Классический форум-трекер
canvas not supported
Нас вместе: 4 270 433


Устойчивый VPN, который не нужно выключать!

Блокировки добрались до TLS. DoH Google и Cloudflare зависает прямо на старте


Страницы:  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура
Автор Сообщение
Новости ®
Вольный ветер
Стаж: 19 лет 11 мес.
Сообщений: 6698
Ratio: 25.216
Поблагодарили: 13443
100%
nnm-club.gif
    В российских сетях начали блокировать защищённые DNS-сервисы Google и Cloudflare. Пользователи сразу нескольких операторов столкнулись со сбоями DNS over HTTPS и DNS over TLS, причём соединение с сервером зачастую успевает установиться, а затем зависает или принудительно обрывается уже во время запуска шифрования.


    Первые подробные технические тесты 21 августа опубликовал Telegram-канал bypassblock. Авторы сообщили, что регулятор продолжает блокировать DoH, и показали результаты проверок в сети мобильного оператора.

    DNS over TLS Cloudflare перестал нормально работать через адреса 1.1.1.1 и 1.0.0.1 на TCP-порту 853. Клиент устанавливал соединение, но затем получал ECONNRESET, то есть удалённая сторона или промежуточное сетевое оборудование принудительно сбрасывали TCP-сессию.

    Похожая картина возникла с DNS over HTTPS Google. При подключении к dns.google, 8.8.8.8 и 8.8.4.4 через стандартный HTTPS-порт 443 TCP-соединение устанавливалось нормально. После отправки TLS ClientHello обмен останавливался, а клиент спустя несколько секунд завершал запрос по тайм-ауту, не получив ни одного байта ответа.

    Дополнительные проверки показали и другой вариант сбоя. При обращении к https://dns.google/dns-query соединение могло оборваться непосредственно во время TLS-рукопожатия с ошибкой unexpected eof while reading. Авторы канала сообщили, что получили аналогичные результаты как минимум от трёх пользователей из разных мест.

    Позднее похожие проблемы начали фиксировать абоненты других российских операторов. Сообщения о сбоях защищённого DNS поступали из сетей «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet. В отдельных случаях обычные незашифрованные запросы к публичным DNS продолжали проходить, тогда как DoH и DoT Google и Cloudflare переставали отвечать.

    У некоторых пользователей DNS over HTTPS не работал сразу через несколько публичных резолверов. В других сетях проблемы затрагивали только определённые адреса или один из защищённых протоколов. Один из абонентов «Таттелекома» сообщил, что техническая поддержка оператора рекомендовала отключить DoH и DoT.

    Характер сбоев показывает, что публичные DNS-серверы не обязательно блокируются полностью по IP-адресу. Устройство может установить TCP-соединение с 8.8.8.8 или 1.1.1.1, однако защищённая сессия перестаёт работать уже на следующем этапе. Такой механизм позволяет оставить доступным обычный DNS и одновременно мешать клиентам пользоваться его зашифрованными вариантами.

    DNS over TLS распознать относительно просто. Протокол обычно использует выделенный TCP-порт 853, поэтому операторское оборудование может определить такой трафик уже по порту назначения.

    С DoH задача сложнее. DNS over HTTPS передаёт DNS-запросы внутри HTTPS и использует тот же порт 443, через который работают обычные сайты. Поэтому простая блокировка порта невозможна. Для выборочного ограничения требуется отличать соединения с DNS-резолверами от остального HTTPS-трафика.

    Наблюдаемое зависание после TLS ClientHello указывает именно на такой уровень фильтрации. Клиент успевает договориться об обычном TCP-соединении и начинает TLS-рукопожатие, но защищённый канал до DNS-сервера уже не создаётся.

    DoH и DoT нужны для того, чтобы DNS-запросы не передавались по сети в открытом виде. При использовании классического DNS интернет-провайдер может видеть запросы к доменным именам и вмешиваться в ответы. Защищённые протоколы шифруют обмен между устройством пользователя и выбранным DNS-резолвером.

    Google предоставляет публичный DNS по адресам 8.8.8.8 и 8.8.4.4, а Cloudflare использует 1.1.1.1 и 1.0.0.1. Оба сервиса давно поддерживают классический DNS вместе с DoH и DoT, поэтому пользователи могут отправлять запросы к тем же публичным резолверам через зашифрованный канал.

    Подобные ограничения уже появлялись в российских сетях раньше. В начале июля пользователи нескольких крупных операторов фиксировали проблемы с TCP-соединениями к Google Public DNS. При этом обычные DNS-запросы по UDP продолжали работать, а часть альтернативных способов подключения оставалась доступной. Через некоторое время прежняя схема работы восстановилась.

    Новая волна отличается тем, что пользователи одновременно сообщают о проблемах с Google и Cloudflare, а сбои появляются у абонентов нескольких операторов. Технические проверки также показывают характерную точку разрыва. Соединение доходит до начала TLS-сессии, после чего клиент получает сброс или бесконечно ждёт ответа.

    Для обычного пользователя последствия могут выглядеть довольно буднично. Браузер или операционная система внезапно перестаёт использовать выбранный защищённый DNS, сайты начинают открываться с задержкой либо приложение автоматически переключается на другой способ разрешения доменных имён. Если предусмотренного резервного варианта нет, интернет может казаться частично неработающим, хотя само соединение с сетью сохраняется.

