Auteur Sujet: Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA  (Lu 10075 fois)

0 Membres et 1 Invité sur ce sujet

Bensay

  • Technicien Orange ADSL / FTTH / MIC
  • Abonné Orange Fibre
  • *
  • Messages: 686
  • Val D'oise
Pour le chiffrement de l’Ethernet filaire c'est 802.1AE plus connu sous le nom de MACsec, qui est a utiliser en complèment de 802.1x pour l’authentification. Je n'ai jamais eu l'occasion de le mettre en place, mais il doit avoir la cote sur les liaisons intercontinentale en ce moment ;)

Bonsoir Krtman,

Pourrais tu préciser pour le passage "coté" sur les lien Intercontinentaux ?

Cdt

Bensay

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #1 le: 07 novembre 2013 à 20:09:33 »
Bensay,

On a désormais la preuve que la NSA a intercepté des dark fiber de Google.
Ce qui devrait pousser les sociétés à déployer du chiffrements sur tous les liens inter-DC.

ps: A chaque RMLL, je voyais des équipements de chiffrement line-rate dans les DC des universités hôtes et je ne comprenais pas pourquoi les DSI en achetait car cela semblait overkill.
Maintenant, je comprends mieux et je soupçonne que c'était un ordre des services de contre-renseignement ...
 

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #2 le: 07 novembre 2013 à 20:43:15 »

On a désormais la preuve que la NSA a intercepté des dark fiber de Google.


Quelqu'un sait comment ils  ont pu "intercepter" des fibres inter-DC car je vois pas comment en pratique ca se fait...
Faut deja se 'brancher" physiquement (ou?, comment?) puis transporter (idem) ce qu'on écoute et ensuite le stocker (ou l'analyser en temps reel).. vu le volume inter-DC chez Google en plus.

sxpert

  • AS50620 Blue Networks Télecoms
  • Expert
  • *
  • Messages: 107
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #3 le: 07 novembre 2013 à 21:04:12 »
Quelqu'un sait comment ils  ont pu "intercepter" des fibres inter-DC car je vois pas comment en pratique ca se fait...
Faut deja se 'brancher" physiquement (ou?, comment?) puis transporter (idem) ce qu'on écoute et ensuite le stocker (ou l'analyser en temps reel).. vu le volume inter-DC chez Google en plus.

comme ca :

https://en.wikipedia.org/w/index.php?title=File:SER_klein_exhibits.djvu&page=9

krtman

  • Expert
  • Abonné Free adsl
  • *
  • Messages: 141
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #4 le: 08 novembre 2013 à 23:56:14 »
Pourrais tu préciser pour le passage "coté" sur les lien Intercontinentaux ?
C’était de l'ironie, et comme l'a dit thenico certains services de renseignement interceptent les communications et cela ne s’arrête pas aux communications entre DC. Ils ne monitor pas seulement internet, c'est aussi le cas pour les réseaux fermés. Ceux des opérateurs, et par conséquence les réseaux privés de leurs clients. Il y a l'exemple des liens inter DC de Google et Yahoo, ou du réseau interbancaire Swift, et probablement bien d'autres. Et quant on voit les précautions qu'ils prennent avec les opérateurs étrangers, ça en dit long sur ce que eux doivent faire.

ps: A chaque RMLL, je voyais des équipements de chiffrement line-rate dans les DC des universités hôtes et je ne comprenais pas pourquoi les DSI en achetait car cela semblait overkill.
Maintenant, je comprends mieux et je soupçonne que c'était un ordre des services de contre-renseignement ...
Des équipements de ce genre la ?

Quelqu'un sait comment ils  ont pu "intercepter" des fibres inter-DC car je vois pas comment en pratique ca se fait...
Faut deja se 'brancher" physiquement (ou?, comment?) puis transporter (idem) ce qu'on écoute et ensuite le stocker (ou l'analyser en temps reel).. vu le volume inter-DC chez Google en plus.
Et bien ils mettent des TAPs sur les fibres optiques, avec l'accord des opérateurs télécoms.


Et ces derniers se refuse a parler car tout cela est probablement classé secret défense, et ils s'exposeraient a des poursuites s'ils le faisaient (voir le cas Lavabit, etc). Ou bien a minima a une très mauvaise publicité.

