HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
1242 research outputs found
Sort by
RENATER au coeur de la dynamique européenne : quels nouveaux défis pour le génie numérique ?
L'informatique est devenu un outil au cœur du métier de chercheur. Comment l'aider à se retrouver dans le triangle formé par les données scientifiques, les applications scientifiques et les infrastructures informatique est un enjeu majeur aussi bien au niveau national qu'Européen car c'est de l'optimisation de ce processus que viendront les progrès de demain. Pour cela la Commission Européenne met en place un ambitieux programme largement ouvert aux bonnes pratiques et initiatives nationales. La session permettra d'échanger sur ces défis et ce programme
Détection d'anomalies réseau par apprentissage non supervisé
International audienceNetwork incident detection and flow filtering are usually done by devices implementing rules based on previous knowledge on what shall be allowed or denied :- authorized and legitimate accesses - all other accesses are suspicious;- known malicious behaviours - all other behaviors are legitimate and accepted.Rules are, most of the time, a combination of the two.Both operation modes require continuous updates, are not perfect, and have advantages and disadvantages.In the last fifteen years, we have seen the emergence of research aiming to detect anomalies in traffic without needing to be based on this a priori knowledge. But these research products still remain in academia and are validated against synthetic data which, in our opinion, are not enough representative of real conditions. In the aim of evaluating the usefulness of this kind of technique in our network administration environment, we established a prototype based on unsupervised learning (clustering), allowing for packets to be grouped according to their similarity. The data analyzed come from a 'netflow' probe in a site entry router.The results we have obtained so far show that, with simple heuristics, the most obvious positive result is a better understanding of what's going on our network and that trivial anomalies (scans and so forth) are easily identifiable.Les dispositifs de détection d'incidents réseau ou de filtrage de flux les plus courants basent leur fonctionnement sur des règles construites à partir des connaissances à priori : - des accès autorisés ou légitimes – tout le reste est à proscrire;- des comportements connus comme malveillants – tout le reste est légitime et accepté.En général, les règles sont un mixte des deux.Ces modes de fonctionnement exigent des mises à jour en permanence, ne sont pas parfaits et ont, chacun, des avantages et des inconvénients.Depuis une quinzaine d'années on voit apparaître des travaux de recherche dans le but de détecter des anomalies dans le trafic sans faire appel à ces connaissances à priori. Mais ces produits de recherche restent encore dans le domaine académique, validés avec des données synthétiques ou, à notre avis, pas assez représentatifs.Dans le but de voir ce que peut apporter ce type de technique dans un environnement interne d'une école, nous avons mis en place un prototype basé sur de l'apprentissage non supervisé (clustering), permettant de regrouper les paquets selon leur « ressemblance ». Les données analysés sont issus d'une sonde « netflow » en routeur d'entrée de site.Les résultats que nous avons obtenu jusqu'à maintenant montrent que, avec des heuristiques simples, le résultat positif le plus évident est une meilleure connaissance du fonctionnement du réseau et que des anomalies triviales (scans et similaires) sont facilement identifiables
GÉANT « Enabling Users » : aide à l’adoption d’eduGAIN pour chercheurs internationaux
The big research communities do not stop at national borders. However, the setup of authentication and authorization infrastructures (AAI) by federated identity management has long been limited by these borders. Since some years, GÉANT’s eduGAIN service extends the reach of AAI infrastructures to the European level or even worldwide, but its implementation for specific use cases stays complex and difficult. The main objective of the task > of GÉANT is to assist research communities in this process and to help them satisfy their AAI needs with the available technologies. In this presentation, we will detail the objectives, the chosen approach and the results obtained so far during the work with several research communities. We will finish with a future outlook for the recently started project GÉANT4.Les grandes communautés de recherche ne s’arrêtent pas aux frontières des États et pourtant l’organisation des infrastructures d’authentification et d’autorisation (AAI) par gestion fédérée d’identité a longtemps été enserrée dans ces limites. Depuis quelques années, le service eduGAIN du projet GÉANT élargit la portée des solutions AAI au niveau Européen voir mondial, mais son implémentation dans des cas d’usage spécifiques reste complexe et difficile. L’objectif principal de la tâche > de GÉANT est d’assister les communautés de recherche dans cette démarche et de les aider à satisfaire au mieux leurs besoins en termes d’AAI avec les technologies disponibles. Dans cet exposé, nous détaillerons les objectifs, l’approche poursuivie et les résultats obtenus lors des collaborations avec plusieurs communautés de chercheurs. Il se conclut par les perspectives futures dans le cadre du projet en cours GÉANT4
