Contrôle du contenu au niveau du proxy pour enfants

Contrôle du contenu au niveau du proxy pour enfants - Logiciels - Windows & Software

Marsh Posté le 05-05-2004 à 15:43:09    

En vue d'une installation dans une école je voudrais savoir si qqn avait déjà prospecté pour des logiciels de filtrage de contenu au niveau du firewall / proxy (idéalement, celà me semble plus sûr qu'une installation locale).
 
En clair je cherche un logiciel demandant un minimum de maintenance pourrait filtrer le contenu de sorte qu'il soit adaptés à des enfants entre 8 et 12 ans.
 
Voila si vous avez des liens, des produits à me proposer, ... merci !

Reply

Marsh Posté le 05-05-2004 à 15:43:09   

Reply

Marsh Posté le 05-05-2004 à 16:00:05    

Trouvé celà :  
http://www.surfcontrol.com/industr [...] n/web.aspx
 
Qqn a déjà testé ?

Reply

Marsh Posté le 05-05-2004 à 17:37:51    

:bounce:

Reply

Marsh Posté le 05-05-2004 à 17:41:12    

Norton internet security

Reply

Marsh Posté le 05-05-2004 à 17:42:52    

NIS existe en version serveur pour un réseau ?

Reply

Marsh Posté le 05-05-2004 à 17:48:07    

Je pense à une petite passelle à base IPCOP + Squid/dansguardian : C'est pas chere tres facile à mettre en oeuvre et cela fonctionne tres bien.
 
CF le forum du site www.ixus.net
 
De plus cette solution est transparente pour l'utilisateur car tu n'as strictement rien à parametrer sur le poste client.


Message édité par vrobaina le 05-05-2004 à 17:51:10
Reply

Marsh Posté le 05-05-2004 à 18:04:00    

vrobaina a écrit :

Je pense à une petite passelle à base IPCOP + Squid/dansguardian : C'est pas chere tres facile à mettre en oeuvre et cela fonctionne tres bien.
 
CF le forum du site www.ixus.net
 
De plus cette solution est transparente pour l'utilisateur car tu n'as strictement rien à parametrer sur le poste client.


 
Cette solution fonctionne très bien.
 
Je l'utilise dans un collège.
Un simple PII@266 256mo de RAM 2GO de HDD suffisent à l'affaire.
 
Désormais il existe un Add-on pour paramétrer Dansguardian à partir de l'interface HTTP d'ipcop. Un minimum d'explication pourrait permettre à un des enseignants de peaufiner/adapter le filtrage si besoin sans difficultés du coup.
 
Les dernières versions de Dansguardian gardent aussi désormais la totalité des logs avec un système de rotation. Cela permet d'être conforme à la loi.

Reply

Marsh Posté le 05-05-2004 à 18:28:58    

ShonGail a écrit :

Cette solution fonctionne très bien.
 
Je l'utilise dans un collège.
Un simple PII@266 256mo de RAM 2GO de HDD suffisent à l'affaire.
 
Désormais il existe un Add-on pour paramétrer Dansguardian à partir de l'interface HTTP d'ipcop. Un minimum d'explication pourrait permettre à un des enseignants de peaufiner/adapter le filtrage si besoin sans difficultés du coup.
 
Les dernières versions de Dansguardian gardent aussi désormais la totalité des logs avec un système de rotation. Cela permet d'être conforme à la loi.


 
tiens, j'ai pas fait attention à la rotation des ses logs.  Merci pour l'info.

Reply

Marsh Posté le 05-05-2004 à 18:32:05    

vrobaina a écrit :

tiens, j'ai pas fait attention à la rotation des ses logs.  Merci pour l'info.


 
C'est quand même plus pratique que de les sauver à la main :)

Reply

Marsh Posté le 06-05-2004 à 10:40:25    

Merci c'est toujours agréable d'avoir des retours d'expériences.


Message édité par Requin le 06-05-2004 à 10:43:32
Reply

Marsh Posté le 06-05-2004 à 10:40:25   

Reply

Marsh Posté le 06-05-2004 à 10:41:54    


 
déjà testé, très efficace, mais instable :/

Reply

Marsh Posté le 06-05-2004 à 10:42:37    

tu couplerais eventuellement surfcontrol avec quel proxy?

