\documentclass{beamer}
%\documentclass[ignorenonframetext,handout]{beamer}
%\usepackage{pgfpages}
%\pgfpagesuselayout{2 on 1}[a4paper,border shrink=5mm]

\usetheme{Afnic}
\usepackage[french]{babel}
\usepackage[utf8x]{inputenc}
\usepackage{bortzmeyer-utils}
\setlength{\parskip}{\baselineskip} 

\title{Détournement turc}
\author{Stéphane Bortzmeyer\\\texttt{bortzmeyer@nic.fr}}
\date{FRnog 22, 4 avril 2014}

\begin{document}

\maketitle

\begin{frame}
% TODO empty on purpose  
\end{frame}

\begin{frame}
\frametitle{Le contexte}
Le gouvernement turc est critiqué sur Twitter et YouTube\ldots

\only<2->{\ldots Il commence par demander aux FAI de censurer en
  configurant leurs résolveurs DNS pour mentir (21 mars)\ldots}

\only<3->{\ldots Les utilisateurs passent à d'autres résolveurs, comme
Google Public DNS\ldots}

\only<4->{\ldots Le gouvernement fait bloquer l'accès à ces
  résolveurs, cassant les connexions Internet (25 mars)\ldots}

\end{frame}

\begin{frame}
\frametitle{Les faits}
Les FAI turcs injectent des routes (29 mars) pour les gros résolveurs ouverts
(\computer{8.8.8.8/32})\ldots
  
\only<2->{\ldots Un serveur DNS est configuré pour répondre à ces adresses
  (comme \computer{8.8.8.8}). Il ment sur \computer{twitter.com} et
  \computer{youtube.com} pour envoyer vers \computer{195.175.254.2}\ldots}

\only<3->{\emph{Ce n'est plus de la « simple » censure, c'est du
    piratage étatique.}}

\end{frame}

\begin{frame}
  \frametitle{Les preuves}
  \begin{enumerate}
  \item \foreign{Looking Glass} de Turk Telecom,
  \item Requêtes DNS à partir des sondes RIPE Atlas (si le réseau de
    la sonde est tunnelé à l'extérieur, le détournement disparait),
  \item Requêtes DNS par utilisateurs humains en Turquie,
  \item Latence vers \computer{8.8.8.8} mesurée par les sondes Atlas
    et par les sondes Renesys.
  \end{enumerate}
\end{frame}

\begin{frame}
\frametitle{Les solutions}  
DNSSEC aiderait\ldots si les utilisateurs avaient un résolveur
validant sur leur machine (la bonne solution)\ldots

\ldots Authentifier le résolveur (avec TSIG ou DNScrypt - ce que fait
OpenDNS) aiderait\ldots

\ldots RPKI n'y pourrait rien, le détournement étant interne. En fait,
aucune solution de sécurité de routage n'aiderait\ldots

\ldots Pour l'utilisateur, les tunnels sont une solution.

\end{frame}

\end{document}

