Обновить

Сайт не открывается из России, хотя сервер в Москве

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели6.8K
Всего голосов 19: ↑18 и ↓1+19
Комментарии22

Комментарии 22

К сожалению симптомы когда пинг стабильно идет, а SSH и 443 рвутся и фильтруются практически на 100% говорят сейчас, что это "изменения в настройках магистральных провайдеров". Иногда помогают обращения к тому самому ведомству, которое этими "настройками" ведает, но так умеют не все хостеры, к сожалению...

Ваш лайфхак про проверку подсети и её регистратора очень классный, спасибо!

Спасибо) У меня как раз пинг шел идеально, а 443 рвался, поэтому сперва и не думал на магистральных.

С первых секунд все было понятно, увы :)

И да, бороться бесполезно, на старте проще выбить себе нормальный IP, что вы по сути и сделали.

Задним числом очевидно, да. Пока ICMP зелёный и SSH работает, первом делом лезешь в nginx и firewall, а не в реестр адресов.

Значит у меня уже опыт такой. Я бы после первых пары проверок полез именно в сеть копаться. Сейчас это не ново.

Да, у кого такой опыт есть - идут в сеть сразу. У меня рефлекс был от разработки, сначала свой конфиг.

полгода мучений, клиентский портал у крупнейшего провайдера, датацентр в Москве (ip меняли по запросу - не помогло). Нет доступа если интернет от МТС. Пинги, ссш - идеально, хттп - отсутствует. Выкручивались как могли (слава богу, клиентов на МТС не было). Потом само рассосалось.

Смена ip не помогла, потому что новый скорее всего был из того же блока. Само рассосалось хуже всего, причину не знаете, значит может вернуться.

ха. у знакомого через кабельный интернет не работает обновление прошивки на телефоне. через мобильный интернет от того же провайдера - все работает. магистрал у них общий и единственный в регионе в лице того же провайдера.

Попадал на такую фигню с Яндекс Cloud, разворачивал ВМ через terraform, а они недоступны по ssh, долго не мог понять, что за фигня. А потом попробовал с другого провайдера все норм. Причем один день может работать, другой нет. Как же они надоели с этими блокировками(

Да, фильтрация ТСПУ. Из характерных признаков - мобильный трафик проходит, наземный нет.

Говорят, помогает включение HTTP/2 и выключение TLS 1.3.

Мобильный проверял, с телефона тоже не открывалось, поэтому на ТСПУ не похоже. Плюс дамп показал, что терялся SYN-ACK на обратном пути, до TLS дело не доходило, так что HTTP/2 и TLS 1.3 в моём случае лечили бы симптом.

Я правильно понял, что у вас сервер московский на Timeweb был? Если да, пробовали их техподдержку спросить? Просто интересно. Я сам давно пользуюсь их услугами, но у меня нет серверов в РФ зоне.

Хостера намеренно не называю, дело не в компании, блок нестандартного регистратора может оказаться у любой.. Поддержку да, спрашивал, ответили что со своей стороны всё проверили и фильтрацию у магистральных не решают. Формально они правы, это не их зона.

Как не называете? Вы прямым текстом его указали в статье.

Не вижу в этом ничего плохого, если что. У TW такое бывает, но поддержка у них одна из лучших при этом.

Да, спалился собственным выводом RIPE :) Смысл был в том, что дело не в компании, а в реестре.

У моего коллеги был опыт связывания с этим хостингом, и ему просто рекомендовали найти сервер в пуле с белым айпи, заказывая сервер заново и проверяя руками. И, естественно, чуть позже он отказался от этого хостинга в пользу тех, где он с таким не сталкивался.

Меня конечно как сетевика поражает, что снять дамп это не самоочевидно при локализации любой сетевой проблемы

Я кстати сам с этой же хернёй столкнулся на связи между инстансом в рф и в каматере. Один к одному: tcp устанавливается, clinet hello прилетает на каматеру, он отправляет ответ, ответ в рф не приходит. Если запускать тестовые коннекты подряд , то проходит меньше половины. Проблема плавающая: то включат эту политику, то выключат.
У меня это вызывает только один вопрос: какая цель? собираются резать весь трафик до хостингов недружественных юрисдикций? или как?
Ну и плюс должен быть какой-то второй фактор для срабатывания фильтрации помимо зарубежного ASN, иначе будут страдать все сайты на зарубежных хостингах. Хотя может в этом и цель...

Дамп снимал, он в статье - SYN доходит, сервер отвечает SYN-ACK, обратно не приходит. У вас то же самое на шаг позже, на client hello. Про второй фактор в точку, соседние адреса того же ЦОД из RIPE работали нормально, значит одного зарубежного ASN мало.

какая цель? собираются резать весь трафик до хостингов недружественных юрисдикций?

Это "хитрый" план: если просто заблокировать, то начнут возникать и больше юзать средства, а так просто хостер плохо работает, сбоит почти в половине случаев.

Скажу сразу: час я потратил впустую. Гадал вместо того, чтобы мерить.

Гадал видемо агент 🗿

Я обычно не замечаю иишность текста, но тут видимо прям перебор. Ну и недавно сам с помощью ИИ гадал похожую проблему. ИИ тут ужасно справляется.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации