Qu’est-ce qu’un NAS ? Le stockage en réseau (Network Attached Storage) et son accès à Internet
NAS signifie Network Attached Storage, ou stockage en réseau. Il s’agit d’un dispositif de stockage dédié qui se connecte à un réseau et fournit des fichiers à chaque ordinateur, serveur ou application autorisé sur ce réseau, au lieu de stocker les données sur des machines individuelles. Là où un disque externe classique appartient à un seul ordinateur, un NAS appartient à l’ensemble du réseau.
Table of Contents
TogglePour une entreprise, cette différence est importante sur le plan opérationnel. Un NAS transforme le stockage d’un problème propre à chaque appareil en un service partagé : un emplacement central pour les fichiers de projet, les sauvegardes, les exports de bases de données, les archives multimédias et les enregistrements de vidéosurveillance, avec des autorisations centralisées et de la redondance. Mais un NAS est aussi un appareil réseau, et il hérite donc de toutes les contraintes qui en découlent. Il utilise généralement une adresse IP privée, se trouve derrière un NAT et reste invisible depuis l’Internet public par défaut.
C’est précisément sur ce dernier point que de nombreux déploiements NAS rencontrent des difficultés. Les disques fonctionnent, les partages sont montés, tout se passe bien au bureau — puis quelqu’un essaie d’accéder au NAS depuis un autre site et aucune connexion ne fonctionne. Ce guide explique ce qu’est un NAS, comment il se compare aux autres solutions de stockage et ce qui doit réellement se produire au niveau IP pour qu’un NAS devienne accessible depuis l’extérieur.
Qu’est-ce qu’un NAS ?
Un NAS est un équipement de stockage au niveau fichier qui se connecte à un réseau et fournit un accès partagé aux fichiers à plusieurs clients simultanément. Il exécute son propre système d’exploitation, gère ses propres disques, prend en charge les comptes utilisateurs et les autorisations, et utilise des protocoles standard de partage de fichiers afin que les clients Windows, macOS et Linux puissent tous monter le même espace de stockage.
Physiquement, un NAS est un boîtier conçu spécialement pour le stockage, avec deux, quatre, huit baies de disques ou davantage, une interface réseau, un processeur de puissance modérée et un firmware orienté vers le stockage plutôt que vers l’informatique générale. Les petites unités peuvent servir un seul bureau. Les modèles rackables équipés d’interfaces 10GbE sont utilisés dans des environnements de production qui traitent de la vidéo, des images de machines virtuelles ou de grands ensembles de données.
La caractéristique essentielle ne réside pas dans le matériel lui-même. Elle tient au fait que le stockage est accessible via le réseau plutôt que par un câble relié à une seule machine. Tout client disposant d’une adresse IP et des bons identifiants peut y accéder.
Comment fonctionne un NAS
Protocoles courants
| Protocole | Utilisation principale | Clients typiques |
|---|---|---|
| SMB / CIFS | Partage de fichiers général | Windows, macOS, Linux |
| NFS | Partage de fichiers dans les environnements Unix et de virtualisation | Linux, BSD, hyperviseurs |
| iSCSI | Volumes au niveau bloc présentés via IP | Serveurs, hyperviseurs, bases de données |
| SFTP / FTPS | Transfert de fichiers, souvent avec des parties externes | Scripts, clients de transfert |
| WebDAV / HTTPS | Accès via navigateur et application | Clients Web, applications mobiles |
| rsync | Réplication planifiée et sauvegarde | Autres NAS, serveurs |
Redondance
Les disques d’un NAS sont généralement regroupés dans une matrice RAID ou dans un mécanisme de redondance équivalent, afin que la panne d’un disque n’entraîne pas la perte des données. Il est important de le préciser, car ce point est souvent mal compris : le RAID protège contre la panne d’un disque. Ce n’est pas une sauvegarde. Il ne protège pas contre une suppression accidentelle, un ransomware, une corruption du système de fichiers, un incendie ou un vol. Un NAS a donc toujours besoin d’une véritable stratégie de sauvegarde, et cette sauvegarde se trouve généralement sur un autre site — ce qui explique précisément pourquoi les déploiements NAS finissent par avoir besoin d’une connectivité réseau à distance.NAS vs SAN vs DAS vs Cloud Storage
| NAS | SAN | DAS | Stockage cloud | |
|---|---|---|---|---|
| Niveau d’accès | Fichier | Bloc | Bloc | Objet ou fichier, via API |
| Connexion | Ethernet / IP | Fibre Channel ou réseau IP dédié | USB, SAS, Thunderbolt | Internet public |
| Partagé entre plusieurs clients | Oui | Oui | Non, un seul hôte | Oui |
| Échelle typique | Groupe de travail à département | Datacentre | Poste de travail individuel | Pratiquement illimitée |
| Débit local | Élevé sur le LAN | Très élevé | Très élevé | Limité par la connexion Internet |
| Contrôle de l’emplacement des données | Complet | Complet | Complet | Dépend du fournisseur |
| Modèle de coût récurrent | Achat d’équipement | Achat d’équipement | Achat d’équipement | Facturation récurrente par Go et par transfert |
Dans la pratique, la décision se résume rarement à choisir entre un NAS ou le cloud. La plupart des entreprises utilisent un NAS pour les données de travail qui nécessitent un accès à la vitesse du LAN, et le stockage cloud comme cible de sauvegarde secondaire ou tertiaire. Le NAS gère le débit quotidien ; le cloud assure la durabilité hors site.
Pourquoi les entreprises déploient un NAS
- Débit. Monter des séquences 4K ou charger des images de machines virtuelles sur un LAN est nettement plus rapide que de récupérer les mêmes données via une connexion Internet.
- Coût à grande échelle. La tarification cloud récurrente par téraoctet devient coûteuse pour les grands ensembles de données utilisés activement.
- Frais de sortie de données. Les fournisseurs cloud facturent généralement les données qui quittent leur plateforme. Les données fréquemment transférées coûtent souvent moins cher lorsqu’elles sont conservées localement.
- Résidence des données. Certains contrats et certaines réglementations exigent que les données restent dans un emplacement physique connu, sous le contrôle de l’organisation.
- Autorisations centralisées. Un seul annuaire d’utilisateurs et de groupes, au lieu d’autorisations dispersées sur différentes machines.
- Cible de sauvegarde. Un NAS fournit aux postes de travail et aux serveurs une destination locale unique pour leurs sauvegardes.
Le problème d’accessibilité : un NAS utilise une adresse IP privée
Un NAS reçoit normalement une adresse IP privée — par exemple dans les plages 192.168.0.0/16, 172.16.0.0/12 ou 10.0.0.0/8. Les adresses privées ne sont pas routables sur l’Internet public. Elles n’existent qu’à l’intérieur du réseau local.
Le NAS peut néanmoins accéder à Internet en sortie, notamment pour les mises à jour du firmware, les tâches de sauvegarde cloud, les services de notification et les vérifications de licence. Cela fonctionne parce que le routeur effectue une Network Address Translation, en remplaçant l’adresse source privée du NAS par l’adresse publique du routeur et en suivant la session afin que les réponses reviennent correctement. Les connexions sortantes fonctionnent donc sans problème.
Pour les connexions entrantes, c’est l’inverse. Lorsqu’un utilisateur distant tente d’ouvrir une connexion vers le NAS, aucune session correspondante n’existe dans la table de traduction et aucune adresse publique n’identifie directement le NAS. La connexion n’a donc aucun point d’arrivée. Ce n’est pas une panne — c’est le comportement de sécurité par défaut du NAT, et c’est précisément pourquoi un NAS n’est pas exposé directement à Internet par défaut.
Tout accès distant à un NAS nécessite donc de créer volontairement un chemin entrant. C’est le rôle du NAT traversal, également appelé intranet penetration.
Qu’est-ce que le NAT Traversal (Intranet Penetration) ?
Le NAT traversal désigne un ensemble de techniques permettant à un appareil situé sur un réseau privé de recevoir des connexions depuis l’extérieur malgré sa position derrière un NAT. Six approches sont couramment utilisées. Elles se répartissent en deux familles : créer un point d’entrée entrant, ou faire en sorte que l’appareil interne établisse lui-même une connexion sortante vers un point accessible.
