LINUX.ORG.RU

блокировка 8.8.8.8

 , ,


0

4

Уже второй день на нескольких провайдерах Москвы недоступен по tcp google public dns 8.8.8.8 53/tcp-dns, 853/dot, 443/doh. 53/udp-dns и 443/doh-quic пока работают. 8.8.4.4 и 2001:4860:4860::8888, 2001:4860:4860::8844 работают в полном объеме. Но видимо не долго осталось до полной блокировки


Да у провайдеров давно 8.8.8.8 редиректилось на их DNS-сервер, иначе как бы они показывали картинку, что сайт заблокирован.

Но видимо не долго осталось до полной блокировки

Если это глюки ТСПУ, то там не предсказуемо, что когда заблочат и, что потом само заработает...

mky ★★★★★
()

53/udp-dns ... пока работают

Собственно это и есть обычный DNS-протокол, всё остальное бытовым юзерам ненужно. TCP - только для трансфера зон, а делать его с 8.8.8.8 незачем.

firkax ★★★★★
()
Ответ на: комментарий от mky

Да у провайдеров давно 8.8.8.8 редиректилось на их DNS-сервер, иначе как бы они показывали картинку, что сайт заблокирован.

Так они ж вроде перестали такую картинку показывать уже несколько лет как. Теперь сам коннект блочат или режут до 16 кб, по IP, вообще не парясь по поводу DNS.

Хотя может у кого-то из провайдеров и осталось, конечно. Проверить всех у меня, понятное дело, возможности нет. Но я лично такой картинки уже очень давно не видел.

CrX ★★★★★
()
Ответ на: комментарий от CrX

ТСПУ не отменили обязанность блокировать и ответственность за неблокировку («ревизор», все дела). Поэтому у провайдеров все еще в ходу самопальные dpi разной степени поломанности.

anonymous
()

resolvectl status -первый пункт это провайдер, последний твое устройство.

anonymous
()
Ответ на: комментарий от CrX

Если открыть рутрекер без обхода, то ничего не загрузится.

Если открыть рутрекер с ByeDPI, то будет заглушка. Но, это с DNS от провайдера.

А вот если ByeDPI + сторонние DNS, то с горем пополам откроется.

Итог: заглушки никуда не делись, они просто стали «вторым слоем» блокировки.

PunkPerson ★★
()
Ответ на: комментарий от CrX

Так они ж вроде перестали такую картинку показывать уже несколько лет как. Теперь сам коннект блочат или режут до 16 кб, по IP, вообще не парясь по поводу DNS.

Мегафон показывает. Но далеко не для всех. Для блокируемых с 2025 и ранее — обычно показывает, но чтобы её увидеть, надо заходить по HTTP без шифрования или принимать самоподписанные сертификаты. Для тех, кому 16K или 5K — не показывают. 8.8.8.8 работает.

question4 ★★★★★
()
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от anonymous

Конечно может. Не неси глупости сидя за бугром и не наблюдая этого всего своими глазами. ТСПУ блочит в крысу (его для этого и придумали, ну и чтоб впн-ы статически банить, хотя тут уже ненужно скоро всё будет, т.к. к зиме просто инет выключат и ТСПУ будет только в чебурнете что-то шпионить, блочить в нём тоже смысла не будет, т.к. пативэн будут присылать за владельцами сайтов у которых что-то под блок попало), потому никаких заглушек нет и не будет. Но ТСПУ не резиновый и потому не умеет в полную поддержку TCP/IP отчего работают всякие бай дпи и иже с ними. Если ТСПУ не могёт (бай дпи), то срабатывают блокировки от провайдера (одна из которых по DNS но там вообще зоопарк у каждого свой), а вот если DNS не провайдерский или провайдер не делал блокировку по DNS, то оно откроется.

