Мы с вами апеллируем предположениями и догадками, а я такое не очень люблю. Кто то тушит пожары по мере возникновения, кто то ставит противопожарную систему. И то и другое решает одну задачу. А насколько выгоднее с точки зрения траты ресурсов то или иное решение покажет только время, ни вы ни я знать не можем, что родится в "светлых" умах этих внебрачных мидасовых детей.
Но, если риск срабатывания большого брата пугает, это лечится базовой настройкой- СНИшку не светить вобще. (Прокся обращается к бэку строго по IP с отключенной proxy_ssl_server_name) ну а если совсем делать нечего то криптануть можно через 22 порт, но вот это как по мне уже перебор.
Справедливо, но откат на TLS 1.2 и HTTP/2 - ИМХО это временный патч. Сегодня он работает, а завтра Нью эвристика, и снова лежим, занимаемся "любовью", но я в этом деле параноик)
А прокся: переносит точку входа на IP-адрес крупного облака, который боятся жестко фильтровать из-за риска положить корпоративный сектор. Повторюсь,- это прям максимально ИМХО и догадка.
А ну и насколько я помню ТэЛэЭс 1.2 присущи двойное рукопожатие, а у меня каталог на 19к товаров с рендером миниатюр и прочая хреновня с кросс табличными фильтрами , хоть и оптимизированными, пагинацией, с ajax'ами и ТД и тп в итоге этот даунгрейд не так незаметен.
По поводу сабжа-да на рег.ру такая же ситуация и самое хреновое, что они, по сути, просто тупо ничего делать не будут и не хотят ибо денюжки тратить на юр. Разборки с ркн, - Не не не, мы лучше пойдем минусить новичков на хабр. В итоге сидишь и пол ночи пытаешься поднять прод отрезая по кусочку от стека.
Автор, спасибо будем пробовать.
Единственное я бы наверно сертификат выпустил прям на реверс проксях, для терминации внешнего трафика. А бекенд защищают самоподписные - это должно искключить небезопасную пересылку ключей.
Ещё остаётся вопрос по поводу нгикса - использование proxy_ssl_verify off при обращении к бэкенду по HTTPS отключает проверку подлинности оного конца, а в условиях активного вмешательства оборудования фильтрации в траф-это создает уязвимость для MITM на транзите. Надо защищать мост короче....
Но что веселит - забавная аномалия с кармой в комментах. Автор предлагает рабочий инфраструктурный паттерн для обхода выстрелов себе в ногу. И за это и за то, что чуть помог себе в написании дешёвой моделькой его ответы улетают в минусы. При этом стукачи даже без советов, а просто ради того чтобы что то ляпнуть гнилого собирают плюсики. Не, вообще не секрет, что на хабре сидят те самые, что продались с потрохами, но....складывается впечатление, что рейтинг крутят сами чудо-интеграторы. Им максимально невыгодно оставлять на виду валидные инструкции по байпасу их выстрелов себе в ноги.
Мы с вами апеллируем предположениями и догадками, а я такое не очень люблю. Кто то тушит пожары по мере возникновения, кто то ставит противопожарную систему. И то и другое решает одну задачу. А насколько выгоднее с точки зрения траты ресурсов то или иное решение покажет только время, ни вы ни я знать не можем, что родится в "светлых" умах этих внебрачных мидасовых детей.
Но, если риск срабатывания большого брата пугает, это лечится базовой настройкой- СНИшку не светить вобще. (Прокся обращается к бэку строго по IP с отключенной proxy_ssl_server_name) ну а если совсем делать нечего то криптануть можно через 22 порт, но вот это как по мне уже перебор.
Справедливо, но откат на TLS 1.2 и HTTP/2 - ИМХО это временный патч. Сегодня он работает, а завтра Нью эвристика, и снова лежим, занимаемся "любовью", но я в этом деле параноик)
А прокся: переносит точку входа на IP-адрес крупного облака, который боятся жестко фильтровать из-за риска положить корпоративный сектор. Повторюсь,- это прям максимально ИМХО и догадка.
А ну и насколько я помню ТэЛэЭс 1.2 присущи двойное рукопожатие, а у меня каталог на 19к товаров с рендером миниатюр и прочая хреновня с кросс табличными фильтрами , хоть и оптимизированными, пагинацией, с ajax'ами и ТД и тп в итоге этот даунгрейд не так незаметен.
По поводу сабжа-да на рег.ру такая же ситуация и самое хреновое, что они, по сути, просто тупо ничего делать не будут и не хотят ибо денюжки тратить на юр. Разборки с ркн, - Не не не, мы лучше пойдем минусить новичков на хабр. В итоге сидишь и пол ночи пытаешься поднять прод отрезая по кусочку от стека.
Автор, спасибо будем пробовать.
Единственное я бы наверно сертификат выпустил прям на реверс проксях, для терминации внешнего трафика. А бекенд защищают самоподписные - это должно искключить небезопасную пересылку ключей.
Ещё остаётся вопрос по поводу нгикса - использование proxy_ssl_verify off при обращении к бэкенду по HTTPS отключает проверку подлинности оного конца, а в условиях активного вмешательства оборудования фильтрации в траф-это создает уязвимость для MITM на транзите. Надо защищать мост короче....
Но что веселит - забавная аномалия с кармой в комментах. Автор предлагает рабочий инфраструктурный паттерн для обхода выстрелов себе в ногу. И за это и за то, что чуть помог себе в написании дешёвой моделькой его ответы улетают в минусы. При этом стукачи даже без советов, а просто ради того чтобы что то ляпнуть гнилого собирают плюсики. Не, вообще не секрет, что на хабре сидят те самые, что продались с потрохами, но....складывается впечатление, что рейтинг крутят сами чудо-интеграторы. Им максимально невыгодно оставлять на виду валидные инструкции по байпасу их выстрелов себе в ноги.
редачить эвристику DPIек - неееее
Комментить обходы своей работы - даааааа
А у нас стукачей били по лицу больно... Какая духота хоспаде
Возьми с полки пирожок, миска рис и кошка жена без жопы в инсте. Увидимся в банке в окне где вносят деньги за льготную ипотеку госслужащим.