Pull to refresh

Comments 122

UFO just landed and posted this here
Мною было найдено такое объяснение (наличию именно такой картинки):
землекопу было предложено заняться блокировкой (неугодных официальным властям РФ) сайтов.
Он — сделал это по-быстрому, результат чего — и наблюдаем.
Да, это «логотип» сайта roem.ru. Статья — прямая копипаста оттуда.
UFO just landed and posted this here
UFO just landed and posted this here
UFO just landed and posted this here
Потому, что роскомпозоровский ревизор проверяет систему блокировки, делая DNS-резолв ПОСЛЕ решения и если IP сменился, а контент остался — провайдер получает штраф, несмотря на то, что в реестре X.X.X.X а днс разрезолвился в Y.Y.Y.Y.
Кто они?

Провайдеры? Так за самодеятельность такую их тот же РКН и оштрафует. Их Ревизор сейчас есть у всех. Более того, теперь нельзя блокировать только через DNS, блокировки по IP с этого года тоже приходится делать. Причём если сайт сменит IP, то провайдер должен это отследить сам и заблокировать новый адрес тоже. Иначе — предписание и штраф. Подробности можно почитать в их онлайн конференции где-то в феврале-марте этого года.

Роскомнадзор? Так им для этого надо начать думать и делать. Даже с текущими законами они могли бы прекрасно отдать провайдером несколько списков (url, домены, ip-адреса) и проверять их самостоятельно. Тогда все провайдеры просто применили бы эти списки и подобных проблем не было бы.
Причём если сайт сменит IP, то провайдер должен это отследить сам и заблокировать новый адрес тоже.

А как технически такое организовать? Резолвить домены раз в сутки и блокировать все ip оттуда? А исключать старые, или это не предусмотрено?
Роскомпозор спихнул на провайдеров задачу, решить которую сам не в состоянии, еще и штрафует их непонятно за что.
Так же не понятно, для чего в реестре находится сразу три записи, если фактически представленный ip и ip, на который резолвится домен, почти всегда будут разные, что блокировать то?
Конкретный url тоже весьма странно, учитывая то, что большая часть трафика сейчас использует https и его доля активно продолжает расти.
Чаще раза в сутки. Иначе Ревизор может заметить заблокированный сайт, проверить и обнаружить его доступность.
Блокировать приходится все ip. Старые, новые. Иначе — штраф.
Более того, там были и вещи с нестандартными портами, были и другие протоколы (не http/https).
Пждите, у вас есть какой-то инструмент, который вам в ответ на ip вернёт все домены, которые на него указывают? 0_о Отсыпьте.
Не работает. Вот взял вбил туда адрес своего ВПС, на который у меня пачка доменов указывает — не нашёл ничего. Значит инструмент — так себе.
Bing так умеет:
клац

Инструмент так себе, но лучше чем ничего в некоторых случаях, и конечно же это работает только если не запрещенна индексация доменов.
Я не говорю, что возможности нет никакой, я про то, что нет инструмента для ГАРАНТИРОВАННОГО получения ВСЕХ доменов для ip-адреса. И это был ответ на вопрос «Почему?» — Потому что надёжного инструмента нет.
Это лукап по реверс зоне. Если туда по данному IP ничего не прописано, то там ничего и не будет. Обратная зона контролируется хостингом (не DNS хостингом).
Они бы там бы что-нибудь действительно полезного сделали, а не занимались какой-то вредоносной деятельностью!
Ну и процитирую зто:
В то же время, есть мнение, что это может не только посеять панику в рядах российских цензурных органов, но и развязать руки властям:

«ЭТО НЕ БАГ, ЭТО ФИЧА.
Все эти игры приведут к появлению белого списка, белый список это промежуточная цель, далее, когда черный список разрастется до размеров советского энциклопедического словаря, что вызовет технические сложности, логично будет его упразднить до одной записи *.*, под видом что это дешевле чем модернизировать оборудование, и цель тоталконтрол достигнута. лягушку надо варить медленно».
Хех… А как он (владелец dymoff.space) это сделал?
Насоздавал A-записей с IP- адресами вышеперечисленных сервисов, это для любого домена можно сделать.
Владельцу dymoff.space, нужно было внести ещё и ip-адреса сайта РКН
Роскомнадзор заблокировал самого себя и некоторые сайты правительства (Comodo):
https://geektimes.ru/post/278804/
А до этого ещё в 2014 году владелец одного из заблокированных сайтов заблокировал таким образом Роскомнадзор.

— Это март, если не ошибаюсь. И они не знали, как им быть в этой ситуации, потому что механизм со стороны провайдеров уже существует, его никак не изменить. Поэтому, как только запрещенный ресурс обновляет IP-адрес, все «Ростелекомы» и прочие обновляют у себя адрес и блокируют его. А Роскомнадзор никак не может выделить и сказать: так, вот для этого ресурса не обновляйте IP-адрес. В итоге, они удалили наше зеркало блога из списка запрещенных сайтов, сняли блокировку. Потом заблокировали другое наше зеркало, мы сделали еще одну интересную вещь — перенаправление на страницу, где провайдеры получают список запрещенных ресурсов. При этом сеть устроена так, что «Ростелеком» является провайдером для многих мелких провайдеров, в результате все эти мелкие провайдеры, которые сотрудничают с Ростелекомом, не смогли зайти на страницу со списком запретных реестров, и получается, что запретный реестр заблокировал сам себя.
http://www.compromat.ru/page_34761.htm
А ещё до этого в марте 2014 об этой дыре писалось на Хабре.

РКН на какое-то время перестал резолвить домены и, вроде как, велел блокировать по IP. Потом появился Ревизов и всё снова стало как раньше.

Да поправит меня ValdikSS.
Да, вы правы. Причём, во вчерашнем пресс-релизе Роскомнадзор этот момент предпочёл «забыть».
Ведомство подчеркнуло, что они направили провайдерам связи рекомендации «по некоторым техническим аспектам блокировки противоправной информации в интернете», чтобы избежать избыточной блокировки ресурсов в будущем.

Ситуация, как вы совершенно верно заметили, следующая (в хронологическом порядке):
— если домены ресолвить, то становится возможной вся эта атака со стороны заблокированных ресурсов, что и было продемонстрировано в 2014 году
— Роскомнадзор говорит «ну ок, не надо ресолвить, блокируйте лишь те IP, которые мы внесли в реестр»
— провайдерам ставят «Ревизор», который успешно соединяется с заблокированным сайтом. Провайдер влетает на штраф. Провайдер возвращается к практике ресолва.
— Роскомнадзор начинает рассылку «белых списков доменов», которые блокировать нельзя
Это уже тоже было, мне кажется.
Эти упыри уже и себя блокировали, и 127.0.0.1, так что высшая точка маразма уже была достигнута.
UFO just landed and posted this here
Я знаю какое будет решение, белые списки и православный корневой сертификат
Отличная находка, роскомпозор дал всем желающим инструмент блокировки неугодных государственных сайтов.
Без фантазии люди к делу подходят. Надо собрать базу ip-адресов внутренних ДНС-серверов провайдеров (которые устанавливаются по умолчанию при подключении к провайдеру) и заблокировать их.
Думаю, что у провайдеров уже есть список адресов с наивысшим приоритетом, которые нельзя блокировать ни при каких условиях: dns-сервера, реестр РКН, сайт кремля и т.п. Другими словами, эта брешь поможет утопить конкурента, но не затронет высоких господ.

Чебурашка и белые списки ближе, чем кажется.
А это идея для сервиса по выводу сайта конкурента из строя.
Какойто заблокированый домен добавляет к себе за деньги другие ИП.
уверен, что где-то в даркнете уже таким промышляют :)
Есть ещё варианты, чего такого можно заблокировать:
1. Капча
2. Терминалы оплаты и платёжные системы

Идея в том, чтобы не было прямого ответа на вопрос «почему не работает?». Тогда резонанса будет больше. А если дело связано с деньгами — вообще прелесть.
А ведь это хорошая идея!
Но боюсь, что они не захотят устраивать стачки.
Так сказать, приблизить белые списки?:)
Зависит от того, кто будет кричать громче. Понятное дело, под такое движение нужно подготовить пропаганду о том, что никакие блокировки, ни по чёрным, ни по белым спискам не будут работать как положено.

Разве так уж сложно сделать блокировку всего с белыми списками? В таком случае проблема же не в технической возможности, а в эффекте, как социальном, так и экономическом. Запретить все впн, завернуть весь внешний траффик на минимальное количество выходов из страны, оставить считанные десятки доступных ресурсов по нескольким легко проверяемым протоколам. Если я ничего не упускаю из виду, то технически это не сложно, даже особого анализа трафика не нужно.

Народ пока не готов для таких радикальных мер. Не всех ещё повыживали, кому вк, ок и яндекса не хватит для полноценных работы и досуга.
«Неготового народа» в пересчёте на долю населения очень мало. В этом и беда. Даже если всё население ГТ и Хабра будет активно агитировать против — нет необходимости нас, «маргиналов»-долепроцентников, слушать. Единственный способ борьбы — вовлекать в неё простых людей. Чтобы доля противников блокировок превысила хотя бы пять процентов всего населения. А то у нас бессистемная внесистемная оппозиция тоже много кричит, но их доля точно так же ничтожна. Своими действиями они отнюдь не привлекают народ на свою сторону.

Нужна конкретная политическая работа с населением, по-старинке. Листовки, газеты, собрания с разъяснениями, прямое общение с аудиторией. А возможность слегка сломать интернет, чтобы указать простым людям на проблему — неплохой метод, но он должен входить в систему методов политагитации. Иначе смысла нет.
Да не. Вы недооцениваете аудитории всяких служб / сервисов / игр / форумчиков / рабочих сайтов (иностранных клиентов или поставщиков, скажем) и т. п., для чего будет слишком накладно делать белые списки.
Будете получать разрешение в ФСБ на индивидуальный доступ к иностранному IP по паспорту, причем с указанием цели доступа и с товарищем майором посередине
Зависит от способа реализации и введения в строй этих списков. Нимёллера на вас нет.
«Народу», т.е. большинству населения РФ, плевать на блокировки. Более того, народ их поддерживает.

Это все равно, что на форуме по рыболовству, кто-нибудь написал бы: народ пока не готов для новых квот по вылову рыбы. Вот вы готовы? Или вам нужно, чтобы рыба в магазине была а на квоты вам плевать? Вот так же и народу. Пока одноклассники с мейлру работают и яндекс навигатор пробки показывает, народу начхать на блокировки и страдания каких-то маргиналов.

А так как эти маргиналы педофилию распространяют и наших детей к суициду толкают и на наркотики сажают, то правильно, что их запретили. Значит было за что.
Ну, заведут пару уголовных дел по какой-нибудь статье (будто это проблема сейчас), и пыл подобного рода шутников поутихнет. Или штраф в пару миллионов выпишут.
Эти шутники могут быть не из России.

И вообще сложно деанонимизируемыми. Ничего невозможного, конечно, нет, но наши службы не любят тратить столько денег и так много работать.

Толку от скупки заблокированных доменов, если получить блокировку легко. Можно заводить любой домен и специально размещать запрещённые материалы, чтобы заблокировали.

P. S. Впрочем, я не призываю к противоправным действиям, так что не делайте так.
А чтобы дело пошло быстрее самостоятельно на самого себя донести.
Генеральный директор компании Qrator, которая занимается защитой от DDoS-атак, Александр Лямин

Это отличная иллюстрация того как неудачный дизайн системы блокировок может быть проэксплуатирован

Г-н Лямин сожалеет о неудачном подборе марки вазелина вместо того, чтобы заострить внимание на недопустимости самой практики изнасилований.

Роскомнадзор пытается бороться с этим. Рассылая письма с запретом блокировать определённые адреса.

ЭТО ИСТЕРИКА.
Некий И.П. Рак (реально, такой есть в РКН) запрещает провайдерам России блокировать IP-адреса Вконтача и Яндекса. pic.twitter.com/7RGoNSAOF9

— David Homak (@aalien) June 1, 2017


«Агент АС Ревизор не выходит на связь с сервером, так же не доступен веб-портал.
Просим довести до сведения ваших сетевых администраторов.
В связи, с тем, что ресурс ncsmedia.ru (запись реестра ЕАИС 217213) стал резолвится с адресами ревизора (и не только) агенты АС Ревизор не могут соединиться с сервером.

