HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
1242 research outputs found
Sort by
Une infrastructure mutualisée et recyclée avec Ceph
In view of the growth and heterogeneity of our storage (around 2 PB), our aim was to explore CEPH as a new shared, redundant and long-lasting storage system within a federative structure to provide the “secondary” storage dedicated to backing up and archiving data (400 TB).The basic idea was to understand whether, with heterogeneous and out-of-warranty hardware, we were able to provide a reliable service based on a logical view of the different storage volumes combined with progressive classes of service.We designed an infrastructure based on heterogeneous servers and storage, a dedicated network and a hierarchical spatial distribution (rack, data centre and site).We paid particular attention to CEPH’s “crush map” to create storage pools providing optimum spatial distribution (three copies in three disjointed locations) that contained just one type of disk (SAS or SATA). We now have about ten servers for a storage capacity of around 100 TB.The project began at the beginning of 2016 within the Midi-Pyrenees Observatory’s Data Backup and Archiving Service and, since March 2017, has entered a new phase with two laboratories taking part. This very promising full-scale proof of concept allows us to consider a secondary storage offering, decoupling the hardware part, subject to the vagaries of scientific projects and markets, from the software part and based on the CEPH Software Defined Storage tool. This provides, for virtually zero hardware cost, the reliability and durability that we were looking for.Face à la croissance et à l'hétérogénéité de notre stockage (environ 2 Po), notre but était d'explorer CEPH comme nouveau système de stockage mutualisé, redondant et pérenne au niveau d'une structure fédérative pour traiter le stockage "secondaire" dédié à la sauvegarde et l'archivage des données (400 To).L'idée de base était de savoir si, avec du matériel hétérogène et hors garantie, nous étions en mesure de proposer un service fiable, basé sur une vision logique des différents volumes de stockage, combinés à des classes de services évolutives.Nous avons conçu une infrastructure basée sur des serveurs et du stockage hétérogènes, un réseau dédié et une répartition spatiale hiérarchique (rack, datacenter et site).Nous avons apporté une attention particulière à la "crush map" de CEPH, pour créer des pools assurant une répartition spatiale optimale (trois copies dans trois lieux disjoints) et contenant un seul type de disques (SAS, SATA). Nous avons aujourd'hui une dizaine de serveurs pour une volumétrie d'environ 100 To.Le projet a débuté début 2016 au sein du "Service de Sauvegarde et d'Archivage des Données" de l'Observatoire Midi-Pyrénées et est entré, depuis mars 2017, dans une nouvelle phase avec la participation de deux laboratoires. Ce POC grandeur nature très prometteur nous permet d'envisager une offre de stockage secondaire, en découplant la partie matérielle, soumise aux aléas des projets scientifiques et des marchés, de la partie logicielle basée sur l'outil de Software Defined Storage CEPH, qui assure, pour un coût matériel quasiment nul, la fiabilité et la pérennité que nous recherchions
Sécurité des applications graphiques sous X et Wayland
====== Security of graphical applications under X and Wayland ======When users enter confidential information (such as a username, bank account number or password) into a form on a webpage, they trust the application to not misuse the information entered. Phishing attacks are based on the abuse of this trust by presenting a user with a form that impersonates a site that a user is usually willing to trust.The authentication of websites is generally based on validating a certificate, indicated by a small green icon that looks like a locked padlock. However, an attacker may be capable of manipulating what is displayed on the screen to make users mistakenly believe that they are on a trusted site. This manipulation ranges from the simple option of switching a window to full-screen mode to create a fake environment, to attacks capable of controlling the framebuffer at a lower level.This article begins by restating the protection mechanisms present in the X graphic system. It then shows which solutions can be used to increase this security, by presenting the compartmentalisation mechanisms implemented in Qubes OS or Subgraph.It also shows how the Wayland system, which is gradually replacing X, has mechanisms to increase the security of graphical applications.Finally, the final section is dedicated to the more general analysis of elements present in graphical interfaces that have an impact on the confidence in the security of applications.Lorsqu'un utilisateur saisit une information confidentielle (identifiant, numéro de compte bancaire,...) dans un formulaire sur une page web, il fait confiance à l'application pour ne pas détourner les informations saisies. Les attaques de type phishing reposent sur l'abus de cette confiance en présentant à l'utilisateur un formulaire qui usurpe l'identité d'un site auquel l'utilisateur est enclin à faire confiance.L'authentification des sites web repose généralement sur la validation d'un certificat, matérialisée par une petite icône verte en forme de cadenas fermé. Mais un attaquant peut être capable de manipuler ce qui est présent à l'écran pour faire croire à tort à l'utilisateur qu'il est bien dans un cas de confiance. Cela va de la simple possibilité de faire passer une fenêtre en mode plein-écran pour recréer un environnement factice, à des attaques capables de contrôler le framebuffer à un niveau plus bas.Cet article commence par rappeler les mécanismes de protection présents dans le système graphique X. Il montre ensuite quelles solutions peuvent être utilisés pour augmenter cette sécurité, en présentant les mécanismes de compartimentage implémentés dans Qubes OS ou Subgraph.Il montre également comment le système Wayland, qui remplace petit à petit X, dispose de mécanismes permettant d'augmenter la sécurité des applications graphiques.Enfin une dernière partie est consacrée à l'étude plus générale d'éléments présents dans les interfaces graphiques qui ont un impact sur la confiance dans la sécurité des applications
Architecture d'hébergement Web en masse
International audienceIn recent years, the demand for creating websites has exploded. Each research project, chair and laboratory must have a presence on the Internet. For educational purposes students need to design websites or web services. Lastly, the “personal pages” traditionally served from users public_html directory are unreliable and insecure.To solve these problems, we were looking for a solution that allows users to manage their hosting completely independently (from creation to deletion) with several system and database templates.The solution implemented is based on LXC containers. Each user has access to a web interface to configure their container.Once the container has been created, the website is managed by an SSH or SFTP connection with the usual credentials. With this access the user can drop their files or execute commands in the container. To ensure that future updates to the system can be made (security or change of features), the operating system files cannot be modified.In order to update or add software to the container administrators can start the template in edit mode. Once modified, the template is moved to test and then to production via a script that synchronizes the file system and, if necessary, restarts the server processes specified by the administrator.The article and presentation will detail the problems encountered, the technical architecture implemented and lessons learnt from this solution.Depuis quelques années la demande de création de sites Web explose. Chaque projet de recherche, chaire, laboratoire doit avoir une visibilité sur Internet. Les besoins d'enseignement imposent aux étudiants de concevoir des sites ou services Web. Enfin les "pages perso" traditionnellement servies dans le public_html des utilisateurs sont peu fiables et peu sécurisées.Pour répondre à ces problématiques nous avons cherché à mettre en place une solution permettant à l'utilisateur de gérer son hébergement de manière totalement autonome (création, destruction) en proposant plusieurs modèles de systèmes et de bases de données.La solution mise en œuvre se base sur les conteneurs (//containers//) LXC. L'utilisateur a accès à une interface Web pour paramétrer son conteneur puis une fois celui-ci créé il administre son site via une connexion SSH ou SFTP avec ses identifiants habituels. Il peut alors déposer ses fichiers ou exécuter des commandes dans le conteneur. Afin de pouvoir garantir les futures mises à jour du système (sécurité ou modification des fonctionnalités) les fichiers de l'OS ne sont pas modifiables.Les modèles peuvent être démarrés en mode d'édition, l'accès se fait alors par les administrateurs en s'attachant au conteneur. Le modèle une fois modifié est mis en test puis en production via un script qui synchronise le système de fichiers et si besoin effectue un redémarrage des processus serveurs indiqués par l'administrateur.L'article et la présentation détailleront la problématique rencontrée, l'architecture technique mise en œuvre et le retour d'expérience de cette solution
Affichage dynamique sur grands écrans - retour d'expérience avec Xibo
International audienceThe LEGI (Geophysical and Industrial Fluid Flows) laboratory (UMR-5519), situated on the Grenoble campus, implemented, in early 2015, a solution for delivering information in the form of multimedia content through large suspended monitors. The aim of the project is two-fold:* to improve visitors’ arrival and waiting time by broadcasting, in the reception foyer, content presenting the laboratory’s research activities: visitors thus receive a quick overview of our activities;* to enhance internal communication via this new medium thanks to the messages broadcast: general meetings, ANR/ERC/Horizon2020 projects achieved, thesis defences and accreditation to supervise research, summer and winter schools, seminars, RSS feeds of supervisory authorities, etc.We provide a look back at our experience with the technical solution selected: the free software Xibo (http://xibo.org.uk/).This solution has the advantage of being a well-controlled architecture whose source code in open and supported by a community of developers. Xibo works in client-server mode. It is multi-screen, multi-zone, fully programmed for dynamic display applications and controlled by a centralised web interface. The server is a web-based application based on the PHP/MySQL combination that can run in a small GNU/Linux virtual machine. The clients run on Windows (free software) or Android (commercial version). The Xibo architecture is robust enough to handle short network outages thanks to the clients’ local cache of all their related data.Le laboratoire LEGI (UMR-5519) situé sur le campus de Grenoble a mis en place, début 2015, une solution de diffusion d'informations sous forme de contenus multimédias au travers de larges moniteurs suspendus. L'objectif du projet est double :* améliorer l'arrivée et l'attente des visiteurs par la diffusion dans le hall d’accueil de contenus présentant les activités de recherche du laboratoire. Les personnes de passage ont alors un aperçu rapide de nos activités ;* enrichir la communication interne via ce nouveau média grâce aux messages diffusés : assemblées générales, projets ANR/ERC/Horizon2020 obtenus, soutenances de thèse et d'HdR, écoles d'été et d'hiver, séminaires, flux RSS des tutelles, etc.Nous proposons un retour d’expérience autour de la solution technique retenue : le logiciel libre Xibo (http://xibo.org.uk/).Cette solution présente l'avantage d'une architecture maîtrisée dont le code source est ouvert et porté par une communauté de développeurs. Xibo fonctionne en mode client-serveur. Il est multi-écrans, multi-zones, entièrement programmé pour l'affichage dynamique et contrôlé par une interface web centralisée. Le serveur est une application web basée sur le couple PHP/MySQL pouvant tourner dans une petite machine virtuelle GNU/Linux. Les clients fonctionnent sur Windows (logiciel libre) ou Androïd (version commerciale). L'architecture de Xibo est robuste aux coupures réseaux de courtes durées grâce au cache local des clients sur l'ensemble des données les concernant
Gestion de l'installation de logiciels pour Mac OS X
Installing software on Mac OS X can be done in multiple ways: either directly on the computer by installing software in the Applications folder and/or using the App Store application, or through free or paid-for third-party solutions.In the Physics Department at the École Normale Supériere (ENS), we investigated several existing third-party solutions and our choice finally settled on the free and open source solution, Munki.This software was developed internally at Walt Disney. By installing a client software program, a catalogue of software approved by the Physics Department’s IT team can be made available to users.We created several profiles that correspond to the different types of installation. These profiles interrogate the application catalogues that are made available to end users. Thus, the software installed on users’ workstations corresponds to what they requested.There are several ways to manage software updates: either by downloading the new versions (of Firefox, Thunderbird, Office, etc.) on the Munki server or through repositories interrogated by the Munki server. We have also integrated Apple’s system updates.L'installation de logiciels sous Mac OS X peut se faire de multiples manières ; soit directement sur l'ordinateur en installant des logiciels dans le dossier Applications et/ou en utilisant le logiciel App Store, soit par le biais de solutions tierces gratuites ou payantes.Au Département de Physique de l'ENS nous avons étudié plusieurs solutions tierces existantes et finalement notre choix s'est tourné vers la solution gratuite et Open source Munki. Ce logiciel a été développé en interne chez Walt Disney. Il permet de mettre à disposition des utilisateurs via l'installation d'un logiciel client un catalogue de logiciels validés par le service informatique du Département de Physique.Nous avons créé plusieurs profils qui correspondent aux différents types d'installation ; ces profils interrogent des catalogues d'applications qui sont mis à disposition des utilisateurs finaux. Ainsi les logiciels installés sur les postes clients correspondent à ce qui a été demandé par ces utilisateurs.La gestion des mises à jour des logiciels se fait de plusieurs manières ; soit en téléchargeant sur le serveur Munki les nouvelles versions (Firefox, Thunderbird, Office...) soit par le biais de dépôts interrogés par le serveur Munki. Nous avons également intégré les mises à jour système d'Apple
