LINUX.ORG.RU

Кидай голосовухи истерик чтоль. Что там? «Интернет мне запили!!111» ?

cobold ★★★★★
()
Ответ на: комментарий от imul

Ну ты какие-то слишком глобальные выводы сделал из того что у тебя всего лишь не пинговался какой-то айпи.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Ты как всегда не угадал по всем пунктам.

imul ★★★★★
() автор топика

А ты быстрый...

По сабжу: каким-то фигом Ростелеком перестал редиректить 0.0.0.0:53 на свой :53, а вместо этого зафаерволил его нафиг - чтоб норот прекратил таки с него DNS сосать другими способами.

Я так понимаю, DROP у них стоит перед REDIRECT.

Shadow ★★★★★
()
Последнее исправление: Shadow (всего исправлений: 1)
Ответ на: комментарий от imul

Дома работает. На сервере в датацентре тоже работает. А вот на VPS в Лондоне заблокирован, походу. Но я свои NS'ы держи и проверил только потому что ты спросил.

shell-script ★★★★★
()
Ответ на: комментарий от Shadow

И редиректа вроде нету. Но тут я не знаю стопроцентного способа проверки. По косвенным причинам, не видно.

shell-script ★★★★★
()
Ответ на: комментарий от shell-script

Всмысле англичане решили блочить гугл?

А кстати, если 8.8.8.8 реально глобально сломается, в России это походу почти никто не заметит, т.к. он завёрнут на свои днсы.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

Нет, сам гугл отвечает. А вот его DNS'ы - нет. Ни 8.8.8.8, ни 4.4.4.4 недоступны. Ни по icmp, ни по udp. Трасса обрывается на втором хопе после шлюза.

shell-script ★★★★★
()
Ответ на: комментарий от firkax

После хопа из этой подсетки в трассе снег.

inetnum:        194.164.216.0 - 194.164.217.255
netname:        NL-HOSTKEY-19960307
country:        GB
Я не разбирался подробно, так как не пользуюсь гугловскими DNS-ами. У меня почти на всех серверах стоит bind9 и использует root.hints. А на тех, на которых нет локального DNS-а, настроено обращение к другим моим серверам, если они «рядом» или если скорость ответа некритична.

shell-script ★★★★★
()
Последнее исправление: shell-script (всего исправлений: 1)
Ответ на: комментарий от vasya_pupkin

хм. Действительно. Ну не суть. 8.8.4.4 тоже не отвечает. )

shell-script ★★★★★
()
Ответ на: комментарий от shell-script

А, да. Чуть-чуть соврал. На домашнем одноплатнике, который среди прочего служит NS-ом, стоит dnsmasq - это проще, для управления именами в моей локалке. Но форвардерами у него стоят мом сервера. Не провайдерские и не гуглы.

shell-script ★★★★★
()

На ростелекоме все запросы на 8.8.8.8 уже ни один год фильтруют/перенаправляют. Сейчас проверил, еще и 1.1.1.1 перестал резолвить некоторые домены через РТ. А вот 9.9.9.9 еще работает. Значит пока не весь трафик на 53 порт заворачивают.

i7
()
Ответ на: комментарий от Shadow

Ты тред-то читал? Это на лондонском сервере траса до гугло-DNS не работает. В рунете трасса доходит до 8.8.8.8, на запросы он отвечает, и спокойно пингуется. Так что ты мимо.

shell-script ★★★★★
()
Ответ на: комментарий от shell-script

Это оказались проблемы местного провайдера на севере московской области. Они всё-таки признались, отделавшись формулировкой про улучшение безопасности. Да и из других регионов на объектах проблем не было. И дома тоже условно нормально. Пинг есть, а подмену dns уже лет 6 назад сделали.

imul ★★★★★
() автор топика
Ответ на: комментарий от imul

Ну вот, хорошо, что решилось. А для защиты от подмены уже давно есть Root Hints. Разумеется, с помощью DNSSEC. Но это надо поднимать свой DNS-сервер. Я выше писал об этом. Я, правда это делал не из-за подмены, а потому что мне так просто удобнее управлять своей сетью.

shell-script ★★★★★
()
Ответ на: комментарий от shell-script

Подмена давно уже не проблема. Тут конкретно с этой ситуацией другой прикол. Объекты, где ИТ не в основном профиле, проектируются так, будто dns в принципе не существует.

imul ★★★★★
() автор топика
Ответ на: комментарий от imul

Самая безопасная система - выключенная система. Вперед в светлое бущее товарищи. Троекратное Уааа Уааа Уааа

IvanRia
()
Ответ на: комментарий от Shadow

Ростелеком перестал редиректить 0.0.0.0:53 на свой :53

Такого никогда не делали. На минуточку, по 53 порту общаются ВСЕ dns серверы, в т.ч. авторитетные. Если начать редиректить весь трафик, поломается весь dns целиком, в т.ч. рекурсор самого Ростелекома.
Редиректы точечные, для известных публичных рекурсивных резолверов.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Обычно на последней миле провы для клиентов просто блокируют все dns запросы, кроме тех, что к ним. Ну или редиректят. Кто как.

imul ★★★★★
() автор топика
Ответ на: комментарий от imul

Есть ли задокументированные примеры, когда какой-нибудь крупный провайдер системно так делал? Крупный = тысячи конечных пользователей.
Мой опыт говорит, что это ни разу не обычно. Уж скорее встречается ситуация, когда кто-то из абонентов у себя держит авторитетный сервер, который обслуживает крохотную зону на 3-4 уровне.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Причём тут зоны у абонентов? Причём тут рекурсивный днс провайдера? Речь про исходящие запросы от абонентов наружу, их прекрасно можно редиректить ничего другого не задев.

firkax ★★★★★
()
Ответ на: комментарий от firkax

При том, что нельзя тупо редиректить все запросы, и ничего не сломать. Потому так (массово) и не делают. Фигачат выборочно, только те публичные сервисы, о которых написано в каждой инструкции по проверке работоспособности интернета.
Я не исключаю, что возможно какой-нибудь местечковый провайдер, у которого 100% клиентов за nat так однажды сделал. Были же когда-то провайдеры, которые предоставляли электронную почту и доступ в web через прокси-сервер, но связность по ip с Интернетом.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Так всем уже пофиг на то что сломается. У меня ни хабр, ни яндекс толком не работают и это до сегодняшних новостей было.

peregrine ★★★★★
()
Ответ на: комментарий от peregrine

Провайдерам не пофиг если что-то ломается в их зоне ответственности. Пофиг только РКН если что-то ломается у конечного пользователя. Но РКН, насколько мне известно, пока не замечен за тем, чтобы подменялись вообще все запросы к любым dns серверам. Если у тебя есть свидетельства обратного, хотелось бы увидеть конкретный пример.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Работа штатного днс от редиректов не сломается. Единственное что может сломаться - это работа кастомных днс-серверов, отдающих ответы, не совпадающие с глобальными. Но, насколько я понимаю, такие днсы и так и так роскомнадзором осуждаются и их поломка будет не багом, а фичей.

firkax ★★★★★
()
Ответ на: комментарий от firkax

И что же будет,когда ты при помощи штатного nsupdate попытаешься обновить запись, а оно тебя отредиректит непойми куда? Как минимум это должно сломаться, если редиректить абсолютно все подключения на порт 53.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Я и не знал что такая штука есть. Ну, я бы, безотносительно редиректов, пускал её только через ssh-туннель до днс-сервера, а через интернет принимать такие запросы запретил.

Что касается публичных сервисов, то dyndns.org например (когда оно было живое) этим протоколом почему-то не пользовались, у них было вместо него апи через http.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 3)
Ответ на: комментарий от Khnazile

У меня вчера вечером половина сайтов не резолвились, да и не у меня одного ни на провайдерских DNS ни на каких-то ещё. ТС не просто так эту тему сделал вчера. Сегодня провайдер вышел на работу (судя по всему между 2 и 5 утра) и какие-то костыли подкрутил, правда полностью заблочился cdnjs.cloudflare.com и как следствие половина интернета не грузится как надо. Думаю мы с ТС-ом либо на одном и том же провайдере сидим, либо одна подсеть.

peregrine ★★★★★
()
Ответ на: комментарий от peregrine

А как именно не резолвились? NXDOMAIN? SERVFAIL?

Еще иногда Firefox любит писать ошибку в стиле «Не удалось найти сайт по данному адресу», а на самом деле это маршрутизатор ответил no route to host, а не ошибка DNS.

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Про все я не могу говорить, да и не буду в любом случае. Мой пров домашний уже лет 5 блочит все dns запросы от конечных абонентов, кроме тех, что идут к его серверам. Клиентская база 2.7 миллиона пользователей. Ну в интернет написано столько.

Уж скорее встречается ситуация, когда кто-то из абонентов у себя держит авторитетный сервер, который обслуживает крохотную зону на 3-4 уровне.

Не совсем понимаю причём тут авторитетные серверы. Ну вот я держу по приколу два, для домена второго уровня. Они же мне по впн ещё и кэширующими работают. Но, какое это имеет отношение к моим словам про блокировку?

imul ★★★★★
() автор топика
Ответ на: комментарий от Khnazile

Я вроде бы писал выше, что к 8.8.8.8 доступа не было. Не то чтоб 53/UDP, но и icmp не ходил.

imul ★★★★★
() автор топика
Ответ на: комментарий от imul

Не совсем понимаю причём тут авторитетные серверы

Хочешь сказать, что прямой запрос к твоим авторитетным серверам тоже не пройдет, будет заблокирован?
Авторитетные серверы тут при том, что они и рекурсивные серверы тоже общаются через тот же самый стандартный dns протокол. Если блокировать все, то не будет работать несколько больше, чем просто обращение к сторонним резолверам. Я пока таким операторов не видел, даже местный Ростелеком так не делает. Кто это такие, и чем мотивируют данное свое решение?

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Хочешь сказать, что прямой запрос к твоим авторитетным серверам тоже не пройдет, будет заблокирован?

Ты же всё-равно не поверишь.
Сейчас запрос идёт к dns серверу моего провайдера
$ host ns1.lumi.pw 217.10.44.35
Using domain server:
Name: 217.10.44.35
Address: 217.10.44.35#53
Aliases:
ns1.lumi.pw has address 45.132.19.76
А сейчас к моему ns1
$ host ns1.lumi.pw 45.132.19.76
;; communications error to 45.132.19.76#53: timed out
;; communications error to 45.132.19.76#53: timed out
;; no servers could be reached

Авторитетные серверы тут при том, что они и рекурсивные серверы тоже общаются через тот же самый стандартный dns протокол.

А хожу я на авторитетные серверы через шлюз провайдера, который рубит от меня dns пакет если он не на провайдерский dns сервер. Или ты считаешь что пакеты из атрала появляются?

Если блокировать все, то не будет работать несколько больше, чем просто обращение к сторонним резолверам.

Расскажи что именно ты подразумеваешь оперирую термином «все».
Я вроде бы понятно написал что именно мне и где блокирует мой провайдер.

Я пока таким операторов не видел, даже местный Ростелеком так не делает.

Ну ты много чего скорее всего не видел. У меня это, к слову, единственный провайдер в доме.

Кто это такие,

Сам найдёшь.

и чем мотивируют данное свое решение?

Ты сейчас это серьёзно у меня спрашиваешь?

imul ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему: только для зарегистрированных, score>=50.