• [^] # NAT, sécurité, et inconvénients

    Posté par . En réponse à la dépêche Wireless et IPv6 au pays de la choucroute. Évalué à 7.

    Une adresse IP dynamique ne permet donc aucune sécurité supplémentaire.
    Je pense qu'il faisait allusion au fait que la pénurie d'IP encourageait l'usage de la translation d'addresse qui fournit une certaine protection.

    Néanmoins, la NAT pose des problèmes vis à vis de la voix sur IP (il faut faire de la NAT inversée je crois), car elle repose sur l'assomption : "un serveur pour beaucoup de clients", ce qui est faux pour un téléphone qui est à la fois client ET serveur (suivant que tu t'en sert pour appeler ou être appelé).

    De plus, la plupart des experts liés à IPV6 sont contre la NAT car il cumule des fonctions de sécurités + des fonctions de gestion de la pénurie d'addresse ce qui en fait un outil "fourre-tout".

    En fait la NAT réduit la transparence du réseau.

    Si tu lit les diapos IPV6 ils t'expliquent que :
    - pour l'instant on a de la NAT au point d'entrée des réseau d'entreprises, voir des réseaux locaux personnels
    - bientôt avec la pénurie d'addresse, les FAI (genre AOL, Wanadoo, Club-Internet, Free...) seront obligé de faire de la NAT au point d'entrée de leur réseau, donc tout les abonnées d'un FAI auront des addresse IP privée translaté en une des addresses publique du FAI.
    - enfin, les FAI pro (genre UUNET, COLT, ...) qui fournissent la bande passante au FAI perso devront faire de la translation aussi ce qui donne : adresse IP privé du particulier translatée en une des addresse privé du FAI(ex: AOL) translatée en une addresse IP publique du FAI pro (ex:COLT)
    ==> perte de transparence, plus de mapping 1 à 1 entre IP et ordinateur.

    Je pense que c'est ce genre de situation (usage généralisé de la NAT) qu'IPV6 est sensé éviter.
    Après, pour la sécurité, les gens peuvent toujours utiliser un firewall à la place de la passerelle NAT.