Qwant et le machine learning
Sylvain Peyronnet est aujourd’hui responsable scientifique chez Qwantl’un des moteurs de recherche français en vogue. Et directeur adjoint du laboratoire commun INRIA-QWANT. Qwant est connu pour respecter la vie privée des utilisateurs et depuis 2017 s’appuie sur des algorithme de deep learning pour améliorer la capacité de son moteur de recherche, répondre à des requêtes exprimées en langage naturel, mais aussi pour proposer des résultats plus pertinents. L'équipe que dirige Sylvain Peyonnet travaille notamment sur les algorithmes antispam de Qwant et a mis au point point Iceberg, le PageRank de Qwant.Après l’obtention d’une thèse à Orsay en 2003, un postdoc à l'école polytechnique et plusieurs années en tant que maitre de conférence puis professeur à Paris Orsay puis à l’université de Caen Basse Normandie, Sylvain Peyronnet a pris une disponibilité pour lancer deux sociétés : ix-labs et the machine in the middle. Ix-lab conçoit des algorithmes pour l’analyse des données et la prise de décision. The machine in the middle accompagne les sociétés dans le domaine du “search marketing”.Sylvain a depuis 2015 lancé 2 conférences : ISWAG et QueDuWeb. L'iSwag, pour International Symposium on Web Algorithms, est une conférence scientifique internationale dédiée aux algorithmes. QueDuWeb est une conférence plus opérationnelle sur le référencement web, et le webmarketing.Lors de la conférence SMX de Paris en 2016 sur le Search Marketing, Sylvain Peyronnet a reçu le SEMY AWARD de la personnalité de l’année
L'UMS GRICAD : un modèle organisationnel original à l'échelle d'un site
====== UMS GRICAD : An original organizational model at the scale of a site ======Intensive computing, processing, diffusion and preservation of scientific data are at the heart of research activities. In an increasingly strained context (energy, financial, human, physical space), responding to scientific requirements involves rethinking the urbanization of computing and data infrastructures, associated services, and human resources organization.The major changes to the Grenoble site in 2015/2016 were favorable to the establishment of such a structure based on an original organizational model that gives a large place to federalism and covers the different levels of infrastructure and services. This pooling is illustrated by a homogeneous and coherent service catalog, from hosting (datacentre, SDN network) to storage, virtualization, cloud, high performance computing and "big data" platform.The article presents the infrastructure management models set up and the levels of mutualisation of the basic services for the ESR community. We will focus on the federal model carried out by UMS GRICAD, which coordinates groups of engineers and technicians in GRICAD, CIOs, research laboratories and teaching services. We show how the coordination for the piloting of different infrastructures is done, how the recognition of the people who are involved in it is dealt with.Finally, we make an initial assessment after 18 months of existence on the strengths / weaknesses of this organization. We return to the impact that such a federal structure can have on projects in different disciplines and its unifying role in favor of closer relations between teams and projects.Le calcul intensif, le traitement, la diffusion et la préservation des données scientifiques sont aujourd’hui au cœur des activités de recherche. Dans un contexte toujours plus contraint (sur les plans énergétique, financier, humain, espace physique), la réponse aux demandes scientifiques implique de repenser l’urbanisation des infrastructures de calcul et de données, des services associés, ainsi que l’organisation des moyens humains.Les changements majeurs du site grenoblois en 2015/2016 ont été propices à la mise en place d'une telle structure basée sur un modèle organisationnel original qui donne une large place au fédéralisme et permet de couvrir les différents niveaux d’infrastructures et de services. Cette mise en commun s’illustre par un catalogue de service homogène et cohérent, allant de l’hébergement (datacentre, réseau SDN), au stockage, virtualisation, cloud, calcul haute performance et plateforme « big data ».L’article présente le mode de gestion des infrastructures mises en place et les niveaux de mutualisation des services de base pour la communauté ESR. Nous nous arrêterons sur le modèle fédéral porté par l’UMS GRICAD qui coordonne des groupes d’ingénieurs et techniciens répartis dans GRICAD, les DSI, laboratoires de recherche et composantes d’enseignement. Nous montrons comment la coordination pour le pilotage des différentes infrastructures se fait, comment la reconnaissance des personnes qui s’y impliquent est traitée.Enfin, nous faisons un premier bilan après 18 mois d’existence sur les points forts / points faibles de cette organisation. Nous revenons sur l’impact que peut avoir une telle structure fédérale sur les projets dans différentes disciplines et son rôle fédérateur pour favoriser des rapprochements entre équipes et projets
