RÉPUBLIQUE DU BÉNIN
¤¤¤¤¤¤¤¤¤
MINISTÈRE DE L’ENSEIGNEMENT SUPÉRIEUR ET
DE LA RECHERCHE SCIENTIFIQUE
¤¤¤¤¤¤¤¤¤¤¤¤
M
UN IV E R SIT É D ’ AB O M EY - C AL AV I
¤¤¤¤¤¤¤¤¤¤
E COL E P OL Y TE C H NI QU E D ’AB O MEY - CAL AV I
¤¤¤¤¤¤¤¤¤¤¤¤¤
C ENT R E A UT ON O ME DE P ER F E CT IO NN E M EN T
¤¤¤¤¤¤¤¤¤¤¤¤¤
DEPARTEMENT DE GENIE ELECTRIQUE
Option : Electronique & Télécommunications
POUR L’OBTENTION DU
DIPLOME D’INGENIEUR DE CONCEPTION
LE TOUT IP DANS UN RESEAU VDI :
CAS PARTICULIER D’UN RESAU D’ETAT
D’INTERCONNEXION DES MINISTERES
Présenté et Soutenu par : DOSSOU Amédée Akotegnon
Le 2 juin 2011 devant le jury
Président : M. MEDENOU Daton, Enseignant à l’EPAC/UAC
Membres : M. DEGBO Basile, Enseignant à l’EPAC/UAC
M. BIO Guio, Ingénieur Télécommunication des études et de la réglementation
M. HOUNSOU Patrice, Sous Directeur Technique chargé des études et du
développement à Moov Bénin
M. THON Nicolas, Conseiller Technique aux TIC du Ministre en charge des TIC
Année Académique 2010
2010-
10-2011
2011
2ème Promotion
Dédicaces
DEDICACES
Je dédie ce projet à :
Dieu le père tout puissant qui m’a donné le courage et la force de
réaliser ce projet ;
Ma feue mère, Mme Odile ALLIDJINOU DOSSOU ;
Mon feu père, Mr René ALLIDJINOU DOSSOU ;
Ma chère épouse, Léa ;
Mes enfants Amadis, Aretha et Amaël ;
Mes frères et sœurs ;
Tous mes parents et amis.
DOSSOU Amédée Akotègnon
ii
Abstract
REMERCIEMENTS
Ce travail a été réalisé dans le cadre de préparation du mémoire
d’ingénieur de conception pour l’obtention du diplôme d’ingénieur d’état
génie électrique, option électronique et télécommunications. Il n’aurait
pas pu voir le jour sans le soutien de nombreuses personnes que je tiens
à remercier.
Je tiens tous d’abord à remercier mon encadreur M. Basile DEGBO,
enseignant à l’école Polytechnique d’Abomey-Calavi qui m’a encouragé
à poursuivre mes travaux de recherche pour ce mémoire. Grâce à sa
disponibilité et ses rigoureux conseils, j’ai pu entamer, développer et
mener à terme ce travail .Qu’il trouve ici l’expression de toute ma
gratitude.
Aux enseignants de l’Ecole Polytechnique d’Abomey-Calavi pour la
qualité de l’enseignement qu’ils ont bien voulu me prodiguer durant mes
études afin de me fournir une formation efficiente.
Je les remercie pour leur intérêt à ce travail et la bonne formation que
nous avons eue au département de génie électrique.
Je remercie également tous mes amis de la promotion pour leur soutien
et les moments agréables que nous avons passés ensemble.
Enfin, merci à toute personne qui de près ou de loin m’a aidé pour la
réalisation de ce projet.
iv
Abstract
RESUME
L’e-Gouvernement, c'est-à-dire l’utilisation des technologies de
l’information et de la communication pour améliorer les prestations de
l’administration publique et promouvoir la participation citoyenne,
s’articule autour de deux concepts clés :
- L’e-administration pour un secteur public moderne,
performant, connecté et interconnecté, le déploiement de
l’infrastructure internet gouvernemental, l’efficacité, la fiabilité,
la rapidité et la sécurité de l’administration;
- L’e-gouvernance pour une administration au service du
citoyen, un service public de qualité, la transparence et une
bonne gouvernance, une législation adaptée aux transactions
électroniques administratives et sécurisées.
L’état des lieux de l’administration béninoise de même que
l’utilisation qu’elle fait des TIC fait ressortir les problèmes majeurs tels
que l’utilisation abusive du papier rame, les coûts énormes de
communication téléphonique, la réalisation non coordonnée
d’applications occasionnant des doublons inutiles et du gaspillage des
ressources publiques, l’absence d'une politique claire et soutenue de
formation des agents en particulier aux outils de TIC.
Dans ce projet, nous nous sommes intéressés à l’’e-administration
où il faut déployer de l’infrastructure intranet et internet. Nous avons
proposé une approche d’architecture de réseau Voix, Données et Image
dans les Ministères et leur interconnexion à un data center.
MOTS CLES : le e-Gouvernement, l’e-administration, IP, réseau VDI, l’e-
gouvernance.
v
Abstract
ABSTRACT
The e-Government, that is to say the use of information technology and
communication to improve delivery of public administration and promote
citizen participation, revolves around two key concepts:
- The e-government for a modern public sector, powerful,
connected and interconnected, the deployment of government
Internet infrastructure, efficiency, reliability, and speed and
security administration;
- The e-governance for a government to serve citizens, a quality
public service, transparency and good governance, appropriate
legislation to secure electronic transactions and administrative.
The inventory of the Benin government as well as its use of ICT
highlights major problems such as the misuse of paper ream, the
enormous costs of telephone communication, the realization of
uncoordinated 'applications resulting in unnecessary duplication and
waste of public resources, the absence of a clear and sustained training
of officers in particular ICT tools.
In this project we are interested in the 'e-government’ where to deploy
intranet and Internet infrastructure. We proposed an approach to network
architecture Voice, Data and Image in the Ministries and their
interconnection to a data center.
KEYWORDS: e-Government, e-administration, IP, VDI network, e-
governance.
vi
Table des matières
TABLE DES MATIERES
DEDICACES ........................................................................................................................... i
REMERCIEMENTS ............................................................................................................... iv
RESUME ................................................................................................................................ v
ABSTRACT ........................................................................................................................... vi
TABLE DES MATIERES ....................................................................................................... v
TABLE DES FIGURES ........................................................................................................ viii
GLOSSAIRE .......................................................................................................................... x
INTRODUCTION GENERALE............................................................................................... 1
CHAPITRE 1 : Généralités sur les réseaux VDI .................................................................... 3
1.1. Introduction ................................................................................................................. 3
1.2. Définition du concept d’un réseau VDI ........................................................................ 3
1.3. Objectifs d’un VDI ....................................................................................................... 3
1.4 Topologie d’un réseau VDI ........................................................................................... 4
1.5. Evolution des infrastructures vers IP ........................................................................... 7
1.6. Partage des conduits et infrastructures par le VDI et l’énergie .................................... 8
1.7. Evolution vers le pré-brassage des répartiteurs .......................................................... 9
1.8. Conclusion .................................................................................................................. 9
CHAPITRE 2 : Le tout IP ......................................................................................................10
2.1. Introduction ................................................................................................................10
2.2. Architecture du Protocol Internet ................................................................................11
2.2.1 Quelques éléments sur IP ..............................................................................12
2.2.2. L’adressage IP ..............................................................................................12
2.2.3 Format du paquets IP ....................................................................................12
2.2.4 Format de l’adresse IP ...................................................................................14
2.2.5 Protocol de base d’IP .....................................................................................15
2.3. Les protocoles UDP et TCP .......................................................................................16
2.3.1UDP ................................................................................................................16
[Link] ...............................................................................................................17
[Link]. Généralité…….……………………………………… …….…………… 17
[Link]. Transmission sans perte et sans erreur .............................................18
[Link]. Fonctionnement……………………………………………...…………….20
2.4. Les protocoles de signalisation ..................................................................................23
v
Table des matières
2.4.1 RSVP (Ressource reSerVation Protocol) .......................................................23
2.4.2. RTP (Real-time Transport Protocol) ..............................................................24
2.5. Les protocoles de sécurité .........................................................................................25
2.5.1 IPsec (IP sécurisé) ........................................................................................25
2.6. Qu’est ce que le tout IP ? ...........................................................................................26
2.7. Haut débit et multimédia ............................................................................................30
2.7.1 Le surdimensionnement et la technologie POS(Packet Over SONET) ...........30
[Link]. POS (Packet Over SONET) ...............................................................31
[Link]. La qualité de service…………………………………………..………….32
2.7.2. IntServ (Integrated Services) ........................................................................33
2.7.3. DiffServ (Differentiated Services) 33
2.8. Conclusion ..................................................................................................................34
CHAPITRE 3 : Conception du réseau VDI de l’administration publique ................................35
3.1. Intrduction ..................................................................................................................35
3.2. Schéma synoptique de l’interconnexion de réseaux VDI ............................................35
3.3. Boucle locale radio (BLR) ..........................................................................................36
3.3.1. Rappel de quelques notions théoriques ......................................................37
3.3.2. Les modèles de propagation …………… ………………… …………38
3.3.3. Choix du modèle de propagation le mieux adapté …… …………43
3.4. Interconnexion des Ministères ...................................................................................44
3.5. Présentation du réseau du MCTIC .............................................................................51
[Link]ésentation du lieu de stage………………………………… ……………… 51
[Link] réseau intranet du MCTIC .........................................................................53
3.5.3. Architecture de base du réseau du MCTIC ...................................................56
[Link]. Les équipements du réseau ..............................................................58
[Link]. Les applications ………………………… ……………………… … …63
[Link] contribution au cours du stage .................................................................69
3.6. Conclusion .................................................................................................................70
CHAPITRE 4 : La gestion et la sécurité dans un réseau VDI ................................................71
4.1 Introduction ................................................................................................................71
4.2. La gestion du réseau VDI...........................................................................................71
4.3. La sécurité .................................................................................................................73
4.3.1 Vue générale des mécanismes de sécurité ....................................................73
[Link] services de sécurité.................................................................................74
4.3.3 La sécurité dans l’environnement IP ..............................................................75
[Link] attaques par Internet ...............................................................................75
4.3.5 Les parades ...................................................................................................78
vi
Table des matières
[Link]. L’authentification ................................................................................78
[Link]. L’intégrité du flux de données …………………. ……… …………… 79
[Link]. La non-répudiation .............................................................................79
[Link]. La confidentialité……… …..………………… …………..…… …….. . 80
[Link]. La sécurité dans les protocoles ..........................................................81
[Link]. L’entête d’encapsulation de sécurité……… …… ……… .…………… 81
4.4. La gestion et la sécurité dans le réseau du Ministère ..................................................82
4.4.1 La gestion .......................................................................................................82
[Link] sécurité ......................................................................................................84
4.5. Conclusion .................................................................................................................85
CONCLUSION GENERALE ET PERSPECTIVES................................................................86
REFERENCES BIBLIOGRAPHIQUES .................................................................................87
ANNEXES ............................................................................................................................90
vii
Table des figures
TABLE DES FIGURES
Figure 1. 1 Bus de circulation ................................................. ….4Erreur ! Signet non défini.
Figure 1. 2: Anneau de circulation de l’information ................................................................ 5
Figure 1. 3: Equipement de gestion de la circulation de l’information..................................... 5
Figure 1. 4: Bus d’interconnexion des équipements .............................................................. 6
Figure 1. 5: Nœud de connexion ........................................................................................... 6
Figure 1. 6: Connexion en étoile des équipements et bus de circulation ................................ 7
Figure 2. 1: Architecture TCP/IP ...........................................................................................11
Figure 2. 2: Description du paquet IP ...................................................................................13
Figure 2. 3: Structure d’une trame UDP ................................................................................17
Figure 2. 4: Architecture TCP/IP ...........................................................................................11
Figure 2. 5: Slow-Start et Congestion-Avoidance .................................................................22
Figure 2. 6: Entête IPsec……………………………………………………………………… …..26
Figure 2. 7: Téléphone IP simple .........................................................................................27
Figure 2. 8: Téléphone IP avec vidéo…………………………………………………… …… 27
Figure 2. 9: Camera IP fixe ...................................................................................................28
Figure 2. 10: Camera IP motorisée .......................................................................................28
Figure 2. 11: Schéma de principe téléphonie IP ...................................................................28
Figure 2. 12: Schéma configuration surveillance IP .............................................................. 29
Figure 2. 13: Schéma configuration de plusieurs équipements IP ........................................29
Figure 2. 14: La trame IP SONET………………………………………………………… ….. 31
Figure 3. 1: Figure générale .................................................................................................36
Figure 3. 2: Interconnexion des Ministères ...........................................................................45
Figure 3. 3: Réseau d’accès actuel de BT SA ......................................................................46
Figure 3. 4: Configuration de transmission de fibre optique ..................................................50
Figure 3. 5: Réseau d’accès futur .........................................................................................50
Figure 3. 6: Organigramme du MCTIC ................................................................................. 52
Figure 3. 7: réseau local du Ministère ...................................................................................55
Figure 3. 8: Architecture de base ..........................................................................................56
Figure 3. 9 Architecture détaillée du réseau .........................................................................57
Figure 3.10 Cisco Communications Unifiées Série 500 Configuration 32 à 48 utilisateurs...63
Figure 3. 11: page d’accueil de l’Intranet du MCTIC .............................................................64
Figure 3. 12: Interface simple administrateur ........................................................................65
Figure 3. 13: Page d’accueil e-conseil ..................................................................................65
Figure 3. 13: Espace d’administration...................................................................................66
Figure 3. 14 Page menu d’administration .............................................................................66
Figure 3. 15: Page menu gestion des communications.........................................................67
Figure 3. 16: Espace pour la modification des notes d’analyse............................................. 68
Figure 4. 1: Attaque par HTTP..............................................................................................76
viii
Table des figures
Figure 4. 2: Processus d’encapsulation EPS ........................................................................82
Figure 4. 3: Liste des périphériques......................................................................................82
Figure 4. 4: Liste des périphériques......................................................................................83
ix
Liste des tableaux
LISTE DES TABLEAUX
Tableau 1. 1: paramètre de validité des modèles okumura hâta ...........................................39
Tableau 1. 2: valeur des constantes a, b, c selon les types de terrain ..................................42
Tableau 1. 3: Caractéristique des technologies de transmission ..........................................47
Tableau 1. 4: Caractéristique des équipements par site .......................................................47
ix
Glossaire
GLOSSAIRE
AD: Active Directory
ACK: Acknowledge
ARP: Address Resolution Protocol
DGTIC : Direction Générale des Technologies de l’Information et de la
Communication
DiffServ: Differentiated Services
EPS : Encapsulating Security Playloadc
FQDN: Fully Qualified Domain Name
FTP: File Transfert Protocol
IETF: Internet Engineering Task Force
ICMP: Internet Control Message Protocol
IntServ: Integrated Services
IP: Internet Protocol
ISA: Integrated System Architecture
ISA serveur: Internet Security and Acceleration Serveur
MCTIC: Ministère de la Communication et des Technologies de
l’Information et de la Communication
MPLS: MultiProtocol Label Switching
MRAI: Ministère de la Reforme Administrative et Institutionnelle
MSPP:
PDH: Plesiochronous Digital Hierarchy
POS: Packet Over SONET
RSVP: Resource reservation Protocol
x
Glossaire
RTP: Real-time Transport Protocol
SDH: Synchronous Digital Hierarchy
SONET: Synchronous Optical Network
TCP: Transport Control Protocol
ToS: Type of Service
UDP: User datagram Protocol
VDI: Voix données image
VPN: Réseau privé virtuel
WDM: Wavelength Division Multiplexing
xi
Introduction générale
INTRODUCTION GENERALE
L’arrivée récente de la vidéo et ses besoins en qualité et vitesse
d’émission, ainsi que le développement croissant de la Micro-
informatique ont fait naître l’idée de trouver un standard de câblage
commun pour alléger les installations.
Cette évolution technologique et les usages est pour une fois
réellement simultanés : l’intégration au sein d’un réseau d’entreprise
unique de l’ensemble des flux d’informations généré et piloté par une
entreprise correspond aujourd’hui à cette réalité.
La mise en place d’un intranet gouvernemental est une approche de
solution globale aux maux dont souffre l’administration publique. Il s’agit
entre autres : de l’utilisation abusive du papier rame, des coûts énormes
de communication téléphonique, la réalisation non coordonnée
d’applications occasionnant des doublons inutiles et du gaspillage des
ressources publiques, du faible niveau d’équipement en bureautique
aggravé par une pratique d’acquisition dispendieuse et non adaptée aux
besoins réels de l'Administration.
En effet, en s’appuyant sur les TIC, on peut compter sur les effets
de levier des économies d’échelle qui permettent une mise en place
rationnelle des méthodes de travail alliant rapidité, sécurité,
transparence, traçabilité, responsabilité, modernité et compétitivité.
Aussi, afin de profiter plus amplement des opportunités offertes par les
TIC, la définition et la mise en œuvre d’une stratégie nationale de l’e-
Gouvernement s’impose.
C’est dans ce cadre que s’inscrit mon projet dont l’objectif est de
construire un réseau indépendant national dédié à l’Administration en
proposant:
1
Introduction générale
Un réseau Ethernet unifié et normalisé pour l’ensemble des sites du
Gouvernement. Ce réseau offrira les types de flux suivants :
• IP (unicast comme multicast)
• voix, data, vidéo, etc.
Ce réseau devra être optimisé afin de réduire au maximum le niveau de
latence, ceci étant primordial pour l'utilisation d'application tel que vidéo
(visioconférence), téléphonie sur IP (VOiP) etc. ...
Il devra être accessible depuis l'ensemble des organes
gouvernementaux, quelle que soit la technologie employée. Le support
de transmission doit être de grande capacité de transport (débit ; multi
flux : IP, IGMP, voix), flexible, transparent aux évolutions technologiques
et garantir une bonne qualité de service. La fibre optique sera donc la
composante principale. Les technologies radio seront utilisées à défaut.
Le traitement de ce sujet est alors organisé en deux parties de deux
chapitres chacune :
La première partie regroupant les deux premiers chapitres traite des
généralités sur le réseau VDI et le tout IP.
Dans la deuxième partie, le troisième chapitre présente la conception du
réseau VDI de l’administration publique (réseau e-gouvernement) à partir
de l’interconnexion des Ministères, puis de la conception et de la mise en
œuvre du réseau Intranet du Ministère de la Communication et des
Technologies de l’Information et de la Communication (MCTIC). Le
dernier chapitre aborde la gestion et la sécurité de ce réseau.
2
Chapitre I Généralités sur le réseau VDI
Chapitre1 : Généralité sur les réseaux VDI
1.1- Introduction
VDI (Voix Données images) est un réseau de prochaine génération
appelé NGN (Next Génération Network) capable de supporter la voix, les
données et l'image sur une infrastructure commune. Ce terme générique
est crée aux Etats Unis en 1998 pour désigner une architecture de
réseau multiservice quelque peu différenciée de ce qu’était Internet à
cette époque. Dans ce chapitre nous allons parler des généralités sur
les réseaux VDI et donner quelques définitions.
1.2- Définition du concept d’un réseau VDI
VDI : "V" pour "Voix": Transit des signaux téléphoniques (VOiP,
analogique).
"D" pour "Données": Transit des signaux informatiques, ADSL utilisant le
protocole TCP/IP.
"I" pour "Image": Transit des signaux audio-visuel Analogique et
Numérique (TNT).
Une installation VDI gère donc le téléphone, les données (internet par
exemple) et la TV via des prises RJ45 dans tout le bâtiment.
1.3- Objectifs d’un VDI [7]
L’objectif d’un tel câblage, est d’offrir à tout occupant d’un bâtiment un
accès aux ressources de communications V.D.I. et cela en tout point du
bâtiment. Ce câblage pourra notamment :
• supporter simultanément les applications V.D.I. actuelles et futures
utilisant une bande passante utile de 250 MHz minimum ;
• permettre les réaffectations aisées des postes de travail, les
modifications de topologie, les changements d’applications ou de
3
Chapitre I Généralités sur le réseau VDI
type de réseau, rapidement et sans adjonction de câbles
supplémentaires.
Le dimensionnement du câblage est adapté aux besoins initiaux ainsi
qu’aux extensions à court et moyen terme.
Le câblage sera défini de manière à être systématique, reconfigurable,
banalisé et universel. Ceci implique qu’il sera suffisant en :
• Quantité (nombre de postes de travail et nombre de prises
terminales),
• Qualité (respect des normes et des règles d’ingénierie),
• Evolutivité et adaptabilité (câblage non propriétaire).
Il est à noter qu’une infrastructure peut être déployée sur un site
composé d’un seul bâtiment ou de plusieurs bâtiments indépendants. La
différence résidera dans le choix des types de câbles à utiliser.
1.4- Topologie d’un réseau VDI
La façon dont circule l’information, l’organisation logique se présente
comme suit :
- Bus : Tous les équipements peuvent s’échanger des informations
directement
Figure 1.1: Bus de circulation
4
Chapitre I Généralités sur le réseau VDI
- Anneau: L’information circule le long d’un anneau
Figure 1.2: Anneau de circulation de l’information
- Etoile : Les équipements ne peuvent s’échanger des informations
que par l’intermédiaire d’un équipement central
Figure 1.3: équipement de gestion de la circulation de l’information
Pour l’organisation physique, compte tenu de la disposition des
équipements nous avons :
- Bus : tous les équipements sont connectés directement les uns
aux autres, sans intermédiaire.
5
Chapitre I Généralités sur le réseau VDI
Figure 1.4: Bus d’interconnexion des équipements
- Etoile : les équipements sont connectés par l’intermédiaire d’un
nœud central, par lequel transite l’information (Concentrateur ou
commutateur)
Figure 1.5: nœud de connexion
La plupart des réseaux locaux fonctionnent avec une organisation
logique en bus et une organisation physique en étoile
6
Chapitre I Généralités sur le réseau VDI
Figure 1.6: Connexion en étoile des équipements et Bus de circulation
1.5- Evolution des infrastructures vers IP
Les évolutions les plus notables sur l’infrastructure physique, par la
généralisation des systèmes Ethernet/IP pour le support des
informations VDI, sont les suivantes :
1- Au poste de travail : en utilisant un switch-phone IP, on pourra
désormais accéder à toutes les applications voix, données, images
via une prise. Deux prises seront nécessaires en cas d’emploi d’un
téléphone IP standard.
2- La bande de fréquence élevée employée par Ethernet permet le
partage des mêmes conduits sans cloisonnement, par les câbles
d’énergie basse tension distribuant les prises de courant des postes
de travail et par les câbles distribuant les prises réseaux des
utilisateurs.
3- Tous les types de média peuvent être combinés pour construire
l’infrastructure physique des réseaux VDI, câblages FO et/ou TP, Wi-
Fi, CPL, l’infrastructure adaptée n’étant plus liée aux caractéristiques
des signaux véhiculés, mais uniquement aux contextes d’exploitation
et aux débits requis pour le support des applications VDI.
4- Le problème de coût élevé ou d’absence d’interfaces optiques pour
le rattachement des terminaux téléphoniques standards, des
7
Chapitre I Généralités sur le réseau VDI
moniteurs vidéo, des téléviseurs est effacé. La large distribution et le
coût très raisonnable des interfaces Gigabit et des transceivers
optiques 100 base Tx/Fx, accroît l’intérêt du câblage tout optique
pour le support de toutes les applications VDI jusqu’à l’espace de
travail.
5- Un pré-brassage peut être réalisé dans les répartiteurs,
l’activation/désactivation et reconfiguration des ports actifs réseaux,
pouvant se faire à distance par l’administrateur de l’infrastructure
réseau, via une simple interface http.
1.6- Partage des conduits et infrastructures par le VDI et l’énergie
[7]
Ethernet fonctionne sur une bande de fréquences largement supérieure
au mégahertz et donc à celle employée par les systèmes téléphoniques
à commutation temporelle.
Du coup avec Ethernet associé à un système voix sur IP, les problèmes
de couplage connus entre les liaisons téléphoniques commutées et le 50
Hz et ses fréquences harmoniques, disparaissent.
En conséquence, les câbles d’énergie spécifiques à l’alimentation des
terminaux et équipements VDI, peuvent donc dorénavant partager avec
les câbles à paires torsadées, les mêmes conduits et cheminements
sans cloisonnement, sans que cela pose de problème fonctionnel lié à
un couplage avec les câbles d’énergie parallèles.
Nous recommandons de disposer dans le même cheminement que les
câbles VDI, uniquement les câbles énergie basse tension et destinés à
l’alimentation des prises de courant, rattachant les terminaux et
équipements VDI.
Cette disposition renforcera également l’immunité électromagnétique du
système de câblage, de par la surface très réduite qu’elle confère aux
8
Chapitre I Généralités sur le réseau VDI
boucles de masse, constituées par les écrans des câbles VDI et les
conducteurs de terre des prises de courant.
Cette stratégie de partage des infrastructures de support peut être
poussée, jusqu’au partage des mêmes locaux techniques.
1.7- Evolution vers le pré-brassage des répartiteurs [7]
Cette disposition n’est applicable que sur les réseaux locaux bâtis à
partir de “commutateurs intelligents”.
En effet, les ports des commutateurs Ethernet de niveau 2
administrables, peuvent être pilotés via leur logiciel système, en local ou
à distance sur le LAN ou le WAN, à l’aide d’un accès au réseau et d’un
logiciel de navigation supportant http.
Il n’est donc plus nécessaire de se rendre dans la baie de répartition
pour reconfigurer une infrastructure réseau de ce type ou la redistribuer
vers les terminaux des utilisateurs, l’activation/désactivation des ports et
leur configuration étant désormais réalisée à distance.
Des cordons de brassage peuvent donc dans ce cas, être
systématiquement affectés à tous les ports disponibles des
commutateurs Ethernet de périphérie, distribuant les terminaux
utilisateurs.
1.8- Conclusion
Le protocole IP permet aujourd’hui de numériser et compresser la
voix. On parle alors de convergence, il s’agit de l’intégration de la voix,
des données et de la vidéo sous le même réseau IP. Nous allons
aborder à présent ce que nous entendons par le tout IP, un concept qui
permettra la mise en place d’un nouveau type de réseau dans lequel les
équipements IP pourront être déployés facilement.
9
Chapitre 2 Le tout IP
Chapitre 2 : Le tout IP
2.1- Introduction
Dans ce chapitre, nous allons décrire l’architecture générale des réseaux
IP et les protocoles qui permettent à cet environnement de gérer les
problèmes d’adressage et de routage et plus généralement tous les
protocoles associés au protocole IP et se trouvant dans le niveau
paquet. Nous présenterons ensuite les évolutions majeures d’IP pour la
mise en place d’applications multiservices nécessitant des garanties de
qualité de service et enfin la problématique posée par l’évaluation des
performances de ces réseaux.
IP est un sigle très connu dans le domaine des réseaux. Il correspond à
l’architecture développée pour le réseau Internet. Au sens strict, IP
(Internet Protocol) est un protocole de niveau paquet. Au-dessus de ce
protocole, au niveau message, deux protocoles lui sont associés : TCP
(Transmission Control Protocol) et UDP (User Datagram Protocol).
En misant sur le tout IP, les entreprises pourront mettre en place
simplement de nouvelles méthodes de travail : télétravail et télé
présence, travail collaboratif, bureaux partagés, mobilité, mutualisation
des ressources (par exemple l'accueil téléphonique), etc.
Pour toutes ces activités, les communications seront unifiées que ce soit
en visiophonie, vidéoconférence, audioconférence ou messagerie
instantanée, télésurveillance, télédétection, acquisition. Le dispositif
étant extrêmement évolutif, ces services pourront être mis en route
immédiatement ou ultérieurement à moindre coût.
10
Chapitre 2 Le tout IP
2.2- Architecture du Protocol Internet
L’architecture IP repose sur l’utilisation obligatoire du protocole IP, qui a
pour fonctions de base l’adressage et le routage des paquets IP. Le
niveau IP correspond exactement au niveau paquet de l’architecture du
modèle de référence.
Au-dessus d’IP, deux protocoles ont été choisis, TCP et UDP, que nous
allons étudier au cours du chapitre. Ces protocoles correspondent au
niveau message du modèle de référence. En fait, ils intègrent une
session élémentaire, grâce à laquelle TCP et UDP prennent en charge
les fonctionnalités des couches 4 et 5. La principale différence entre eux
réside dans leur mode, avec connexion pour TCP et sans connexion
pour UDP. Le protocole TCP est très complet et garantit une bonne
qualité de service, en particulier sur le taux d’erreur des paquets
transportés. En revanche, UDP est un protocole sans connexion, qui
supporte des applications moins contraignantes en matière de la qualité
de service.
La transmission simultanément de la voix, des données et de l’image
via les réseaux IP fait partie des enjeux principaux des acteurs de la
télécommunication aujourd'hui.
L’architecture TCP/IP est illustrée à la figure 2.1. Elle contient trois
niveaux : le niveau paquet, le niveau message et un niveau reprenant les
fonctionnalités des couches supérieures.
Figure 2.1 : Architecture TCP/IP
11
Chapitre 2 Le tout IP
2.2.1- Quelques éléments sur IP [21]
IP est un protocole qui permet l’adressage des machines et le routage
des paquets de données. Il correspond à la couche 3 (réseau) de la
hiérarchie des couches ISO. Son rôle est d’établir des communications
sans connexion de bout en bout entre des réseaux, de délivrer des
trames de données (datagram) « au mieux (best effort) », et de réaliser
la fragmentation et le réassemblage des trames pour supporter des
liaisons n’ayant pas la même MTU (Maximum Transmission Unit, c’est-à-
dire la taille maximum d’un paquet de donnée).
2.2.2- L’adressage IP [21]
Un des éléments essentiels d’IP est la couverture mondiale qu’assure le
protocole. Ceci est fait grâce à une gestion d’adresses uniques.
L’adressage IP permet d’identifier de façon unique une interface dans
une machine connectée à un réseau. Une machine ayant plusieurs
interfaces est communément appelée un routeur. Elle est capable de
recevoir et de renvoyer des paquets de données par le biais de
différentes interfaces. Elle utilise pour cela une table de routage qui,
dans sa version la plus simple, contient un certain nombre d’adresses
internet complètes ou sous forme de masques (liste non exhaustive),
l’interface à utiliser pour atteindre chacune d’elles, et une ou plusieurs
interfaces par défaut vers lesquelles envoyer les paquets d’adresses
inconnues. Cette correspondance peut être enrichie d’un coût, appelé
aussi métrique, servant aux protocoles de routage que nous verrons plus
loin.
2.2.3- Format du paquet IP [21]
Un paquet IP (figure 2.2) est composé d’un entête et de données.
