
Комментарии 10
Если цель просто получить другой IP, то не совсем понятна необходимость Nginx на промежуточном прокси - там достаточно будет HAProxy с проксированием на L3 (TCP), или даже вообще никакого софта не надо, хватит просто пары правил iptables - и настраивается проще, и ресурсов надо гораздо меньше.
Согласен, для чистой смены IP хватит и iptables - и source IP при DNAT даже сохранится. Но L3 не даёт трёх вещей: пробросить /.well-known/acme-challenge/ (на этом уровне нет путей, а сертификаты выпускаются по HTTP-01), кэшировать статику и главное - влиять на TLS-хендшейк. При L3-пробросе DPI видит оригинальный Client Hello бэкенда со всеми отпечатками, меняется только адрес. С терминацией на прокси хендшейк новый, и можно крутить версии TLS и HTTP/2 - что, судя по соседнему комментарию, как раз и решает проблему. Ресурсов nginx ест копейки.
CDN Yandex Cloud пропускает только GET, HEAD и OPTIONS. POST включить нельзя — это не галочка, это их ограничение.
яндекс.gif
Отключить TLS 1.3 / включить HTTP/2
Реально работает. Для начала стоит попробовать это, прежде чем переходить к сложным методам.
Да много где такое. Например недавно на бегете поддомен не открывался с мобильного хрома и айфонов с первого раза. Ну тоесть первое соединение - всегда таймаут. А поддомен для статики - нехорошо. Поддомен перенесли в селектел, потом обратно - все заработало.
Жесть конечно с этими блокировками.
А можно для полноты картины уточнить в какой именно юрисдикции находился оригинальный сайт ? В каком датацентре , он был в РФ или другой стране ?
Начинаю понимать что за дичь происходит теперь со многими сайтами, которые вроде как в ру-зоне, но перестают открываться без vpn. Особенно болезненно на это реагирует Safari, загрузка просто без видимых причин зависает и всё.
Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN