А зачем статья, если чтобы что-то понять, надо в комментариях из вас вытягивать?
Возьмите раздел статьи "Что уже сделано и что будет": там каждый пункт — это наукообразный бессмысленный набор слов. По каждому пункту буквально надо объяснять, что за ним стоит, если вообще что-нибудь стоит. Не заставляйте меня тыкать в каждое предложение.
Ок. Для начала: в чем принципиальное отличие вашего проекта от профиля с дополнительно установленным рутовым сертификатом?
Что за безопасная работа? В двух словах, на пальцах — в чем повышенная безопасность?
Вы открываете ру-сайты в отдельном контейнере автоматически? Что если на сайте смешанный контент с разных доменов? Айфреймы? Редиректы?
На хабре в последние месяцы было немало постов про российские сертификаты, в них предлагались определенные решения и поднимались некоторые проблемы. Так, планируете ли вы ограничивать доверие к сертификатам Минцифры по зонам (только для .ru/.рф или по списку)? Что у вас с проверкой CT-логов?
Оставалось проверить очевидное, до чего я дошёл последним: как ведёт себя сервер с реального канала, мимо VPN
Ты же с самого начала в симптомах написал, что не работает.
Как надо было: мерить серией
Одиночная проверка бесполезна, когда отказ плавающий
Нафига? У тебя ни серией, ни эпизодом без ВПН не работает, а с ВПН через раз - снова в симптомах написано.
Ноль в time_connect значит, что соединение не установилось вообще. SYN ушёл, ответа нет. Не разрыв на середине передачи. Молчание.
Да ви шо?! А TCP-коннект на 443 порт у тебя как 20 раз из 20 прошел?
Это фильтрация. Не потери, не перегрузка. Избирательная блокировка TCP к конкретному адресу при живом ICMP.
Откуда такой смелый вывод? Почему не криво настроенный через ИИ фаервол?
Гипотеза, которая не объясняет все симптомы, неверна. Я трижды строил версию, объясняющую часть картины. Трижды она разваливалась о факт, который я решил считать неважным.
Дамп с сервера стоит часа гаданий. Полдня я перебирал версии снаружи, хотя SSH работал с самого начала. Одна команда tcpdump дала однозначный ответ там, где шесть гипотез дали шесть тупиков.
Ох, какая драма! Так трижды версию строил или шесть гипотез?
Как все-таки достал этот нейрослоп... Вода-вода-вода, какие-то истерические метания агента, гипотезы, скрипты. Выводы ни о чем (@ValdikSS выше написал, почему), польза нулевая.
Прочитал до конца (а я на свою беду имею привычку дочитывать и вчитываться) и сидишь, как в мозг изнасилованный...
Там, скорее всего, под видом личного, многие ютуберы продвигают какой-то один сторонний сервис под видом своего. Куда не плюнь, интеграция «собственного» КВН.
Что значит "скорее всего"? Может такое случиться, что ютуб-блогер журналист/политик или прочий гуманитарий вдруг проснулся поутру и запустил IT-продукт?
Тут и гадать не требуется — про очень многих политических известно, что они перепродавали под своим брендом одну франшизу.
TTL-трюк. В некоторых случаях поведение перехвата можно изменить, отправив один и тот же DNS-запрос сначала с небольшим TTL, а затем повторно с обычным TTL. Например:
Бекслешы пропущены. Да и все равно не работает, ибо правильный урл: https://dns.google/resolve
Если поменять только SNI, оставив IP тот же (например, через curl --connect-to ), и трафик пойдёт — вы нашли SNI-фильтрацию, а не блокировку по адресу:
Приведенная ниже команда 1) не меняет SNI, 2) не работает
ТЦИ является техническим оператором национальных доменных зон верхнего уровня ‑.ru,.рф,.su, поддерживает DNS‑инфраструктуру этих зон, а также взаимодействует и обслуживает запросы доменных регистраторов в этих зонах
но в чём причина выпуска нового корневого сертификата именно для ГОСТ может быть, в то время как сертификат SHA-256/RSA не трогали с 2022?
Возможно. Я, если честно, без понятия.
Вообще, почитайте эту ветку ради интереса, в официальный телеграм-канал загляните. Проникнитесь уровнем организации процессов и технологичностью.
И ещё - это же влечёт за собой для владельцев сайта необходимость получать новый SSL/TLS-сертификат на базе ГОСТ для своих доменов, если сертификат на базе ГОСТ был ранее получен до 2025го года?
Ну вообще, если следовать логике Минцифры, у нас теперь один гостовский корневой сертификат, и вроде бы надо перевыпускать. Хотя старый корневой действует до 2040 года, и отменять его никто не собирается.