12
Chapitre 2 Le tout IP
Figure 2.2 : description du paquet IP [21]
L’entête contient des champs. Leurs descriptions sont les suivantes :
• Version : indique la version d’IP ;
• IP Header Length (Longueur d’entête IP) : indique la taille du datagram
header en mots de 32 bits ;
• Type de Service : constitué de trois bits, spécifie comment un protocole
de couche plus haute utilise les données et indique quel effort est à faire
pour le traitement du paquet (délai, débit, fiabilité) ;
• Longueur Totale : spécifie la longueur totale en octets du paquet IP
(entête et données) ;
• Identification : contient un entier qui identifie la trame actuelle. Ce
champ est nécessaire pour le réassemblage des fragments de la trame ;
• Flags (drapeaux) : est constitué de trois bits. Les deux bits de poids
plus faible contrôlent la fragmentation. Le premier bit indique si le paquet
peut être fragmenté, le deuxième bit indique si le paquet est le dernier
d’une série de paquets fragmentés. Le troisième bit n’est pas utilisé ;
• Offset (déplacement) : Dans le cas d’une fragmentation, ce champ
indique la position du fragment relative au début des données dans le
datagram original. Ceci permet au processus IP destinataire de
reconstruire proprement le datagram ;
13
Chapitre 2 Le tout IP
• Temps à Vivre : maintient un compteur qui est décrémenté d’une unité
à chaque traversée d’un routeur. La trame est éliminée lorsque ce
compteur devient nul. Ceci permet de protéger le réseau contre les
erreurs de routage (cycles) ;
• Protocole : indique le protocole de couche supérieure qui est à l’origine
du paquet ;
• Header Checksum (Vérificateur d’entête) : permet de garantir l’intégrité
de l’entête ;
• Source Address (Adresse de source) : permet de spécifier le nœud
émetteur ;
• Destination Address (Adresse de destination) : permet de spécifier le
nœud récepteur ;
• Options : permettent à IP de supporter plusieurs options dont celle de
sécurité ;
• La zone Data (Données) contient les données utiles (provenant des
couches supérieures ou à transférer aux couches supérieures).
2.2.4- Format de l’adresse IP [21]
Dans la version 4 du protocole IP (IPv4), une adresse est codée sur 32
bits et associée à une interface physique. Un point important de
l’adressage IP est qu’il est hiérarchique : une adresse IP est constituée
d’au moins deux parties, l’adresse du domaine auquel appartiennent
l’interface et l’adresse de l’interface dans le domaine. L’adresse du
domaine est une adresse officielle, qui lui permet d’être connue dans le
réseau Internet (c’est-à-dire mondialement). L’adresse de l’interface
dans le domaine peut être ou non subdivisée en une adresse de sous-
domaine et l’adresse de l’interface dans le sous domaine, et ceci autant
de fois que les 32 bits le permettent.
14
Chapitre 2 Le tout IP
Les machines d’Internet ont une adresse IPv4 représentée sur un entier
de 32 bits. L’adresse est constituée de deux parties : un identificateur de
réseau et un identificateur de la machine pour ce réseau. Il existe quatre
classes d’adresses, chacune permettant de coder un nombre différent de
réseaux et de machines :
• classe A : 128 réseaux et 16 777 216 hôtes (7 bits pour les
réseaux et 24 bits pour les hôtes) ;
• classe B : 16 384 réseaux et 65 535 hôtes (14 bits pour les
réseaux et 16 bits pour les hôtes) ;
• classe C : 2 097 152 réseaux et 256 hôtes (21 bits pour les
réseaux et 8 bits pour les hôtes) ;
• classe D : adresses de groupe (28 bits pour les hôtes appartenant
à un même groupe).
Certaines adresses de domaines de classe A sont réservées, et d’une
manière générale les valeurs 0 et 2n-1 sont réservées, n étant la taille en
bits de la partie de l’adresse que l’on considère (domaine, sous-
domaine, interface). Cela laisse un nombre de valeurs possibles de 2n-2
pour chaque partie.
2.2.5- Protocoles de base d’IP [21]
Citons quelques protocoles qui sont nécessaires au fonctionnement de
base des réseaux IP :
• ARP (Address Resolution Protocol) : Il permet d’associer une adresse
d’équipement physique (interface) à une adresse IP pour coopérer avec
les couches inférieures,
• ICMP (Internet Control Message Protocol) : Il permet le transport de
messages relatifs au bon fonctionnement d’internet, et concerne
principalement les informations de routage,
15
Chapitre 2 Le tout IP
• DNS (Domain Name Service) : Ce protocole permet la résolution
d’adresses nommées FQDN - (Fully Qualified Domain Name) en
adresses IP.
Citons également TCP et UDP. Ils sont très largement utilisés, et décrits
en détails dans les paragraphes suivants. Ces deux protocoles
permettent le transport de données, via IP, entre deux applications
exécutées sur les hôtes correspondants aux adresses source et
destination de l’entête du paquet IP.
2.3- Les Protocoles UDP et TCP [21]
2.3.1- UDP
UDP (User Datagram Protocol) est un protocole de communication de
niveau ISO 4 (transport) sans connexion : En effet, la transmission des
données se fait sans prévenir le destinataire, et le destinataire reçoit les
données sans effectuer d'accusé de réception vers l'émetteur. Cela
signifie qu’il n’y a aucune garantie qu’une trame UDP émise arrive à
destination. Les trames UDP sont encapsulées par la couche réseau IP
sous-jacente. Elles peuvent être de longueur quelconque, la couche IP
se charge de leur fragmentation et de leur réassemblage de façon
transparente. La qualité de service offerte par UDP est la même que
celle fournie par IP.
UDP ajoute cependant quelques informations importantes à l’entête,
outre la longueur des données utiles et un checksum ; ce sont les
numéros de port source et de port destination (figure 2.3).
Ces numéros de port permettent de différencier plusieurs connexions ou
services différents entre deux extrémités identiques dans le réseau IP,
afin de pouvoir multiplexer les connexions entre deux mêmes machines.
16
Chapitre 2 Le tout IP
Figure 2.3 : Structure d’une trame UDP
UDP est principalement utilisé dans les réseaux locaux (dans lesquels la
probabilité de perte d’un paquet IP est moindre) ce qui justifie la non-
nécessité de connexion virtuelle (par opposition à TCP). Les services
l’utilisant sont généralement NFS (Network File System), et NIS (Network
Information Service), respectivement pour le partage de fichiers et la
centralisation d’informations relatives aux réseaux. Ils sont en effet
conçus pour fonctionner en mode déconnectés. De fait, ces services
doivent détecter et éventuellement corriger eux-mêmes les erreurs de
transmission.
Le protocole UDP sert aussi à transporter des données autorisant des
pertes mais ayant des contraintes fortes sur les délais. En effet un
protocole en mode connecté procède à des retransmissions en cas de
perte, ce qui peut considérablement augmenter le délai de bout en bout.
Par exemple le protocole RTP (Real-Time Protocol) s’appuie sur UDP
pour transporter des données de type communication audio.
2.3.2- TCP [21]
[Link]- Généralités
TCP/IP (Transmission Control Protocol on IP) est un protocole de
transport. Ce protocole est utilisé à grande échelle sur Internet. C’est un
protocole de niveau 4 (transport) qui assure un transfert bidirectionnel de
17
Chapitre 2 Le tout IP
données, de façon fiable et sans erreur, avec contrôle et retransmission
des données effectuées aux extrémités de la liaison.
Il est utilisé par les services réseaux qui nécessitent de transférer des
données de façon fiable et sans erreur. Les services ou protocoles
l’utilisant peuvent aller de la simple liaison type terminal (telnet, rlogin)
interactive et à bas débit, aux transferts type FTP (File Transfert
Protocol) de plusieurs Méga-Octets non-interactive, en passant par les
requêtes HTTP (HyperText Transfert Protocol), le mail (SMTP : Simple
Mail Transport Protocol), ou la visioconférence. La notion de port
permettant le multiplexage des données entre deux extrémités est la
même que dans le protocole UDP.
La principale caractéristique de TCP est qu’il est un protocole dit en
mode connecté. Cela signifie qu’avant tout échange de données, une
connexion entre les deux extrémités de la liaison doit être établie. Une
fois réalisée, cette connexion, qualifiée de virtuelle, demeure existante
jusqu’à terminaison explicite et peut être considérée comme un tube
particulier offrant une communication sûre reliant les ports respectifs des
deux extrémités. Cela s’oppose aux protocoles de transport sans
connexion comme UDP.
[Link]- Une transmission sans perte et sans erreur [21]
Plusieurs mécanismes permettent aux couches supérieures de ne pas
se préoccuper du contrôle et de la validité des données reçues par la
couche de niveau transport TCP. Les mécanismes peuvent se résumer
ainsi:
• Les tailles des paquets assemblés par la couche TCP et transmis à la
couche IP ne correspondent pas forcément aux tailles des paquets reçus
des couches supérieures (utilisateur, application), et ceci à des fins
18
Chapitre 2 Le tout IP
d’optimisation de la bande passante. Un paquet transmis par la couche
TCP à la couche IP est appelé un segment de donnée,
• A l’émission d’un segment, un temporisateur est armé. A l’expiration de
celui-ci, et si le correspondant n’a pas renvoyé d’accusé-réception pour
ce segment, il est considéré comme étant perdu, et est retransmis ;
• Quand la couche TCP reçoit une donnée du réseau, un accusé-
réception est envoyé après un délai optionnel. Ce délai autorise la prise
en compte de nouvelles données à envoyer, afin d’optimiser la bande
passante. Il ne doit pas excéder 500 ms, et est habituellement de 200
ms ;
• Chaque segment est accompagné de son checksum. Un segment
arrivant avec un checksum invalide est détruit et ignoré. Le
temporisateur de l’émetteur détectera alors la perte. Il est admis que
moins de 1% des erreurs de transmissions sont dues à des erreurs de
checksum ;
• Le protocole IP ne garantit pas que l’ordre de réception des paquets à
la destination est le même que l’ordre d’émission à la source. Les
segments TCP peuvent donc arriver à la destination dans le désordre, et
dans ce cas, la couche TCP se charge de les remettre dans l’ordre afin
que l’application reçoive correctement les données ;
• Les segments reçus en double sont éliminés ;
• Chaque extrémité de la connexion TCP a un tampon de réception de
taille limitée. TCP assure qu’une extrémité n’enverra pas plus de
données que ce que son correspondant ne peut recevoir.
19
Chapitre 2 Le tout IP
Figure 2.4: Structure d’un segment TCP
[Link]- Fonctionnement [21]
Structure d’une entête TCP
Un segment TCP est encapsulé dans un paquet IP à la source, et n’est
décapsulé puis analysé que lors de l’arrivée du paquet IP dans le nœud
de destination : le contrôle se fait de bout-en-bout.
Une fois le paquet reçu, la couche IP extrait le segment TCP (figure 2.4)
et le transfère à la couche transport (TCP) où l’entête est analysée. Elle
contient notamment les champs:
• Ports source et destination :
Ils jouent le même rôle que dans l’entête UDP : multiplexage des
connexions entre les deux extrémités,
• Numéros de séquence et d’acquittement :
Le numéro de séquence correspond à l’adresse du premier octet
transporté dans le segment (modulo 232) vers la destination, tandis que
le champ accusé-réception correspond à l’adresse du prochain octet
attendu (modulo 232 également).
20
Chapitre 2 Le tout IP
Le champ accusé-réception n’est valide que si l’indicateur ACK
(Acknowledge: accusé-réception) est activé. Il contient dans le cas
contraire une valeur indéterminée.
Un segment TCP peut combiner des données et un accusé (optimisation
de la bande passante), contenir des données sans accusé, ou contenir
un accusé sans donnée utile (lorsqu’un accusé doit impérativement être
envoyé à la source alors qu’aucune donnée n’est dans le tampon
d’envoi),
• Indicateurs :
Nous précisons ici la liste des fonctions des autres indicateurs de
l’entête, mais nous ne détaillerons pas leur fonctionnement.
L’indicateur PSH a une signification variable selon les implémentations. Il
permet en général à l’émetteur de notifier au récepteur de vider ses
tampons de réception en passant les données reçues aux couches
supérieures.
L’indicateur URG, associé au pointeur ‘Urgent’, définit une zone de
données spéciales indépendantes des données du tampon, dans la zone
de données du segment TCP.
Les indicateurs SYN (synchronization), FIN (finalize), et RST (reset)
servent respectivement lors de l’établissement, la terminaison, et la
réinitialisation de la connexion.
• Le champ Option :
Ce champ est optionnel, et sa taille maximum est de 40 octets.
Transfert de données
Il existe plusieurs types de transfert de données. Par exemple du point
de vue de la couche applicative, ils peuvent être interactifs ou non. Une
connexion de type terminal (telnet) est interactive, tandis qu’une
connexion de type transfert de données brutes (ftp) ne l’est pas. Des
21
Chapitre 2 Le tout IP
études ont montré qu’environ 10% du volume en octets, correspondant à
la moitié du trafic en terme de segments TCP est du trafic interactif.
Le protocole TCP est conçu pour utiliser au mieux la bande passante
pour les différents types de trafics pouvant exister, grâce à des
mécanismes adaptatifs de débit.
Nous détaillerons la version New-Reno de TCP, qui est la plus répandue
dans le réseau Internet.
Les deux modes de fonctionnement de TCP
Une transmission de données fonctionne en deux temps. Elle commence
toujours en mode Slow-Start (démarrage lent, mais augmentation rapide
du débit) qui correspond à la découverte de la qualité de la liaison entre
les deux extrémités. L’autre mode, appelé Congestion-Avoidance
(protection contre la congestion) est moins agressif, il permet d’utiliser la
bande passante acquise en mode Slow-Start, tout en essayant de
l’augmenter par incréments plus faibles (figure 2.5).
Figure 2.5: Slow-Start et Congestion-Avoidance
Une différence notable entre les deux modes réside dans la manière de
modifier la taille de la fenêtre de congestion (appelée cwnd pour
22
Chapitre 2 Le tout IP
Congestion WiNDow) qui représente le débit instantané d’envoi par
temps d’aller-retour (RTT - Round Trip Time : temps d’aller-retour).
2.4- Les protocoles de signalisation [1]
La signalisation est un aspect particulièrement débattu dans
l’environnement IP, puisqu’elle est a priori contradictoire avec la
philosophie du monde IP, qui place une adresse complète dans le
paquet de façon à pouvoir router à tout moment ce paquet vers son
destinataire. L’avantage d’une signalisation normalisée et adoptée par
toute la communauté IP est de mettre en place l’équivalent de circuits
virtuels. Sur de tels circuits, le flot de paquets peut disposer d’une qualité
de service lui permettant d’accueillir des applications exigeantes, comme
la parole téléphonique.
Les sections qui suivent présentent les protocoles de signalisation du
monde IP, au premier rang desquels RSVP (Resource reSerVation
Protocol) et au second RTP (Real-time Transport Protocol).
2.4.1- RSVP (Resource reSerVation Protocol) [1]
RSVP semble le plus intéressant des protocoles de signalisation de
nouvelle génération.
Son rôle est d’avertir les nœuds intermédiaires de l’arrivée d’un flot
correspondant à des qualités de service déterminées. Par lui-même,
RSVP ne permet pas de lancer explicitement la réservation de
ressources à la demande d’une application puis de relâcher ces
ressources à la fin. La signalisation s’effectue sur un flot (flow), qui est
envoyé vers un ou plusieurs récepteurs. Ce flot est identifié par une
adresse IP ou un port de destination.
23
Chapitre 2 Le tout IP
2.4.2- RTP (Real-time Transport Protocol) [1]
La prise en charge d’applications temps réel, comme la parole
téléphonique ou la visioconférence, est le défi lancé à Internet. Ces
applications demandent des qualités de service que les protocoles
classiques d’Internet ne peuvent offrir. RTP a été conçu pour tenter de
résoudre ce problème, qui plus est directement dans un environnement
multipoint, en prenant à sa charge aussi bien la gestion du temps réel
que l’administration de la session multipoint.
