L'ARCEP a soumis à consultation publique l'analyse qu'elle fait du marché [ NDLR : des accès à Internet ] fixe. [...] Cette analyse du marché fixe est importante, car elle permet au régulateur des télécoms de constater les manquements du marché, les orientations à suivre et les décisions à acter.
Dans les grandes lignes, la Fédération a évoqué les sujets suivants :
- Montrer les biais de l'analyse faite par l'ARCEP : considérer le marché comme unique remède à tous les maux, ignorer les petits opérateurs en général, et tout modèle autre qu'industriel en particulier, centrer son analyse sur les opérateurs et pas sur l'utilisateur final ;
- Souligner le manque de concurrence sur la boucle locale fibre : l'abonné moyen a, au mieux, le choix entre deux opérateurs, quand tout va bien, aucune possibilité de nouvel entrant de petite taille : exclusions des opérateurs locaux, des associatifs ;
- Souligner que la boucle locale dite "mutualisée" est en fait un monopole local, sur une zone géographique, par une joint-venture de gros opérateurs qui s'entendent ; Proposer une obligation, pour ce monopole, de fournir une offre activée pour remédier l'absence de concurrence, permettre l'existence des petits opérateurs, et ouvrir le marché des entreprises vers la fibre optique ;
- Exposer les possibilités, en matière de déploiement de boucle locale, qu'offre le modèle mis en œuvre par la Fédération FDN sur la boucle locale radio et la boucle locale fibre.
Nous espérons que ce travail sera pris en compte par le régulateur afin de ne plus retarder l'ouverture du marché de la fibre optique en France.
J'avais déjà évoqué cette consultation et donné mon avis dans un autre shaarli : http://shaarli.guiguishow.info/?9VVNag . Je ne reviens donc pas sur la terminologie.
Ci-dessous, le contenu de la réponse de la FFDN avec plus de détails que le TL;DR ci-dessus.
À chaque mise à jour du paquet clamav, j'ai le droit à un mail de cron lors de l'éxecution nocturne de logrotate :
/etc/cron.daily/logrotate:
error: clamav-freshclam:1 duplicate log entry for /var/log/clamav/freshclam.log
/etc/logrotate.d/clamav-daemon et /etc/logrotate.d/clamav-freshclam englobent tous les deux le fichier /var/log/clamav/freshclam.log . clamav et freshclam nécessitent tous les deux une action différente en post-rotate.
Ça n'a pas été patché depuis des années…
Le plus simple est de faire porter /etc/logrotate.d/clamav-daemon sur le seul fichier /var/log/clamav/clamav.log au lieu de /var/log/clamav/*.log :
sudo dpkg-divert --add --no-rename --divert /etc/logrotate.d/clamav-daemon.dpkg-dist /etc/logrotate.d/clamav-daemon
sudo sed -i 's,\*,clamav,' /etc/logrotate.d/clamav-daemon
Oui, ça fout le zouk si clamav utilise un fichier de log supplémentaire ou un nouveau fichier de log. Mais ça n'a pas été le cas depuis des années donc bon…
De très bons rappels sur le chiffrement de Vernam suivis de mises en garde sur un projet de crypto-bullshit post-Snowden de plus… À lire, au moins les rappels sur Vernam.
Le chiffrement de Vernam (ou masque jetable, ou OTP (One Time Pad)) est un système de chiffrement inventé en 1917 par Gilbert Vernam. Il a pour particularité d’être prouvé mathématiquement comme incassable, c’est-à-dire qu’il n’existe et n’existera jamais de méthode plus efficace que la force brute pour tenter de déchiffrer un message codé sans connaître la clef de chiffrement.
[...]
Ce système est effectivement incassable puisque toute clef K déchiffrera quelque chose. Mieux, il est toujours possible de trouver une clef K′ tel que le déchiffré de C donnera n’importe quel texte donné. Vous aurez donc beau tester les 2X clefs possibles, vous n’obtiendrez rien d’autre que l’ensemble des 2X messages possibles, certains n’ayant littéralement aucun sens, d’autres formant des textes parfaitement sensés et un seul étant le message réel.
Ce protocole incassable n’est réellement incassable qu’à 3 conditions.
- La clef doit être au moins aussi longue que le message à chiffrer. En effet, la cryptographie a horreur des répétitions, et utiliser la même clef pour chiffrer plusieurs bouts du message conduit aux mêmes attaques que pour le chiffrement ECB.
- La clef doit être vraiment aléatoire. Pas question d’utiliser un générateur pseudo aléatoire, puisqu’un attaquant s’attaquera alors à bruteforcer ce CSPRNG pour trouver la clef en moins de 2X essais.
- La clef ne doit jamais être réutilisée. Sinon on tombe à nouveau dans les problèmes de réutilisation de clef.
La clef doit être générée par un processus réellement aléatoire. Cela nécessite du matériel dédié, utilisant des processus physiques aléatoires pour générer de la donnée, par exemple la désintégration atomique, le bruit thermique ou des phénomènes quantiques.
Ce matériel doit être sous votre entier contrôle, il est inenvisageable que quelqu’un d’autre ait accès à ce matériel et aucun intermédiaire ne saurait être suffisamment de confiance pour vous fournir de telles données.[...] Dans le cas contraire, il serait en effet très facile pour un attaquant de compromettre cette machine par un procédé quelconque ou de soudoyer un intermédiaire pour vous délivrer du faux aléatoire. Un tel déploiement de matériel et de sécurité donne à un tel système un coût très largement prohibitif, surtout comparé à la sécurité supplémentaire réellement apportée par rapport à des systèmes à coût négligeable comme AES (ou CHACHA20 si vous avez peur de la NSA).
Le problème du chiffre de Vernam est que tous les correspondants doivent posséder une copie de la clef et surtout que cette clef ne peut pas être transmise sur un canal non fiable.
Si on suppose un canal informatique fiable, alors Vernam est sans intérêt puisqu’on aurait tout intérêt à utiliser ce canal pour échanger directement les données plutôt que la clef. Une rencontre physique juste avant l’établissement d’un canal protégé par Vernam est aussi un non-sens, puisqu’on aurait alors mieux fait de s’y échanger les données au passage… Il n’y a donc pas d’autre moyen d’échange de la clef qu’une rencontre physique très antérieure à la communication chiffrée.
Le coût en devient tout aussi prohibitif et dans tous les cas peu utilisable en pratique par le commun des mortels.
Comme pour la génération, l’absence de tiers de confiance (rencontre physique des correspondants) est plus abordable mais généralement difficile à organiser, l’utilisation de moyen informatique étant souvent là pour compenser de l’éloignement physique (communication trans-nationale) ou de l’impossibilité de déplacement (correspondant en situation délicate dans son pays).On voit aussi que Vernam nécessite autant de partages de clef que de tuples de correspondants et que la clef d’un correspondant A ne peut pas être utilisée pour échanger avec B.
Chaque envoi de message nécessite l’utilisation d’une nouvelle clef, sous peine de compromettre la sécurité du système. Étant donné la difficulté de génération et de transmission de la clef, le chiffre de Vernam réclame donc la mise-en-œuvre d’une sorte de dictionnaire de clefs. On va générer une très grosse quantité de données aléatoires (par exemple un fichier de 2Go), qu’on va transmettre en une seule fois lors d’une rencontre physique.
Lors de l’envoi d’un message, on va alors piocher dans ce paquet de données pour générer notre clef, chiffrer notre message puis détruire les données de la clef (évite la réutilisation et une compromission ultérieure). Une manière de procéder est par exemple de lire le fichier de données séquentiellement et de le remplir de 0 au fur et à mesure de l’utilisation. Se posent du coup deux problèmes.
D’abord, comment garantir que le(s) récepteur(s) auront bien encore toutes les données nécessaires à la génération de la clef. Le support des données aléatoires (disque dur, clef USB, feuille de papier…) peut en effet s’être dégradé avec le temps (on parle ici de plusieurs années de rétention potentielle), avec des secteurs endommagés, des trous, des bits inversés à cause du rayonnement cosmique (non, ce n’est pas une blague, une barrette de RAM de 4Go connaît un bit-flip tous les 5j à cause de ça)…
Plus grave, une situation de compétition existe sur la consommation des données. Par exemple, si plus ou moins au même moment A envoie un message à B et consomme sa plage [X, X+M] alors que B envoie à A en consommant sa plage [X, X+N], quand A et B vont recevoir leur message, leur plage [X, X+min(M,N)] va déjà être consommée et aucun des deux n’aura accès à la clef permettant le déchiffrement ! (–edit– Un anonyme m’a fait remarquer dans les commentaires qu’en plus d’empécher le déchiffrement par les personnes légitimes, on a en fait chiffré deux messages avec un même bout de clef, et donc un attaquant potentiel peut lui calculer la somme des deux messages chiffrés pour obtenir les textes en clair…)
On peut régler partiellement ces problèmes. On peut par exemple demander à avoir une clef différente pour chaque émetteur. Dans l’exemple précédent, si A utilise un cahier pour chiffrer avec B et un autre pour déchiffrer B, alors chaque va consommer sa propre première page pour le chiffrement, laissant intacte celle de déchiffrement. [...] On peut aussi imaginer ne détruire la clef qu’à l’émission et indiquer dans le message le numéro de page à utiliser pour le déchiffrement, mais alors on affaiblit la sécurité (disparition de la confidentialité persistante : si un cahier tombe, tous les messages précédemment émis sont compromis).
Blind Eagle
Blind Eagle vient de lancer un Kickstarter, et rejoint donc le cimetière des projets charlatans vous promettant le retour de l’être aimé votre vie privée. Ce projet se présente comme une solution totalement sûre puisque basée sur le chiffrement de Vernam qui est lui totalement sûr (en théorie seulement, comme montré précédemment).
Déjà pour rappel, un projet qui se présente comme un 100% sûr, absolument indécryptable (sic), infaillible, vous pouvez être sûr que c’est juste du 100% absolument bullshit. Voir à ce sujet une très bonne FAQ (malheureusement en anglais) sur comment détecter un projet bullshito-crypto.
Le projet annonce générer les clefs avec du matériel quantique (100% sécurité, audité, approuvé, certifié, fiable, whatever, sinon ce n’est pas drôle…). La qualité de l’aléatoire obtenu ne pourra de toute façon pas être contrôlée par l’utilisateur, puisque un tel système se doit d’être en écriture seule, en tout cas pour la partie de stockage des clefs (leur
Même s’ils utilisent réellement un générateur quantique, le stockage des clefs et leur transmission va être un véritable challenge pour ne pas affaiblir la sécurité de Vernam. Ils annoncent une livraison en main propre sous emballage scellé, mais je les imagine mal assurer une livraison par leur soins et donc plutôt recourir à un transporteur tiers, réduisant à néant la sécurité du système.
L’emballage scellé n’apporte rien en termes de sécurité puisqu’un scellé n’a de sens que s’il est identifiable par le récepteur (par exemple dans le cas de la cérémonie DNSSec, on s’assure que les scellés sont les mêmes que ceux de la dernière cérémonie). Une interception du paquet et un remplacement du scellé par un autre ne sera pas détectable.Dans tous les cas, Blind Eagle pourra conserver une copie des clefs générées, réduisant à nouveau la confiance en ce système à quelque chose proche de la constante de Planck. Pire, Blind Eagle ne se cache pas de les conserver pour faire fonctionner leur système en mode « solo » (voir juste après).
[...]
Un des modes de fonctionnement (« solo ») de Blind Eagle permet de s’affranchir (ie. de casser tout le système de Vernam…) de l’échange de clef en introduisant un point de centralisation. Vernam impose en effet que l’émetteur et le destinataire procèdent à un échange de clef avant la communication, ce qui est difficile à réaliser en pratique. Blind Eagle va alors plutôt faire du chiffrement entre vous et eux, puis entre eux et votre destinataire. Oh wait ! Ça ne serait pas exactement la notion de man-in-the-middle en cryptographie ?
[...] On me signale en plus qu’ils ont l’ambition d’avoir plusieurs centres de données, donc votre clef privée va au pire se retrouver un petit peu partout sur la surface du globe, au mieux être centralisée à un seul endroit avec tout plein de machines y ayant accès… [...]
Comme d’habitude en cryptographie, la sécurité n’est réellement possible qu’avec du logiciel libre, avec le code-source accessible et analysable par la communauté.
Or ici, rien n’est publié, alors que ça devrait être l’action n°1 à réaliser, avant même toute communication officielle et mise à disposition du public, afin que la communauté crypto puisse faire les remarques nécessaires et évaluer réellement la sécurité de la solution proposée.
[...]
Mais où est donc votre cryptologue ? Un « expert » (même si je déteste ce mot) en sécurité ? Un papier de recherche appuyant votre méthodologie ou vos assertions sur votre système 100% fiable ?
Non, rien de tout ça. Juste une équipe de personnes qui n’ont a priori pas touché à la sécurité au mieux depuis leur sortie d’école pour les techniques, au pire jamais de leur vie pour les autres.
Au contraire, quand certaines personnes proches du domaine de la sécurité (Geoffroy Couprie par exemple, qui leur a gentiment proposé un audit, ou moi-même) leur ont posé des questions ou soulevé des problèmes, le projet a très vite fait n’importe quoi, allant jusqu’à publier des correspondances privées, ou même à supprimer leur tweets. Pour un projet prônant la confiance, la transparence et le respect de la vie privée, on repassera.
[...]
Ne dites donc plus jamais à vos utilisateurs que vous implémentez un Vernam ou que votre technologie est prouvée comme étant théoriquement sûre, ce n’est pas vrai et donc au mieux un mensonge, au pire une pratique commerciale déloyale. GPG, TLS, HTTPS ou OTR seront en tous points plus sécurisés que votre solution, même dans leur version la plus faible, jusqu’à preuve mathématique du contraire que vous devrez apporter.
[...]
Au commencement était ECB.
Ce mode souffre du coup d’un énorme problème. Si plusieurs blocs contiennent les mêmes données, alors les blocs de sortie contiendront aussi les mêmes données ! Vous ne devez aussi jamais réutiliser la même clef pour chiffrer 2 messages différents. [...] Vous obtenez donc les données en clair XORées entre elles. Avec un peu d’analyse, on peut retrouver A et B.
Dans les commentaires :
Oui effectivement, j’aurais du préciser que l’ECB ou CBC présenté utilisait comme chiffrement de bloc un XOR, alors qu’en réalité, tu y mets ce que tu veux (AES et companie). Le XOR a l’avantage de bien exposer les problèmes d’ECB.
Reprenons :
Puis CBC apparu
On voit que le soucis de ECB vient du fait qu’on réutilise la même clef pour tous les blocs, ce qui fait qu’à entrée (et donc clef) identique, la sortie sera identique. Vu qu’on ne maîtrise pas les données d’entrée, on ne peut jouer que sur la clef de chiffrement. Il faut trouver un moyen de la faire varier pour chaque bloc, pour qu’enfin à données identiques, on obtienne bien une sortie différente. La solution retenue est simplement d’utiliser la sortie du bloc précédent, de la mixer avec la clef et d’utiliser le résultat comme nouvelle clef de bloc [...] Les petits malins en mathématiques vont s’apercevoir d’un problème pour i=0. En effet, on n’a pas encore de bloc précédent pour mixer avec la clef… Du coup, on va résoudre cette étape avec une donnée aléatoire, appeler vecteur d’initialisation (IV)
Bien que cela soit beaucoup moins critique que pour ECB, il ne faut à nouveau jamais réutiliser la même clef ou le même IV pour chiffrer 2 données. Un attaquant possédant 2 textes chiffrés par la même clef ou IV peut à nouveau en déduire des choses sur les données d’entrées.
Il reste aussi un autre problème à résoudre. Les données chiffrées restent malléables par un attaquant potentiel, le fonctionnement des chiffrements ne pouvant en effet pas détecter une modification et toute entrée chiffrée conduit obligatoirement à une donnée en clair valide. [...] Sans rien connaître du texte en clair, l’attaquant est capable de le modifier sans que cette modification ne soit décelable.
AEAD à la rescousse
Afin d’authentifier plus fortement les données chiffrées, les cryptologues ont conçu un dernier mode de chiffrement : AEAD (Authenticated Encryption with Associated Data). Dans le cadre du chiffrement, le mode AEAD le plus connu est sans conteste GCM (Galois/Counter Mode).
Je vous passe les détails techniques qui sont autrement plus complexes que les modes précédents, mais en l’utilisant, toute modification du contenu chiffré sera détecté, comblant cette lacune de CBC.
[...]
Implémentation concrète
Implémenter du chiffrement correct n’est pas si simple. La difficulté vient du fait qu’on ne doit jamais réutiliser la même clef de chiffrement ni le même IV. La clef de chiffrement ne doit en plus jamais être communiquée au public (alors que l’IV peut l’être). Et en pratique, on souhaite pouvoir déchiffrer les données en s’échangeant uniquement un mot de passe.
On peut régler tous les problèmes à partir d’une dérivation de clef PBKDF2. Partant du mot de passe, d’un sel généré aléatoirement et d’un nombre d’itérations, on peut calculer 2X bits aléatoire en calculant random = PBKDF2(password, salt, iterations, 2X) (en pratique, X = 128 ou 256). Ces 2X bits sont ensuite découpés en X bits de clef de chiffrement et X bits d’IV key, iv = random[0..X], random[X..2X]. Cette procédure garantie au passage que la clef et l’IV ne seront jamais réutilisés puisque à mots de passe identique, le sel sera différent donc la clef et l’IV aussi. On peut ensuite chiffrer proprement avec AES-X-GCM
Très intéressant feedback sur les SSII : actualisé, sans aigreur, avec des arguments fondés qui vont au-delà de la simple technique. J'en recommande la lecture.
Ce texte a plutôt pour vocation à éclairer les futurs candidats sur les conditions qu’on peut rencontrer dans une SSII. Comme beaucoup maintenant, je considère qu’une SSII est un bon tremplin pour un jeune diplômé, mais qu’il faut aussi savoir tourner la page quand on sent que ça peut déraper.
La diversité des domaines permet de monter en compétence rapidement et de toucher à plein de sujets et de technos différentes, chose qu’il est beaucoup plus difficile de réaliser sur un poste fixe dans une société standard où votre poste n’évoluera que très peu. Mais les conditions de travail n’y sont pas toujours très roses, et il faut en avoir conscience, surtout si comme moi on a des difficultés à ne pas pouvoir faire son travail correctement (au sens de l’état de l’art).
[...]
2012 . L’année charnière. La crise est passée par là (même si elle a à mon avis bon dos), les relations clients deviennent plus difficiles. Les budgets ne sont plus là, les délais non plus. Les projets continuent à rentrer mais la concurrence entre SSII fait que les prix sont tirés vers le bas, chacun voulant rentrer des projets et les volent aux autres en massacrant les prix. Les clients n’ont plus les yeux en face des trous et en tout cas des moyens totalement décalés par rapport à leurs besoins.
Les clients ont commencé à inventer de nouveaux modes de gestion de projet, avec des notions de « POC (preuve de concept) » (comprendre du code kleenex que si ça marche on garde, si ça ne marche pas on jette, et que dans les 2 cas, on cherche à ne pas payer le fournisseur quand même), de « challenge » (comprendre qu’on sait que c’est infaisable ce qu’on demande mais que tu pourrais quand même faire un effort quoi).
Les méthodes agiles ont aussi eu le malheur de devenir le buzz-word du moment, et du coup sont apparues dans les plaquettes et propositions commerciales. Sauf qu’elles sont devenues la justification pour faire n’importe quoi, comme ne plus du tout faire de spécification, supprimer les tests unitaires ou la revue de code, ou encore livrer n’importe quoi très vite.
Les développeurs se retrouvent du coup avec des projets sous-vendus (50 à 100 jours max) et une qualité technique massacrée. L’intégration continue a disparu des écrans radars, tout comme la revue de code. Les équipes ne sont plus formées, le niveau technique global chute drastiquement, les « têtes » qui tenaient les projets à bouts de bras partent. Les chefs de projet senior sont remplacés par des juniors qui n’ont de chef ni la formation ni la volonté ni le charisme nécessaire pour tenir tête aux commerciaux et à la direction. Il n’y a même plus vraiment d’équipe projet, ou alors se résumant à un développeur débutant encadré par un développeur à peine plus senior propulsé chef de projet, tout étant dorénavant géré par les commerciaux en pratique.
2015 . Le coup de grâce. Les buzz-words sont de retour. « Big-data », « cloud », « IoT », « cyber-sécurité ». Plus aucun appel d’offre ne sort sans en contenir plusieurs sinon tous. On fait n’importe quoi, et cette fois non seulement d’un point de vue commercial et technique, mais aussi, et c’est encore plus grave, d’un point de vue éthique. Les projets qui dépassent les 10 jours-hommes se comptent sur les doigts d’une main et ceux avec plus de 2 personnes affectées dessus aussi.
[...]
Vous l’aurez compris, je ne me sens dorénavant plus à ma place. Je n’ai plus le temps ni les ressources pour faire correctement ce que j’estime être mon travail.
Techniquement, je n’ai plus le temps de faire de revue de code, de former les nouveaux arrivants ou de mettre en place les outils pour faire du code de qualité, parce que les commerciaux gardent la main sur l’ensemble des manettes et ont transformé les ingénieurs en techniciens voire en ouvriers. Pas étonnant que les Chinois ou les Indiens grignotent de plus en plus le marché, ils coûtent 10× moins chers pour une médiocrité équivalente.
Éthiquement, les projets réalisés sont de plus en plus en contradiction avec mes idéaux, avec des objets connectés où la sécurité est bien le dernier des soucis et où la vie privée n’existe plus, même en option. Parce que le discours commercial ambiant est en contradiction totale avec les nécessités techniques, surtout dans une ère post-Snowden.
Humainement parlant, les délais sont intenables, le stress élevé, la pression aussi. Les moyens ne sont plus suffisants pour travailler, j’en arrive même à devoir héberger des projets sur mes propres machines parce que ceux qui devaient faire cette partie ne veulent/peuvent/savent pas le faire, faute de moyens et de temps. Parce que la rentabilité ne peut être maintenue qu’en sur-exploitant le personnel.
J’ai déjà plusieurs fois alerté ma hiérarchie sur les problèmes rencontrés, ça a conduit au mieux à tenter de me retourner les neurones à coups de justification bullshitto-marketo-commercialo-financier, en général à aucune action sérieuse qui suit et au pire à des prises de bec de plus en plus violente.
[...]
Le travail en SSII est aussi un coup de roulette russe permanent, une épée de Damoclès. Si vous avez la chance de réussir à rester plus ou moins sédentaire au sein du bureau d’études pour réaliser les projets forfaitisés, vous pouvez contrôler a minima l’impact de votre vie professionnelle sur votre vie personnelle.
Mais si vous avez le malheur d’être envoyé en mission, parfois à l’autre bout de l’Île-de-France, vous pouvez être baladé tous les X temps (X variant de 3 mois à 10 ans) d’un client à l’autre, d’un lieu à l’autre, dans des conditions qui en plus sont théoriquement illégales au vu du Code du Travail (délit de marchandage et prêt de main d’œuvre illicite).
Si vous êtes parmi les chanceux du premier groupe, vous n’avez en plus pas intérêt à devenir le petit caillou dans la chaussure du service, sinon le second groupe vous tend rapidement les bras. Comme on dit, en SSII, le licenciement n’existe pas, on appelle ça « partir en mission »… :)
Dans mon cas, mon dernier départ en mission a aussi été synonyme du sacrifice de ma vie associative et collaborative. Il est en effet bien difficile de trouver du temps libre et de la motivation pour travailler sur des projets personnels quand vous faites 8h-20h « effectif » tous les jours, dont 3h de transport dans les bouchons (non comptés dans les temps de travail, merci la SYNTEC !). C’est à mon avis ce sacrifice qui a accéléré ma décision de partir.
Le dernier Cash Investigation sur la santé et l’agroalimentaire a confirmé la recette qui a fait le succès de l’émission : un angle polémique contre une industrie qui pèse 170 milliards de chiffre d’affaires en France, avec un montage qui ne peut que mettre en difficulté les dirigeants et/ou communicants interrogés par Elise Lucet. Quand on sait que les français ont de moins en moins confiance dans les grands groupes, cette recette ne peut que prendre … et force d’ailleurs les entreprises mises en cause à jouer le jeu de l’émission, voir à ouvrir leurs portes, comme l’a fait Fleury Michon – pour le coup très peu mise en cause, une façon d’inciter à la transparence ?
[...]
[...] Ici néanmoins, si certains tweets / articles ont critiqué l’émission, on constate globalement que les différentes communautés, au-delà du soutien à l’émission et à sa présentatrice, correspondent à différents protagonistes du reportage. Il y a ceux qui en ont tiré parti, et ceux qui ont dû composer avec des réactions hostiles [...]
Pour une fois, le sujet qui fait le plus réagir les twittos correspondait à la dernière partie de l’émission, à savoir les stratégies de lobbying autour de l’étiquetage alimentaire. [...]
Si cette initiative a connu un succès mitigé (214 mentions du hashtag #askania contre 757 pour #ania)), elle a atteint son premier objectif : détourner l’attention des twittos des entreprises mises en cause, pour s’attaquer au lobby en tant que tel. L’Ania a ainsi reçu 1300 mentions de plus que la société Herta France. Hors aucun risque de voir la marque Ania en faisant ses courses ! [...]
Soyons réalistes : le fonctionnement de l’émission fait que les industriels et politiques publics mis en cause n’ont d’autre option que d’avouer et assumer les éléments pour lesquels ils sont mis en cause. Thierry Mariani, dans la même émission où Rachida Dati avait été épinglée, avait pour sa part assumé et même revendiqué ses liens avec l’Azerbaïdjan, tout comme la sénatrice Nathalie Goulet. Résultat des courses ? Très peu de commentaires négatifs. De la même façon, le représentant européen du lobby des pesticides n’avait pas nié leur dangerosité pour la santé, et avait adroitement renvoyé la balle aux politiques pour l’évolution de la réglementation.
Car après tout, dans la limite bien évidemment du respect de la loi et des mesures de précautions liées à l’activité de chaque entreprise, ce n’est pas au lobbyiste de rendre des comptes, mais bien aux élus : c’est pour cela que ce sont eux qui se font en général le plus étriller. [...]
MON CONSEIL POUR LES GENS QUI SOUHAITENT SORTIR DU LOT : Prendre l'A20 direction Toulouse
:DDDD
(Lot = département).
La meilleure façon de protéger les données contre la surveillance, c'est de ne pas avoir de données. Ce principe de base de la protection de la vie privée est souvent oublié. C'est pourtant un des deux piliers de la confidentialité, avec la protection technique des données. Le DNS a pendant longtemps transmis trop de données, et ce RFC décrit une technique qui va limiter les fuites, la QNAME minimisation, ou « réduction de la question posée ». [...]
Si vous regardez les vidéos sur le fonctionnement du DNS (comme celle-ci) ou lisez les textes expliquant « le DNS pour les nuls », vous y trouverez souvent une fausse explication de la résolution DNS, où les serveurs faisant autorité ne reçoivent que la question strictement nécessaire. Ainsi, dans la vidéo citée ci-dessus, le serveur de la racine reçoit une question où ne figure que le TLD. Mais la réalité du DNS, aujourd'hui, est tout autre : les serveurs faisant autorité reçoivent la totalité de question originale. Ainsi, si vous visitez www.alcooliques-anonymes.fr, la racine voit que vous vous intéressez à l'alcoolisme, alors que ce n'était nullement nécessaire pour son travail (puisqu'elle ne connait que les TLD). Si votre logiciel BitTorrent demande _bittorrent-tracker._tcp.domain.example, les serveurs faisant autorité pour .example sauront que vous faites du BitTorrent, alors qu'ils ne connaissaient que les domaines situés immédiatement sous .example. [...]
Dans le dernier cas, pour que la résolution se passe bien, il aurait suffit de demander à la racine « quels sont les serveurs de noms de .example » et à ces serveurs « quels sont les serveurs de noms de domain.example ». C'est le principe de base de la QNAME minimisation.
Bien sûr, on pourrait chiffrer le trafic DNS (et le groupe de travail DPRIVE de l'IETF travaille précisément sur ce sujet). Mais cela ne protège que contre un tiers écoutant le réseau : les serveurs faisant autorité verraient quand même les données et pourraient en faire ce qu'ils veulent. [...] Lorsqu'on parle de vie privée, pas mal d'informaticiens réagissent en criant « cryptographie ! » alors que celle-ci ne protège pas contre tout et notamment pas contre le serveur à qui on parle.
Et pourquoi est-ce que les résolveurs DNS envoyaient la question complète (full QNAME où QNAME veut dire Query NAME) ? Uniquement parce que la protection de la vie privée n'était pas tellement prise en compte à l'époque ? Pas uniquement : il y avait quelques raisons techniques spécifiques à l'époque (le RFC les détaille mais, surtout, il ne faut pas oublier que toutes les décisions concernant le DNS n'ont pas forcément été mûrement réfléchies).
Pour les personnes curieuses comme moi, cette raison est :
Sending the full QNAME to the authoritative name server is a tradition, not a protocol requirement. In a conversation with the author in January 2015, Paul Mockapetris explained that this tradition comes from a desire to optimise the number of requests, when the same name server is authoritative for many zones in a given name (something that was more common in the old days, where the same name servers served .com and the root) or when the same name server is both recursive and authoritative (something that is strongly discouraged now). Whatever the merits of this choice at this time, the DNS is quite different now.
On retrouve toujours ce principe d'optimisation dans la gestion des glue record par Verisign, voir http://www.guiguishow.info/2013/09/11/dns-glue-records-netcomorg-et-error-2003/ .
Revenons au billet de blog :
La section 2 décrit la QNAME minimisation. Elle est mise en œuvre dans le résolveur DNS (aucun changement n'est fait dans le serveur faisant autorité, la QNAME minimisation ne change pas le protocole DNS). [...]
Les experts en DNS ont noté un problème : il n'y a pas forcément un jeu de serveurs faisant autorité pour chaque composant. Si je prends www.st-cyr.terre.defense.gouv.fr, il n'y a par exemple aujourd'hui pas de serveurs de noms pour gouv.fr, ce sont ceux de .fr. En termes techniques, il n'y a pas de limite de zone (zone cut, cf. RFC 2181, section 6) à chaque composant. Dans le cas de ce dernier nom, il y a une limite de zone entre la racine et .fr, une autre entre fr et defense.gouv.fr mais pas entre .fr et gouv.fr. Un résolveur qui veut faire de la QNAME minimisation doit donc tenir compte des limites de zone. S'il valide avec DNSSEC, pas de problème, il les connait déjà, car leur connaissance est nécessaire au bon fonctionnement de DNSSEC. Sinon, il doit les trouver tout seul, par exemple avec l'algorithme de l'annexe A.
La QNAME minimisation ne change pas le protocole DNS. Elle ne pose donc pas de problème avec les vieux serveurs. En théorie car, en pratique, il existe pas mal de serveurs incorrects qui ne suivent pas les règles et poseront quelques problèmes (section 3 du RFC, voir aussi un intéressant exposé et un « storify » d'une discussion.) Le problème n'est en général pas dû aux serveurs en logiciel libre sérieux qui forment l'essentiel de l'infrastructure du DNS (BIND, NSD, Knot...) mais plutôt aux appliances boguées que certains s'obstinent à placer devant des serveurs qui marcheraient parfaitement autrement. C'est par exemple le cas de certains répartiteurs de charge qui répondent aux requêtes pour certains QTYPE mais qui échouent lorsque le QTYPE vaut NS (répondant, par exemple REFUSED). Pire, certains ne répondent pas du tout, comme ceux de www.ratp.fr. Il s'agit bien d'une bogue, et qui cause plein de problèmes, pas seulement à la QNAME minimisation.
Un autre problème est celui des serveurs bogués (comme djbns) qui ne réagissent pas correctement aux ENT. Qu'est-ce qu'un ENT ? Un Empty Non-Terminal (terme décrit dans le RFC 7719, section 6) est un domaine qui n'a pas d'enregistrements DNS mais qui a des sous-domaines qui en ont. gouv.fr, cité plus haut, est un ENT mais ceux-ci sont particulièrement fréquents sous ip6.arpa. Normalement, la bonne réponse à un ENT est le code NOERROR, sans enregistrements (ce qu'on appelle parfois NODATA, bien que ce dernier ne soit pas un code de retour explicite dans le DNS). Mais certains serveurs boguées répondent à la place NXDOMAIN, code qui indique normalement que le domaine n'existe pas (ce qui est faux). [...] Le résolveur qui se fierait à ce NXDOMAIN croirait alors que sa recherche est terminée et que le nom demandé n'existe pas. C'est pour cela que les mises en œuvre existantes de la QNAME minimisation ont des comportements spécifiques pour les réponses NXDOMAIN, pour contourner cette bogue. [...] Pour se protéger contre les serveurs bogués dont je parlais plus haut (ceux qui répondent NXDOMAIN en cas d'ENT), Knot réessaie avec le QNAME complet lorsqu'il reçoit un NXDOMAIN (les deux dernières lignes). Mauvais pour la vie privée mais sans doute nécessaire aujourd'hui. [...]
