Перейти к содержимому
Калькуляторы

Опубликована Процедура блокировки некошерной инфо

AlexanderBr

дейсвтительно, рекомендация такая есть. В ответ можно порекомендовать рекомендателям:

1) разрезолвить gramrc.com из реестра

2) создать и распространить по системе маршрутизации сети доступа оператора связи специальный маршрут для сетевого адреса, определенного на предыдущем шаге

:)

Моё мнение- что в реестре указали, то и блочить. Или пусть выпустят рекомендацию как не угробить сеть такими вот резолвами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Скоро год, хорошее время проверить срок действия ключа, которым подписан запрос ;)

 

Я год назад подписал в крипто-про запрос, так его и отправлял, не меняя.

А тут звонит надзор и материться, что мы уже два дня не забираем реестр.

Эххх. попали под раздачу, теперь вот надзор требует, чтобы не только по ip адресу блочили,

но и по названию сайта.

 

Им наконец-то прислали утилиту, которая проверяет доступ.

Там идет три проверки - доступ к адресу, доступ к сайту и доступ к конкретным страницам.

 

Если хоть по одной странице возвращается код 200 - надзор тут же возбуждается.

Так же в выводе этого скрипта есть поле Текст страницы - там первые 500 русских букв со страницы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вот же суки, а!

 

Отправьте ответ надзору "нет технической возможности, укажите, чем регламентируется ограничение доступа по названию сайта. В настоящий момент у нас применяется ограничение доступа по DNS, чего считаем достаточным.".

 

 

 

 

 

 

 

Очень, ОЧЕНЬ не хватает правоприменительной практики. Боятся провайдеры в суды идти, а зря, зря.

Изменено пользователем Dyr

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вы с ума сошли? Какой резолв? А я завтра в домен, к которому есть управление IP маршрутизаторов MSK-IX докину и что? Весело будет? Нам тоже было весело, когда домен по списку минюста показал на наш сервер. Не майтесь фигней.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

домен по списку минюста показал на наш сервер

эээ, простите, это как следует понимать в техническом плане ?

что домен или имя хоста разрезолвилось в некий "левый" адрес (в частности, вашего сервера, никакого отношения к указанному домену не имеющего) ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Скоро год, хорошее время проверить срок действия ключа, которым подписан запрос ;)

 

Я год назад подписал в крипто-про запрос, так его и отправлял, не меняя.

А тут звонит надзор и материться, что мы уже два дня не забираем реестр.

Эххх. попали под раздачу, теперь вот надзор требует, чтобы не только по ip адресу блочили,

но и по названию сайта.

 

Им наконец-то прислали утилиту, которая проверяет доступ.

Там идет три проверки - доступ к адресу, доступ к сайту и доступ к конкретным страницам.

 

Если хоть по одной странице возвращается код 200 - надзор тут же возбуждается.

Так же в выводе этого скрипта есть поле Текст страницы - там первые 500 русских букв со страницы...

 

В общем вынуждают ставить DPI, как я понимаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В общем вынуждают ставить DPI, как я понимаю.

Почему же сразу DPI?

Видимо прежде всего проверяют доступность по IP.

Если доступно по IP то проверяется доступ по доменному имени.

Если сайт доступен и по имени то проверяется доступность конкретных страниц.

По-моему вполне логично все, хоть в одном из этих трех тестов должна случиться блокировка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Так. Я так понимаю, заблокированность чего не надо данная утилита не проверяет. Верно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Sergey Gilfanov

думаете, они будут проверять "доступность всея интернету" ?

%-)

 

Почему же сразу DPI?

httpS один хрен никакому DPI не по зубам

а там ещё и ipv6 (с интегрёным ipsec-ом) маячит

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

думаете, они будут проверять "доступность всея интернету" ?

Зачем всего? Базовые ошибки фильтрации.

Доступность страничек на том же ip и из того же домена. список страничек составляется заранее с сгружается в прогу в виде конфига.

если есть url, "http://...abcf" то проверять рекацию на "http://...abcdf" (те кривое соответствие по подстроке)

проверять доступность другого домена, живущего на том же ip. Если таких нет штатно, можно сделать какой-нибудь свой 4-го уровня

 

Ни и так далее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Доступность страничек на том же ip и из того же домена.

не думаю, что их заботит доступность чьих-то там ресурсов

особенно если за это нельзя содрать денег

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Должен быть хотя бы интерес в сборе статистики. Хотя бы чтобы узнать о тех операторах, кто сумел DPI внедрить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Sergey Gilfanov

думаете, они будут проверять "доступность всея интернету" ?

%-)

 

Почему же сразу DPI?

httpS один хрен никакому DPI не по зубам

а там ещё и ipv6 (с интегрёным ipsec-ом) маячит

Не совсем так, при наличии корневого сертификата можно и его анализировать, но у РФ его нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сайт по https заблочить легко. Но надо ли рассказывать как? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сайт по https заблочить легко. Но надо ли рассказывать как? :)

Просвяти, будет полезно для всех. Что делать с переадресацией?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Отправят в полицию заявление писать, IMHO РКН этой темой не занимается это список Минюста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

при наличии корневого сертификата

какого именно ?

сколько контор выдают сертификаты ?

под сотню ? больше ? и у каждой - свой "корневой" серт...

а если я себе самоподписанный сделаю ?

%-(

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Просвяти, будет полезно для всех. Что делать с переадресацией?

Большинство ПО при TLS handshake отправляет в самом первом пакете, в extensions - SNI.

Берем IP который указывает на заблоченный сайт, проверяем все пакеты на наличие SNI.

Нет SNI - блочим (better safe, than sorry). Есть SNI - сверяем. Если совпадает - блочим.

SNI не зашифрован. Можете натравить на TLS сессию ngrep и увидите всплывающее при коннекте имя сайта.

http://en.wikipedia.org/wiki/Server_Name_Indication

Тут можно увидеть, что из большого сегмента тут только XP с IE, это конечно существенно, но лучше чем блочить весь сайт для всех юзеров.

 

С переадресацией почти никак. Можно ее выдавать с самоподписанным сертификатом - но у юзера будет злобный варнинг.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

С переадресацией почти никак. Можно ее выдавать с самоподписанным сертификатом - но у юзера будет злобный варнинг.

Это вообще имхо на грани закона.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Просвяти, будет полезно для всех. Что делать с переадресацией?

Большинство ПО при TLS handshake отправляет в самом первом пакете, в extensions - SNI.

Берем IP который указывает на заблоченный сайт, проверяем все пакеты на наличие SNI.

Нет SNI - блочим (better safe, than sorry). Есть SNI - сверяем. Если совпадает - блочим.

SNI не зашифрован. Можете натравить на TLS сессию ngrep и увидите всплывающее при коннекте имя сайта.

http://en.wikipedia.org/wiki/Server_Name_Indication

Тут можно увидеть, что из большого сегмента тут только XP с IE, это конечно существенно, но лучше чем блочить весь сайт для всех юзеров.

 

С переадресацией почти никак. Можно ее выдавать с самоподписанным сертификатом - но у юзера будет злобный варнинг.

По закону надо не переадресовывать, а блокировать. Переадресация заблокированного http URL/site делается оператором для снижения нагрузки

на службу поддержки.

Что касается блокировки SSL/TLS based трафика, то SNI действительно помогает заблокировать сайт целиком.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

решения суда выполняются дословно, а если в решении написано технически безграмотно - то решение не может быть выполнено

 

Именно поэтому я в своей парсилке списка минюста выдирал только правильные URL (без пробелов и т.п.), т.к. кто я такой, чтобы изменить хотя бы букву в решении суда.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

По закону надо не переадресовывать, а блокировать.

по закону надо "ограничить доступ"

читаем ст.5 п.3 149-ФЗ

Информация в зависимости от порядка ее предоставления или

распространения подразделяется на:

...

4) информацию, распространение которой в Российской Федерации

ограничивается или запрещается.

т.е. явно указано два способа

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Страница с книжкой Гитлера запрещена. А вот Интерны не запрещены, ограничивается страница с контрафактом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Видеоматериалы, размещенные на Интернет-ресурсе http://vkontakte.ru/id4907281 - грохать контакт? :) Или я должен ухитриться на страничке данного индивидуума заблокировать видео? Тогда каким образом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.