LINUX.ORG.RU

блокировка 8.8.8.8

 , ,


0

3

Уже второй день на нескольких провайдерах Москвы недоступен по tcp google public dns 8.8.8.8 53/tcp-dns, 853/dot, 443/doh. 53/udp-dns и 443/doh-quic пока работают. 8.8.4.4 и 2001:4860:4860::8888, 2001:4860:4860::8844 работают в полном объеме. Но видимо не долго осталось до полной блокировки


Да у провайдеров давно 8.8.8.8 редиректилось на их DNS-сервер, иначе как бы они показывали картинку, что сайт заблокирован.

Но видимо не долго осталось до полной блокировки

Если это глюки ТСПУ, то там не предсказуемо, что когда заблочат и, что потом само заработает...

mky ★★★★★
()

53/udp-dns ... пока работают

Собственно это и есть обычный DNS-протокол, всё остальное бытовым юзерам ненужно. TCP - только для трансфера зон, а делать его с 8.8.8.8 незачем.

firkax ★★★★★
()
Ответ на: комментарий от mky

Да у провайдеров давно 8.8.8.8 редиректилось на их DNS-сервер, иначе как бы они показывали картинку, что сайт заблокирован.

Так они ж вроде перестали такую картинку показывать уже несколько лет как. Теперь сам коннект блочат или режут до 16 кб, по IP, вообще не парясь по поводу DNS.

Хотя может у кого-то из провайдеров и осталось, конечно. Проверить всех у меня, понятное дело, возможности нет. Но я лично такой картинки уже очень давно не видел.

CrX ★★★★★
()
Ответ на: комментарий от CrX

ТСПУ не отменили обязанность блокировать и ответственность за неблокировку («ревизор», все дела). Поэтому у провайдеров все еще в ходу самопальные dpi разной степени поломанности.

anonymous
()

resolvectl status -первый пункт это провайдер, последний твое устройство.

anonymous
()
Ответ на: комментарий от CrX

Если открыть рутрекер без обхода, то ничего не загрузится.

Если открыть рутрекер с ByeDPI, то будет заглушка. Но, это с DNS от провайдера.

А вот если ByeDPI + сторонние DNS, то с горем пополам откроется.

Итог: заглушки никуда не делись, они просто стали «вторым слоем» блокировки.

PunkPerson ★★
()
Ответ на: комментарий от CrX

Так они ж вроде перестали такую картинку показывать уже несколько лет как. Теперь сам коннект блочат или режут до 16 кб, по IP, вообще не парясь по поводу DNS.

Мегафон показывает. Но далеко не для всех. Для блокируемых с 2025 и ранее — обычно показывает, но чтобы её увидеть, надо заходить по HTTP без шифрования или принимать самоподписанные сертификаты. Для тех, кому 16K или 5K — не показывают. 8.8.8.8 работает.

question4 ★★★★★
()
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от anonymous

Конечно может. Не неси глупости сидя за бугром и не наблюдая этого всего своими глазами. ТСПУ блочит в крысу (его для этого и придумали, ну и чтоб впн-ы статически банить, хотя тут уже ненужно скоро всё будет, т.к. к зиме просто инет выключат и ТСПУ будет только в чебурнете что-то шпионить, блочить в нём тоже смысла не будет, т.к. пативэн будут присылать за владельцами сайтов у которых что-то под блок попало), потому никаких заглушек нет и не будет. Но ТСПУ не резиновый и потому не умеет в полную поддержку TCP/IP отчего работают всякие бай дпи и иже с ними. Если ТСПУ не могёт (бай дпи), то срабатывают блокировки от провайдера (одна из которых по DNS но там вообще зоопарк у каждого свой), а вот если DNS не провайдерский или провайдер не делал блокировку по DNS, то оно откроется.

anonymous
()
Ответ на: комментарий от Sylvia

Google Public DNS: 8.8.8.8 8.8.4.4
OpenDNS: 208.67.222.222 208.67.220.220
Quad9: 9.9.9.9 149.112.112.112
DNS.Watch: 84.200.69.80 84.200.70.40
Comodo Secure DNS: 8.26.56.26 8.20.247.20
Cloudflare: 1.1.1.1 1.0.0.1
Это вот топ глобальных днс.
У меня например уже несколько лет провайдер блочит всё, что идёт по 53 порту мимо его собственных рекурсоров.
Вся красота мимо.

imul ★★★★★
()
Ответ на: комментарий от imul

честно признаюсь что использую мультиплекс pdnsd на несколько серверов, втч через wireguard
можно локально использовать doh, например dnscrypt-proxy (написан на Go)

глобальным, втч яндексу, я не особенно доверяю, мне проще unbound с dnssec поднять

Sylvia ★★★★★
()
Ответ на: комментарий от firkax

TCP - только для трансфера зон

По tcp можно делать любые запросы. Более того раньше обычно советовалось настроить запросы именно по tcp, т.к. сложнее подделать ответ.

no-such-file ★★★★★
()
Ответ на: комментарий от no-such-file

Можно то любые, но делать какие-то кроме трансфера зон смысла нет. И везде где настроен дефолтный днс - используется UDP.

Для защиты от подделки tcp никто не использует, там минимум 3-кратное увеличение количества нужных для запроса пакетов получается.

firkax ★★★★★
()
Ответ на: комментарий от firkax

минимум 3-кратное увеличение количества нужных для запроса пакетов получается

Какое это имеет значение для защиты?

no-such-file ★★★★★
()
Ответ на: комментарий от Sylvia

Проблему с провайдером я тоже решил примерно таким же способом. Получилось в результате сильно сложнее, но уже были под рукой два NS. Dnscrypt-proxy использовал когда-то давно, но что-то мне в нём не понравилось.

imul ★★★★★
()
Ответ на: комментарий от imul

OpenDNS: 208.67.222.222 208.67.220.220

Эти ребята лично мной в бытность мою админом провайдера и моими коллегами из других провайдеров были замечены в выдаче на некоторые имена своего сайта с рекламой себя любымых и выпрашиванием донатов или вовсе левой рекламы. Это было ещё задолго до того, как начались взаимные блокировки - во второй половине десятых. Собственно тогда полностью от них отказался и с тех пор не пользовался. Поэтому, как оно сейчас не знаю, но даже если они исправились, после такого я всё-равно никогда ими не воспользуюсь и никому не посоветую.

shell-script ★★★★★
()
Ответ на: комментарий от imul

пакет namebench тестирует помимо системных еще и глобальные общедоступные ДНС разного толка
есть и определение domain hijacking, только ввиду того, что namebench давно не обновлялся... параноит он по поводу hijacking очень сильно

Sylvia ★★★★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария