• [^] # Re: La traduction d'adresses (NAT) n'a rien à voir avec la sécurité !

    Posté par (Mastodon) . En réponse à la dépêche IPv4 est mort, vive IPv6 !. Évalué à 7.

    Bah si, c'est un élément de sécurité :
    Tu as une seule IPv4 publique, donc un seul jeu de ports testables, et tu peux avoir plusieurs machines derrière.
    Aucun des ports accessibles via l'extérieur n'atteignent les machines derrière, elles sont toutes inaccessibles sauf si tu ouvres explicitement un port ou une plage vers une machine.

    Donc tes services inutiles dont tu ne connais même pas l'existence, et qui ne sont pas du tout sécurisés, ne sont pas accessible parce que tu es NATé.
    Donc tu es protégé.

    C'est peut-être un effet de bord du NAT, mais ça n'a rien à voir avec un quelconque pare-feu.

    Et bien sûr, si tu fais du NAT mais que tu mets une machine en DMZ derrière, alors tu perds tout l'avantage, mais seulement pour cette machine, pas pour les autres machines derrière.

    Et non, il n'est pas si rare que ça de voir des gens qui n'y connaissent pas grand chose en informatique avoir plusieurs machines et partager la connexion : c'est assez simple à mettre en place et bien pratique, les gens trouvent comment faire, et là tu as forcément du NAT sur ta box, avec au moins toutes les machines sauf une qui sont protégées des attaques directes.

    Donc c'est un élément de sécurité en pratique, même si ce n'est pas fait pour. Et c'est généralement la plus basique et la meilleure sécurité qu'on peut installer chez des gens qui n'y connaissent rien. Parce que le pare-feu à la windows où tu coches sur « OK et ne m'emmerde plus avec ça » quand le premier virus mail venu te demande gentiment s'il a le droit de tout foutre en l'air, c'est pas l'idéal pour les gens qui n'y connaissent rien... Et pourtant c'est conçu comme un élément de sécurité.

    Yth.