Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2211 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  25  26  27  28  29  30
Page Suivante
Auteur Sujet :

Beyond the first mile - Le topic du réseau des réseaux

n°1262540
bulldozer_​fusion
rip Mekthoub
Posté le 05-09-2025 à 09:31:53  profilanswer
 

Reprise du message précédent :

rakame a écrit :

 

J'ai pas les détail du truc, (le site me répond 503) mais c'est pas nouveau ces problèmes avec la chaine de certification d'HTTPS. Déjà en 2014, de mémoire, quand j'en faisais pas mal au taf, c'était déjà le sujet :

 

https://cacm.acm.org/practice/secur [...] ps-market/

 
Citation :

Systemic Vulnerabilities in the HTTPS Authentication Model

 

Bah c'est le mot systemic qui est important là-dedans. Maintenant pourquoi une boite se mettrait a emettre des "faux" certificat ? pour un tas de raison qui trouvent souvent leur légitimité du coté de la sécurité, justement.

 

Par exemple, ce genre de techno TLS Inspection, suppose que l'on installe le certificat de la middle-box chargée d'inspecter le traffic TLS sur les devices à "superviser"

 

https://support.catonetworks.com/hc [...] Inspection

 
Citation :

When a client (for example, a web browser) connects to a server, the PoP sends Cato’s certificate to the browser as part of the TLS negotiation. For the client to verify that this certificate is signed by a trusted CA, you must install Cato’s certificate on all of your clients and devices. The certificate is available for download from the Cato Management Application or from the Client download portal. Then the PoP can decrypt the HTTPS traffic and inspect it to detect if there are any security threats.

 

Mais bon, ça c'est valable si on peut déployer des certif dans le device client. Mais si on peut pas et qu'on veut au moins avoir accès a certaine données ? (genre le traffic DNS permet justement de détecter si une machine est compromise) ?

 

Donc, bon, j'ai pas le fin mot de l'histoire concernant le problème en question, mais je ne serait pas du tout étonné que ce soit un truc du genre qui en soit à l'origine.

 

Après, maintenant, j'en fait plus du HTTPS, ni de la sécu réseau coté applicatif, je suis descendu dans les couches, et bien c'est pas plus mal, je dors nettement mieux.

  



On a pas le fin mot de l'histoire encore
Mais j'espère qu'on aura plus d'infos


---------------
feed-back : http://forum.hardware.fr/forum2.ph [...] nojs=0#bas
mood
Publicité
Posté le 05-09-2025 à 09:31:53  profilanswer
 

n°1262545
rakame
Posté le 05-09-2025 à 14:46:17  profilanswer
 

bulldozer_fusion a écrit :


On a pas le fin mot de l'histoire encore
Mais j'espère qu'on aura plus d'infos


 
La com de Cloudflare : https://blog.cloudflare.com/unautho [...] r-1-1-1-1/
 

Citation :

After speaking with Fina CA, it appears that they issued these certificates for the purposes of internal testing. However, no CA should be issuing certificates for domains and IP addresses without checking control. At present all certificates have been revoked. We are awaiting a full post-mortem from Fina.


 
On faisait des tests, désolé  [:cosmoschtroumpf]

n°1262547
bulldozer_​fusion
rip Mekthoub
Posté le 05-09-2025 à 14:58:16  profilanswer
 

rakame a écrit :

 

La com de Cloudflare : https://blog.cloudflare.com/unautho [...] r-1-1-1-1/

 
Citation :

After speaking with Fina CA, it appears that they issued these certificates for the purposes of internal testing. However, no CA should be issuing certificates for domains and IP addresses without checking control. At present all certificates have been revoked. We are awaiting a full post-mortem from Fina.

 

On faisait des tests, désolé  [:cosmoschtroumpf]


Cette justification [:cosmoschtroumpf]


---------------
feed-back : http://forum.hardware.fr/forum2.ph [...] nojs=0#bas
n°1262548
rakame
Posté le 05-09-2025 à 15:05:41  profilanswer
 

Le plus drole c'est que c'est plausible. Si on a besoin de rendre une ip au pif pour un test ben .. 1.1.1.1 c'est pas déconnant. 91.211.167.83 ce serait déjà un peu plus louche par exemple .... :o

n°1262549
Ivy gu
3 blobcats dans un trenchcoat
Posté le 05-09-2025 à 15:16:25  profilanswer
 

rakame a écrit :

Le plus drole c'est que c'est plausible. Si on a besoin de rendre une ip au pif pour un test ben .. 1.1.1.1 c'est pas déconnant. 91.211.167.83 ce serait déjà un peu plus louche par exemple .... :o