Famille A : créer un point d’entrée entrant
| Méthode | Fonctionnement | Emplacement de l’adresse IP publique | Cas d’échec |
|---|---|---|---|
| Redirection manuelle de port (DNAT) | Le routeur redirige un port choisi de son adresse WAN vers le NAS | Sur l’interface WAN de votre propre routeur | Aucune IP publique utilisable ; changement d’adresse si elle est dynamique |
| UPnP / NAT-PMP / PCP | Le NAS demande automatiquement au routeur de créer la redirection | Sur l’interface WAN de votre propre routeur | Souvent désactivé par politique ; sans effet derrière un NAT opérateur en amont ; augmente la surface d’attaque |
| STUN et hole punching | Les deux extrémités établissent des connexions sortantes ; un serveur auxiliaire indique à chacune l’adresse externe attribuée à l’autre | Sur le serveur auxiliaire et généralement sur le pair distant | NAT symétrique ; pare-feu stricts ; UDP bloqué |
Famille B : établir une connexion sortante à la place
| Méthode | Fonctionnement | Emplacement de l’adresse IP publique | Cas d’échec |
|---|---|---|---|
| Relais (TURN) | Tout le trafic passe par un serveur tiers accessible par les deux côtés | Sur l’infrastructure de l’opérateur du relais | Limites de bande passante, latence supplémentaire, coût, présence d’un tiers dans le chemin des données |
| Tunnel inversé | Le NAS ouvre une connexion sortante vers un serveur disposant d’une adresse publique ; le trafic distant revient ensuite par ce tunnel | Sur le point de terminaison du tunnel que vous exploitez, ou celui du fournisseur | Le point de terminaison devient un point unique de défaillance ; dépend des conditions du fournisseur |
| VPN mesh overlay | Un service de coordination associe les appareils, tente du hole punching et bascule vers un relais en cas d’échec | Sur l’infrastructure de coordination et de relais | Le basculement silencieux vers un relais peut réduire fortement le débit |
Une septième option se situe légèrement en dehors de ces deux familles et correspond à celle que de nombreuses entreprises finissent par adopter : terminer une passerelle VPN sur une adresse IP publique que vous contrôlez. Les utilisateurs et sites distants se connectent à cette passerelle, tandis que le NAS n’est jamais directement exposé. Cette approche nécessite au moins une adresse publique stable par site, mais elle permet de garder l’authentification, la journalisation et les politiques d’accès sous votre propre administration.
Pourquoi le carrier-grade NAT change la situation
De nombreuses connexions haut débit et mobiles ne fournissent plus au client une véritable adresse IPv4 publique. Le routeur reçoit lui-même une adresse opérateur partagée, généralement issue de 100.64.0.0/10, et le fournisseur effectue une seconde couche de traduction en amont. Dans ce type de configuration, la redirection de ports sur votre propre routeur ne sert à rien, car la traduction réellement importante se trouve sur un équipement que vous ne contrôlez pas. Toutes les méthodes de la famille A, à l’exception du hole punching opportuniste, cessent alors de fonctionner, et le déploiement doit s’appuyer sur des relais ou des tunnels.
L’aboutissement de toutes les méthodes : l’adresse IP publique de quelqu’un
Relisez les deux tableaux et un schéma apparaît clairement. Chaque méthode implique quelque part une adresse IP publique. Le trafic Internet doit nécessairement arriver sur une adresse routable à l’échelle mondiale ; il n’existe aucun moyen de contourner cette réalité. La seule véritable question est la suivante :
Cette adresse IP publique est-elle la vôtre ou celle de quelqu’un d’autre ?
