CGNAT pour MikroTik RouterOS
Le CGNAT fait tenir de nombreux clients privés sur quelques adresses publiques en partageant entre eux l'espace de ports source de chaque adresse. Mikro Manager construit ce plan à partir des paramètres qui vous intéressent vraiment, et vous montre chaque règle qu'il compte écrire.
Comment fonctionne le plan
L'espace privé est découpé en blocs consécutifs de la taille du préfixe public. Chaque bloc est netmappé 1:1 sur tout le préfixe, sur sa propre plage de ports source : plusieurs blocs partagent donc chaque adresse publique, séparés par les ports. La répartition se fait par un saut à deux niveaux — de srcnat vers une chaîne par /24, puis vers une chaîne par bloc — si bien que l'évaluation reste rapide quel que soit le nombre de blocs.
Déclaratif, et idempotent
Chaque règle porte un commentaire structuré qui encode le pool entier. À la connexion, l'app lit les règles en place, reconstruit les pools à partir de ces commentaires, puis compare ce que vous voulez à ce qui existe. La source de vérité est le routeur, pas un fichier sur votre Mac — et les règles sans commentaire valide de notre part ne sont jamais touchées.
Des recherches déterministes, sans journaux de flux
Parce que netmap relève de l'arithmétique et non d'une table de baux, une adresse publique et un port source se résolvent en exactement un client privé — et inversement — sans rien avoir enregistré au préalable. C'est précisément ce qu'un signalement d'abus demande.
add chain=srcnat action=jump jump-target=cgnat-10.64add chain=cgnat-10.64-b3 action=netmap \ to-addresses=200.2.3.0/27 to-ports=3072-4095 \ comment="mikro:v1;pool=cgnat;blk=3;cpi=256"- 2 créer
- 67 mettre à jour
- 66 supprimer
Vous examinez le plan avant que quoi que ce soit ne soit écrit.
La vie d’un pool
Un pool que vous pouvez encore modifier un an plus tard
La plupart des déploiements CGNAT sont écrits une fois, puis modifiés à la main, règle par règle, pour le reste de leur existence. Ici le pool reste quelque chose que l’on ouvre, modifie et réapplique — parce que la conception est conservée dans le routeur lui-même.
Concevez-le
Nommez-le, indiquez le début de la plage privée et le préfixe public, puis choisissez combien de ports revient à chaque client. Les blocs, les tranches de ports et le nombre de règles se calculent à mesure que vous saisissez. Rien n’est encore sur le routeur : la pastille indique Brouillon.
Lisez le plan
Toutes les règles qu’il compte écrire, en entier : un /27 partagé en 32 en fait 133. Appliquer est la seule action qui écrit, et elle rend compte de chaque règle au fur et à mesure.
Il devient un pool, pas un tas de règles
Une fois appliqué, il passe en Actif et indique ce qui lui appartient sur le routeur. La conception vit dans les commentaires des règles : l’app reconstruit donc le pool depuis le routeur à chaque connexion.
Modifiez-le un an plus tard
Divisez par deux les clients par adresse, activez Fasttrack, puis relisez : deux règles ajoutées, soixante-sept modifiées, soixante-six supprimées. Seule la différence est écrite.
Répondez au signalement d’abus
Une adresse publique et un port source résolvent le client qui se cache derrière — pool, bloc et tranche de ports — par le calcul, sans aucun journal de flux à conserver.
Questions
- Est-ce un calculateur CGNAT ou cela configure-t-il le routeur ?
- Les deux. Il calcule les blocs, les ports attribués à chaque client et le nombre de règles à mesure que vous saisissez — c’est la partie calculateur — puis écrit les règles netmap via l’API REST, ou vous remet le script si vous préférez le coller vous-même.
- Puis-je l'utiliser sur un routeur qui a déjà des règles CGNAT ?
- Oui. L'app ne gère que les règles portant son propre commentaire structuré ; ce que vous avez écrit à la main est lu, jamais modifié ni supprimé.
- Combien de clients peuvent partager une adresse publique ?
- N'importe quelle puissance de deux entre 1 et 1024. Ce nombre fixe la façon dont la fenêtre de ports source est divisée : plus de clients par adresse, c'est une plage de ports plus étroite pour chacun.
- Peut-il générer la configuration CGNAT RouterOS sous forme de script ?
- Oui. Tout pool s’exporte en fichier .rsc contenant les mêmes commandes étiquetées que l’app enverrait, pour /import, pour un ticket de changement ou pour un routeur accessible seulement en console.
- Et si je préfère appliquer les règles moi-même ?
- Exportez le pool en script RouterOS et collez-le dans un terminal. Les commandes générées sont exactement celles que l'app aurait envoyées.
- Enregistre-t-il quel client a utilisé quel port ?
- Non, et il n'en a pas besoin. La correspondance est calculée à partir des paramètres du pool : les recherches fonctionnent rétroactivement sans qu'aucune journalisation n'ait été activée.
Obtenir Mikro Manager
Distribué sur le Mac App Store — en bac à sable, signé et mis à jour automatiquement.
Bientôt sur le Mac App Store.Nécessite macOS 14 ou ultérieur et un appareil RouterOS v7 avec l'API REST activée.