Тут интересовались, как ходить туда, куда хочется

habrahabr.ru — И чтобы ничего лишнего не было. Метод в статье предложен довольно изящный. Если кто параноик - просто сами напишите софтинку.
Новости, Компьютеры | pyth2000 21:56 11.08.2017
28 комментариев | 117 за, 0 против |
#1 | 22:07 11.08.2017 | Кому: Всем
Я тебе открою "страшный" секрет!!! Все провайдерские DPI (я не беру "большую четверку", только независимых провов местного разлива) работают в 99% на блокировку грёбаного "ревизора" РЧЦ. Куда ходит абон, прову посрать и растереть.

ПЫСЫ - програмульки смешные, надо будет изучить.
#2 | 22:40 11.08.2017 | Кому: Всем
> Программа ReQrypt работает как эффективный прокси-сервер: ... Долгое время разработка была заморожена из-за того, что автор не мог найти сервер с возможностью спуфинга. Спуфинг IP-адресов часто используется для амплификации атак через DNS, NNTP и другие протоколы, из-за чего он запрещен у подавляющего большинства провайдеров.

А у кого он не запрещён, те гнусные неполовые извращенцы. Потому что есть RFC, номер не помню, который регламентирует фильтрацию исходящего трафика провайдерами, и в этом RFC написано, что провайдер обязан выпускать наружу из своей системы только трафик с выделенных ему регистратором адресов.

> Но сервер все-таки был найден, хоть и не самый удачный. Разработка продолжается.


Она продолжится ровно до того момента, пока аплинк конторы, приютившей у себя сервера ReQrypt, не обратит внимание на исходящий трафик с левых адресов и не зафильтрует его. Или вообще не расторгнет с этой конторой договор на оказание услуги доступа к сети интернет.
#3 | 22:44 11.08.2017 | Кому: askad
> Я тебе открою "страшный" секрет!!!

[Не ТС, но внимательно слушает]

> Все провайдерские DPI (я не беру "большую четверку", только независимых провов местного разлива) работают в 99% на блокировку грёбаного "ревизора" РЧЦ. Куда ходит абон, прову посрать и растереть.


Воистину так. Но над независимыми провайдерами местного разлива стоят магистральные провайдеры, у которых DPI работает для всех, а не только для ревизора.
#4 | 22:52 11.08.2017 | Кому: Всем
Попытки надурить HTTP DPI, изложенные в статье, очень легко пресекаются прозрачным проксированием с фильтрами. Вон, даже у Antic'а в конторе это реализовали.
pyth2000
не фашист »
#5 | 23:02 11.08.2017 | Кому: askad
> Я тебе открою "страшный" секрет!!!

[лихорадочно конспектирует]
#6 | 23:20 11.08.2017 | Кому: Всем
Спасибо! Отличная статья.
pyth2000
не фашист »
#7 | 23:45 11.08.2017 | Кому: dse
> Попытки надурить HTTP DPI, изложенные в статье, очень легко пресекаются прозрачным проксированием с фильтрами

Который очень легко обходится еще одним способом из камментов. Ну и эта, прокси всея Руси - это сильный ход будет.
fantomas
дурачок »
#8 | 00:51 12.08.2017 | Кому: Всем
Надо бы к себе утащить к себе до ноября.
#9 | 05:49 12.08.2017 | Кому: dse
> [даже] у Antic'а в конторе это реализовали

Спасибо, поплакал :)

Мы, конечно, провайдер мелкий. Но генералы умеют думать не только кошельком, но и мозгами. После первой предъявы РКН за целый листинг, собранный "Ревизором", и состряпали эту схему с проксированием.
#10 | 06:09 12.08.2017 | Кому: Всем
чтоэтобыло.жпг
#11 | 06:26 12.08.2017 | Кому: Всем
А у мну сервер в hetzner. Я на ём в RemoteApp хромиум юзаю и не жужжу.
#12 | 06:39 12.08.2017 | Кому: dse
> Но над независимыми провайдерами местного разлива стоят магистральные провайдеры, у которых DPI работает для всех, а не только для ревизора.

Еще один секрет - так называемого DPI у "большой четверки" нет. Как нет и установленных "ревизоров".
pyth2000
не фашист »
#13 | 06:43 12.08.2017 | Кому: Antic
> После первой предъявы РКН за целый листинг, собранный "Ревизором", и состряпали эту схему с проксированием

А куда деваться. Чем ближе скрепы - тем лютее РКН. Чую, заставят и мелочь allotы понаставить.
#14 | 06:50 12.08.2017 | Кому: pyth2000
Мы -- терминирующий оператор, под нами никого нет, кроме пром.клиентов-юриков (с физиками не работаем).
#15 | 07:19 12.08.2017 | Кому: askad
> Еще один секрет - так называемого DPI у "большой четверки" нет. Как нет и установленных "ревизоров".

Не знаю, что есть у большой четвёрки, но меня исправно не пускает туда, куда запрещено.
#16 | 07:22 12.08.2017 | Кому: pyth2000
> > Попытки надурить HTTP DPI, изложенные в статье, очень легко пресекаются прозрачным проксированием с фильтрами

> Который очень легко обходится еще одним способом из камментов.


Ща заценим этот способ. [Убежал читать коменты]

> Ну и эта, прокси всея Руси - это сильный ход будет.


Почему это всея Руси? У каждого провайдера свой пул проксей, куда прозрачно заворачивается трафик по IP-адресам из списка РКН. Технически вполне реализуемо.
Ringo
шутил про красные линии »
#17 | 08:33 12.08.2017 | Кому: Всем
Бляха муха, о чём это?!
#18 | 08:38 12.08.2017 | Кому: Ringo
> Бляха муха, о чём это?!

В этом треде происходят командно-штабные учения.
#19 | 08:43 12.08.2017 | Кому: speaktr
> А у мну сервер в hetzner. Я на ём в RemoteApp хромиум юзаю и не жужжу.

Сервер в hetzner стоит денег, а эти способы -- нет.
#20 | 09:30 12.08.2017 | Кому: dse
> Не знаю, что есть у большой четвёрки, но меня исправно не пускает туда, куда запрещено.

режут все твои неправильные запросы по 53 порту.
#21 | 09:40 12.08.2017 | Кому: Всем
Не, не сработал ни один способ из статьи.
Пока vpn и tor наше фсё :)
#22 | 16:49 12.08.2017 | Кому: dse
> Сервер в hetzner стоит денег, а эти способы -- нет.

Жадины!!!
#23 | 19:22 12.08.2017 | Кому: askad
> режут все твои неправильные запросы по 53 порту.

А вот и не угадал. Имена разрешаются в адреса нормально.
pyth2000
не фашист »
#24 | 19:36 12.08.2017 | Кому: dse
> Почему это всея Руси? У каждого провайдера свой пул проксей, куда прозрачно заворачивается трафик по IP-адресам из списка РКН. Технически вполне реализуемо.

А финансово?
#25 | 19:40 12.08.2017 | Кому: pyth2000
> > Почему это всея Руси? У каждого провайдера свой пул проксей, куда прозрачно заворачивается трафик по IP-адресам из списка РКН. Технически вполне реализуемо.

> А финансово?


Ну тебе же камрад Antic написал, что сначала финансово было не очень реализуемо, но потом его контору нехило так штрафанули за неисполнение закона о блокировке, и, внезапно, финансово стало очень даже реализуемо. Собственно, финансовых трат -- дополнительный сервер под сквид, и всё. Сам сквид -- бесплатен, в отличие от разных хитрых систем DPI от ведущих производителей.
pyth2000
не фашист »
#26 | 22:07 12.08.2017 | Кому: dse
Ты принципиальную разницу работы Tier0/1/2 понимаешь?
#27 | 22:50 12.08.2017 | Кому: pyth2000
> Ты принципиальную разницу работы Tier0/1/2 понимаешь?

Ты намекаешь, что крупному провайдеру проще со своей прибыли заплатить штраф, чем ставить за каждым DSLAMом прозрачный фильтрующий прокси, ведь сумма штрафа одинакова и не зависит от категории (tier), а со своих клиентов в абсолютных единицах крупный собирает гораздо больше мелкого?
pyth2000
не фашист »
#28 | 11:16 13.08.2017 | Кому: dse
> Ты намекаешь, что крупному провайдеру проще со своей прибыли заплатить штраф, чем ставить за каждым DSLAMом прозрачный фильтрующий прокси, ведь сумма штрафа одинакова и не зависит от категории (tier), а со своих клиентов в абсолютных единицах крупный собирает гораздо больше мелкого?

На это и на момент, что им договариваться проще.
Войдите или зарегистрируйтесь чтобы писать комментарии.