    Фильтрация DoH и DoT расширяет возможности контроля DNS-трафика. Простого указания публичного сервера Google или Cloudflare становится недостаточно, если операторская сеть отдельно распознаёт и блокирует попытку установить с ним защищённое соединение.
SecurityLab | wiki.zapret

_________________
Почему, когда дело касается контроля за интернетом, наши чиновники ссылаются на китайский опыт?
А если речь заходит о наказаниях за коррупцию, то о китайском опыте молчат?
Red-White 77
Стаж: 16 лет 7 мес.
Сообщений: 2659
Ratio: 98.501
100%
Откуда: из Светлого Прошлого
ussr.gif
У меня уже около месяца DNSCrypt работает только с включенным IPv6. Единственный недостаток этого - некоторые КВНы IPv6 не скрывают.

_________________
Делай что должен и будь что будет.
ctac22
Стаж: 11 лет 8 мес.
Сообщений: 72
Ratio: 33.933
100%
Проснулись) У меня тоже примерно месяц блокируют.
birdshell
Стаж: 7 лет 9 мес.
Сообщений: 56
Ratio: 13.779
3.12%
Как говорится - бей своих чтоб чужие боялись.
Хотя кто для них свои - это вопрос.
video2000
Стаж: 10 лет 6 мес.
Сообщений: 5
Ratio: 13.863
26.81%
Cloudflare - идите в ад)
Crazy Push

Online
Стаж: 2 мес. 4 дня
Сообщений: 16
Ratio: 2.455
7.41%
А где либероидный вой по поводу блокировки доступа от этих русофобских компаний для россиян?
deadcover
Стаж: 4 мес. 9 дней
Сообщений: 80
Ratio: 70.82
100%
Откуда: Оттуда©
pirates.png
Запрещаторы - идите в ад)
Мне нравилось, когда и российские интернет ресурсы работали, и внешние.
В итоге, сейчас ни одни нормально не работают, ни другие.
У меня макс не открывается и вк, кстати, даже в Я браузере, даже с установленными сертификатами от минцифров.
DRUID30
Стаж: 13 лет 5 мес.
Сообщений: 160
Ratio: 26.414
Раздал: 32.44 TB
Поблагодарили: 3
69.08%
Откуда: Херсон
russia.gif
Первая начала Европа блокировать сайты все российские. Дуров вообще отказался сотрудничать, а зачем он лучше полетит во Францию кофе поить, там где посидит немного, послушает, как работать нужно, а в Британии вообще, если не ошибаюсь, свыше 10 тысяч сидит за лайки. Мир таков, он меняется.

_________________
Gigabyte B760M Gaming X AX DDR4
Intel(R) Core(TM) i5-12400F.
Sapphire Radeon RX 5700 XT.
Patriot Memory 3200 C18 Series 32 GB.

zz13

Online
Стаж: 14 лет 7 мес.
Сообщений: 3134
Ratio: 3.91
30.09%
Вот и пошло использование ядерного оружия в интернете. Когда-то они клялись, что подобные веерные блокировки никогда не будут применяться, ведь это равносильно использованию ядерного оружия, а теперь ничего, блокируют на ура не задумываясь что они делают и зачем.
Sparco
Стаж: 10 лет 8 мес.
Сообщений: 179
Ratio: 221.61
Раздал: 254 TB
100%
ussr.gif
zz13
И это еще цветочки,как бы после выборов вообще инет не сломали,от нечисти что угодно можно ожидать.

_________________
AsusF74tr
Стаж: 15 лет 7 мес.
Сообщений: 61
Ratio: 11.955
Раздал: 16.33 TB
1.3%
roody.gif
Заманали блокираторы. Но ниче, прорвемся
woldemar99
Стаж: 16 лет 6 мес.
Сообщений: 104
Ratio: 4.777
1.16%
russia.gif
AsusF74tr писал(а): Перейти к сообщению
прорвемся

ваши слова, да богу в уши..
BlazeR404
Стаж: 15 лет 2 мес.
Сообщений: 4
Ratio: 17.236
Раздал: 13.64 TB
100%
pirates.png
На самом деле проблема не только с DoH, а в принципе с резолверами DNS. Буквально сегодня вылезла проблема на серверах, где прописаны резолверы 1.1.1.1 и 8.8.8.8 - задержка в 10-15 сек. Пришлось менять на яндекс.
Обожаю наших регуляторов. То серты минцифры поставь, то используй богоугодные dns. А можно не надо. Вырубайте все полностью - че мелочится то?
crushbasher
Стаж: 14 лет 11 мес.
Сообщений: 57
Ratio: 59.348
100%
BlazeR404 писал(а): Перейти к сообщению
доступным обычный DNS и одновременно мешать клиентам пользоваться ег

как писали выше Simple DNSCrypt для шифрования соединения или есть пока куча независимых днс с шифрованием и без логирования. Яндекс на свой страх и риск.
igelfd8rsw
Стаж: 15 лет 3 мес.
Сообщений: 159
Ratio: 1286.019
100%
russia.gif
это чтобы добровольно перешли на скрепные днс с последующим спуфингом, который отравление днс?
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура Часовой пояс: GMT + 3
Страницы:  1, 2, 3  След.
Страница 1 из 3