Sauf erreur de ma part, le code de retour à utiliser pour un ENT est aussi peu normalisé que l'est l'envoi du QNAME complet par le récursif-cache…
Et les performances ? Elles seront parfois meilleures et parfois pires, avec la QNAME minimisation. Meilleures car le résolveur enverra moins de requêtes aux serveurs faisant autorité. Aujourd'hui, si un résolveur reçoit trois requêtes successives, pour A.example, B.example et C.example, les trois requêtes seront envoyées aux serveurs racine, et donneront toutes les trois un NXDOMAIN (puisque .example n'est pas délégué). Avec la QNAME minimisation, seule la première requête déclenchera une demande à la racine, pour le nom example. Cela suffira au résolveur.
Par contre, les performances peuvent se dégrader dans certains cas. Si un nom comporte beaucoup de composants (c'est fréquent dans ip6.arpa), la recherche initiale des limites de zone nécessitera bien plus de paquets. Ceci dit, cela ne durera que le temps de remplir le cache, tout ira plus vite après, une fois que le résolveur connaitra les limites de zone.
À noter que Verisign a un brevet dont ils prétendent qu'il couvre la QNAME minimisation. Ils promettent une licence (attention, le diable est dans les détails) gratuite et non-discriminatoire. Ces brevets ont bien perturbé la réflexion du groupe de travail. Personnellement, je pense que ce brevet n'a pas de sens : l'idée de QNAME minimisation est évidente et avait déjà été discuté plusieurs fois, mais sans laisser de trace écrite précise, ce qui permet à Verisign de prétendre qu'il n'y a pas de prior art. Ce n'est sans doute pas un hasard si les deux premières mises en œuvre de la QNAME minimisation ont été faites en Europe, où il n'y a (normalement) pas de brevet logiciel. [...]
LOL… … … C'est tellement désolant.
La QNAME minimisation est mise en œuvre dans Unbound et dans le résolveur Knot [...]
Pas encore dans BIND mais qui ose encore utiliser BIND en tant que récursif-cache ?!
Unbound a la QNAME minimisation depuis la version 1.5.7 (sortie en décembre 2015, cf. l'historique de ce travail). Ce n'est pas activé par défaut, il faut mettre dans la configuration :
server:
qname-minimisation: yesPour vérifier si votre résolveur met bien en œuvre la QNAME minimisation, vous pouvez tester avec le domaine qnamemintest.internet.nl. Ici, le résolveur est un Unbound récent :
% dig +nodnssec +short TXT qnamemintest.internet.nl
Bon, on n'a pas encore la bonne version de Unbound dans Debian stable (à la prochaine stable, stretch). En attendant, on peut tester en utilisant les backports. Évidemment, ce n'est pas pour mettre en production vu que l'équipe de la sécurité de Debian ne s'occupe pas des backports. Ça fait depuis début 2016 que j'avais envie de tester, c'est désormais chose faite. C'est plutôt amusant parce que, comme le fait remarquer Stéphane, le comportement d'un récursif utilisant la qname minimisation est celui qui est décrit, à tort, dans bon nombre de ressources documentaires pour débutant-e-s (genre Wikipedia fr :- ).
Ça date, je n'ai pas tout lu, je garde juste une information que je trouve méga intéressante :
Nous gardons en mémoire les anciennes erreurs tant du législateur national que du régulateur. Par exemple sur la redevance due par les opérateurs. Les textes européens indiquent bien, depuis le début de l’ouverture du marché des télécoms, que les États membres peuvent demander une redevance aux opérateurs pour financer l’autorité de régulation, et que cette redevance devait être équitable. Le législateur français avait traduit ça en « 20 k€ pour tout le monde, 80 k€ pour l’opérateur historique ». Tous les micro-opérateurs qui existaient avant l’ART, dont FDN, ont donc eu ce réflexe de survie : ne pas se déclarer, pour ne pas mourir. Et l’ART de poursuivre les opérateurs qui tombaient dans son radar, comme ce fut le cas de NetPratique par exemple.
Pour moi, cela montre qu'il ne suffit pas de faire, de "make", de monter une initiative et de la faire vivre. Il faut aussi exister au niveau politique et agir auprès des autorités qui régissent le secteur dans lequel l'initiative évolue. Sans ça, l'initiative se fera bouffer, se fera marcher dessus sans complaisance. En rapport avec http://shaarli.guiguishow.info/?xo1oaQ .
Ça aussi, ça date mais c'est toujours vrai et utile.
Les projets de Montée en Débit sur les sous-répartiteurs sont désormais nombreux, notamment au sein de Réseaux d’Initiative Publique.
Vous soulevez là un point intéressant. J’ai d’ailleurs eu l’opportunité d’appréhender ce sujet via trois prismes singulièrement différents. Au sein d’Orange tout d’abord, dans un rôle d’initiateur du projet de Montée en Début sur cuivre en 2008-2009, à l’ARCEP ensuite avec une Autorité attentive en 2010 à ce que la MeD ne retarde pas la fibre, dans l’Institut Mines-Télécom enfin en modélisant divers scénarios liant déploiements FTTH et MeD sur cuivre. [...]
La MeD ne résout tout d’abord pas les disparités entre lignes intrinsèques à la technologie cuivre même si nous pouvons en réduire l’amplitude en traitant les SR les plus éloignés.
Oui, et c'est un problème en soi : ne pas négliger les zones rurales car l'innovation peut naître de partout et plus largement parce qu'il ne doit pas y avoir de citoyen-ne-s de seconde zone.
Les solutions Med sur SR ne permettent ensuite pas d’assurer durablement pour tous l’accès à des débits suffisants. Les besoins actuels supposent en effet que l’on sache déployer des accès à 100Mbit/s symétrique (augmentation des besoins d’un facteur X10 tous les 6 ans, tendance vérifiée en moyenne depuis 30 ans). C’est impossible avec les projets MeD au niveau des SR. Ces solutions, pertinentes en 2008-2009, s’avèrent donc désormais désynchronisées avec le marché.
Loi de Jakob Nielsen : : les débits jugés confortables sur les réseaux augmentent de 50% tous les ans, ce qui correspond à un débit multiplié par 10 en 6 ans, ou par 100 en 12 ans. Évidemment, comme la Loi de Moore, ça finira bien par ne plus être une croissance géométrique.
[...] En 2015, pour rester à la rigueur pertinente, la MeD sur cuivre se devrait d’amener massivement la fibre jusqu’aux points de branchement du cuivre (les Points de Concentration du réseau Cuivre – ce sont à l’extérieur ces petites boites beige sur les façades, les poteaux à proximité des habitations…) et en terminant par exemple avec du FTTdP (Fibre-to-the-Distribution-Point). Mais on ne parle plus alors de MeD sur les SR mais de Fibre jusqu’aux derniers mètres avec terminaison cuivre ou coaxiale.
In fine, j’ai peur que le choix de jouer la carte de la MeD sur cuivre au niveau des SR, celle actuellement proposée, soit le symbole d’une France résignée à son déclin avec un scénario de déploiement extrêmement lent de la fibre, peu ou pas rentable. A l’orée des années 2020, ce scénario se traduirait notamment par un accroissement dramatique des fractures territoriales et sociales. Au moins 20% des personnes devraient vivre et travailler avec des débits sans aucune commune mesure à ceux des zones traitées en Fibre. [...]
Douze ans après, il faut d’ailleurs noter le parallèle frappant avec le dossier DSL. Les mêmes phrases étaient en effet entendues en 2003-2004 : « les ruraux, les bouseux n’ont pas besoin de tels débits ; seuls 300 NRA par an sont rentables (sur 12500 NRA à l’époque); nous sommes au fond du trou à France-Télécom, nous n’avons pas les moyens financiers de couvrir à perte ces petits NRA ;…». Or, dès 2004 pour sortir « par le haut », nous présentions diverses innovations, techniques comme financières, qui ont permis à la fois de multiplier le volume de traitement annuel des NRA par dix (plus de 3000 NRA par an), d’adopter une approche péréquée et d’obtenir un plan d’affaire global rentable en moins de 3 ans. Début 2007, tous les NRA en France étaient ouverts au DSL. L’attentisme actuel, tout comme celui sur le DSL il y a douze ans, demeure ainsi basé sur des idées reçues, des fractures « intellectuelles » à côté des fractures territoriales finalement acceptées comme autant de fausses fatalités.
[...]
Question de coût et de bilan financier : si pour suivre les besoins en services, la fibre n’est déployée que dans un deuxième temps, par exemple 5 ans après le déploiement du site MeD, économiquement l’opération en deux temps ne s’avère jamais pertinente même en supposant une forte réutilisation des investissements réalisés pour la MeD. Elle s’avère notamment moins pertinente que de poser directement la fibre optique en FTTH.
Oui, donc on est forcément dans une démarche "garder le cuivre le plus longtemps possible" dès que l'on entre dans un plan de montée en débit. « La collectivité n’aura pas les moyens ni le droit de refinancer la fibre dans un délai aussi court après avoir financé à fonds presque perdus à 100% un acteur du cuivre. »
En outre ce résultat déjà négatif est obtenu sans considérer que la réutilisation du site MeD comme PM serait en pratique rarement faisable. En effet la très grande majorité des sous répartiteurs en zones moins denses font moins de 300 lignes. Ils sont donc d’une taille inférieure à la taille minimale d’un PM (Point de Mutualisation et de flexibilité du FTTH). Même si pour des raisons géographiques « exceptionnelles » cela était malgré tout autorisé, cela provoquerait néanmoins une régression dans le niveau de mutualisation du réseau fibre et obligerait à redimensionner la collecte entre NRO et site MeD pour le PM en fibre optique, donc là aussi avec un investissement insuffisamment pérenne. En effet, il faut se rappeler que les coûts relatifs aux câbles sont très majoritairement des coûts de main d’œuvre (environ 75%). Ainsi poser deux câbles de X fibres coute presque deux fois plus cher que de poser un seul câble de 2X fibres. Cinq ans après la MeD, faute d’obligation contractuelle, il pourrait même s’avérer qu’un câble privé fortement dimensionné soit posé court-circuitant ainsi l’usage du câble optique initial financé sur fonds publics et réduisant à néant toute perspective de réutilisation et de revenus pour la collectivité publique.
