• [^] # Re: Solutions

    Posté par (site web personnel) . En réponse au message FAI: Renater, comment éviter la restriction des protocoles ?. Évalué à 3.

    Le DPI au niveau des routeurs des universités, je dirais que c'est trop cher pour les débits réseau plutôt conséquents. Et l'utilité est sujet à caution dans le cadre d'une université pluri-disciplinaire. Par contre Renater de son coté, le fait à posteriori.

    Tout dépend de ce qu'on appelle le DPI. D'après wikipedia, oui, analyser les netflows (ce que fait Renater a posteriori d'après ton lien), c'est du DPI, mais quand on en parle entre nous, on pense plutôt au DPI qui monte à la couche 7 du modèle OSI, à savoir, ouvrir le paquet et voir le contenu (=> par exemple le contenu du mail).

    Quand tu dis « Le DPI au niveau des routeurs des universités, je dirais que c'est trop cher », ça me fait penser que tu parles de DPI façon inspection de contenu. Parce que je suis dans une université et qu'on fait du DPI façon définition de wikipedia en analysant les netflows et que ça ne coûte rien de plus que d'activer l'export des netflows et d'installer et configurer le logiciel (libre) qui les analyse derrière.

    Les netflows vont te renseigner sur différentes choses comme :
    - port source
    - port destination
    - ip source
    - ip destination
    - taille du paquet
    - protocole
    - date et heure

    Y en a sans doute d'autres (la flemme de chercher), mais en tout cas, il n'y a pas le contenu du paquet.

    L'analyse de netflows nous permet, dans l'Université où je bosse (où on fait donc de l'analyse de netflows tout comme Renater), de détecter les attaques, les comportements anormaux (tiens, pourquoi un pic de trafic hier depuis telle entité ?), etc. Mais le filtrage, on le fait au niveau des routeurs (ACLs sur les Vlans). Et oui, on filtre, parce que Renater est un réseau dédié à la recherche et à l'enseignement au départ et qu'on a autre chose à faire que de répondre aux demandes du CERT qui nous dit qu'on a des machines vérolés qui foutent le bronx ou qui nous font parvenir des avis de téléchargement illégal en p2p (le crous ne peut pas faire de p2p, mais certains réseaux le peuvent et il suffit que quelqu'un ait oublié de couper son client torrent en revenant au boulot avec son portable. Et le filtrage en entrée sert aussi à protéger les utilisateurs (un serveur ne sera accessible en ssh que depuis notre réseau ou depuis le VPN par exemple)

    Being a sysadmin is easy. As easy as riding a bicycle. Except the bicycle is on fire, you’re on fire and you’re in Hell.