Tous deux « changent l'adresse IP » — mais à des couches totalement différentes et pour des finalités différentes. Le NAT est une technique de routage, tandis que le proxy est un serveur intermédiaire. Comprendre la différence explique aussi pourquoi le routeur de votre domicile n'est pas un proxy.
Différence de couche et de méthode
Le NAT modifie les en-têtes des paquets et ne regarde jamais le contenu. Le proxy, lui, termine la connexion et en établit une nouvelle en son propre nom.
Différence fondamentale : la terminaison de connexion
C'est la distinction la plus importante entre les deux techniques :
Avec le NAT, le paquet reste le même paquet ; seuls les champs d'adresse changent. Avec un proxy, il existe deux connexions distinctes et le proxy copie les données de l'une à l'autre.
Le NAT chez vous
Votre routeur domestique fait du NAT : il traduit les adresses privées des appareils internes vers une unique IP publique. Ce n'est pas un proxy, car :
- Vous n'avez aucun réglage à effectuer sur vos appareils.
- Le routeur ne termine pas la connexion, il se contente de transmettre les paquets.
- Il ne lit pas, ne filtre pas et ne met pas en cache le contenu.
- Il ne demande aucune authentification.
Son équivalent à l'échelle des opérateurs, le CGNAT, un article distinct nous l'avons traité — c'est précisément de là que vient la force du proxy mobile.
Différence de visibilité
Le résultat semble similaire, mais le mécanisme diffère. Un proxy peut révéler le véritable client en ajoutant des en-têtes ; le NAT ne le peut pas, car il ne touche jamais à la couche applicative.
Conséquences pratiques
| Besoin | Le NAT suffit-il ? | Un proxy est-il nécessaire ? |
|---|---|---|
| Faire sortir plusieurs appareils via une seule IP | Oui | Non |
| Sortir depuis un autre pays | Non | Oui |
| Filtrage de contenu | Non | Oui |
| Sortie différente selon l'application | Non | Oui |
| Accès avec authentification | Non | Oui |
| Conserver un journal des accès | Limité | Oui |
Si vous dites « je veux masquer mon adresse IP », le NAT le fait déjà, mais uniquement au sein de votre réseau local. Si vous dites « je veux sortir depuis un autre pays ou avec une autre identité », un proxy est nécessaire.
Redirection de port et connexions entrantes
Une limite connue du NAT est son incapacité à accepter les connexions entrantes. Pour la contourner, on met en place une redirection de port. Si vous êtes derrière un CGNAT, vous ne pouvez pas faire de redirection de port, car l'IP publique n'est pas sous votre contrôle.
Avec un proxy, la situation est différente : le forward proxy est de toute façon destiné aux connexions sortantes ; accepter des connexions entrantes est le rôle du reverse proxy. La distinction est traitée dans notre article sur le forward proxy et le reverse proxy .
Résumé
Le NAT est une technique de routage qui réécrit les en-têtes des paquets au niveau de la couche réseau ; le proxy, lui, est un serveur intermédiaire qui termine la connexion et en établit une nouvelle en son propre nom. Le NAT n'exige aucun réglage et ignore tout du contenu ; le proxy, lui, peut assurer l'authentification, le filtrage, la mise en cache et le choix de la sortie géographique. Le routeur de votre domicile fait du NAT, pas du proxy — c'est pourquoi un proxy est nécessaire lorsque vous voulez sortir depuis un autre pays. Pour les options, residential et ISP proxy .