anonymous
()
Ответ на: комментарий от Sylvia

Google Public DNS: 8.8.8.8 8.8.4.4
OpenDNS: 208.67.222.222 208.67.220.220
Quad9: 9.9.9.9 149.112.112.112
DNS.Watch: 84.200.69.80 84.200.70.40
Comodo Secure DNS: 8.26.56.26 8.20.247.20
Cloudflare: 1.1.1.1 1.0.0.1
Это вот топ глобальных днс.
У меня например уже несколько лет провайдер блочит всё, что идёт по 53 порту мимо его собственных рекурсоров.
Вся красота мимо.

imul ★★★★★
()
Ответ на: комментарий от imul

честно признаюсь что использую мультиплекс pdnsd на несколько серверов, втч через wireguard
можно локально использовать doh, например dnscrypt-proxy (написан на Go)

глобальным, втч яндексу, я не особенно доверяю, мне проще unbound с dnssec поднять

Sylvia ★★★★★
()
Ответ на: комментарий от firkax

TCP - только для трансфера зон

По tcp можно делать любые запросы. Более того раньше обычно советовалось настроить запросы именно по tcp, т.к. сложнее подделать ответ.

no-such-file ★★★★★
()
Ответ на: комментарий от no-such-file

Можно то любые, но делать какие-то кроме трансфера зон смысла нет. И везде где настроен дефолтный днс - используется UDP.

Для защиты от подделки tcp никто не использует, там минимум 3-кратное увеличение количества нужных для запроса пакетов получается.

firkax ★★★★★
()
Ответ на: комментарий от firkax

минимум 3-кратное увеличение количества нужных для запроса пакетов получается

Какое это имеет значение для защиты?

no-such-file ★★★★★
()
Ответ на: комментарий от Sylvia

Проблему с провайдером я тоже решил примерно таким же способом. Получилось в результате сильно сложнее, но уже были под рукой два NS. Dnscrypt-proxy использовал когда-то давно, но что-то мне в нём не понравилось.

imul ★★★★★
()
Ответ на: комментарий от imul

OpenDNS: 208.67.222.222 208.67.220.220

Эти ребята лично мной в бытность мою админом провайдера и моими коллегами из других провайдеров были замечены в выдаче на некоторые имена своего сайта с рекламой себя любымых и выпрашиванием донатов или вовсе левой рекламы. Это было ещё задолго до того, как начались взаимные блокировки - во второй половине десятых. Собственно тогда полностью от них отказался и с тех пор не пользовался. Поэтому, как оно сейчас не знаю, но даже если они исправились, после такого я всё-равно никогда ими не воспользуюсь и никому не посоветую.

shell-script ★★★★★
()
Ответ на: комментарий от imul

пакет namebench тестирует помимо системных еще и глобальные общедоступные ДНС разного толка
есть и определение domain hijacking, только ввиду того, что namebench давно не обновлялся... параноит он по поводу hijacking очень сильно

Sylvia ★★★★★
()
Ответ на: комментарий от anonymous

77.88.8.8

Аналогично. Вот, например, для www.proxysite.com, это просто из того, вспомнилось, а не обусждения обхода блокировок:

# dig @77.88.8.8 www.proxysite.com

; <<>> DiG 9.16.48 <<>> @77.88.8.8 www.proxysite.com
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 44607
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;www.proxysite.com.             IN      A

;; ANSWER SECTION:
www.proxysite.com.      600     IN      A       188.186.146.208

А 188.186.146.208 — это 188x186x146x208.static.cc-perm.ertelecom.ru, то есть ДОМ.ру. И все остальные DNS-сервера из этой темы, аналогично разве, что иногда в ответе 188.186.154.88. Перехватывается не ip-адрес, а 53 порт.

mky ★★★★★
()

Интересно, существуют ли какие-нибудь P2P-альтернативы для DNS?

«Как видите, выбор между DHT и блокчейном — это компромисс между простотой/скоростью и абсолютной неизменностью/прозрачностью.
Неизменность = защита от произвола третьих лиц (регистраторов, правительств, хакеров, взломавших базу данных регистратора).
Прозрачность = абсолютно любой человек в мире может посмотреть, кому принадлежит домен, когда он был создан и куда он направляет трафик, просто загрузив данные блокчейна.»

