Ник Пост Дата
runetchecker

Здравствуйте. Не открываются сайты, использующие IP-адреса 188.114.97.2, 188.114.96.2, принадлижащие Cloudflare.
Проблема выявлена на провайдере с ТСПУ.

2022-04-15T19:24:55.550Z
ValdikSS

Полагаю, что речь о Билайне, а не о всех провайдерах с ТСПУ? Если это так, то, возможно, это утечка заблокированных маршрутов через внутренний BGP-пиринг Билайна, разбираюсь.

2022-04-15T19:47:51.110Z
runetchecker

Эта проблема есть в том числе на Ростелекоме. И https://globalcheck.net/ показывает интересные результаты…

2022-04-15T19:52:07.169Z
ValdikSS

Проблемы есть только при подключениях на порт TCP 443, проявляются на Билайн, МТС, МГТС, Ростелеком, Эр-Телеком, НетБайНет.
Порт 80 при этом доступен.

2022-04-15T20:55:58.190Z
vanyaindigo

Что-то не пойму: начали блокировать 443 порт?

2022-04-16T17:41:38.878Z
dims(DIM)

Сегодня к нам в ТП хостинг-провайдера тоже писал один из клиентов по поводу того что с его виртуалки не открываются пару сайтов за CF, у которых тоже как раз резолвится 188.114.97.2.
В трассировке примерно следующее:

2 195.16.117.162 (195.16.117.162) 3.531 ms 3.523 ms 3.593 ms
3 * * *
4 * * *
5 * * *
6 31.173.167.110 (31.173.167.110) 2.468 ms 2.532 ms 2.558 ms
7 * * *
8 * * *
9 * * *
10 * * *
11 * * *
12 * * *
13 * * *
14 * * *
15 * * *
16 * * *
17 * * *
18 * * *
19 188.114.97.2 (188.114.97.2) 4.825 ms * *

2022-04-16T18:24:44.188Z
ValdikSS

Cloudflare принимает соединения на практически любой IP-адрес, поэтому есть трюк: прописать в hosts запись с работающим IP-адресом для определённого домена. Пример:

104.16.132.0 something.com

2022-04-16T18:45:58.282Z
runetchecker

Нет. Блокируют 443 порт только для этих IP-адресов - 188.114.97.2, 188.114.96.2.

2022-04-16T18:47:57.195Z
ValdikSS

188.114.96.7 еще, как минимум.

2022-04-16T20:08:47.033Z
runetchecker

Блокировки IP-адресов 188.114.97.2, 188.114.96.2, 188.114.96.7 затрагивают десятки тысяч веб-сайтов. Зачем РКН начал блокировать эти IP? Совершенно идиотское решение.

2022-04-16T23:32:19.058Z
jumper423(Влад)

У меня проблема точно такая же для ip 104.21.34.117

2022-04-17T09:01:04.680Z
ValdikSS

Домен pikabu.ru резолвится в 188.114.96.2, 188.114.97.2, 188.114.96.7, 188.114.97.7 с части резолверов, в частности, через 8.8.8.8/8.8.4.4.

Интересно, что 188.114.96.2, 188.114.97.2 вообще не отвечают на TCP SYN, а к 188.114.96.7, 188.114.97.7 соединение устанавливается, но «зависает» после ClientHello, независимо от SNI.

https://pikabu.ru/story/pikabu_nedostupen_cherez_megafon_9027618
https://pikabu.ru/story/sayt_pikabu_ne_otkryivaetsya_esli_propisanyi_google_dns_15_aprelya_2022_9026178
https://pikabu.ru/story/pikabu_ne_rabotaet_bez_vpn_9027500

https://pikabu.ru/community/bugreports

2022-04-17T15:53:03.812Z
aniram

Еще интересное наблюдение, никто об этом вроде не писал.
У меня есть несколько сайтов за CF, каким-то повезло, каким-то не очень.
Йота и Мегафон часть айпишников заблокировали, а у части включили замедление трафика, но очень странным образом.
Дело вот в чем:

nslookup stikot.tk
Addresses:  
          172.67.218.192
          104.21.35.109

Тестовая картинка на 200 килобайт: https://stikot.tk/test.png
Если запрос идет на 104.21.35.109, то картинка загружается за 600-700 мс, все ок.