Plateau TV du jeudi 16 novembre 2017
Retour sur la troisième journée des JRES 2017 avec une partie du comité de programmation pour un tour d'horizon des modes de partage d'expérience au sein du congrès, des types d'acteurs invités et des sujets chauds.Comme chaque jour nous partons à la rencontre des congressistes pour recueillir leur vision sur le "machine learning".Nous prolongeons la discussion avec Colin de la Higuera et Jean-Gabriel Ganascia pour en savoir plus sur les questions techniques et éthiques à se poser sur l'émergence des machines apprenantes, l'un des sujets phare de 2017. Maxime LABA
Wapt – solution de déploiement logiciel sous licence GPLv3 (ou comment dire au revoir à SCCM)
The INRA/Montpellier SupAgro centre brings together around 30 research units, 2,500 workers from various research organisations and 1,500 students from the engineering school. They use a total of approximately 3,000 computer workstations that are managed by about 40 IT administrators. This installed computer base is diverse in terms of hardware, operating systems and software, the management of which is heterogeneous.For Windows clients, which make up the majority of the installed base, we were looking to provide a coherent and centralised application management strategy that was simple and inexpensive for the administrators. This solution had to be compatible with our Active Directory domain controller under general public licence (GPL) – Samba4. We selected the WAPT (Windows APT-get) solution licensed under GPLv3.The solution consists of storing the validated and packaged applications, thus guaranteeing their compliance, on a repository server (an APT-type repository) and allowing users to install them via a web portal.The solution includes a graphical centralised management console (waptconsole) that allows us to manage the applications or groups of applications (installation, updates, configuration and uninstall of applications, view deployment status) and to allocate them to workstations registered via an agent for client-side installation (waptagent).Here, we present the ease of implementing the repository server, the simplicity of creating and configuring the packets, the deployment methods for the local agent and applications and then updating them on the clients.Operational since October 2016, the solution currently manages more than 500 workstations and provides more than 60 validated applications.Le centre INRA/Montpellier SupAgro regroupe une trentaine d'unités, 2500 agents de différents organismes de recherche et 1500 élèves de l'école d'ingénieurs, pour un total d’environ 3000 postes informatiques gérés par une quarantaine de gestionnaires de parc. Ce parc est diversifié du point de vue du matériel, des systèmes d’exploitation, et des logiciels dont la gestion est hétérogène.Pour les clients Windows, qui constituent la majorité du parc, nous cherchions à proposer une stratégie de gestion des applications cohérente et centralisée, simple et peu coûteuse pour les gestionnaires. Cette solution devait être en adéquation avec notre contrôleur de domaine Active Directory sous licence GPL (Samba4). Nous avons choisi la solution WAPT (Windows APT-get) sous licence GPLv3.La solution consiste à déposer les applications validées et packagées, garantissant ainsi leur conformité, sur un serveur de dépôt (type dépôt apt) et permettant aux utilisateurs de les installer, via un portail web.Elle intègre une console graphique de gestion centralisée (waptconsole) nous permettant de gérer les applications ou groupes d'applications (installation, mises à jour, configuration et désinstallation des applications, visualisation du statut des déploiements) et de les affecter aux postes enregistrés via un agent à installer sur les clients (waptagent).Nous présentons ici la facilité de mise en place du serveur de dépôt, la simplicité de création des paquets et de leur configuration, les méthodes de déploiement de l'agent local et des applications, puis leur mise à jour sur les clients.Mise en place depuis octobre 2016, la solution gère actuellement plus de 500 postes et propose plus d’une soixantaine d'applications validées