Construisez d'abord l'idée, puis utilisez l'activité suivante pour la vérifier.
Traduire vers l'extérieur, publier vers l'intérieur
La différence entre plusieurs hôtes partageant une seule adresse publique et un service interne accessible depuis l'extérieur - et pourquoi le second a besoin d'une règle dont le premier n'a jamais besoin.
Ce que vous serez capable de faire
- Distinguer le NAT statique, le NAT en pool et le PAT selon ce que chacun fait correspondre
- Expliquer pourquoi le partage sortant ne nécessite aucune règle entrante
- Décrire ce qu'ajoute une redirection de port et où elle s'applique
Avant cela : Vous avez besoin de « NAT et PAT » pour l'idée de base de la traduction, et des ports TCP/UDP, car le PAT et la redirection de port reposent tous deux dessus.
Pourquoi c'est important : Le NAT sortant est invisible quand il fonctionne, donc la première fois que la plupart des ingénieurs y pensent, c'est quand quelque chose à l'intérieur doit être accessible depuis l'extérieur - un portail, un serveur de messagerie, un point de supervision. C'est une règle différente dans une direction différente, et confondre les deux est la raison habituelle pour laquelle un service publié reste inaccessible.
La traduction d'adresses prend plusieurs formes, qui diffèrent par les éléments mis en correspondance. Choisir la bonne forme constitue l'essentiel du travail ; la syntaxe en découle.
| Type | Correspondance | Usage |
|---|---|---|
| NAT statique | Une adresse interne vers une adresse externe | Un serveur qui doit toujours apparaître à la même adresse publique |
| NAT avec pool | Plusieurs adresses internes vers un pool d'adresses externes | Plus d'hôtes que d'adresses publiques mais pas énormément plus |
| PAT (overload) | Plusieurs adresses internes vers UNE adresse externe distinguées par port | Presque toutes les connexions Internet que vous avez utilisées |
Pourquoi le trafic sortant n'exige pas de règle entrante
Quand un hôte interne ouvre une connexion vers l'extérieur, le routeur enregistre la traduction effectuée. La réponse arrive à l'adresse et au port externes ; le routeur retrouve l'entrée correspondante et réécrit le paquet vers l'intérieur. Aucune règle spécifique à cette réponse n'a été configurée : le paquet sortant avait créé l'entrée.
Publier un service vers l'intérieur
Une redirection de port est cette règle. Elle indique que le trafic arrivant à telle adresse externe, sur tel port, doit être réécrit vers telle adresse et tel port internes. Elle s'applique à l'entrée, avant que le routage ne décide où envoyer le paquet.
Un portail sur le port 8080
Le serveur du portail se trouve à 10.20.30.10 et écoute sur 8080. L'adresse externe du routeur est 198.51.100.7. Une redirection associe 198.51.100.7:8080 à 10.20.30.10:8080. Un client externe se connecte à l'adresse publique comme si le serveur s'y trouvait.
- La redirection doit être appliquée à l'interface par laquelle arrive le trafic ; l'appliquer en sortie ne sert à rien.
- L'hôte interne doit toujours disposer d'une route de retour, sinon la réponse n'arrive jamais.
- Une règle de pare-feu autorisant le port est distincte de la traduction ; les deux sont nécessaires.
Points clés à retenir
- Le NAT statique associe une adresse à une autre ; le NAT avec pool associe plusieurs adresses à quelques-unes ; le PAT associe plusieurs adresses à une seule grâce aux ports.
- La traduction sortante établit son propre chemin de retour ; une connexion entrante nécessite une règle explicite.
- Une redirection de port s'applique là où arrive le trafic et nécessite une route de retour ainsi qu'une règle de pare-feu qui l'autorise.
- Vérifiez un service publié en vous y connectant, pas en relisant sa configuration.
Prêt à continuer ?
Créez un compte gratuit pour enregistrer votre progression et passer le contrôle de connaissances.
