{"id":52834,"date":"2019-11-17T00:00:00","date_gmt":"2019-11-16T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet"},"modified":"2020-02-18T14:00:38","modified_gmt":"2020-02-18T11:00:38","slug":"kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","title":{"rendered":"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>J'ai r\u00e9dig\u00e9 cet article (ou, si vous pr\u00e9f\u00e9rez, ce guide de comparaison) lorsque l'on m'a demand\u00e9 de comparer plusieurs appareils de diff\u00e9rents fournisseurs. De plus, ces appareils appartenaient \u00e0 des cat\u00e9gories diff\u00e9rentes. J'ai d\u00fb m'attaquer \u00e0 l'architecture et aux caract\u00e9ristiques de tous ces appareils et \u00e9tablir un \u00ab syst\u00e8me de coordonn\u00e9es \u00bb pour la comparaison. Je serai ravi si mon article peut aider quelqu'un :<\/p>\n<ul>\n<li>Comprendre les descriptions et les sp\u00e9cifications des dispositifs de cryptage<\/li>\n<li>Distinguer les caract\u00e9ristiques \u00ab sur papier \u00bb de celles r\u00e9ellement importantes dans la vie r\u00e9elle<\/li>\n<li>Sortir du cadre habituel des fournisseurs et inclure dans l'examen tous les produits appropri\u00e9s pour r\u00e9soudre le probl\u00e8me pos\u00e9<\/li>\n<li>Poser les bonnes questions lors des n\u00e9gociations<\/li>\n<li>\u00c9laborer les exigences du cahier des charges (RFP)<\/li>\n<li>Comprendre quelles caract\u00e9ristiques devront \u00eatre compromises si un mod\u00e8le d'appareil est choisi<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h4>Ce qui peut \u00eatre \u00e9valu\u00e9<\/h4>\n<p>\nEn principe, cette approche s'applique \u00e0 tout appareil autonome (standalone) adapt\u00e9 au cryptage du trafic r\u00e9seau entre des segments Ethernet distants (cryptage intersites). C'est-\u00e0-dire des \u00ab bo\u00eetiers \u00bb dans un ch\u00e2ssis s\u00e9par\u00e9 (d'accord, nous inclurons \u00e9galement les blades\/modules pour ch\u00e2ssis ici), qui se connectent via un ou plusieurs ports Ethernet \u00e0 un r\u00e9seau local (campus) Ethernet avec un trafic non chiffr\u00e9, et via un autre port (ports) \u2013 au canal\/r\u00e9seau \u00e0 travers lequel le trafic d\u00e9j\u00e0 chiffr\u00e9 est transmis \u00e0 d'autres segments distants. Une telle solution de cryptage peut \u00eatre d\u00e9ploy\u00e9e dans un r\u00e9seau priv\u00e9 ou op\u00e9rateur \u00e0 travers diff\u00e9rents types de \u00ab transport \u00bb (fibre optique \u00ab sombre \u00bb, mat\u00e9riel de s\u00e9paration de fr\u00e9quence, r\u00e9seau Ethernet commut\u00e9, ainsi que des \u00ab pseudoc\u00e2bles \u00bb install\u00e9s \u00e0 travers un r\u00e9seau avec une autre architecture de routage, g\u00e9n\u00e9ralement MPLS), en utilisant la technologie <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"83\">VPN<\/a> ou sans elle.<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/38725544ed920a4dbba100bc2b78c6ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Cryptage r\u00e9seau dans un r\u00e9seau Ethernet distribu\u00e9<\/i><\/p>\n<p>Les appareils eux-m\u00eames peuvent \u00eatre <b>sp\u00e9cialis\u00e9s<\/b> (destin\u00e9s exclusivement au cryptage), ou multifonctionnels (hybrides, <b>convergents<\/b>), c'est-\u00e0-dire remplissant \u00e9galement d'autres fonctions (par exemple, de pare-feu ou de routeur). Diff\u00e9rents fournisseurs classent leurs appareils dans diff\u00e9rentes cat\u00e9gories, mais cela n'est pas important \u2013 ce qui compte, c'est de savoir s'ils peuvent chiffrer le trafic intersites et quelles caract\u00e9ristiques ils poss\u00e8dent \u00e0 cet \u00e9gard.<\/p>\n<p>Je rappelle au cas o\u00f9 que les termes \u00ab cryptage r\u00e9seau \u00bb, \u00ab cryptage des donn\u00e9es \u00bb, \u00ab cryptographe \u00bb sont des termes informels, bien qu'ils soient souvent utilis\u00e9s. Dans la l\u00e9gislation russe (y compris celle introduisant les normes GOST), vous ne les rencontrerez probablement pas.<\/p>\n<h4>Niveaux de cryptage et modes de transmission<\/h4>\n<p>\nAvant de d\u00e9crire les caract\u00e9ristiques qui seront utilis\u00e9es pour l'\u00e9valuation, il est indispensable de clarifier un point important, \u00e0 savoir le \u00ab niveau de cryptage \u00bb. J'ai remarqu\u00e9 qu'il est souvent mentionn\u00e9 dans la documentation officielle des fournisseurs (dans les descriptions, les guides, etc.), ainsi que dans des discussions informelles (lors des n\u00e9gociations, des formations). Tout le monde semble savoir de quoi il s'agit, mais j'ai personnellement \u00e9t\u00e9 t\u00e9moin d'une certaine confusion.<\/p>\n<p>Alors, qu'est-ce que le \u00ab niveau de cryptage \u00bb ? Il est clair que cela fait r\u00e9f\u00e9rence au num\u00e9ro de niveau du mod\u00e8le de r\u00e9f\u00e9rence OSI\/ISO, o\u00f9 le cryptage a lieu. Lisons le GOST R ISO 7498-2\u201399 \u00ab Technologie de l'information. Interconnexion des syst\u00e8mes ouverts. Mod\u00e8le de r\u00e9f\u00e9rence de base. Partie 2. Architecture de la protection des informations \u00bb. Ce document permet de comprendre que le niveau de service de confidentialit\u00e9 (dont le cryptage est l'un des m\u00e9canismes de garantie) est le niveau du protocole, dont le bloc de donn\u00e9es de service (\u00ab charge utile \u00bb, donn\u00e9es de l'utilisateur) est crypt\u00e9. Comme le pr\u00e9cise la norme, le service peut \u00eatre assur\u00e9 \u00e0 ce m\u00eame niveau, \u00ab par ses propres moyens \u00bb, ou via un niveau inf\u00e9rieur (c'est notamment ainsi que cela est souvent mis en \u0153uvre dans MACsec).<\/p>\n<p>En pratique, deux modes de transmission des informations crypt\u00e9es \u00e0 travers le r\u00e9seau sont possibles (on pense tout de suite \u00e0 IPsec, mais ces modes se retrouvent \u00e9galement dans d'autres protocoles). <b>Dans le mode<\/b> (parfois appel\u00e9 native) <b>seul le bloc de donn\u00e9es<\/b> de service est crypt\u00e9, tandis que les en-t\u00eates restent \u00ab ouverts \u00bb, non crypt\u00e9s (il peut parfois y avoir des champs suppl\u00e9mentaires avec des informations de service de l'algorithme de cryptage, et d'autres champs sont modifi\u00e9s, recalcul\u00e9s). Dans le <b>mode tunnel,<\/b> le bloc de donn\u00e9es <b>protocolaire<\/b> c'est-\u00e0-dire le paquet lui-m\u00eame, est crypt\u00e9 et encapsul\u00e9 dans le bloc de donn\u00e9es de service du m\u00eame niveau ou d'un niveau sup\u00e9rieur, c'est-\u00e0-dire qu'il est encapsul\u00e9 dans de nouveaux en-t\u00eates.<\/p>\n<p>Le niveau de chiffrement \u00e0 lui seul, combin\u00e9 avec un mode de transmission, n'est ni bon ni mauvais, il ne serait donc pas juste de dire que L3 en mode transport est meilleur que L2 en mode tunnel. De nombreux param\u00e8tres d\u00e9pendent de ces niveaux, qui sont utilis\u00e9s pour \u00e9valuer les appareils, tels que la flexibilit\u00e9 et la compatibilit\u00e9. Pour fonctionner dans le r\u00e9seau L1 (retransmission de flux de bits), L2 (commutation de trames) et L3 (routage de paquets) en mode transport, des solutions chiffrant \u00e0 ce niveau ou plus haut sont n\u00e9cessaires (sinon, les informations d'adresse seront chiffr\u00e9es, et les donn\u00e9es n'atteindront pas leur destination), tandis que le mode tunnel permet de surmonter cette contrainte (mais au prix d'autres caract\u00e9ristiques importantes).<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/f0df6e3d821db2ff2d03d31fb5b97dc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Modes de chiffrement L2 en transport et en tunnel<\/i><\/p>\n<p>Passons maintenant \u00e0 l'examen des caract\u00e9ristiques.<\/p>\n<h4>Performance<\/h4>\n<p>\nPour le chiffrement en r\u00e9seau, la performance est un concept complexe et multidimensionnel. Il arrive qu'un mod\u00e8le, bien qu'il d\u00e9passe dans un aspect de performance, soit inf\u00e9rieur dans un autre. Il est donc toujours utile d'examiner tous les composants de la performance du chiffrement et leur impact sur la performance du r\u00e9seau et des applications qui l'utilisent. On peut faire une analogie avec une voiture, pour laquelle non seulement la vitesse maximale est importante, mais aussi le temps n\u00e9cessaire pour atteindre 100 km\/h, la consommation de carburant, etc. Les caract\u00e9ristiques de performance sont tr\u00e8s observ\u00e9es par les entreprises qui vendent ces technologies et leurs clients potentiels. En g\u00e9n\u00e9ral, le classement des fabricants d'appareils de chiffrement se fait en fonction de la performance.<\/p>\n<p>Il est clair que la performance d\u00e9pend \u00e0 la fois de la complexit\u00e9 des op\u00e9rations r\u00e9seau et cryptographiques effectu\u00e9es sur l'appareil (y compris de la mesure dans laquelle ces t\u00e2ches peuvent \u00eatre parall\u00e9lis\u00e9es et pipelin\u00e9es), ainsi que de la performance du mat\u00e9riel et de la qualit\u00e9 du logiciel embarqu\u00e9. C'est pourquoi les mod\u00e8les plus avanc\u00e9s utilisent du mat\u00e9riel plus performant, et il est parfois possible d'y ajouter des processeurs et des modules de m\u00e9moire suppl\u00e9mentaires. Il existe plusieurs approches pour la mise en \u0153uvre des fonctions cryptographiques : sur un processeur central universel (CPU), sur une puce int\u00e9gr\u00e9e sp\u00e9cifique (ASIC) ou sur une circuit int\u00e9gr\u00e9 programmable (FPGA). Chacune de ces approches a ses avantages et ses inconv\u00e9nients. Par exemple, un CPU peut devenir un \u00ab goulot d'\u00e9tranglement \u00bb pour le chiffrement, surtout si le processeur ne dispose pas d'instructions sp\u00e9cialis\u00e9es pour soutenir un algorithme de chiffrement (ou si celles-ci ne sont pas exploit\u00e9es). Les puces sp\u00e9cialis\u00e9es manquent de flexibilit\u00e9 ; il n'est pas toujours possible de les reprogrammer pour am\u00e9liorer la performance, ajouter de nouvelles fonctionnalit\u00e9s ou corriger des vuln\u00e9rabilit\u00e9s. De plus, leur utilisation ne devient rentable qu'\u00e0 de grands volumes de production. C'est pourquoi le \u00ab juste milieu \u00bb est devenu si populaire : l'utilisation de FPGA (en russe \u041f\u041b\u0418\u0421). Les soi-disant cryptoacc\u00e9l\u00e9rateurs \u2013 modules mat\u00e9riels sp\u00e9cialis\u00e9s embarqu\u00e9s ou connect\u00e9s pour le support des op\u00e9rations cryptographiques \u2013 sont r\u00e9alis\u00e9s sur des FPGA.<\/p>\n<p>Puisqu'il s'agit pr\u00e9cis\u00e9ment de <b>cryptographie r\u00e9seau, il est logique que la performance des solutions doive \u00eatre mesur\u00e9e dans les m\u00eames unit\u00e9s que pour d'autres appareils r\u00e9seau : la bande passante, le pourcentage de perte de trames (frame loss) et la latence. Ces unit\u00e9s sont d\u00e9finies dans la RFC 1242. D'ailleurs, rien n'est \u00e9crit dans cette RFC concernant la variation de latence (jitter) souvent mentionn\u00e9e. Comment mesurer ces unit\u00e9s ? Je n'ai trouv\u00e9 aucune m\u00e9thodologie approuv\u00e9e dans des normes (officielles ou non officielles comme la RFC) sp\u00e9cifiquement pour le chiffrement r\u00e9seau. Il serait logique d'utiliser la m\u00e9thodologie pour les appareils r\u00e9seau, \u00e9tablie dans la norme RFC 2544. De nombreux fournisseurs s'y conforment \u2013 beaucoup, mais pas tous. Par exemple, ils envoient le trafic de test uniquement dans une direction au lieu des deux, comme<\/b> le pr\u00e9voit la norme. Mais bon. <b>est recommand\u00e9<\/b> norme. Eh bien, peu importe.