Carnet de terrain
Réseau, voyage et usages numériques
NOTE PERSONNELLE

CGNAT : pourquoi l’accès distant à votre NAS ne fonctionne plus

Illustration de l’article : CGNAT : pourquoi l’accès distant à votre NAS ne fonctionne plus

Vous avez tout configuré avec minutie. Le serveur multimédia ou le stockage réseau est opérationnel, l’adresse IP locale est fixée, les redirections de ports (NAT/PAT) sont renseignées sur votre box Internet, et un nom de domaine dynamique (DDNS) met à jour vos accès. Pourtant, dès que vous franchissez le pas de votre porte et basculez sur votre connexion mobile, rien ne répond. L’application tourne dans le vide avant de renvoyer un échec de connexion.

Face à cette panne incompréhensible, beaucoup pensent à une erreur de manipulation ou à un bogue matériel. En réalité, le responsable est invisible et se trouve bien plus haut sur la ligne : vous êtes enfermé derrière un CGNAT.

Résumé de l’article et adéquation du produit

Pourquoi la redirection de ports ne fonctionne-t-elle plus derrière un CGNAT ?

Parce que la box ne possède plus sa propre IPv4 publique. La redirection locale ne peut pas ouvrir la passerelle NAT opérée en amont par le fournisseur d’accès. Le récit recommande donc une liaison sortante de type Tailscale ou ZeroTier, ou un tunnel applicatif pour certains services web. Un VPN commercial de sortie, y compris OnlydogVPN tel qu’il est décrit ici, protège le terminal nomade mais ne crée pas à lui seul un point d’entrée vers le NAS derrière CGNAT.

Ce qu’il faut retenir

  • Pour qui : Les utilisateurs de NAS, serveurs domestiques, accès 4G/5G fixe ou connexions où l’adresse WAN de la box ne correspond pas à l’adresse publique vue sur Internet.
  • Point clé : Le CGNAT partage une adresse IPv4 publique entre plusieurs abonnés ; ouvrir un port sur la box ne traverse donc pas le NAT de l’opérateur.
  • Limite importante : Un VPN de sortie n’est pas un VPN d’accès distant. Pour joindre la maison, il faut un overlay ou un tunnel initié depuis l’intérieur ; le VPN de voyage a un rôle séparé sur le terminal client.

Sources déjà présentes dans l’article : RFC 6598 — espace IPv4 partagé 100.64.0.0/10 · Tailscale · ZeroTier — Documentation · Cloudflare Tunnel

Source produit : OnlydogVPN — site officiel

Le diagnostic de l'écran noir : pourquoi vos ports ne répondent plus

Face à la pénurie mondiale d’adresses IPv4, les fournisseurs d'accès à Internet ont dû adapter leurs infrastructures. Sur les connexions 4G ou 5G fixes, chez les opérateurs satellitaires comme Starlink, et de plus en plus souvent sur les abonnements fibre optique récents, les opérateurs n'attribuent plus d'adresse IPv4 publique dédiée à chaque foyer.

Ils déploient ce que l’on nomme le Carrier-Grade NAT (CGNAT) : une passerelle géante qui regroupe plusieurs centaines d'abonnés derrière une seule et unique adresse publique.

Pour savoir si vous êtes concerné, un test simple suffit : comparez l'adresse IP WAN indiquée dans la console d'administration de votre box avec celle que détectent les sites de vérification d'adresse IP en ligne. Si l'adresse dans votre routeur commence par 100.64. (la plage réservée au CGNAT), le verdict est sans appel.

Vous ne disposez pas d'une adresse publique à vous. Ouvrir des ports sur votre équipement domestique revient à déverrouiller une porte intérieure dans un immeuble dont l'accès d'entrée principal reste cadenassé de l'extérieur.

L’illusion marketing : un VPN traditionnel n'ouvre pas vos accès

Le premier réflexe consiste souvent à chercher un outil de contournement sur le web. Des dizaines d'articles affirment qu’il suffit de « souscrire un bon VPN » pour franchir le CGNAT. C'est une confusion technique majeure entretenue par des comparateurs généralistes.

Il faut distinguer deux usages radicalement opposés :

Le VPN de sortie (commercial grand public) : Il chiffre vos données locales et les achemine vers un serveur distant pour masquer votre navigation auprès des sites web que vous visitez.

Le VPN d'accès distant (point-à-point) : Il permet à un utilisateur extérieur de pénétrer au sein d'un réseau privé pour joindre un serveur, un disque partagé ou des caméras.

Installer un abonnement commercial ordinaire sur votre box ou votre serveur ne résoudra rien. Ce service cachera l'activité sortante de votre machine, mais il ne vous attribuera pas une adresse d'accès fixe sur laquelle rediriger des connexions depuis votre téléphone à l'extérieur.

Quant aux rares fournisseurs traditionnels qui proposent une option de redirection de port (port forwarding), elle s'avère souvent précaire : les ports réassignés changent fréquemment, la configuration est instable, et ces fonctions sont régulièrement désactivées pour prévenir les abus. Acheter un service classique dans l'espoir de joindre sa maison depuis l'extérieur est une dépense inutile.