Если же выбирается айпишник 172.67.218.192, то скорость режется почти до нуля, та же самая картинка загружается за 30 секунд, а то и больше (47 секунд в конкретном примере).

Есть сайт, на котором оба айпишника под замедлением, там все очень печально. Хотя МТС, например, либо не замедляет вообще, либо ставит больше полосу пропускания, и это не так заметно.

Но что еще интереснее, если обратиться к api.pikabu.ru, то замедления не будет даже при отправке запроса на проблемный айпи с примерно эквивалентным по размеру телом ответа:

Мой сайт точно не мог попасть в какой-то черный список РКН, использую его исключительно для своих нужд. Получается, РКН наоборот сделал белый список? Или дело в роутинге внутри CF, даже несмотря на одинаковый внешний айпишник? Вопросов больше, чем ответов, но может кого-то это натолкнет на мысль.
В поддержке Йоты сказали, что они действительно блокируют Cloudflare по требованию регулятора, назвать основания и прояснить загадку с Пикабу отказались, отправив на три буквы (РКН).

2022-04-17T16:59:17.405Z
Elevator

Возможно они пытаются заблокировать какое-то приложение которое использует конкретно эти ip

2022-04-17T18:16:42.638Z
User69

Думали на Панораму, но похоже, с казино борются:

ФНС 2-6-20/2017-08-30-535-АИ

2022-04-17T22:14:45.660Z
Flonao

У меня внезапно плашка с блокировкой РТ начала вылезать на rutracker.org, хотя остальные сайты спокойно открываются.

2022-04-17T22:44:47.539Z
Dredd

Да как вам сказать … Самым простым решением проблемы для меня оказалось смена гугловских днс’ов на днс’ы cloudflare (или любые иные хоть сколько-нибудь не связанные с гуглом). Возможно в этом и была задумка. Побудить пользователей/админов слезть с гугловских днс’ов. По крайней мере всё то, что отвалилось у меня на Ростелекоме при использовании гуглоднс’ов вновь заработало при учёте использования GDPI (pikabu.ru, www.lostfilm.tv и их смежный сервер n.tracktor.site, на котором висят их торрент-файлы и т.д.)

2022-04-18T02:47:13.729Z
Dredd

Вот ещё пара тредов с пикабу по этой проблеме на вскидку :slight_smile:

https://pikabu.ru/story/otvalilsya_dostup_k_pikabu_iz_rf_est_eshchyo_kto_s_podobnoy_problemoy__9028543

Сайт Pikabu не открывается если прописаны google dns (15 апреля 2022) | Пикабу

2022-04-18T02:51:29.753Z
Ren

Не заметил что не те DNS прилетели мне в VPN.
Да, как пишут выше в Google DNS прилетают проблемные айпи, с корневых DNS (и видимо 1.1.1.1) прилетают уже другие.

2022-04-18T04:20:58.352Z
runetchecker

Вряд ли это было сделано для того, чтобы побудить пользователей/админов слезть с Google DNS. Скорее всего, более правдодообный вариант - РКН пытался таким образом заблокировать какое-то приложение, которое обращается к этим IP. Возможно они не нашли доменное имя, использующеся в приложении и решили тупо заблокировать IP-адреса.

2022-04-18T13:28:26.216Z
Dredd

Мб. В любом случае всё это это повлекло в моём случае перевод всей домашней инфраструктуры на альтернативные dns-сервера не связанные с гуглом. Возможно оно и к лучшему.

2022-04-18T15:52:16.547Z
Elevator

Кстати интересная идея с белым списком для CDN. РКН может такое взять на вооружение. И тогда обход блокировок будет сложнее чем в Китае)

2022-04-18T16:32:53.946Z
User69

Вот зачем:


https://tools.seo-auditor.com.ru/blocklist/
Блокируют, как умеют.

