LINUX.ORG.RU
ФорумAdmin

у меня одного на запрос к гугловскому DNS-у по IPv6 отвечает MSK-IX?

 ,


0

3

К примеру, в ответ на

host -6v google.com 2001:4860:4860::8888

приходит

09:20:48.871688 IP6 2a02:xxxx:xxxx:xxxx::xxxx.50073 > 2001:4860:4860::8888.53: 27327+ A? google.com. (28)
09:20:48.890751 IP6 2a0c:a9c7:8::1.53 > 2a02:xxxx:xxxx:xxxx::xxxx.50073: 27327 6/0/0 A 108.177.14.101, A 108.177.14.100, A 108.177.14.102, A 108.177.14.138, A 108.177.14.113, A 108.177.14.139 (124)

host такого не понимает и отваливается по таймауту, хотя днс-ресолвер в роутере таки прожёвывает и отдаёт айпишник. Это вообще как со стандартами согласуется?

Провайдер Дом.ра. ЧСХ, на Мегафоне всё OK. И при запросе к 8.8.8.8 по IPv4 тоже всё ОК, только c v6 фокусы. Опять какие-то ркн-овские игрища, или просто у кого-то там на аплинке руки кривые?

★★★★★

inb4 (в любом порядке):

  • ipv6 не нужен
  • местные глюки провайдера
  • а разве в США такого не бывало? Бывало, и неоднократно.
  • умвр

А так, ты впервые видишь (не)удачную попытку подмены днс? У тебя же все равно нет механизма это исправить.

anonymous
()
Ответ на: комментарий от anonymous

Точнее есть - использовать ту или иную реализацию днс, где пакеты ходят не в открытую, но тут на днях по одному большому совпадению банить снова подсетями много, просто так.

anonymous
()
Ответ на: комментарий от anonymous

местные глюки провайдера

MSK-IX, натурально, в Москве. я, как и мой провайдер - в паре тысяч км от.

а разве в США такого не бывало? Бывало, и неоднократно.

[источник?]

попытку подмены днс?

обычно «подмена днс» делается не настолько топорно - просто провайдерский сервак отдаёт левый айпишник вместо нормального запроса к аплинку. а это порнография какая-то. нет даже гарантии, что любой файрволл такое пропустит - ответ-то от левого адреса.

У тебя же все равно нет механизма это исправить.

как минимум, завернуть запрос в туннель к свободному миру, что уже сделано. но хочется таки разобраться, чей это прикол.

alegz ★★★★★
() автор топика
Ответ на: комментарий от gruy

так прикол-то в том, что и 8.8.8.8, и 1.1.1.1 при этом совершенно спокойно доступны. смысл-то в чём?

alegz ★★★★★
() автор топика
Ответ на: комментарий от gruy

На моём провайдере и других, это было ещё до ркн в текущем виде (обсуждали на лоре не раз), много лет назад. Если кто-то гоняет днс открыто - сам виноват.

Хотя https конечно решил немного эту проблему, и теперь я хотя бы не вижу рекламу мокрых горячих женщин вместо нужного сайта или в виде баннера-врезки.

anonymous
()
Ответ на: комментарий от gruy

там написано про их обычный спуфинг, это давно известно. тут не тот случай.

alegz ★★★★★
() автор топика
Ответ на: комментарий от alegz

смысл-то в чём?

Черный ящик цензуры работает по-разному, а ты рассуждаешь как программист из анекдота: «Купи батон хлеба, если будут яйца - возьми десяток. Муж возвращается из магазина с десятью батонами.»

хочется таки разобраться

Напиши в спортлото. Провайдеру своему ты писать же не стал, почему-то, если веришь в логику и здравый смысл?

anonymous
()
Ответ на: комментарий от anonymous

а при чём тут провайдер? его дело - передать udp-пакет туда, и ответ обратно, и он это прекрасно выполнил. что происходит на точке обмена трафиком (ты ведь знаешь, что такое IX, да ведь?) - уже вне его зоны ответственности.

alegz ★★★★★
() автор топика
Ответ на: комментарий от alegz

У меня host -6v google.com 2001:4860:4860::8888

нормально отдает как пачку А, так и АААА записей.

anonymous
()
Ответ на: комментарий от alegz

при чём тут провайдер? его дело - передать udp-пакет туда, и ответ обратно, и он это прекрасно выполнил.

А лор при чем? Ошибка в тспу если и есть, диагностировать или обнаружить ее снаружи почти невозможно, а изнутри никто не даст.

anonymous
()
Ответ на: комментарий от anonymous

А лор при чем?

ну, раз уж лор «при чем» для обсуждения нейрослопа или юникода, то почему бы и нет? тебя никто читать не заставляет.

anonymous
()
Ответ на: комментарий от anonymous

Так ответ не получить нигде, просто можно наверно вместо классического днс по удп перейти на что-то, что сложнее подделать.

Или лучше удивляться потом «ой, а почему так»? Вроде опытный же пользователь.

anonymous
()
Ответ на: комментарий от gruy

во, в комментах там похожая ситуация, только касательно ipv4:

я делаю запрос к 8.8.8.8, а ответ приходит с 195.208.4.1

в общем, очевидно, кто гадит. при этом в моём-то случае с ipv4 как раз никаких проблем. как обычно, от тотального чебурнета спасают кривые руки его строителей…

alegz ★★★★★
() автор топика

По 8.8.8.8 тоже поддельный гугл отвечает, попробуй запросить youtube.com, получишь nxdomain. Где-то, скорее всего на ТСПУ, настроен nat на серверы НСДИ, но видимо с ipv6 они не осилили корректный nat. Уже давно так, во всяком случае у меня.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Давно же так, поэтому любители ходить на Ютуб через методы типа запретчтототам расстроились, когда их провайдер начал рулить днс пакеты на свой сервер, где никакого Ютуба нет.

anonymous
()
Ответ на: комментарий от anonymous

методы типа запретчтототам

С первого дня запрета, ещё с года 18, давались указания, что нужен doh, dot, и тд и тп.

mamina_radost
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.