Комментарии 149
Да ладно, прекрасно американские адреса юзаются в европе и наоборот. И radb как irr, вместо ripe, arin, apnic и т.д.
С тем, чтобы получить route block "из америки" и использовать его "в европе" проблем нет. После того, как блок Вам выделен любым из регистраторов, его можно аннонсировать откуда угодно — никаких ограничений на это нет. Более того, его можно разбить на части и аннонсировать эти части из разных мест.
А вот IP из этого блока географически разнести без различных туннелей нельзя.
Роскомнадзор, блокируя облачные сервисы, воюет с технологией, на которой строятся облака. Со скриптами. С алгоритмами. Это всё равно что воевать против законов физики, или пытаться дать пинка стихии: предельно глупо и бессмысленно.
Во-первых, если заблокировать, например, весь Амазон (не в курсе так ли это сейчас), то никакие скрипты внутри него блокировку не обойдут. Так что "война с алгоритмами" будет только если блокировать одиночные адреса (и походу РКН быстро поняли что это бесполезно и почти сразу начали банить сети).
Во-вторых, алгоритмы — это вовсе не законы физики. Не приписывайте этим конструкциям ("облакам") каких-то эксклюзивных свойств. Они просто большие и ничего кроме этого. Во всём остальном это всё так же продукт чьего-то организационного решения и чьего-то кодинга.
Это мало относится к firk, он и правда просто пост по диагонали прочитал, похоже.
С одной стороны, можно заставить самолёт летать пониже, но проще игнорировать болезного.
Не мог бы. Тогда точно всё навернётся
> перекрыть которые физически осуществимая задача
Э, нет. Они находятся в других странах, которые будут возражать физическому отключению их облаков. Вот наш чебурнет отключить физически от их интернетов, облаков и телеграмов можно. Но, опять же, нельзя.
Да и проблема не в облаках, купить IP и развернуть инстанс можно у любого хостера.
А если Телега тот образ из облаков (который умеет свой адрес паблишить) в паблик выложит, и любой желающий сможет его запустить и через свой VPN трафик гонять?
А если этот образ ботнет подберёт и «у вас запущен прокси телеграма, заплатите нам 1 BTC или вас забанит РКН»?
И это мы про p2p и IPv6 не вспоминали.
Э, нет. Они находятся в других странах, которые будут возражать физическому отключению их облаков.Их возражения на физику отключения не влияют. У каждого сервис-провайдера, облачного или приземлённого не важно, конечное число ип (даже если это число большое). Так что, на первом же рутере после границы разворачивать анонсы их систем в блэкхол и, как говорила учительница по математике, теорема доказана.
А если Телега тот образ из облаков (который умеет свой адрес паблишить) в паблик выложит, и любой желающий сможет его запустить и через свой VPN трафик гонять?
Кто-нибудь уже предложил Дурову или он сам догадывается об этом веселом варианте?
Имхо можете сколько угодно изголятся над РКН, но анонимность и приватность уйдет из интернета, как только нейросети в сети станут неотличимы от живого человека.
Я так и вижу будущее, поднял нейросеть где-нибудь на сервере в Бангладеше, натренировал её на нужной выборке и послал в сеть, создавать террористические ячейки. Удобно, дешево и эффективно.
Не выглядит это ни удобным (уж очень сложно технически, на данный момент невыполнимо), ни дешево (вычислительная мощность нужная не говоря уже о квалификации специалистов, да еще чтоб они на карандаше у правительства не были), эффективно (на данный момент эффективность нулевая).
Амазону достаточно в термсах запретить ставить впн на своем облаке и все.
На мой взгляд, в этом нет смысла, так как ВПН требуется очень многим клиентам. То есть это очень востребованная услуга.
Эволюционные механизмы, заложенные в основу атакующего ботнета зародили в умах землян саморазмножающийся мемо-вирус, который оказался достаточно живучим, чтобы искоренить здравый смысл на планете. С этого момента в галактическом содружестве принято считать Solar-3 безопасной планетой, населенной жизнью без зачатков самосознания.
Еще лучше бы конечно разрешить запускать только специально созданный амазоном образ виртуалки и запретить пользователю его менять, дабы не вышло чего.
И как только какой-то экземпляр убивается, адрес сразу же возвращается снова в общий пул. И так далее. Кому он попадёт в следующий раз? Да кому угодно.
Я плохо знаком с облачными сервисами и вот это вызывает у меня вопросы. Есть мессенджер с сервером и клиентом. Клиент должен подключиться к серверу, но для этого он ведь должен знать адрес этого сервера. А если облако постоянно подставляет серверу мессенджера адрес какой попадется из свободных — как клиент будет узнавать этот адрес?
Ну или пусть это будет очень нагруженный посетителями сайт — нельзя же ему менять случайным образом свой IP каждые несколько часов, записи на серверах DNS просто не будут успевать обновляться.
Или в серверах DNS есть какие-то механизмы для работы с несколькими IP по одному доменному имени?
DNS устроен так, что можно сопоставить сколько угодно IP-адресов одному и тому же доменному имени. Браузер обратится к случайному из указанных, а в следующий раз к какому-то другому.
Сначала клиент обращается к сервису-трамплину, который отвечает адресом свободного сервера, и потом уже идёт туда. А адреса трамплинов Телеграм шлёт через системные пуш-уведомления.
Тогда понятно, раз клиент имеет возможность получать адреса другими путями.
DNS устроен так, что можно сопоставить сколько угодно IP-адресов одному и тому же доменному имени. Браузер обратится к случайному из указанных, а в следующий раз к какому-то другому.
Спасибо. Век живи — век учись :)
А адреса трамплинов Телеграм шлёт через системные пуш-уведомления.
Значит, если заблокировать пуши, то клиенты не будут знать адреса серверов.
Интересно, как проходят пуши, и что нужно, чтобы их заблокировать?
Деклаймер. Я не из РКН, просто интересуюсь технологиями :)
Есть несколько адресов которые пуши рассылают, если заблокировать их, то пропадут вообще все пуши. Ущерб в деревянных сами считайте от такого.
Если вы не пользуйтесь пушами, то это не значит, что другие такие же. Даже тут немало статей было о том, как использовать пуши в вашем бизнесе.
Чтобы не пропустить уведомления (представляете, некоторым оно для работы нужно, а не только для котиков).
у вас проблемы с архитектурой
Если пользователю нужно держать открытым приложение, которое непрерывно нагружает сервер левыми запросами, то проблема с архитектурой у вас (или вас заморозили 25 лет назад, когда другого способа не было, что не отменяет кривой архитектуры).
Пуши являются триггерами для приложений сходить в API и получить порцию свежих данных. С одной стороны — никакого материального ущерба. С другой — деградация функциональности любого приложения так или иначе их использующего.
Иногда можно обойтись без пушей — раз в N секунд ходить на сервер с вопросом «есть чо новое?», но это повышенная нагрузка на API и высаживание батареи девайса. Ну либо заходите в свой инстаграм, почту, ВК<подставить название приложения дергающего данные из интернетов> и раз в 5 минут обновляйте ленту сами.
Банк-клиент, например. Ущерб 0 только для получающих наличку в кассе РКН.
Почему не через приложение напрямую?
Вы только что заблокировали пуши. Ущерб — разработка приложения, поддержание серверов для постоянного опроса. 0 рублей ущерба — так понимаю вы готовы подарить всё это нуждающимся (подсказка — их много, очень)
Или в серверах DNS есть какие-то механизмы для работы с несколькими IP по одному доменному имени?Если не ошибаюсь, то с самого начала существования DNS такие механизмы есть.
>nslookup google.com
╤хЁтхЁ: UnKnown
Address: 192.168.1.1
Не заслуживающий доверия ответ:
╚ь : google.com
Addresses: 2a00:1450:4010:c0a::8a
173.194.221.139
173.194.221.138
173.194.221.113
173.194.221.101
173.194.221.100
173.194.221.102
Перед всем этим хозяйством ставят балансировщик/ки и он имеет постоянный/ные IP, а уже за его спиной куча этих инстансов.
Да, про подобные механизмы я знаю, но тут достаточно заблочить адрес балансировщика чтобы вес сервис для пользователей пропал.
Но и все равно остается вопрос с адресами этих инстансов, которые за спиной балансировщика — он же должен знать их IP. Или их IP должны резолвиться DNS-серверами. А если эти IP будут непредсказуемо меняться несколько раз в день из пула в десятки тысяч, то как это может работать — не представляю.
Почти. Только всё проще — амазону в принципе запрещено санкциями общаться с представителями РКН по каким-либо вопросам.
амазону не выгодно соглашаться не из за санкций, а из за того что тогда они согласятся с возможностью РКН их шантажировать. экономически и политически санкции тут маловероятно что имеют отношение.
А чего там мучиться, ставите себе телеграм и ловите конфиги
Ставьте себе 10000 экземпляров телеграма, размещайте в разных сетях, настраивайте, заводите 10000 кодов из СМСок… Настроили? Начинайте ловить ;)
Хе-хе. Похоже, именно так они и поступили.
Хотите предложить кому-то (не РКН, у него нет этого оборудования) самовольно направить некий траффик по неким адресам.
То есть хотите, чтобы чьи-то запросы с котиками спамили чьи-то сервера?
То есть, организовал бы DOS атаку?
Хакеры из России DOSят сервера Amazon. IP адреса хакеров
Пока что до насколько активных кибервойн еще не дошли.
И как это сделать (подсказка — на месте РКН у вас только список для блокировки), провайдерам это тоже не упало, осуществлять DOS самолично — малоэффективно (забанят как досеров и на этом закончится) и можно огрести, т.к. законности ещё меньше, чем в блокировках (прокуратура санкции на хулиганство не давала).
то примерно половину суток, пока в Западном полушарии день, тебе надо чуть ли не вдвое меньше мощностей, чем другую половину суток, когда день в Азии.
И половина экземпляров <...> сервиса просто убивается самим облаком по расписанию, когда Америка ложится спать. А на следующий день при росте нагрузки оно <...> их снова поднимет.
Скажите пожалуйста, здесь, вероятно, ошибка в тексте? Одно другому противоречит, т.к. когда Западное полушарие освещено и максимум количества людей активны, то нужно больше мощностей.
Так что техническая возможность изолировать Телегам есть, только с чего бы это им вдруг делать.
If you require a persistent public IP address allocated to your account that can be assigned to and removed from instances as you require, use an Elastic IP address instead.
Т.е. есть все необходимые технологии, чтобы окуклиться, это не техническая проблема, как описано в статье.
Публичный IPv4-адрес штука ныне дефицитная, поэтому иметь для каждого виртуального экземпляра таковой на постоянной основе, работает он сейчас или нет, большая роскошь — и стоит денег (более того, в любом дата-центре Амазона постоянных адресов тебе дают всего 5 штук, и увеличивают этот лимит ну с очень большим скрипом).
— это я как раз про Elastic IP говорю.
Теоретически Амазон мог бы выгнать Телеграм и даже пойти на сотрудничество с РКП (как правильно, всё-таки — РК позора или надзора?). Это было бы, на первый взгляд, оправданное бизнес-решение, ориентированное на прибыль — потеря всего российского рынка vs потеря 1 клиента. Так в чём же дело? Дело в репутации. Как бы там не виделось в России, в Америке СМИ играют одну из ключевых ролей и общественное мнение вполне может обратить нынешних клиентов Амазона против самого Амазона, если за Амазоном будет признаны, скажем так, какие-то непопулярные действия. Второе — это вопрос внутрикорпоративной политики. Если в компании изначально постулировались свободомыслие и ориентация на прогресс, очень сложно продолжать мотивировать сотрудников в этом ключе, если дела начнут резко расходиться со словами. Третье. Если американская компания будет уличена в коррупции, или, например, в гонениях на свободу — ее не составит большого труда засудить в американском же суде, несмотря на то, что действия происходили не только на территории США.
Мне очень интересно о чем там переговаривается Гугл с РКН (или всё-таки РКП?) и как гугл собирается обходить все эти острые углы.
И ещё вопрос. Если я буду админом заблокированного сайта, я могу на днс сервере прописать соответствие с ip гугла. Получается гугл тоже будет заблокирован?
Многие провайдеры собственно проигнорировали эти белые списки. Юридической значимости эти постановления против закона не имели.
А можно, пожалуйста, узнать, как они становятся доступными для регистрации? Ведь DNS записи то остаются или регистраторы при проверке на свободность домена просто спрашивают сервер, который резолвится?
Если я буду админом заблокированного сайта, я могу на днс сервере прописать соответствие с ip гугла. Получается гугл тоже будет заблокирован?
P.S. жми F5 до отправки
Нет ли тут скрытого призыва похоронить РКН?
Не понимаю, у вас (граждан РФ) возможность создать свой российский аналог «телеграм» и разместить его у себя в стране на ваших датацентрах.По мне Telegram и так вполне российский. Другое дело, что вести бизнес в России часто бывает небезопасно. Как российскому пользователю, мне спокойней, когда мои данные хранятся подальше от наших датацентров.
В передаче «ключей» ФСБ для чтения переписки вообще не вижу проблем, пусть читают, это их работа.ФСБ нам долгие годы всячески показывала, что́ они на самом деле считают своей работой (внезапно, это ни разу не жизни и безопасность людей).
Или вы думаете что АНБ не занимается т.н. MITM-прослушкой на серверах стоящих в их же стране?АНБ действительно занимается разными непотребствами, народу это не нравится, с ними судятся. Спецслужбы любят распускать руки, а общество должно давать им по рукам. Для этого, в частности, и нужны независимые суд, СМИ и прочие демократические инструменты. Проблема (наша) в том, что в США они как-то работают, а у нас — нет. :-(
Проблема (наша) в том, что в США они как-то работают, а у нас — нет.
в США они не как-то, а вполне четко работают потому что власть сменяемая и, как следствие, руководство служб — сменяемое. Если вы думаете, что тут не бывает коррупции, то сильно ошибаетесь — бывает. Вот до Джулиани в НьюЙорке чёрти-что творилось. Но пришел Джулиани, т.е. власть в очередной раз сменилась, и всех перетрясли. А Джулиани, вписав себя в историю, а дальше вовсе не остался сидеть. После него уже был Блумберг, сейчас — Деблазио.
Это всё не данность свыше, не добрая воля властей. Будь на то их воля — они, не исключено, никуда бы не уходили. Всё дело в традициях, в системе и, главное, в упорстве народа отстаивать эту систему, гарантирующую ему свободы, а стране — порядок. К примеру, сейчас набирает силу волна против NRA. Похоже, не за горами более жесткий контроль за оружием. Во всяком случае, молодежь активно этого добивается. Митинги недавно в DC были — под полмиллиона.
В России принято ждать милости властей. Это другая традиция, не имеющая ничего общего со свободами. Отюда и результат. И в этои и проблема.
В 91м, я прекрасно помню это время в Москве, мне кажется переворот совершился не потому, что народ хотел свобод. А потому что ГКЧП не обладало сакральной легитимностью в глазах народа. Народ был возмущен этой подменой. Подмену смели. Ельцин, наоборот, смог набрать такю легитимность, но народ, подарив ему власть, успокоился и перестал следить за происходяшим перерождением. А перерождение было на лицо — расстрел парламента, фальсификации выборов, кризис, никакая борьба с коррупцией, и наконец, преемник. Ни в один из этих ключевых моментов народ, по сути, ни проронил ни слова, за исключением, пожалуй, расстрела парламента, но и этот голос был слишком слаб.
Есть русская пословица — каждый народ имеет ту власть, которая его имеет. Так вот в Штатах это совсем не так — вот и вся разница. Не давайте себя поиметь. И будет всё хорошо.
У вас почуму-то вместо "ведёт деструктивную деятельность" получилось "борется". T9?
не?
Роскомнадзор, блокируя облачные сервисы, воюет с технологией, на которой строятся облака. Со скриптами. С алгоритмами. Это всё равно что воевать против законов физики, или пытаться дать пинка стихии: предельно глупо и бессмысленно. Невозможно победить облака и ветер, можно только уйти под землю, чтобы их никогда не видеть…
Из легенды о персидском царе Ксерксе, который в 480—479 гг. до н. э. возглавил поход персов в Грецию, окончившийся поражением. Когда готовилось сражение при Саламине, Ксеркс приказал устроить понтонный мост, чтобы скорее перебросить свои воинские силы к месту битвы. Но поднялся ветер, мост был разрушен. Разъяренный царь приказал наказать море, и персидские палачи, бывшие при войске, высекли морскую воду. Море было «наказано».
Банхаммером по Амазону. Объяснение блокировок целыми подсетями простым и понятным языком (для чайников™)