HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
    1242 research outputs found

    Coffre-fort numérique

    No full text
    Digital vaults are intended to solve security issues without impacting user usability.This includes working collaboratively, on software developments, document t or data management. This issue is even more critical when writing or sharing confidential documents, working with an industrial partner, or simply working on data impacting people's privacy.We present here an approach similar to physical safes, but adapted to the digital world. As we would do with a physical safe, a user must "enter the safe" to unlock the data access for himself and other users of this safe. The safe must be self-sufficient and contain all the necessary data and working environment required to manipulate these data, including simple tools, like a text editor, a version management software, or more specific applications related to the contained data.The idea is to reinforce the security and confidentiality of the data by relying on virtualization and cryptography. The first user entering the digital vault opens it, and makes the data visible to all users; the last one leaving will trigger its closure and relock the access to the data. Wherever the data are stored, it avoids any unwanted access or data leakage, which would not result from a voluntary action by a user. No matter the safe's state, deciphered data aren't exposed outside the safe.During the presentation, we will describe in details all these steps, as well as the technical and security aspects of the solution.Les coffres forts numériques ont pour vocation de répondre à un problème auquel nous sommes de plus en plus souvent confrontés, à savoir travailler à plusieurs sur un même projet, un même code ou document, ou les mêmes données, et ce de manière sécurisée sans pour autant nuire à la productivité. Ce problème est d'autant plus marqué lors de l'écriture ou la diffusion de documents sensibles, lors de collaboration avec des industriels, ou simplement lorsque l'on manipule des données pouvant porter atteinte à la vie privée.Nous présentons ici une approche similaire aux coffres forts physiques, étendue au monde numérique. À l'image d'un coffre fort physique, un utilisateur doit "rentrer dans le coffre" afin de déverrouiller l'accès aux données pour lui-même et les autres utilisateurs du coffre. Ce coffre doit donc être auto-suffisant et contenir toutes les données ainsi que tout l'environnement de travail nécessaire pour manipuler ces données.L'idée de base est de renforcer la sécurité des données en se basant sur la virtualisation et le chiffrement. Le premier utilisateur qui entre dans le coffre l'ouvre et rend les données accessibles à tous les utilisateurs du coffre; le dernier utilisateur qui quitte le coffre provoque sa fermeture et la fermeture de l'accès aux données. Quel que soit l'endroit où sont stockées les données, cela permet d'éviter tout accès indésirable ou fuite qui n'émanerait pas d'une action volontaire d'un utilisateur.Durant la présentation, nous exposerons en détail ces différentes étapes, ainsi que leurs aspects techniques de mise en oeuvre et de sécurisation de la solution

