HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
1242 research outputs found
Sort by
Certificats X.509 : quelle confiance leur accorder ?
IT system security relies heavily on asymmetric encryption using public/private keys and the digital identity card that accompanies it, the certificate. Certificates allow a public encryption key to be linked to an identity (a person or an organisation), certifying this link.The RGS (French government general security recommandations) and the PSSIE (French government IT system security policy) take this certificate-based approach, insisting on the concept of trust. Although the concepts behind certificates and their uses are well defined, their deployment is nonetheless subject to a number of difficulties that could harm their credibility.This article will begin by revisiting a number of the principles behind certificates (asymmetric encryption, creation, destination, certification authorities and policies, etc.).The issues will be discussed from several viewpoints: * certificate element: certificate owner, users of third-party certificates; * service element: supplier or user; * solution element: certificate supplier, product manufacturer or software publisher using certificates; * security criteria element: confidentiality, integrity, accessibility, non-repudiation.The presentation will give us, as suppliers and users, hints to properly integrate certificates, because although certificates are not a perfect solution, they nonetheless remain a good one.La sécurité des systèmes d'information repose fortement sur le chiffrement asymétrique à clé publique / clé privée et sur la carte d'identité numérique qui l'accompagne, le certificat. Ce dernier permet d'associer une clé publique de chiffrement à une identité (personne physique ou morale) et de certifier cette association.Le RGS, puis la PSSIE, consacrent l'usage des certificats, en insistant sur la notion de confiance. Si les concepts et les usages des certificats sont bien définis, leur déploiement est toutefois assorti de nombreuses difficultés susceptibles d'atteindre leur crédibilité.L'article commencera par rappeler quelques principes liés aux certificats (chiffrement asymétrique, constitution, destination, autorités et politique de certification, etc).Il abordera ensuite les difficultés selon différents points de vue : * axe certificat : propriétaire d'un certificat, utilisateur du certificat d'un tiers ; * axe service : fournisseur ou utilisateur ; * axe solution : fournisseur de certificat, fabricant de produit ou éditeur de logiciel utilisant des certificats ; * axe critères de sécurité : confidentialité, intégrité, disponibilité, non répudiation.Il s'agira donc de donner aux fournisseurs et utilisateurs que nous sommes des pistes pour intégrer correctement les certificats, car si les certificats ne sont pas une solution parfaite, ils demeurent néanmoins une bonne solution
Catalogue des services, 3 regards croisés sur sa mise en oeuvre et son cycle de vie
With major changes experienced by our organisations in recent years (mergers between institutions, research and higher education centres [PRES], university and establishment communities [COMUEs], conversion to IT departments, etc.), IT teams had to reorganise and change their operations, often along with expansion and diversification of the complex perimeters to handle.It appears that the service catalogue was the tool implemented by three universities (Lorraine, Reims Champagne-Ardenne and Strasbourg) to approach multi-level conversions: * in relationships with users; * in the development of internal organisations; * in the migration from a technical culture to a "service" culture for IT engineers; * in modifications to the IT system related to the structuring nature of the services’ content.The presentation will therefore explain expected and achieved goals, implementation methods and catalogue life cycle via concrete examples from different institutions regarding: * size and organisation of IT teams; * context during catalogue implementation; * goals achieved; * current assessments.Finally, we will explain the expected medium-term perspectives from our institutions to introduce new conversions.Avec les changements importants vécus par nos structures ces dernières années (fusion d'établissements, PRES, COMUE, transformation en "DSI", etc.), les équipes informatiques ont dû se réorganiser et modifier leur fonctionnement, souvent avec un élargissement et une diversification des périmètres assez complexes à appréhender.Il apparaît que le catalogue des services a été l'outil mis en oeuvre par 3 universités (Lorraine, Reims Champagne-Ardenne et Strasbourg) pour procéder à des transformations à plusieurs niveaux : * dans la relation avec les utilisateurs ; * dans l'évolution des organisations internes ; * dans le passage d'une culture technique à une culture "service" pour les informaticiens ; * dans les modifications du système d'information liées au caractère structurant du contenu des services.La présentation détaillera donc les objectifs attendus et obtenus, les modalités de mise en oeuvre et le cycle de vie du catalogue au travers d'exemples concrets pris dans des établissements différents en termes : * de taille et organisation des équipes informatiques ; * de contexte au moment de la mise en oeuvre du catalogue ; * d'objectifs attendus ; * de bilan actuel.Enfin, nous préciserons quelles sont les perspectives envisagées à moyen terme par nos établissements pour initier de nouvelles transformations
Jouvence des Mac Pro 2009/2010 : Vous repasserez !
The latest version of the Mac Pro was quite off-putting for a lot of us: similar power to the previous generation, inability to reuse PCI cards, very limited internal storage space, outrageous prices, etc. All of these arguments led us to keep the old models of the Mac Pro (particularly 2009 and 2010) in service for as long as possible, mainly because they just keep going and, as we will see, are fairly easy to upgrade.The quest for increased power for computers that are themselves 5 or 6 years old is reasonable, particularly for certain applications. In this report, we will focus more specifically on the possibilities of changing the processor and memory and installing SSDs in the 2009 machines which are, on paper, the hardest to renovate.We will show that, in practice, these computers are the most profitable to modify as it is possible to significantly increase the power of these machines with a relatively modest budget and a good iron. It turns out that the processor board of Mac Pro 2009 models is identical in terms of components to the 2010 model. Only the firmware has changed to cope with new generations of processors. Luckily for us, it can easily be flashed, opening up the possibility of using a wide range of processors. However, the only drawback is that it needs processors models without IHS - and that's where the iron comes in...La dernière mouture des Mac Pro a été assez déconcertante pour nombre d’entre nous : puissance toute relative par rapport à la génération précédente, impossibilité de réutiliser ses cartes PCI, espace de stockage interne très limité, prix indécents, etc… Autant d’arguments qui nous ont poussés à maintenir le plus longtemps possible les Mac Pro anciens modèles (notamment 2009 et 2010) en service, d’autant que ce sont des machines increvables et, comme nous allons le voir, assez facilement upgradables.En effet, la quête d’un gain de puissance pour des ordinateurs qui ont quand même 5 à 6 ans semble légitime, surtout pour certaines applications. Dans ce retour d’expérience, nous nous attacherons plus particulièrement aux possibilités de changement de processeurs, mémoire et installation de SSD dans les machines 2009 qui sont sur le papier les plus difficiles à rénover.Nous verrons qu’en pratique, ce sont les ordinateurs les plus rentables à modifier puisqu’avec un budget relativement modeste, et un bon fer à repasser, il est imaginable de faire bondir très significativement la puissance de ces machines. En effet, il s’avère que la carte processeur des Mac Pro 2009 est identique en terme de composants à celle de 2010. Seul le microprogramme a évolué pour accueillir de nouvelles générations de processeurs. Heureusement pour nous, ce dernier est facilement implantable et cela ouvre alors l’utilisation d’une large palette de processeurs. Cependant, petit bémol, il faut des modèles sans IHS, et c’est là qu’intervient le fameux… fer à repasser
Znets 2 : La maîtrise du trafic réseau de l’entreprise
International audienceZNets is an innovative visualization software, for satisfying legal issues and improving security level of local enterprise networks.Znets can deal with all network architectures, IPv4, IPv6, 802.1q ... The data required for operation must be collected from the edge router of the LAN. The technology used is based on the collection and analysis of incoming and outgoing network flows. Znets is a NetFlow / IPFIX collector, but can also be acquired directly from a dedicated physical interface. Deployment is simple, regardless of the architecture.These flows are indisputable. They represent all the traces left during connections and connection attempts by network machines.Acquisition is completely transparent from the entire network. Their consultation is only possible for administrators identified, through a secure web interface (HTTPS, password, X509 ...).The use of libraries and introspection allows ZnetsV2 algorithm to correlate flows with geolocation and application level informations (even if the protocols are encrypted or operate on non-standard ports)The treatment of all these streaming allows:⁃ store traces with a huge level of detail⁃ study network metrology⁃ Identify attacks in Real Time.