А на практике, как видите, пофиг даже самим госуслугам. Я нигде пока не видел, чтобы использовали корневой сертификат 2025 года: или 2022 или вообще левый какой-нибудь (например, у Сбербанка в лк для крупного бизнеса свой собственный корневой).
Позвольте решать пользователю, хорошая или плохая это идея.
Удивиться я, может, и удивлюсь, да только данные уже утекли (например, GET-запрос с признаками экстремизма).
Почитайте, как: [1], [2]
Мда. Безопасный браузер люди пишут...
А зачем статья, если чтобы что-то понять, надо в комментариях из вас вытягивать?
Возьмите раздел статьи "Что уже сделано и что будет": там каждый пункт — это наукообразный бессмысленный набор слов. По каждому пункту буквально надо объяснять, что за ним стоит, если вообще что-нибудь стоит. Не заставляйте меня тыкать в каждое предложение.
Ок. Для начала: в чем принципиальное отличие вашего проекта от профиля с дополнительно установленным рутовым сертификатом?
Что за безопасная работа? В двух словах, на пальцах — в чем повышенная безопасность?
Вы открываете ру-сайты в отдельном контейнере автоматически? Что если на сайте смешанный контент с разных доменов? Айфреймы? Редиректы?
На хабре в последние месяцы было немало постов про российские сертификаты, в них предлагались определенные решения и поднимались некоторые проблемы. Так, планируете ли вы ограничивать доверие к сертификатам Минцифры по зонам (только для .ru/.рф или по списку)? Что у вас с проверкой CT-логов?
А человечьим языком вы не можете объяснить, что вы делаете? Без нейрослопа?
Ты же с самого начала в симптомах написал, что не работает.
Нафига? У тебя ни серией, ни эпизодом без ВПН не работает, а с ВПН через раз - снова в симптомах написано.
Да ви шо?! А TCP-коннект на 443 порт у тебя как 20 раз из 20 прошел?
Откуда такой смелый вывод? Почему не криво настроенный через ИИ фаервол?
Ох, какая драма! Так трижды версию строил или шесть гипотез?
Как все-таки достал этот нейрослоп... Вода-вода-вода, какие-то истерические метания агента, гипотезы, скрипты. Выводы ни о чем (@ValdikSS выше написал, почему), польза нулевая.
Прочитал до конца (а я на свою беду имею привычку дочитывать и вчитываться) и сидишь, как в мозг изнасилованный...
Если вы почитаете внимательно, увидите, что команда отключила синхронизацию времени по сети. Причем здесь ваши сертификаты, непонятно.
Что значит "скорее всего"? Может такое случиться, что ютуб-блогер журналист/политик или прочий гуманитарий вдруг проснулся поутру и запустил IT-продукт?
Тут и гадать не требуется — про очень многих политических известно, что они перепродавали под своим брендом одну франшизу.
Соколовский какой? Который покемонов ловил?
Откуда у вас информация?
Первый урл (RFC 8484) ожидает параметра dns (DNS запрос в base64).
Нейросеть статью писала?
Где тут TTL?
Бекслешы пропущены. Да и все равно не работает, ибо правильный урл: https://dns.google/resolve
Приведенная ниже команда 1) не меняет SNI, 2) не работает
ГОСТ сертификаты не добавляются в CT логи
Ее любой браузер и так получает (без корневого). Вот хром:
Скрытый текст
Кстати, не кто-то, а ТЦИ:
Их теперь Яндекс считает доверенным УЦ.
Правда, сервис по ссылке кривой - там нет новых сертификатов - возможно, решили забросить.
Доверяет ли Яндекс ГОСТ-сертификатам, которые не включаются в CT-логи?
Чей косяк с Госуслугами?
Ситимобил куплен Вайлдберисом (а дела у последнего нычне так себе). Убер сожран Яндексом. Гетт сам ушел в 22-м году. Так и живем...
Ооо, вот и наш пациент. Вот так, коллеги, выглядит синдром "Яндекс-такси головного мозга".
И именно поэтому не должно быть в принципе никакого рейтинга пассажиров.
Добавил в статью
Возможно. Я, если честно, без понятия.
Вообще, почитайте эту ветку ради интереса, в официальный телеграм-канал загляните. Проникнитесь уровнем организации процессов и технологичностью.
Ну вообще, если следовать логике Минцифры, у нас теперь один гостовский корневой сертификат, и вроде бы надо перевыпускать. Хотя старый корневой действует до 2040 года, и отменять его никто не собирается.
А на практике, как видите, пофиг даже самим госуслугам. Я нигде пока не видел, чтобы использовали корневой сертификат 2025 года: или 2022 или вообще левый какой-нибудь (например, у Сбербанка в лк для крупного бизнеса свой собственный корневой).
А вы не за границей часом? Там не показывается