Illustration liée à l’article : CGNAT : pourquoi l’accès distant à votre NAS ne fonctionne plus

La seule méthode fonctionnelle : inverser le sens de la liaison

Pour contourner la barrière du CGNAT sans demander une dérogation coûteuse à son opérateur, la solution ne consiste pas à forcer l’entrée, mais à inverser la logique de communication.

Si votre box refuse les requêtes entrantes venues d'Internet, elle autorise en revanche sans aucune restriction les flux qui partent de votre domicile vers l'extérieur. Il suffit donc que votre serveur ou votre équipement domestique initialise lui-même une liaison permanente vers un point de coordination externe neutre.

C'est exactement le principe exploité par les réseaux maillés modernes (overlay networks) comme Tailscale ou ZeroTier. En installant un agent léger sur votre machine domestique et sur vos terminaux nomades, les appareils établissent une liaison sortante vers un coordinateur sécurisé.

Grâce à des mécanismes de découverte automatique (perforation NAT), vos deux équipements créent un tunnel chiffré direct de bout en bout. Vous obtenez une adresse privée accessible partout, sans jamais toucher aux réglages de votre box et sans vous soucier du CGNAT.

Pour des besoins purement web, des tunnels applicatifs comme Cloudflare Tunnels offrent une alternative similaire, même s'ils restent moins adaptés au transfert massif de fichiers locaux.

Le rôle différent d’un outil de protection en déplacement

Une fois cette passerelle point-à-point établie, le problème d'accès est résolu. Mais une nouvelle difficulté apparaît dès que vous vous déplacez : l'environnement depuis lequel vous tentez de vous connecter.

Travailler en déplacement implique des connexions instables : Wi-Fi partagés d'hôtels aux filtrages agressifs, réseaux de gares peu sécurisés, et bascules permanentes entre antennes cellulaires qui provoquent de fortes pertes de paquets. C'est précisément à cette étape qu'un outil de protection dédié prend tout son sens pour le voyageur, non pas comme hébergeur domestique, mais comme bouclier d'acheminement réseau.

C’est sur ce terrain d’optimisation du flux client qu’intervient OnlydogVPN.

Pour le terminal nomade (ordinateur portable ou smartphone en déplacement), ce service apporte une réponse ciblée à la dégradation des réseaux externes grâce à son architecture s'appuyant sur HTTP/3. Contrairement aux liaisons conventionnelles qui s'effondrent dès que le signal faiblit ou que le réseau change d'interface (passage du Wi-Fi à la 4G/5G), cette conception assure une continuité de session remarquable. Les requêtes ne décrochent pas, même lors de micro-coupures ou d'une perte importante de paquets.

L'expérience reste directe : aucun casse-tête de configuration, aucun compte alourdi de mots de passe à ressaisir en urgence, et des profils prêts à l'emploi qui sécurisent l'ensemble du trafic sortant d'un simple clic. En intégrant un filtrage natif des traceurs et des requêtes parasites, l'outil préserve également la bande passante sur les réseaux mobiles contraints, évitant que des données inutiles ne viennent ralentir vos transferts distants.


À garder en tête derrière un CGNAT

Pour bâtir un dispositif d'accès distant fiable sans vous heurter aux limites de votre opérateur, structurez votre installation selon une répartition claire :

À la maison (côté hébergement) : N'essayez plus d'ouvrir des ports sur votre box. Installez un agent de réseau maillé sortant (comme Tailscale) directement sur votre serveur ou votre machine locale. Il traversera le CGNAT de manière transparente en initiant la liaison de l'intérieur.

En déplacement (côté terminal) : Utilisez votre client maillé pour joindre l'adresse privée de votre machine, tout en confiant la protection globale de votre appareil à un outil réseau véloce et résilient. Cela garantit un trafic chiffré sur les bornes Wi-Fi publiques et évite que les coupures mobiles ne viennent interrompre vos sessions de travail.

Cesser de lutter contre le CGNAT commence par utiliser les bons outils pour les bons usages : laissez un tunnel sortant contourner les barrières de votre fournisseur d'accès, et appuyez-vous sur un service moderne taillé pour stabiliser vos connexions nomades partout ailleurs.

Questions fréquentes

Comment reconnaître une connexion placée derrière CGNAT ?

L’article propose de comparer l’adresse WAN de la box avec l’adresse publique vue sur Internet. Une adresse WAN dans la plage partagée 100.64.0.0/10 est un indice direct de CGNAT.

Un VPN commercial classique peut-il rendre mon NAS accessible depuis l’extérieur ?

Non dans le scénario décrit. Il modifie et protège le trafic sortant, mais ne crée pas automatiquement une adresse publique entrante reliée à votre réseau domestique.

Quelle approche fonctionne sans ouvrir de port sur la box ?

Un réseau maillé comme Tailscale ou ZeroTier fait initier la liaison depuis l’intérieur et permet ensuite aux appareils autorisés de se joindre via une adresse privée. Pour une application web précise, un tunnel applicatif peut aussi convenir.