Pour réaliser cela, deux intermédiaires sont nécessaires, des
translateurs et des mixeurs. Un translateur a pour fonction de traduire
une application codée dans un certain format en un autre format, mieux
adapté au passage par un sous-réseau. Par exemple, une application
de visioconférence codée en MPEG pourrait être décodée et recodée en
H.261 pour réduire la quantité d’informations transmises. Un mixeur a
pour rôle de regrouper plusieurs applications correspondant à plusieurs
flots distincts en un seul flot conservant le même format. Cette approche
est particulièrement intéressante pour les flux de paroles numériques.
Pour réaliser le transport en temps réel, un second protocole, RTCP
(Real-Time Control Protocol), a été ajouté à RTP puisque les paquets
RTP ne transportent que les données des utilisateurs et non les
informations de supervision.
Le protocole RTCP accepte les cinq types de paquets suivants :
• 200 : SENDER REPORT (rapport de l’émetteur) ;
• 201 : RECEIVER REPORT (rapport du récepteur) ;
• 202 : DESCRIPTION SOURCE (description de la source) ;
• 203 : BYE (au revoir) ;
• 204 : APPLICATION SPECIFIC (application spécifique).
Ces différents paquets donnent aux nœuds du réseau les instructions
nécessaires à un meilleur contrôle des applications temps réel.
24
Chapitre 2 Le tout IP
2.5- Les protocoles de sécurité [1]
TCP/IP ne permet pas une interopérabilité universelle. Dans certains
environnements, les administrateurs ont besoin de limiter cette
interopérabilité pour protéger les données privées. Ces restrictions, qui
renvoient au problème général de la sécurité, prennent un relief
particulier dans le cas d’Internet, dont la fiabilité est plus difficile à
assurer que pour un simple ordinateur. Le problème est de savoir
comment un utilisateur s’appuyant sur TCP/IP peut s’assurer de la
protection de ses machines et de ses données contre les accès non
autorisés.
Des travaux sur le filtrage des paquets dans les passerelles ont produit
une variété de mécanismes qui permettent aux administrateurs de
fournir des listes explicites de contrôle d’accès. Une liste d’accès spécifie
un ensemble de machines et de réseaux au travers desquels la
passerelle peut router les datagrammes. Si l’adresse n’est pas autorisée,
le datagramme est détruit. Dans la plupart des implémentations, la
passerelle enregistre la tentative de violation dans un journal. Ainsi, il est
possible d’utiliser des filtres d’adresses pour surveiller les
communications entre les machines.
2.5.1- IPsec (IP sécurisé) [1]
La solution IPsec introduit des mécanismes de sécurité au niveau du
protocole IP, de telle sorte qu’il y ait indépendance des fonctions
introduites pour la sécurité dans IPsec vis-à-vis du protocole de
transport. Le rôle de ce protocole est de garantir l’intégrité,
l’authentification, la confidentialité et la protection contre les techniques
rejouant des séquences précédentes. L’authentification, l’intégrité des
données et la confidentialité sont les principales fonctions de sécurité
25
Chapitre 2 Le tout IP
apportées par IPsec. Pour cela, une signature électronique est ajoutée
au paquet IP.
Des associations de sécurité peuvent être mises en place de façon à
permettre à deux utilisateurs de partager un secret. Ces associations
doivent définir des paramètres de sécurité communs. IPsec autorise
deux types de passerelles de sécurité, l’une permettant de mettre en
relation deux utilisateurs de bout en bout, l’autre servant d’intermédiaire
entre une passerelle et une autre, ou un hôte.
Le format des paquets IPsec est illustré à la figure 2.6. La partie la
supérieure de la figure correspond au format d’un paquet IP dans lequel
est encapsulé un paquet TCP. La partie du milieu illustre le paquet
IPsec. On voit que l’en-tête IPsec vient se mettre entre l’en-tête IP et
l’en-tête TCP. La partie inférieure de la figure montre le format d’un
paquet dans un tunnel IPsec. La partie intérieure correspond à un
paquet IP encapsulé dans un paquet IPsec de telle sorte que le paquet
IP intérieur soit bien protégé.
Figure 2.6: Entête IPsec
2.6- Qu’est ce que le tout IP ?
Parlant du tout IP dans un réseau VDI, signifie simplement que tout
équipement qui doit faire passer la voix, les données ou l’image dans un
tel réseau est régi par le protocole Internet et a besoin d’une adresse IP.
26
Chapitre 2 Le tout IP
Le but d’un tel réseau est de connecter tous les équipements pour leur
permettre de communiquer avec l’extérieur du bâtiment et entre eux à
l’intérieur du bâtiment. Les problèmes à résoudre se divisent en deux
grandes catégories : la connexion des équipements entre eux par le
biais d’un réseau proposant le protocole IP acceptable par l’ensemble
des équipements et la gestion des applications communes qui,
beaucoup plus qu’une connexion réseau, demandent un
interfonctionnement. Parmi ces applications, on peut citer : la
visioconférence, la télésurveillance, la téléphonie, l’acquisition, etc.
Ici, nous montrerons quelques images de matériels et des schémas de
déploiement pour la mise en œuvre de quelques applications.
Sur la figure 2.7, nous avons une image de téléphone IP simple et sur la
figure 2.8 celle d’un autre téléphone IP avec lequel on peut faire de la
visioconférence.
Figure 2.7: Téléphone IP simple Figure 2.8: Téléphone IP avec vidéo
Les figures 2.9 et 2.10 sont les images des cameras IP. Sur la première,
il s’agit d’une camera IP fixe et sur la seconde, une camera IP motorisée.
27
Chapitre 2 Le tout IP
Figure 2.9: Caméra IP fixe Figure 2.10: caméra IP motorisée
Pour ce qui concerne le déploiement, nous avons quelques schémas de
principe sur les figures 2.11, 2.12 et 2.13
Figure 2.11:Schéma
2.11 de principe téléphonie par IP
28
Chapitre 2 Le tout IP
Figure 2.12: schéma configuration surveillance IP
Figure 2.13: schéma configuration de plusieurs équipements IP
29
Chapitre 2 Le tout IP
2.7- Haut débit et multimédia [1]
Les débits en matière de données augmentant de façon considérable,
les réseaux IP, Internet comme intranet, doivent s’adapter. Au moins
trois solutions sont disponibles pour aller dans cette direction :
• Effectuer un surdimensionnement en augmentant largement les
capacités des routeurs et des liens entre ces routeurs. Cela passe par
l’utilisation de giga routeurs et de la nouvelle génération de transport de
paquets sur le niveau physique, POS (Packet Over SONET), ou de
techniques similaires utilisant les réseaux Ethernet haut débit.
• Choisir la nouvelle génération de protocoles permettant d’obtenir de la
qualité de service. Le premier apparu est IntServ, par lequel on essaie
de configurer le réseau pour traiter chaque flot individuellement. Cette
solution n’offrant aucune stabilité, on a dû rassembler les flots en trois
grandes classes de services, ce qui a donné naissance à DiffServ. Nous
présentons cette solution en détail dans ce chapitre.
• Utiliser MPLS (MultiProtocol Label Switching), qui est une solution
commutée s’appuyant sur des architectures haut débit pouvant apporter
une qualité de service, comme ATM ou éventuellement Ethernet.
2.7.1- Le surdimensionnement et la technologie POS (Packet Over
SONET) [1]
Une première possibilité pour qu’un réseau IP fasse transiter des
applications multimédia consiste à sur dimensionner l’environnement IP
en mettant en place des routeurs hyperpuissants, appelés giga routeurs
et même tétra routeurs, capables de traiter des millions, voire des
milliards de paquets par seconde. Ces routeurs sont connectés entre
eux par des sous-réseaux, qui doivent être capables de prendre en
charge cette puissance. Une autre solution en forte extension est POS
30
Chapitre 2 Le tout IP
(Packet Over SONET), que nous allons détailler pour ce qui concerne le
paquet IP.
[Link]- POS (Packet Over SONET) [1]
SONET (Synchronous Optical Network) est la solution développée
depuis longtemps pour interconnecter les réseaux téléphoniques sans
utiliser les hiérarchies locales. Cette technique consiste à émettre une
trame toutes les 125 µs sur une liaison. Cette trame est une sorte de
wagon, que l’on peut remplir par des octets, des paquets et, plus
généralement, des containers. La version européenne de SONET a été
normalisée par l’UIT-T sous le nom SDH (Synchronous Digital
Hierarchy).
La technique générale utilisée pour le transport de paquets sur
SONET/SDH est POS (Packet Over SONET). Elle permet d’acheminer à
haute vitesse et directement des paquets de tout type sur un support
SONET/SDH. L’interface IP over SONET utilise comme intermédiaire un
protocole de niveau trame pour transporter le paquet IP dans la structure
SONET/SDH. La figure 2.14 suivante illustre la structure de la trame
transportant le paquet IP dans un environnement SONET.
Figure 2.14 : la trame IP SONET
Cette trame est en fait une encapsulation du paquet IP dans une trame
PPP, elle-même encapsulée dans une trame de niveau physique
SONET.
31
Chapitre 2 Le tout IP
Cette solution est rendue possible par la puissance des giga routeurs,
capables de traiter des débits de l’ordre de ceux permis par
SONET/SDH (155-622 Mbit/s, 2,5-10 Gbit/s).
La solution IP over SONET pour le passage d’applications multimédias
dans un réseau IP était acceptable au début des années 2000 dans la
mesure où la technologie associée à la fibre optique faisait d’énormes
progrès et que le taux de croissance des débits était multiplié par un
facteur 8 chaque année.
Il était possible de jouer sur le surdimensionnement du réseau pour
s’assurer que les contraintes de transport des applications multimédias
sont réalisées. De fait, la plupart des grands opérateurs de
télécommunications au niveau mondial ont pratiqué plus ou moins
fortement le surdimensionnement pour ne pas avoir à implémenter de
techniques de contrôle complexes et onéreuses.
[Link]- La qualité de service [1]
La qualité de service est une condition nécessaire au passage du
multimédia dans les réseaux IP. Les réflexions menées sur l’architecture
TCP/IP pour aller dans ce sens sont nombreuses.
L’IETF (Internet Engineering Task Force) a d’abord proposé l’architecture
ISA (Integrated System Architecture), qui regroupe des protocoles tels
qu’IPv6 et RSVP. Pour que cette architecture soit efficace, il faut se
placer dans un réseau intranet, où une affectation des coûts par rapport
au service demandé est possible. Dans le cas contraire, l’ensemble des
utilisateurs acquiert rapidement la priorité la plus haute.
Cette architecture se fonde essentiellement sur la connaissance de ce
qui est transporté dans le paquet IP. Dans IPv4, les informations se
trouvent dans le champ ToS (Type of Service). Dans IPv6, on utilise la
zone de priorité et éventuellement le flow-label. Les routeurs peuvent
32
Chapitre 2 Le tout IP
prendre en compte cette information et traiter les paquets suivant un
ordonnancement prédéterminé. Plusieurs solutions d’ordonnancement
peuvent être choisies, dont l’une des plus classiques est le fair-queuing.
2.7.2- IntServ (Integrated Services) [1]
Le service IntServ intègre deux niveaux de services différents avec des
garanties de performance. C’est un service orienté flot, c’est-à-dire que
chaque flot peut faire sa demande spécifique de qualité de service. Pour
obtenir une garantie précise, le groupe de travail IntServ a considéré que
seule une réservation de ressources était capable d’apporter à coup sûr
les moyens de garantir la demande.
Comme expliqué précédemment, trois sous-types de services sont
définis dans IntServ : un service avec une garantie totale, un service
avec une garantie partielle et le service best-effort. Le premier
correspond aux services rigides avec contraintes fortes à respecter, et
les deuxième et troisième aux services dits élastiques, qui n’ont pas de
contraintes fortes.
Lorsqu’ils reçoivent une demande via le protocole RSVP, les routeurs
peuvent l’accepter ou la refuser. Cette demande s’effectue comme pour
le protocole RSVP du récepteur vers l’émetteur après une phase aller.
Une fois la demande acceptée, les routeurs placent les paquets
correspondants dans une file d’attente de la classe de service
demandée.
2.7.3- DiffServ (Differentiated Services) [1]
Le principal objectif de DiffServ est de proposer un schéma général
permettant de déployer de la qualité de service sur un grand réseau IP et
de réaliser ce déploiement assez rapidement.
33
Chapitre 2 Le tout IP
DiffServ sépare l’architecture en deux composantes majeures : la
technique de transfert et la configuration des paramètres utilisés lors du
transfert. Cela concerne aussi bien le traitement reçu par les paquets
lors de leur transfert dans un nœud que la gestion des files d’attente et la
discipline de service. La configuration de tous les nœuds du chemin
s’effectue selon une manière appelée Per-Hop Behavior (PHB). Ces
PHB déterminent les différents traitements correspondant aux flots qui
ont été différenciés dans le réseau.
DiffServ définit la sémantique générale des PHB et non les mécanismes
spécifiques qui permettent de les implémenter. Les PHB sont définis une
fois pour toutes, tandis que les mécanismes peuvent être modifiés et
améliorés voire être différents suivant le type de réseau sous-jacent.
Les PHB et les mécanismes associés doivent facilement pouvoir être
déployés dans les réseaux IP, ce qui demande que chaque nœud puisse
gérer les flots grâce à un certain nombre de mécanismes, comme
l’ordonnancement, la mise en forme ou la perte des paquets traversant
un nœud.
2.8- Conclusion
La maîtrise des réseaux à échelle nationale, voire mondiale tels que
ceux qui ont été décrits dans ce chapitre, dotés de tous les protocoles de
transport, de routage, de commutation, de tous les mécanismes de
gestion de la qualité de service est très complexe, d’autant plus que ces
réseaux sont en évolution permanente. De nouvelles technologies
performantes sont sans cesse développées et utilisées parallèlement à
l’existant ce qui implique une complexité sans cesse croissante.
L’évaluation de performance de ces réseaux suppose l’utilisation de
modèles précis et de techniques de simulation performantes.
34
Chapitre 3 Conception du réseau VDI de l’administration publique
Chapitre 3 : Conception du réseau VDI de l’administration publique
3.1- Introduction
L’interconnexion des réseaux est un besoin pour les structures
administratives. L’objectif est de créer un réseau d'échange entre les
divers Ministères, les institutions de l’Etat, les structures déconcentrées
des Ministères, les Préfectures et les Mairies.
Cette partie se focalisera donc sur le comportement que doit adopter le
réseau pour que telle ou telle application s’y exécute. Il s’agit de
concevoir les réseaux et faire leur interconnexion. Le cas du modèle de
réseau du Ministère de la Communication et des Technologies de
l’Information et de la Communication (MCTIC), que j’ai contribué à
mettre en place sera présenté. .
3.2 - Schéma synoptique d’interconnexion de réseaux VDI
La figure 3.1 décrit de manière générale le schéma synoptique d’une
infrastructure d’interconnexion. Les principaux constituants d’une
infrastructure d’interconnexion sont les suivants :
• Le Switch, point central de réseau ;
• Le router, pour relier deux réseaux ;
• Les ordinateurs ou autres appareils IP ;
• L’interconnexion, représentée ici par le trait pointillé en bleu, peut
être une liaison filaire ou hertzienne ;
• Le cœur du réseau (local technique ou centre de données).
