Ник | Пост | Дата |
---|---|---|
system(system) | [Deleted] | 2021-09-08T17:46:08.385Z |
libneko | С DHT никаких проблем нет, проверяю вот так:
Это магнитка на ubuntu desktop 21.04, без указания трекеров в ней, в настройках Transmission выключен PEX, оставлен только DHT | 2021-09-08T17:53:03.171Z |
zhenyolka | Надолго ли это? Добавить новую сигнатуру для блокировки протокола на существующие dpi проще простого, а чтобы устранить в них дыры, это уже сложнее | 2021-09-08T18:31:51.391Z |
zhenyolka | Красиво звучит, но… | 2021-09-08T18:52:02.145Z |
zhenyolka | Было замечено это еще во время создания этой темы. Я тоже этому удивился, видимо им просто лень | 2021-09-08T18:53:33.364Z |
valloon |
Чем больше сигнатур, тем медленнее будет работать DPI система. Пару месяцев назад в СМИ проходила информация, что на скоростях выше 10 Гбит/с уже в байпасс уходят. | 2021-09-08T18:53:58.956Z |
zhenyolka | Тем не менее, добавить пару самых популярных сигнатур, вроде bittorent (уже), да wireguard можно. Хотя замечание верное, хоть надежда есть, что они не смогут все протоколы порезать | 2021-09-08T18:56:53.254Z |
valloon |
Это лишь пока его массово не начнут форсировать Google/Mozilla в своих браузерах, игнорируя обычный DNS. Сейчас DoT/DoH используют буквально единицы, т.е. особого шума от блокировки не будет. Я вообще не понимаю чем им DoH мешает? Блокировки по DNS уже даже мелкие провайдеры не используют. Хотят собирать досье через незашифрованный DNS, как делают в Великобритании что-ли? | 2021-09-08T18:58:10.878Z |
valloon |
DHT discovery и WireGuard блокировали по размеру пакета. | 2021-09-08T18:59:07.564Z |
valloon |
Весь трафик на 53 порту наверное каждый провайдер давно роутит на свои DNS-серверы, поэтому они и продолжают работать. Вам просто отвечает не 8.8.8.8, а местный сервер провайдера. Проверить очень легко по скорости ответа. Если ниже 10 мс. - отвечает провайдер. | 2021-09-08T19:02:36.844Z |
zhenyolka | Чуть не до конца дочитал, бывает) | 2021-09-08T19:03:10.996Z |
zhenyolka | Где-то видел, что блокировали торренты по коомбинации размера пакета и первым пару байтам. С ESNI да, эффективное решение для его вычисления найти сложнее | 2021-09-08T19:06:15.159Z |
valloon |
Так все-таки зачем? Какой смысл в блокировке DoH? | 2021-09-08T19:17:12.717Z |
zhenyolka | Меня всегда такой факт забавлял. В РФ есть статя за порнографию, поэтому все ресурсы с ней блокируют. Вроде как в законе нет исключений, чтобы можно было разрешить ее распространять. Но, видимо, порнуха на порнхабе недостаточно порнушная в сравнении с другими ресурсами, чтобы его блокировать. Насколько я помню, у нас нет такого, что можно поставить фильтр на 18+ и создавать порносайт, но чудеса бывают, как в случае с разблоком порнхаба) | 2021-09-08T19:20:58.103Z |
Petro |
C полпинка очень трудно ответить на этот вопрос… DNS у большинства пользователей - физических лиц и так настроен по простому протоколу без шифрования, любой провайдер, если захочет, развернет его себе. У кого-то это часть блокировок, кто-то желает анализировать, куда клиент ходит. DoH и DoT мало кто использует, но все стремительно меняется - стоит, например, Google включить это по умолчанию в новых версиях Андроида… | 2021-09-08T19:24:28.966Z |
Petro |
Есть надежда, что дадут задний ход, хотя бы немного проанализировав бессмысленность того, что делают. | 2021-09-08T19:25:58.647Z |
zhenyolka | Все просто. Раньше я мог зайти на рутрекер и скачать фильм. Потом мне пришлось использовать анонимайзер, потом vpn, потом пришлось пользоваться goodbyedpi (и написать свою dpitunnel-cli). Как видишь, с каждым разом приходится шевелиться все больше и больше, причем как пользователю, так и разработчикам/администраторам. Обычный юзер теперь пять раз подумает, а нужен ли ему этот фильм или, что актуально в последнее время, сайт УГ или нет. Отрицать то, что посещаемость УГ или рутрекера после блокировок, да еще сложнообходимых, упадет, просто глупо Про одно из предназанчений тех же dpi - анализ трафика клиента, какую рекламу подсунуть и прочая маркетология, тоже звучит хорошо. Но ркн от этого выгоды мало | 2021-09-08T19:27:32.165Z |
valloon |
