliser une interface d’administration ouverte à tous pour résoudre rapidement une contrainte de NAT.

  • Utilisateurs et services
  • Appareils autorisés
  • Droits et retrait
  • Traçabilité

3. Tester IPv4, IPv6 et changement de lien

Lorsque les deux protocoles sont actifs, vérifiez résolution DNS et connexion séparément. Un nom peut annoncer une adresse IPv6 alors que le service ou son filtrage n’est pas prêt. Une réussite en IPv4 ne prouve pas le fonctionnement de l’autre pile.

Testez aussi le passage sur l’accès de secours. L’adresse de sortie et la méthode d’accès peuvent changer, et certains partenaires utilisent des listes d’adresses autorisées. Faites valider ces dépendances avec les responsables de sécurité et les fournisseurs concernés.

  • DNS et piles IP
  • Filtrage équivalent
  • Adresse sur secours
  • Listes de confiance

4. Conserver une procédure d’exploitation

Enregistrez les conditions de l’option d’adressage, les contacts opérateur et les règles administrées. La procédure doit permettre de distinguer problème de ligne, DNS, authentification ou application. Ne stockez pas de clés privées dans un dossier de comparaison partagé.

À chaque changement de routeur ou de fournisseur, rejouez une connexion depuis l’extérieur avec un compte de test autorisé. Contrôlez également la fermeture des accès devenus inutiles. Une configuration historique peut rester exposée alors que son usage a disparu.

  • Conditions du service
  • Diagnostic par couche
  • Test externe autorisé
  • Retrait des accès anciens
PREUVES À CONSERVER

Livrables et critères de réception

Adaptez ces critères à votre périmètre et faites-les valider avant la commande ou le changement. Conservez date, méthode, responsable et résultats. Une hypothèse sans preuve reste à confirmer.

Vérifier la décision et son résultat
ContrôleLivrableValidation
Cartographier les couches d’adressageInterfaces identifiées ; Adresse de sortie ; VPN et intermédiaires ; Confirmation opérateur.Situation d’adressage confirmée par mesure et documentation opérateur.
Choisir le service d’accès distantUtilisateurs et services ; Appareils autorisés ; Droits et retrait ; Traçabilité.Application distante testée sur le chemin réellement prévu.
Tester IPv4, IPv6 et changement de lienDNS et piles IP ; Filtrage équivalent ; Adresse sur secours ; Listes de confiance.Exposition limitée aux seuls services et droits autorisés.

Utiliser les outils de comparaison et de mesure

À CONSERVER

Checklist avant décision

  1. Interfaces identifiées
  2. Adresse de sortie
  3. Utilisateurs et services
  4. Appareils autorisés
  5. DNS et piles IP
  6. Filtrage équivalent
  7. Conditions du service
  8. Diagnostic par couche
QUESTIONS FRÉQUENTES

Réponses complémentaires

Une IP fixe et une IP publique désignent-elles la même chose ?

Non. Fixe décrit la stabilité ; publique décrit la portée d’adressage. Il faut vérifier les deux propriétés selon le service.

Le CGNAT empêche-t-il de naviguer ?

Il peut permettre les connexions sortantes tout en compliquant les connexions entrantes. Le symptôme dépend du service utilisé.

IPv6 supprime-t-il le besoin d’un pare-feu ?

Non. Le contrôle des communications reste nécessaire même lorsque les adresses sont globales.

Une redirection de port suffit-elle derrière un CGNAT ?

La redirection sur le routeur local ne maîtrise pas la traduction supplémentaire de l’opérateur. Demandez les options ou méthodes compatibles.

VÉRIFICATION

Sources et limites

Ces ressources publiques complètent l’étude. Elles ne remplacent ni un test sur place, ni l’éligibilité opérateur, ni les conditions contractuelles applicables au service concerné.

Guide préparé par l’équipe éditoriale de Nicholas Owen Global Telecom et mis à jour le . Les prix, couvertures, délais et performances doivent être confirmés par écrit.