D’une manière générale les réseaux sont interconnectés par des
liaisons filaires (cuivre ou fibre optique) ou des liaisons hertziennes
35
Chapitre 3 Conception du réseau VDI de l’administration publique
(boucle locale radio, Wi Fi ou Wimax). Compte tenu des applications à
déployer sur le réseau, il faut une grande bande passante. Nous allons
donc utiliser ici la fibre optique comme liaison filaire et parfois la liaison
hertzienne à travers une boucle locale radio.
Figure 3.1: Schéma synoptique de l’interconnexion
3.3- Boucle locale radio (BLR)
• La boucle locale radio est un moyen pour un opérateur de
télécommunication de relier directement l’abonné à ses équipements en
passant par une liaison radio (faisceau hertzien) au lieu d’utiliser une
liaison filaire.
La BLR est une technologie de connexion sans fil, fixe et
bidirectionnelle :
• sans fil : utilisation des ondes radio comme moyen de
transmission,
36
Chapitre 3 Conception du réseau VDI de l’administration publique
• fixe: le récepteur doit être fixe, il ne peut être mobile comme dans
le cas du GSM,
• bidirectionnelle: la liaison se fait dans les deux sens opérateur -
client et client -opérateur.
3. 3.1- Rappel de quelques notions théoriques [20]
Le Champ électrique
Le champ E, rayonné à grande distance r dans une direction u, par une
antenne s'exprime en fonction de la caractéristique vectorielle du
rayonnement F liée à la structure de l'antenne. Ce champ décroit comme
l'inverse de la distance r.
Il s’écrit :
,
1
La directivité
La directivité dans une direction (, ) est le rapport entre la puissance
rayonnée par unité d'angle solide dans cette direction et la puissance qui
serait rayonnée par une source isotrope qui émet la même puissance
, ,
totale.
D, 2
, ,
Le gain
Une antenne est un élément strictement passif qui n'amplifie pas le
signal, son gain représente la concentration de puissance dans une
direction privilégiée par rapport à une antenne isotrope.
37
Chapitre 3 Conception du réseau VDI de l’administration publique
Si PF est la puissance fournie à une antenne, la puissance émise PE
PE * PF 3
est :
Où représente le rendement de l’antenne.
!, " #$ * %&, '
On définit le gain comme suit:
4
Le gain d'une antenne est un paramètre important relatif aux antennes
directives. Pour une antenne quelconque dont le champ électrique émis
est
)*, !, " -*, !, "
+,
*
(5)
La puissante s’écrit : ./ 3 ) ² 45 6
0
12
Où z est l’impédance de l’antenne.
La puissance P8 de l’antenne isotrope de comparaison est définie par :
.9 <
1:+,²
2
3.3.2- Les modèles de propagation [1]
La propagation à travers les obstacles se fait par des trajets multiples. Le
déphasage des signaux sur ces trajets multiples est aléatoire ce qui
implique que la puissance du signal reçu soit variable et aléatoire. Nous
allons présenter quelques modèles de propagation.
• Le modèle de propagation de Free Space
Le modèle de propagation de Free Space est employé pour déterminer
l'affaiblissement de parcours en espace libre. Il est habituellement le
38
Chapitre 3 Conception du réseau VDI de l’administration publique
point de référence à partir duquel tous les modèles de propagation
prennent origine.
L'équation suivante donne l'affaiblissement de parcours en fonction de la
EFG
distance:
=> 1? @ ABC 0? D I 8
H
d : distance entre deux antennes dans l’espace libre (en mètre)
K
L
λ= la longueur d’onde (en mètre)
4π
λ
Remarquons que quand la distance (d) est égale à , l’affaiblissement
de parcours ou pathloss est égal à 0 dB, et pour des distances qui lui
sont inférieures, le pathloss sera comptabilisé négativement.
• Le modèle de propagation d’Okumura-Hâta
Le modèle de Hâta est l'un des modèles les plus précis en termes de
prévision du pathloss dans les environnements urbains. C'est devenu
une norme de planification pour les systèmes radio mobiles, Le modèle
Okumura-Hâta est valide pour les valeurs des paramètres du tableau 1.1
qui suit :
Tableau 1.1 Paramètre de validité du modèle Okumura-Hâta
Paramètres Valeurs
Fréquence 500-1500 MHZ
Distance station de base-station >1Km
mobile
Hauteur de l’antenne de la station >30m
de base
39
Chapitre 3 Conception du réseau VDI de l’administration publique
L'affaiblissement de parcours est donné par la formule suivante :
=> MN, OO P 1M, 0M Q ABC 0? R S 0T, U1 Q ABC 0? VWX
P YEE, N S M, OO Q ABC 0? VWX ZQ ABC 0? G S [V\X S ] 9
Avec :
ahab
3,2 x elogij 11,75x hab mn S 4,97 Dense urban y
c
e1,1 x logij f S 0,7 m x hab – e1,56 x logij f S 0,8m Urban 10
1
1 Q |ABC 0? } ~ P O, E X[
R
1U
z { E, U Q eABC Rm1 S 0U, TT Q ABC R P E?, NE y
0? 0? [A
E, <U Q eABC 0? Rm S 0U, TT Q ABC 0? R P TO, NE
1
CV[
(11)
: Affaiblissement de parcours (pathloss) en dB
f: fréquence en MHz
hb : Hauteur de la station de base en mètre
hab : Hauteur du terminal mobile en mètre
d: la distance en km est inférieure à 20km
k: Facteur de corrélation utilisé dans les environnements suburbain et
rural.
Le modèle de propagation COST 231 Hâta [20]
Ce modèle est utilisé pour les macros cellules. Il est essentiellement fait
pour les fréquences inférieures à 2 GHz. Le modèle COST 231 Hâta
présente les mêmes conditions que le modèle d'Okumura Hâta sauf qu'il
est développé pour étendre l'utilisation de ce modèle pour les bandes de
1500 à 2000 MHz. Le pathloss est donné par la formule suivante:
40
Chapitre 3 Conception du réseau VDI de l’administration publique
=> EM, T P TN Q ABC 0? R S 0T, U1 Q ABC 0? VWX S [V\X
P eEE, N S M, OO Q ABC 0? VWX mQ ABC 0? G P 12
L : Affaiblissement de parcours (pathloss) en dB
f : Fréquence porteuse du signal en MHZ
hb : Hauteur de la station de base en mètre
hab Hauteur du terminal mobile
d : Distance entre la basse station et la moyenne station en Km
C : Terme constant (C=0 dB pour les zones sous urbains, et C=3 dB
L’expression de hab dépend du type de la ville :
pour les zones urbaines)
- Pour les villes de taille moyenne ou petite :
[V\X e0, 0 Q ABC 0? R S ?, < mQ V\X – 0, OM Q ABC 0? R P ?, U (13)
- Pour une ville de grande taille :
[V\X T, 1 Q eABC 0? 00, <OQ V\X m1 S E, N< (14)
• Le modèle d'Erceg
Le modèle d'Erceg est utilisé pour les zones urbaines, sous-urbaines et
rurales. Il représente une modification du modèle d’Okumura- Hâta. Ce
dernier est le modèle de perte de chemin le plus utilisé pour la prédiction
de l'intensité du signal et la simulation dans des environnements macro
cellulaires. La modification (ou extension) proposée au modèle de Hâta-
Okumura donne un nouveau modèle, souvent connu comme le modèle
d'Erceg. L'intervalle de fréquences est prolongé jusqu'à 2 GHz, avec des
corrections concernant le type de terrain. Trois (03) catégories de terrain
sont définies:
41
Chapitre 3 Conception du réseau VDI de l’administration publique
■ Terrain A : perte de chemin maximale, terrain avec des collines, et une
densité d'arbres variable (modérée à grande densité).
Certaines études utilisent ce modèle pour les zones urbaines.
■ Terrain B : perte de chemin intermédiaire entre A et C.
■Terrain C: perte de chemin minimale, terrain plat, avec une faible
densité d'arbres.
Pour une distance proche de j , la perte du chemin est donnée par :
=> | P 0? Q Q ABC 0? } ~ P X
G
4 ?
(15)
Pour d > j ; j 100
EF 4?
1? Q ABC 0? ; λ est la longueur d′ onde en mètre 16
H
H [ S Q VWX P
VWX
, l’exposant de perte de chemin
S représente l’effet de shadowing, hb est la hauteur de la station de
base entre 10 et 80 m ; a, b, c sont des constantes dépendantes de la
catégorie du terrain, et sont données par le tableau ci-dessous :
Tableau 1.2 Valeurs des constantes a, b, c selon les types de terrain
Paramètres Terrain de type Terrain de type Terrain de type
du modèle A B C
a 4,6 4 3,6
b 0,0075 0,0065 0,005
c 12,6 17,1 20
o Termes de correction de fréquence et de la hauteur d'antenne
réceptrice
42
Chapitre 3 Conception du réseau VDI de l’administration publique
Le modèle ci-dessus est valable pour des fréquences proches de 2 GHz,
et pour des hauteurs d'antennes réceptrices proches de 2 m. Dans le but
d'utiliser ce modèle pour autres fréquences plus élevées et pour des
hauteurs d'antennes entre 2 et 10 m, on ajoute au modèle ci-dessus des
corrections concernant la fréquence et la hauteur de l'antenne réceptrice.
Le modèle de propagation (en dB), avec les termes de correction, sera
L P ∆L P ∆ (17)
Avec L :
L est l’affaiblissement de parcours précédemment donné
| A P 10 x γ x logij } ~ P S
0
(18)1
∆L est le terme de correction fréquentielle en dB donné par :
∆L 6 x logij } ~ ; f est la fréquence en Mhz.
¢
njjj
∆ est le terme de correction de hauteur donné par :
∆ S10,8 x logij } ~ ; Pour les catégories A et B.
£¤¥
n
∆ S20 x logij } ~ ; Pour les catégories C.
£¤¥
n
hab est la hauteur de l’antenne réceptrice, entre 2m et 10m.
D’où => | P 0? Q Q ABC 0? } 4 ~ P X P ∆=¦ P ∆=§
G
?
3.3.3- Choix du modèle de propagation le mieux adapté
Le modèle de propagation le mieux adapté pour la Boucle Locale Radio
du réseau du Ministère est le modèle de propagation d’Okumura-Hâta,
l’un des modèles les plus précis en termes de prévision de
l’affaiblissement du parcours dans les environnements urbains. C‘est le
mieux adapté pour la couverture à grandes cellules (des distances allant
1
[20] Etude, dimensionnement et déploiement d'un réseau CDMA EV-DO dans un concept IMS : Application au
réseau CDMA de Bénin Télécoms SA. Réalisé par C. P. SOTINDJO
43
Chapitre 3 Conception du réseau VDI de l’administration publique
jusqu'à 100 km) et il peut extrapoler les prédictions à la bande des 2
GHz.
3.4- Interconnexion des Ministères
Le réseau intranet du Gouvernement sera bâti par des liaisons fibres
optiques pour les Ministères logés dans des bâtiments administratifs et
par liaison radio pour ceux logés dans des bâtiments en location. Les
liaisons fibres optiques que nous allons utiliser, seront des fibres
monomodes. Une boucle locale radio avec des antennes CANOPY de
5,7 GHZ comme fréquence de rayonnement et une ouverture de
60°servira pour les liaisons radio.
Dans une fibre optique monomode, le cœur est très fin (5 à 10 microns).
Le rayon lumineux se propage de façon rectiligne du fait du faible
diamètre et le signal reçu à l’autre extrémité est unique (monomode).
Elle peut ainsi couvrir de grandes distances avec très peu de pertes et
une grande Bande Passante.
Vingt six (26) Ministères seront donc interconnectés à travers un local
technique que nous allons appeler Centre de données ou Data Center.
La figure 3.2 donne le schéma de l’interconnexion des Ministères.
44
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.2: Interconnexion des Ministères
45
Chapitre 3 Conception du réseau VDI de l’administration publique
L’objectif étant de réaliser l’intranet de l’administration publique, nous
allons dimensionner le réseau fibre optique actuel de Bénin Télécoms
pour en faire le réseau de l’e-Gouvernement.
l’e La figure 3.3 suivante
présente l’état actuel du réseau fibre optique
optique de Bénin Télécoms.
Télécoms
Figure 3.3:: Réseau d’accès actuel de Bénin Télécoms SA
46
Chapitre 3 Conception du réseau VDI de l’administration publique
L’analyse montre que certaines villes dans la zone sud et du centre sur
l'épine dorsale existante se compose de STM-1 (155Mbps) et PDH
(45Mbps) et l'utilisation de la bande passante atteint sa pleine capacité.
Conséquence, il faut agrandir et rénover le backbone national couvrant
tout le territoire avec au moins 10 Gbit / s. Pour la fiabilité, la topologie
en anneau stabilité est nécessaire. Après étude, les tableaux 1.3 et 1.4
suivants résument les types et les caractéristiques des technologies de
transmission du nouveau réseau d’accès.
Tableau 1.3 : Caractéristiques des technologies de transmission
Transmission
Type Topologie Capacité
Technologique
Fibre Optique
Ring #1
Transmission System STM-64, 2 wavelengths (20G)
(16 sites)
(WDM & MSPP)
Fibre Optique
Ring #2
Réseau Backbone Transmission System STM-64 (10G)
(10 sites)
(MSPP)
Fibre Optique
Linéaire
Transmission System STM-64 / STM-16
(10 sites)
(MSPP)
Réseau d’accès Star Metro Ethernet 1G
Tableau 1.4 : Caractéristiques des équipements par site
No. Topologie Nom Equipements
Transmission du système par WDM
01 Cotonou
(2 lambdas, STM-64)
Réseau
en anneau Transmission du système par WDM
02 du Sud Data Center
(2 lambdas, STM-64)
03 Ouidah Transmission du système par WDM
47
Chapitre 3 Conception du réseau VDI de l’administration publique
No. Topologie Nom Equipements
(2 lambdas, STM-64)
Transmission du système par WDM
04 Come
(2 lambdas, STM-64)
Transmission du système par WDM
05 Lokossa
(2 lambdas, STM-64)
Transmission du système par WDM
06 Azove
(2 lambdas, STM-64)
Transmission du système par WDM
07 Abomey
(2 lambdas, STM-64)
Transmission du système par WDM
08 Djidja
(2 lambdas, STM-64)
Transmission du système par WDM
09 Agouna
(2 lambdas, STM-64)
Transmission du système par WDM
10 Tchetti
(2 lambdas, STM-64)
Transmission du système par WDM
11 Savalou
(2 lambdas, STM-64)
Transmission du système par WDM
12 Dassa
(2 lambdas, STM-64)
Transmission du système par WDM
13 Paouignan
(2 lambdas, STM-64)
Transmission du système par WDM
14 Bohicon
(2 lambdas, STM-64)
Transmission du système par WDM
15 Allada
(2 lambdas, STM-64)
48
Chapitre 3 Conception du réseau VDI de l’administration publique
No. Topologie Nom Equipements
Transmission du système par WDM
16 Calavi
(2 lambdas, STM-64)
17 Bante Transmission du système (STM-64)
18 Bassila Transmission du système (STM-64)
19 Djougou Transmission du système (STM-64)
20 Partago Transmission du système (STM-64)
21 Réseau Onklou Transmission du système (STM-64)
en anneau
22 du centre Beterou Transmission du système (STM-64)
23 Parakou Transmission du système (STM-64)
24 Tchatchou Transmission du système (STM-64)
25 Tchaourou Transmission du système (STM-64)
26 Save Transmission du système (STM-64)
27 Linéaire Porto-Novo Transmission du système (STM-16)
28 #1 Seme Transmission du système (STM-16)
29 Birni Transmission du système (STM-64)
30 Linéaire Natitingou Transmission System (STM-16)
31 #2 Tanguieta Transmission du système (STM-16)
32 Porga Transmission du système (STM-16)
33 N’dali Transmission du système (STM-64)
34 Linéaire Bembereke Transmission du système (STM-64)
35 #3 Kandi Transmission du système (STM-64)
36 Malanville Transmission du système (STM-16)
La figure 3.4 donne la configuration de transmission de la fibre optique
du système et la figure 3.5 le schéma du réseau d’accès futur.
49
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.4: configuration de transmission de la fibre optique
Figure 3.5: Réseau d’accès futur
50
Chapitre 3 Conception du réseau VDI de l’administration publique
Ainsi :
- Le STM-16, de capacité 2.5 GB passera à 10 GB ;
- Le STM-1 de 155 MB passera à 20 au WDM de capacité 20 GB ;
- Et le PDH (34 M) de capacité 34 MB passera au MSPP de
capacité 10 GB.
3.5- Présentation du réseau du MCTIC
L’étude de cas présentée dans cette partie a pour objectif d’illustrer les
notions abordées tout au long du mémoire dans une perspective
pratique. Elle s’ouvre par la présentation du lieu de stage et se poursuit
par la mise en œuvre d’un exemple concret de réseau VDI.
3.5.1- Présentation du lieu du stage
Le Ministère Délégué auprès du Président de la République, chargé de
la Communication et des Technologies de l’Information et de la
Communication (MCTIC) est le département d’accueil. Il est en charge,
entre autres de :
• l’élaboration et la mise en œuvre de la politique de développement
des secteurs relevant de la tutelle du Ministère ;
• l’élaboration des textes législatifs et réglementaires relatifs aux
différents secteurs d’activités du Ministère ;
• la définition et la coordination de la mise en œuvre d’une politique
nationale de développement de la poste, des télécommunications
et des technologies de l’information et de la communication au
Bénin ;
51
Chapitre 3 Conception du réseau VDI de l’administration publique
• l’élaboration, la mise en place et la tenue à jour du cadre
règlementaire du secteur de la poste, des télécommunications et
des technologies de l’information et de la communication ;
• la définition et la mise en œuvre de la stratégie d’accès au service
universel des communications et de la poste ;
• la prise de mesures propres à généraliser l’utilisation des
technologies de l’information et de la communication et la
promotion de l’usage de l’informatique dans les administrations.
Pour mener à bien sa mission, le MCTIC dispose de différentes
structures schématisées dans l’organigramme ci-dessous.
Figure 3.6: Organigramme du MCTIC
52
Chapitre 3 Conception du réseau VDI de l’administration publique
La structure qui administre le réseau du MCTIC, est la Direction de
l’Administration de l’Intranet et du Site du Gouvernement (DAISG), l’un
des bras opérationnels de la Direction Générale des Technologies de
l’Information et de la Communication (DGTIC).
Elle est chargée entre autres, de veiller à la création des conditions
favorables à une meilleure circulation de l’information publique,
d’assurer la gestion technique des systèmes d’interconnexion des
administrations et des Institutions publiques ainsi que des serveurs et du
site web portail du Bénin.
3.5.2- Le réseau Intranet du MCTIC
L’Intranet du MCTIC c’est d’abord un projet d’infrastructure
technique qui se traduit par la mise en place d’un réseau Intranet haut
débit. Au total treize (13) structures du ministère sont réunies dans un
réseau d’interconnexion à haut débit permettant de transporter des flux
de données, la téléphonie ou la vidéo.
Sur les treize structures, six (06) sont interconnectées par une
liaison radio et sept (07) par une liaison fibre optique.
L’Intranet du MCTIC, c’est également des services et outils
immédiatement disponibles pour les usagers. Ce réseau permet donc :
- la téléphonie sur IP (en expérimentation à la DGTIC) qui sera une
fois déployée entre les structures du ministère, au sein d’un réseau
autonome et sécurisé offrira des services avancés tels que
conférences téléphoniques, messagerie téléphonique ;
- un accès sécurisé et haut débit à l’Internet.
53
Chapitre 3 Conception du réseau VDI de l’administration publique
- une messagerie dans le domaine [Link] avec une
boite électronique de capacité deux (02) gigabits pour chaque agent ;
- un portail Intranet avec des outils collaboratifs ;
- La surveillance de la salle des serveurs par l’administrateur à
n’importe quel point du réseau.
54
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.7: Réseau local du ministère
55
Chapitre 3 Conception du réseau VDI de l’administration publique
3.5.3- Architecture de base du réseau du MCTIC
L’architecture de base est celle que présente la figure 3.8. Il s’agit pour
les utilisateurs de pouvoir communiquer à l’intérieur du réseau, utiliser
suffisamment les outils de collaboration, d’avoir accès à Internet et une
fois à l’extérieur du réseau (à l’étranger par exemple) d’accéder à leur
messagerie interne comme s’ils étaient au bureau.
Figure 3.8: Architecture de base
La mise en place d’un tel réseau, surtout l’implémentation de la plate
forme Intranet a été facilitée par les logiciels de Microsoft. Tous les
serveurs tournent sur Microsoft Windows server 2003. Ils sont au
nombre de huit (08). La figure 3.9 ci-dessous présente l’architecture
détaillée du réseau Intranet du MCTIC.
56
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.9: Architecture détaillée du réseau
57
Chapitre 3 Conception du réseau VDI de l’administration publique
[Link]- Les équipements du réseau
a- Le Serveur de Domaine encore appelé Active Directory.
L’Active Directory (AD) est la mise en œuvre par Microsoft des services
d'annuaire pour une utilisation principalement destinée aux
environnements Windows. L'objectif principal AD est de fournir des
services centralisés d'identification et d'authentification à un réseau
d'ordinateurs utilisant le système Windows. Il permet également
l'attribution et l'application de stratégies, la distribution de logiciels, et
l'installation de mises à jour critiques par les administrateurs. AD
répertorie les éléments d'un réseau administré tels que les comptes des
utilisateurs, les serveurs, les postes de travail, les dossiers partagés, les
imprimantes, etc. Un utilisateur peut ainsi facilement trouver des
ressources partagées, et les administrateurs peuvent contrôler leurs
utilisations grâce à des fonctionnalités de distribution, de duplication, de
partitionnement et de sécurisation des accès aux ressources
répertoriées. Si les administrateurs ont renseigné les attributs
convenables, il sera possible d'interroger l'annuaire pour obtenir par
exemple : « Toutes les imprimantes couleurs à cet étage du bâtiment ».
Un serveur informatique hébergeant l'annuaire Active Directory est
appelé « contrôleur de domaine ».
b- Le Serveur Exchange.
La messagerie unifiée est une innovation d'Exchange 2007. L'objectif de
cette technologie est de procurer une interaction entre tous les systèmes
de communication de l'entreprise à savoir :
La téléphonie (communication vocales - généralement géré par un
PABX)
La messagerie électronique (envoi et réception de courriers)
58
Chapitre 3 Conception du réseau VDI de l’administration publique
La télécopie (envoi et réception de fax)
Une boîte aux lettres Exchange Server 2007 est donc capable de
stocker ces trois types de ressources (mails, conversations audio et fax).
En réalité toutes ces ressources sont gérées sous la forme d'e-mails : les
conversations audio et les fax sont enregistrés sous la forme de pièces
jointes. Ce rassemblement de trois technologies offre les deux
avantages intéressants suivants :
o Possibilité de consulter e-mails, messages vocaux et fax à partir
d'un seul périphérique (un ordinateur équipé d'Outlook 2007 ou
bien un poste nomade avec Outlook Web Access)
o Possibilité d'entendre ses e-mails et d'y répondre vocalement à
partir d'un téléphone fixe ou mobile
Pour réaliser l'interaction entre l'infrastructure de messagerie
électronique et les deux autres systèmes (télécopie / téléphonie), un rôle
spécifique doit être installé dans l'organisation Exchange : le serveur de
messagerie unifiée (UM).
Dans le réseau du MCTIC, c’est plutôt un équipement Cisco que nous
avons utilisé pour faire de la téléphonie sur IP. Il s’agit de l’unité Cisco
520.
c- Le Server SharePoint
SharePoint est une série de logiciels pour applications web et portails
développée par Microsoft. Les fonctionnalités des produits SharePoint
sont la gestion de contenu, les moteurs de recherche, la gestion
électronique de documents, les forums, la possibilité de créer des
formulaires et des statistiques décisionnelles.
59
Chapitre 3 Conception du réseau VDI de l’administration publique
En particulier, SharePoint fait référence à deux produits
complémentaires du même auteur, et qui ont été rebaptisés plusieurs
fois entre 2001 et 2007.
• Le premier est un logiciel moteur de GroupWare et de sites web
dynamiques qui permettent aux utilisateurs de partager des
documents et des messages électroniques. Il est inclus dans le
système d'exploitation Windows Server 2003.
• Le second, payant, permet de réaliser des portails web d'entreprise.
Les fonctionnalités sont la gestion de contenu, le moteur de
recherche, la possibilité de créer des formulaires et des statistiques
décisionnelles.
Les produits SharePoint utilisent le moteur d'exécution [Link], le
serveur web Internet Information Services (IIS) , et le système de gestion
de base de données SQL Server, de Microsoft. Ils sont prévus pour être
utilisés avec les documents créés avec la suite bureautique Microsoft
Office.
Celui que nous avons implémenté au MCTIC est le Microsoft Office
SharePoint Server (abrégé MOSS) auparavant appelé Microsoft
Office SharePoint Portal Server, qui permet de fédérer au sein d'un
portail d'entreprise plusieurs sites utilisant Windows SharePoint
Services. Les fonctionnalités supplémentaires alors apportées par
Microsoft Office SharePoint Server sont par exemple:
• Création de sites personnels
• Agrégation de contenu de sites différents au format RSS
• Annuaire de sites
• Moteur de recherche indexant l'ensemble des sites de l'entreprise
60
Chapitre 3 Conception du réseau VDI de l’administration publique
Une version Entreprise d'Office SharePoint Server existe et apporte des
fonctionnalités complémentaires à la version Standard.
d- Le Server ISA
Internet Security and Acceleration Server (ISA Server) est un serveur
pare-feu d’entreprise et de cache extensible pour le Web, compatible
avec le système d’exploitation Microsoft Windows Server 2003, offrant
des fonctions de sécurité par stratégies, d’accélération et de gestion des
interconnexions de réseaux.
ISA Server présente deux modes étroitement intégrés : un serveur
pare-feu multicouche et un serveur de cache pour le Web très
performant.
Le pare-feu assure le filtrage au niveau des couches de paquets, de
circuits et d’applications ; l’examen des états pour examiner les données
traversant le pare-feu ; le contrôle de la stratégie d’accès et le routage
du trafic.
Le cache améliore la performance du réseau et l’expérience de
l’utilisateur final en stockant le contenu du Web fréquemment demandé.
Les services de pare-feu et de cache peuvent être déployés séparément
sur des serveurs dédiés ou intégrés sur une même machine.
Les outils de gestion sophistiqués simplifient la définition des stratégies,
le routage du trafic, la publication serveur et l’analyse. ISA Server
s’appuie sur la sécurité, l’annuaire, la connexion réseau privée virtuelle
(VPN) et le contrôle de la bande passante de Windows Server 2003.
Qu’il soit déployé comme serveur pare-feu et de cache séparés ou en
mode intégré, ISA Server est utilisé pour accroître la sécurité du réseau,
61
Chapitre 3 Conception du réseau VDI de l’administration publique
mettre en œuvre une stratégie cohérente pour l’utilisation d’Internet,
accélérer l’accès à Internet et optimiser la productivité des employés
dans les entreprises de toutes tailles.
Le pare-feu ISA Server permet de tirer profit de l’interconnexion de
réseaux tout en nous conférant la sécurité nécessaire pour :
• protéger notre réseau contre les accès non autorisés ;
• protéger nos serveurs internes contre des attaques externes ;
• mettre en œuvre les règles d’utilisation et d’accès ;
• surveiller le trafic et déclencher des alarmes en cas d’activités
suspectes.
e- Les routeurs
Un routeur est un équipement d'interconnexion de réseaux
informatiques permettant d'assurer le routage des paquets entre deux
réseaux ou plus afin de déterminer le chemin qu'un paquet de
données va emprunter. Dans le réseau du MCTIC, ils sont au nombre
de neuf. Nous avons deux principaux : les routeurs Cisco 3800 et
Cisco 3745. Pour le reste c’est de petits routeurs de la série Cisco
2900 qui ont servi pour la segmentation du réseau.
f- Le pare feu
Le pare-feu informatique est un équipement qui protège des
intrusions dans un réseau. Dans le réseau du MCTIC, c’est le modèle
Cisco PIX 535 qui a été installé.
g- Le serveur de la télésurveillance
Un serveur de nom Visio Veil muni d’un enregistreur numérique
gère les caméras du réseau. Il s’agit plus précisément des cameras
62
Chapitre 3 Conception du réseau VDI de l’administration publique
installées dans la salle des serveurs et qui permettent à
l’administrateur la supervision du locale à distance par une interface
web. Il est possible de disposer des caméras à d’autres endroits et
de donner des droits à une tierce personne pour la visualisation.
h- Le serveur de la téléphonie IP
C’est une unité Cisco, série 500 qui a été utilisée. Elle présente une
plate-forme extrêmement fiable, qui garantit une parfaite qualité de
service, un haut niveau de sécurité et de cryptage. Doté de fonctions
intégrées de téléphonie sur IP, de messagerie vocale et de réception
automatisée, ce système répond, grâce à un périphérique unique, à
l’ensemble des besoins, ce qui permet de simplifier la gestion, la
maintenance et les interventions, et ainsi de réduire le coût total de
possession.
Figure 3.10 : Cisco Communications Unifiées Série 500. Configuration 32 à 48
utilisateurs
[Link]- Les applications
a- Le site intranet
Voici la page d’accueil du site intranet à la figure 3.11.
63
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.11: Page d’accueil de l’Intranet du MCTIC
b- Gestionnaire du conseil de cabinet sans papier
L’application « conseil de cabinet sans papier » ou e-conseil est une
plate forme développée sous le serveur WAMP et qui permet de tenir les
conseils de cabinet sans aucun document physique.
Elle est subdivisée en trois parties principales :
• l’interface simple utilisateur qui est accessible par authentification
• l’interface administrateur accessible par authentification et qui a
deux composantes à savoir :
o l’interface simple administrateur
o l’interface super administrateur
L’interface simple utilisateur se présente de la façon suivante, voir figure.
64
Chapitre 3 Conception du réseau VDI de l’administration publique
Figure 3.12: Interface simple administrateur
Après authentification, si les paramètres sont conformes, on obtient
l’interface ci-après.
Figure 3.13: page d’accueil de l’e-conseil
65
Chapitre 3 Conception du réseau VDI de l’administration publique
Quant à l’interface administrateur, elle se présente comme suit :
Figure 3.14 espace administrateur
Après authentification, on obtient à l’écran, la page de menu suivante.
Figure 3.15: page menu administration
66
Chapitre 3 Conception du réseau VDI de l’administration publique
Cette interface permet au simple administrateur (un cadre d’une
direction) de mettre à jour la base avec les notes d’analyses des
communications qui ont été affectées à leur direction. Avant cela le lien
« Consultation des communications » lui permet de télécharger lesdites
communications comme le montre la fenêtre suivante :
A gauche sur cette page on voit la liste des communications affectées à
cette direction. Pour les télécharger l’administrateur simple fera un clic
sur la communication pour la voir affichée. Elle pourra être ainsi
téléchargée.
Figure 3.16: page menu gestion des communications
Pour procéder à l’ajout des notes d’analyse il faudra accéder à la
page réservée à cet effet par clic sur le lien de la page accueil simple
administrateur.
67
Chapitre 3 Conception du réseau VDI de l’administration publique
Lorsque la page de mise à jour s’affiche, l’utilisateur voit tout en haut
de celle-ci des liens vers les communications programmées pour sa
direction. Après un clic sur la communication, les informations la
concernant s’affichent aussitôt dans les champs réservés à cet effet.
Tout ce que fera alors l’utilisateur se résume à la copie collé de la partie
de la note d’analyse à partir de l’origine de la communication. Après
cette action il faudra attacher le fichier de la note en cliquant sur le
bouton Parcourir. Une fois ceci fait il faut cliquer sur ajouter la note pour
enregistrer la note dans la base.
Pour les modifications, l’opération est un peu similaire à la précédente
à la différence qu’il faut cliquer dans la colonne de gauche sur le lien de
la note pour voir affichées les informations relatives à la note d’analyse
sélectionnée. Après affichage des informations il faudra modifier celles-ci
puis cliquer sur le bouton « modifier la note ». Cette action est réalisée
au travers de la fenêtre ci-dessous.
Figure 3.17: espace pour la modification des notes d’analyse
68
Chapitre 3 Conception du réseau VDI de l’administration publique
3.5.4- Ma contribution au cours du stage
Au cours du stage j’ai participé:
- à la redéfinition de la politique de sécurité du réseau du MCTIC.
Une nouvelle architecture a été proposée et n’attend que les
acquisitions de matériels pour être mise en place. Il s’agit
d’introduire dans le réseau un serveur ASA, plus robuste que le
firewall utilisé actuellement.
- à la confection dans le cadre du projet e-Gouvernement d’un
cahier des charges en vue de la réalisation d’un dossier d’appel
d’offres pour la mise en place d’un système de visioconférence
entre la Présidence de la République, le Ministère d’Etat, chargé
du Développement et de la Prospective, le Ministère de la Réforme
Administrative (MRAI) et le Ministère de la Communication et des
Technologies de l’Information et de la Communication (MCTIC).
- Au profit du projet e-Bénin, à l’étude de faisabilité de l’installation
d’un Point d’Echange Internet au Bénin. L’objectif étant de
permettre à l’Etat de faire prévaloir ses droits sur la fiscalité des
services d’interconnexion. Un Point d’Echange (IXP), est une
infrastructure physique reliant des opérateurs, des fournisseurs
d’accès et des fournisseurs de contenus pour échanger du trafic
(voix et/ou données) à travers des AS (Systèmes Autonomes)
après accords mutuels de peering. Ce Point D’échange permet
donc l’interconnexion directe des réseaux dans le but de réduire
le coût de transit, le temps de latence et d’optimiser la bande
passante entre opérateurs du secteur des Technologies de
l’Information et de la Communication (TIC).
69
Chapitre 3 Conception du réseau VDI de l’administration publique
3.6- Conclusion
Le réseau Intranet du Ministère de la Communication et des
Technologies de l’Information et de la Communication présente toutes
les caractéristiques d’un réseau VDI dans lequel on fait du tout IP. Ce
réseau est appelé à une amélioration du point de vue de la sécurité et
pourra servir de prototype pour les autres départements ministériels.
70
Chapitre 4 La gestion et la sécurité dans un réseau VDI
Chapitre 4 La gestion et la sécurité dans un réseau VDI
4.1- Introduction
La gestion de réseau correspond aux actions qui permettent de prendre
en charge la configuration, la sécurité, les pannes, l’audit des
performances et la comptabilité. La prise en charge de toutes ces
fonctions n’est pas un mince problème. Or la sécurité est une fonction
incontournable des réseaux. Puisqu’on ne voit pas son correspondant
directement, il faut l’authentifier. Puisqu’on ne sait pas par où passent les
données, il faut les chiffrer. Puisqu’on ne sait pas si quelqu’un ne va pas
modifier les informations émises, il faut vérifier leur intégrité. Nous
pourrions ajouter une longue suite de requêtes du même genre qui
doivent être prises en charge par les réseaux. Dans ce chapitre nous
allons aborder dans un premier temps la gestion et la sécurité dans le
réseau VDI et dans un second temps parler de la gestion et de la
sécurité dans le réseau du Ministère.
4.2- La gestion du réseau VDI [1]
Cette gestion de réseau recouvre de nombreuses opérations, telles que
l’initialisation des paramètres de configuration du système, la gestion des
erreurs, les statistiques, les diagnostics, la gestion des alarmes et leur
rapport, la reconfiguration, la gestion des ressources, etc.
Suivant le type de système, les tâches de gestion varient et doivent donc
être identifiées et analysées. Des services et des protocoles de gestion
sont nécessaires pour gérer les ressources logicielles et matérielles d’un
réseau. L’identification et la mise en œuvre des tâches de gestion sont
complexes en raison de la nature distribuée du système. On peut citer
les fonctions suivantes :
71
Chapitre 4 La gestion et la sécurité dans un réseau VDI
• Démarrage et arrêt du réseau : Fonction de base liée à la configuration
du réseau et à l’initialisation des paramètres.
• Traitement des alarmes : Permet au réseau de réagir à n’importe quel
dysfonctionnement, comme la perte du contrôle d’accès, par exemple.
• Redémarrage du réseau : Nécessaire à la reprise d’activité suite à une
panne du coupleur, d’une liaison, etc.
• Reconfiguration du réseau : Fonction liée à l’ajout ou à la suppression
de points d’accès de terminaux. Par exemple, des éléments du réseau
doivent pouvoir être mis hors circuit en cas de mauvais fonctionnement.
• Contrôle de la qualité : Fonction liée aux techniques de contrôle, aux
caractéristiques opérationnelles du réseau et à la gestion des rapports
de changement d’états.
Les moniteurs de gestion peuvent être matériels ou logiciels. Les
moniteurs matériels s’occupent des phénomènes rapides, tandis que les
moniteurs logiciels sont plutôt orientés application.
Les moniteurs de gestion doivent prendre en charge les fonctions
suivantes :
• Tests et diagnostics : Les erreurs du système doivent être détectées.
Un message de diagnostic peut être émis pour signaler qu’une erreur
s’est produite et qu’un traitement peut avoir lieu. On doit pouvoir mettre
un élément du système en état de diagnostic afin d’exécuter des
séquences de tests.
• Compte rendu d’alarmes : Fonction destinée à notifier à l’opérateur du
système tout mauvais fonctionnement.
• Contrôle du réseau : Fonction liée à l’allocation et à la dé allocation des
ressources et à leur contrôle (prévention des abus et des famines,
manque de ressource, etc.). Le système de gestion peut contrôler tous
les changements. Il est aussi responsable des allocations de noms et
d’adresses et des associations entre elles.
72
Chapitre 4 La gestion et la sécurité dans un réseau VDI
Le modèle de référence OSI a contribué au développement de réseaux
hétérogènes. Cette hétérogénéité se traduit par l’interconnexion de
matériels issus de constructeurs différents (Bull, IBM, DEC, HP, etc.) et
par l’interconnexion de réseaux de différents types, par exemple un
réseau grande distance (X.25 ou autre) relié à un réseau local (Ethernet,
etc.). L’échange d’informations entre systèmes hétérogènes a été rendu
possible par l’intermédiaire de la normalisation de l’ISO. De plus, dans
son rôle de transporteur de l’information, un réseau doit garantir une
certaine qualité de service (débit, temps de réponse, etc.) à ses
utilisateurs. Afin d’assurer une qualité de service, il est nécessaire de
gérer convenablement de multiples composants (nœud, ligne, abonné,
application, etc.).
4.3- La sécurité [1]
Globalement, on peut diviser la sécurité en deux parties : la sécurité à
l’ouverture de la session et la sécurité lors du transport de l’information.
Les techniques pour réaliser ces deux formes de sécurité sont
extrêmement diverses, et il s’en invente de nouvelles tous les jours. De
même, les pirates, à chaque attaque contrée, vont un peu plus loin pour
contourner les défenses. Ce jeu de poursuite n’est pas de nature à
faciliter la présentation des mécanismes de sécurité. Dans cette partie
du document, nous nous limitons à l’environnement réseau, sans nous
pencher sur la sécurité physique des terminaux ou des logiciels. Nous
présentons ensuite les mécanismes de sécurité les plus classiques, tels
que l’autorisation, l’authentification, le chiffrement, la signature, etc.
4.3.1- Vue générale des mécanismes de sécurité
La sécurité du transport de l’information est une préoccupation
primordiale dans le domaine des réseaux. Pendant de longues années,
73
Chapitre 4 La gestion et la sécurité dans un réseau VDI
la sécurité d’un équipement demandait une isolation complète de
l’environnement extérieur, et aucune communication avec une machine
externe n’était possible. C’est encore très souvent le cas aujourd’hui.
Ce chapitre examine les mécanismes fondamentaux de sécurité mis en
œuvre dans les réseaux, ainsi que les algorithmes de chiffrement et
d’authentification.
4.3.2- Les services de sécurité [1]
En informatique, le terme sécurité recouvre tout ce qui concerne la
protection des informations.
L’ISO s’est attachée à prendre toutes les mesures nécessaires à la
sécurité des données durant leur transmission. Ces travaux ont donné
naissance à un standard d’architecture international, ISO 7498-2 (OSI
Basic Reference Model-Part 2: Security Architecture).
Cette architecture est très utile pour tous ceux qui veulent implémenter
des éléments de sécurité dans un réseau car elle décrit en détail les
grandes fonctionnalités et leur emplacement par rapport au modèle de
référence.
Trois grands concepts ont été définis :
• Les fonctions de sécurité, qui sont déterminées par les actions pouvant
compromettre la sécurité d’un établissement.
• Les mécanismes de sécurité, qui définissent les algorithmes à mettre
en œuvre.
• Les services de sécurité, qui représentent les logiciels et les matériels
mettant en œuvre des mécanismes dans le but de mettre à la disposition
des utilisateurs les fonctions de sécurité dont ils ont besoin.
74
Chapitre 4 La gestion et la sécurité dans un réseau VDI
4.3.3- La sécurité dans l’environnement IP [1]
Les échanges de données s’effectuent généralement entre un client et
un serveur, mais les applications peer-to-peer, qui vont directement d’un
client à un autre client, deviennent de plus en plus courantes. En règle
générale, le client se sert d’un identifiant déterminé par un login et un
mot de passe mis en clair sur le réseau. Le client est donc identifié, et
il obtient l’autorisation d’accéder au serveur grâce à son mot de passe.
Cependant, cette solution peut se révéler bien faible face à des pirates.
L’absence d’authentification de la provenance des paquets IP rend
possible de nombreuses attaques, comme les dénis de service (denial of
service), c’est-à-dire le refus ou l’impossibilité pour un serveur de fournir
l’information demandée.
Il existe de nombreuses familles d’attaques dans le réseau Internet. Ce
chapitre commence par donner un certain nombre d’exemples de ces
attaques avant d’examiner les parades possibles.
4.3.4- Les attaques par Internet [1]
Les attaques concernent deux grands champs : celles qui visent les
équipements terminaux et celles qui visent le réseau Internet lui-même.
Les attaques du réseau Internet lui-même consistent à essayer de
dérégler un équipement de routage ou un serveur, comme les serveurs
DNS, ou à obstruer les lignes de communication.
Les attaques des machines terminales consistent à prendre le contrôle
de la machine pour effectuer des opérations non conformes. Très
souvent, ces attaques s’effectuent par le biais des logiciels réseau qui se
trouvent dans la machine terminale.
La suite des paragraphes explicite quelques attaques parmi les plus
classiques.
Nous avons :
75
Chapitre 4 La gestion et la sécurité dans un réseau VDI
- Les attaques par ICMP
Le protocole ICMP (Internet Control Message Protocol) est utilisé par les
routeurs pour transmettre des messages de supervision permettant, par
exemple, d’indiquer à un utilisateur la raison d’un problème. Un premier
type d’attaque contre un routeur ou un serveur réseau consiste à
générer des messages ICMP en grande quantité et à les envoyer vers la
machine à attaquer à partir d’un nombre de sites important.
Pour inonder un équipement de réseau, le moyen le plus simple est de
lui envoyer des messages de type ping lui demandant de renvoyer une
réponse. On peut également inonder un serveur par des messages de
contrôle ICMP d’autres types.
- Les attaques par TCP
Le protocole TCP travaille avec des numéros de port qui permettent de
déterminer une adresse de socket, c’est-à-dire d’un point d’accès au
réseau. Cette adresse de socket est formée par la concaténation de
l’adresse IP et de l’adresse de port. À chaque application correspond un
numéro de port, par exemple 80 pour une application HTTP.
Une attaque par TCP revient à utiliser un point d’accès pour faire autre
chose que ce pour quoi il a été défini. En particulier, un pirate peut
utiliser un port classique pour entrer dans un ordinateur ou dans le
réseau d’une entreprise. La figure 4.1 illustre une telle attaque.
La figure 4.1 attaque par HTTP
76
Chapitre 4 La gestion et la sécurité dans un réseau VDI
L’utilisateur ouvre une connexion TCP sur un port correspondant à
l’application qu’il projette de dérouler. Le pirate commence à utiliser le
même port en se faisant passer pour l’utilisateur et se fait envoyer les
réponses. Éventuellement, le pirate peut prolonger les réponses vers
l’utilisateur de telle sorte que celui-ci reçoive bien l’information
demandée et ne puisse se douter de quelque chose.
Nous verrons en fin de chapitre comment les pare-feu, ou firewalls,
essaient de parer ce genre d’attaque en bloquant certains ports.
- Les attaques par cheval de Troie
Dans l’attaque par cheval de Troie, le pirate introduit dans la station
terminale un programme qui permet de mémoriser le login et le mot de
passe de l’utilisateur. Ces informations sont envoyées à l’extérieur par le
biais d’un message vers une boîte aux lettres anonyme.
Diverses techniques peuvent être utilisées pour cela, allant d’un
programme qui remplace le gestionnaire de login jusqu’à un programme
pirate qui espionne ce qui se passe dans le terminal.
- Les attaques par dictionnaire
Beaucoup de mots de passe étant choisis dans le dictionnaire, il est très
simple pour un automate de les essayer tous. De nombreuses
expériences ont démontré la facilité de cette attaque et ont mesuré que
la découverte de la moitié des mots de passe des employés d’une
grande entreprise s’effectuait en moins de deux heures.
Une solution simple pour remédier à cette attaque est de complexifier les
mots de passe en leur ajoutant des lettres majuscules, des chiffres et
des signes comme !, ?, &, etc.
77
Chapitre 4 La gestion et la sécurité dans un réseau VDI
- Les autres attaques
Le nombre d’attaques possibles est bien trop grand pour que nous
puissions les citer toutes. De plus, de nouvelles procédures d’attaque
s’inventent chaque jour.
De la même façon, de nombreuses attaques sont possibles en
perturbant un protocole comme ARP (Address Resolution Protocol), soit
pour prendre la place d’un utilisateur, soit en captant des données
destinées à un autre.
4.3.5- Les parades [1]
Les parades aux attaques sont nombreuses. Elles relèvent autant du
comportement humain que de techniques spécifiques. Nous allons
examiner les principales : l’authentification, l’intégrité du flux, la non-
répudiation, la confidentialité du flux et la confidentialité au niveau de
l’application.
[Link]- L’authentification
Une première parade visant à empêcher qu’un autre terminal que celui
prévu ne se connecte ou bien qu’un terminal ne se connecte sur un
serveur pirate est offerte par les méthodes d’authentification.