 
Si c'est déconnant, quand on ne veut prendre aucun risque de casser internet on utilise des IP privée comme RFC1918, ou TEST-NET-1 / TEST-NET-2 / TEST-NET-3  [:paul yamid:6]


---------------
Faut pas jeter le bébé avec l'eau des pâtes.
n°1262550
Sly Angel
Architecte / Développeur principal
Posté le 05-09-2025 à 15:31:39  profilanswer
 

Ivy gu a écrit :

 

Si c'est déconnant, quand on ne veut prendre aucun risque de casser internet on utilise des IP privée comme RFC1918, ou TEST-NET-1 / TEST-NET-2 / TEST-NET-3  [:paul yamid:6]

 

Oui et non. Pendant très longtemps 1.0.0.0/8 était réservé IANA et non public. Beaucoup de monde l'utilisait comme exemple ou IP par défaut.

 

Par contre Cloudflare devrait être le premier à être sensibilisé au problème puisqu'ils ont fait une très belle présentation dans le passé sur la masse colossale de trafic qu'ils recevaient quand ils ont commencé à mettre en service 1.1.1.1, du fait que beaucoup d'équipements avaient par défaut 1.1.1.1 comme IP pour des syslog, du ntp, etc.

 

Je n'ai pas retrouvé la présentation exacte faite lors du RIPE mais il y a cette page qui en parle : https://blog.cloudflare.com/fixing- [...] ad-traffic


Message édité par Sly Angel le 05-09-2025 à 15:33:45

---------------
Fan et séquestrateur de Deprem De Prel Photographie, célèbre photographe de tuning automobile :o
n°1262551
Ivy gu
3 blobcats dans un trenchcoat
Posté le 05-09-2025 à 15:43:03  profilanswer
 

ok circonstance atténuante admettons, mais si je comprends bien ça fait quand même 15 ans maintenant que 1.0.0.0/8 est attribué, y'avait le temps de se mettre à jour, à un moment c'est de la négligence, pour un business dont la confiance est le fond de commerce c'est pas terrible

Message cité 1 fois
Message édité par Ivy gu le 05-09-2025 à 15:43:42

---------------
Faut pas jeter le bébé avec l'eau des pâtes.
n°1262555
rakame
Posté le 05-09-2025 à 17:25:44  profilanswer
 

Ivy gu a écrit :


 
Si c'est déconnant, quand on ne veut prendre aucun risque de casser internet on utilise des IP privée comme RFC1918, ou TEST-NET-1 / TEST-NET-2 / TEST-NET-3  [:paul yamid:6]


 
Oui, on est d'accord, c'est pas dans ce sens là que je disais que c'était pas déconnant. c'est dans le sens ou pour une ip "choisie" au pif, un malcomprenant peut mettre 4 "1" dans son truc de test.  
Aprés tout, quand on veut tester sa connexion  internet, souvent, le plus simple, c'est de faire ping 1.1.1.1 ou 8.8.8.8 que de trouver une ip de test. Juste que le scénario (on a fait une boulette en testant) est plausible a mon avis. ils auraient émis un certif pour une ip a la con des DNS d'un provider lambda par exemple, ça aurait été beaucoup plus "suspect" comme excuse.
 
C'est juste dans ce sens là. Mais sinon, oui, tu a raison.

n°1262556
Sly Angel
Architecte / Développeur principal
Posté le 05-09-2025 à 17:42:42  profilanswer
 

Ivy gu a écrit :

ok circonstance atténuante admettons, mais si je comprends bien ça fait quand même 15 ans maintenant que 1.0.0.0/8 est attribué, y'avait le temps de se mettre à jour, à un moment c'est de la négligence, pour un business dont la confiance est le fond de commerce c'est pas terrible


 
C'est "actif" à partir de 2018, mais ça fait tout de même 7 ans oui.  
 
Juste je précisais que 1.1.1.1 a été énormément utilisé pour des tests ou des configurations par défaut et que c'est pas juste une IP publique comme une autre.
 
Cloudflare c'est quand même tapé 10Gbps de traffic résiduel de merde dessus à cause de ça quand ils ont mis en ligne l'IP.


---------------
Fan et séquestrateur de Deprem De Prel Photographie, célèbre photographe de tuning automobile :o
n°1262577
toTOW
http://www.fah-addict.net/
Posté le 06-09-2025 à 19:34:26  profilanswer
 

La fameuse 1.1.1.1 utilisée comme adresse IP des cartes réseau wifi en interne des Livebox ...


