CGNAT pour MikroTik RouterOS

Le CGNAT fait tenir de nombreux clients privés sur quelques adresses publiques en partageant entre eux l'espace de ports source de chaque adresse. Mikro Manager construit ce plan à partir des paramètres qui vous intéressent vraiment, et vous montre chaque règle qu'il compte écrire.

Comment fonctionne le plan

L'espace privé est découpé en blocs consécutifs de la taille du préfixe public. Chaque bloc est netmappé 1:1 sur tout le préfixe, sur sa propre plage de ports source : plusieurs blocs partagent donc chaque adresse publique, séparés par les ports. La répartition se fait par un saut à deux niveaux — de srcnat vers une chaîne par /24, puis vers une chaîne par bloc — si bien que l'évaluation reste rapide quel que soit le nombre de blocs.

Déclaratif, et idempotent

Chaque règle porte un commentaire structuré qui encode le pool entier. À la connexion, l'app lit les règles en place, reconstruit les pools à partir de ces commentaires, puis compare ce que vous voulez à ce qui existe. La source de vérité est le routeur, pas un fichier sur votre Mac — et les règles sans commentaire valide de notre part ne sont jamais touchées.

Des recherches déterministes, sans journaux de flux

Parce que netmap relève de l'arithmétique et non d'une table de baux, une adresse publique et un port source se résolvent en exactement un client privé — et inversement — sans rien avoir enregistré au préalable. C'est précisément ce qu'un signalement d'abus demande.

Générateur CGNAT pour MikroTik RouterOS Le pool est calculé dans votre navigateur. Rien de ce que vous saisissez n’est envoyé nulle part : il n’y a aucun serveur pour le recevoir. En savoir plus →
/ip firewall nat
add chain=srcnat action=jump jump-target=cgnat-10.64add chain=cgnat-10.64-b3 action=netmap \    to-addresses=200.2.3.0/27 to-ports=3072-4095 \    comment="mikro:v1;pool=cgnat;blk=3;cpi=256"
Plan
  • 2 créer
  • 67 mettre à jour
  • 66 supprimer

Vous examinez le plan avant que quoi que ce soit ne soit écrit.

La vie d’un pool

Un pool que vous pouvez encore modifier un an plus tard

La plupart des déploiements CGNAT sont écrits une fois, puis modifiés à la main, règle par règle, pour le reste de leur existence. Ici le pool reste quelque chose que l’on ouvre, modifie et réapplique — parce que la conception est conservée dans le routeur lui-même.

  1. Concevez-le

    Nommez-le, indiquez le début de la plage privée et le préfixe public, puis choisissez combien de ports revient à chaque client. Les blocs, les tranches de ports et le nombre de règles se calculent à mesure que vous saisissez. Rien n’est encore sur le routeur : la pastille indique Brouillon.

    Concevez-le
  2. Lisez le plan

    Toutes les règles qu’il compte écrire, en entier : un /27 partagé en 32 en fait 133. Appliquer est la seule action qui écrit, et elle rend compte de chaque règle au fur et à mesure.

    Lisez le plan
  3. Il devient un pool, pas un tas de règles

    Une fois appliqué, il passe en Actif et indique ce qui lui appartient sur le routeur. La conception vit dans les commentaires des règles : l’app reconstruit donc le pool depuis le routeur à chaque connexion.

    Il devient un pool, pas un tas de règles
  4. Modifiez-le un an plus tard

    Divisez par deux les clients par adresse, activez Fasttrack, puis relisez : deux règles ajoutées, soixante-sept modifiées, soixante-six supprimées. Seule la différence est écrite.

    Modifiez-le un an plus tard
  5. Répondez au signalement d’abus

    Une adresse publique et un port source résolvent le client qui se cache derrière — pool, bloc et tranche de ports — par le calcul, sans aucun journal de flux à conserver.

    Répondez au signalement d’abus

Questions

Est-ce un calculateur CGNAT ou cela configure-t-il le routeur ?
Les deux. Il calcule les blocs, les ports attribués à chaque client et le nombre de règles à mesure que vous saisissez — c’est la partie calculateur — puis écrit les règles netmap via l’API REST, ou vous remet le script si vous préférez le coller vous-même.
Puis-je l'utiliser sur un routeur qui a déjà des règles CGNAT ?
Oui. L'app ne gère que les règles portant son propre commentaire structuré ; ce que vous avez écrit à la main est lu, jamais modifié ni supprimé.
Combien de clients peuvent partager une adresse publique ?
N'importe quelle puissance de deux entre 1 et 1024. Ce nombre fixe la façon dont la fenêtre de ports source est divisée : plus de clients par adresse, c'est une plage de ports plus étroite pour chacun.
Peut-il générer la configuration CGNAT RouterOS sous forme de script ?
Oui. Tout pool s’exporte en fichier .rsc contenant les mêmes commandes étiquetées que l’app enverrait, pour /import, pour un ticket de changement ou pour un routeur accessible seulement en console.
Et si je préfère appliquer les règles moi-même ?
Exportez le pool en script RouterOS et collez-le dans un terminal. Les commandes générées sont exactement celles que l'app aurait envoyées.
Enregistre-t-il quel client a utilisé quel port ?
Non, et il n'en a pas besoin. La correspondance est calculée à partir des paramètres du pool : les recherches fonctionnent rétroactivement sans qu'aucune journalisation n'ait été activée.

Obtenir Mikro Manager

Distribué sur le Mac App Store — en bac à sable, signé et mis à jour automatiquement.

Bientôt sur le Mac App Store.

Nécessite macOS 14 ou ultérieur et un appareil RouterOS v7 avec l'API REST activée.