Уже нет. СМИ писали, что Ревизоры давно научились такое проверять и провайдеру прилетит огромный штраф в случае если блокировки выполняются только по DNS. Мне тоже так кажется. В прошлом году видел презентацию одной DPI системы для провайдеров, в которой одной из фич как раз был анализ DNS и построение профиля каждого абонента на основе этих данных. Самое забавное, что та система умела анализировать через DNS и SNI зашел ли абонент на сайт провайдера-конкурента, что трактуется как желание сменить провайдера, а значит нужно ему позвонить и предложить скидку и т.п. | 2021-09-08T19:29:03.630Z |
ValdikSS |
Возможно, кое-где сработает domain fronting. Сходу для google такого домена не нашел. | 2021-09-08T20:30:28.862Z |
tango | I, too, have not found a domain that works for fronting with dns.google. There were many that worked with dns.google.com, but not dns.google, if I remember correctly. | 2021-09-08T20:36:19.259Z |
tango | Hmm, but the goal is not to hide the Host header, but to hide the SNI and DNS query. Connecting to dns.google and sending a Host of whatever.google.com may work, but it is still blockable because the censor sees a connection to dns.google. You need the opposite: connecting to whatever.google.com and sending a Host of dns.google. In my tests, the latter technique does not work. I believe this is what you are describing. It “works” in the sense of returning a response, but the censor still sees a DNS query and SNI for dns.google, which means it can be blocked.
What you really want is the following, but in my tests it does not work:
Note, in these examples I used the JSON /resolve endpoint, not the RFC 8484 /dns-query endpoint, but I believe the result is the same in terms of domain fronting. | 2021-09-08T21:29:56.630Z |
ValdikSS | Sending request to
| 2021-09-08T21:35:10.328Z |
ValdikSS | Тот пример, что привели вы — не domain fronting. Domain Fronting заключается в подмене SNI (это то, что видит DPI), а вы наоборот подменяете Host. Ни мне, ни @tango не удаётся найти такой домен, при нормальном обращении к которому (на оригинальные IP-адреса и с оригинальным SNI) можно бы было отправить DNS-запрос внутри установленной TLS-сессии — а именно в этом суть domain fronting. | 2021-09-08T21:54:40.696Z |
User69 | Есть ненулевая вероятность, что весь этот цирк с конями начали ровно за 10 дней до выборов только из-за одной проги Навальный, чтобы ко дню голосования максимально затруднить получение информаци по кандидатам про УмГ. | 2021-09-09T09:39:17.731Z |
ValdikSS | Хм, а что, у кого-то есть другие предположения? По-моему, это довольно очевидно. | 2021-09-09T09:53:57.595Z |
Petro | Тогда флаг им в руки блокировать или замедлять YouTube. Вроде бы там обещали зачитывать список кандидатов. | 2021-09-09T09:55:13.694Z |
Petro |
dns.google.com может быть указан в качестве DoH, но не DoT-резолвера, я правильно понимаю? | 2021-09-09T09:57:22.780Z |
ValdikSS | Да, но он отсутствует в Android-приложении Навального, поэтому его не блокируют. | 2021-09-09T10:00:18.186Z |
Petro | Однако, удалось протестировать dns.google.com в качестве приватного DNS в Андроиде (если я правильно понимаю, там может быть только резолвер с DoT). Хотя точно не знаю. Но оно работает. А вот сделать запрос формата https://dns.google.com/dns-query не вышло. | 2021-09-09T10:26:37.050Z |
hookz(Talya) | Всё верно, на дроиде только DoT и dns.google.com всегда работал | 2021-09-09T10:29:10.909Z |
Petro | Помогите, пожалуйста, разобраться с тем, как обрабатываются DNS-запросы в Андроиде. По идее, все должно быть именно так. Но при этом все эти запросы проходят в нешифрованном виде, на 53 порт резолвера Cloudflare (что хоть и работает, но небезопасно) - это видно с помощью вайршарка. Получается, что где-то происходит fallback. Интересно, где… и почему он происходит. Или в Андроиде так задумано - если недоступен DoT, то уходит обычный незашифрованный запрос? И недавно, как раз с началом новых блокировочных битв, при открытии некоторых (не всех) страниц в браузере возникает вот такая проблема Человек, которому я пытаюсь помочь избавиться от проблем с DNSами, использует Shadowsocks (сервер в Европе, без каких-либо блокировок). Получается, Shadowsocks