    Retour d’expérience sur le premier bâtiment universitaire câblé en fibre optique

    No full text
    International audienceThe LEGI laboratory specialises in fluid mechanics and has around 130 members. A major user of computing centres, it also has a significant experimental aspect and features large equipment (wind tunnel, wave flume, etc.). With help from Grenoble-INP, a major institution, LEGI built two new buildings on the Grenoble campus in 2012-2013. One of the aims of the construction project was to bring together experimental data, data from computing centres (IDRIS, CINES, etc.) and our own computing servers in one central location. We therefore needed a hub-and-spoke network formed of direct, high-performance links from offices to the server room, but above all from experiments in order to ensure fast data transmission (10Gb/s or higher). A traditional copper network was not chosen due to transfer speeds, distance (>80m) - which would necessitate installing sub-distributors – and difficulties with integrating the old network. A brief description of the chosen solution follows. Three cables of 72 single-mode fibres leave the server room and pass through the hallways until they return to the starting point. As a result, all physical points of our premises are less than 20 m from one of these loops. At regular intervals, one or two tubes of six fibres each are extracted from the cable and connected to a junction box. From this, a single LC/LC jumper connects to an experiment or an office. An optical LC socket or a 6-port administrable micro-switch (including 5 RJ45 ports) is integrated into the terminal conduit using MOSAIC format.Le laboratoire LEGI est spécialisé dans la mécanique des fluides et compte environ 130 membres. Grandconsommateur des centres de calcul, il a aussi une forte composante expérimentale avec des grands équi-pements (soufflerie, canal à houle. . . ). Via l’entremise du grand établissement Grenoble-INP, il a faitconstruire en 2012-2013 deux nouveaux bâtiments sur le campus de Grenoble. Un des objectifs de ceprojet immobilier a été de centraliser en un seul lieu les données expérimentales, les données provenantdes centres de calcul (IDRIS, CINES. . . ) et nos propres serveurs de calcul. Nous avions donc besoin d’unréseau en étoile formé de liaisons directes et performantes des bureaux vers cette salle serveur, mais surtoutdepuis les expérimentations afin d’assurer la remontée rapide des données (au 10Gb/s ou plus). Un réseauclassique de type cuivre a été écarté pour des raisons de débit, de distance (> 80m) obligeant la pose desous répartiteurs ainsi que des difficultés d’intégration de l’ancien réseau.Décrivons succinctement la solution mise en place. Trois câbles de 72 fibres monomodes quittent la salleserveur, naviguent dans les coursives pour revenir au point de départ. Ainsi, tout point physique de noslocaux est à moins de 20m d’une de ces boucles. A intervalle régulier, un ou deux tubes comportant chacun6 fibres sont extraits du câble et connectés dans un boîtier de dérivation. De celui-ci, une simple jarretièreLC/LC part vers une manip ou un bureau. Au sein de la goulotte terminale est alors intégrée au formatMosaic une prise optique LC ou un micro-commutateur administrable 6 ports (dont 5 RJ45)

    Retour d'expérience sur le contrôle d'assiduité par carte multiservices

    No full text
    The University of New Caledonia (UNC) has implemented a multi-service student card, the SUP card. This project, which began in 2012, has been gradually rolled out for all services linked to the card: student card, borrowing from the university library, access control, student attendance checks, and payments. We will present the origins of the project, its implementation and the problems encountered. We will then focus more closely on the student attendance checks carried out in the Science and Technical department and the University Technology Institute since the academic year beginning February 2015. This application links the Cocktail educational suite to Monécarte's Uniservices product, allowing student attendance to be verified by asking them to swipe their cards using readers in teaching rooms.A tablet- or browser-based app allows the teacher to check and, if required, modify the student attendance record. Finally, we will present an overview of the experience from our first year: how it is perceived by students and teaching staff, the administrative benefits that result (presence of scholarship students, resizing groups for practical and directed work, improving student attendance and success?). We will finish by discussing outlooks for improving interfaces and conditions, new possibilities for using this data and, finally, extending this to other UNC departments as well as extending the SUP card to other institutions in New Caledonia.L'Université de la Nouvelle-Calédonie (UNC) a mis en place une carte d'étudiant multiservices, la carte SUP. Ce projet, commencé depuis 2012, se déploie progressivement pour l'ensemble des services liés à la carte : carte d'étudiant, emprunts à la bibliothèque universitaire, contrôle d’accès, contrôle d'assiduité des étudiants et monétique. Nous présenterons la genèse du projet, sa mise en œuvre avec ses difficultés, puis nous ferons un focus plus particulier sur le contrôle d'assiduité des étudiants effectué dans le département des Sciences et Techniques et l'Institut Universitaire de Technologie depuis la rentrée de février 2015. En effet, cette application interconnecte la sphère scolarité de Cocktail et le produit Uniservices de Monécarte et permet une prise en charge de l'assiduité par les étudiants qui « badgent » auprès des lecteurs installés dans les salles d'enseignement.Une application disponible sur tablette ou sur un navigateur permet à l'enseignant de contrôler et éventuellement de compléter l'émargement des étudiants. Nous présenterons enfin un bilan de cette première année d'expérience : la perception par les étudiants et par les enseignants, les avantages administratifs qui peuvent en être tirés (présence des boursiers, redimensionnement des groupes de TD/TP, amélioration de la présence des étudiants et de la réussite ? …). Nous terminerons par les perspectives d'amélioration des interfaces et des états, des nouvelles possibilités d'exploitation de ces données et enfin de l'extension aux autres départements de l'UNC ainsi que de la généralisation de la carte SUP aux autres établissements de la Nouvelle-Calédonie