⁃ View complete machines inventory The correlation between the metrology data with network streams, and also alerts with network flow, is simple (pre-completed forms, richness of information ...) and truly relevant. It allows a level of unequalled comprehension of the local area network.Connaitre, comprendre et savoir interpréter la nature des trafics sont des enjeux cruciaux de la sécurité des réseaux d'entreprise.Je vais vous présenter znets2, un logiciel de supervision innovant, basé sur la collecte des flux, leur caractérisation fine, et leur stockage. Il permet de satisfaire aux enjeux légaux tout en améliorant le niveau en sécurité informatique de l'entreprise. Znets fonctionne sur toutes les architectures réseau. Le déploiement est simple.Les flux sont acquis de manière totalement transparente pour l'ensemble du réseau. Ils sont incontestables. Ils représentent l'intégralité des traces laissées lors des connexions et tentatives de connexions par les machines du réseau. Leur consultation est uniquement possible pour des administrateurs identifiés, à travers une interface web sécurisé (HTTPS, mot de passe, X509...).L’utilisation de librairies et d’algorithmes d’introspection permet à znets2 de corréler ses flux avec des informations de géolocalisation et de niveau applicatif (même si les protocoles sont cryptés ou fonctionnent sur des ports non standards)Le traitement de tous ces flux en continu permet de:⁃Stocker des traces à un niveau de détail inégalé ;⁃Etudier la métrologie ;⁃Identifier des attaques en Temps Réel ; ⁃Consulter un inventaire La corrélation d'une part des données de métrologie avec des flux réseau, et d'autre part des alertes avec les flux réseau, se révèle à la fois simple (formulaires pré-remplis, richesse des informations fournies...) et réellement pertinente. Elle permet un niveau de compréhension inégalée du réseau local
Éducation Nationale – Éducation Recherche, Passerelle entre deux fédérations d’identité
For several years, identity federation has been used in parallel by the Ministry of National Education for primary and secondary instruction, and by the French telecom network for technology, education and research (RENATER) for higher education institutions and research organisations. Unique goals and different organisational modes led to two distinct approaches.The Ministry of National Education created an internal circle of trust to pool together certain applications with a centralised and descending organisation enforcing identical infrastructures and implementations in all production centres. The "hub and spoke" federation model allowed it to mask the organisational and technical complexity in order to appear as a single interlocutor. As for RENATER, it defined a frame of reference and an architecture allowing all institutions joining it to use the identity federation service. The organisation of the circle of trust created this way is completely decentralised, with no one remaining autonomous for implementation and interconnection with the available application services, as long as the frame of reference is followed. The "mesh" model was adopted for this.Over time, interconnection of these two circles of trust has become indispensable. Despite different methods and tools being used in these federations, the approaches are based on similar standards. Starting from there, the Ministry of National Education worked with RENATER to integrate its federation "hub" in the Education/Research federation. Employees of the Ministry of National Education can therefore access resources made available for Education/Research. In return, resources from the Ministry of National Education are made available to employees of superior groups.Depuis plusieurs années, la fédération d'identité a été déployée en parallèle par l'Éducation Nationale, pour l'enseignement primaire et secondaire, et par RENATER, pour les établissements d'enseignement supérieur et les organismes de recherche. Des objectifs originaux et des modes organisationnels différents ont induit deux approches spécifiques.L'Éducation Nationale a créé un cercle de confiance interne pour mutualiser certaines applications, avec une organisation centralisée et descendante imposant une infrastructure et une mise en œuvre identiques dans tous ses centres de production. Le modèle de fédération « hub and spoke » l'a permis en masquant la complexité organisationnelle et technique afin d'apparaître comme un interlocuteur unique. RENATER, de son côté, a défini un cadre de référence et une architecture permettant à tous les établissements qui s'y inscrivent d'utiliser le service de fédération d'identité. L'organisation du cercle de confiance ainsi créé est complètement décentralisée, chacun restant autonome pour la mise en œuvre et l'interconnexion avec les services applicatifs présents, pourvu que le cadre de référence soit respecté. C'est le modèle « mesh » qui a été adopté pour cela.Au fil du temps, l'interconnexion de ces deux cercles de confiance est devenue indispensable. Malgré des méthodes et des outils différents utilisés dans ces fédérations, les approches sont fondées sur des standards proches. Partant de cela, l'Éducation Nationale a travaillé avec RENATER pour intégrer son « hub » de fédération dans la fédération Éducation Recherche. Les personnels de l’Éducation Nationale peuvent ainsi accéder à des ressources déployées pour l'Éducation Recherche. Inversement, des ressources de l’Éducation Nationale sont mises à disposition des personnels du supérieur
Une CMDB à l'Université de Strasbourg
The CMDB, or configuration management database, is at the heart of the configuration management process. More than an inventory, the CMDB is designed to form a link between the various elements from multiple inventories and databases and to provide a logged version of these elements and their interconnections. In addition, it is a tool which, although it might seem promising after taking ITIL training, is very theoretical and difficult to implement. In 2009, an initial working group from the IT Department at the University of Strasbourg began work on the topic of the CMDB but this did not lead to a way of implementing the technology. Despite this setback, a new project to implement a CMDB was launched in 2013. Creating this CMDB uses iTop, a product whose qualities and limits will feature in the presentation. We will focus on presenting: * the synchronisation and data import mechanisms as well as the difficulties of linking this data; * the iTop data model and the way the data is extended in order to model the layers of the IT system architecture * the issues with an approach such as this but also the tools' limits and the benefits that result, such as the possibility of carrying out impact studies.The aim of this presentation is to give transparent feedback on our approach, which prevents loopholes, and to capitalise on interesting ideas in defining a **meta-model** and implementing the holy grail that is CMDB.La CMDB, ou base de données de gestion des configurations, est au coeur du processus de gestion des configurations. Plus qu'un inventaire, la CMDB est censée faire le lien entre différents éléments issus de multiples inventaires et référentiels et apporter une version historisée de ces éléments et de leurs relations. Pour autant, c'est un outil qui, s'il semble prometteur au sortir d'une formation ITIL, est surtout très théorique et difficile à implémenter. En 2009 un premier groupe de travail de la Direction Informatique de l'Université de Strasbourg avait d'ailleurs planché sur le sujet de la CMDB sans aboutir à une implémentation possible. Malgré cet échec, un nouveau projet de mise en oeuvre d'une CMDB a été relancé en 2013. La réalisation de cette CMDB s'appuie sur iTop, un produit dont les qualités et les limites seront exposées lors de la présentation. Nous nous attacherons à présenter : * les mécanismes de synchronisation et d'import de données ainsi que les difficultés de mise en rapport de ces données; * le modèle de données d'iTop et la façon de l'étendre afin de modéliser les couches de l'architecture du SI * les difficultés d'une telle démarche mais aussi les limites de l'outil et les bénéfices induits comme la possibilité de réaliser des études d'impact.L'objectif de cette présentation est de faire un retour d'expérience transparent sur notre démarche qui permette d'éviter des chausses trappes et de capitaliser sur des idées intéressantes dans la définition d'un **méta-modèle** et la mise en place de ce Graal mythique qu'est la CMDB
Shibboleth à 200 % : jusqu'à quelle charge pourrez-vous monter ?
Authentication through identity federation is becoming widespread in educational settings. One of the foreseeable effects was increasingly resource-heavy systems, stretching requirements in terms of performance and availability of SP and IdP blocks to unprecedented levels. And that's where we are now. The GAR project from the French national education department aims to give six million secondary school students simultaneous access to educational resources. It remains to be seen whether Shibboleth can deal with this.To answer this question, RENATER and the Rennes education authority carried out load testing of an authentication infrastructure based on Shibboleth. The tests were carried out on isolated servers, but also on load balancing infrastructures.The poster presents the experimental approach taken, the thresholds encountered and the optimised settings that allowed the required load to be reached.L'authentification par fédération d'identités se généralise dans le milieu de l'éducation. L'un des effets prévisible était que des systèmes de plus en plus imposants s'appuient dessus, poussant l'exigence de performance et de disponibilité des briques SP et IdP à des seuils jamais atteints. Et bien ça y est, nous y sommes. Le projet GAR, de l'éducation nationale vise à fournir un accès simultané à des ressources pédagogiques aux 6 millions d'élèves du secondaire. Reste à savoir si Shibboleth peut supporter cette charge.Pour répondre à cette question, RENATER et le rectorat de Rennes ont mené des tests de charge sur une infrastructure d'authentification fondée sur Shibboleth. Les tests on porté sur des serveurs isolés, mais également sur des infrastructures en répartition de charge.Le poster présente le dispositif expérimental, les seuils rencontrés et les optimisations de configuration qui ont permis d'atteindre la charge recherchée
Mise en place d'une gouvernance Informatique et Libertés : un retour d’expérience
By following the requirements of the Standard for the Certification of Privacy Governance Procedures within Organisations set out in December 2014 by the CNIL, the French data protection authority, local aims in terms of protecting personal data are becoming more exhaustive and more measurable but are not necessarily any more realistic in our institutions.Stabilising the Internal Data Protection Mechanism, developing expertise in a method for assessing data compliance with the French Data Protection Act, improving the system of Incident and Claims Handling allowing people to exercise their rights, are all approaches that are often full of pitfalls and paved only with "good intentions".We propose to describe the methods put in place in order to overcome these difficulties and to approach reasonably 'effective' protection of personal data.Analysing the most significant issues in organisational terms, the article describes, as an experience feedback, the outlines and limitations of an approach that is simultaneously legalistic, managerial and technical, in which the CNIL's Privacy Seals on Privacy Governance Procedures named 'Gouvernance Informatique et libertés' acts as a common thread and operational driver.The concrete results achieved using this approach are also commented on.KeywordsProtecting personal data, governance, procedures, DPO-CISO relationships, privacy by designÀ s'aligner sur les exigences établies par la CNIL en décembre 2014 pour son label de gouvernance, les objectifs locaux relatifs à la protection des données personnelles gagnent en exhaustivité et en mesurabilité mais pas forcément en réalisme dans nos établissements.Le calage de l’organisation interne, la maîtrise d’une méthodologie de mise en conformité des traitements ainsi que la gestion du circuit d’exercice des droits des personnes se révèlent être souvent des voies semées d’embûches et pavées seulement de « bonnes intentions ».Nous proposons de relater les moyens mis en œuvre pour lever ces difficultés et approcher une « effectivité » raisonnable de la protection des données à caractère personnel.Analysant les problématiques les plus prégnantes au plan organisationnel, l’article décrit, à titre de retour d’expérience, les grandes lignes et les limites d’une approche à la fois légaliste, managériale et technique où les exigences du label de gouvernance Informatique et Libertés de la CNIL jouent le rôle de fil conducteur et de levier opérationnel. Les résultats concrètement atteints à l'aide de cette approche sont également commentés.**Mots-clefs**Protection des données à caractère personnel, gouvernance, procédures, relations CIL-RSSI, privacy by desig
Ethernet routé
International audienceWith the arrival of new IT services and server virtualisation, the architecture of server rooms has been considerably modified.The architecture used has become close to that of a data centre.Firstly, virtualisation requires heavier use of server resources, resulting in increased incoming and outgoing flows. This change has also modified data flows as we have moved from vertical to horizontal flows.As a result of this change and in order to guarantee sufficient flows as well as high network availability times, we therefore looked for a solution of the future that would provide a high-performing and adaptable network.That is why we turned to a routed Ethernet solution.The presentation will firstly introduce the major advances that the TRILL protocol provides over a traditional network (based on an Ethernet grid with an anti-loop protocol such as MRP or Spanning Tree) but also all the technical and economic advantages this solution brings.Avec l’arrivée de nouveaux services informatiques et la virtualisation des serveurs, l’architecture des salles serveurs a été considérablement modifiée.Cette architecture est devenue proche d’une architecture data-center .Tout d’abord, la virtualisation induit une plus forte utilisation des ressources des serveurs, entraînant un accroissement des flux entrants et sortants. Ce changement a également modifié les flux de données, nous sommes passés de flux verticaux à des flux horizontaux.Du fait de ce changement et pour garantir des débits suffisants ainsi qu'une haute disponibilité du réseau, nous avons donc recherché une solution d’avenir permettant un réseau performant et évolutif.C’est pour cela que nous nous sommes tournés vers la solution de l’Ethernet routé.La présentation portera en premier lieu sur les grandes avancées qu’apporte le protocole TRILL par rapport à un réseau classique (basé sur de l’Ethernet maillé avec un protocole anti-boucle tel que MRP ou Spanning-tree) mais aussi tous les avantages techniques et économiques qu’apportent cette solution
Plate-forme d'archivage et de transcodage de vidéos
ENS de Lyon produces video since the 2000's, mainly conferences, on line courses, classroom observations. By 2015, broadcasting systems and file formats are now outdated. Increasing bulk storage of video files tends to become unmanageable. To cope with this situation, we had to address those challenges by building a new archiving & transcoding framework. Goals where mid & long term storage, efficiency, adaptability & extended functionalities. I wish to share this original experience. The followings items will be detailed: free software based architecture, high bandwidth data storage management, silent data corruption, Grid5000 (OAR) based job scheduler, rich media processing, Dublin Core indexation, aged data import process. I will close this paper with some data about costs & usages and evolution perspectives.L'ENS de Lyon est productrice de vidéo depuis les années 2000, principalement colloques, cours en ligne et observation en classe. 15 ans plus tard, les formats et systèmes de diffusion sont devenus obsolètes. Le stockage entropique se transforme en casse-tête. Pour réagir, nous avons conçu une solution permettant de gérer l'archivage et le transcodage pour garantir la conservation à moyen et long terme des corpus audio-visuels et aussi pour gagner en souplesse, efficacité et fonctionnalités. C'est cette expérience, basée sur des idées originales, que nous souhaitons partager.Nous détaillerons l'architecture, construite avec du logiciel libre et utilisant le temps de calcul résiduel de serveurs internes. Nous insisterons ensuite sur l'organisation des contenus qui s'articule entre une indexation Dublin Core qualifiée et une gestion par collections et albums. Nous expliquerons comment nous avons réglé la problématique de l'accès aux fichiers dans les formats originaux haut débit. De même, nous évoquerons la gestion des empreintes numériques mise en œuvre pour parer à la corruption silencieuse des données.Nous présenterons le système de transcodage avec la gestion des travaux basée sur le gestionnaire de job de Grid5000 (OAR), les outils audio-visuels utilisés ainsi que les fonctionnalités proposées pour fournir des médias enrichis.L'opération de reprise de l'existant nécessite un chapitre dédié pour présenter les processus utilisés pour importer fichiers SMIL et fiches LOM.Nous terminerons cette présentation par un bilan d'utilisation et par les perspectives d'évolution