GUIDE · ADRESSAGE ET ACCÈS DISTANT
CGNAT, IP publique et IPv6 : préparer un accès distant
Un équipement connecté à Internet ne possède pas nécessairement une adresse publique joignable depuis l’extérieur. NAT local, CGNAT, pare-feu et IPv6 déterminent des chemins différents. La bonne solution d’accès distant doit être compatible avec l’adressage et avec la politique de sécurité.
Que vérifier avant d’ouvrir un accès distant ?
Identifiez l’adresse de l’interface du routeur, l’adresse de sortie observée et les informations de l’opérateur. Faites confirmer la présence éventuelle d’un CGNAT, les options d’adresse publique et IPv6. Préférez une méthode administrée et authentifiée ; une adresse publique ne doit pas conduire à exposer directement une console de gestion.
- NAT local
- Traduction dans le routeur du site
- CGNAT
- Traduction supplémentaire dans le réseau opérateur
- IPv6
- Adressage et filtrage à vérifier ensemble
- Sécurité
- Authentification et droits limités

Comparer les situations et les vérifications
| Situation | Repère | À vérifier | Point de vigilance |
|---|---|---|---|
| IPv4 publique dynamique | Adresse susceptible de changer. | Méthode de découverte et règles de filtrage. | Confondre adresse publique et adresse fixe. |
| IPv4 publique fixe | Adresse stable selon le contrat. | Conditions de fourniture et exposition nécessaire. | Croire que la stabilité assure la sécurité. |
| CGNAT | Plusieurs abonnés peuvent partager la sortie publique. | Accès entrant ou solution de relais autorisée. | Configurer uniquement une redirection locale. |
| IPv6 | Chemin possible sans traduction IPv4. | Support applicatif, DNS et pare-feu. | Oublier de filtrer la seconde pile réseau. |
1. Cartographier les couches d’adressage
Relevez les adresses et interfaces avec les outils d’administration autorisés. Distinguez réseau local, interface opérateur et adresse de sortie observée. L’espace partagé 100.64.0.0/10 défini par la RFC 6598 peut constituer un indice, mais la confirmation du fournisseur reste utile.
Une adresse de sortie différente de celle du routeur peut aussi refléter un autre mécanisme, un VPN ou une architecture intermédiaire. Documentez le chemin réel avant de modifier les règles. Ne faites pas d’hypothèse de joignabilité à partir de la seule ouverture d’un site web.
- Interfaces identifiées
- Adresse de sortie
- VPN et intermédiaires
- Confirmation opérateur
2. Choisir le service d’accès distant
Décrivez qui doit accéder à quel service, depuis quels appareils et avec quel niveau de droit. Un portail applicatif, un VPN administré ou un relais validé peuvent répondre à des besoins différents. Le mécanisme doit intégrer authentification, retrait des droits et traces utiles.
Une redirection de port n’est pas une stratégie complète de sécurité. Vérifiez les versions, l’exposition et les recommandations du fournisseur. Évitez d’utiliser une interface d’administration ouverte à tous pour résoudre rapidement une contrainte de NAT.
- Utilisateurs et services
- Appareils autorisés
- Droits et retrait
- Traçabilité
3. Tester IPv4, IPv6 et changement de lien
Lorsque les deux protocoles sont actifs, vérifiez résolution DNS et connexion séparément. Un nom peut annoncer une adresse IPv6 alors que le service ou son filtrage n’est pas prêt. Une réussite en IPv4 ne prouve pas le fonctionnement de l’autre pile.
Testez aussi le passage sur l’accès de secours. L’adresse de sortie et la méthode d’accès peuvent changer, et certains partenaires utilisent des listes d’adresses autorisées. Faites valider ces dépendances avec les responsables de sécurité et les fournisseurs concernés.
- DNS et piles IP
- Filtrage équivalent
- Adresse sur secours
- Listes de confiance
4. Conserver une procédure d’exploitation
Enregistrez les conditions de l’option d’adressage, les contacts opérateur et les règles administrées. La procédure doit permettre de distinguer problème de ligne, DNS, authentification ou application. Ne stockez pas de clés privées dans un dossier de comparaison partagé.
À chaque changement de routeur ou de fournisseur, rejouez une connexion depuis l’extérieur avec un compte de test autorisé. Contrôlez également la fermeture des accès devenus inutiles. Une configuration historique peut rester exposée alors que son usage a disparu.
- Conditions du service
- Diagnostic par couche
- Test externe autorisé
- Retrait des accès anciens
Livrables et critères de réception
Adaptez ces critères à votre périmètre et faites-les valider avant la commande ou le changement. Conservez date, méthode, responsable et résultats. Une hypothèse sans preuve reste à confirmer.
| Contrôle | Livrable | Validation |
|---|---|---|
| Cartographier les couches d’adressage | Interfaces identifiées ; Adresse de sortie ; VPN et intermédiaires ; Confirmation opérateur. | Situation d’adressage confirmée par mesure et documentation opérateur. |
| Choisir le service d’accès distant | Utilisateurs et services ; Appareils autorisés ; Droits et retrait ; Traçabilité. | Application distante testée sur le chemin réellement prévu. |
| Tester IPv4, IPv6 et changement de lien | DNS et piles IP ; Filtrage équivalent ; Adresse sur secours ; Listes de confiance. | Exposition limitée aux seuls services et droits autorisés. |
Checklist avant décision
- Interfaces identifiées
- Adresse de sortie
- Utilisateurs et services
- Appareils autorisés
- DNS et piles IP
- Filtrage équivalent
- Conditions du service
- Diagnostic par couche
Réponses complémentaires
Une IP fixe et une IP publique désignent-elles la même chose ?
Non. Fixe décrit la stabilité ; publique décrit la portée d’adressage. Il faut vérifier les deux propriétés selon le service.
Le CGNAT empêche-t-il de naviguer ?
Il peut permettre les connexions sortantes tout en compliquant les connexions entrantes. Le symptôme dépend du service utilisé.
IPv6 supprime-t-il le besoin d’un pare-feu ?
Non. Le contrôle des communications reste nécessaire même lorsque les adresses sont globales.
Une redirection de port suffit-elle derrière un CGNAT ?
La redirection sur le routeur local ne maîtrise pas la traduction supplémentaire de l’opérateur. Demandez les options ou méthodes compatibles.
Sources et limites
Ces ressources publiques complètent l’étude. Elles ne remplacent ni un test sur place, ni l’éligibilité opérateur, ni les conditions contractuelles applicables au service concerné.
- IETF — RFC 6598Définition de l’espace d’adressage partagé utilisé notamment pour le CGNAT.
- ANSSI — Nomadisme numériqueRéférence sur les contraintes de sécurité des accès depuis l’extérieur.
Guide préparé par l’équipe éditoriale de Nicholas Owen Global Telecom et mis à jour le . Les prix, couvertures, délais et performances doivent être confirmés par écrit.