Reply

Marsh Posté le 06-05-2004 à 10:45:24    

sinon tu as les solutions clés en main, très fiables et très simple à mettre en place et qui plus est aucun besoin d'intervenir dessus etc...
 
http://www.rightvision.com/?lg=fra [...] 0&visu=vue
 
testé et approuvé :)

Reply

Marsh Posté le 06-05-2004 à 10:47:21    

Justement rien n'est vraiment défini pour l'instant, c'est juste une "preview"...
 
En gros un opérateur téléphonique a décidé d'offrir des connexions internet à toute école qui en fait la demande, nous nous chargeons de fournir aux écoles les postes et d'effectuer l'installation du réseau local.
 
Pour l'instant j'ignore si l'opérateur va proposer une solution de filtrage ou si cette problématique va nous revenir... car j'imagine assez mal de laisser des enfants de cette âge la sans aucun filtrage ;)


Message édité par Requin le 06-05-2004 à 10:48:10
Reply

Marsh Posté le 06-05-2004 à 10:48:50    

krapaud a écrit :

sinon tu as les solutions clés en main, très fiables et très simple à mettre en place et qui plus est aucun besoin d'intervenir dessus etc...
 
http://www.rightvision.com/?lg=fra [...] 0&visu=vue
 
testé et approuvé :)


 
C'est typiquement ce genre de trucs que j'ai tendance à préférer... le boitier que tu oublies dans un coin ;)

Reply

Marsh Posté le 06-05-2004 à 10:51:58    

entre un système isa/surfcontrol et une eye-box je sais direct ce que je prendrais à ta place ;)
 
Comme je t'ai dit le duo surfcontrol/isa par ex est très instable et même si les catégories existent il faut souvent les mettre à jour ou les maintenir etc...
plus contraignant surtout si tu as beaucoup de sites à gérer.

Reply

Marsh Posté le 06-05-2004 à 11:00:22    

Ok c'est noté, effectivement ce sera bcp de petits sites de 10 à 25 machines.
 
En gros la Eye-Box tu as une machine avec une interface WAN sur laquelle tu plug le routeur ADSL (fourni par l'opérateur ca c'est certain) et de l'autre ton réseau local.
 
Je vois que celà fait aussi serveur de fichier, est-ce possible de l'utiliser comme controleur de domaine ? (au sens Windows du terme avec des clients WinXP sur lesquels on applique de policy) ou faut-il un serveur Win2003 ?
 
Question supplémentaire : tu as une idée approximative du prix ?


Message édité par Requin le 06-05-2004 à 11:04:09
Reply

Marsh Posté le 06-05-2004 à 11:09:46    

Oui quel est le prix d'une telle solution !?
 
A noter qu'il n'y a pas de renseignements précis sur la partie filtrage HHTP (Quel type de redirecteur utilisé). Juste la mention filtrage par blacklist et whitelist.
 
Ce qui est nettement - performant que Dansguardian par exemple.
Sans compter que cela requière une maintenance de ces listes. Maintenance certainement payante.
 
Enfin le tout est sous linux (et pas la dernière version puisque je vois que ipchain est utilisé)
 
Perso, cela ne me convainc guère face à un ipcop+dansguardian (sans compter que le tout est gratuit lui)

Reply

Marsh Posté le 06-05-2004 à 11:17:25    

je me corrige moi même pour la partie filtrage qui utilise un produit commercial : OPTENET visiblement aussi costaud que Dansguardian.
 
Par contre tout ça doit avoir un prix.
 
 
Pour continuer, tu peux aussi regarder du coté du SLIS qui est une passerelle firewall/proxy filtrant/serveur mail-HTTP et qui est agrée par l'EN. Utilisée dans au moins 4 académies (Grenoble - versailles - Créteil - et ?), c'est une solution gratuite basé sur du linux.

Reply

Marsh Posté le 06-05-2004 à 11:28:57    

Requin a écrit :

Ok c'est noté, effectivement ce sera bcp de petits sites de 10 à 25 machines.
 
En gros la Eye-Box tu as une machine avec une interface WAN sur laquelle tu plug le routeur ADSL (fourni par l'opérateur ca c'est certain) et de l'autre ton réseau local.
 
Je vois que celà fait aussi serveur de fichier, est-ce possible de l'utiliser comme controleur de domaine ? (au sens Windows du terme avec des clients WinXP sur lesquels on applique de policy) ou faut-il un serveur Win2003 ?
 
Question supplémentaire : tu as une idée approximative du prix ?


 
non, pas de possibilité de s'en servir comme d'un DC (noyau linux) et pour le prix par contre c'est indiqué sur le site :D

Reply

Marsh Posté le 06-05-2004 à 11:31:42    

correction :  

Gestion utilisateurs et groupes (LDAP V3, standard X500, respect des normes RFC2256/ RFC1617)
Import de listes d’utilisateurs


 
http://www.rightvision.com/languag [...] web_fr.pdf
 

Reply

Marsh Posté le 06-05-2004 à 11:38:48    

Citation :

Right Vision lance l’Eye-box ONE NG Education : le Serveur Internet Appliance nouvelle génération répondant aux critères de l’Education Nationale  
Paris, 30 Janvier 2004 - Right Vision‚ leader européen sur le marché des Serveurs Internet Appliances‚ présente Eye-box ONE NG Education‚ le Serveur Internet Appliance nouvelle génération répondant aux critères du cadrage S2I2E* de l’Education Nationale.  
 
Conçu pour les établissements déjà équipés tout autant que pour une première installation réseau‚ Eye-box ONE NG Education est un serveur Internet-Intranet prêt à l’emploi‚ facile à utiliser et à administrer.  
 
Au format 1U‚ ultra-mince et compact‚ il exploite des technologies de haute densité. Il dispose d’un mode de paramétrage simplifié grâce à l’insertion d’un wizard et peut administrer jusqu’à 500 utilisateurs. Il propose un système RAID 0 ou 1 ainsi qu’un 3ème disque‚ spécialement dédié à la sauvegarde de données. Intégrant un pare-feu‚ une fonction de contrôle des connexions Internet et‚ en option‚ un Réseau Privé Virtuel‚ il fournit une sécurité optimale.  
 
Véritable outil pédagogique‚ Eye-box ONE NG Education facilite les échanges d’informations et le travail collaboratif entre élèves et professeurs. Il permet d’effectuer un filtrage paramétrable des requêtes sur Internet et un suivi journalier individuel des actions pour d’éventuels contrôles. Il propose une messagerie Internet soumise à autorisation pour les élèves.  
 
Grâce à ces fonctionnalités‚ Eye-box ONE NG Education simplifie l’usage de l’Internet pour l’Education Nationale‚ tant administratif qu’éducatif.  
Eye-box ONE NG Education‚ la plus récente des technologies au service de l’Enseignement.  
 
L’objectif du projet S2i2e est d’organiser les réseaux des établissements scolaires et des écoles.  
“Les spécifications S2i2e sont mises à disposition des partenaires industriels afin de leur permettre de mettre au point des services conformes aux exigences et aux besoins de l’Education Nationale“.  
 
“Avec le lancement de l’Eye-box ONE NG Education‚ nous avons voulu mettre le meilleur de notre technologie au service de l’enseignement. Ce serveur nouvelle génération qui répond scrupuleusement aux critères S2i2e du Ministère de l’Education Nationale‚ va permettre aux établissements scolaires de mutualiser leurs ressources‚ de constituer des passerelles entre les secteurs administratifs et pédagogiques‚ le tout très simplement et sans qu’il soit besoin d’être des spécialistes de l’informatique“‚ explique Marie-Christine Ribeiro‚ Responsable de la gamme de produits Linux de Right Vision.  
 
Eye-box ONE NG Education est conçu pour développer ou renforcer un réseau dans l’établissement (gestion du réseau‚ firewall‚ partage de fichiers…) et permettre la gestion de tous les services Internet (gestion des connexions‚ serveur de messagerie‚ hébergement de sites web‚ serveur FTP…).  
 
Grâce à l’intégration d’un 3ème disque dur‚ il peut effectuer de la sauvegarde de données facilitant‚ dans le même temps‚ la maintenance. Equipé d’un assistant de configuration‚ le serveur est très simple à installer. D’un point de vue design‚ l’Eye-box ONE NG Education est ultra-mince (épaisseur 4 cm)‚ et compact (profondeur 40 cm). Il peut être posé sur un bureau ou racké en baie (21’ ou 19’).  
 
Eye-box ONE NG Education est une solution évolutive et personnalisable en fonction des besoins de chaque académie. Outre sa fonction de connexion Internet qui permet de partager l’accès Internet via ADSL‚ RNIS ou par un routeur externe‚ il dispose de 3 modules :  
 
Un module “Travail Collaboratif et Nomade“ avec :  
- un système de messagerie grâce au service d’annuaire. Chaque élève et chaque enseignant peut avoir sa propre adresse e-mail‚  
- un partage de fichiers : partage d’emplois du temps‚ de supports pédagogiques‚ de l’annuaire de l’école‚ de contacts…  
- un Bureau Virtuel : pour accéder à distance aux informations de l’école depuis n’importe quel ordinateur connecté à Internet‚  
- un service de gestion documentaire pour accéder facilement à l’information.  
 
Un module “Sécurité“ avec :  
- un pare-feu intégré pour protéger le réseau d’école contre toute intrusion extérieure avec la possibilité de créer ses propres règles de sécurité‚  
- un Réseau Privé Virtuel (proposé en option)‚  
- l’antivirus Interscan VirusWall de Trend Micro (proposé en option)‚  
- le contrôle des accès Internet des élèves‚ grâce à l’authentification et aux “listes noires“ (sites interdits) ou “listes blanches“ (sites autorisés)‚  
- une solution de filtrage de contenu et d’url Optenet fournie en option‚  
- la possibilité de réguler les communications par e-mail en provenance et à destination des élèves.  
 
Un module “Hébergement“ pour :  
- ouvrir l’établissement au monde extérieur‚  
- construire un site Intranet pour partager facilement l’information‚  
- partager des informations privilégiées sur les sites FTP ou Extranet en toute sécurité.  
 
Adapté au budget du monde de l’Education‚ gras-Eye-box ONE NG Education est d’ores et déjà disponible auprès des revendeurs agréés Right Vision à partir de 3220 Euros HT.  
 

Reply

Marsh Posté le 06-05-2004 à 11:58:12    

Merci pour tout, j'ai écrit un mail pour leur demander des infos complémentaires... ca a vraiment l'air d'être ce que je cherche et si j'arrive à me passer d'un petit DC ca peut le faire.
 
Par ailleurs Optenet server a l'air pas mal du tout comme produit...


Message édité par Requin le 06-05-2004 à 11:58:30
Reply

Marsh Posté le 06-05-2004 à 12:01:20    

comme je te dis c'est un produit très très bien foutu ;)
 
et pour le prix c'est franchement interessant :)

Reply

Marsh Posté le 06-05-2004 à 12:38:22    

Ouais je constate, même si avec les "school agreements" les licences MS sont pas aussi chères... la question est maintenant de savoir si l'on peut se passer de DC, ce qui ferait de surcroit une petite économie.

Reply

Marsh Posté le 06-05-2004 à 13:19:06    

étant donné que la boite en question permet une gestion des utilisateurs via un catalogue LDAP il est possible voire probable que tu puisses le coupler à un serveur Samba.
Solution qui ne te permettrais effectivement pas de gerer des stratégies globales mais du moins de faciliter les mouvements de personnes sur les machines en aval.
Maintenant reste à savoir si tu es tenu à une stratégie globale ou si l'import de templates n'est pas plus dans ton interet rapport resultat/coût ;)

Reply

Marsh Posté le 06-05-2004 à 13:28:10    

C'est la question que je me pose...
 
Pourquoi pas installer une machine propre avec un utilisateur admin local, un pour les profs et un pour les élèves.
 
Cloner cette machine sur un disque dur externe qui va servir non seulement à l'installation des autres machines, mais aussi à la récup quand ca déconne sévère (J'ai des souvenir que j'étais assez fouteur de merde et je doute que dans l'éduquation ca ait bcp changé...)
 
Vu que l'on a des licences select de toute manière ca ne pose pas de problème côté activation de Win / Office d'effectuer du clonage... surtout que toutes les machines clients seront strictement identiques.
 
Après le reste serait géré par les logiciels proposé par le server applicance depuis un simple navigateur, ce qui limite aussi les logiciels installés sur les clients...
 
J'ai testé en ligne leur interface et je dois avouer que c'est assez sympa.

Reply

Marsh Posté le 06-05-2004 à 13:34:30    

ouais, très intuitif et par dessus tout la gestion peut-être confiée dans ses grandes lignes à un responsable local. (cas d'une panne, mise à jour, extension de droits, filtrage évolutif...). Bref c'est une solution peu contraignante et largement évolutive.
En plus c'est fiable et le SAV est compétent et rapide ;)
 
Effectivement si tu as un parc parfaitement homogène, voire un serveur applicatif type TSE ou citrix en amont pour les applications alors là tu peux y aller tranquille. Si de surcroit tu prépares un master autoconfigurable alors là tu es doublement gagnant : un problème et c'est réglé.
 