    L’hébergement d’IdP par RENATER

    No full text
    RENATER, the National Research and Education Network in France, is offering a new service of hosting identity providers (IdPs), for members of RENATER community. This service aims to simplify access to federated resources for the small organizations. Currently, to use resources of the research and education network, for example services provided by RENATER (Universalistes, plate-forme anti-spam, FileSender, etc.), an organization needs to join the RENATER identity federation by deploying there own identity provider. Small organizations are discouraged from this deployment because of budgetary, technical or organizational reasons.With IdP hosting as a service, the identity providers are deployed, configured and hosted by RENATER. All the technical aspects (monitoring, updates) are included in the offer.If needed the service also includes the hosting of an LDAP directory. The organizations have access to it though a web interface that allows the organization to add and define access roles and attributes for multiple users.Various methods and tools have been used to ensure the continuous availability of the service. Managing updates has also been taken into account to ensure a great quality of service (bug fixes, security updates, use of the new features of the IdP ...).RENATER (REseau NAtional de Télécommunications pour la technologie, l'Enseignement et la Recherche) va offrir un nouveau service d’hébergement de fournisseur d’identités (IdP) SAML à ses organismes et établissements membres. Ce service a pour but de simplifier l’accès aux ressources de la fédération Éducation-Recherche pour les petits organismes.Actuellement, pour utiliser les ressources accessibles via la fédération Éducation-Recherche et notamment les services proposés par RENATER, (RENdez-vous, FileSender, RENAvisio, Universalistes, etc.), les sites doivent être raccordés à la fédération Éducation-Recherche et doivent déployer et configurer dans leurs établissements un fournisseur d’identités. Les petites structures sont découragées par ce déploiement pour des raisons budgétaires, techniques ou organisationnelles et sont ainsi dans l’incapacité d’utiliser les services de la fédération Éducation-Recherche.Avec l’offre d’hébergement d’IdP les fournisseurs d’identités sont déployés, configurés et hébergés par RENATER. Tous les aspects technologiques (monitoring et mises à jour) sont inclus dans l’offre. Le service permet non seulement d’héberger des fournisseurs d’identités, mais aussi éventuellement un annuaire LDAP comme référentiel utilisateurs de l’établissement. Les établissements disposent d’un accès Web à cet annuaire permettant d’ajouter, de supprimer et de définir des utilisateurs et leurs droits.Différentes méthodes et outils ont été mis en place pour garantir la disponibilité permanente du service. La gestion des mises à jour de l’IdP Shibboleth et des briques qui le composent a également été prise en compte pour garantir une bonne qualité de service (corrections de bug, mises à jour de sécurité, utilisation des nouvelles fonctionnalités des Idp…)

