Qu’est-ce que le NAT et la redirection de ports ?
Le NAT, ou traduction d’adresses réseau, modifie les adresses des paquets à la frontière d’un réseau. Dans un foyer, le routeur permet couramment à plusieurs appareils possédant des adresses IPv4 privées d’utiliser une seule adresse IPv4 externe. Il modifie souvent aussi les numéros de port pour distinguer les connexions simultanées.
Suivre une requête sortante
Imaginons qu’un ordinateur portable à 192.168.1.20 ouvre un site via son routeur. Celui-ci conserve une correspondance entre l’adresse et le port internes de l’ordinateur, puis son adresse externe et un port choisi. Le site voit l’adresse externe et lui répond. Le routeur utilise la correspondance pour envoyer la réponse au bon ordinateur, même si un téléphone a contacté le même site au même moment. C’est un exemple simplifié de traduction des adresses et des ports ; le comportement exact dépend du matériel. La RFC 3022 décrit le modèle de base du NAT.
Pourquoi une connexion entrante échoue
Une requête non sollicitée depuis l’extérieur n’a pas de correspondance créée par une connexion sortante. Pour héberger un service, l’administrateur peut créer une règle qui redirige un port externe vers un appareil et un port internes. Par exemple, le port TCP externe 8443 peut pointer vers une application web locale. La règle doit choisir le bon transport : les ports TCP et UDP sont distincts. Avant de l’ouvrir, vérifiez que le service est maintenu, authentifié et qu’il doit réellement être joignable depuis Internet. Un port apparemment ouvert ne prouve pas que l’application fonctionne correctement.
Le NAT ne remplace pas le pare-feu
La traduction explique comment les adresses changent et comment les réponses retrouvent leur connexion. La politique du pare-feu décide quel trafic est autorisé. Un routeur domestique combine souvent les deux fonctions, ce qui facilite la confusion. Ne comptez pas sur le NAT comme unique protection : une redirection, une fonction de mappage automatique ou une erreur peut modifier l’exposition. Testez le service réel après la configuration, pas seulement le numéro du port. Le vérificateur de port 2ip apporte un indice externe, sans confirmer la solidité de l’authentification.
Vérifier une redirection qui ne marche pas
Vérifiez d’abord l’adresse locale du serveur et sa réponse depuis le même réseau. Contrôlez ensuite le port et le protocole dans la règle du routeur, puis le pare-feu du serveur. Comparez l’adresse externe du routeur à celle observée par un site Internet. Si un second routeur ou le CGNAT du fournisseur est en amont, la règle domestique peut ne pas suffire. Ne désactivez pas tout le pare-feu pour diagnostiquer : examinez la règle précise et les journaux de l’application.