Прошу добавить адреса центра управления АС Ревизор в белый список:
213.59.243.131-135 (n01.rfc-revizor.ru, n02.rfc-revizor.ru и т.д.), 46.61.230.185 (portal.rfc-revizor.ru)».
И так плавно подходим к блокировке v.2.0 — по белому списку разрешаем, остальное в бан.

Остальные "сами себя" заблокируют в попытках показать глупость блокировок.

Ооо. Теперь сайты из белого списка могут включить в DNS ip сайтов из чёрного и тем самым разблокировать их.
И как Вы себе это представляете? Захотел я, например, зайти на сайт кремля, а он мне ругается на сертификат и выкидывает на сайт Леши Навального? Как при такой схеме смогут работать сами «белые сайты»?
Ну например будет сайт navalniy.kremlin.ru. Да и браузер вроде использует только первый IP из списка так что остальные могут указывать куда угодно.
Признаю, про субдомены не подумал. Правда потом посмотрел белый список и смутила вот такая строка *.google.*. Т.е. если я правильно понял, то индульгенцию можно получить и самостоятельно, примерно так: www.google.navalniy.ru.
А вот ip он должен использовать не первый, а случайный. Если Вы под windows, то пинганите yandex.ru (не ya.ru), потом в cmd запустите ipconfig /flushdns и пинганите еще раз. IP изменится (а может и нет — рандом).
Дествительно. Адреса перемешиваются но это от DNS сервера зависит. Роутер мой адреса уже не мешает а гуголь мешает. Провайдерские DNS не могу проверить. Они у меня заблокированы.
Сейчас нам скажут, что решение тут только одно — белые списки.
А есть другой способ гарантированной блокировки? Ведь вариант просто не блокировать они даже не рассматривают!
Создаем сайт с контентом из за которого он будет заблокирован.
Ждем самой блокировки.
Меняем IP на конкурентов.
Профит?
не, забыли пункт: «сообщаем в роскомнадзор»
Скоро будет вал анонимных писем в роскомпозор, заблокировать много сайтов с запрещенкой, а потом будет продажа услуг по блокировке тех или иных сайтов. А обычные детишки решат побаловаться с блокировкой всяких популярных сайтов
UFO just landed and posted this here
Эх, поторопился… Выборы скоро…
UFO just landed and posted this here
Удивительно, какие глупые системы строятся такими умными людьми.

Построить сразу умную было бы сложно, народ бы возмутился, а так вот, постепенно, создавая глупые, легко нарушаемые барьеры, можно насобирать кирпичей на большую стену.
А лучше на много стен, чтобы посадить всех в одиночки.

Вот и я о том же. Какие же умные мрази люди
Честно говоря ожидал подобного намного раньше. Еще в первые месяцы блокировок
Предписание блокировать новые IP на которые указывают домены из реестра и которых в реестре нет было недавно.

Мы получили централизованный интернет. Может блокчейны как-то помогут. Видимо только ускорение появления новых технологий не позволит задушить свободу. Власть только ограничивает, а в РФ по моему вообще ничего не улучшает, только благодаря технологиям заморским лучшую жизнь получаем.

UFO just landed and posted this here
UFO just landed and posted this here
Тут многие пишут про белые списки. И возможно действительно, кто-то такого даже желает из «запрещаторов».
Но все блокировки бесполезны, так как обходятся заходом из «другой страны».
Запрет же внешнего трафика (чтобы пофиксить их бесполезность из-за обхода) — ужасно невыгоден для экономики страны. Нужно быть полным дегенератом или целенаправленным вредителем, чтобы такое сотворить.
Даже в Китае, внешку хоть и режут по скорости, но не запрещают совсем.
Нужно помнить историю, а то снова будет хотели как лучше, получилось как всегда.

И как это противоречит введению белых списков? Люди вообще нелогично живут. А блокираторам нельзя отступать, вот и будут бороться до последнего. Да, возможно (!) это и развалит страну, однако этот возможный развал тоже не остановит блокировки.

И как это противоречит введению белых списков?

Ну это бессмысленно :).
Так как можно обойти из «другой страны».

А блокираторам нельзя отступать, вот и будут бороться до последнего.

Как-то так и вышло. Сначала ввели блокировки, не поверив что это бесполезно. В итоге приходиться тратить бюджет на то, что можно обойти за 5 секунд. Потом решили попробовать договориться с анонимайзерами :). Теперь вот белые списки. И это тоже не поможет.