    Présentation de la plateforme LISP-Lab

    No full text
    International audienceThe increasing number of IPv4 routes is continuing to grow exponentially, leading to performance and upscaling problems. This is due to the massive roll-out of mobile data services and the ubiquitous development of the Internet of Things. In addition, the progress made by multi-homing and traffic engineering techniques leads us to ask ourselves questions about the current architecture of the Internet. LISP (Locator/ID Separation Protocol) is an IETF protocol that offers a model for deploying a transparent and programmable overlay network in order to facilitate moving to various emerging services. Its aim is to divide the role played by the IP address into an identifier and a locator, thereby reducing the number of routes maintained by Internet routers. The LISP-Lab project includes the development of a LISP platform, providing a research environment that is open to all project partners and third-party bodies, allowing new services and new protocol functions to be evaluated. Currently, there is a development version, OpenLISP, which includes all the features required to engineer and operate a LISP network. From February 2015 and after the platform's supervision, alert management and operational monitoring systems were implemented, it was opened to experimenters and researchers from outside the consortium.Le nombre croissant des routes IPv4 ne cesse d’augmenter de manière exponentielle, provoquant ainsi des problèmes de performances et de passage à l’échelle. Cela est dû au déploiement massif des services de données mobiles, et au développement ubiquitaire de l’Internet des objets. De plus, la progression des techniques de multi-homing et de l’ingénierie de trafic nous amène à s’interroger sur l’évolution de l’architecture actuelle d’Internet. LISP (Locator/ID Separation Protocol) est un protocole IETF qui propose un modèle de déploiement d'un réseau « overlay » transparent et programmable afin de faciliter la mobilité vers les différents services émergents. Il a pour but de diviser le rôle de l’adresse IP en un identifiant et un localisateur, réduisant ainsi le nombre de routes maintenues par les routeurs de l’Internet. Le projet LISP-Lab consiste à assurer le développement d’une plate-forme LISP, fournissant un environnement de recherche ouvert à l’ensemble des partenaires du projet et aux organismes tiers et permettant l’évaluation de nouveaux services ainsi que de nouvelles fonctions du protocole. Aujourd’hui, une version de développement OpenLISP existe ; elle inclut toutes les fonctionnalités nécessaires à l’ingénierie et à l’exploitation d’un réseau LISP. Depuis février 2015 et après la mise en œuvre des systèmes de supervision, de gestion d’alertes et de suivi opérationnel de la plate-forme, celle-ci a été ouverte à des expérimentateurs et des chercheurs externes au consortium

    La PSSI de l'état, opportunité ou fardeau pour la sécurité des SI dans les établissements de l'ESR?

    No full text
    La circulaire n°5725/SG du Premier ministre du 17 juillet 2014 relative à la politique de sécurité des systèmes d’information de l’État demande à tous les ministères, administrations et établissements publics, y compris les EPSCP et les EPST, d’appliquer un ensemble de règles qui figurent dans un document élaboré par l’Agence Nationale de Sécurité des Systèmes d’Information (ANSSI). Le délai fixé est de 3 ans depuis la date de publication pour une mise en conformité totale.Un peu plus d'un an après l'envoi des instructions ministérielles, cette table ronde réunira des responsables SSI des établissements d'enseignement supérieur et de recherche. Ce sera l'occasion de partager les premiers retours d'expérience et d'échanger sur les difficultés d'application de cet ensemble de 182 règles qui est assez hétérogène. La notion de données et des SI « sensibles », qui est au cœur des mesures préconisées, nécessite d'être précisée et contextualisée.Le modèle sous-jacent de séparation forte entre le rôle d’utilisateur et le rôle d’administrateur est en décalage avec l’usage effectif des terminaux « intelligents » et nomades (ordinateur portable, tablette, ordiphone). Une interdiction complète de ces nouveaux usages, qui sont devenus majoritaires dans la population des chercheurs et enseignants-chercheurs ne semble pas envisageable, comment les encadrer?La table ronde réunira des responsables issus de la communauté qui débattront entre eux et avec la salle

