dadv: (Default)
[personal profile] dadv

В продолжение темы.


Исполнил:

ip route 108.162.206.20 255.255.255.255 Null0
ip route 108.162.207.20 255.255.255.255 Null0
ip route 72.8.141.85 255.255.255.255 Null0


Завёл новый тег для этой темы.

Date: 2012-09-26 11:14 (UTC)
From: [identity profile] cyrill-v.livejournal.com
И.Банных... Тяжко ему с такой фамилией и инициалом...

Date: 2012-09-26 11:46 (UTC)
From: [identity profile] dmarck.livejournal.com
BTW, чтоб уж быть аккуратным, телефоны по крайней мере я б со скана затёр...

Date: 2012-09-26 11:50 (UTC)
From: [identity profile] dadv.livejournal.com
Зачем? Это не секретная информация.

Date: 2012-09-26 11:50 (UTC)
From: [identity profile] dadv.livejournal.com
И не персональные данные.

Date: 2012-09-26 12:00 (UTC)
From: [identity profile] dmarck.livejournal.com
Телефон исполнителя, по крайней мере.

ЕМНИП, были прецеденты

Date: 2012-09-26 12:02 (UTC)
From: [identity profile] dadv.livejournal.com
Исполнитель - я, моего телефона там нет. По поводу прецедентов, можно спросить keywords для гугления прецедентов?

Date: 2012-09-26 12:08 (UTC)
From: [identity profile] dmarck.livejournal.com
Я имел в виду исполнителя с той стороны (ФИО и телефон внизу, стандартная практика)

С ходу у меня ссылок нет, но именно по поводу озвучивания этих данных третьим лицам, IIRC, были неприятные тёрки. Возможно, нелегитимные, но всё же.

Date: 2012-09-26 12:11 (UTC)
From: [identity profile] dadv.livejournal.com
/me ничего не подписывал :-)

Date: 2012-09-26 12:14 (UTC)
From: [identity profile] dmarck.livejournal.com
Если б подписывал -- было б неизбежно. А так только угроза.

Не, я имел в виду е***ый Abuse Team, извинити™ ;-P

Date: 2012-09-26 12:16 (UTC)
From: [identity profile] dadv.livejournal.com
> А так только угроза.

Пусть.

> Abuse Team

Ну это же не персональные данные, это служебная практика госчиновников, слуг народа.

Date: 2012-09-26 12:14 (UTC)
From: [identity profile] net-easy.livejournal.com
Страна должна знать своих защитников. Особенно тех, кто проводит мониторинг информационно-телекоммуникационной сети "Интернет". Считаю, надо увеличить им штат и выдать мониторящим по айпаду, что бы мониторить было удобнее.

Date: 2012-09-26 12:11 (UTC)
From: [identity profile] dadv.livejournal.com
Тем более что номер там нечитаемый, лично я последние две цифры прочитать не могу.

Date: 2012-09-26 12:13 (UTC)
From: [identity profile] dmarck.livejournal.com
Да, на это я обратил внимание только сейчас.

Возможно, поможет ;)

Date: 2012-09-26 12:16 (UTC)
From: [identity profile] 3jia5l-ca6aka.livejournal.com
а ну-ка тор и турбо в опере заблокировали мне быстра!

Date: 2012-09-26 17:32 (UTC)
From: [identity profile] dmartynov.livejournal.com
"Принять исчерпывающие меры" - это либо в прокси загонять, либо в DPI. А маршрут в null завтра работать уже не будет ;)

Date: 2012-09-26 17:45 (UTC)
From: [identity profile] dadv.livejournal.com
А я не знаю, такое "исчерпывающие меры", более того, я уверен, что без разрушения интернета как такового (разрушения связности aka "великий файрвол") решения для десятков гигабит нет.

В прокси загонять по IP? Ну, через полчаса оно станет ресолвится в kremlin.ru и во все корневые DNS-сервера.

Date: 2012-09-27 07:51 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
DNS-то причём? там не 80 порт и даже не tcp
Я по таким телегам блокирую только 80/tcp, если в URL в телеге не указано иного. А иного не встречал.
Edited Date: 2012-09-27 07:52 (UTC)

Date: 2012-09-27 08:14 (UTC)
From: [identity profile] dadv.livejournal.com
DNS при том.
Заворот на прокси без DPI выполняется по IP-адресу. IP-адрес берется из DNS. DNS-зона - под управлением стороннего администратора, который может что угодно прописать в зону, хоть адрес kremlin.ru или там google.com.

Заворот с DPI делать смысла нет, можно сразу блокировать безо всяких прокси, но DPI на десятки гигабит - за чей счет?

Date: 2012-09-27 08:20 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Про kremlin.ru и подобные подставы всё понятно.
Я про другое - udp-трафик можно пропускать насквозь без обработки, заворот на корневые DNS ничего не сломает.

А с DPI как раз вполне есть смысл делать заворот. Чтобы не было десятков гигабит.

Date: 2012-09-27 08:24 (UTC)
From: [identity profile] dadv.livejournal.com
> udp-трафик можно пропускать насквозь без обработки, заворот на корневые DNS ничего не сломает

Откуда вообще взялся заворот UDP-трафика, я не понимаю. О таком ужасе речи не было.

> А с DPI как раз вполне есть смысл делать заворот. Чтобы не было десятков гигабит.

Фильтровать же надо все эти гигабиты.

Date: 2012-09-27 08:28 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
> Откуда вообще взялся заворот UDP-трафика, я не понимаю.