Cela faisait longtemps que ça se savait. La première preuve et arrivé par un ancien employé d'AT&T (Mark Klein cité plus haut), qui a eu accès a une salle d'interception. Il a noté les modèles d'équipements utilisés. Les détailles techniques sont ici. Il y  avait des splitters optique, l'équipement clé qui analyse le trafic est un Narus STA 6400, des routeurs Juniper, des serveurs SUN. L'affaire de la Spy room chez AT&T et bien antérieur a Prism, depuis, il y a eu les révélation de Snowden, mais pour le moment et a ma connaissance aucun document sur les produits utilisés par la NSA n'a été publié. On sait juste que la NSA a dépensé des millions en 2009 pour moderniser ses stations. Glimmer Glass est par contre soupçonné d'avoir fourni la NSA.

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #5 le: 09 novembre 2013 à 09:51:10 »

Des équipements de ce genre la ?


C'est plutot celui-là le plus connu (Mistral). C'est meme utilisé dans les boites de jeux videos...

Le chiffrement d'artère est devenu un peu désuet dans le monde WAN, le chiffrement au niveau IP est plus pratique (soit via encapsulation dans un tunnel IPSec, soit par chiffrement du champ data).

Edit: fiche d'identité sur l'ANSSI



sxpert

  • AS50620 Blue Networks Télecoms
  • Expert
  • *
  • Messages: 107
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #6 le: 09 novembre 2013 à 11:06:53 »
le mistral c'est du layer 3.
les fournisseurs comme ADVA proposent des équipements de transmission optiques ou la liaison est chiffrée au niveau le plus bas.

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #7 le: 09 novembre 2013 à 13:49:18 »
C'est ce que l'on appel le chiffrement d'artère. L'inconvénient est que cela ne fonctionne qu'en point-à-point sur  certains types de transport et que cela peut te masquer les problèmes de liaison.

Le chiffrement L3 est plus intéressant car tu gardes le controle au niveau liaison, tu peux en utiliser pleins de différentes et ça fonctionne en multi-point -> réduction du nombre d'équipements de chiffrement.

Le truc dommage avec MacSEC est qu'il ne fonctionne qu'entre la carte réseau et le switch, du coup ça réduit l'intéret.

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #8 le: 09 novembre 2013 à 14:22:24 »
Je préfère le chiffrement des couches hautes, cela permet du bout en bout (https au lieu de http, sftp au lieu de ftp, ssh au lieu de telnet, ect...)

Je vais d'ailleurs proposer de tester son débit en https dans quelques semaines sur https://testdebit.info

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #9 le: 09 novembre 2013 à 14:41:20 »
Disons que l'avantage avec un matériel de chiffrement dédié est que cela te sert de barrière car tout flux entrant est déchiffré (sauf en IPSec évidemment) : si t'essayes d'envoyer du trafic, en sortie ça fera de la bouillie :)

Tu vas utiliser une carte SSL sur ton serveur testdebit ?

Tiens d'ailleurs, ça manque sur les cartes réseaux, obligé de passer par une carte dédiée...

vivien

  • Administrateur
  • *
  • Messages: 47 231
    • Twitter LaFibre.info
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #10 le: 09 novembre 2013 à 15:49:31 »
Cela prend tant de ressources que ça ?

Le fait d'avoir passé lafibre.info en https c'est passé de façon indolore sur la charge CPU.
J'arrive à monter à 1 Gb/s il me semble avec des échanges en SFTP.

BadMax

  • Client Free adsl
  • Expert
  • *
  • Messages: 3 481
  • Malissard (26)
Chiffrement 802.1AE sur les liens intercontinentaux pour contrer la NSA
« Réponse #11 le: 09 novembre 2013 à 16:02:53 »
1Gb/s en SFTP c'est pas mal. Il me semble que https est un peu plus lourd. En fait lafibre.info en terme de débit ça doit pas voler haut donc en software le ssl ça se gère facilement. J'ai un autre cas en software où le site ne génère qu'entre 2 et 10Mb de bande passante. Par contre, pour du test de débit, ça risque de commencer à faire mal, surtout vu la population de ce forum qui aime bien se la mesurer tous les matins (comment ça je suis aigri parce que je n'ai que 6Mb ? meuuuh noooon).