не проксирует DNS-запросы или такова общая политика Андроида? Странно получается: трафик вроде бы проксируется, а DNS-запросы нет и усилиями РКН интернет все равно ломается. В клиенте Shadowsocks, используемом этим пользователем, есть настройка “DNS-сервер”, но, такое впечатление, она игнорируется - что бы там ни было прописано, никакого эффекта это не имеет (если оставлять ее пустой - тоже). Буду рад, если поможете разобраться и помочь человеку. Да, важное дополнение - при проверке на https://www.dnsleaktest.com/ выдаются DNS-резолверы, используемые на Shadowsocks-сервере (не имеют никакого отношения к Cloudflare, там резолверы от Google и два резолвера Tor). | 2021-09-09T19:46:24.531Z |
tango | This story says that the RKN press service warned DNS and CDN providers over access to the Smart Voting app:
I found the TASS story through a web search that led me to the following site, which also says something about YouTube:
| 2021-09-10T04:29:51.067Z |
Petro |
Прилично поломал голову с этим Shadowsocks, в итоге установил человеку OVPN-сервер и большую часть проблем как ветром сдуло. И с частным сервером сейчас нет затруднений, и резолвер антизапрета (проверял и этот конфиг) отрабатывает как надо. На следующей неделе ситуация в России, вероятно, станет вообще веселой. | 2021-09-10T12:41:10.588Z |
Petro | Ростелеком рассылает по клиентам запрет на использование DNS-серверов Google и Cloudflare и рекомендует использовать свои DNS-серверы или серверы “Национальной системы доменных имен”. Об изменении DNS адресации.pdf (229.3 КБ) Скорее всего, состоятся блокировки крупнейших публичных DNS-серверов перед выборами (и может пострадать множество клиентских устройств). | 2021-09-13T08:42:24.371Z |
vanyaindigo |
В клиенте SS есть несколько настроек, которые могут влиять на проксирование DNS-трафика. В частности в опциях маршруты должны быть выставлены в положение “Все”. | 2021-09-13T10:53:19.999Z |
zhenyolka | Ты только сейчас до этого догадался? Я уже был уверен в этом еще при принятии чебурнета, а когда создавал эту тему неделю назад, убедился окончательно. Никакое множество устройств не пострадает. Большинство роутеров исполтзуют днс от оператора, а значит и их клиенты. Тем, кто ручками вписал вражеские сервера, просто скажут сменить на наши, а открытые днс запросы начнут/уже начали перенаправляться на сервера оператора | 2021-09-13T11:06:38.752Z |
vanyaindigo | Вас послушать, так создается впечатление, что никакого Интернета вещей нет, а есть только “роутеры”. | 2021-09-13T11:24:09.490Z |
Petro |
Это я прочитал, найдя в гугле комментарий об этом от одного из разработчиков SS, да. Нет, догадался не только сейчас. Я по натуре пессимист и всегда готовлюсь к худшему. Но какая-то надежда все-таки теплилась. Что будет делать ТСПУ с открытыми запросами на 8.8.8.8? Спуфить ответы? Сам перенаправлять на рекурсоры НСДИ? Просто заблокируют 8.8.8.8 и 8.8.4.4 по IP-адресам? | 2021-09-13T14:02:07.698Z |
zhenyolka | Точный ответ не знает никто. На моем операторе, к примеру, запросы перенаправляются на сервер провайдера. Думаю, ничего сложного в том, чтобы прямо на ТСПУ перенаправлять запросы к нужным адресам, нет. Во всяком случае, намного менее затратно, чем блочить wireguard/bittorent, а на это у них мощностей хватает. Блокировать по ip совершенно нельзя, так как в таком случае реально много устройств с прошитыми dns просто отвалятся | 2021-09-13T14:31:37.143Z |
hookz(Talya) | Пришло буквально минут 10 назад, спб, skynet. | 2021-09-13T14:35:16.227Z |
Petro |
Такая блокировка, видимо, все же на несколько часов была (9 или 10 сентября) на мобильном Билайне. При подключении к WiFi-сети Huawei E8372 с этой SIM-картой (DNS там были указаны именно от Гугла) Android-телефон наотрез отказывался потреблять интернет из этой сети, показывая пиктограмму в виде восклицательного знака (Нет соединения с интернетом). После замены DNS-серверов в роутере на Яндексовские, возможность использования этой сети телефонами вернулась. Длилось около часа, потом проблема исчезла. | 2021-09-13T15:21:24.861Z |
tango |
To me, this looks like a letter sent from company management to employees, not to customers.
