QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Adressage privé et NAT » — Couche 3 : Sécurisation de la couche réseau › 4. Sécurité au niveau des adresses IP et du NAT ?

Extrait de Sécurité informatique

Le NAT (Network Address Translation) n’est pas, à la base, un mécanisme de sécurité.

Il a été conçu pour pallier le manque d’adresses IPv4 et pour mapper des adresses privées (non routables sur Internet) vers une adresse publique.

Toutefois, le NAT apporte certains effets de masquage : l’extérieur ne voit que l’adresse publique, et il est plus difficile (mais pas impossible) de cibler une machine interne précise.

Masquerade (PAT)* : Le NAT avec surcharge (Port Address Translation) associe chaque connexion sortante à un port source unique.

Cela permet à des dizaines ou des centaines de machines de sortir sur Internet via une seule IP publique.

Limites de sécurité : Attention, le NAT ne doit pas être confondu avec un pare-feu.

IP Masquerade* : Méthode pour remapper un espace d'adresse IP dans un autre, en modifiant les en-têtes IP en transit.

Un attaquant peut toujours cibler l’IP publique du NAT avec des paquets malveillants, et si une redirection de port (port forwarding) est configurée, il pourra atteindre une machine interne.

NAT/PAT dynamique vs statique : Le NAT dynamique et la translation d’adresses source “outbound” offrent un certain anonymat pour les postes internes.

Le NAT statique (one-to-one) expose davantage la machine interne, qui hérite d’une IP publique dédiée.