Distinguer IPv4 publique, adresse partagée et IPv6
Relevez dans l’interface de la box l’adresse attribuée à la connexion, puis comparez-la à l’adresse présentée par un service de diagnostic. Une IPv4 différente ou appartenant à la plage partagée 100.64.0.0/10 peut signaler un CG-NAT. Ce constat décrit le trajet ; il ne suffit pas à conclure qu’un service est inaccessible.
IPv6 donne à chaque interface une adresse utilisable sur ce protocole, mais l’accès entrant reste normalement filtré par le pare-feu de la box et de l’appareil. L’absence de traduction d’adresses ne signifie donc pas qu’un équipement est publié automatiquement.
Partir du service à rendre accessible
Notez l’application, le protocole, le port éventuel, l’appareil cible et la façon dont l’utilisateur s’authentifie. Une caméra, un serveur de jeu et un accès à des fichiers n’ont pas les mêmes exigences. Vérifiez d’abord si le fabricant propose un relais, un VPN ou une solution d’administration qui évite une exposition directe.
Testez depuis un autre accès, par exemple le réseau mobile, car un essai réalisé depuis le même réseau peut masquer un problème de boucle locale. Documentez l’heure, l’adresse utilisée et le message obtenu.
Choisir une solution compatible avec la connexion
Si une IPv4 publique est indispensable, demandez à l’opérateur si elle est disponible, fixe ou dynamique, et dans quelles conditions. Avec IPv6, vérifiez la compatibilité de bout en bout et créez uniquement la règle de pare-feu nécessaire. Un VPN sortant ou un tunnel authentifié peut convenir lorsque l’accès entrant direct n’est pas possible.
Évitez d’activer une zone démilitarisée ou d’ouvrir une plage entière pour contourner le diagnostic. Limitez la règle à l’appareil et au service requis, puis supprimez-la quand elle n’est plus utile.
Conserver une configuration vérifiable
Enregistrez l’état initial, les règles créées, la version du logiciel et la procédure de révocation. Activez l’authentification multifacteur lorsqu’elle existe et installez les mises à jour de sécurité. Une adresse publique ne remplace ni le chiffrement ni le contrôle d’accès.
Après chaque changement, vérifiez à la fois l’accès distant et le fonctionnement local. Si le service reste indisponible, transmettez à l’opérateur ou au support la comparaison des adresses, les protocoles testés et les journaux utiles, sans publier d’identifiants ni d’adresses complètes.
Questions fréquentes
Le CG-NAT empêche-t-il tous les usages ?
Non. La navigation et la plupart des connexions sortantes fonctionnent normalement. La difficulté concerne surtout certains accès initiés depuis Internet vers le domicile ou l’entreprise.
IPv6 rend-il automatiquement mes appareils visibles ?
Non. Le pare-feu de la box et celui de l’appareil doivent rester actifs. N’autorisez que le service nécessaire et vérifiez son authentification.
Une adresse IPv4 fixe est-elle toujours nécessaire ?
Non. Le besoin dépend de l’application. Un nom dynamique, IPv6, un VPN ou un service relais peuvent convenir selon l’équipement et la politique de sécurité.