США отозвали SSL-сертификаты у 35 российских порталов

newizv.ru — В число интернет-ресурсов, оставшихся без SSL-сертификата оказались кремлевский сайт и сайт ФСБ. В телеграммах пишут, что на очереди Яндекс и Мейлру.
Новости, Технологии | eneken 22:49 19.09.2020
18 комментариев | 99 за, 1 против |
pyth2000
не фашист »
#1 | 08:28 20.09.2020 | Кому: dse
В Казахстане пробовали, кстати - не взлетело. Не знаю, почему, надо местных спросить.
pyth2000
не фашист »
#2 | 08:31 20.09.2020 | Кому: Всем
Лично моё мнение из подвала такое: разработку и поддержку этих самых сайтов выиграла контора, с ребенком уважаемого человека во главе. Поскольку имитация деятельности и лояльность руководству, в таких конторах, ценится куда выше, чем профессионализм - вполне возможна ситуация, что банально проебали момент, когда надо было продлевать сертификат.
Ну а пиндосик воспользовался моментом - себя миру показать.
pyth2000
не фашист »
#3 | 08:39 20.09.2020 | Кому: dse
> Предполагаю тихий, молчаливый и сплочённый саботаж всех, кого в Казахстане попытались привлечь для внедрения единого государственного УЦ за те деньги, которые смогло предложить правительство.

Так его прям внедрили, он какое-то время поработал - пользователь должен был принять сертификат, как доверенный, или идти на хуй. А потом его тихо и молча отключили и стало как раньше.
pyth2000
не фашист »
#4 | 08:41 20.09.2020 | Кому: dse
> Эта контора называется ФСБ.

Это контора не называется ФСБ. Вокруг ФСБ есть 100500 контор, в которых всё руководство - "бывшие", но сами эти конторы "ФСБ" не называются. Это такие себе тихие гавани для удачно выслужившихся.
pyth2000
не фашист »
#5 | 08:44 20.09.2020 | Кому: Работник кабеля
> ФСО, похоже. По крайней мере, она их хостит.

И чо, что хостит?
pyth2000
не фашист »
#6 | 09:10 20.09.2020 | Кому: dse
> Ну, не знаю. Может, для обслуживания самой системы перехвата квалифицированных желающих найти не удалось

Сам-то в это веришь?

> выяснилось, что весь этот комплекс будет стоить слишком дорого.


Так внедрили ж, говорю. Уже. Но потом выключили.
pyth2000
не фашист »
#7 | 09:23 20.09.2020 | Кому: dse
> Удачно выслужившиеся вполне себе пристраиваются в более денежные места вроде натуральных монополий, а это, наверно, не совсем удачно выслужившиеся.

Крайне удачно. Там, соппсно, и есть натуральные монополии, своего рода: строишь сеть в госухе - обязательно к таким придешь, вообще без вариантов.
pyth2000
не фашист »
#8 | 09:31 20.09.2020 | Кому: dse
Это ты щас гадаешь вообще не понять, зачем. Тут не линкедин, особо ты этими гаданиями никого не заинтересуешь. Говорю же - выясню, вопрос задам, если можно будет, то поделюсь.
pyth2000
не фашист »
#9 | 09:37 20.09.2020 | Кому: dse
> > Это ты щас гадаешь вообще не понять, зачем.
>
> Так интересно же.

Интересны там технические подробности, как внедряли, на чём. А ты уже гадаешь про административные вещи больше, а там вообще всё, что угодно, может быть. Вплоть до причин, которые никто никогда никому не расскажет, но они есть.
pyth2000
не фашист »
#10 | 09:48 20.09.2020 | Кому: сайпал
> Я очень далёк от этой темы, не слежу совсем. Но вроде пару раз даже некие учения успешно провели в России по стабильности и функционированию внутреннего интернета при отключении сервисов и служб западом. И отрапортавли что все готово. Согласно прессе.

Это про другое немножко. Удостоверяющий центр - это контора, которая авторизована выпускать сертификаты, которыми шифруют траффик. Технически, сертификат можно сгенерить на большинстве железок, но он не будет доверенным - это будет т.н. самоподписанный (self-signed) сертификат - шифровать им можно, но его подлинность не удостоверена. А УЦ выпускают именно удостоверенные сертификаты, отвечая своей репутацией и согласно законодательству. Фактически, эдакий ключник с репутацией.

А про работу инфраструктурных сервисов - это про другое.
pyth2000
не фашист »
#11 | 10:58 20.09.2020 | Кому: madved
> "Отчитались" большие провайдеры у которых есть свои точки обмена трафиком.

Точки обмена трафиком до хуя у кого есть. Соппсно, это и стало причиной, например, невозможности полного отключения инета в Белоруссии.
pyth2000
не фашист »
#12 | 12:28 20.09.2020 | Кому: madved
> О том и речь и они могут быть отдельными от провайдеров (которые определены законом "о связи") юрлицами. А дальше - "все сложно"!)

Вообще, я думаю, нереализуемо это, на данный момент. Своим-то еще как-то можно приказать - да и то. А как ты некрософту или шеврону прикажешь отказаться от собственной магистральной физики, по которой они fv где-нить в Мюнхене забирают?
pyth2000
не фашист »
#13 | 13:30 20.09.2020 | Кому: madved
> Сложно и дорого, но "не невозможно". Технически возможно все, главное иметь волю к победе.)

Как ты запретишь иностранной компании что-то, если у тебя дети живут и работают там, где эта компания вопросы решает?
pyth2000
не фашист »
#14 | 18:45 20.09.2020 | Кому: dse
> Будет умора, если с обновлениями для каждой из общеупотребительных ОС будет регулярно устанавливаться малюсенькая программка, методично удаляющая из системы всю цепочку доверия сертификатов, начиная с сертификата УЦ, выдавшего сертификат kremlin.gov.ru и вплоть до входящего в него сертификата корневого УЦ. Ну и момент истины настанет, когда эта функциональность окажется встроена и в каждый браузер и даже в ядра операционных систем. Это стратегия будет называться «Троянский конь или доставка санкций внутрь периметра противника его же собственными силами».

Ничо сложного, кстати, CDN запросто такое зарешает. Умора будет, если родное правительство, ввиду такой подставы, начнет выпускать методические рекомендации по установке обновлений строго через VPN.
pyth2000
не фашист »
#15 | 20:21 20.09.2020 | Кому: dse
Ну. И? Где противоречие ты увидел?
pyth2000
не фашист »
#16 | 02:36 21.09.2020 | Кому: dse
Ну ты ж понимаешь, как CDN работает?
pyth2000
не фашист »
#17 | 15:43 21.09.2020 | Кому: dse
> > Ну ты ж понимаешь, как CDN работает?
>
> Неа, просвети.

Там цимес в том, что контент подвозят к наиболее близкому (географически) для потребителя ЦОДу, чтобы за пиринг дорого не платить. Соответственно, когда у тебя ведроид лезет обновляться - он обновляется не с далёких пиндосских или японских хранилок, а с близких русских или украинских. Соответственно, апдейт для сегмента ru там лежит в кэше и выгружается махом, а с японского надо год тянуть. Но! Если ты не хочешь, чтобы у тебя апдейт шел с нашего регионального узла, ты можешь вывалиться куда-нить через впн - предварительно, конечно, настроив приложуху.
pyth2000
не фашист »
#18 | 20:25 21.09.2020 | Кому: dse
> А теперь у меня вопрос.

А-а-а, вон ты как хотел. Я подумал строго наоборот: чтобы жители РФ не могли на свой этот кремлин.ру зайти, а остальные могли.
Войдите или зарегистрируйтесь чтобы писать комментарии.