• [^] # Re: La Poste

    Posté par (site web personnel) . En réponse au journal Filtrage de sites webs en France, ça commence cet été !. Évalué à 8.

    Oui, le port est dans l'entete des paquets routés. Je pense que tu devrais voir la conf de Benjamin Bayard ( http://www.libertesnumeriques.net/videos-qu’est-ce-qu’internet-cycle-de-conferences-a-sciences-po-par-benjamin-bayart ) pour que tu puisse reflechir aux problémes techniques que cela pose, sachant que filtrer juste le port 80 vers une addresse ip, c'est pas exactement filtrer le site web, vu que le serveur peut héberger plusieurs sites.

    Pour faire ça, il faut mettre en place du DPI ( deep packet inspection ), qui est une technique un chouia plus lourde. Pour donner un exemple avec des logiciels libres, tu commences par utiliser iptables pour faire remonter ton paquet en userspace, tu le donnes à squid, qui va voir si il est sur une liste noire ou pas, et tu refait une connexion aprés. Je sais pas combien d'abonnés utilisent le web chez Bouygues, mais tu risques d'avoir besoin d'une paire de serveurs pour filtrer tout les clients.
    Et tu rajoutes en plus le fait que tu as un single point of failure en plus dans ton réseau, qu'il faut donc mettre une archi redondé ( sinon, plus de web, clients qui ralent, etc ), ce qui implique sommairement de doubler les achats ( sommairement, hein ), et de passer du temps sur ça.

    Et j'ajouterais que c'est pas du tout discret, il suffit de prendre une connec chez sfr pour voir qu'ils le font deja vu les messages d'erreurs du proxy sur une url inexistante.

    Donc tout ça, c'est une somme non nulle d'argent, aussi bien en matériel qu'en temps d'ingénieur. Et ça ne filtre que le port 80. Le 443, sauf à utiliser les derniéres fonctions de squid ( http://wiki.squid-cache.org/Features/SslBump ), tu oublies. Et si tu commences à faire du MITM ( man in the middle, à savoir donner un certificat que tu fait passer pour vrai afin de décoder le flux sécurisé, en gros ) sur le port 443, tu peux être sur que les banques vont raler, et la bataille va être comique. Et quand les banques aurot fini, tu auras les sites de ecommerce. Et les autres.
    Et peut être aussi l'état, en fait. Et bien sur, tu peux pas savoir si tu doit faire du MITM avant de le faire, vu que pour juger, il faut déchiffrer.

    Et cerise sur le gateau, le fait de faire à la volée des certifcats te pompe un temps cpu assez fabuleux, même si j'imagine qu'avec un systéme de cache, tu arrives à t'en sortir ( une optimisation facile ).

    Donc bloquer juste un site web sans dégats collatéraux au niveau d'un FAI, c'est complexe. Au niveau d'une boite, ça peut se faire sans gros souci, mais en parti parce que tu controles l'intégralité du parc et du réseau, parce que les gens sont la pour bosser et parce que tu as pas souvent des milliers de gens à gérer qui risque de se barrer en cas d'erreur.