En outre, côté armoire MeD les équipements passifs et actifs seront quasi non réutilisables (pour des raisons de type d’armoire, de profondeur, de disposition, de coexistence des deux technologies cuivre et fibre pendant une longue période obligeant à avoir les deux sites MeD et PM en parallèle, de pertinence en coûts de gestion d’avoir des équipements optiques actifs aussi bas dans le réseau,…). Ainsi en pratique au mieux une nouvelle armoire PM sera installée à coté du site MeD, réduisant à presque 0 la réalité de la réutilisation de la partie site.
[...]
Ces zones de MeD sont aussi celles où les besoins pour plus de débits auraient favorisé une meilleure pénétration initiale sur la fibre.
Oui, c'est quand t'as un débit qui t'exclues de la société que t'as encore plus besoin d'avoir mieux.
Attention : cette actu date de novembre 2015 mais je la trouve très pertinente car elle donne une grille de lecture intéressante sur certaines des ambiguïtés dans la régulation pratiquée par l'ARCEP
Après plusieurs années d'économies, le budget du régulateur des télécoms, l'ARCEP, risque de prendre encore un nouveau coup. Le projet de loi des finances 2016 prévoit de réduire une nouvelle fois le financement de l'autorité. De 22,7 millions d'euros en 2015, il passerait à 21,5 millions d'euros en 2016 (PDF), soit une perte de plus d'un million d'euros.
[...] a loi Macron lui en confie plusieurs, notamment de réorganiser la régulation, d'écrire celle des tarifs des réseaux en fibre optique ou encore d'édicter un rapport sur les investissements dans les réseaux mobiles. [...] L'ARCEP doit également réguler les tarifs des réseaux d'initiative publique, censés diffuser le très haut débit, contrôler le nouveau programme de couverture des zones blanches ou encore examiner les contrats de partage de réseaux mobiles. Cela alors qu'elle pilote les enchères pour les bandes de fréquence « 700 MHz » [...] Dès avril 2016, l'ARCEP se verra très sûrement confier la responsabilité d'imposer le respect de la neutralité du Net par les opérateurs français... Tout en contribuant à la régulation du secteur au niveau européen, via le groupement des régulateurs, le BEREC, dans lequel l'autorité française veut prendre plus de poids, comme elle nous l'expliquait en avril.
Reste qu'avec cette stabilité, une mission pourrait devenir compliquée, estime la commission parlementaire : la régulation du déploiement du très haut débit. Avec le plan France Très Haut Débit, des dizaines de réseaux d'initiative publique, montés par des départements ou des régions, doivent émerger de terre pour connecter les Français. De quelques grands opérateurs nationaux, « le régulateur se trouvera dès lors confronté à une myriade d’opérateurs, de 50 à 100 » estime Corinne Erhel. Un défi qui demandera, à un moment ou un autre, plus de moyens humains.
Ouverture à la concurrence mais pas trop quand même.
[...]
Dans le classement établi par Reporters Sans Frontières, le pays pointe tout en bas du tableau, à la 171e place sur les 180 États auscultés par l’organisation. Un monopole sur l’information est exercé par le clan Castro depuis 1959, accompagné par des « arrestations et détentions abusives, des menaces, des campagnes de dénigrement, des confiscations de matériel et des fermeture de sites web ».
Concernant les télécommunications, la censure est aussi de mise. En particulier, tout un champ lexical est banni par le gouvernement, pointe la presse hispanique. Reprise par Reuters, l’information montre que La Havane a exigé des opérateurs de l’île qu’ils filtrent les SMS contenant certains termes évoquant l’ouverture politique, comme « démocratie », et les libertés individuelles, tels que les « droits de l’homme ».
D’autres mots-clés sont aussi dans le viseur, comme le nom de dissidents politiques ayant une relative visibilité, ainsi que des groupes politiques contestant la mainmise de Raúl Castro et de sa clique. En tout, le blocage concerne, selon les trouvailles du journaliste Reinaldo Escobar et de l’activiste Yoani Sanchez, sur un groupe de trente termes. Mais peut-être que d’autres, encore à découvrir, sont aussi touchés.
Les émetteurs des textos litigieux ne savent évidemment pas que les messages qu’ils envoient sont frappés par la censure. Selon les observations faites sur place, les opérateurs font croire que les SMS sont bien envoyés au destinataire en indiquant sur l’écran du mobile de l’émetteur la mention « envoyé ». En revanche, la date de mise en place de ce blocage n’a pas encore pu être déterminée.
La censure n’est pas le seul souci que connaît l’île en matière de télécommunications. L’accès à Internet est loin d’être répandu à Cuba. Seuls quelques officiels du régime y ont accès dans les bâtiments publics, ainsi que les touristes dans les hôtels. Il existe bien sûr des cybercafés, mais le gouvernement veille évidemment à ce que les internautes ne voient pas tout du réseau.
Les choses sont toutefois en train d’évoluer lentement. Des points d’accès publics sont en cours de déploiement à La Havane et Google est dans la boucle pour aider l’île à mieux se connecter à Internet. En début d’année, il a été annoncé la mise en place du premier réseau à haut débit national déployé par Huawei à La Habana Vieja, une municipalité qui contient le centre historique de la capitale cubaine.
Juste parce que j'oublie son nom à chaque fois…
Attention : cette actu date de février 2016 mais je la trouve intéressante.
[...]
Pour dire les choses relativement simplement, il impose aux éditeurs de décliner dans une version minimaliste très rapide à charger du contenu de leurs pages Web, éventuellement mis en cache dans des CDN (Google en offre un gratuit), en utilisant exclusivement des technologies validées au préalable par le prétendu « AMP Project » — c’est-à-dire par Google et ses partenaires, sélectionnés on ne sait trop comment.
[...]
Mais le World Wide Web Consortium (W3C), qui a en charge l’élaboration des normes du HTML et dont les travaux sont publics et les décisions consensuelles, est donc mis sur la touche au profit d’un standard parallèle, fait entre soi selon la règle du plus fort. Il y aura désormais d’un côté les pages HTML conformes aux recommandations du W3C, et de l’autre les mêmes pages HTML AMP conformes aux restrictions strictes imposées par le groupe.
[...]
Or l’une des caractéristiques techniques fondamentales de AMP est qu’il empêche le chargement de tout script JavaScript, sauf pour les quelques scripts préalablement validés par AMP Project. Il est possible aujourd’hui d’intégrer des messages Twitter, des posts Facebook ou des vidéos YouTube, mais pas encore des vidéos Dailymotion ou des documents Scribd. C’est donc un standard très contrôlé, qui ne permet pas aux éditeurs et aux développeurs d’innover librement.
[...] Mais l’intérêt est aussi voire surtout commercial. C’est une manière de contrôler certains marchés et leurs pratiques.
Ainsi pour afficher dynamiquement des publicités en HTML AMP, et mesurer leur audience, il faut obligatoirement passer par l’une des régies qui bénéficie d’un laisser-passer, parce qu’ils se conforment à des règles (là aussi opaques) : A9, AdReactor, Google AdSense, AdTech, et DoubleClick. Si vous êtes un éditeur Web et souhaitez utiliser votre propre ad-server ou celui d’une petite régie exclue du programme, c’est impossible.
Attention : cette actu date d'avril 2016 mais c'est toujours d'actualité.
Motifs de cette croissance au ralenti des RIP FTTH :
Attention : ça date de fin fin 2015 / avril 2016.
SFR est officiellement épinglé par l'État pour ses déploiements fibre. Dans un communiqué publié vendredi, le ministère de l'Économie a constaté la défaillance de SFR dans ses déploiements FTTH dans la métropole lilloise, plus de deux ans après la signature d'une convention. Saisie par la collectivité, le comité de concertation de la mission France Très Haut Débit a constaté les manquements du groupe, ce qui libère la métropole de ses liens avec le FAI.
Au-delà du problème qu'elle illustre pour SFR, cette décision est une première importante. Il s'agit du premier constat de défaillance de déploiement de la fibre jusqu'à l'abonné (FTTH), selon plusieurs experts interrogés. Un constat aux conséquences importantes, qui met une nouvelle pression aux opérateurs sur leur couverture fibre en zones denses. Cela alors que Numericable-SFR nous explique ne pas déployer de FTTH sur les communes disposant déjà de câble.
[...] Dans ce cas, un « constat de carence » est dressé et la collectivité est libre de ses déploiements sur la zone concernée. Il permet à la collectivité de renégocier son contrat, de faire appel à d'autres opérateurs mais aussi de monter son propre réseau d'initiative publique (RIP), si elle le souhaite.
[...] Dans un communiqué qu'elle nous a transmis, Lille Métropole affirme que SFR a voulu rompre sa convention pour en proposer une autre, portant sur 13 villes au lieu de 70. « Ainsi Numericable-SFR a décidé d’abandonner 57 communes de la métropole » dénonce-t-elle.
L'opérateur SFR « a notamment dû renoncer à déployer un deuxième réseau en fibre optique sur certaines communes de la Métropole européenne de Lille qui bénéficiaient déjà d’une infrastructure en fibre optique qui avait été déployée par Numericable ». Le périmètre des déploiements a été rédessiné « pour se conformer aux demandes de l’Autorité de la concurrence, lors du rachat de SFR par Numericable », précise la société.
[...]
En décembre, la métropole a validé la substitution d'Orange à SFR sur 57 communes « délaissées », en plus des 11 autres déjà signées avec Orange. Selon Bercy, la marque au carré rouge a proposé « de formaliser de nouveaux engagements précis pour couvrir 14 autres communes en FTTH ». Pour les deux opérateurs, l'horizon est toujours 2020.
La procédure "carence / reconnaissance de défaillance" a été achevée en avril 2016.
[...]
Il s'agit aussi d'une arme pour les associations de collectivités comme l'AVICCA, qui brandissent parfois le spectre de la « carence » dans leurs discussions avec l'État et les opérateurs. « Si les acteurs majeurs continuent de préférer la rente actuelle sur le haut débit [ADSL], nous n'aurons d'autre choix que de constater la carence et de s'organiser pour faire éclater un oligopole de fait d'une manière ou d'une autre » menaçait le président de l'AVICCA, Patrick Chaize, en juillet dernier.
Je déterre ça de la ML de la FFDN car je trouve que c'est hyper intéressant pour comprendre comment la régulation télécom fonctionne en termes de qui fixe les objectifs, comment on les atteint, comment on rapproche un idéal technique (imposer aux FAI de fournir IPv6 sur les accès qu'ils vendent) ou éthique (neutralité des réseaux) de la doctrine juridique pour que ça soit compréhensible du régulateur et qu'il puisse se reposer sur des fondements de droit pour agir (et pas juste "IPv6 c'est tr0 bien tavu"), etc.
L'ARCEP ne peut pas fixer les objectifs, mais peut fixer les moyens de les atteindre. Je prend un exemple...
Le texte européen en cours de finalisation sur la neutralité du net impose cette neutralité, et sa définition contient le fait que l'abonné puisse utiliser ou fournir les services de son choix sur le Net. Le régulateur est chargé de faire respecter cette neutralité.
