Er komt helaas wel wat meer bij kijken... en de kosten per provider zitten
makkelijk boven de E 100.000,- (nog zonder dat operationele kosten
meegerekend worden).
http://www.fnl.nl/ct-nl/archief2001/ct2001-06/ct200106032033.htmhttp://www.xtdnet.nl/paul/tap/TIIT-v0.1.2.pdfhttp://www.opentap.org/ (dood, maar nog niet begraven)
En dat is notabene een calculatie van de kosten op basis van de oude TAP-
wetgeving, die meeste providers nog niet geimplementeerd hebben. De extra
eisen van de 3jaar retentie komen daar nog eens bovenop.
je bent niet bezig een DVD'tje te fikken, je bent bezig een TAP-infrastructuur
aan te leggen, met allemaal gespecialiseerde (lees: dure) doosjes.
Als het een kwestie was van een machine aansluiten aan een switch, met
daarop tcpdump, dan waren we snel klaar geweest.
Je moet meer denken aan een client-server architectuur, waarbij je voor elke
router een interface hebt die een duplicate is van al het verkeer dat over de
router gaat. Dat verkeer wordt dan gesniffed door een applicance aan die
interface, die het verkeer encrypted (hardware encryptie, anders niet vooruit te
branden), en webschrijft op een storage (SAN, waarschijnlijk NAS). die het
dan weer bewaard, en afhankelijk van hoe oud het is het op near-line storage
opslaat. Je kan het verkeer trouwens niet zomaar op bestaande systemen
opslaan, omdat het redelijk gevoelige data is.. onbeveiligde wachtwoorden,
persoonlijke gegeven, etc.. Dat moet je echt wel een beetje ok beveiligen.
Dat hele zooi moet remote aangeroepen kunnen worden door oom agent. De
storage moet dus waarschijnlijk minimaal near-line zijn (tape-wisselaar, zeer
grote storage raid's, etc), zodat het bijna onmiddelijk uitgelezen kan worden
indien nodig. Bovendien is het volgens mij niet alleen meta-data van verkeer
(flows), maar ook sommige data zelf (smtp verkeer, etc). Verder moet die
storage zelf ook gebackuped worden, want je MOET de gegevens
tevoorschijn kunnen toveren als oom agent erom vraagt. Een gewone backup
kun je nog doen met een tape-wisselaar, waarbij je de tape's na een maand
overschijft... deze backup-data moet je net zo lang bewaren als de data zelf,
namelijk 3 jaar..
Daarnaast heb je natuurlijk het probleem dat je SSL/TSL-verkeer ook moet
aanleveren, maar dat wordt vaak pas uitgepakt op de web/mail-server.
Je zult dus agents moeten draaien op die systemen, om dat verkeer ook
te kunnen pakken.
Je hebt dus oa de volgende kosten :
- extra capaciteit routers, omdat je dubbel verkeer hebt
- elke router extra interface kaart
- extra capaciteit voor je interne LAN (of een apart LAN ervoor) /
extra ethernet-switches
- extra kastruimte
- sniffer nodes (waarschijnlijk dure hardware appliances).
- software voor andere nodes (licencies)
- extra updaten / onderhouden software+systemen
- training personeel
- aansturings server waar oom agent mee communiceert
- online storage systemen voor de captured data
- near-line storage voor data die nog in de retentie periode valt..(3 jaar)
- backup capaciteit voor alle data die nog in de retentie tijd valt.
En om het allemaal leuker te maken: Zelf mom & dad webhosting-clubjes
vallen waarschijnlijk onder deze wet..
Ik vermoed dat meer dan de helft van de kleine hosting-clubjes de handdoek
in de ring gooien als dit erdoorheen-komt/afgedwongen wordt. Alleen al het
feit dat je extra kastruimte zou moeten huren om uberhaupt een paar
systemen hiervoor neer te zetten kan al teveel zijn.
Last but not least : Het is heel wat makkelijker om een webserver neer te
zetten, dan om zoiets neer te zetten. Veel kleine clubjes hebben doodgewoon
niet de kennis om dit te kunnen doen.
He is dan ook idioot om deze eisen op te leggen aan alle (mini) isp's.
Handiger/ redelijker was geweest om een TAP-plicht op te leggen aan alle
partijen in Nederland die peeren bij een exchange (AMS-IX, MEA-EAST,
WEST, etc), waarbij de overheid een copy van het verkeer krijgt over haar
eigen lijnen, en ermee kan doen wat ze wil. Dan had de overheid slechts
hoeven te communiceren met een kleine hoeveelheid partijen die duidelijk
gedefineerd zijn, die veel technische kennis hebben, en die zonder moeite
zouden samenwerken.
Het probleem is alleen dat de overheid geen flauw benul is wat internet is,
en hoe er mee om te gaan (nog steeds niet). Ze behandelen elke ISP alsof
het een telecom-provider is, waarbij ze totaal voorbij gaan aan het
dynamische karakter van het internet. Op het moment dat ik ICQ aanzet
'provide' ik een service.. moet ik nu plotseling voldoen aan de TAP-
wetgeving? Niet? En wat als ik betaalde toegang aanbied tot een website
op mijn server.. Of een paar mail-accountjes met webmail aangemaakt
heb voor een vereniging die ik op die manier sponser?
Als je je alleen richt op de peering van ip-netwerk-providers in nederland,
dan heb je dit soort problemen niet.
Ik ben trouwens fundamenteel tegen elke vorm van TAP, maar goed..
=tifkap