2022-04-19T06:54:42.751Z
ValdikSS

Эти IP-адреса используются на сотнях тысяч доменов, взять хоть уже давно заблокированные: Реестр запрещенных сайтов

2022-04-20T03:12:16.242Z
ValdikSS

Набор этих геораспределённых «неработающих» адресов отдают сами NS’ы Cloudflare, резолвер Google здесь ни при чём, просто ему, в большинстве случаев, отдаётся именно этот набор.
Аналогичный набор чаще всего выдаётся и ресурсивным резолверам АнтиЗапрета, например.

2022-04-20T03:15:11.268Z
runetchecker

Документирую: ситуация осталась прежней, доступ всё также отсутствует:

  • Trying 188.114.97.2:443…
  • After 4967ms connect time, move on!
  • connect to 188.114.97.2 port 443 failed: Время ожидания соединения истекло
  • Trying 188.114.96.2:443…
  • After 2483ms connect time, move on!
  • connect to 188.114.96.2 port 443 failed: Время ожидания соединения истекло
2022-04-20T23:07:40.140Z
Dredd

Ну я ХЗ. Просто констатировал факт. Гуглоднсы мне для проблемных сайтов возвращали одни наборы адресов, клоудфлари - другие. С последними всё было пучком и запросы ходили стабильно. Посему я не мудрствуя лукаво тупо и переключился на CF :smile: .

2022-04-23T21:33:36.317Z
ValdikSS

На текущий момент, порт 443 адресов 188.114.96.2, 188.114.97.2, 188.114.96.7, 188.114.97.7 остаётся заблокирован, адреса 104.21.34.117, 104.21.35.109, 172.67.218.192 работают штатно.

2022-04-25T03:16:49.869Z
rocketman

А можно узнать на каких адресах находятся сайты http://pcgamingwiki.com/wiki/ и https://sponsor.ajay.app, ибо их до сих пор не открывает

2022-04-25T16:48:13.476Z
hookz(Talya)

Оба на 188.114.96.2, 188.114.97.2

2022-04-25T17:48:26.838Z
rocketman

Тогда странно, все равно их открывать не хочет.

2022-04-25T17:58:42.874Z
hookz(Talya)

Нет, они блокируются

2022-04-25T18:11:14.846Z
BOLNICHKA39

Эта проблема видимо есть и у дом.ру

2022-04-28T13:04:46.154Z
ValdikSS

Похоже, за последнее время что-то изменилось на стороне Cloudflare — не встречал проблемных IP-адресов в течение этой недели, DNS всегда отдаёт другие (рабочие) адреса.

2022-05-09T13:30:51.579Z
Nuke

Снова эта херня началась, 188.114.96.10 недоступен
недоступен торрент файл по ссылке: https://n.tracktor.site/td.php?s=LPQSGJvLud%2BZeP%2Bnmq8O8jURod60E2XokFcI0KP%2FyQ%2FxSI7bS8Si3thcIqFGRqJk3M0kV%2Bzano740H7az1tm86nJWFf2StqGB0VTd4oIrCeeNbINsUiO2hYf%2Frm5bUkTlFoniQ%3D%3D

Как только я отключил антизапрет - по ссылке тут же добавился торрент в программу.
Проверил на двух своих разных адресах. (провайдер один, роутеры одинаковые)

И что не менее интересно - после включения антизапрета ссылка остается рабочей!
Это у роутера засирается мозг от продолжитедьного подключения, или что?
Вынужден выключать-включать антизапрет стабильно раз в несколько дней по этой причине.

Что ещё более странно - у друзей тоже включён антизапрет и у них эта ссылка открывается. Ничего не понимаю.