L'ARCEP peut considérer que si l'abonnement pro contient une adresse IP publique, alors tout va bien, en échange d'un abonnement pro on peut fournir un service, et c'est la fête. Ou bien elle peut considérer que l'adresse publique est rigoureusement nécessaire, et que donc si elle est réservée à certains abonnés, le réseau n'est plus neutre. Question d'interprétation.
Une fois cette interprétation établie, l'ARCEP émet des décisions / avis, dit "ça, pour nous, c'est pas neutre", le premier opérateur qui ira brutalement contre se fera condamné s'il est attaqué sur le sujet (les sanctions peuvent être lourdes).
Ils comprennent bien que le déploiement de v6 est utile, mais leur offrir un outil juridique est utile. Ils peuvent simplement le recommander, ou ils peuvent l'imposer, selon le moyen qu'ils utilisent. Les recommandations sont en général beaucoup mieux suivies que les décisions. Oui, ça surprend.
Les recommandations portent sur des sujets non-clivant. Fournir de l'IP v6, ça ne modifie pas l'équilibre du business, c'est un peu chiant en ingénierie, mais ça ne touche pas au porte-monnaie. Une recommandation sur le sujet aurait de l'effet.
Une décision disant qu'il est interdit de prioriser le flux VOD contre les flux Netflix sera immédiatement attaquée devant tout ce qu'on pourra trouver comme instance, parce qu'elle touche au pognon.
[...]
Le marché des télécoms est globalement régulé. Les textes européens imposent l'existence d'un régulateur. Mais ce régulateur n'intervient pas tout le temps sur tout. Pour intervenir, il doit prouver qu'il existe un problème. Par exemple qu'il devrait exister une offre (mettons de collecte sur fibre), que cette offre est nécessaire pour telle finalité souhaitable (par exemple aménagement numérique du territoire), que le marché n'a pas fait apparaitre cette offre tout seul, et que donc le régulateur doit imposer des contraintes à certains acteurs pour corriger cette défaillance.
Typiquement, l'ARCEP peut considérer que v6 est nécessaire, expliquer en quoi, puis recommander aux acteurs de jouer le jeu. Si 1-2 ans plus tard ça n'a pas sérieusement bougé dans le bon sens, elle pourra alors contraindre, en constatant que le marché échoue à atteindre un objectif d'intérêt général.
[...]
Quand je plaide sur le coût de la première prise, par exemple, c'est pour inciter l'ARCEP à modifier sa façon de regarder les objectifs. Il doit pouvoir se monter des opérateurs, c'est un des objectifs (ouverture à la concurrence). On peut se dire "en investissant 2 milliards, tout le monde peut devenir opérateur, tout va bien". En considérant que l'opérateur aura 5 millions de clients, l'investissement est raisonnable, il aura une rentabilité, tout va bien. Ou bien on peut décider que le prix de la première prise est un critère (combien est-ce qu'il faut mettre sur la table pour prendre un premier abonné). Pas le seul critère, mais un critère. Et du coup, si l'ARCEP constate que sur l'ADSL pour le premier abonnés il faut mettre 1500 euros (ouvrir une porte de collecte) alors que sur la fibre il faut mettre 3 millions, ce critère devient bigrement intéressant. Il montre un problème qui n'était pas mesurable tant qu'on restait sur "en moyenne 18 euros HT par abonné".
En juillet 1966 dans les laboratoires de recherche des Bell Labs, Charles Kao a fait un travail de pionnier dans la recherche de fibres optiques comme moyen de télécommunication en démontrant notamment que les pertes élevées existantes provenaient de la présence d’impuretés dans la fibre plutôt que d’un problème sous-jacent à la conception elle-même. Cette conclusion a lancé l’industrie des télécoms à réfléchir et à trouver des composants à faibles pertes. Après plusieurs tests pour mesurer l’atténuation du signal, l’équipe de Charles Kao a trouvé que la fibre de verre en silice était le candidat idéal pour le monde des télécommunications.
L'ARCEP, le régulateur français des télécoms, a ouvert une consultation publique portant sur son analyse du marché (des marchés, en vrai) de l'accès à Internet haut débit (HD) et très haut débit (THD) en France.
C'est important car c'est avec tout ça que l'ARCEP fixera le cadre de sa future régulation des marchés haut débit et très haut débit pour 2017-2020. C'est-à-dire changer de modèle si elle constate que le co-investissement échoue à faire émerger une offre THD correcte, décider si elle impose ou non des offres de gros sur la fibre optique qui permettront l'entrée de petits acteurs locaux sur le marché comme les TPE ou les FAI associatifs ou si ces acteurs se feront évincer comme ce fût le cas sur l'ADSL, etc.
Du coup, ce shaarli va s'intéresser à globalement tout ce que j'ai appris en lisant les documents de l'ARCEP. Je vais donc présenter ce que je retiens du déploiement de la fibre optique en France (comment ça se passe sur le terrain, financement, enjeux, etc.) et ensuite je donnerai ma grille de lecture de la consultation ARCEP (qu'est-ce qui va dans leur analyse, qu'est-ce qu'il faut améliorer, etc.).
Au sujet du HD/THD, je pense que les documents les plus intéressants pour comprendre le contexte dans lequel on évolue sont ceux-ci (en plus de la consultation) :
Pour une présentation vidéo de la manière dont est conçu le déploiement de la fibre optique en France, je recommande évidemment la vidéo suivante : FTTH - état des lieux - comment ruiner une bonne idée.
En UE, très libérale (si, si, le seul truc qu'on arrive à construire ensemble, c'est du business !), on espère que la concurrence et la main invisible du marché vont sauver l'humanité et corriger tous les problèmes. Du coup, le framework législatif consiste principalement à garantir la concurrence et moins à corriger les problèmes en eux-mêmes : le régulateur n'est là que pour corriger les défauts du marché. Une concurrence par les infrastructures est privilégiée : chaque opérateur doit avoir son propre réseau numérique sur lequel il fait ce qu'il veut et sur lequel il propose les services qu'il veut. Le réseau est vu comme un élément de différenciation en lui-même. ÉDIT DU 19/09/2016 À 20h00 : Notons que cette vision s'oppose à une autre, celle défendue notamment par la FFDN : la boucle locale étant un monopole de fait et une infrastructure essentiel, elle devrait relever du service public, être une propriété publique. Il devrait donc y avoir une nette séparation entre les opérateurs de la boucle locale (qui seraient, dès lors, délégataires de la puissance publique délégante) et les opérateurs commerciaux traditionnels. Cette approche évite les oligopoles privées sur des infrastructures essentielles. FIN DE L'ÉDIT.
Le framework européen est extrêmement léger : ça cause d'offres raisonnables (on n'a pas dit basée sur ses coûts de production réels, hein !) et non discriminatoires (même offre à tous les opérateurs présents sur le marché, même si le prix évince d'office les petits opérateurs, ce n'est pas de la discrimination, juste les petits opérateurs sont des salauds de pauvres), ce genre de choses.
Régulation ex ante versus ex post : est-ce qu'on régule avant ou après que des pratiques détestables aient lieues ? Dans l'UE, la régulation ex post prévaut. Sauf peut-être sur la régulation asymétrique. C'est une conséquence du premier point ci-dessus.
Régulation symétrique : régulation qui s'applique à tous les acteurs sur un marché, sans distinction, afin de favoriser la concurrence sur le marché. Régulation asymétrique : le régulateur a identifié un ou plusieurs acteurs qui sont dominants sur le marché donc il leur applique une régulation spécifique afin de limiter les dégâts que ces gros ogres peuvent occasionner. Genre, le régulateur des télécoms peut imposer des obligations d'accès aux infrastructures de l'acteur dominant et/ou que cet acteur fournissent ces accès à des prix orientés par les coûts et/ou que les prix pratiqués ne soient pas des prix d'éviction et/ou que cet acteur dominant propose des offres de gros à son catalogue. Ces deux modes de régulation cohabitent.
C'est pour cela que l'ARCEP conduit des analyses de marché tous les trois ans. Déterminer les marchés (ensemble uniforme d'acteurs économiques, même bien/service vendus/échangés, etc.). Déterminer s'il y a des acteurs dominants sur chaque marché (et l'analyse ne prend pas en compte uniquement les parts de marché mais aussi la structure du marché genre dépendance structurelle à un acteur = dominance). Déterminer s'il convient d'appliquer des règles spécifiques à cet (ou plusieurs) acteur dominant. Actualiser ça tous les 3 ans.
Actuellement, sur les sujets qui nous intéressent, l'ARCEP identifie plusieurs marchés :
Marché du détail (pour un client final)
Marché de gros (pour un autre opérateur)
ÉDIT DU 15/09/2016 À 18H10 : Régulation télécoms : qui fixe les objectifs, comment on les atteint, comment on fait bouger le régulateur ?. FIN DE L'ÉDIT.
Le déploiement de la fibre optique en France découpe le pays en plusieurs zones :
Zones très denses (ZTD) : une liste de 106 (actuellement) communes désignées par l'ARCEP. Les plus denses en terme de population.
Zones moins denses : la France moins les ZTD, en gros. Ces zones sont éclatées en 2 :
Réseaux d'Initiative Publique (RIP) : bah le reste de la France, les bleds paumés, en gros. C'est pris en charge par les collectivités territoriales donc genre une commune, une intercommunalité, un département, une région. Donc oui, dans une même région, il peut très bien y avoir plusieurs RIP genre la commune XXX = un réseau, la commune YYY = un autre réseau et tout le reste de la région : un RIP régional. Il y aura aussi forcément des mix entre AMII et RIP dans une même région. ;)
On comprend bien que ce zonage correspond à un découpage privé/public. Ainsi, pour résumer, on a :
Évidemment, chaque opérateur peut déployer son propre réseau, à côté de celui de son voisin. Seule une partie du réseau a l'obligation d'être mutualisée, on va y revenir. Concurrence par les infras, a dit l'UE. :)
Évidemment, dans le cas où un opérateur ne déploie pas sur un territoire sur lequel il avait pourtant signé une convention, aucune sanction réellement contraignante n'est prévue. Au bout de 3 à 5 ans, la puissance publique pourra constater l'échec du privé et rattraper le coup en déployant un RIP. Le jeu des opérateurs va retarder le déploiement, c'est une certitude.
Évidemment, signer une convention AMII est gratuit, l'État ne récupère aucun blé. Cela signifie que les collectivités territoriales doivent déployer un réseau dans les zones rurales où les coûts sont les plus élevés… sans d'autres modèles de financement que de collecter des impôts ou d'espérer du co-investissement d'opérateurs commerciaux… … … Comme ça, dans le futur, on pourra nous asserter que le privé est super efficace alors que la fonction publique croule de fainéant-e-s incompétent-e-s ! Une idée toute simple aurait été de gagner du blé sur les zones denses pas coûteuses pour financer le déploiement en zones rurales très coûteuses. On nomme ça : péréquation. C'est parfaitement prévu dans les textes. Juste, dans le cadre de la fibre, l'UE a dit : concurrence d'abord.