Je vais essayer de retrouver les templates pour XP que j'avais vu concernant la sécurité des postes de travail et la limitation des droits des utilisateurs.
C'est du béton armé mais c'est aménageable bien evidemment :)

Reply

Marsh Posté le 06-05-2004 à 13:36:30    

Reply

Marsh Posté le 06-05-2004 à 14:01:38    

OK merci... bah ils ne devraient pas avoir bcp de droits ;)

Reply

Marsh Posté le 06-05-2004 à 14:03:25    

non, fais hyper gaffe au compte admin ;)
j'me suis fait allègrement baiser une fois :D

Reply

Marsh Posté le 06-05-2004 à 14:12:04    

T'inquiète pas je connais une bonne partie des bidouilles... pour, en reprenant tes termes, avoir baisés quelques admins ;)
 
Il va par ailleurs de soit que le compte admin local ne sera pas identique à celui du serveur (pas fou quand même !), qu'il sera fait spécialement pour être difficile à craquer en brute force (et évidemment pas craquable par d'autres types d'attaques)...
 
Après faudra voir dans quelle mesure on pourra restreindre l'accès physique au boitier de la machine, ce qui serait un avantage certain... car actuellement le problème de sécuriser le boot c'est qu'il suffit de provoquer une "erreur" pour que la plus part des BIOS proposent une  séquence de démarrage alternative qui pourrait être exploitée...

Reply

Marsh Posté le 06-05-2004 à 14:16:48    

les pc dell ou fujitsu par ex ne proposent plus les boots alternatifs ;)
mot de passe dans le bios, pas de boot autre que sur le HDD. Boitier scellé ou mieux encore, enfermé dans un coffrage.
Cablages fixés et intégrés dans des gaines. Ecran dans un coffrage.
 
ps->me suis pas fait baiser par un utilisateur mais par moi-même avec les sécurités NSA, elles sont hyper barbare :o

Reply

Marsh Posté le 06-05-2004 à 14:29:02    

Yep... la ce sera des machines IBM, c'est aussi désactivable, mais de loin ce n'est pas le comportement par défaut.
 
Sinon un coup qui m'a marqué pour piquer une SAM, boitier cadenassé, rien à faire boot vérouillé , machine vérouillée comme pas possible, en clair le type s'était vraiment péoccupé de cet aspect... la faille est venue de la carte SCSI Adaptec 2940 et du Ctrl + A qui ne peut pas être protégé. Mis en place simplement mon ZIP100 SCSI de l'époque sur l'interface externe, changé le boot device dans le BIOS de la carte SCSI, démarré sur MSDOS avec NTFSDOS et pu piqué le plus simplement du monde la SAM.
 
Sinon pour les templates NSA je connaissais, mais c'est légèrement "restrictifs" comme trucs ...

Reply

Marsh Posté le 06-05-2004 à 14:39:19    

ouais, mais a priori tu ne vas pas utiliser de cartes SCSI?
et sauf erreur de ma part, une carte SCSI adaptec peut rester silencieuse au boot :??:
 
c'est très restrictif.
 
Mais si tu veux blinder l'interface windows tu as des solutions plus barbares comme stronghold.

Reply

Marsh Posté le 06-05-2004 à 14:46:15    

Clair le gars avait pensé à tout, sauf la carte SCSI...
 
Bon la je suis plutot dans une optique, sécu raisonnable et disque master au cas où.
 
Car bon ca ne sert à rien de sortir un panzerfaust pour dégommer un moucheron de 12 ans :)

Reply

Marsh Posté le 06-05-2004 à 14:47:10    

http://html2.free.fr/canons/bertha/bertha1.jpg
 
 [:chacal_one333]  [:chacal_one333]  [:chacal_one333]

Reply

Marsh Posté le 06-05-2004 à 15:02:23    

Encore mieux que la grosse Bertha c'est le Wilhelmgeschutze, 36m de long le tube !   :ouch:  
 
http://html2.free.fr/canons/canparis/canparis7.jpg


Message édité par Requin le 06-05-2004 à 15:02:45
Reply

Marsh Posté le 06-05-2004 à 15:31:36    

p'tain c'est fou ça, on va se faire un cours de balistique après celui sur les boites plug n' play :D

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed