Снова заблокировали интернет

aftershock.news — Вкратце - владелец заблокированного домена прописал на него кучу непричастных IP-адресов. Впечатления в комменте.
Новости, Технологии | sand2net 14:15 04.06.2017
39 комментариев | 54 за, 0 против |
#1 | 14:16 04.06.2017 | Кому: Всем
Сегдоня с утра в провайдерской группе в телеграммчике творился адЪ. У провайдеров, блокирующих по домену/IP были проблемы с доступом к соцсетям и другим ресурсам, подробности по ссылке.

Оказалось, что владелец домена dymoff.space прописал 200 адресов в А запись, и постоянно их ротировал - отравляя кеши DNS-резолверов.

У нас DPI справлялся, но вот магистралы блочат по IP, через это с ресурсами, доступными через ТТК и Ростелек были серьезные проблемы (особенно Ростелек, у них видимо даже что-то в маршрутизации поломалось). Сайт и форум Nag.ru, крупнейший операторский портал, смогли поднять только к вечеру - переведя на другого аплинка, через Ростелеком так и был недоступен, видимо не смогли забороть.

Замечены кратковременные перебои со СбербанкОнлайн, ВК, Телеграм.

Решили проблему только к вечеру удалением записи из выгрузки реестра РКН. Представитель РЧЦ в телеграмчике божится, что долговременное решение уже придумано и скоро будет введено. Очевидно, будет что-то вроде белого списка на такие случаи, т.е. коренных изменений в подходе к системе блокирования и контроля за блокирование (АС Ревизор) меняться не будет.

А самое веселое, что в открытый доступ выкинули список протухших (разделегированных) заблокированных доменов из реестра - и они все уже разобраны, т.е. шоу будет продолжаться.
#2 | 14:19 04.06.2017 | Кому: Всем
Твою матильду, а я долго думал накукуй нам это письмо пришло, так ведь и не допёр.
#3 | 14:21 04.06.2017 | Кому: Всем
Цырк продолжается! Роскомпозор вновь опозорился. Заработали премию, не иначе.

Похоже, белым спискам таки быть
#4 | 14:27 04.06.2017 | Кому: sidor
Это пробный шар был, а письмо - вялая отписка. В пятницу вечером никто напрягаться решать проблему не хотел. Результат имеем видеть.
#5 | 14:31 04.06.2017 | Кому: Всем
Может кто не в курсе, а я помню, как в самом начале большинство мелких операторов взвыло, что DPI им не по карману. И эта дыра была оставлена специально для них.

А еще многие возмущались за приватность.

Теперь гайки закрутят, сначала введут белые списки, а затем постепенно - сертифицированный DPI который будет нифига не дешевле СОРМа, и принудительный SSL с MitM, и борющиеся за Свободу дети окажутся уже под полным контролем.

Борцунами с системой одержана очередная убедительная победа.
#6 | 14:41 04.06.2017 | Кому: sand2net
>
> Борцунами с системой одержана очередная убедительная победа

Вроде как украинцы развлекаются. А так конечно, опять народ не тот
#7 | 14:43 04.06.2017 | Кому: Всем
до слёз. я терь понял почему из Ростелекома хуева туча инженеров топовых свалила.
#8 | 14:51 04.06.2017 | Кому: rahs
> Вроде как украинцы развлекаются.

Это видимо тоже хохлы пишут
[censored]
> [В ответ на IT уголовные дела СОРМ россиюшка]
> Дамы и господа, разбираемся домены, их еще немного осталось. Очень полезная штука (их, наверное, скоро продавать можно будет)
#9 | 15:21 04.06.2017 | Кому: Всем
Работаю в терминирующем прове, AS, за нами только клиенты, субпровов нет. Аплинки -- Мегафон и ВестКолл по тырнетам, Мегафон и Билайн по телефонке (E1). Сегодня (в воскресенье, да) переключали схему коммутации на аплинков. Пришлось оторвать "Ревизора" (да-да, и терминирующим провам его впарили). Хорошо, что заранее официально известили всех, что будут перерывы в предоставлении услуг. SLA выбрали на полгода вперёд.

Перед этим у нас 14.05-го физически упал бордер (отказ HDD), поднялись на резерве, что-то пошло не так, слетел фильтр на шлюзе, нам подломили Астериску на более чем 300 тыр.

СОРМа нет, мы терминирующий оператор, нам не обязательно, весь СОРМ на аплинках по E1, благо, номера A и B отдаются. А тырнетики мы обязаны фильтровать сами. Фильтруем. Решение софтовое: на фряшном бордере ipfw заворачивает трафик TCP:80 через Сквид, остальное идёт как идёт. Сегодня (в воскресенье) как раз перестроили эту схему до полностью рабочей, включили в неё резервный бордер. Физическая коммутация -- два патч-корда передёрнули. Логика -- две перезагрузки (прокси-сквида и бордера с поправленными конфигами).

А вообще, с моей кочки жрения, это боротьба с ветряками. Путей обхода масса. И, кстати, протокол HTTPS (TCP:443) от фильтрации свободен, как разбирать пакеты без оригинальных сертификатов -- пока ещё не знает никто. Ставить Cray для онлайн-разборки SSL-пакетов не по карману даже довольно крупным провам.
#10 | 15:30 04.06.2017 | Кому: Antic
> протокол HTTPS (TCP:443) от фильтрации свободен

По IP блокируют, отсюда ноги и растут
#11 | 15:33 04.06.2017 | Кому: sand2net
Посмотреть не могу, но в целом - почему бы и нет? Суть в том, что "борцуны" могут быть и не с системой, а просто хотят нагадить. И гадят , потому как инструмент даден шикарный
#12 | 15:36 04.06.2017 | Кому: Antic
> как разбирать пакеты без оригинальных сертификатов -- пока ещё не знает никто.

> По IP блокируют, отсюда ноги и растут


В большинстве случаев хватает SNI

Ютуб по HTTPS умудряется запрещать только Минюст, проверок по нему не производится, насколько знаю.

По DPI. За несколько лет в ответ на спрос возникла куча предложений. Не хочешь разоряться на полноценный DPI - есть рабочие софтовые решения. Задача блокировки в данном виде не требовала симметричного пропуска трафика. Хочешь - сажай линуксоида крутить nfqfilter и следить за выгрузками, не хочешь - плати сносную плату за аренду решения типа Карбона. Совсем беден или упорот - блочь по IP.

По сути было решение, которое большинство, если не всех, устраивало. Провайдеры делали вид что блокируют, надзорные органы отчитывались об исполнении законов. Домохозяйкам вообще до лампочки что там блокируется, они не целевая аудитория таких ресурсов. Мнение отдельных террористов, наркоманов и самоубийц никого не интересовало.

Зато теперь много может поменяться. Запросто могут ввести Царь-фаервол и единый сертификат. И большинству населения опять будет по барабану, операторы понесут дополнительные расходы, а воющие от несвободы взвоют еще громчее.
#13 | 15:40 04.06.2017 | Кому: sand2net
> В большинстве случаев хватает SNI

Не хватает
#14 | 15:45 04.06.2017 | Кому: rahs
> По IP блокируют, отсюда ноги и растут

Уже нет, строго по IP не блокируют. Облака имеют один/список IP на входе. Если в облаке заведётся "паршивая овца", всё облако идёт найух, с чем, ясеневый пень, владельцы облачных сервисов категорически несогласны.

Сейчас есть запреты по IP и запреты по URL. Разруливаются разными механизмами.

Было дело, Cloudflare, где нынче проживает наш обожаемый Vott.ru, чисто по IP заехал в блэклист. Насчёт масштабов скандала не знаю, но отголоски слышал -- дошло и до "верхов". В конечном итоге, Cloudflare попустило, но РКН засвирипел на тему блокировки URL. У нашей конторы уже два предписания, с листингом за 11 тысяч имён. Как раз сегодня, в воскресенье, когда менее всего клиентов в онлайне, разруливали именно этот вопрос.
#15 | 15:53 04.06.2017 | Кому: rahs
> "борцуны" могут быть и не с системой, а просто хотят нагадить. И гадят , потому как инструмент даден шикарный

ТТ. ППКС.
#16 | 15:56 04.06.2017 | Кому: rahs
> Посмотреть не могу, но в целом - почему бы и нет? Суть в том, что "борцуны" могут быть и не с системой, а просто хотят нагадить. И гадят , потому как инструмент даден шикарный

Ну это, в общем, не про них. А про тех, кто громко празднует победу на РКН.
#17 | 16:03 04.06.2017 | Кому: Antic
> Сейчас есть запреты по IP и запреты по URL. Разруливаются разными механизмами.

Мне очень интересно как можно разрулить запрет по урл https сайта? Не, как по доменному имени я знаю, именно по урл. Варианты, предлагаемые некоторыми продавцами фильтрующего софта, типа установки каждым юзером сертификата на браузер не рассматриваются.
#18 | 16:06 04.06.2017 | Кому: sand2net
> В большинстве случаев хватает SNI

Не хватает. Падла-падла-подлови-ка на этом livejournal.com :)

> По DPI. За несколько лет в ответ на спрос возникла куча предложений. Не хочешь разоряться на полноценный DPI - есть рабочие софтовые решения.


Есть. Одно из них внедрено у нас: отсечка по IP, отсечка по NS, анализ URL. Бесплатно.
Бордер: FreeBSD 9+. Фильтр (прокси на Squid'е): Ubuntu Server 14+.

Вотт буквально в обед сегодня-сейчас посоучаствовал в создании такой конфигурации. Пинай меня ногами.
#19 | 16:13 04.06.2017 | Кому: Antic
> Пинай меня ногами.

За что?
#20 | 16:17 04.06.2017 | Кому: Antic
Это ты для кого и на каком языке написал? Дьявола небось хотел вызвать!!?
#21 | 16:29 04.06.2017 | Кому: ALKOZ
> Дьявола небось хотел вызвать!!?

[censored]
#22 | 16:33 04.06.2017 | Кому: Всем
А я то думаю, чего это у меня вчера тырнет отвалился. А техподдержка ТТК мне мозги трахала "перезагрузите роутер", "настройте соединение" и т.п. стандартный бред.
#23 | 16:52 04.06.2017 | Кому: Котовод
> техподдержка ТТК мне мозги трахала "перезагрузите роутер", "настройте соединение" и т.п. стандартный бред

У меня ответ простой: «Вы говорите с начальником информационно-технического отдела промышленного провайдера, и не надо мне тут втирать!». Благо, сам сидел на "второй линии" техпода, ITIL знаю :)

PS: Кстати, в Питере я ещё кому-либо нужен, кроме моего текущего работодрателя? Готов сменить место работы, чё-т тут как-то уныло стало...
pyth2000
не фашист »
#24 | 17:37 04.06.2017 | Кому: Всем
А ведь РКН про это говорили, их постоянно предупреждали. Но ебанутых невозможно убедить аргументами.
#25 | 17:44 04.06.2017 | Кому: Всем
> самое веселое, что в открытый доступ выкинули список протухших (разделегированных) заблокированных доменов из реестра - и они все уже разобраны, т.е. шоу будет продолжаться

Веселуха продолжается, РКН уже потирает потные ручонки :)

Я, по мере возможности, буду информировать о ситуации в общем. Частности, увы, ДСП, не для распространения. Никто из провайдеров не станет стучать на РКН -- самим же потом боком выйдет.

Вотт как навострю лыжи на выход -- оторвусь по полной, сдам всех :)
#26 | 18:54 04.06.2017 | Кому: sand2net
> Запросто могут ввести Царь-фаервол и единый сертификат

хотел бы я на это посмотреть. не, я понял бы юзер-сертификаты, но единый. ладно утечка, вопрос по защищенным системам. к примеру, пейпал пошлет нас к ебеням. проще разбирать https как в сквиде прозрачном и блочить домен.
#27 | 20:09 04.06.2017 | Кому: rahs
> Роскомпозор вновь опозорился.

А по-моему это какой-то глобальный косяк устройства интернета, если с заблокированным провайдером доменом (без разницы по требованию роскомнадзора или по прихоти админа) можно такие штуки вытворять.
#28 | 20:47 04.06.2017 | Кому: sand2net
> ... и принудительный SSL с MitM, ...

Хер с ним, с SSL, вы, ребята, расскажите, что случилось с SSH?

Ещё месяц назад я качал по SSH всякое с одной своей площадки на другую, и сидел по этому SSH через свою удалённую площадку в интернете. Ну лень мне поднимать для этого VPN. Теперь, (вырезано цензурой), SSH поток постоянно подвисает и затыкается, возникли какие-то рандомные задержки, причём именно с SSH. График загрузки канала стал больше всего походить на график какого-то экспоненциального процесса. Сначала резво качаем-качаем, потом спадающая экспонента, некоторое время затык, потом опять резкий подъём, качаем-качаем, опять скорость падает по экспоненте, затык, и так далее. Причём подвисает одно конкретное соединение SSH, соединение на другой порт того же самого адреса работает отлично. В момент затыка SSH каналы на обеих площадках свободны, процессоры ни у хоста, ни у маршрутизатора не перегружены. Что это вообще такое? Кто-то из провайдеров принялся писать трафик SSH в надежде его потом расшифровать, и затыки вызваны перегрузкой дисковой подсистемы, на которую сбрасывается этот трафик?
#29 | 20:52 04.06.2017 | Кому: eldar2116
> хотел бы я на это посмотреть.

Чего там смотреть-то? Я такое наблюдал. Единый корневой царь-сертификат, с помощью которого типовая система предотвращения утечек автоматически выдаёт различные сертификаты на все сайты, на которые лазят наблюдаемые этой системой юзеры. Не импортируешь царь-сертификат в хранилище корневых сертификатов своего браузера - хер зайдёшь на любой сайт по https://
#30 | 20:52 04.06.2017 | Кому: Antic
[censored]
#31 | 02:31 05.06.2017 | Кому: dse
> Не импортируешь царь-сертификат в хранилище корневых сертификатов своего браузера - хер зайдёшь на любой сайт по https://

переподписываешь своим корневым сертификатом сертификаты сайтов. платежные системы такое не пропускают.
#32 | 04:02 05.06.2017 | Кому: Antic
> Вотт как навострю лыжи на выход -- оторвусь по полной, сдам всех :)

[censored]
#33 | 04:25 05.06.2017 | Кому: максимум 20 символов
> это какой-то глобальный косяк устройства интернета

Чего вдруг? Это глобальный косяк системы блокировки. Один из косяков.
#34 | 12:03 05.06.2017 | Кому: eldar2116
> переподписываешь своим корневым сертификатом сертификаты сайтов. платежные системы такое не пропускают.

Так то платёжные системы. Их можно в белый список внести. Причём вносить можно только свои, российские, а зарубежные не вносить. Контрсанкции!!!

Кстати, последние две недели подметил интересное поведение своего браузера. Первая попытка обращения на любой новый для браузера сайт по https:// сначала приводит к отказу и сообщению об ошибке. Второе обращение происходит нормально, сертификат сайта успешно проверяется вплоть до корневого. Жопа внутренний голос подсказывает мне, что надо бы сверить хэши корневого сертификата, который показывает мне браузер, и того же корневого сертификата, который лежит в интернете на сайте УЦ, но мне лень. Но когда-нибудь я это обязательно сделаю!!!
#35 | 12:13 05.06.2017 | Кому: rahs
> Это глобальный косяк системы блокировки. Один из косяков.

Система блокировки -- сама один большой косяк.
#36 | 15:42 05.06.2017 | Кому: dse
год назад у меня была инфа, что их таки ломают, но не подменой центра сертификации и не все сайты. а такое замечается только при перегрузе железки
#37 | 16:57 05.06.2017 | Кому: eldar2116
> год назад у меня была инфа, что их таки ломают, но не подменой центра сертификации и не все сайты. а такое замечается только при перегрузе железки

Разве что сайт шифрует трафик каким-нибудь RC4.

P.S. Кстати, после моего истеричного вопля #28 наутро уже всё работало как надо, без затыков. Родина слышит, читает и пишет!!! (на диски пишет :)
#38 | 17:07 05.06.2017 | Кому: dse
> P.S. Кстати, после моего истеричного вопля #28 наутро уже всё работало как надо, без затыков. Родина слышит, читает и пишет!!! (на диски пишет :)

в Узбекистане такое гавно творилось с фильтром :) там на железе сэкономили и тупо маил.ру, яндекс по несколько минут грузилось или железка отказ давала :) потом ее перегружали и денек работало. но там был только фильтр для блокировки неугодных сайтов.
#39 | 18:24 05.06.2017 | Кому: eldar2116
Познавательно, спасибо.
Войдите или зарегистрируйтесь чтобы писать комментарии.