Умник Posted August 10 Posted August 10 9 часов назад, korsakik сказал: Как только меняю настройки на НСДИ - работает, кроме зарубежных нежелательных. За исключением старой проблемы с lkfl2.nalog.ru, не замечал. Какие именно домены не резольвятся? Какой протокол до рекурсора используете? Классический UDP/53? А никто выше не пытается подделывать ответы? Что будет, если попробовать DoT, например? Вставить ник Quote
alibek Posted August 10 Author Posted August 10 Такого не замечал. Но у клиентов, которые используют 1.1.1.1, иногда бывают сбои в работе DNS. Вставить ник Quote
sheft Posted August 10 Posted August 10 10 часов назад, korsakik сказал: сех здравствуйте. 5й день возникают вопросы с DNS серверами. Работало-работало и в начале месяца резко - DNS_PROBE_FINISHED_NXDOMAIN есть такое, с 29го... и эпизодически бывало ранее, ТСПУ... ещё владельцы пылесосов куесосят контору на три буквы... карты помещений не работают Вставить ник Quote
[anp/hsw] Posted August 10 Posted August 10 Аналогично, вижу подмену рандомных запросов на NXDOMAIN примерно с начала месяца, .RU и .РФ зоны не подвержены (исключая уже знакомые блокировки на уровни НСДИ в .RU зоне), можно ресольвить напрямую. Остальные - в тунель. Вставить ник Quote
alibek Posted August 10 Author Posted August 10 У нас пока такого не замечал, но буду иметь ввиду. Интересно, это будет распространятся на кеширующие провайдерские DNS и 53/tcp? Вставить ник Quote
yandrey Posted August 10 Posted August 10 1 час назад, [anp/hsw] сказал: подмену рандомных запросов на NXDOMAIN примерно с начала месяца, .RU и .РФ зоны не подвержены подвержены, замечал даже на web.max.ru Вставить ник Quote
alibek Posted August 10 Author Posted August 10 Ну Макс может и сам по себе глючить, ему такое свойственно. Вставить ник Quote
yandrey Posted August 10 Posted August 10 Далеко не только он, точно ловил NXDOMAIN с opennet.ru, forumsdrom.ru долго пытался понять какой из 8 dns в dnsmasq гадит, когда убрал 1.1.1.1 и 8.8.8.8 прекратилось Вставить ник Quote
naves Posted August 10 Posted August 10 (edited) Я реально поражаюсь, как народ из анабиоза выходит. Периодические плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут. Не мытьем, там катаньем переводят народ на родные сервера. Причем все работает неделями, потом пошли ошибки и жалобы, начинаешь смотреть, все внезапно начинает нормально работать. А настроить полноценный мониторинг, чтобы потом что-то кому-то доказывать. Можно, а зачем. Вот здесь без сарказма, ибо мониторинг таких деградаций ничего по факту не решит. Edited August 10 by naves Вставить ник Quote
yandrey Posted August 10 Posted August 10 25 минут назад, naves сказал: плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут может где то у каких то провайдеров и были проблемы, но не у всех, всё хороши было с ними до августа, да и после только nxdomain редкие подменные появилсь Aug 5 19:24:03 home dnsmasq[1255]: server 1.1.1.1#53: queries sent 70219, retried 0, failed 299, nxdomain replies 219, avg. latency 96ms Aug 5 19:24:03 home dnsmasq[1255]: server 8.8.8.8#53: queries sent 76417, retried 2, failed 118, nxdomain replies 2476, avg. latency 80ms Вставить ник Quote
korsakik Posted August 10 Posted August 10 2 часа назад, naves сказал: Периодические плавающие проблемы с таймаутами к 1.1.1.1 и 8.8.8.8 чуть ли не с прошлого года идут. У меня только сейчас такое началось. Примечательно, что не резолвилось vk.com vk.ru youtube.com dp.elpts.ru edata.customs.ru elba.kontur.ru lk.digital.gov.ru service.uralairlines.ru drom.ru mail.ru то есть по сути почти все наше кроме ютуба И это только то, что я лично видел. Просто ничего не приходило в ответ по nslookup. Вот какие сервера стояли на резолвере у меня: forward-addr: 195.208.4.1 forward-addr: 195.208.5.1 forward-addr: 77.88.8.8 forward-addr: 208.67.222.222 forward-addr: 1.0.0.1 forward-addr: 8.8.8.8 forward-addr: 9.9.9.9 Первые два раскоментировал после начала проблем и убирал остальные. 6 часов назад, [anp/hsw] сказал: можно ресольвить напрямую. Остальные - в тунель. объясните, что в туннель? маршрут до днс сервера? Вставить ник Quote
korsakik Posted August 10 Posted August 10 8 часов назад, Умник сказал: Какой протокол до рекурсора используете? Классический UDP/53? Да, стандартный без шифрований,udp Вставить ник Quote
Ivan_83 Posted August 11 Posted August 11 Поражаюсь терпению. Давно бы уже 1111, 8888 и прочий шлак зарулили принудительно на свой кеширующий днс и всё. Вставить ник Quote
sdy_moscow Posted August 11 Posted August 11 16 минут назад, Ivan_83 сказал: Поражаюсь терпению. Давно бы уже 1111, 8888 и прочий шлак зарулили принудительно на свой кеширующий днс и всё. Кто зарулил? Оператор? Это будет прямое нарушение нормативных документов. Вставить ник Quote
Ivan_83 Posted August 11 Posted August 11 2 hours ago, sdy_moscow said: Это будет прямое нарушение нормативных документов. Каких именно? А фильтровать абоненту 25, 139 и всё что сверху в DPI это не нарушение? Вставить ник Quote
sdy_moscow Posted August 12 Posted August 12 @Ivan_83 фильтрация и подмена/изменение данных это РАЗНЫЕ действия!!! Конечно, в договоре можно что-то такое прописать, но абонент может возбудиться и будет прав! Фильтрация вредоносного трафика - это в договоре обычно прописано и можно объяснить, в конце-концов особо желающим - убрать фильтры не проблема (в т.ч. за денюшку). А вот перенаправление трафика, и тем более подмена получателя/отправителя - как-то сомнительно, что это прокатит. Вставить ник Quote
Ivan_83 Posted August 12 Posted August 12 17 hours ago, sdy_moscow said: А вот перенаправление трафика, и тем более подмена получателя/отправителя - как-то сомнительно, что это прокатит. Да кто бы это заметил ещё, особенно если локальный сервер будет работать лучше гуглового. Вставить ник Quote
sirmax Posted August 13 Posted August 13 В 11.08.2026 в 23:54, Ivan_83 сказал: Поражаюсь терпению. Давно бы уже 1111, 8888 и прочий шлак зарулили принудительно на свой кеширующий днс и всё. Я б за такое бил канделябром, сегодня днс а завтра что? Встраивать рекламу, принудительно проксировать? Вставить ник Quote
jffulcrum Posted August 13 Posted August 13 4 минуты назад, sirmax сказал: Я б за такое бил канделябром, сегодня днс а завтра что? Встраивать рекламу, принудительно проксировать? ОПСОСы вовсю это делают Вставить ник Quote
sirmax Posted August 13 Posted August 13 1 час назад, jffulcrum сказал: ОПСОСы вовсю это делают Могу говорить за себя, но лично я такого непотребства не наблюдал ни разу (это не значит что педрилы такого не творят) В моей практике был один случай, когда партия уже не помню то ли роутеров то ли приставок ломилась на левый днс игнорируя полученный по dhcp - пришлось завернуть этот адрес на свой, кстати надо проверить жив ли этот костыль Вставить ник Quote
alibek Posted August 13 Author Posted August 13 Встраивание рекламы я не видел давно, со времен старых хотспотов, с HTTP и прозрачным прокси. Лет 15 назад это было еще модно, вместо с трекингом (отслеживанием MAC-адресов) и перехватом соц.сетей. Но с того времени появился HTTPS, рандомные/частные MAC-адреса, всякие антитрекерные разработки (это наша корова и мы ее трекаем), так что мне сложно себе представить, что кто-от будет встраивать рекламу. Если только не путать встраивание рекламы с таргетированием. Принудительное проксирование так сразу и не увидишь, за него ничего не скажу. Но тоже сомневаюсь, с использованием HTTPS и шифрования DNS это довольно сложно. Перехват и заворачивание на свой DNS встречал, но нечасто и достаточно давно, сейчас в DoH и DoT так скорее всего и не получится. А вот блокировка нераспознанного трафика - увы, теперь встречается часто. Вставить ник Quote
sirmax Posted August 13 Posted August 13 9 минут назад, alibek сказал: Встраивание рекламы я не видел давно, со времен старых хотспотов, с HTTP и прозрачным прокси. Лет 15 назад это было еще модно, вместо с трекингом (отслеживанием MAC-адресов) и перехватом соц.сетей. Но с того времени появился HTTPS, рандомные/частные MAC-адреса, всякие антитрекерные разработки (это наша корова и мы ее трекаем), так что мне сложно себе представить, что кто-от будет встраивать рекламу. Если только не путать встраивание рекламы с таргетированием. Принудительное проксирование так сразу и не увидишь, за него ничего не скажу. Но тоже сомневаюсь, с использованием HTTPS и шифрования DNS это довольно сложно. Перехват и заворачивание на свой DNS встречал, но нечасто и достаточно давно, сейчас в DoH и DoT так скорее всего и не получится. А вот блокировка нераспознанного трафика - увы, теперь встречается часто. Вспомнил хохму, еще когда я работал в провайдере а офис ходил через прокси, я на первое апреля прикрутил к сквиду фильтр который «размывал» слегка картинки перед отдачей, а потом наблюдал как люди трут глаза и приглядываются 😉 Ох и злой был техдир тогда, знатно люлей выписал Вставить ник Quote
jffulcrum Posted August 13 Posted August 13 Всякий "детский" интернет от ОПСОСов так и работает (отчего некоторые онлайн-дрочильни встраивают в приложения свой ресольвер и туннелирование, чтобы внутренний магазин работал). Вставить ник Quote
straus Posted August 14 Posted August 14 (edited) NIST Internet Time Servers https://tf.nist.gov/tf-cgi/servers.cgi (Но это не для всех, нужна подписка и ключи симметричного шифрования. Зато никакие вмешательства извне не работают.) Edited August 14 by straus Вставить ник Quote
straus Posted August 14 Posted August 14 (edited) Небольшой список публичных NTP-серверов https://gist.github.com/mutin-sa/eea1c396b1e610a2da1e5550d94b0453 https://www.advtimesync.com/docs/manual/stratum1.html Edited August 14 by straus Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.