• [^] # Re: Fournisseurs de service

    Posté par . En réponse à la dépêche Événement G6 - IPv6 - 11 avril 2012 - Paris. Évalué à 6.

    C'est marrant, j'ai essayé de retrouver le thread qui en parlait chez FDN, et il était initié par… toi :-)

    À l'origine c'était mentionné sur FRnOG par Bortzmeyer mais je ne m'arrive pas à retrouver son message.

    Le contre-argument à ça, si je me rappelle bien, c'était que ça incite encore plus les gens à blacklister, puisqu'ils ont maintenant une « indication », alors que derrière il peut y avoir plein de raisons pour lesquelles on peut avoir un paquet d'utilisateurs différents.

    Si y'a un paquet d'utilisateurs différents qui ne sont pas sous la même "autorité" c'est que quelqu'un, quelque part, a merdé. Par exemple, a utilisé une seule connexion et foutu du NAT derrière. L'idée c'est justement de déclarer dans le whois "j'ai telle taille de bloc pour un même luser final", si c'est mal déclaré ou que le luser refourgue à 100 sites différents le même bloc, le caca n'est pas le fait de celui qui blackliste.

    Après, tu peux avoir 200 personnes sur un réseau d'entreprise dans le même bloc : en cas de blacklistage, les 200 vont hurler sur l'équipe d'admin du site, l'équipe d'admin du site va trouver la cause du problème et la résoudre. Ça reste cohérent (dans le sens où y'a une personne ou une équipe responsable dans ton bloc).

    Bref, c'est souvent décriés par ceux qui sont contre le principe de blacklist en général.

    Pour schématiser, je vois trois solutions (qui peuvent être mélangées) aux problèmes de spam/flood/attaque/bruteforce.. sur Internet :

    • La solution légale, on va demander des comptes au responsable de l'@IP d'origine. S'il est utilisateur final il prend pour son grade. S'il est intermédiaire technique (ça peut être un particulier, surtout en IPv6) il donne ses logs et on remonte la piste. Au final, on retombe soit sur un pays ou un ISP qui en a rien à tamponner de la pollution sur Internet (dans ce cas, tu peux passer à la solution 2 avec ses @IP), soit sur un vrai méchant (qui loue un dédié pour volontairement spammer/attaquer), et c'est une bonne idée de le condamner (pas juste fermer son serveur et qu'il en rouvre un deux jours plus tard ailleurs), soit sur un imbécile qui a installé un jeu cracké avec un troyen, et pour lequel il n'y a aucune raison non plus de le laisser emmerder le reste du monde (l'ignorance comme bouclier ça va 5 minutes),

    • La solution "cowboy", on emmerde les fauteurs de trouble en leur renvoyant le problème. Le blacklistage c'est typiquement ça : t'enverras pas de mails tant que y'aura une machine chez toi qui envoie du spam. Coût de traitement minimal pour la victime du spam, retour des emmerdes à l'envoyeur. Le problème c'est que ça coince les intermédiaires techniques s'ils ne peuvent pas rendre visible la différence entre leurs utilisateurs.. Free a eu ce problème avec ses abonnés ADSL, qui sont tous déclarés en spammeur sur je sais plus quelle RBL, parce que "dans le tas" y'a des cons qui spamment.

    • La solution débile, celle adoptée par la majorité : la victime des emmerdes utilise de l'énergie intellectuelle, du temps CPU et de la bande passante pour trier les spams, absorber les attaques, renforcer son système, parce qu'on considère comme "inévitable" qu'Internet soit un merdier immonde. Le problème, c'est que cette politique renforce énormément l'intérêt des plateformes qui centralisent (du type Facebook/Youtube/Twitter..) en proposant aux gens lambdas un "lieu sécurisé" dans lequel le maître des lieux va assurer sa police privée, virer les spammeurs.. et censurer ce qui ne lui plaît pas. Alors que vouloir assurer soi-même le service Internet (mail, hébergement..), c'est commencer par devoir construire un château fort sur la couche réseau afin de ne pas se faire emmerder.

    Après je suis conscient que cette vision des choses ne fait pas l'unanimité. Mais pour ma part j'aimerais pouvoir conseiller aux gens de "juste faire" "aptitude install postfix apache2" quand ils aimeraient savoir comment s'auto-héberger, sans qu'ils aient à passer l'étape du "et maintenant t'as 2H de config pour l'antispam sur tes mails et sur ton blog, fais gaffe y'en a tjs qui passe à travers."

    THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.