А поможет только блокировка внешнего трафика. Что делать никак нельзя, так как убьет экономику.
А кто вам сказал, что «убъет экономику» для них — весомый повод? И вообще что у них в их собственных целях присутствует «неубитая экономика»?

Неубитая экономика дает им деньги. Если не предполагать заговора, то логично предположить, что осознанно совсем убивать экономику эти люди не хотят.

Айн Рэд как раз про это писала. Каким бы антиутопичным не было ее произведение, но похоже, что многие не понимают связи между «напиленными» деньгами и экономикой…

Я ориентируюсь на то, что при всем раздолбайстве и некомпетентности у нас все-таки пытаются не зарубать экономику совсем и даже иногда развивать. Значит понимание как минимум на верхнем уровне есть и этот уровень все еще имеет какое-то влияние на тех кто ниже. Есть надежда что им хватит мозгов чтобы не рубить настолько сильно. Все это, конечно, всего лишь предположения.

Они же не нефтяную трубу блокировать собираются, на натуральном хозяйстве тоже не отразится, а что холопы умными себя возомнили, чудесами заморскими пользуются, так это проблемы индейцев, а они шерифа не волнуют.

Всё бы ничего, если бы РКН не рассылал операторам просьбу не блокировать адреса, даже если они попадут в список, где собираются вопросы на очередную встречу с народом.

А где бы почитать эту просьбу и аналогичные? Их можно публиковать?

Можно. Обычно такое распространяют на форуме nag.ru.
https://geektimes.ru/post/289801/#comment_10113303
Хороший человек это сделал. Чем больше абсурда — тем лучше.

Можно закинуть туда адреса доменов баннерных сетей из списков адблока — спасём страну от рекламы!

Про трекеры не забудьте.
Так придем к белому списку. Но не тому, о котором многие мечтают, что доступен вк да яндекс, а другому. Была какая-то инициатива про белый список ресурсов, доступ к которым не может быть заблокирован даже при наличии запрещенного контента или присутствия IP в реесте запрещенных сайтов. В белый список кто-то будет вносить сайты. Следовательно будет место, куда занести денег, чтобы попасть в белый список и спать спокойно. Порнхаб уже не такой плохой ресурс, не наносит вреда детям, а xhamster все еще вредный.
Коллеги, а как свой VDS с VPN поднять? Можно инструкцию? И заодно, посоветуйте провайдеров в Болгарии, предоставляющих VDS.
Загуглить не пробовал? Там инструкций завались. Тему с этими VPS+VPN педалируют последние 3 года особенно активно. Да и про провайдеров в Болгарии гугл тоже знает.
Не, не пробовал. :-( Да и инструкции от сообщества Хабра обычно написаны более понятным языком, а также включают инфу по всяким нюансам.

О, у меня тут HH открываться перестал… интересненько....

UFO just landed and posted this here
Роскомнадзор разослал провайдерам список сайтов, «доступ к которым рекомендуется не ограничивать.

Ранее надзорное ведомство признало, что некорректная работа системы «Ревизор», которая используется для мониторинга выполнения провайдерами решений о блокировках сайтов, позволяет злоумышленникам инициировать блокировку любого сайта. Сегодня также оказался заблокирован сайт кинотеатра Ivi.ru из-за того, что кто-то внес IP-адрес кинотеатра в заблокированный домен.

Сейчас ведомство решает эту проблему, но ситуация осложняется тем, что на 15 июня запланирована прямая линия по общению президента Владимира Путина с населением и часть общения будет осуществляться через интернет, вероятнее всего найдутся желающие помешать корректной работе каналов связи с президентом. Поэтому Роскомнадзор отдельно предупредил операторов о каналах связи, выделенных под трансляцию общения с Путиным 15 числа и предупредил о необходимости обеспечить корректную работу этих каналов.