Au niveau macroscopique, le réseau fibre ressemble au réseau cuivre : un réseau capillaire, qui va de chaque habitation jusqu'à plusieurs points de concentration (dont le plus gros est nommé nœud de raccordement des abonnés, NRA), que l'on nomme réseau de distribution (ou réseau d'accès, selon la littérature). À cela s'ajoute le réseau de collecte (ou réseau de transport selon la littérature) qui relie les NRA entre eux ainsi que tous les NRA d'une zone géographique donnée jusqu'à un point où converge le trafic, soit au niveau régional, soit au niveau national.
Au niveau microscopique, le réseau de distribution fibre ressemble lui aussi à celui en cuivre : Réseau de collecte -------- NRO -------- PM -------- PBO -------- DTIO -------- PTO.
Pour bien comprendre, je recommande vivement la lecture de ce document synthétique émanant de l'ARCEP : Déploiement de fibre optique jusqu'à l'abonné - Termes utilisés
Le réseau de collecte ne change pas dans la transition cuivre vers fibre : il a déjà évolué en fibre optique du temps de l'ADSL et il a été installé par la puissance publique la plupart du temps.
Les Nœuds de Raccordement Optiques (NRO) remplaceront, à terme, les NRA. Un NRA/O se matérialise par un bâtiment qui sert à installer les matériels actifs nécessaires genre des répartiteurs, des switchs optiques, genre des onduleurs, etc. C'est depuis ici que le signal optique est injecté dans la boucle locale, en temps normal. C'est la frontière entre réseau de collecte et réseau de distribution. On change d'échelle géographique. :)
Le Point de Mutualisation (PM) remplace le sous-répartiteur de la boucle locale cuivre, en gros. C'est ici qu'arrive, individuellement, chaque ligne optique de chaque logement (il n'y a pas de coupleurs plus loin dans le réseau, on est sur du réseau très capillaire). C'est donc jusqu'à ce point de démarcation que chaque opérateur commercial doit déployer son réseau.
Entre le PM et le Point de Branchement Optique (PBO), l'infrastructure est mutualisée entre tous les opérateurs. Un opérateur d'immeuble signe une convention avec le ou les propriétaires / syndic / autres et il déploie ce réseau. Un PBO peut être en intérieur ou en extérieur genre pour un immeuble, le PBO est souvent un équipement passif situé à chaque étage, dans la colonne montante. Pour une maison ou un lotissement (qui est vu comme un immeuble à plat), ça peut être un boitier au sol ou sur un pylône dans le cas d'une livraison aérienne. Bref, le PBO est se qui fait le lien entre la fibre "extérieure" et celle qui va entrer dans les logements. L'existence d'un chemin optique complet entre un PM et un/des PBO marque aussi la fin du travail de l'opérateur d'immeuble.
Le Dispositif de Terminaison Intérieure Optique (DTIO) et la Prise Terminale Optique (PTO) sont forcément à l'intérieur du logement. Comme sur le réseau cuivre, la DTI(O) marque la limite de propriété : après la DTIO, l'installation appartient au propriétaire du logement. Il peut y avoir plusieurs fibres par logement (déploiement multi-fibres) donc plusieurs PTO dans un même logement / local.
Évidemment, tout ça, c'est la théorie. La pratique peut différer genre des déploiements ont eu lieu avant la sortie de certaines spécifications/recommandations. Genre PBO et DTIO c'pas obligé, genre y'a des zones sans PM et la mutualisation se fait au NRO, etc. Mais les grandes lignes demeurent.
Attention : il est donc faux de toujours partir du principe qu'après le PM, c'est du déploiement vertical car cela est vrai uniquement pour les immeubles de plusieurs étages mais par pour une maison, par exemple.
Attention : un opérateur d'immeuble n'est pas forcément un opérateur de télécommunications déclaré à l'ARCEP au sens traditionnel du terme, il n'exploite pas le réseau. Un opérateur d'immeuble est juste une société commerciale (ou autre) qui sait poser de la fibre et qui se chargera d'être le point de contact unique des opérateurs commerciaux pour décharger les proprios / syndic (oui, parce que si ces personnes doivent indiquer à tout opérateur les coûts pour se raccorder au réseau + où se situe le PM + tout un tas d'autres infos, ils ne sont pas arrivés).
Cette structuration des réseaux est identique, quelle que soit la zone (ZIPU, ZIPRI, etc.). Ce qui change, c'est les modèles de financement, certaines contraintes règlementaires et certains rôles.
Je reviendrai un peu plus loin sur les modèles de financement.
Quand j'évoque une adaptation de certaines contraintes règlementaires, je pense notamment à celle de la taille du PM dans les ZMD et les poches de basse densité. En effet, il y a un équilibre à trouver comprenant le nombre de prises que ce PM pourra desservir et la distance depuis le NRO. En effet : un PM trop conséquent est rentable (beaucoup d'abonnés) mais il sature le génie civil puisqu'il y a autant de fibres qui partent de lui que de logement à desservir (à nuancer avec les tuyaux fibre de la largeur d'un pouce qui regroupent genre 144 fibres), ce qui n'est pas possible partout. Des PM trop petits, c'est plein de liens NRO<->PM pas mutualisés à financer par chaque opérateur commercial qui veut les desservir et le prix du linéaire entre NRO et PM n'est pas donné d'où une limite potentielle à la concurrence. Du coup, la taille d'un PM situé en ZTD c'est 100 prises environ OU un PM par immeuble > 12 logements. Dans les ZMD, c'est environ 1000 prises.
Quand j'évoque une adaptation des rôles, je pense par exemple au fait que, sur un RIP géré en régie, la régie est l'opérateur d'immeuble.
En terme de topologies de réseaux optiques, on a le choix entre la famille PON et la famille P2P, en gros. P2P, point-to-point, c'est facile : une fibre dédiée, de bout en bout, entre l'abonné-e et le point de concentration (NRO). Dans une topologie PON, on mutualise une même fibre en sortie du NRO en utilisant des coupleurs. Donc plusieurs abonné-e-s, dont une fibre part de leur logement respectif, partagent en réalité une même fibre côté NRO.
Avantages du GPON ?
Avantage du P2P : la capacité n'est pas mutualisée donc tout le monde a accès au débit qu'il a souscrit. Avec la famille PON, les troncs (avant les coupleurs) sont limités à 2,5 Gbps en réception donc, ça fait 25 clients à 100 Mbps. Sauf qu'on se dit que tous les abonné-e-s ne consommeront pas à fond au même moment donc on mutualise jusqu'à 64 abonné-e-s sur une fibre. Le bon vieux principe du surbooking. Le même qui pose aujourd'hui problème dans les cœurs de réseau des FAI ("chef, chef, tous nos enfoiré-e-s d'abonné-e-s veulent récupérer de la vidéo le soir à 20h, notre réseau pédale !"). Sans compter que, sur un tronc PON, le débit max est asymétrique : 2,5 Gbps / 1,2 Gbps. Mais bon, le consommateur, il veut consommer et il stockera bien ses contenus ailleurs que chez lui s'il veut les diffuser ! Oui, jje suis un peu de mauvaise foi ici : il "suffira" de changer les optiques et pouf, les troncs ne seront plus limités à 2,5 Gbps. Mouiiii. C'est vrai qu'une topo P2P nécessitera aussi de changer les optiques mais disons que je ne suis pas convaincu qu'on fera passer des tb/s dans des fibres juste en changeant les optiques. Du coup, la techno P2P me semble être celle qui saturera moins vite.
En France, c'est le GPON qui a gagné. Seul Free fait du P2P et uniquement dans les ZTD. Évidemment, ça c'est la théorie. La pratique offre beaucoup plus de diversité : https://lafibre.info/ftth-la-fibre-optique-gpon-ou-p2p/techno-fibre/ .
Dans la ZIPRI, on a principalement un modèle de co-financement / co-investissement. Chaque opérateur commercial déploie son réseau depuis le réseau de collecte jusqu'au point de mutualisation (l'ARCEP indique qu'il n'y a pas d'offres de co-financement des segments NRO-PM à l'heure actuelle) puis co-finance la partie mutualisée du réseau. Cette partie mutualisée est construite par l'opérateur d'immeuble et assumée par lui et les opérateurs commerciaux associés au projet.
Concrètement, l'opérateur d'immeuble publie une offre de mutualisation à destination des autres opérateurs. Il y a ensuite un appel à financement initial (ab initio). Si d'autres opérateurs commerciaux veulent rejoindre le financement plus tard, après coup, pour avoir accès au PM, ils le peuvent (mais forcément, y'a des avantages en moins comme la possibilité de demander l'hébergement d'équipements actifs au PM qui n'est plus considérée comme étant raisonnable). Dans tous les cas, ce n'est pas de la location de réseau mais bien de l'investissement : le co-financement initial et l'offre d'accès (après coup) octroient des droits pérennes sur le réseau. En plus d'offre de location à la ligne qui reste une location, si j'ai bien compris.
Exemples : suite à des conventions signées en 2011-2012, Bouygues co-finance partiellement avec SFR (qui déploie) dans les ZTD. Dans les zones ZMD-AMII, Bouygues co-finance partiellement avec Orange (qui déploie) et Free co-finance avec Orange (qui déploie).
Évidemment, il y a des adaptations en fonction des zones : en ZTD, financement initial = partage global des coûts en échange de droits pérennes et d'accès à toutes les lignes alors qu'en ZMD c'est plus un financement par tranches de 5% en échange de droits pérennes et d'accès à un nombre prédéfini de lignes. Même chose pour le lien PBO<->DTIO : il est payé lors du co-financement en ZTD alors qu'il est payé par le premier opérateur commercial (+ droit de suite si changement d'opérateur commercial par l'abonné-e) dans les ZMD. Évidemment, dans le cadre d'une maison, s'il y a besoin d'effectuer des travaux dans la propriété privée (genre gaine souterraine car celle du téléphone n'est pas exploitable), c'est à la charge du propriétaire (mais, bien sûr, personne ne l'oblige à signer avec un opérateur d'immeuble pour avoir la fibre chez lui ;) ).
On sent bien que ce modèle entraîne une concentration verticale naturelle entre opérateurs d'immeuble et opérateurs commerciaux : l'opérateur d'immeuble doit être "accompagné" par un opérateur commercial s'il veut obtenir des abonnements à coup sûr et s'il veut que le projet soit co-financé donc autant le faire lui-même et vlam, concentration, à la fois verticale (opérateur intégré) et diminution du nombre d'acteurs sur le marché.
ÉDIT DU 19/09/2016 À 21H00 : De même, ce modèle entraîne forcément un oligopole des opérateurs qui sont en capacité d'investir. Cela favorise également Orange : quand on commençait à évoquer les déploiements fibre, en 2009, Orange avait une insfrastructure déployée partout et rentable alors que les autres FAI commençait à peine à faire entrer des sous. Sans compter qu'Orange est toujours vu par les investisseurs sur les marchés comme associé à l'État d'où des emprunts plus faciles à obtenir. FIN DE L'ÉDIT.
Dans la ZIPU, les réseaux seront financés par la puissance publique (notamment les segments NRO-PM), c'est-à-dire par les collectivités territoriales (13-14 milliards estimés au total) et quelques subventions de l'État (3+ milliards prévus/débloqués jusqu'ici) mais les opérateurs privés peuvent co-financer les réseaux selon les mêmes règles que dans les zones ZMD-AMII données ci-dessus. Et bien évidemment, après coup, les opérateurs commerciaux pourront toujours venir se raccorder aux PM (et toujours sur le mécano "thune versus droits pérennes" ou sur de la location à la ligne passive).
En contrepartie, on a d'autres dérives genre l'influence d'Orange est reconnue (ce qui confirme les propos de Benjamin Bayart dans la vidéo que j'ai linkée au début de ce shaarli) :
L’Autorité note qu’à ce jour les niveaux tarifaires définis par Orange restent structurants, d’une part, pour les capacités de cofinancement des opérateurs commerciaux désirant investir dans le déploiement des réseaux et, d’autre part, pour les capacités de financement des acteurs publics, qui prennent en compte ces tarifs lors de l’élaboration de leur catalogue tarifaire [...] » ainsi que « comme le souligne l’avis n° 12-A-02 de l’Autorité de la concurrence, « seul un opérateur intégré comme Orange ou SFR est en mesure de s’engager auprès de la collectivité à ce qu’il y ait au moins un opérateur important usager du réseau public FTTH, à savoir lui-même. [...] Il existe donc un risque que les FAI, et particulièrement Orange et SFR, n’utilisent leur engagement de présence comme un instrument stratégique pour distordre la concurrence sur le marché des appels d’offres de collectivités. ».
À ce sujet, lire également : http://www.nextinpact.com/news/95618-la-strategie-d-orange-pour-influencer-elus-locaux.htm (comment est constitué le maillage local (de proximité) d'Orange) et http://www.nextinpact.com/news/95732-fibre-optique-lutte-d-orange-contre-reseaux-dinitiative-publique-rip.htm (cas concrets de FUD de la part d'Orange + objectifs de ce FUD).
Or, les opérateurs commerciaux d'envergure nationale semblent être quasiment nécessaires : les gens préfèrent une marque connue à un petit opérateur bien local inconnu, ça les rassure. Oui, les mêmes gens qui râleront que le SAV (délocalisé, mais c'est un détail) du gros FAI les traitent comme de la merde et/ou ne comprend pas leur problème. Paraît aussi qu'il faut proposer une offre TV sinon on ne vaut rien, chose que les petits opérateurs ont du mal à faire à cause des contraintes commerciales...
Dans les deux cas, les accords-cadre de co-investissement semblent porter sur une maille géographique donnée, plutôt niveau communal en ZTD et intercommunal en ZMD.
Évidemment, les différentes phases peuvent être exécutées par des sous-traitants différents. Genre les collectivités territoriales ont tendance à déléguer la conception, la construction et la commercialisation à des prestataires différents là où les gros opérateurs nationaux préfèrent tout faire eux-mêmes, de bout en bout (Orange en est le meilleur exemple).
Dans les discussions mondaines, on entend beaucoup d'inexactitudes : genre que l'opérateur d'immeuble a imposé une exclusivité, genre que l'immeuble interdit à chaque locataire/coprop de choisir l'opérateur commercial, etc. Il faut éviter les raccourcis & co.
Sur le cuivre, la mutualisation de la boucle locale (dégroupage) est arrivée bien après la construction du réseau. Du coup, toutes les infos (tel numéro de téléphone fixe c'est telle référence de ligne, telle position sur tel DSLAM dans tel NRA, telle position sur tel pylône ou dans telle tranchée, etc.) étaient dans le système d'information d'Orange. Et d'après les documents de l'ARCEP, c'est déjà un foutoir monstrueux.
Sauf que pour la fibre, si vous avez suivi, on a un nombre d'acteurs bien supérieurs. Il faut bien que les opérateurs d'immeuble stockent les références d'une ligne (désignation au PBO, désignation au PM, tel PM est desservi par la fibre reférence untelle, NRO untel, etc.). Et il faut bien que ces références soient uniques au niveau national histoire que si un opérateur d'envergure nationale veut louer une ligne, pouf, il sache exactement que tel futur abonné, c'est telle ligne. Il faut donc que les opérateurs d'immeuble communiquent les informations (références des lignes, emplacement du PM, etc.) aux opérateurs commerciaux.
De même, y'a plein d'autres endroits où il faut jouer en groupe genre la définition de la couverture des PM d'une zone parce que sinon peut y avoir des bâtiments dans la zone de couverture de deux PM ou dans aucune…
C'est le même bazar à l'échelle macroscopique : il faut bien que chaque opérateur commercial sache que sur telle zone géographique, c'est tel réseau déployé par telle entité vu qu'on a vu plus haut qu'on peut avoir une commune en AMII au beau milieu d'une zone RIP. Qui opère le réseau ? Il faut bien que l'opérateur commercial le sache pour pecho la grille tarifaire (le modèle de co-investissement) et les infos sur le PM.
Bref, il faut monter un SI. À l'heure actuelle, chacun fait comme il veut, chaque operateur d'immeuble et chaque operateur commercial a son SI. Et chacun tente d'interfacer son SI avec tous les autres SI dans une relation deux à deux. Il n'y a aucun SI commun d'envergure nationale, simplement un registre des opérateurs d'immeuble pour fixer la première partie des références des lignes pour assurer leur unicité au niveau national. Pas une API. Il n'y a même pas de standard pour l'interfaçage des SI. Il y a bien le groupe de travail « Interop'Fibre » monté par les grozopérateurs mais il n'y a aucune obligation de déployer les protocoles qu'il définit…
On sent bien que cette approche ferme le jeu : un nouvel opérateur entrant doit avoir le temps et l'argent d'interfacer son SI avec tous ceux de sa zone d'intérêt. Il faut identifier les réseaux et les acteurs puis écrire le bout de SI avec le peu de spécificiations arrachées avec peine aux autres opérateurs. Ce n'est pas permis à tout opérateur donc ça constitue une barrière à l'entrée.
Au 31 mars 2016, plus de 35 % des abonnements FttH reposaient sur une offre de mutualisation passive, tandis qu’environ 2 % étaient basés sur une offre de gros activée, uniquement dans les RIP. ÉDIT DU 19/09/2016 À 19H50 : cela signifie donc que ce chiffre de 2 % n'a aucun sens puisqu'il ne tient pas compte des disparités entre zones. Il est le reflet de la mutualisation en ZTD & ZMD-AMII, rien de plus. Si l'on regarde plus en détail, 10 % des abonnements en ZIPU sont basés sur une offre de gros activée. Cela ne tient pas non plus compte de l'inexistance d'offres de collecte bitstream dans la ZIPRI alors que la mutualisation passive est de base dans le cahier des charges. FIN DE L'ÉDIT.
ÉDIT DU 19/09/2016 À 21H00 : deux choses sont à noter :
FIN DE L'ÉDIT.
Souvenez-vous qu'il y a un biais dans mon analyse : je la lis d'un point de vue petit fournisseur d'accès à Internet (micro-opérateur), sous forme associative ou TPE. Je lirais différemment dans un contexte d'opérateur plus conséquent sur le marché, notamment sur le point des offres d'accès de gros allumées dites bitstream.
Question 5 (bitstream FTTH) :
Il faut revaloriser les offres d'accès de gros allumées car l'ARCEP les considère comme un dernier secours, quand le passif ne suffit plus... C'est très clair dans la décision 2014-0734.
En 2014, l'ARCEP :
ZTD : l'ARCEP constate elle-même qu'il y a 0 offre donc les petits ne peuvent pas venir jouer. Elle doit faire les gros yeux au plus vite : la fibre, c'est maintenant, y compris pour les petits opérateurs. C'est en période de transition que les petits souffrent le plus : je pense au nombre d'adhérents FDN en chute libre lorsque celui-ci avait uniquement une offre 56k quand la mode c'était l'ADSL, par exemple.
ZMD : rappeler que le PNTHD ne prévoit pas d'offres bitstream + que le cadre européen (offres non-discriminatoires) est insuffisant pour les petits acteurs (un tarif non-discriminatoire,, ça veut dire le même pour tous les opérateurs, ça ne dit pas qu'il doit être déterminé par les coûts et ne pas être mirobolant) + rappeler à l'ARCEP que l'article 33-1 lui oblige de penser à l'aménagement numérique des territoires et que cela ne sera possible que s'il y a des micro-opérateurs locaux TPE ou asso.
Il faut se glisser dans la brèche ouverte par l'ARCEP et accepter « des travaux de spécification des caractéristiques techniques, opérationnelles et tarifaires souhaitables pour les offres activées sur fibre optique dans le cadre de discussions multilatérales. »
De manière générale, rappeler que l'existence de micro-opérateurs (assos et TPE), ça nécessite plus qu'une offre de gros à prix non-discriminatoire : il nous faut un tarif orienté vers les coûts. Les offres de collecte de Numericable à 3M€ de FAS, c'est no-way. Au pire, il faut qu'on puisse commander uniquement sur une échelle donnée et pas uniquement au niveau national.
Ces offres sont considérées avec des points de vue extrêmement divergents.
Il y a les personnes qui les voient comme des offres commerciales de seconde zone et qui préfèrent militer pour obtenir des offres passives pour déployer leur réseau.
Et d'autres, dont je fais partie, qui considère que les offres bitstream doivent exister (et donc qu'il faut militer pour leur apparition sur la fibre) parce que ce sont les seules offres qui sont accessibles à tous les opérateurs, quelle que soit leur taille, tout simplement !
Alors oui, ces offres allumées contraignent l'opérateur utilisateur à faire les mêmes choix techniques que ceux faits par notre fournisseur. Oui, ces offres favorisent la concentration du trafic puisque leur livraison se fait au niveau régional ou national. Oui, ces offres peuvent virer facilement à la surveillance puisque l'opérateur qui propose l'offre bitstream voit passer le trafic de l'opérateur qui utilise cette offre. Mais, on n'a pas le choix.
Jamais une TPE ou un FAI associatif ne pourra de positionner sur un PM fibre (et encore moins sur un NRO). Pas même sur un SR/NRA cuivre. Il faudrait qu'il loue le réseau de collecte (offre LFO d'Orange) puis un hébergement dans le NRA/O (> 10k€/mois de loyer) + les équipements actifs optiques puis qu'il loue le génie civil d'Orange pour arriver au PM (offre GC LOC d'Orange). Impossible à moins d'avoir la majorité des logements desservis par ce PM qui signe avec notre opérateur. En milieu associatif, une telle concentration ne s'est jamais vue.
Les offres bitstream permettent à tout opérateur d'intervenir sur les réseaux numériques. Et c'est important, car le petit opérateur, il n'a peut-être pas d'infra, mais il peut avoir d'autres qualité genre service spécifique à un territoire donné, service client local, défense des libertés, etc.