Ник | Пост | Дата |
---|---|---|
0ka(0ka) | Так ведут себя не все домены, но вот пример maxcdn.bootstrapcdn.com выдает не могу нагуглить как это называется и почему происходит, и есть ли способ получить сразу все айпи адреса | 2023-09-20T04:18:22.609Z |
favicon | Ваш домен привязан к cloudflare, это cdn, он будет выдавать ближайший айпишник по доступности и гео | 2023-09-20T05:08:17.778Z |
ValdikSS | Это геобалансировка. Адреса выдаются в зависимости от географического положения, как правило, пользователя, а определяется оно по EDNS Client Subnet. | 2023-09-20T06:20:00.959Z |
bolvan |
Даже с 1 IP адреса со временем начинают ресолвиться другие адреса. | 2023-09-20T06:23:38.917Z |
LeonMskRu(Leon MskRu) | Since June 2014, Google Public DNS automatically detects nameservers that support EDNS Client Subnet (ECS) options as defined in the IETF draft (by probing name servers at a low rate with ECS queries and caching the ECS capability), and will send queries with ECS options to such name servers automatically.[20] | 2023-09-20T09:55:19.533Z |
0ka(0ka) | спасибо за ответы, т.е. получить все айпи получается довольно сложно? Пытаюсь понять на сколько выгодно цензору проверять принадлежность домена к айпи, т.е. чтобы подключения типа | 2023-09-20T14:20:58.188Z |
Snawoot | Довольно сложно, общего решения нет. Есть, к примеру, всякие сканеры, которые запоминают где сертификат для этого домена засветился и такие IP-адреса сохраняют. Но это всё косвенные пути, прямого нет. Что касается цензора, то если бы это встало проблемой, то я бы поступил так:
Я даже реализовал такую связку из DNS-сервера и прозрачного прокси: GitHub - Snawoot/dns44: IPv4 to IPv4 mapping DNS server Например: приходит DNS-запрос адреса google.com. DNS ответит на него свободным случайным ИП-адресом 172.24.3.15 и запомнит, что назвал такой адрес для домена гугла. Потом, когда на порт прозрачного прокси придёт сессия на адрес 172.24.3.15, то сразу будет понятно, что настоящий запрошенный домен был гугловый и присоединиться нужно к нему на такой же порт. А зная все домены, которые являются настоящей причиной подключений к конкретному ИП-адресу, можно фильтровать, не взирая на то, что там в SNI. | 2023-09-20T18:49:20.379Z |
0ka(0ka) | ну это жестко… глобально надеюсь такое нигде не поставят | 2023-09-20T22:36:23.608Z |
bolvan |
Новые броузеры по умолчанию используют DoH. | 2023-09-21T06:21:12.732Z |
dartraiden(Alexander Gavrilov) |
Крупные провайдеры типа дом.ру так и делают. Там ничего “обрезать” не нужно, достаточно заворачивать весь трафик по 53 порту на свой резолвер. Соответственно, DNS провайдера резолвит “запрещённые” домены в IP-адрес, на котором висит заглушка провайдера “Доступ заблокирован, вот посмотрите вместо этого нашу рекламу”. Это “первая линия” блокировок, позволяющая облегчать нагрузку на DPI: раз соединение не устанавливается (пользователя отправили смотреть заглушку), то и инспектировать его не нужно. | 2023-09-21T13:48:57.782Z |
anon94384997 | Yota так не делает. Резолвит как есть. Только на facebook и instagram отвечает 127.0.0.1. Видимо, потому что признаны экстремистскими сайтами. | 2023-09-21T15:58:53.952Z |