В письме, которое Роскомнадзор разослал провайдерам, перечислено 2257 сайтов, помимо сайтов правительства России и других органов государственной власти есть также все ключевые порталы Рунета, включая «Яндекс», Google, YouTube, «ВКонтакте», «Одноклассники», Twitter и т. д. При этом адреса указаны в виде «*.odnoklassniki.ru», то есть если прямо следовать рекомендациям Роскомнадзора, то оператор связи не может блокировать никакой контент на всех перечисленных площадках, даже если он очевидно нарушает российские законы, например содержит пропаганду самоубийства, или потребления наркотиков. А запись вида «*.google.*", которая также есть в списке РКН, позволит вывести из-под блокировки любой сайт, который будет содержать поддомен с этим словом, например «google.siniekity.ru».

источник
Посмотрел… Если я правильно понимаю, то достаточно добавить в имя заблокированного сайта субдомен google и получить индульгенцию?

На текущий момент — да!
Но провайдеры, к слову, не спешат у себя внедрять этот белый список — ибо система контроля за блокировками "Ревизор" начнет выявлять недорезолвинг и выписывать им штрафы.

Провайдерам надо судиться с РКН по каждому штрафу. Суды будут выявлять все недочёты в их ревизорах.
Неплохо бы народу подать в суд на РКН, чтобы устранить главный «недочет». Но по идее это не сработает.
У народа претензии могут быть к провайдерам. С РКН у народа отношений нет. Пока нет.
Формально да, а на практике, как выше написали, тогда будут проблемы с «Ревизором».

Провайдеры оказались в ситуации, когда выполнение указаний Роскомнадзора (вот вам криво составленный «белый список» с *.google.*) противоречит практике, проводимой в жизнь Роскомнадзором («сайт открывается -> штраф, и нас не волнует, что *.google.* в белом списке, который мы же вам и прислали»).

А Роскомнадзор сам себя загнал в тупик.
google.navalniy.ru открывается — штраф (за доступ), google.navalniy.ru не открывается — штраф (за не выполнение требований РКН). Блин, я придумал кормушку…
В телеграмовской конфе провайдеры как раз и задаются вопросом, что делать, если ресурс одновременно окажется и в чёрном, и в белом списках. Пока преобладает мнение «до тех пор, пока белые списки — всего лишь рекомендации, класть на них с прибором, пусть сначала вносят понятие белого списка в ФЗ».

Попутно идёт сбор предложений о мягкости вожжей, которыми провайдеров будут пороть на конюшне «Ревизоре 2.0»

Владелец одного из заблокированных сайтов тоже начал свой сбор — эдакий виш-лист, куда любой желающий может добавить любой IP. Лучшие предложения будут потом внесены в DNS-записи домена и станут недоступны из России.
Владелец домена www.segodel.com, который прямо сейчас использует дыру в реестре для атаки на другие ресурсы, разместил в TXT-записи (это такой тип DNS-записей) ссылку на обращение к провайдерам:

Уважаемые провайдеры,

я был по-настоящему горд российским интернетом до 2012 года. Он был свободным, быстрым, очень дешевым, с высокой конкуренцией между провайдерами и большим количеством зарубежных каналов. Сейчас мне больно смотреть на то, что происходит.

Может, хватит терпеть гнёт Роскомнадзора и Радиочастотного Центра? Вам самим не надоели постоянно изменяющиеся правила игры с Ревизором, глупые штрафы ни за что, необходимость закупать дорогостоящее оборудование?

Откройте глаза. В России блокируют СМИ, социальные сети, видеоплощадки, мессенджеры. В реестре несколько тысяч IP-адресов CloudFlare. Роскомнадзор ломает интернет вашими руками.

До вступления в силу части пакета Яровой-Озерова, касающейся сохранения трафика пользователей, осталось чуть больше года. В ваших силах повлиять на ситуацию. Действуйте, пока не поздно.
Дорогой яндекс, размести на главной новость о завтрашней акции, иначе Яндекс будет дальше ассоциироваться только в одном ряду с зашкварными связями с создателями блокировок про которые этот пост и написан.
Если вы про акцию Алексея Навального, то сейчас она висит третьим пунктом на главной странице.
А, нет, новость появилась после полуночи, но долго не провисела. Да и подборка статей по этой новости была очень тенденциозная — в основновном про то, какой Алексей сумасброд, взял да и в последний момент перенёс согласованный митинг в несогласованное место. Про то, что согласованный митинг сорвала мэрия, в приведённых статьях старательно не упоминали.

Зря я рано порадовался.
Sign up to leave a comment.

Other news