    Mise en place de ownCloud au sein de l'université de Lorraine

    No full text
    The university of Lorraine observed that many teachers-researchers use synchronisation and file sharing services like Dropbox or Google Drive. To ensure the confidentiality and to conserve scientific and technical data, we decided to provide this kind of service in our university.After studying several synchronisation/file sharing solutions, the ownCloud software has been selected and deployed – experimentally first – (end of 2014), then made available for all staff in September 2015.In this communication, I will present the different steps of this installation in our university :1. the installation of the required infrastructure for this service. I'll explain the detail of all our servers and some choices we made about sessions storage, logs centralisation, etc. ;2. the presentation of ownCloud's plugins (« apps »), used in our establishment ;3. how we decided to open our service step by step in order to reach 7000 persons ;4. the tools created for this opening (the full documentation, video tutorials, survey, etc.) ;Some numbers will be used to illustrate my presentation (average quota among others).L'université de Lorraine a fait le constat que de nombreux enseignants-chercheurs utilisent des services de synchronisation et de partage de fichiers de type Dropbox ou Google Drive. Dans une optique de confidentialité et de conservation des données scientifiques et techniques, la direction du Numérique a souhaité mettre en place ce type de service au sein de notre université.Après avoir étudié plusieurs solutions de synchronisation/partage de documents, la solution logicielle ownCloud a été retenue et déployée à titre expérimental dans un premier temps (fin 2014), puis ouvert à l'ensemble du personnel en septembre 2015.Dans cette communication, je présenterai les différentes étapes de la mise en place de cet outil au sein de notre université :1. la mise en place de l'infrastructure nécessaire pour ce service. Seront présentés, plus spécifiquement, les différents serveurs nécessaires ainsi que les choix de fonctionnement comme la gestion des sessions, centralisation des logs, etc. ;2. la présentation des plugins owncloud (« apps ») utilisés dans notre établissement ;3. notre stratégie d'ouverture progressive du service au sein de l'ensemble du personnel de l'université (7000 personnes) ;4. les outils/aides mis en place lors de l'ouverture du service tels qu'une documentation exhaustive, un screencast ou encore une enquête de satisfaction (je présenterai les résultats).Des chiffres tels que l'évolution des inscriptions ou encore le quota moyen utilisé serviront d'illustration à la présentation

    Le SDN pour les nuls

    No full text
    SDN – Software-Defined networking – is certainly the hot topic in network world these days. It is almost impossible to have an article, a tweet, a blog post or a conference without these 3 letters that seems to be the solution for everything in our networks. In such an agitation, network admins are most of the time lost and that also applies to research&education community. What is SDN? What is Openflow? What does that bring to me? Is that something that will stay in researchers' labs? Isn't it a new techniques manufacturers are using to sell their latest devices?This article is a simple presentation of SDN, so everyone can makes his own judgement of this latest network evolution.Le SDN – Software-Defined networking – est certainement le sujet chaud qui agite le monde du réseau depuis ces dernières années. Il est impossible d’avoir un article, un tweet, un blog, une publication ou une conférence sans ces 3 lettres qui semblent vouloir tout solutionner sur nos infrastructures. Dans une telle agitation, les administrateurs réseau sont le plus souvent perdus et la communauté recherche et éducation ne semble pas déroger à cette règle. Qu’est-ce que le SDN ? Qu’est-ce qu’OpenFlow ? Qu’est-ce que cela apporte pour moi ? Est-ce une technologie de chercheurs qui restera dans les labs ? N’est-ce pas une technique des constructeurs pour me faire acheter leurs derniers commutateurs ?Cet article fait une présentation simple du SDN, afin de permettre à chacun de mieux comprendre cette évolution actuelle des réseaux, et de se faire sa propre opinion en toute connaissance de cause

