Le service antispam de RENATER est arrivé! 1
Service antispam de RENATER Présentation du contexte Architecture de la solution retenue Caractéristiques du service et procédure de raccordement Témoignage d'un site : l'université Pierre et Marie Curie (UPMC) Premiers résultats et évolutions du service 2
Contexte Démarche adoptée Enquête auprès des RSSI sur les solutions déployées à l'échelle des sites RENATER Création d'un groupe de travail antispam Point sur état de l'art et identification des solutions techniques existantes Lancement d'un service «pilote» Préparation du cahier des charges Lancement d'un appel d'offres pour l'obtention d'un service national antispam 3
Architecture de la solution (1/2) Mise en place d'équipements Bizanga (MTA), avec les briques logicielles suivantes : Moteur antispam VadeRetro Moteur antivirus VadeRetro (analyse heuristique) Moteur antivirus DocteurWeb (base de signatures de virus) 4
Architecture de la solution (2/2) Caractéristiques de l'architecture Haute disponibilité : 2 équipements Bizanga (un seul suffisant à supporter tout le trafic de messagerie entrant) distribués sur 2 sites physiques distincts (nœuds de cœur de réseau RENATER à Paris) + 2 serveurs pour collecte/mise à disposition des logs. Résistance aux pics de trafic et/ou DDoS Architecture évolutive : au démarrage du service, support de 500 000 boîtes aux lettres, mais possibilité d'évolution jusqu'à 2 000 000 => audelà équipements supplémentaires nécessaires. 5
Caractéristiques du filtrage antispam de RENATER Filtrage des flux entrants uniquement (pour l'instant) Caractéristiques du filtrage antispam Service de réputation (SpamHaus) et filtrage protocolaire Greylisting optionnel Validation sessions SMTP via annuaires LDAP (prévention «backscattering») Filtrage de contenus Application de listes blanches/noires globales ou par domaine et personnalisation de règles de filtrage par domaine Support d'un grand nombre de domaines DNS Traçabilité des décisions de filtrage (logs) Pas de gestion de quarantaine => problématique des sites Filtrage antivirus (optionnel) 6
Vers une administration Mise à disposition des logs décentralisée... Gestion des configurations : évolution vers une interface Web permettant aux administrateurs système/réseau des sites de modifier la politique de filtrage propre à leurs domaines DNS => génération automatique des fichiers de configuration à partir de ces éléments 7
Raccordement au service antispam de RENATER (1/2) Étape 1 : demande de souscription au service Identification des domaines concernés Communication des adresses IP des serveurs SMTP du domaine concerné Validation effectuée auprès du «postmaster» de chaque domaine Étape 2 : interconnexion au service Annuaire LDAP obligatoire Précisions sur marqueurs souhaités sur messages identifiés comme du spam, et sur la liste des extensions de fichiers à refuser... Mention du souhait de bénéficier ou non du service antivirus Modification du MX du site pour pointer vers la plateforme RENATER 8
Raccordement au service antispam de RENATER (2/2) Étape 3 : optimisations Spécification des listes blanches/noires pour chaque domaine (si besoin) Ajustement des seuils de filtrage (seuils de marquage et de rejet des spams) Support technique et informations complémentaires support-antispam@renater.fr http://www.renater.fr/antispam 9
L'existant : Témoignage : mise en place de l'antispam RENATER à l'upmc 4 serveurs SMTP + antivirus 2 serveurs antispam dont greylist (J-chkmail), plus une base greylist 2 répartiteurs dédiés 2 serveurs LDAP dédiés (assurant le routage du domaine institutionnel) Concerne quelques 70 serveurs de messagerie et de listes Traite environ 2 millions de sollicitations SMTP par jour Migration domaine par domaine : Ajout d'une infrastructure dédiée à celle existante : 2 serveurs SMTP (pour redondance) Modification des serveurs LDAP existants : Peuplement des domaines de messagerie impactés par la migration 10
Infrastructure dédiée RENATER SMTP SMTP Serveurs de messagerie, et de listes LDAP +Réplica Annuaire Peuplement existant Peuplement ajouté (liste exhaustive des adresses de messagerie) Flux SMTP Requête LDAP 11
Alimentation LDAP L'existant : Gestion d'export XML calendaire et évènementiel, reçu par SCP/SFTP, depuis l'annuaire institutionnel Collecte des intitulés de messagerie sur les différents serveurs : Script sur les fichiers aliases et passwd, puis transfert au LDAP Test minimal de cohérence (par rapport au dernier envoi) Traitement du différentiel 12
Quelques chiffres (1/2) Après migration des domaines gérés par la DSI : Concerne environ la moitié des 2 millions de sollicitations SMTP/jour : 50 000 messages par jour sont délivrés par l'antispam RENATER Sur le relais historique : Chute du nombre de sollicitations SMTP passant de 2 millions à moins d'un million 13
Bilan Quelques chiffres (2/2) Infrastructure préalablement nécessaire : 7 serveurs, évolution nécessaire à court terme Infrastructure dédiée : Investissement humain nécessaire pour la partie LDAP Charge assurée par un seul serveur (secondé pour une haute disponibilité) Stabilisation de l'infrastructure 14
Premiers résultats Résultats et évolutions du service antispam (1/2) Une dizaine de sites migrés représentant plus de 90 domaines DNS et environ 200 000 boîtes aux lettres Plus de 400 000 requêtes/jour vers la RBL SpamHaus Des chiffres plus précis sur qualité du filtrage sont en cours de consolidation tant sur la partie filtrage protocolaire et réputation que filtrage associé au contenu (filtrage VadeRetro annoncé jusqu'à 98% et moins de 0,03% de faux positifs) 15
Évolutions Résultats et évolutions du service antispam (2/2) Consolidation de l'administration déportée et production de tableaux de bord Constitution de listes blanches et noires mutualisées? Mise en œuvre d'ipv6 Tests DKIM? Filtrage sortant 16