Définition simple
NAT-T (NAT Traversal) permet à un VPN IPsec de fonctionner lorsqu’un équipement NAT se trouve entre les deux pairs.
Définition technique
Le mécanisme négocie la traversée de NAT pendant l’échange IKE. Lorsqu’un NAT est détecté, les paquets ESP IPsec peuvent être encapsulés dans UDP afin que le traducteur d’adresses puisse maintenir un état de session. Le fonctionnement couramment utilisé s’appuie sur UDP 4500 après la détection initiale liée à IKE.
À quoi cela sert ?
Maintenir un tunnel IPsec lorsque le client, le firewall ou le pair distant utilise une adresse privée traduite par un routeur, une box ou un autre équipement NAT.
Exemple concret
Un client VPN démarre IKE alors qu’il se trouve derrière une box. Les pairs détectent la présence du NAT puis utilisent NAT-T : le trafic ESP chiffré est transporté dans UDP 4500 pour traverser la traduction d’adresses.
Problèmes fréquents
- UDP 4500 filtré sur le chemin
- Double NAT ou CGNAT avec comportement inattendu
- Expiration trop rapide de la translation NAT
- NAT détecté d’un seul côté ou négociation IKE incomplète
À retenir : Quand IKE fonctionne mais que le trafic IPsec ne passe pas derrière un NAT, vérifiez en priorité la négociation NAT-T et UDP 4500.