Перейти к содержимому
Калькуляторы

Опубликована Процедура блокировки некошерной инфо

Поэтому-то провайдеры и стали самостоятельно резолвить.

 

Ну вот уже легенды пошли. Почитайте любую конференцию РКН: они там сами говорят, что если не используете DPI, то надо резолвить, потому что ревизор резолвит.

https://rkn.gov.ru/press/conference/conf19.htm

Не знаю что там на конференциях пишут но в рекомендациях по блокировке в случае если не используется DPI предлагают подменять ответы DNS серверов. По идее в таком случае ресолвить то и не надо.

У нас тут программист с zerocopy и ndpi экспериментирует - при блокировке запросов DNS на неправильные домены в первой итерации получается меньше 1% пропусков. Там ещё с парсингом куча вопросов. Уж больно своеобразные записи в реестре встречаются.

Никто не задумывался как надо URL c "#" правильно парсить и обрабатывать?

вы приятно удивитесь когда ревизор наложит на вашу DNS подмену и зайдет по доменному имени на сайт из реестра с IP, указанным в реестре

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Никто не задумывался как надо URL c "#" правильно парсить и обрабатывать?

Мы отрезаем # и все что за ним.

 

Все,что не подходит в топку

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ага, а потом получить акт с протоколом...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вы приятно удивитесь когда ревизор наложит на вашу DNS подмену и зайдет по доменному имени на сайт из реестра с IP, указанным в реестре

DNS запросы на неугодные домены блокируются.

http url блокируются по url.

сайты HTTPS с поддержкой SNI - виден домен - блокируется по домену.

IP из реестра с типом блокировки по IP и IP из записей блокировки HTTPS блокируются по IP.

Редирект пока не реализован - только дроп.

Что ещё забыли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

NikAlexAn, если SNI не поддерживается и IP не соответствует указанным в реестре ?

Изменено пользователем AdmSasha

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

NikAlexAn, если SNI не поддерживается ? И IP не соответствует указанным в реестре ?

DNS запрос блокируется.

 

PS: По уму конечно бы надо при парсинге проверять поддерживается ли SNI и если поддерживается то блокировку DNS для этого домена убирать - но смысл то? один чёрт блокировать весь домен - других то вариантов нет.

Но вот если у ревизора есть свои, отличные от реестра, списки IP и сайт не поддерживает SNI то хз что делать - хотелось бы избавиться от резолвига доменов.

Изменено пользователем NikAlexAn

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если SNI не поддерживается, то и говорить не о чем.

Блокировать по IP из реестра.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если SNI не поддерживается, то и говорить не о чем.

Блокировать по IP из реестра.

По мне логичней DNS запросы и ip из реестра блочить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если SNI не поддерживается, то и говорить не о чем.

Блокировать по IP из реестра.

По мне логичней DNS запросы и ip из реестра блочить.

Дропаете все коннекты к чужим днс у клиентов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сегодня с утра присылают из РКН письмо, дескать у вас ресурсы из "белого списка" такие-то, такие-то недоступны.

 

Проверяю - все доступно. Просто некоторые странички госучреждений открываются по 3-7 минут. (Список не сохранил. А зря, наверное.)

 

А вот теперь представьте себе:

 

Есть некое учреждение, которому сайт написали по заказу левой ногой и поставили его на дохленькую машинку. Пользователей-то - три инвалида в месяц!

...А теперь РКН зарядил его проверку ВСЕМИ "Ревизорами" раз в час...

 

Вот он - РУКОТВОРНЫЙ DDoS !!! :-))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сегодня с утра присылают из РКН письмо, дескать у вас ресурсы из "белого списка" такие-то, такие-то недоступны.

 

Проверяю - все доступно. Просто некоторые странички госучреждений открываются по 3-7 минут. (Список не сохранил. А зря, наверное.)

 

А вот теперь представьте себе:

 

Есть некое учреждение, которому сайт написали по заказу левой ногой и поставили его на дохленькую машинку. Пользователей-то - три инвалида в месяц!

...А теперь РКН зарядил его проверку ВСЕМИ "Ревизорами" раз в час...

 

Вот он - РУКОТВОРНЫЙ DDoS !!! :-))))

 

LMAO.Вот уж,ей богу,заставь дурака богу молиться...

Изменено пользователем fspi

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если SNI не поддерживается, то и говорить не о чем.

Блокировать по IP из реестра.

По мне логичней DNS запросы и ip из реестра блочить.

Дропаете все коннекты к чужим днс у клиентов?

ndpi блочит все проходящие DNS запросы к заблокированным доменам - к какому DNS серверу запрос - ему фиолетово.

Пока просто дропает - есть идея отправлять в ответ IP сервера со страницей уведомления о блокировке - но это уже мои пожелания к программисту.

По мне дак проще Скат купить и за его поддержку платить - дешевле обойдётся с учётом что как минимум раз в год реестр меняется и рекомендации по блокировке тоже. Но начальство хочет попробовать своё нагородить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

По мне логичней DNS запросы и ip из реестра блочить.

Да, будет нелишним.

Но тут уже зависит от используемого софта.

На Unbound не получится блокировать domain-mask, он не поддерживает wildcard.

 

Дропаете все коннекты к чужим днс у клиентов?

Зачем? Агент должен использовать DNS провайдера.

 

Сегодня с утра присылают из РКН письмо, дескать у вас ресурсы из "белого списка" такие-то, такие-то недоступны.

В законе нет никакого "белого списка".

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Просто некоторые странички госучреждений открываются по 3-7 минут.

Ща они Вам еще штраф за превышение нормативов по задержке и джиттеру влепят! :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Роскомнадзор отменил действие «белых списков» для некоторых провайдеров

https://roem.ru/13-06-2017/252265/rkn-no-white-list/

Позже пресс-секретарь Роскомнадзора рассказал изданию, что речь — об отмене подразделениями ведомства своих рекомендаций «не осуществлять DNS-резолвинг».

photo.2017.06.13.13.00.10-634x750.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Роскомнадзор отменил действие «белых списков» для некоторых провайдеров

 

Как же это по НАШЕМУ! по МУЖСК...тьфу чихновничьи...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У кого DPI кладет на DNS, тем и разослали.

 

Но вот срач, что они разводят в отчетах по доступности напрягает. Как теперь в той ежедневной портянке ловить реальные пропуски?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Т.е. отменили только для Алтая? Они что - отдельное государство со своими ФЗ? Или они уже готовы присоединиться к Китаю? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У кого DPI кладет на DNS, тем и разослали.

Непонятно. Индивидуальное ЦУ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Роскомнадзор отменил действие «белых списков» для некоторых провайдеров

Ну бл... Точно по сценарию того же автора..

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Опять по ночам будут звонить и трясти убрать "белые списки". Попкорна что-ли купить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Опять по ночам будут звонить и трясти убрать "белые списки". Попкорна что-ли купить?

Да пора уж попкорну замену подыскивать - приелся. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

похоже в отчете есть ограничение на количество информации...112 страниц и баста...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Т.е. отменили только для Алтая? Они что - отдельное государство со своими ФЗ? Или они уже готовы присоединиться к Китаю? :)

они отменили ровно то, что и вводили для Алтая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.