---------------
[b] FAH-Addict, première source d'information francophone sur le projet Folding@Home.  
mood
Publicité
Posté le 06-09-2025 à 19:34:26  profilanswer
 

n°1262995
DesuetCR_B
Posté le 15-09-2025 à 23:23:49  profilanswer
 

Petite question, ce soir c'est la soir maj apple, je suis chez free et ... c'est lent.
Sur mon mobile 4G c'est plus rapide.
Sur ce genre de Maj c'est pas de l'hébergement avec des cache chez les fournisseurs ? ou non et c'est juste les liens entre free et le reste du monde qui sont moisi ?

n°1262997
bulldozer_​fusion
rip Mekthoub
Posté le 15-09-2025 à 23:36:06  profilanswer
 

DesuetCR_B a écrit :

Petite question, ce soir c'est la soir maj apple, je suis chez free et ... c'est lent.
Sur mon mobile 4G c'est plus rapide.
Sur ce genre de Maj c'est pas de l'hébergement avec des cache chez les fournisseurs ? ou non et c'est juste les liens entre free et le reste du monde qui sont moisi ?


Réponse 2 :O


---------------
feed-back : http://forum.hardware.fr/forum2.ph [...] nojs=0#bas
n°1262998
ptibeur
Today you, tomorrow me
Posté le 15-09-2025 à 23:37:27  profilanswer
 

Pour avoir un cache Apple un ISP doit avoir 25 Gbps de trafic peak avec l'AS d'Apple, et l'envie d'avoir un ou plusieurs caches dans ses datacenters.  
https://cache.edge.apple/  
Free en a peut-être rien à faire ou bien guerre de peerings qui-qui-paie-quoi. Dur à déterminer si tu bosses pas pour l'ISP en question dans une équipe qui gère l'infrastructure/peering.  
 
Si tu as un routeur à la maison qui peut faire des stats de trafic par IP tu pourrais déterminer la ou les IP qui t'envoient le + de trafic quand tu fais une mise a jour Apple, et par ce biais déterminer si c'est un cache de ton ISP (IP de ton ISP) ou un serveur/cache qui est plus loin (IP d'un autre AS que ton ISP) et qui peut tout à fait être saturé lui-aussi, ou bien le lien de peering qui mène à ce serveur/cache.


---------------
- Hey, why do you have an unlit cigarette ? - Because I don't smoke.
n°1263000
Sly Angel
Architecte / Développeur principal
Posté le 15-09-2025 à 23:59:46  profilanswer
 

Le mieux c'est de capturer l'IP qui envoie le content et faire un traceroute pour déterminer le chemin réseau pour savoir.


---------------
Fan et séquestrateur de Deprem De Prel Photographie, célèbre photographe de tuning automobile :o
n°1263001
DesuetCR_B
Posté le 16-09-2025 à 00:22:22  profilanswer
 

Avec ça:  
https://www.peeringdb.com/asn/12322
 
Je peux regarder avec un traceroute sur quel exchange je passe ?

n°1263002
Ivy gu
3 blobcats dans un trenchcoat
Posté le 16-09-2025 à 00:27:57  profilanswer
 

oui mais ça ne passe pas forcément par un exchange
 
et le traceroute ne te donne l'info que dans un sens


---------------
Faut pas jeter le bébé avec l'eau des pâtes.
n°1263046
rootsayen
Jungle Cat
Posté le 16-09-2025 à 20:04:18  profilanswer
 

Apple n'utilise pas Akamai ?

 

Dans tous les cas, ici chez BT à la campagne (mais ça reste une collecte en dur BT) madame a pu rapidement récupérer la maj, alors qu'un pote également chez BT mais dans un autre département en zone dense a galéré.
Ca ne m'étonnerait pas que ce genre de maj sature l'arbre localement dans les zones denses ?


---------------
"Being solitary is being alone well; being alone luxuriously immersed in doings of your own choice, aware of the fullness of your own presence rather than the absence of others."
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  25  26  27  28  29  30
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Problème intermittent de connexion InternetPb reseau ; 1 connexion pc->lente les autres OK
Problème périphériques réseaux (LaBox Numéricable)Demarer pc a distance sans Wake on Lan mais par reseau celullaire
Aucun reseau sans fil detectéProblème d'accès entre 2 sous réseaux
Débit instable sur reseau, lent pour première opération puis rapide !Débit reseau instable: Lent première opération puis rapide
Sécuriser un réseaux pour la location 
Plus de sujets relatifs à : Beyond the first mile - Le topic du réseau des réseaux


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)