<\/p>\n<p>La mesure de la performance des dispositifs de chiffrement r\u00e9seau pr\u00e9sente n\u00e9anmoins certaines sp\u00e9cificit\u00e9s. Tout d'abord, il est n\u00e9cessaire de r\u00e9aliser toutes les mesures pour une paire de dispositifs : bien que les algorithmes de chiffrement soient sym\u00e9triques, les d\u00e9lais et pertes de paquets lors du chiffrement et du d\u00e9chiffrement ne seront pas n\u00e9cessairement \u00e9gaux. Ensuite, il est pertinent de mesurer pr\u00e9cis\u00e9ment la delta, c'est-\u00e0-dire l'impact du chiffrement r\u00e9seau sur la performance globale du r\u00e9seau, en comparant deux configurations : sans dispositifs de chiffrement et avec eux. Ou encore, comme dans le cas des dispositifs hybrides, combinant plusieurs fonctions en plus du chiffrement r\u00e9seau, avec le chiffrement d\u00e9sactiv\u00e9 et activ\u00e9. Cet impact peut varier et d\u00e9pendre du sch\u00e9ma de connexion des dispositifs de chiffrement, des modes de fonctionnement, et enfin, de la nature du trafic. En particulier, de nombreux param\u00e8tres de performance d\u00e9pendent de la longueur des paquets, c'est pourquoi, pour comparer la performance de diff\u00e9rentes solutions, on utilise souvent des graphiques montrant la d\u00e9pendance de ces param\u00e8tres par rapport \u00e0 la longueur des paquets, ou encore, on utilise IMIX \u2013 une distribution du trafic selon les longueurs de paquets qui refl\u00e8te approximativement la r\u00e9alit\u00e9. Si nous prenons comme base de comparaison la m\u00eame configuration sans chiffrement, nous pourrons comparer diff\u00e9rentes solutions de chiffrement r\u00e9seau mises en \u0153uvre de mani\u00e8res vari\u00e9es, sans entrer dans ces diff\u00e9rences : L2 contre L3, \u00ab stocker et transmettre \u00bb (store-and-forward) contre en transit (cut-through), sp\u00e9cialis\u00e9s contre convergents, GOST contre AES, et ainsi de suite.<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/79397b2b0d09d84226fe15475674488b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Sch\u00e9ma de connexion pour les tests de performance<\/i><\/p>\n<p>Le premier crit\u00e8re auquel on pr\u00eate attention est la \u00ab vitesse \u00bb du dispositif de chiffrement, c'est-\u00e0-dire <b>la bande passante<\/b> (bandwidth) de ses interfaces r\u00e9seau, c'est-\u00e0-dire la vitesse de transmission des bits. Elle est d\u00e9termin\u00e9e par les normes r\u00e9seau prises en charge par les interfaces. Pour l'Ethernet, les chiffres habituels sont de 1 Gbit\/s et 10 Gbit\/s. Mais, comme nous le savons, dans tout r\u00e9seau, la capacit\u00e9 th\u00e9orique maximale <b>de transmission<\/b> (le d\u00e9bit) \u00e0 chaque niveau est toujours inf\u00e9rieur \u00e0 la bande passante : une partie de la bande est \u00ab consomm\u00e9e \u00bb par les intervalles entre les trames, les en-t\u00eates de contr\u00f4le, et ainsi de suite. Si un appareil est capable de recevoir, traiter (dans notre cas, chiffrer ou d\u00e9chiffrer) et transmettre le trafic \u00e0 la pleine vitesse de l'interface r\u00e9seau, c'est-\u00e0-dire avec la capacit\u00e9 th\u00e9orique maximale de ce niveau du mod\u00e8le r\u00e9seau, on dit qu'il fonctionne <b>\u00e0 la vitesse de ligne<\/b>. Pour cela, il est n\u00e9cessaire que l'appareil ne perde ni ne rejette des paquets, quelle que soit leur taille et leur fr\u00e9quence. Si un appareil de chiffrement ne supporte pas le fonctionnement \u00e0 la vitesse de ligne, on indique g\u00e9n\u00e9ralement sa capacit\u00e9 maximale en gigabits par seconde (parfois en pr\u00e9cisant la longueur des paquets \u2013 plus les paquets sont courts, plus la capacit\u00e9 est g\u00e9n\u00e9ralement faible). Il est tr\u00e8s important de comprendre que la capacit\u00e9 maximale est la maximale <b>sans perte<\/b> (m\u00eame si l'appareil peut \u00ab traiter \u00bb du trafic \u00e0 une vitesse sup\u00e9rieure, mais en perdant une partie des paquets). De plus, il faut faire attention au fait que certains fournisseurs mesurent la capacit\u00e9 totale entre toutes les paires de ports, ce qui rend ces chiffres peu significatifs si tout le trafic chiffr\u00e9 passe par un seul port.<\/p>\n<p>O\u00f9 le fonctionnement \u00e0 la vitesse de ligne (ou autrement dit, sans perte de paquets) est particuli\u00e8rement important ? Dans des canaux \u00e0 haute capacit\u00e9 et avec de grandes latences (par exemple, par satellite), o\u00f9 maintenir une haute vitesse de transmission n\u00e9cessite un grand taille de fen\u00eatre TCP, et o\u00f9 les pertes de paquets r\u00e9duisent consid\u00e9rablement la performance du r\u00e9seau.<\/p>\n<p>Mais toute la capacit\u00e9 n'est pas utilis\u00e9e pour transmettre des donn\u00e9es utiles. Il faut tenir compte des <b>surtaxes<\/b> (surco\u00fbt) de la bande passante. C'est la part de la bande passante du dispositif de cryptage (en pourcentage ou en octets par paquet) qui est effectivement perdue (ne peut pas \u00eatre utilis\u00e9e pour le transfert de donn\u00e9es des applications). Les surco\u00fbts surviennent, tout d'abord, en raison de l'augmentation de la taille (compl\u00e9ments, \u00ab bourrage \u00bb) du champ de donn\u00e9es dans les paquets r\u00e9seau chiffr\u00e9s (cela d\u00e9pend de l'algorithme de cryptage et de son mode de fonctionnement). Deuxi\u00e8mement, en raison de l'augmentation de la longueur des en-t\u00eates de paquets (mode tunnel, insertion de protocole cryptographique, insertion d'empreintes, etc. selon le protocole et le mode de fonctionnement du chiffre et le mode de transmission) \u2013 g\u00e9n\u00e9ralement, ces surco\u00fbts sont les plus significatifs et sont ceux auxquels on pr\u00eate attention en premier. Troisi\u00e8mement, en raison de la fragmentation des paquets lorsque la taille du bloc de donn\u00e9es maximale (MTU) est d\u00e9pass\u00e9e (si le r\u00e9seau est capable de diviser un paquet d\u00e9passant le MTU en deux, en dupliquant ses en-t\u00eates). Quatri\u00e8mement, en raison de l'apparition d'un trafic auxiliaire (de contr\u00f4le) suppl\u00e9mentaire entre les dispositifs de cryptage (pour l'\u00e9change de cl\u00e9s, l'\u00e9tablissement de tunnels, etc.). Des surco\u00fbts faibles sont importants l\u00e0 o\u00f9 la bande passante du canal est limit\u00e9e. Cela se manifeste tout particuli\u00e8rement dans le trafic provenant de petits paquets, par exemple, vocaux \u2013 l\u00e0, les surco\u00fbts peuvent \u00ab manger \u00bb plus de la moiti\u00e9 de la vitesse du canal !<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e6d374e51cab6bd547f51aac61fd4ee8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Bande passante<\/i><\/p>\n<p>Enfin, il y a encore <b>le d\u00e9lai ajout\u00e9<\/b> La diff\u00e9rence (en fractions de seconde) dans le d\u00e9lai r\u00e9seau (le temps d'acheminement des donn\u00e9es depuis l'entr\u00e9e dans le r\u00e9seau jusqu'\u00e0 sa sortie) entre la transmission de donn\u00e9es sans cryptage r\u00e9seau et avec. En g\u00e9n\u00e9ral, plus le d\u00e9lai (\u00ablatence\u00bb) du r\u00e9seau est faible, plus le d\u00e9lai introduit par les dispositifs de cryptage devient critique. Le d\u00e9lai est caus\u00e9 par l'op\u00e9ration de cryptage elle-m\u00eame (qui d\u00e9pend de l'algorithme de cryptage, de la longueur du bloc et du mode de fonctionnement du chiffre, ainsi que de la qualit\u00e9 de sa mise en \u0153uvre dans le logiciel), ainsi que par le traitement du paquet r\u00e9seau dans le dispositif. Le d\u00e9lai introduit d\u00e9pend \u00e0 la fois du mode de traitement des paquets (pass-through ou \u00absauvegarder et passer\u00bb), ainsi que de la performance de la plateforme (une r\u00e9alisation \u00abmat\u00e9rielle\u00bb sur FPGA ou ASIC est g\u00e9n\u00e9ralement plus rapide qu'une r\u00e9alisation \u00ablogicielle\u00bb sur CPU). Le cryptage L2 a presque toujours une latence introduite plus faible compar\u00e9e \u00e0 celle du cryptage sur L3 ou L4 : cela provient du fait que les dispositifs cryptant sur L3\/L4 sont souvent r\u00e9alis\u00e9s de mani\u00e8re convergente. Par exemple, pour les cryptographes Ethernet \u00e0 haute vitesse, r\u00e9alis\u00e9s sur FPGA et cryptant sur L2, le d\u00e9lai caus\u00e9 par l'op\u00e9ration de cryptage est n\u00e9gligeable \u2013 parfois, lorsque le cryptage est activ\u00e9 sur une paire de dispositifs, le d\u00e9lai total qu'ils introduisent diminue ! Un faible d\u00e9lai est important lorsque celui-ci est comparable aux d\u00e9lais totaux dans le canal, y compris le d\u00e9lai de propagation du signal, qui est d'environ 5 \u00b5s par kilom\u00e8tre. Autrement dit, on peut dire que pour les r\u00e9seaux urbains (d\u00e9cennies de kilom\u00e8tres de diam\u00e8tre), les microsecondes peuvent faire une grande diff\u00e9rence. Par exemple, pour la r\u00e9plication synchrone de bases de donn\u00e9es, le trading \u00e0 haute fr\u00e9quence, ou m\u00eame la blockchain.<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e5fd8718e51200c34bbe1850334d35a1.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>D\u00e9lai introduit<\/i><\/p>\n<h4>Scalabilit\u00e9<\/h4>\n<p>\nLes grandes r\u00e9seaux distribu\u00e9s peuvent inclure des milliers de n\u0153uds et d'appareils r\u00e9seau, ainsi que des centaines de segments de r\u00e9seaux locaux. Il est important que les solutions de chiffrement n'imposent pas de restrictions suppl\u00e9mentaires sur la taille et la topologie du r\u00e9seau distribu\u00e9. Ceci concerne principalement le nombre maximal d'adresses de n\u0153uds et de r\u00e9seaux. De telles restrictions peuvent \u00eatre rencontr\u00e9es, par exemple, lors de la mise en \u0153uvre d'une topologie multipoint dans un r\u00e9seau prot\u00e9g\u00e9 par chiffrement (avec des connexions s\u00e9curis\u00e9es ind\u00e9pendantes, ou des tunnels) ou de chiffrement s\u00e9lectif (par exemple, selon le num\u00e9ro de protocole ou VLAN). Si les adresses r\u00e9seau (MAC, IP, ID VLAN) sont utilis\u00e9es comme cl\u00e9s dans une table, le nombre de lignes de cette table \u00e9tant limit\u00e9, ces restrictions se manifestent ici.<\/p>\n<p>De plus, les grands r\u00e9seaux pr\u00e9sentent souvent plusieurs niveaux structurels, y compris le r\u00e9seau de backbone, chacun avec son propre sch\u00e9ma d'adressage et sa politique de routage. Pour mettre en \u0153uvre une telle approche, des formats de trames sp\u00e9ciaux (comme Q-in-Q ou MAC-in-MAC) et des protocoles de d\u00e9termination de routes sont souvent utilis\u00e9s. Pour ne pas entraver la construction de tels r\u00e9seaux, les appareils de chiffrement doivent traiter correctement ces trames (ce qui signifie qu'en ce sens, la scalabilit\u00e9 signifiera compatibilit\u00e9 \u2013 sujet abord\u00e9 plus bas).<\/p>\n<h4>Flexibilit\u00e9<\/h4>\n<p>\nIl s'agit ici de soutenir diff\u00e9rentes configurations, sch\u00e9mas de connexion, topologies, etc. Par exemple, pour les r\u00e9seaux commut\u00e9s bas\u00e9s sur des technologies Carrier Ethernet, cela implique la prise en charge de divers types de connexions virtuelles (E-Line, E-LAN, E-Tree), de diff\u00e9rents types de services (tant au niveau des ports que des VLAN) et de diverses technologies de transport (d\u00e9j\u00e0 mentionn\u00e9es ci-dessus). Autrement dit, l'appareil doit \u00eatre capable de fonctionner en mode lin\u00e9aire (\u00ab point \u00e0 point \u00bb) ainsi qu'en mode multipoint, d'\u00e9tablir des tunnels s\u00e9par\u00e9s pour diff\u00e9rents VLAN, et de permettre la livraison d\u00e9sordonn\u00e9e des paquets au sein d'un canal s\u00e9curis\u00e9. La possibilit\u00e9 de choisir diff\u00e9rents modes d'op\u00e9ration de chiffrement (y compris avec ou sans authentification du contenu) et diff\u00e9rents modes de transmission de paquets permet d'\u00e9quilibrer la r\u00e9sistance et la performance selon les conditions actuelles.<\/p>\n<p>Le soutien des r\u00e9seaux priv\u00e9s, dont l'\u00e9quipement appartient \u00e0 une seule organisation (ou est lou\u00e9 par elle), ainsi que celui des r\u00e9seaux op\u00e9rateurs, dont les segments sont g\u00e9r\u00e9s par diff\u00e9rentes entreprises, est \u00e9galement crucial. Il est pr\u00e9f\u00e9rable que la solution permette la gestion \u00e0 la fois par des moyens internes et par une organisation tierce (selon le mod\u00e8le d'un service g\u00e9r\u00e9). Dans les r\u00e9seaux op\u00e9rateurs, une autre fonction importante est la prise en charge de la multi-location (partage par diff\u00e9rents clients) sous la forme d'une isolation cryptographique des clients (abonn\u00e9s) individuels, dont le trafic passe par un m\u00eame ensemble de dispositifs de chiffrement. Cela n\u00e9cessite g\u00e9n\u00e9ralement l'utilisation de jeux de cl\u00e9s et de certificats distincts pour chaque client.<\/p>\n<p>Si l'appareil est acquis pour un sc\u00e9nario particulier, toutes ces fonctionnalit\u00e9s peuvent ne pas \u00eatre tr\u00e8s importantes : il suffit de s'assurer que l'appareil prend en charge ce qui est n\u00e9cessaire actuellement. Mais si la solution est achet\u00e9e pour un usage futur, y compris pour soutenir des sc\u00e9narios futurs, et qu'elle est choisie comme \u00ab standard d'entreprise \u00bb, alors la flexibilit\u00e9 sera souhaitable \u2013 surtout compte tenu des limitations en mati\u00e8re d'interop\u00e9rabilit\u00e9 des appareils de diff\u00e9rents fournisseurs (nous en parlerons un peu plus bas).<\/p>\n<h4>Simplicit\u00e9 et commodit\u00e9<\/h4>\n<p>\nLa commodit\u00e9 de maintenance est \u00e9galement un concept multifactoriel. On peut dire approximativement qu'il s'agit des co\u00fbts totaux en temps pour des sp\u00e9cialistes d'une certaine qualification, n\u00e9cessaires pour soutenir la solution \u00e0 diff\u00e9rentes \u00e9tapes de son cycle de vie. S'il n'y a pas de co\u00fbts, et que l'installation, la configuration et l'exploitation sont enti\u00e8rement automatiques, alors les co\u00fbts sont nuls et la commodit\u00e9 est absolue. Bien s\u00fbr, dans le monde r\u00e9el, cela n'existe pas. Une approximation raisonnable est le mod\u00e8le <b>\u00ab n\u0153ud sur fil \u00bb<\/b> (bump-in-the-wire), ou une connexion transparente, dans laquelle l'ajout et la suppression de dispositifs de chiffrement ne n\u00e9cessitent aucun changement manuel ou automatique dans la configuration du r\u00e9seau. Cela simplifie le support de la solution : il est possible d'activer ou de d\u00e9sactiver la fonction de chiffrement sans probl\u00e8me, et en cas de besoin, il suffit de \u00ab contourner \u00bb l'appareil \u00e0 l'aide d'un c\u00e2ble r\u00e9seau (c'est-\u00e0-dire de connecter directement les ports de l'\u00e9quipement r\u00e9seau auxquels il \u00e9tait connect\u00e9). Cependant, il y a un inconv\u00e9nient : un attaquant peut faire la m\u00eame chose. Pour mettre en \u0153uvre le principe du \u00ab n\u0153ud sur le fil \u00bb, il est n\u00e9cessaire de prendre en compte le trafic non seulement <b>de la couche de donn\u00e9es<\/b>, mais aussi <b>des couches de contr\u00f4le et de gestion<\/b> \u2013 les dispositifs doivent \u00eatre transparents pour eux. Par cons\u00e9quent, ce trafic ne peut \u00eatre chiffr\u00e9 que lorsqu'il n'y a pas de destinataires de ces types de trafic dans le r\u00e9seau entre les dispositifs de chiffrement, car leur rejet ou leur chiffrement peut modifier la configuration du r\u00e9seau lors de l'activation ou de la d\u00e9sactivation du chiffrement. Un dispositif de chiffrement peut \u00e9galement \u00eatre transparent pour la signalisation au niveau physique. En particulier, en cas de perte de signal, il doit transmettre cette perte (c'est-\u00e0-dire d\u00e9sactiver ses \u00e9metteurs) en arri\u00e8re et en avant (\u00ab pour lui-m\u00eame \u00bb) dans la direction du signal.<\/p>\n<p>Il est \u00e9galement important de soutenir la s\u00e9paration des pouvoirs entre les d\u00e9partements de la s\u00e9curit\u00e9 de l'information et de l'informatique, en particulier le d\u00e9partement r\u00e9seau. La solution de chiffrement doit soutenir le mod\u00e8le de gestion des acc\u00e8s et d'audit adopt\u00e9 par l'organisation. La n\u00e9cessit\u00e9 d'interaction entre diff\u00e9rents d\u00e9partements pour effectuer des op\u00e9rations de routine doit \u00eatre r\u00e9duite au minimum. C'est pourquoi un avantage en termes de commodit\u00e9 est donn\u00e9 aux dispositifs sp\u00e9cialis\u00e9s qui ne prennent en charge que les fonctions de chiffrement et qui sont le plus transparents possible pour les op\u00e9rations r\u00e9seau. En d'autres termes, les employ\u00e9s du service de s\u00e9curit\u00e9 de l'information ne devraient pas avoir besoin de contacter les \u00ab r\u00e9seaux \u00bb pour modifier les param\u00e8tres du r\u00e9seau. Et ces derniers, pour leur part, ne devraient pas avoir \u00e0 modifier les param\u00e8tres de chiffrement lors de la maintenance du r\u00e9seau.<\/p>\n<p>Un autre facteur est les capacit\u00e9s et la commodit\u00e9 des outils de gestion. Ils doivent \u00eatre clairs, logiques, permettre l'import et l'export des param\u00e8tres, l'automatisation, etc. Il faut d'abord pr\u00eater attention aux options de gestion disponibles (g\u00e9n\u00e9ralement, c'est un environnement de gestion propri\u00e9taire, une interface web et une ligne de commande) et aux fonctionnalit\u00e9s pr\u00e9sentes dans chacune d'elles (des restrictions peuvent exister). Une fonction importante est le support <b>de gestion hors bande<\/b> (out-of-band), c'est-\u00e0-dire via un r\u00e9seau de gestion d\u00e9di\u00e9, et <b>de gestion en bande<\/b> (in-band), c'est-\u00e0-dire via un r\u00e9seau commun, par lequel passe le trafic utile. Les outils de gestion doivent signaler toutes les situations anormales, y compris les incidents de s\u00e9curit\u00e9 de l'information. Les op\u00e9rations routini\u00e8res et r\u00e9p\u00e9titives doivent \u00eatre ex\u00e9cut\u00e9es automatiquement. Cela concerne surtout la gestion des cl\u00e9s. Elles doivent \u00eatre g\u00e9n\u00e9r\u00e9es et distribu\u00e9es automatiquement. Le support PKI est un grand avantage.<\/p>\n<h4>Compatibilit\u00e9<\/h4>\n<p>\nC'est-\u00e0-dire la compatibilit\u00e9 de l'appareil avec les normes r\u00e9seau. Cela inclut non seulement les normes industrielles adopt\u00e9es par des organisations autoris\u00e9es comme l'IEEE, mais aussi les protocoles propri\u00e9taires des leaders du secteur, tels que Cisco. Il existe deux mani\u00e8res fondamentales d'assurer cette compatibilit\u00e9 : soit par <b>transparence<\/b>, soit par <b>un support explicite<\/b> des protocoles (lorsque l'appareil de cryptage devient un n\u0153ud du r\u00e9seau pour un certain protocole et traite le trafic de contr\u00f4le de ce protocole). La compatibilit\u00e9 avec les r\u00e9seaux d\u00e9pend de l'exhaustivit\u00e9 et de la correction de la mise en \u0153uvre des protocoles de contr\u00f4le. Il est important de prendre en charge diff\u00e9rentes variantes du niveau PHY (vitesses, supports de transmission, sch\u00e9mas de codage), des trames Ethernet de diff\u00e9rents formats avec n'importe quel MTU, et diff\u00e9rents protocoles de service L3 (surtout ceux de la famille TCP\/IP).<\/p>\n<p>La transparence est assur\u00e9e gr\u00e2ce \u00e0 des m\u00e9canismes de mutation (changement temporaire du contenu des en-t\u00eates ouverts dans le trafic entre les cryptographes), de contournement (lorsque des paquets individuels demeurent non chiffr\u00e9s) et de d\u00e9calage du d\u00e9but du chiffrement (lorsque des champs g\u00e9n\u00e9ralement chiffr\u00e9s des paquets ne le sont pas).<\/p>\n<p><img decoding=\"async\" alt=\"Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/adb335de42c297dba040e23b4adb5811.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Comment la transparence est-elle assur\u00e9e<\/i><\/p>\n<p>Il est donc toujours essentiel de v\u00e9rifier comment le support d'un protocole particulier est assur\u00e9. Souvent, le support en mode transparent est plus pratique et plus fiable.<\/p>\n<h4>Interop\u00e9rabilit\u00e9<\/h4>\n<p>\nC'est aussi la compatibilit\u00e9, mais dans un autre sens, \u00e0 savoir la possibilit\u00e9 de travailler avec d'autres mod\u00e8les d'appareils de cryptage, y compris ceux d'autres fabricants. Cela d\u00e9pend beaucoup de l'\u00e9tat de normalisation des protocoles de cryptage. Il n'existe tout simplement pas de normes de cryptage L1 reconnues.<\/p>\n<p>Pour le cryptage L2 dans les r\u00e9seaux Ethernet, il existe la norme 802.1ae (MACsec), mais elle n'utilise pas <b>le cryptage<\/b> (de bout en bout), mais <b>le cryptage<\/b>, \"par saut\" (hop-by-hop), et dans sa version originale, il est inadapt\u00e9 \u00e0 une utilisation dans des r\u00e9seaux distribu\u00e9s, c'est pourquoi ses extensions propri\u00e9taires ont \u00e9t\u00e9 cr\u00e9\u00e9es pour surmonter cette limitation (bien s\u00fbr, au prix de l'interop\u00e9rabilit\u00e9 avec l'\u00e9quipement d'autres fabricants). Cependant, en 2018, la norme 802.1ae a \u00e9t\u00e9 mise \u00e0 jour avec le support des r\u00e9seaux distribu\u00e9s, mais il n'y a toujours pas de support pour les algorithmes de cryptage GOST. Ainsi, les protocoles de cryptage L2 propri\u00e9taires et non standard sont g\u00e9n\u00e9ralement plus efficaces (notamment avec des frais g\u00e9n\u00e9raux de bande passante r\u00e9duits) et plus flexibles (avec la possibilit\u00e9 de changer d'algorithmes et de modes de cryptage).