Jump to content

Recommended Posts

Posted
9 часов назад, korsakik сказал:

Как только меняю настройки на НСДИ - работает, кроме зарубежных нежелательных.

 

 

За исключением старой проблемы с lkfl2.nalog.ru, не замечал.

Какие именно домены не резольвятся? Какой протокол до рекурсора используете? Классический UDP/53? А никто выше не пытается подделывать ответы? Что будет, если попробовать DoT, например?

  • Replies 309
  • Created
  • Last Reply

Top Posters In This Topic

Posted
10 часов назад, korsakik сказал:

сех здравствуйте.

 

5й день возникают вопросы с DNS серверами.

Работало-работало и в начале месяца резко - DNS_PROBE_FINISHED_NXDOMAIN

есть такое, с 29го...  и эпизодически бывало ранее, ТСПУ... ещё владельцы пылесосов куесосят контору на три буквы... карты помещений не работают

Posted

Аналогично, вижу подмену рандомных запросов на NXDOMAIN примерно с начала месяца, .RU и .РФ зоны не подвержены (исключая уже знакомые блокировки на уровни НСДИ в .RU зоне), можно ресольвить напрямую. Остальные - в тунель.

Posted

У нас пока такого не замечал, но буду иметь ввиду.

 

Интересно, это будет распространятся на кеширующие провайдерские DNS и 53/tcp?

Posted
1 час назад, [anp/hsw] сказал:

подмену рандомных запросов на NXDOMAIN примерно с начала месяца, .RU и .РФ зоны не подвержены

подвержены, замечал даже на web.max.ru 

Posted

Далеко не только он, точно ловил NXDOMAIN с opennet.ru, forumsdrom.ru

долго пытался понять какой из 8 dns в dnsmasq гадит, когда убрал 1.1.1.1 и 8.8.8.8 прекратилось

Posted (edited)

Я реально поражаюсь, как народ из анабиоза выходит. Периодические плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут. Не мытьем, там катаньем переводят народ на родные сервера.

Причем все работает неделями, потом пошли ошибки и жалобы, начинаешь смотреть, все внезапно начинает нормально работать.

А настроить полноценный мониторинг, чтобы потом что-то кому-то доказывать. Можно, а зачем. Вот здесь без сарказма, ибо мониторинг таких деградаций ничего по факту не решит.

Edited by naves
Posted
25 минут назад, naves сказал:

плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут

может где то у каких то провайдеров и были проблемы, но не у всех, всё хороши было с ними до августа, да и после только nxdomain редкие подменные появилсь

Aug  5 19:24:03 home dnsmasq[1255]: server 1.1.1.1#53: queries sent 70219, retried 0, failed 299, nxdomain replies 219, avg. latency 96ms
Aug  5 19:24:03 home dnsmasq[1255]: server 8.8.8.8#53: queries sent 76417, retried 2, failed 118, nxdomain replies 2476, avg. latency 80ms

 

Posted
2 часа назад, naves сказал:

Периодические плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут.

У меня только сейчас такое началось.

 

Примечательно, что не резолвилось 

vk.com

vk.ru

youtube.com

dp.elpts.ru

edata.customs.ru

elba.kontur.ru

lk.digital.gov.ru

service.uralairlines.ru

drom.ru

mail.ru

 

то есть по сути почти все наше кроме ютуба

 

И это только то, что я лично видел. Просто ничего не приходило в ответ по nslookup.

Вот какие сервера стояли на резолвере у меня:

        forward-addr: 195.208.4.1
        forward-addr: 195.208.5.1
        forward-addr: 77.88.8.8
        forward-addr: 208.67.222.222
        forward-addr: 1.0.0.1
        forward-addr: 8.8.8.8
        forward-addr: 9.9.9.9

 

Первые два раскоментировал после начала проблем и убирал остальные.

 

6 часов назад, [anp/hsw] сказал:

можно ресольвить напрямую. Остальные - в тунель.

объясните, что в туннель? маршрут до днс сервера?

Posted
8 часов назад, Умник сказал:

Какой протокол до рекурсора используете? Классический UDP/53?

Да, стандартный без шифрований,udp

Posted
16 минут назад, Ivan_83 сказал:

Поражаюсь терпению.

Давно бы уже 1111, 8888 и прочий шлак зарулили принудительно на свой кеширующий днс и всё.

Кто зарулил? Оператор?