новые решения, например, Setonix, показывают производительность, близкую к традиционным DNS-серверам (Google и Cloudflare). Он был предложен в научной статье в 2024 году и существует пока в виде прототипа.
https://mdpi-res.com/d_attachment/applsci/applsci-14-11213/article_deploy/applsci-14-11213.pdf
Реализован на Ethereum (с использованием EVM-совместимых смарт-контрактов на Solidity) и тестировался в тестовой сети Sepolia.

Компания-пионер Unstoppable Domains признала, что Web3-домены останутся нишевым продуктом и переключилась на традиционный рынок.

Saakx
()

У меня и у соседей начались проблемы с тырнетом. Когда они жаловались, я не придавал значения, но когда у меня случилось, то я начал размышлять. Может ли быть дело своязано с гугловскими ДНС 8.8.8.8? Они прорписаны и у соседа и у меня в роутере, может вернуть на провайдерские, так как их начали блочить?

Изгнанник.

anonymous
()
Ответ на: комментарий от anonymous

Дак dns то поменять какие сложности, поменяте, сравните. А так, у всей страны проблемы с инетом из-за глюков ТСПУ. То один, то другой сайт перестаёт открываться, хотя их нет в списках РКН, а потом, примерно через полгода, раз и заработает.

mky ★★★★★
()
Ответ на: комментарий от mky

Это не глюки. Это актив пробинг что-то нашёл и ситуация когда юзер какой-то или скорее сервис прикидывается каким-то сайтом, то блочится сам сайт, т.к. блокировать теперь можно всё кроме белого списка и за это ничего не будет. Да и с белым списком максимум премии кого-то из мелких исполнителей лишат, что не так страшно как если не заблокировать. По крайней мере я бы именно так делал на их месте.

anonymous
()
Ответ на: комментарий от mky

А то что в реестре сайта нет, так уже давно в самом сервисе от РКН написано что туда не все сайты попадают, некоторые блокируются в крысу (и сейчас таких большинство).

anonymous
()

До полной блокировки чего недолго осталось? Напиши подробней.

Tigger ★★★★★
()
Ответ на: комментарий от anonymous

Я, скорее, поверю блогу сисадмина провайдера, чем анону с ЛОРа. Есть же инсайды, как устроена ТСПУ, что провайдеру даётся контакт и он имеет право жаловаться, что заблокированы нужные ресурсы. И это работает, обычные пользователи жалуются провайдер, он дальше передаёт инфу «наверх» и через какое-то время правила фильтрации в ТСПУ обновляются и сайт становится доступным.

не так страшно как если не заблокировать.

А потом разблокировать? Если под какое-то правило попадает нормальный сайт, то не факт, что это сделано сознательно, может быть и случайно, то есть ошибка/глюк. Может быть, что добавлении новых правил они как-то случайно перетасовыаются с существующими и работат не так, как задумывалось.

Блокировки без внесения в официальный список возможны, но подразумевается, что если блокировка то для всей страны. А сейчас мы имеем, что какой-нибудь сайт может быть доступен для одних и не доступен для других, причём у кого-то совсем, у кого-то передаётся 16 кбайт, у кого-то 48 кбайт и дальше рубится. Разное поведение у разных провайдров — это глюки, так как ТСПУ подразумевался единым для всех провайдеров. Сами железяки разные внутри и не понятно, различаются ли они только пропускной способностью или и максимальным количеством правил. Возможно, что для разных ТСПУ сейчас по факту разные наборы правил, исходя из их возможностей. Поэтому в ДС больше сайтов работает, так как там железо поприличнее.

mky ★★★★★
()
Ответ на: комментарий от peregrine

Какая это обкатка стратегий — у одних файл загружается, а у других нужно по 16 кБайт скачивать (докачивать)? И там и там файл можно скачать, но во втором случае — в присядку.

С провайдера запрашивалась требуемая ширина канала и под это дело устанавливалась железяка, плюс достаточно длительный процесс внедрения, то есть не разовая закупка, а по мере надобности. Железо разное, а может и софт разный.

mky ★★★★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария