Résumé
- Un guide pour routeurs domestiques relayé le 24 août affirme qu’une adresse IPv4 privée sur le port WAN signifie « toujours » CGNAT. La mesure ne permet pas une telle certitude.
- Les espaces RFC 1918 et RFC 6598, un double routage local et DS-Lite correspondent à des frontières différentes. Le diagnostic doit relier la classe d’adresse, la sortie publique et le mode d’accès.
Un symptôme n’est pas une topologie
Le texte archivé par PublicNow propose aux utilisateurs de MikroTik une lecture simple de l’écran WAN. Vérifier l’adresse reçue est un bon premier geste. Le raccourci survient lorsque cette lecture devient la preuve définitive d’un NAT de niveau opérateur.
Une adresse privée indique seulement qu’elle ne peut pas être annoncée telle quelle sur l’Internet public. Elle ne dit ni où se trouve la traduction, ni qui la commande, ni même si l’accès IPv4 repose principalement sur une traduction classique. Entre l’interface observée et l’Internet peuvent se trouver une box restée en mode routeur, un réseau privé d’entreprise, un dispositif de partage d’adresses chez le fournisseur ou un tunnel IPv4 sur IPv6.
L’exemple le plus banal suffit à réfuter le mot « toujours ». Une box du fournisseur possède une adresse publique et remet 192.168.1.2 au routeur du client. L’écran WAN montre bien une adresse privée ; le problème est un double NAT local, pas une preuve de CGNAT dans le réseau de l’opérateur. Passer la box en mode pont peut alors changer le résultat, tandis qu’acheter une option IPv4 publique serait inutile.
Ce que disent réellement les plages
La RFC 1918 définit 10/8, 172.16/12 et 192.168/16 pour les réseaux privés. Leur présence établit l’absence d’unicité globale, pas l’identité du traducteur. La RFC 6598 réserve 100.64/10 à l’espace partagé utilisé entre abonnés et équipements de CGN. Cette plage constitue un indice plus précis, mais un écran ne révèle toujours pas la politique de ports, la correspondance avec l’adresse publique ou la durée de journalisation.
DS-Lite ajoute une autre architecture. Dans la RFC 6333, les paquets IPv4 traversent un tunnel IPv6 vers un routeur de transition AFTR. L’impossibilité d’ouvrir un port IPv4 peut être la même pour l’utilisateur, mais la frontière de contrôle et les solutions ne sont pas celles d’un simple double NAT.
Une conclusion exploitable devrait donc conserver six éléments : l’adresse WAN exacte et sa classe ; l’adresse IPv4 vue simultanément par un service externe ; l’existence d’une seconde passerelle locale ; l’état de l’IPv6 et d’un éventuel AFTR ; le résultat horodaté d’un test entrant contrôlé ; enfin la description contractuelle du produit d’accès. Les exigences comportementales de la RFC 6888 rappellent d’ailleurs que le CGN se décrit aussi par ses correspondances et ses filtres, pas seulement par une valeur d’interface.
Pourquoi le contexte éditorial compte
La copie indépendante précise qu’il s’agit d’une contribution invitée et que l’opinion appartient à son auteur. C’est une limite d’attribution, non une correction technique. La republication par un registre Internet régional donne à la formule catégorique une force que le même billet n’aurait pas seul.
La méthode proposée par Heng Lu dans son texte sur la spécification initiale minimale s’applique directement : ne figer que ce que l’observation établit, puis rendre visible la prochaine décision. Son plaidoyer pour le code en fonctionnement et le comportement observable conduit à remplacer une étiquette par une épreuve reproductible.
Le guide a raison sur un point pratique : de nombreux abonnés ne peuvent pas recevoir spontanément une connexion IPv4. Mais l’impossibilité ne désigne pas sa cause. La formulation exacte serait : « une adresse WAN privée révèle une frontière supplémentaire ; le CGNAT est l’une des explications à vérifier ».
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