Это будет прямое нарушение нормативных документов.

Posted
2 hours ago, sdy_moscow said:

Это будет прямое нарушение нормативных документов.

Каких именно?

А фильтровать абоненту 25, 139 и всё что сверху в DPI это не нарушение?

Posted

@Ivan_83 фильтрация и подмена/изменение данных это РАЗНЫЕ действия!!! Конечно, в договоре можно что-то такое прописать, но абонент может возбудиться и будет прав! Фильтрация вредоносного трафика - это в договоре обычно прописано и можно объяснить, в конце-концов особо желающим - убрать фильтры не проблема (в т.ч. за денюшку). А вот перенаправление трафика, и тем более подмена получателя/отправителя - как-то сомнительно, что это прокатит.

Posted
17 hours ago, sdy_moscow said:

А вот перенаправление трафика, и тем более подмена получателя/отправителя - как-то сомнительно, что это прокатит.

Да кто бы это заметил ещё, особенно если локальный сервер будет работать лучше гуглового.

Posted
В 11.08.2026 в 23:54, Ivan_83 сказал:

Поражаюсь терпению.

Давно бы уже 1111, 8888 и прочий шлак зарулили принудительно на свой кеширующий днс и всё.

Я б за такое бил канделябром, сегодня днс а завтра что?  Встраивать рекламу, принудительно проксировать?

Posted
4 минуты назад, sirmax сказал:

Я б за такое бил канделябром, сегодня днс а завтра что?  Встраивать рекламу, принудительно проксировать?

ОПСОСы вовсю это делают

Posted
1 час назад, jffulcrum сказал:

ОПСОСы вовсю это делают

Могу говорить за себя, но лично я такого непотребства не наблюдал ни разу (это не значит что педрилы такого не творят)

 

В моей практике был один случай, когда партия уже не помню то ли роутеров то ли приставок ломилась на левый днс игнорируя полученный по dhcp - пришлось завернуть этот адрес на свой, кстати надо проверить жив ли этот костыль 

Posted

Встраивание рекламы я не видел давно, со времен старых хотспотов, с HTTP и прозрачным прокси. Лет 15 назад это было еще модно, вместо с трекингом (отслеживанием MAC-адресов) и перехватом соц.сетей. Но с того времени появился HTTPS, рандомные/частные MAC-адреса, всякие антитрекерные разработки (это наша корова и мы ее трекаем), так что мне сложно себе представить, что кто-от будет встраивать рекламу. Если только не путать встраивание рекламы с таргетированием.

Принудительное проксирование так сразу и не увидишь, за него ничего не скажу. Но тоже сомневаюсь, с использованием HTTPS и шифрования DNS это довольно сложно.

Перехват и заворачивание на свой DNS встречал, но нечасто и достаточно давно, сейчас в DoH и DoT так скорее всего и не получится.

А вот блокировка нераспознанного трафика - увы, теперь встречается часто.

Posted
9 минут назад, alibek сказал:

Встраивание рекламы я не видел давно, со времен старых хотспотов, с HTTP и прозрачным прокси. Лет 15 назад это было еще модно, вместо с трекингом (отслеживанием MAC-адресов) и перехватом соц.сетей. Но с того времени появился HTTPS, рандомные/частные MAC-адреса, всякие антитрекерные разработки (это наша корова и мы ее трекаем), так что мне сложно себе представить, что кто-от будет встраивать рекламу. Если только не путать встраивание рекламы с таргетированием.

Принудительное проксирование так сразу и не увидишь, за него ничего не скажу. Но тоже сомневаюсь, с использованием HTTPS и шифрования DNS это довольно сложно.

Перехват и заворачивание на свой DNS встречал, но нечасто и достаточно давно, сейчас в DoH и DoT так скорее всего и не получится.

А вот блокировка нераспознанного трафика - увы, теперь встречается часто.

Вспомнил хохму, еще когда я работал в провайдере а офис ходил через прокси, я на первое апреля прикрутил к сквиду фильтр который «размывал» слегка картинки перед отдачей, а потом наблюдал как люди трут глаза и приглядываются 😉 Ох и злой был техдир тогда, знатно люлей выписал

Posted

Всякий "детский" интернет от ОПСОСов так и работает (отчего некоторые онлайн-дрочильни встраивают в приложения свой ресольвер и туннелирование, чтобы внутренний магазин работал).

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...