Administration système en réalité virtuelle
Just as stockbrokers experiment with virtual reality to track a maximum number of virtual information flows, system administrators can display multiple interfaces necessary for all activities with no limit. They can juxtapose log consoles that will not be limited to 40 lines, exhaustive administration dashboards, and technical documents next to each other, complete database diagrams, project plans or mind maps or even e-commuting video. Confidentiality of the data consulted is guaranteed, as only the person wearing the headset has access to the information. The quality of concentration is also much better when environmental distractions are eliminated. Virtualise screens to free yourself from physical and financial limitations. With a 180-degree camera, monitor your technical sites without moving and inch and without encountering noise and climate control. From a technical perspective, the resolution is currently limited but the 4k screens, which have been announced, allow comfortable reading of text. Another significant problem is the use of a keyboard for those who are not accustomed to typing without looking at it. Experiments with keyboard representation and hand tracking prove that the technology is ready. The current prerequisites to establish this type of installation are surprisingly accessible and easy to implement (approximately 400 euros for one headset). For the time being, the practice is largely experimental and exploratory, but it demonstrates the potential of this type of system.A l’image des traders en bourse qui expérimentent la réalité virtuelle pour suivre un maximum de flux d’informations “virtuels”, les administrateurs systèmes pourraient sans limite afficher à portée de regard les multiples interfaces nécessaires à toutes activités. Ils pourraient faire se côtoyer des consoles de logs qui ne seront pas limitées à 40 lignes, des tableaux de bord d’administration exhaustifs, des documentations techniques en vis à vis, des schémas de bases de données complets, des plannings de projets ou des cartes heuristiques voire même de la vidéo en téléprésence. La confidentialité des données consultées est garantie car seul le porteur du casque accède aux informations. La qualité de concentration est aussi bien meilleure coupé de toute distraction environnementale. Virtualiser les écrans pour vous affranchir des limitations physiques et économiques. Avec une caméra à 180°, surveillez vos locaux techniques sans bouger et sans subir le bruit et la climatisation. Coté technique, la résolution est limitée pour le moment mais les écrans 4k, déjà annoncés, permettront la lecture confortable de texte. Un autre problème important est l’utilisation du clavier pour qui n’est pas habitué à le manipuler à l’aveugle. Des expérimentations de représentation du clavier et des mains qui sont trackées prouvent que la technologie est prête. Les pré-requis à la mise en place de ce type d’installation sont aujourd’hui étonnement accessibles et simples à mettre en oeuvre (environ 400 euros pour un casque). La pratique est pour le moment largement expérimentale et exploratoire mais démontre le potentiel d’un tel système
MaP - Multicasting Art Platform
MaP is an R&D project bringing together artists and scientists. The [[http://www.mmmarcel.org|MARCEL]] consortium brought together 15 European partners (Université Paris 8, IRI Centre Pompidou, Ecole Européenne Supérieure de l'Image, CIANT Interactive (Prague), Instytut Chemii(Poznan), London School of Economics, University College of London, The Young Vic Theathe, MINTLab (Genève), CERN, CITAR (Porto), L'Ange Carazuelo, Ecole Nationale des Arts Décoratifs) and has received the support of several European NRENs, GEANT, as well as numerous scientific institutions and artistic organizations in Europe, in the USA, in Australia... The project is already alive and has encourage the creation of a "MaP community" which has organised various "MaP events" in France and in Europe. This project is to build a multicasting platform for Art and Education – and Science – which responds better to users needs, offers high quality image and sound, interacts with other platforms, allows full user-control of all dimensions of a multipoint transmission and is of itself a creative tool. By combining multicasting technology with creative programing tools, the system will be an open one with templates for each specific use, conferences, workshops, concerts, theatre and dance performance, etc., which are open-ended and modifiable. Because the range of potential users from art, education and science is very large and needs varied, the platform allows users to tailor-make modules according to their specific demands. The consortium is made up of organizations from several disciplines for developing the tools, testing and experimenting with real-time educational and artistic projects engaging the public. It includes partners for evaluation and feedback to guide the process.MaP est un projet de R&D regroupant