Вот у меня утром поработало, теперь снова эта ссылка недоступна пока антизапрет включён…

2022-05-15T05:46:04.715Z
runetchecker

Да. С IP-адресом 188.114.96.10 наблюдается та же самая проблема. Наблюдаю блокировку этого IP по 443 порту. Проверка производилась через GlobalCheck - availability check network

2022-05-16T07:12:35.523Z
ValdikSS 2022-05-19T22:15:02.953Z
RomanA(Roman)

А кто-нибудь может подсказать как это можно сделать на своем сервере?
Ну или дать ссылку на документацию где описано что-то подобное

2022-05-22T19:56:58.914Z
ValdikSS

Конкретно на АнтиЗапрете реализовано с помощью модуля reroute knot-resolver так:

-- Reroute Cloudflare
policy.add(policy.all(policy.REROUTE({
     ['188.114.96.0/24'] = '104.16.132.0',
     ['188.114.97.0/24'] = '104.16.133.0'
})), true)
2022-05-22T20:30:44.127Z
ValdikSS

Похоже, все адреса разблокировали.

2022-06-19T11:33:20.601Z
4fx

Вроде снова заблокировали 188.114.96.0/24 и 188.114.97.0/24 судя по https://globalcheck.net/ и с моего местного провайдера с ТСПУ тоже недоступны

2022-07-14T15:23:15.633Z
ValdikSS

На текущую минуту проблем не наблюдаю. Приведите пример недоступного домена и конкретного адреса из этого диапазона.

2022-07-14T21:52:43.115Z
4fx

sponsor.ajay.app, repo.webosbrew.org оба на адресах 188.114.97.1 и 188.114.96.1, провайдер ufanet.ru, таймаут в браузере.

2022-07-15T16:08:01.359Z
ValdikSS

Ростелеком Санкт-Петербург, Обит, Теле2 Москва — адреса доступны.
Пингуются ли у вас эти адреса?

Проверьте, будет ли вывод, если выполнить команду:
curl https://sponsor.ajay.app --connect-to ::188.114.97.1

Curl уже установлен в Windows 10. Если у вас более ранняя ОС, скачайте с curl for Windows

2022-07-15T16:49:33.391Z
4fx

Странно, вчера не были доступны сейчас и пинги есть и вывод curl. Но вот у 188.114.97.3 и 188.114.96.3 нету ни пингов, ни вывода curl, тот же домен sponsor.ajay.app. Не знаю нормально это что сегодня есть завтра нет, извиняюсь если ввёл в заблуждение.

2022-07-15T19:22:04.241Z
ValdikSS

Действительно, 188.114.97.3 и 188.114.96.3 недоступны. Нет ответа на SYN, нет ответа на пинги.

Это ненормально, и это нужно документировать.

2022-07-15T19:29:01.005Z
ValdikSS

Создал два измерения RIPE Atlas, на 188.114.97.3 и 188.114.97.4 каждые 3 часа, чтобы отслеживать доступность и видеть корреляцию между провайдерами.
https://atlas.ripe.net/measurements/42421541/
https://atlas.ripe.net/measurements/42421662/

2022-07-15T19:53:41.799Z
runetchecker

Продолжение темы. Генпрокуротурой РФ внесены в реестр запрещёных сайтов IP-адреса Cloudflare 104.26.11.72, 104.26.10.72, 172.67.70.75 без какого-либо доменного имени.

2022-07-28T22:20:51.426Z
anonymous57(anonymous57)

Это onionmail.org
Там же его MX, AAAA: 1, 2, 3, 4

2022-07-29T17:39:01.433Z
runetchecker

Снова Генпрокуротура РФ тем же образом заблокировала IP-адреса Cloudflare.
Записи в реестре запрещённых сайтов: 172.67.138.204, 104.21.70.193

2022-08-10T15:10:06.108Z
0ka(0ka)

image
а это блок или глюк? 188.114.99.171 и 188.114.98.171 это ip от osu.ppy.sh. У меня сайт не открывается и игра не может подключиться к серверу
DNS 8.8.8.8

2022-08-15T13:35:32.825Z
anonymous60(anonymous60)

Блок
Можно искать

2022-08-15T14:57:35.680Z