    Bonnes pratiques de sécurisation de BGP

    No full text
    BGP (Border Gateway Protocol) is the de-facto Internet routing protocol. It makes it possible for autonomous systems to exchange their routes dynamically while keeping a very high level of control of what is announced. Best practices must be followed to keep a reliable and secure environment: router security, TCP hardening, control of routes being exchanged, control of AS Path, communities... While many documents have been created over the past years, there was a lack of a global view validated by a community of experts. This situation has changed since early 2015 as best current practices have been published in RFC 7454: « BGP Operations and Security ».In this article, main author of this RFC 7454 presents main aspects of this document. As a former operation manager of RENATER he details what aspects of this document best apply to french education & research community.BGP (Border Gateway Protocol) est le protocole de routage de l’internet : il permet aux différents réseaux de s’échanger leurs routes dynamiquement tout en conservant un haut niveau de contrôle dans les politiques d’annonce. Depuis toujours, des bonnes pratiques existent pour conserver un environnement fiable et sécurisé : sécurisation du routeur, sécurisation des sessions TCP, contrôle des routes échangées, analyse des chemins d’AS ainsi que des communautés. Si de nombreux documents précisaient des ensembles de règles il manquait une réelle vue d’ensemble validée par une communauté d’experts. Cette situation a changé depuis ce début d’année 2015 car toutes ces bonnes pratiques sont maintenant publiées dans le RFC 7454 : « BGP Operations and Security ». Dans cet article, l'auteur principal du RFC 7454 présente les principaux éléments de ce document. Ancien responsable des opérations et des services du réseau RENATER, il détaillera les éléments principaux à prendre en compte pour la communauté éducation-recherche française connectée à RENATER

    Gérer une infrastructure immuable dans des conteneurs avec Docker

    No full text
    How to certify that all servers have exactly the same installed software, the same libraries, the same security patches ? A configuration management utility as Ansible, Chef, Puppet, or Salt can handle it. But this process can also be based on an immutable infrastructure.The aim of the immutable infrastructure is to never modify or update the servers after its deployment. That means each change requires the creation a golden image, used to deploy all perfectly identical servers.All deployed servers are certified to have exactly the same software, because they are deployed with the same image. In addition, saving each golden image ensures the possibility to roll back to a previous version.Container's technology allows to easily create images, then to distribute quickly to a large number of computers. The concept of immutable infrastructure becomes accessible and easy to use on a virtual or physical server.First, we will present the principle of immutable infrastructure. We will mention its impediments and explain how containers overcome them. Then, we will detail its implementation with Docker. After, we will cover the system of Docker's cache. When the changes are minor, this cache can reconstruct an image very fast. We will also present the "registry" of Docker, allowing storage and transfer of images.Finally, we show how to make a backwards step and how to save data when updating a version.All presented techniques can be easily transposed to another type of containers. All the presented tools are open source and free to use.Notre présentation va s'appuyer sur une infrastructure immuable, afin d'assurer qu'un ensemble de machines disposent exactement des mêmes logiciels installés, des mêmes bibliothèques ou des mêmes correctifs de sécurité.L'idée centrale d'une infrastructure immuable est que les serveurs ne sont jamais modifiés ou mis à jour après leur déploiement. Chaque modification passe par la création d'une image étalon, utilisée ensuite pour déployer l'ensemble des serveurs parfaitement identiques.Cela garantit que chaque serveur déployé dispose exactement du même logiciel, puisque c'est la même image qui est déployée. De plus, en conservant les images étalons, on garantit qu'il sera toujours possible de redéployer une version précédente.La technologie des conteneurs permet de créer facilement des images étalons, puis de les distribuer rapidement sur un grand nombre de machines. Le concept d'infrastructure immuable devient accessible et facile à mettre en œuvre.Tout d'abord, nous présenterons les principes des infrastructures immuables, ses obstacles et comment les surmonter via les conteneurs. Nous détaillerons leur mise en place avec Docker. Nous couvrirons en particulier le fonctionnement du système de cache de Docker. Lorsque les modifications effectuées sont mineures, ce cache permet d'obtenir une reconstruction d'image très rapide. Nous présenterons aussi la "registry" de Docker, qui permet le stockage et le transfert de ces images.Enfin, nous montrerons concrètement comment effectuer un retour en arrière et comment préserver les données lors de ces mises à jour de versions.Toutes les techniques présentées peuvent être aisément transposées à un autre type de conteneurs. Les outils présentés sont open source et utilisables gratuitement par tous

    0

    full texts

    1,242

    metadata records
    Updated in last 30 days.
    HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
    Access Repository Dashboard
    Do you manage Open Research Online? Become a CORE Member to access insider analytics, issue reports and manage access to outputs from your repository in the CORE Repository Dashboard! 👇