Простейший пример - обсуждаемый сайт направляют на 8.8.8.8 - и все, кто использует этот DNS (а он популярен), окажутся завёрнутыми на проксю. На проксе же этот трафик можно просто пропустить.

> Фильтровать же надо все эти гигабиты.

На обсуждаемые сайты не будет гигабитов. Будет копеечный трафик, в основном вызванный локальной страничкой "закрыто жуликами и ворами".

Date: 2012-09-27 08:34 (UTC)
From: [identity profile] dadv.livejournal.com
> Простейший пример - обсуждаемый сайт направляют на 8.8.8.8 - и все, кто использует этот DNS (а он популярен), окажутся завёрнутыми на проксю.

Зачем они окажутся завернутыми на проксю? Зачем вообще что-то делать с DNS-трафиком?

>> Фильтровать же надо все эти гигабиты.
> На обсуждаемые сайты не будет гигабитов.

Чтобы вычленить копеечный трафик, DPI придется фильтровать гигабиты.

Date: 2012-09-27 08:40 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
> Зачем они окажутся завернутыми на проксю?
> Зачем вообще что-то делать с DNS-трафиком?

Пример - администраторы кавказцентра меняют A запись, и он указывает не на kremlin.ru, а на 8.8.8.8. Веба там нет. Там только 53/udp. Этот трафик окажется завёрнутым на проксю.

> Чтобы вычленить копеечный трафик, DPI придется фильтровать гигабиты.

Можно не пропускать ВЕСЬ трафик через DPI, а пропускать только завёрнутый. Заворачиваем на отдельную верёвку, а в разрыв этой верёвки ставим DPI.

Date: 2012-09-27 08:42 (UTC)
From: [identity profile] dadv.livejournal.com
> Этот трафик окажется завёрнутым на проксю.

Зачем DNS-трафик окажется завернутым на проксю, что она должна делать с DNS-трафиком?

Date: 2012-09-27 08:45 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Ничего не должна делать. Это следствие возможной подставы со стороны администраторов ресурса.

Date: 2012-09-27 08:47 (UTC)
From: [identity profile] dadv.livejournal.com
Ещё раз. Зачем вообще заворачивать куда-либо DNS-трафик?

Date: 2012-09-27 08:53 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Ещё раз.

Приходит телега - закрыть kavkazcenter.
К этому моменту администратор оного решает приколоться и делает A запись на 8.8.8.8.
8.8.8.8 - это популярный DNS от Google.
Если завернуть 8.8.8.8 на прокси, DPI или куда угодно ещё, туда угодит DNS трафик, который вообще не имеет никакого отношения к кавказцентру.

Date: 2012-09-27 09:07 (UTC)
From: [identity profile] dadv.livejournal.com
Заворот на прокси это вовсе не роутинг чего попало туда.

Date: 2012-09-27 08:54 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
А если заворачивать с помощью ipfw fwd, как я написал выше, то DNS трафик будет идти по назначению и будет вообще не при чём.

Date: 2012-09-27 08:46 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Альтернатива - вместо простой маршрутизации использовать ipfw fwd proxy tcp from any to any 80 (не знаю, как это на циске), тогда ничего кроме дефолтного веба на проксю не уйдёт.

Date: 2012-09-27 09:06 (UTC)
From: [identity profile] dadv.livejournal.com
Это не альтернатива, это только то, что и делают при редиректе на прокси-сервер.

Date: 2012-09-27 09:10 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Тогда проблемы нет.

Date: 2012-09-27 09:18 (UTC)
From: [identity profile] dadv.livejournal.com
Никуда не делась проблема определения критерия, что заворачивать, что нет.

Date: 2012-09-27 09:23 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Заворачивать всё, что найдено в A записях по блокируемым URL.
Далее прокси или DPI разберутся - обращения к блокируемым URL выявят, а всё остальное пропустят беспрепятственно.
Соответственно, kremlin.ru не пострадает, только немножко увеличит нагрузку.

Date: 2012-09-27 09:25 (UTC)
From: [identity profile] dadv.livejournal.com
Насчет "немножко" ты немножко ошибаешься. Записей A можно сделать МНОГО.

Date: 2012-09-27 09:29 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Это да, не учёл :)
Тогда надо смотреть, какие решения применяют буржуи.
Читал статью, что British Telecom тоже делает заворот на проксю…

Date: 2012-09-27 08:45 (UTC)
From: [identity profile] dadv.livejournal.com
>> Чтобы вычленить копеечный трафик, DPI придется фильтровать гигабиты.
> Можно не пропускать ВЕСЬ трафик через DPI, а пропускать только завёрнутый.

По какому критерию заворачивать, если заворачивать до DPI?

Date: 2012-10-10 12:52 (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Началось.
http://habrahabr.ru/post/154257/#comment_5254901

381. Материалы, размещенные на сайтах www.barbos111.narod.ru и http://www.zhurnal.lib.ru/ (решение Череповецкого городского суда Вологодской области от 13.04.2009).

www.zhurnal.lib.ru has address 87.245.163.3
minjust.ru has address 87.245.163.3

Date: 2012-09-27 07:46 (UTC)
From: [identity profile] yuri-kurenkov.livejournal.com
"Марлезонского" как-то созвучно с "маразматического". Задолбали уже своими предписаниями. То прокуратура, то РЧЦ... Особенно однажды "порадовало" "ограничить доступ к содержащей призыв к экстремизму подписи у такого-то ника на таком-то форуме"

Profile

dadv: (Default)
Choose your future

July 2024

M T W T F S S
12 34567
891011121314
15161718192021
22232425262728
293031    

Tags

Style Credit

Powered by Dreamwidth Studios