Utiliser l’accessibilité fournie par un tiers fonctionne, et pour un petit déploiement, c’est souvent une bonne solution. Mais cela entraîne des conséquences faciles à négliger jusqu’à ce qu’elles deviennent problématiques :
| Critère | Accessibilité via un tiers | Accessibilité via une adresse sous votre contrôle |
|---|---|---|
| Débit | Limité par le niveau de service du relais ou du tunnel | Limité par votre propre connexion |
| Latence | Saut supplémentaire, parfois intercontinental | Chemin direct |
| Chemin des données | Le trafic transite par un tiers | Le trafic reste entre les points de terminaison que vous choisissez |
| Allowlisting par les partenaires | Difficile, car l’adresse est partagée et peut changer | Vous pouvez fournir aux partenaires une adresse fixe à ajouter à leur allowlist |
| Réputation de l’adresse | Partagée avec des utilisateurs sans rapport avec votre activité | Limitée à votre propre trafic |
| Certificats et DNS | Souvent liés à un nom d’hôte fourni par le fournisseur | Votre propre nom d’hôte et votre propre certificat |
| Continuité | Dépend des conditions et niveaux tarifaires du fournisseur | Dépend de votre propre dispositif |
Le point de transition est généralement prévisible. Un NAS utilisé par un seul bureau via un client VPN fonctionne parfaitement avec une accessibilité fournie par un tiers. En revanche, lorsqu’un NAS devient un véritable service — réplication entre plusieurs sites, réception de vidéos provenant de caméras distantes, partage de fichiers avec des clients ou prestataires, ou cible de sauvegarde pour d’autres sites — il devient en pratique une infrastructure de production. À ce stade, l’adresse sur laquelle il répond fait partie de la définition du service et n’est plus un simple détail d’implémentation.
Les entreprises arrivées à ce stade demandent généralement une adresse publique statique à leur fournisseur, placent la charge de travail dans un datacentre où des adresses sont disponibles, ou choisissent de louer un espace d’adressage IPv4 afin de disposer d’un point de terminaison stable et dédié. Dans un contrat de location, le bloc reste enregistré au nom de son détenteur ; le locataire est autorisé à l’utiliser et à l’annoncer pendant la période convenue. Cette distinction est importante pour la planification : la continuité opérationnelle de l’adresse dépend des conditions du contrat et de l’autorisation de routage qui lui est associée, et non d’un changement de titulaire dans les registres.
Ce qu’il faut vérifier avant d’exposer un NAS
- Ne publiez pas l’interface d’administration. Exposez uniquement le service spécifique qui doit être accessible, jamais la console de gestion.
- Préférez un VPN ou un tunnel à une redirection directe de ports pour tout service qui doit uniquement être accessible au personnel.
- Imposez une authentification forte. Utilisez un compte unique par utilisateur, l’authentification multifacteur et aucun identifiant partagé.
- Maintenez le firmware à jour. Les NAS sont des cibles permanentes pour l’exploitation automatisée ; les appareils non corrigés sont rapidement découverts.
- Vérifiez si vous disposez réellement d’une adresse IP publique. Comparez l’adresse WAN de votre routeur avec l’adresse externe observée. Si elles sont différentes, une couche de traduction en amont est utilisée.
- Vérifiez si votre adresse est statique. Une adresse qui change peut casser les enregistrements DNS, les allowlists des partenaires et le certificate pinning.
- Surveillez les plages privées qui se chevauchent entre plusieurs sites. Deux bureaux utilisant tous les deux 192.168.1.0/24 entreront en conflit lorsqu’ils seront reliés.
- Conservez une véritable sauvegarde. Le RAID n’est pas une sauvegarde, et la réplication reproduit fidèlement les suppressions comme les données chiffrées par un ransomware.
- Journalisez et examinez les accès. Sachez qui s’est connecté, depuis où et à quel moment.
Scénarios d’entreprise
Les exemples suivants sont illustratifs et ne constituent pas des études de cas.
Un studio de post-production disposant de deux sites. Les séquences vidéo sont importées sur un site et montées sur l’autre. La réplication nocturne entre deux NAS transfère plusieurs centaines de gigaoctets. Un tunnel basé sur un relais limite tellement le débit que la synchronisation ne se termine plus pendant la nuit. Une liaison directe site-à-site utilisant des adresses publiques stables à chaque extrémité résout le problème.
Un cabinet comptable soumis à une obligation réglementaire de conservation. Les documents doivent rester dans une juridiction connue et pouvoir être récupérés pendant plusieurs années. Un NAS au bureau conserve la copie principale ; un second NAS situé dans un bureau partenaire conserve la réplique. Les deux sites doivent être accessibles, et les auditeurs ont besoin d’un chemin d’accès stable et documenté.
Un gestionnaire immobilier disposant de caméras réparties sur plusieurs sites. Les enregistreurs de vidéosurveillance installés dans plusieurs bâtiments écrivent leurs données sur un NAS central. Les caméras et enregistreurs établissent des connexions sortantes ; le NAS doit être accessible via un point de terminaison fixe. Dès qu’un prestataire de sécurité doit ajouter la destination à une allowlist, une adresse partagée ou changeante n’est plus viable.
Une entreprise de logiciels proposant une offre de stockage privé. Les clients téléchargent leurs données vers un stockage exploité directement par l’entreprise plutôt que vers un cloud public. Les pare-feu des clients ont besoin d’une adresse fixe à autoriser. Il ne s’agit alors plus simplement d’IT interne ; l’adresse fait désormais partie de la documentation technique du produit.
Note pratique de i.lease
Lorsqu’un déploiement NAS rencontre un blocage, les disques sont rarement en cause. Le problème est presque toujours lié à l’accessibilité : absence d’adresse publique, adresse opérateur partagée, adresse qui change ou adresse dont la réputation est affectée par du trafic sans rapport avec votre activité.
Avant d’acheter davantage de capacité de stockage, il est utile de séparer deux questions. Où les données sont-elles stockées ? est une question de stockage. Qui peut y accéder, depuis où et avec quel niveau de fiabilité ? est une question d’adressage et de routage. Un NAS répond à la première. Un point de terminaison IPv4 public, stable et dédié répond à la seconde — et aucune capacité supplémentaire ne peut s’y substituer.
Si un déploiement a atteint le stade où des partenaires doivent ajouter une adresse à leur allowlist, où le débit de réplication devient important ou où un relais fourni par un prestataire devient une dépendance, l’étape pratique consiste à obtenir un adressage que vous contrôlez, par l’intermédiaire de votre fournisseur, de votre datacentre ou d’un contrat de location assorti d’une autorisation de routage claire et de conditions de renouvellement précises.
Conclusion
Le principe d’un NAS est simple : placer le stockage sur le réseau plutôt que dans une seule machine, afin que toutes les personnes autorisées puissent l’utiliser. À l’intérieur d’un même bâtiment, cela fonctionne de manière relativement simple.
La complexité apparaît lorsque le réseau concerné devient Internet. Un NAS possède une adresse privée et, par conception, n’est pas accessible depuis l’extérieur. Toutes les techniques permettant de changer cela — redirection de ports, hole punching, relais, tunnels, mesh overlays ou passerelles VPN — dépendent finalement d’une adresse globalement routable quelque part sur le chemin. Choisir un NAS est une décision de stockage. Décider à quelle adresse IP publique vos données répondent est une décision d’infrastructure, et c’est généralement celle qui détermine si le déploiement peut évoluer au-delà d’un seul site.
À lire également
Foire aux questions
NAS signifie Network Attached Storage (stockage en réseau). Il s’agit d’un dispositif de stockage connecté à un réseau qui fournit un accès partagé aux fichiers à plusieurs clients simultanément.
NAS significa Network Attached Storage, o almacenamiento conectado a la red. Es un dispositivo de almacenamiento dedicado que se conecta Read more
NAS 是 Network Attached Storage(网络附加存储)的缩写。它是一种连接到网络的专用存储设备,为该网络中所有经过授权的计算机、服务器或应用程序提供文件访问,而不是把数据分别存放在各台设备上。 普通外接硬盘通常只属于一台电脑,而 NAS 则属于整个网络。对于企业来说,这种差异在实际运营中非常重要。NAS 将存储从“每台设备各自处理的问题”转变为一种共享服务:项目文件、备份、数据库转储、媒体归档和监控录像都可以集中存放在一个位置,并通过统一的权限管理和冗余机制进行保护。但 NAS 本身也是一种网络设备,因此同样受到网络架构相关限制的影响。默认情况下,它通常使用私有 IP 地址,位于 NAT 之后,对公共互联网并不可见。最后这一点,往往正是大多数 NAS 部署出现问题的地方。硬盘工作正常,共享目录也能顺利挂载,在办公室内部一切看起来都没有问题——直到有人尝试从另一个地点访问 NAS,却发现完全无法连接。本指南将解释什么是 NAS、它与其他存储方案有什么不同,以及在 IP Read more
NAS stands for Network Attached Storage. It is a dedicated storage device that connects to a network and serves files Read more