L’authentification peut être simple, et ne concerner que l’utilisateur, ou
mutuelle, et impliquer à la fois le client et le serveur. Dans des
applications de type Telnet, e-mail ou LDAP, le client s’authentifie avec
un mot de passe auprès du serveur pour établir ses droits. Dans une
application de commerce électronique (HTTP), il est nécessaire
d’authentifier le serveur puis le client, généralement à l’aide d’un mot de
passe. Le protocole HTTP ne possédant pas de moyen efficace
d’authentification du client, la société Netscape a introduit vers 1995 la
78
Chapitre 4 La gestion et la sécurité dans un réseau VDI
notion de cookie, destinée à identifier un flux de requêtes HTTP
disjointes.
[Link]- L’intégrité du flux de données
L’intégrité d’un flux de données demande qu’il ne puisse y avoir une
altération des informations transportées. Un pirate pourrait en effet
modifier une information pour tromper le récepteur. Il est à noter
qu’intégrité ne signifie pas confidentialité. En effet, il est possible que
l’information ne soit pas confidentielle et qu’elle puisse être recopiée,
sans que cela pose de problème à l’utilisateur. Cependant, l’utilisateur
veut que son information arrive intègre au récepteur.
La solution classique à ce genre de problème consiste à utiliser une
empreinte.
Les empreintes regroupent les solutions de type empreinte digitale,
signature électronique, analyse rétinienne, reconnaissance faciale et,
d’une manière générale, tout ce qui permet de signer de façon unique un
document. Ces différentes techniques de signature proviennent de
techniques d’authentification puisque, sous une signature, se cache une
authentification. Dans les réseaux IP, la pratique de la signature
électronique est de plus en plus mise en œuvre pour faciliter le
commerce et les transactions financières.
[Link]- La non-répudiation
La non-répudiation consiste à empêcher l’éventuel refus d’un récepteur
d’effectuer une tâche suite à un démenti de réception. Si la valeur
juridique d’un fax est reconnue, celle d’un message électronique ne l’est
pas encore. Pour qu’elle le soit, il faut un système de non-répudiation.
Les parades visant à éviter qu’un utilisateur répudie un message reçu
proviennent essentiellement d’une signature unique sur le message et
79
Chapitre 4 La gestion et la sécurité dans un réseau VDI
sur son accusé de réception, c’est-à-dire une signature qui ne serait
valable qu’une seule fois et serait liée à la transmission du message qui
a été répudié. Un système de chiffrement à clés publiques peut être
utilisé dans ce contexte.
Il n’existe pas de règle aujourd’hui sur Internet pour envoyer des
messages de type lettre recommandée. Le récepteur peut, par exemple,
recevoir le message dans sa boîte aux lettres électronique mais ne pas
le récupérer. Il peut également recopier le message dans la boîte aux
lettres de son terminal et le supprimer sans le lire.
Les techniques de non-répudiation ne sont pas encore vraiment
développées dans le monde IP. En effet, cette fonction de sécurité est
souvent jugée moins utile que les autres.
Cependant, elle est loin d’être absente. En effet, dans le commerce
électronique elle est capitale pour qu’un achat ne puisse être
décommandé sans certaines conditions déterminées dans le contrat
d’achat. Cette fonction serait également utile dans des applications telles
que la messagerie électronique, où l’on aimerait être sûr qu’un message
est bien arrivé.
[Link]- La confidentialité
La confidentialité désigne la capacité de garder une information secrète.
Le flux, même s’il est intercepté, ne doit pas pouvoir être interprété. La
principale solution permettant d’assurer la confidentialité d’un flux
consiste à le chiffrer. Aujourd’hui, étant donné la puissance des
machines qui peuvent être mises en jeu pour casser un code, il faut
utiliser de très longues clés. Les clés de 40 bits peuvent être percées en
quelques secondes et celles de 128 bits en quelques minutes sur une
très grosse machine. Pour casser une clé, il faut récupérer des données
chiffrées, parfois en quantité importante, ce qui peut nécessiter plusieurs
80
Chapitre 4 La gestion et la sécurité dans un réseau VDI
heures d’écoute, voire plusieurs jours si la ligne est à faible débit. Une
solution à ce problème de plus en plus souvent utilisée consiste à
changer de clé régulièrement de telle sorte que l’attaquant n’ait jamais
assez de données disponibles pour casser la clé. Dans la réalité, il est
plus facile de pirater une clé que d’effectuer son déchiffrement. Une
parade pour contrer les pirates réside dans ce cas dans un contrôle
d’accès sophistiqué des bases de données de clés.
La confidentialité est aujourd’hui un service fortement utilisé dans le
monde IP.
[Link]- La sécurité dans les protocoles
Conçus avant les années 2000, les protocoles du monde IP n’ont pas
intégré de fonctions de sécurité. De nombreuses failles de sécurité
existent donc, qui sont comblées régulièrement par des RFC
spécifiques.
[Link]- L’en-tête d’encapsulation de sécurité
Pour permettre une confidentialité des données, tout en garantissant une
authentification, IPsec utilise une encapsulation dite ESP (Encapsulating
Security Payloadc), c’est-à-dire une encapsulation de la charge utile de
façon sécurisée. La valeur 50 est transportée dans le champ en-tête
suivant (Next-Header) du paquet IP pour indiquer cette encapsulation
ESP. La figure 4.2 illustre ce processus d’encapsulation.
81
Chapitre 4 La gestion et la sécurité dans un réseau VDI
Figure 4.2 : Processus d’encapsulation ESP
On s’aperçoit que l’encapsulation ESP ajoute trois champs
supplémentaires au paquet IPsec : l’en-tête ESP, qui suit l’entête IP de
départ et porte la valeur 50, le Trailer, ou en-queue ESP, qui est chiffré
avec la charge utile, et le champ d’authentification ESP de taille variable,
qui suit la partie chiffrée sans être lui-même chiffré.
4.4- La gestion et la sécurité dans le réseau du Ministère
4.4.1- La gestion
Le réseau du Ministère de la Communication et des Technologies de
l’Information et de la Communication (MCTIC) est géré par un
administrateur réseau, disposant de plusieurs applications web pour la
surveillance et la gestion des réseaux. Parmi ces applications on peut
citer :
- L’IPSWITCH ou WhatsUp Gold est une application web qui gère
plus de trois cents (300) à cinq cents (500) périphériques installés dans
le réseau. Ce qui permet de savoir à tout moment l’état de tels ou tels
périphériques et de pouvoir l’adresser ou le dépanner de loin. Il permet
aussi de gérer des rapports qui contiennent des informations détaillées
sur le réseau. Voir les figures 4.3 et 4.4.
82
Chapitre 4 La gestion et la sécurité dans un réseau VDI
Figure 4.3 : Détail de la vue tabulaire
Figure 4.4 : Liste des périphériques
83
Chapitre 4 La gestion et la sécurité dans un réseau VDI
4.4.2- La sécurité
Pour le Ministère, toute mesure de protection logique est vaine si la
sécurité physique des données et des traitements n’est pas
convenablement assurée. C’est pourquoi, dans le cas d’espèce un soin
particulier a été accordé aux points suivants :
• qualité du bâtiment qui abrite données et traitements, à l’épreuve des
intempéries et des inondations, protégé contre les incendies et les
intrusions ; contrôles d’accès adéquats ;
• qualité de l’alimentation électrique : un onduleur central, secouru par un
groupe électrogène ;
• température de la salle, maintenue à 18° grâce à des split de grande
capacité;
• certification adéquate du câblage du réseau local et des accès aux
réseaux extérieurs ; la capacité des infrastructures de communication est
très sensible à la qualité physique du câblage et des connexions ;
• pour l’utilisation de réseaux sans fil, placement méticuleux des bornes
d’accès, réglage de leur puissance d’émission et contrôle des signaux en
provenance et à destination de l’extérieur.
La compromission d’un système d’information désigne le fait qu’un intrus
ait pu, d’une façon ou d’une autre, en usurper l’accès pour obtenir des
informations qui auraient dû rester confidentielles. Pour éviter que cette
circonstance n’entraîne la disparition des données, le Ministère a pris les
mesures suivantes :
• Sauvegarde régulière des données sur des supports physiques
adéquats distincts des supports utilisés en production;
• transport régulier de copies de sauvegarde en dehors du site
d’exploitation;
Il est envisagé à l’avenir l’aménagement d’un site de secours pour les
applications vitales.
84
Chapitre 4 La gestion et la sécurité dans un réseau VDI
Cependant, ces précautions seront inopérantes si elles ne font pas
l’objet d’une documentation tenue à jour et d’exercices périodiques.
Des solutions techniques existent pour toutes ces mesures, mais leur
mise en œuvre est complexe et onéreuse, ce qui conduit souvent à les
négliger. Le débit des réseaux modernes permet de disposer à plusieurs
kilomètres du site d’exploitation un site miroir dont les données pourront
être mises à jour heure par heure, ou même en temps réel si cela est
vraiment indispensable. De même, la complexité d’un plan de
sauvegarde pour quelques dizaines de serveurs en réseau ne doit en
aucun cas être sous-estimée.
.
4.5- Conclusion
Au terme du parcours des divers aspects de la sécurité des systèmes
d’information, nous pourrions presque dire qu’en ce domaine prévenir
est impératif, parce que guérir est impossible et de toute façon ne sert à
rien. Lorsqu’un accident ou un pirate a détruit les données de l’entreprise
et que celle-ci n’a ni sauvegarde ni site de secours, elle est condamnée,
tout simplement. Un accident moins grave aura sans doute des
conséquences moins radicales, mais en règle générale les
conséquences d’un incident de sécurité sont irréversibles si aucune
prévention n’avait été organisée avant qu’il n’advienne.
85
Conclusion générale et perspectives
CONCLUSION GENERALE ET PERSPECTIVES
Depuis plus d’une décennie la téléphonie a été sans doute le
secteur le plus dynamique, le plus rentable et le plus innovant de toute
l’Industrie des Télécommunications. Le développement des technologies
de l’information et de la communication et la diversification des services
de voix, image et de données telles que le service multimédia (FTP,
WEB, EMAIL, etc.) ont soulevé le problème de la convergence.
L’objectif de ce mémoire a été l’étude du tout IP dans un réseau
VDI en vue de la mise en place de l’Intranet du Gouvernement avec
l’interconnexion de toutes les structures publiques (Ministères) et des
Institutions de l’Etat.
Dans les deux premiers chapitres, nous avons fait une introduction
générale du réseau VDI, expliqué le Protocole Internet (IP) puis ce qu’est
le tout IP. Nous avons montré qu’avec des équipements IP, nous
pouvons mettre en place un réseau VDI dont la gestion est souple du
point de vue de la mobilité des équipements.
Dans les deux derniers chapitres, nous avons présenté un modèle
de réseau VDI déployé au Ministère de la Communication et des
Technologies de l’Information et de la Communication et qui marche très
bien. Enfin nous avons montré dans ce travail l'intérêt de la gestion et
surtout de la sécurité dans de tel réseau. Il est impossible de connaître à
l’avance tous les types de menaces et de détecter toutes les
vulnérabilités, puisque, il en apparaît de nouvelles chaque semaine.
Par conséquent, l’analyse de risques se révèle vite une apriorité si on lui
accorde trop de confiance, si on la croit déterministe ; il convient de s’y
adonner, mais avec scepticisme.
Dans nos perspectives, nous envisageons la mise en place d’un
réseau indépendant national convergent voix, données et image dédié à
86
Conclusion générale et perspectives
l’administration publique dans le but de mettre en place l’Intranet
Gouvernementale. Il s’agira de proposer une architecture de réseau VDI
pour toute l’administration publique, où toutes les structures de l’Etat
seront interconnectées dans un réseau performant, fiable, sécurisé,
disponible et durable. Les objectifs visés seront multiples :
- moderniser le fonctionnement de l’administration béninoise ;
- réduire les dépenses de l’Etat en matière de consommation
téléphonique ;
- faciliter la circulation de l’information entre administrations, entre
Administration et administrés et entre l’administration et
partenaires de l’administration ;
- organiser une gestion rationnelle de ce réseau à partir d’un
data center.
87
Références bibliographiques
REFERENCES BIBLIOGRAPHIQUES
[1] PUJOLLE G. et autres, "Les réseaux " édition 2008
[2] PUJOLLE G. et autre, " Cours réseaux et télécoms" 3è édition
[3] WOLFHUGEL L. B. C. , "Sécurité informatique, principes et méthode
"
[4] CARCELLE X.," Réseau CPL par la pratique, avec trois études de
cas : réseau domestique, réseau d’entreprise et réseau de déserte de
collectivité locale" Edition 2006
[5] LEMAINQUE F., "Tout sur les réseaux sans fil " Edition 2009
[6] INTEGRATED BUILDING CABLING SYSTEM, "Guide du pré câblage
des réseaux de communication" Édition 2004 chapitre 1 INFRA la liberté
d’évoluer
[7] INTEGRATED BUILDING CABLING SYSTEM, "Guide du pré câblage
des réseaux de communication" Édition 2004 - chapitre 2 INFRA la
liberté d’évoluer
[8] INTEGRATED BUILDING CABLING SYSTEM, "Guide du pré câblage
des réseaux de communication" Édition 2004 - chapitre 3 INFRA la
liberté d’évoluer
[9] INTEGRATED BUILDING CABLING SYSTEM, "Guide du pré câblage
des réseaux de communication" Édition 2004 - chapitre 4 INFRA la
liberté d’évoluer
[10] INTEGRATED BUILDING CABLING SYSTEM, "Guide du pré
câblage des réseaux de communication" Édition 2004 - chapitre 5 INFRA
la liberté d’évoluer
[11] Infrastructures de communication multimédia dans les lycées, Guide
référentiel " Dimensionnement et densification de l’interface radio d’un
réseau GPRS ", projet de fin d’études, Sup’Com, Ing, Tunisie, 2005
88
Références bibliographiques
[12] LATU P. Transmission de l'information &protocoles Internet en
ligne sur [Link]
[13] MORIN S. "Le Protocole Internet Version 6 " Ce document est
diffusé sous Copyright 2004-2005
[14] Comer D. E. : TCP/IP, architecture, protocoles applications, Inter
Editions - 1992.
[15] Davidson J. : " Introduction à TCP/IP", Masson - Editions 1991
[16] Toutain L. : "Réseaux locaux et Internet", Hermès - Editions 1996
[17] MOSTEFA M. " Placement des tâches répétitives sur une
architecture régulière embarquée", projet de fin d’étude, Université
d’Oran en Algérie.
[18] Equipe des concepteurs : M. KOM, J. EYEBE FOUDA, G. KOM "
Principe, propriétés et technologies de la fibre optique " projet de fin
d’étude Ecole Nationale Supérieure Polytechnique de Yaoundé,
Cameroun.
[19] République du Bénin, Ministère de la communication et des
technologies de l’information et de la communication (MCTIC)
"Déclaration de politique du secteur des Postes, des télécommunications
et des technologies de l’information et de la communication", DPS année
2008.
[20] SOTINDJO C. P. " Etude, dimensionnement et déploiement d'un
réseau CDMA EV-DO dans un concept IMS : Application au réseau
CDMA de Bénin Télécoms SA " projet de fin d’étude Institut CERCO de
Cotonou, année 2010
[21] GAUCHARD D. " Simulation Hybride des réseaux IP-DiffServ-MPLS
Multiservices sur environnement d’exécution Distribuée" projet de thèse
de doctorat de l’Université de Toulouse III Paul SABATIER, France.
89
Références bibliographiques
Onduleur central qui alimente les équipements en cas de coupure de l’énergie de la SBEE.
90
Références bibliographiques
Une partie des serveurs
91
Références bibliographiques
Armoire abritant les équipements réseau et de communication
92
Références bibliographiques
Le mât de la Boucle Locale Radio
93