| 2021-09-13T17:19:15.938Z |
Petro | I can’t confirm it, but some people said Rostelecom sent these letters to several corporate customers as well. | 2021-09-13T17:27:11.315Z |
Dredd | Как выяснить перехватывает ли провайдер DNS ? Как проверить эту самую скорость ответа ? nslookup’ом ? Или time + nslookup ? Если последнее, то
значит ли это, что происходит перехват запросов ? | 2021-09-14T04:34:31.963Z |
libneko | Если у вас linux, то можно вот так:
Внизу будет Query time, если для заблокированного сайта (rutracker.org) время сильно меньше, чем для незаблокированного (ya.ru) - значит перехватывает только для заблокированных. Если для обоих хотя бы двузначное - то скорее всего не перехватывает. Если для обоих что-то нереалистичное (вроде 3-4 мс) - перехватывает всё. | 2021-09-14T07:23:22.852Z |
vanyaindigo | А каким параметром вы смотрите время в nslookup? | 2021-09-14T07:39:21.210Z |
anonymous5(anonymous5) | 2021-09-14T08:45:10.527Z | |
Dredd | rutracker.org через dig показывает 133ms. Результат не сильно отличает от использования time с результатом в поле sys time. Для ya.ru dig показывает 81ms | 2021-09-15T09:04:31.215Z |
Dredd | Там утилита time перед nslookup использовалась. У меня нет полной уверенности, что там точное время отображается. | 2021-09-15T09:07:18.524Z |
libneko | Само собой, еще можно посмотреть на айпишник, который вернулся. Мой провайдер подменяет айпишник на айпишник своей странички с “бла-бла-бла сайт был заблокирован” | 2021-09-15T09:13:26.298Z |
Dredd | Это дело пока глушится gdpi. Или для чистоты эксперимента нужно его вырубать ? Вроде gdpi на dns не влияет. | 2021-09-15T10:27:07.188Z |
zhenyolka | Все помнят о письмах Ростелекома в региональные филиалы? | 2021-09-15T14:41:26.525Z |
zhenyolka | Плюс там, помимо прочего, говорится не только об ограничении DoH протокола, но и DoT и обычного DNS для указанных серверов | 2021-09-15T15:05:28.584Z |
bolvan | 15.09.2021 ~21:30-22:45 внезапно https://docs.google.com стал возвращать RST предположительно тестируют что-то на ТСПУ Работают следующие методы обхода эта схема блокировки отличается от основного блокировщика на теле2 - он от rdp.ru. обходится через fake | 2021-09-15T19:17:23.170Z |
ValdikSS | Из-за вот этого? | 2021-09-15T19:55:46.000Z |
hookz(Talya) | Мегафон, спб, отвал - RST | 2021-09-15T20:13:29.962Z |
ValdikSS | Теле2, СПб, проблем не наблюдается. | 2021-09-15T20:25:52.600Z |
libneko | Домру/Йота Красноярск - проблем не было (и нет сейчас) | 2021-09-15T21:03:35.807Z |
FenechkinFeliks(Феликс) | Ртк/МТС Смоленска - пока что проблем не возникало, посмотрим что будет к утру. | 2021-09-15T21:08:38.548Z |
hookz(Talya) | telegra.ph также отвал, видимо кто-то сделал УГ-over-telegra.ph в реестре нет, на ТСПУ блок | 2021-09-15T21:46:27.359Z |
libneko | Создал отдельный топик для телеграфа: | 2021-09-15T21:49:11.081Z |
anonymous6(anonymous6) | минутка политоты, вытирайте если хотите спасибо главным пентестерам гулага паше и леше нет, это не репрессивный перенос. возможно конспирология p.s. начали энфорсить протоколы на iana портах для подозреваемых адресов | 2021-09-16T09:31:39.461Z |
ValdikSS |
Подозреваемых в чём? Хотите сказать, что на порту 443 для каких-то адресов не разрешается не-TLS-трафик? | 2021-09-16T09:42:47.466Z |
anonymous6(anonymous6) | подозреваемых к принадлежности к блокируемому сервису | 2021-09-16T09:56:18.958Z |
ValdikSS | Предоставьте pcap’ы. | 2021-09-16T09:59:35.455Z |
vanyaindigo |
Потрясающей скудоумности пост | 2021-09-16T11:24:57.983Z |
darkk(Leonid Evdokimov) |
В 2018 применялся как минимум против Socks5-прокси для Telegram. См. слайды 16 и 17 моего старого рассказа на CIF. | 2021-09-16T14:52:03.608Z |