des artistes et des scientifiques. Le consortium [[http://www.mmmarcel.org|MARCEL]] porteur du projet a reuni quinze partenaires européens (Université Paris 8, IRI Centre Pompidou, Ecole Européenne Supérieure de l'Image, CIANT Interactive (Prague), Instytut Chemii (Poznan), London School of Economics, University College of London, The Young Vic Theathe, MINTLab (Genève), CERN, CITAR (Porto), L'Ange Carazuelo, Ecole Nationale des Arts Décoratifs) et a reçu le soutien de plusieurs NRENs, de GEANT et de nombreuses organisations scientifiques ou institutions artistiques en Europe, aux USA, en Australie, ... Le projet est vivant et la "communauté MaP" a déjà organisé des événements dans plusieurs pays.MaP vise à construire une plate-forme de multidiffusion pour l'Art l'Education et la Science. La plate-forme doit offrir une haute qualité d'image et de son, des possibilités d'interactions avec d'autres plate-formes et plus généralement offrir aux utilisateurs un contrôle complet de toutes les "dimensions" de la transmission multipoint. Elle est en elle-même un outil de création. C'est un système ouvert, combinant technologies de multidiffusion et outils de programmation créatifs, qui offrira des modèles personnalisables pour chaque utilisation spécifique : conférence, atelier, concert, théâtre, danse, //etc.// Compte tenu du grand nombre d'utilisateurs potentiels dans le domaine de l'art et des besoins très variés, la plate-forme doit pouvoir accueillir facilement des extensions lui permettant de s'adapter à des usages spécifiques. Le consortium MaP est constitué d'organisations issues de nombreux domaines (scientifiques, artistiques, ...) pour développer les outils, les tester et expérimenter des projets éducatifs et artistiques en temps réel faisant appel au public
Contre-mesures DDoS sur RENATER
DDoS, SynFlood, booter, DNS and NTP amplification: so many words are important for our networks today, as unfortunately the techniques hiding behind them have become very (too) accessible to common mortals.The French telecom network for technology, education and research (RENATER) uses different methods to counter these service-blocking attacks and continues gear up in order to improve network quality when these types of events occur. The different counter-measures we present are based on network equipment configurations (ACLs, RTBH), use dedicated equipment (mitigation box) or new routing techniques (FlowSpec). It is even sometimes necessary to rely on middleware offers to counter an attack. This poster will focus on protection methods already used on RENATER and other methods that will be used in the near future.DDoS, SynFlood, booter, DNS ou NTP amplification… autant de mots qui ont une importance pour nos réseaux aujourd’hui car malheureusement les techniques qui se cachent derrière sont devenues très (trop) accessibles au commun des mortels.RENATER utilise différentes méthodes pour contrer ces attaques de deni de services et continue de s’équiper pour améliorer la qualité du réseau lorsque de tels évènements surviennent. Ces différentes contre-mesures que nous vous présentons s’appuient sur des configurations des équipements réseaux (ACLs, RTBH), utilisent des équipements dédiés (boitier de mitigation) ou encore de nouvelles techniques de routages (FlowSpec). Il est même parfois nécessaire de s’appuyer sur les offres de transitaires pour contrer une attaque. Ce poster fera le point sur les méthodes de protection déjà opérationnelles sur RENATER et sur celles qui le seront bientôt
Data Center Interconnect: EVPN
The use of data centres (DC) is an essential support component for research and educational activities. Needs in terms of computing and storage are continually increasing.This growth and the emergence of virtualisation technologies create new needs for interconnecting these DCs in terms of functionalities (VM mobility, etc.) but also in terms of scaling to introduce new network architectures that will allow the production of resilient mobile applications.The IETF's RFC7209 "Requirements for Ethernet VPN (EVPN)" analyses new needs of DCs and the limitations of VPLS. The RFC 7432 "BGP MPLS Based Ethernet VPN" addresses the needs explained in this analysis.The main idea of EVPN is to perform MAC address learning through BGP. EVPN is not just an operator protocol. Numerous network architectures can be established: EVPN in a DC (particularly for extending the layer 2 service to the operator), EVPN in an operator backbone and even EVPN directly between multiple DCs. In this last example, VXLAN is used as a data plane replacing MPLS and functions natively on IP; the operator is therefore completely transparent. EVPN benefits from substantial support from major manufacturers. Currently there are several variants (EVPN, EVPN PBB, NVO, etc.). Network Virtualisation Overlay architecture is one of the most interesting with the possibility to dynamically create virtual networks for each user from hypervisors or ToR (Top of the Rack) switches from DCs.L’utilisation des centres de données (ou Data-centers [DC]) constitue une brique essentielle en support aux activités de recherche et d’éducation. Les besoins en termes de calcul et de stockage ne cessent de croitre.Cette croissance et l’apparition des technologies de virtualisation engendrent de nouveaux besoins pour l’interconnexion de ces DC en termes de fonctionnalités (VM mobility…) mais aussi en termes de passage à l’échelle amenant à de nouvelles architectures réseau qui vont permettre l’émergence d’applications mobiles et résilientes.Le RFC7209 de l’IETF « Requirements for Ethernet VPN (EVPN) » analyse les nouveaux besoins des DC et les limitations de VPLS. Le RFC 7432 – « BGP MPLS Based Ethernet VPN » répond aux besoins exprimés dans cette analyse.L’idée clé d’EVPN est de réaliser l’apprentissage des adresses MAC via BGP. EVPN n’est pas simplement un protocole opérateur, de nombreuses architectures réseau peuvent mises en place : EVPN dans un DC (notamment pour la prolongation du service de niveau 2 jusqu’à l’opérateur), EVPN dans un backbone opérateur et même EVPN directement entre plusieurs DCs. Dans ce dernier cas, on utilise comme data plane à la place de MPLS VXLAN qui fonctionne nativement sur IP et l’opérateur est ainsi complétement transparent. EVPN bénéficie d’un fort soutien des principaux constructeurs. Il existe dès à présent plusieurs variantes (EVPN, EVPN PBB, NVO…). L’architecture Network Virtualization Overlay est notamment l’une des plus intéressantes avec la possibilité de créer dynamiquement des réseaux virtuels pour chaque utilisateur à partir des hyperviseurs ou des commutateurs ToR (Top of the Rack) des DCs
Multi-Domain Virtual Private Network service : une infrastructure sans couture pour les réseaux régionaux et les NREN
Research and education network operators offer layer 2 and layer 3 VPN services. These services are difficult to implement, as the service must extend beyond a regional or national network (NREN). This is the type of problem that the new network service Multi-domain Virtual Private Network (MD-VPN) resolves.MD-VPN is a seamless multi-domain infrastructure capable of delivering a variety of network services: point-to-point and multipoint L3VPN (IPv4, IPv6) and L2VPN. MD-VPN is a very flexible service: it allows for quick release of VPNs; only one local configuration at the ends is necessary (in the regional network); no configuration was necessary in the networks crossed (RENATER, GEANT, other NRENs). As of 1st March 2015, MD-VPN is used in 15 countries in Europe. This already means excellent connection possibilities between 457 access points in Europe potentially to be used for our users’ projects. Additionally, in the event that the service is not locally available, it is still possible to connect via a VPN-Proxy.MD-VPN is an excellent tool to develop French regional networks, OSIRIS and SYRHANO being pioneers of this domain (institutes spread throughout France, shared hosting of large equipment, computing tables, cloud, etc.). International VPNs aim to provide technological support to international partnerships, which are now very common in the scientific world.Based on proven standards and technologies (RFC 4364, 3107), MD-VPN is supported on many routers. Its roll-out requires no investment cost, and operating costs, for their part, are significantly reduced.Les opérateurs réseau de l’enseignement et de la recherche proposent des services de VPN de niveau 2 et 3. Ces derniers sont délicats à mettre en œuvre lorsque le service doit s’étendre au-delà d’un réseau régional ou national (NREN). C’est le type de problème que résout le nouveau service réseau Multi-domain Virtual Private Network (MD-VPN).MD-VPN est une infrastructure multi-domaine « sans couture » capable de délivrer un bouquet de services réseau : L3VPN (IPv4, IPv6), L2VPN point-à-point et multipoint. MD-VPN est un service très flexible, il permet de délivrer les VPNs rapidement ; seule une configuration locale aux extrémités est nécessaire (dans le réseau régional), aucune configuration n’étant nécessaire dans les réseaux traversés (RENATER, GEANT, autres NRENs). MD-VPN est déployé dans 15 pays en Europe, au 1er mars 2015, cela représente déjà de formidables possibilités de connexion entre 457 points d’accès en Europe potentiellement pour les projets de nos usagers. De plus, dans le cas où le service n’est pas disponible localement, il est toujours possible de se raccorder via un VPN-Proxy.MD-VPN est un très bon outil pour le développement des réseaux régionaux français, OSIRIS et SYRHANO étant pionniers en la matière (Instituts disséminés en France, mutualisation de grands équipements, grilles de calcul, cloud ...). Les VPNs internationaux visent à supporter informatiquement des collaborations internationales qui sont maintenant très fréquentes dans le monde scientifique.Basé sur des standards et des technologies éprouvés (RFC 4364, 3107), MD-VPN est supporté sur beaucoup de routeurs. Son déploiement n’engendre aucun coût d’investissement et les coûts d’exploitation sont pour leur part significativement réduits
FranceConnect : un accès universel aux services en ligne
In mid-2015, the Interdepartmental Directorate for State ICT Systems (DISIC) will offer users an identification system that is recognisable by all French civil services and the partners subscribed to this system, which also offers online services. This system is the 'FranceConnect' project. The purpose of FranceConnect is to simplify the relationship between users and all civil services.The Family Allowances Fund (CAF), social security, city council, higher education institutions, etc.: To manage tasks across various civil services, users juggle a variety of digital identities. With each login they must remember user names and passwords, and when they sign up with a new civil service, they must create a new account. Although these tasks are carried out with different organisations, users are actually working with a single entity: the government. FranceConnect will offer an identification tool that is recognised by all the available digital public services in France, including services accessible to students in higher education institutions through the Education-Research federation (fédération éducation-Recherche) operated by the French telecom network for technology, education and research (RENATER). Far from replacing different public identity providers, FranceConnect aims to unite accounts. Therefore, neither user account centralisation nor unique digital identity systems will be imposed; the user will be free to choose the accounts he wishes to use for other civil services.Mi 2015, la DISIC (Direction Interministérielle des Systèmes d’Information et de Communication) proposera aux usagers un système d’identification pouvant être reconnu par toutes les administrations françaises et les partenaires ayant adhéré à ce système et offrant des services en ligne. Ce système est le projet « FranceConnect ». La vocation de FranceConnect : simplifier la relation des usagers avec l’ensemble des administrations.La CAF, la sécurité sociale, la mairie, les établissements d’enseignement supérieur… Pour entreprendre leurs démarches en ligne auprès des différentes administrations, les usagers jonglent avec une multitude d’identités numériques. À chaque connexion, ils doivent se remémorer identifiants et mots de passe ; et lorsqu’ils sollicitent une nouvelle administration, ils se voient contraints de créer un nouveau compte. Pourtant, derrière les démarches menées auprès de ces différents organismes, les usagers s’adressent bien à une seule entité : l’état. FranceConnect proposera un mécanisme d’identification reconnu par tous les services publics numériques disponibles en France dont les services accessibles aux étudiants des établissements d’enseignement supérieur via la fédération Éducation-Recherche opérée par RENATER. Loin de se substituer aux différents fournisseurs d’identités publics, FranceConnect entend fédérer les comptes. Il n’y aura donc ni centralisation des comptes des usagers, ni système d’identité numérique unique imposé : l’usager choisira librement les comptes qu’il souhaite utiliser pour les autres administrations
La SSI, 10 ans après
Ten years after the first regulatory texts, the context and challenges of IT system security have changed radically.In 2005, cyber-threats were science fiction, and the issue of system security was highlighted in order to reassure users in the face of the novelty of remote government services. Today, attacks take place on an almost daily basis, and so we must close ranks to protect the many systems that have become essential for our tasks. Loss of control over IT systems is increasing (BYOD, cloud, etc.), attacks are becoming more sophisticated (APT), challenges are becoming more widespread (criminal behaviour, spying, connected objects, etc.), and the overall view is becoming more complex, with governments that act as 'regulators' and aggressors simultaneously. At the same time, several scientific studies show that the key actors must continue to grow while product robustness and IT system security investments still do not meet requirements.IT systems are becoming e-giants with feet of clay, subject to regular attacks, and major incidents will occur. We must now adopt and organise suitable measures in order to increase IT systems' robustness and ensure their resilience.Dix ans après les premiers textes réglementaires, le contexte et les enjeux de la sécurité des systèmes d'information ont radicalement évolué.En 2005, les cyber-menaces étaient de la science-fiction et la question de sécurité des systèmes était mise en avant afin de rassurer les usagers face à la nouveauté apportée par les téléservices de l'État. Aujourd’hui les attaques sont quasi quotidiennes et il faut se mettre en ordre de bataille pour protéger les nombreux systèmes devenus indispensables à nos missions. La perte de maitrise des SI s’accentue (BYOD, cloud...), les attaques se sophistiquent (APT), les enjeux s’étendent (criminalité, espionnage, objets connectés…) et la vue d’ensemble se complexifie avec les états à la fois « régulateurs » et belligérants. Dans un même temps, plusieurs études scientifiques montrent que les acteurs principaux devraient continuer à croître alors que la robustesse des produits et les investissements en sécurité des DSI ne seront pas toujours au rendez-vous.Les SI deviennent des e-colosses aux pieds d’argile subissant des coups répétés et des incidents majeurs vont donc se produire. Il faut dès maintenant prévoir et organiser les mesures adaptées afin d’augmenter la robustesse et d’assurer la résilience