<\/p>\n<p>\u00c0 des niveaux sup\u00e9rieurs (L3 et L4), il existe des normes reconnues, principalement IPsec et TLS, mais l\u00e0 encore, tout n'est pas si simple. En effet, chacun de ces standards est un ensemble de protocoles, chacun ayant diff\u00e9rentes versions et des extensions obligatoires ou non. De plus, certains fabricants pr\u00e9f\u00e8rent appliquer leurs propres protocoles de cryptage m\u00eame au L3\/L4. Par cons\u00e9quent, dans la plupart des cas, il ne faut pas compter sur une interop\u00e9rabilit\u00e9 compl\u00e8te, mais il est important d'assurer au moins l'interaction entre diff\u00e9rents mod\u00e8les et diff\u00e9rentes g\u00e9n\u00e9rations d'un m\u00eame fabricant.<\/p>\n<h4>Fiabilit\u00e9<\/h4>\n<p>\nPour comparer diff\u00e9rentes solutions, on peut utiliser le temps moyen avant d\u00e9faillance ou le taux de disponibilit\u00e9. Si ces chiffres sont absents (ou s'ils ne sont pas fiables), on peut effectuer une comparaison qualitative. L'avantage ira aux appareils avec une gestion facile (risque d'erreurs de configuration r\u00e9duit), aux cryptographes sp\u00e9cialis\u00e9s (pour cette m\u00eame raison), ainsi qu'aux solutions avec un temps minimum de d\u00e9tection et de r\u00e9solution des pannes, y compris les moyens de \"chaud\" dupliquer des n\u0153uds et des appareils dans leur ensemble.<\/p>\n<h4>Co\u00fbt<\/h4>\n<p>\nEn ce qui concerne le co\u00fbt, comme pour la plupart des solutions informatiques, il est judicieux de comparer le co\u00fbt total de possession. Pour son calcul, il n'est pas n\u00e9cessaire d'inventer de nouvelles m\u00e9thodes, mais d'utiliser toute m\u00e9thode appropri\u00e9e (par exemple, celle de Gartner) et tout calculateur (par exemple, celui d\u00e9j\u00e0 utilis\u00e9 dans l'organisation pour calculer le TCO). Il est clair que pour une solution de cryptage r\u00e9seau, le co\u00fbt total de possession se compose de <b>co\u00fbts<\/b> directs li\u00e9s \u00e0 l'achat ou \u00e0 la location de la solution elle-m\u00eame, \u00e0 l'infrastructure pour le d\u00e9ploiement de l'\u00e9quipement et aux d\u00e9penses li\u00e9es \u00e0 la mise en place, \u00e0 l'administration et \u00e0 la maintenance (qu'il s'agisse d'une gestion interne ou de services fournis par un tiers), ainsi que de <b>co\u00fbts<\/b> indirects d\u00fbs \u00e0 l'interruption de la solution (caus\u00e9e par une perte de productivit\u00e9 des utilisateurs finaux). Il n'y a probablement qu'un seul point d\u00e9licat. L'impact de la performance de la solution peut \u00eatre consid\u00e9r\u00e9 de diff\u00e9rentes mani\u00e8res : soit comme des co\u00fbts indirects r\u00e9sultant de la baisse de productivit\u00e9, soit comme des co\u00fbts directs \u00ab virtuels \u00bb li\u00e9s \u00e0 l'achat\/mise \u00e0 niveau et \u00e0 l'entretien des outils de r\u00e9seau, compensant la baisse de performance du r\u00e9seau due \u00e0 l'application du cryptage. Dans tous les cas, les d\u00e9penses difficiles \u00e0 \u00e9valuer avec une pr\u00e9cision suffisante sont mieux \u00ab mises de c\u00f4t\u00e9 \u00bb du calcul : cela augmentera la confiance dans le montant final. Et, comme d'habitude, il est toujours pertinent de comparer diff\u00e9rents appareils en fonction du TCO pour un sc\u00e9nario d'utilisation sp\u00e9cifique \u2013 r\u00e9el ou typique.<\/p>\n<h4>R\u00e9silience<\/h4>\n<p>\nLa derni\u00e8re caract\u00e9ristique \u00e0 consid\u00e9rer est la r\u00e9silience de la solution. Dans la plupart des cas, la r\u00e9silience ne peut \u00eatre \u00e9valu\u00e9e que qualitativement, en comparant diff\u00e9rentes solutions entre elles. Nous devons garder \u00e0 l'esprit que les dispositifs de chiffrement ne sont pas seulement des outils, mais \u00e9galement des objets de protection. Ils peuvent \u00eatre expos\u00e9s \u00e0 diverses menaces. Les menaces sur la vie priv\u00e9e, la reproduction et la modification des messages sont en premi\u00e8re ligne. Ces menaces peuvent se r\u00e9aliser \u00e0 travers des vuln\u00e9rabilit\u00e9s dans l'algorithme de chiffrement ou dans ses modes sp\u00e9cifiques, ainsi que par des faiblesses dans les protocoles de chiffrement (y compris durant les phases d'\u00e9tablissement de connexion et de g\u00e9n\u00e9ration\/distribution des cl\u00e9s). Les solutions qui permettent de changer l'algorithme de chiffrement ou de basculer le mode de chiffrement (m\u00eame par le biais d'une mise \u00e0 jour du firmware) auront un avantage, tout comme les solutions qui garantissent un chiffrement complet, prot\u00e9geant non seulement les donn\u00e9es des utilisateurs, mais \u00e9galement les informations d'adresse et autres donn\u00e9es administratives, ainsi que celles qui non seulement chiffrent, mais prot\u00e8gent \u00e9galement les messages contre la reproduction et la modification. Pour tous les algorithmes modernes de chiffrement, de signature \u00e9lectronique, de g\u00e9n\u00e9ration de cl\u00e9s et autres, qui sont \u00e9tablis dans les normes, la r\u00e9silience peut \u00eatre consid\u00e9r\u00e9e comme \u00e9gale (sinon, il serait facile de se perdre dans les m\u00e9andres de la cryptographie). Faut-il n\u00e9cessairement utiliser des algorithmes GOST ? La r\u00e9ponse est simple : si le sc\u00e9nario d'application n\u00e9cessite la certification de la FSB pour les dispositifs de protection de l'information (et c'est souvent le cas en Russie), alors on ne choisit qu'entre ceux qui sont certifi\u00e9s. Sinon, il n'y a aucune raison d'exclure les dispositifs non certifi\u00e9s de l'analyse.<\/p>\n<p>Une autre menace est celle du piratage, d'un acc\u00e8s non autoris\u00e9 aux dispositifs (y compris par un acc\u00e8s physique de l'ext\u00e9rieur ou de l'int\u00e9rieur du bo\u00eetier). Cette menace peut se r\u00e9aliser par le biais de<br \/>\nLes vuln\u00e9rabilit\u00e9s dans la mise en \u0153uvre \u2013 tant au niveau mat\u00e9riel que logiciel. Par cons\u00e9quent, l'avantage ira aux solutions avec une \u00ab surface d'attaque \u00bb minimale par le r\u00e9seau, avec des bo\u00eetiers prot\u00e9g\u00e9s contre l'acc\u00e8s physique (avec des d\u00e9tecteurs d'ouverture, une protection contre l'exploration et une r\u00e9initialisation automatique des informations cl\u00e9s en cas d'ouverture du bo\u00eetier), ainsi qu'\u00e0 celles qui permettent la mise \u00e0 jour du firmware lorsqu'une vuln\u00e9rabilit\u00e9 dans le code est d\u00e9couverte. Il existe une autre voie : si tous les appareils compar\u00e9s poss\u00e8dent des certificats de la FSB, la classe SKZI, pour laquelle le certificat a \u00e9t\u00e9 d\u00e9livr\u00e9, peut \u00eatre consid\u00e9r\u00e9e comme un indicateur de r\u00e9sistance au piratage.<\/p>\n<p>Enfin, un autre type de menace est constitu\u00e9 des erreurs de configuration et d'exploitation, le facteur humain dans toute sa puret\u00e9. Ici, se manifeste un autre avantage des cryptographes sp\u00e9cialis\u00e9s par rapport aux solutions convergentes, qui sont souvent orient\u00e9es vers des \u00ab r\u00e9seauticiens \u00bb confirm\u00e9s, et peuvent poser des difficult\u00e9s aux \u00ab g\u00e9n\u00e9ralistes \u00bb, aux sp\u00e9cialistes en cybers\u00e9curit\u00e9.<\/p>\n<h4>En r\u00e9sum\u00e9<\/h4>\n<p>\nEn principe, on pourrait proposer un indicateur int\u00e9gral pour comparer diff\u00e9rents dispositifs, quelque chose comme<\/p>\n<p>$$display$$K_j=\u2211p_i r_{ij}$$display$$<\/p>\n<p>\no\u00f9 p est le poids de l'indicateur et r est le rang de l'appareil selon cet indicateur, tout caract\u00e9ristiques list\u00e9es ci-dessus pouvant \u00eatre d\u00e9compos\u00e9es en indicateurs \u00ab atomiques \u00bb. Une telle formule pourrait \u00eatre utile, par exemple, lors de la comparaison des offres d'appel d'offres selon des r\u00e8gles convenues \u00e0 l'avance. Mais on peut \u00e9galement se contenter d'un simple tableau de type<\/p>\n<p>Caract\u00e9ristiques<br \/>\nAppareil 1<br \/>\nAppareil 2<br \/>\n\u2026<br \/>\nAppareil N<\/p>\n<p>Bande passante<br \/>\n+<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Frais g\u00e9n\u00e9raux<br \/>\n+<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Latence<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Scalabilit\u00e9<br \/>\n+++<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Flexibilit\u00e9<br \/>\n+++<br \/>\n++<\/p>\n<p>+<\/p>\n<p>Interop\u00e9rabilit\u00e9<br \/>\n++<br \/>\n+<\/p>\n<p>+<\/p>\n<p>Compatibilit\u00e9<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Simplicit\u00e9 et commodit\u00e9<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>R\u00e9silience<br \/>\n+++<br \/>\n+++<\/p>\n<p>++<\/p>\n<p>Co\u00fbt<br \/>\n++<br \/>\n+++<\/p>\n<p>+<\/p>\n<p>R\u00e9silience<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\nJe serai ravi de r\u00e9pondre aux questions et aux commentaires critiques constructifs.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475912\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c. \u041f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u0432\u0441\u0435\u0445 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u00ab\u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0442\u00bb \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f. \u042f \u0431\u0443\u0434\u0443 \u0440\u0430\u0434, \u0435\u0441\u043b\u0438 \u043c\u043e\u0439 \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043c\u043e\u0436\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e: \u0420\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52834","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-16T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:00:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment \u00e9valuer et comparer les dispositifs de chiffrement pour les r\u00e9seaux Ethernet | ProHoster","description":"Cette revue (ou, si vous le souhaitez, un guide de comparaison) a \u00e9t\u00e9 r\u00e9dig\u00e9e lorsque j'ai \u00e9t\u00e9 charg\u00e9 de comparer plusieurs appareils de diff\u00e9rents fournisseurs. De plus, ces appareils appartenaient \u00e0 diff\u00e9rentes cat\u00e9gories.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster","og:description":"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-16T21:00:00+00:00","article:modified_time":"2020-02-18T11:00:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52834","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:36:36","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=52834"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52834\/revisions"}],"predecessor-version":[{"id":156712,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52834\/revisions\/156712"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=52834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=52834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=52834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}