> Je parlais de NAT de base, c'est à dire sans filtrage.
Le NAT de base personne ne l'utilise. Ce que tout le monde utilise c'est :
- une redirection d'adresse (si ça vient de A ou de B ça affichera toujours l'adresse de la passerelle)
- une redirection de port (si A et B envoient à partir source du port 1200, la passerelle utilisera elle des ports source différents, et elle fera la translation inverse quand les paquets reviendront)
- un tracking de connexion (pour savoir vers qui envoyer les paquets et sur quel port, ton NAT regarde quelle connexion a été ouverte par qui, transmet le paquet quand elle a été ouverte, garde ou refuse le paquet en cas contraire)
Cette troisième partie c'est bien du filtrage : tu fais un tracking de connexion et tu n'acceptes les paquets externe que si ca fait partie d'une connexion déjà établie. Et c'est ça, uniquement ça, qui te protège avec le NAT.
Et cette partie peut tout à fait être reprise sur de l'IPv6 sans avoir à reprendre les deux autres qui sont un gros bidouillage.
> Me base "la dessus", Me base sur quoi? Comprend pas.
dire que en enlevant le NAT ca va être une déferlante de virus ça serait tenable (en oubliant mon paragraphe ci-haut) SI actuellement la majorité était sous NAT
Actuellement énormément de particuliers sont en connexion directe, et le scénario catastrophe n'existe pas. Je ne vois donc pas pourquoi il deviendrai d'un coup vrai si on rajoute une minorité de gens en plus.
[^] # Re: Moins de NAT, plus de routeurs et pare-feus.
Posté par Éric (site web personnel) . En réponse au journal IPv6 chez Free. Évalué à 2.
Le NAT de base personne ne l'utilise. Ce que tout le monde utilise c'est :
- une redirection d'adresse (si ça vient de A ou de B ça affichera toujours l'adresse de la passerelle)
- une redirection de port (si A et B envoient à partir source du port 1200, la passerelle utilisera elle des ports source différents, et elle fera la translation inverse quand les paquets reviendront)
- un tracking de connexion (pour savoir vers qui envoyer les paquets et sur quel port, ton NAT regarde quelle connexion a été ouverte par qui, transmet le paquet quand elle a été ouverte, garde ou refuse le paquet en cas contraire)
Cette troisième partie c'est bien du filtrage : tu fais un tracking de connexion et tu n'acceptes les paquets externe que si ca fait partie d'une connexion déjà établie. Et c'est ça, uniquement ça, qui te protège avec le NAT.
Et cette partie peut tout à fait être reprise sur de l'IPv6 sans avoir à reprendre les deux autres qui sont un gros bidouillage.
> Me base "la dessus", Me base sur quoi? Comprend pas.
dire que en enlevant le NAT ca va être une déferlante de virus ça serait tenable (en oubliant mon paragraphe ci-haut) SI actuellement la majorité était sous NAT
Actuellement énormément de particuliers sont en connexion directe, et le scénario catastrophe n'existe pas. Je ne vois donc pas pourquoi il deviendrai d'un coup vrai si on rajoute une minorité de gens en plus.