
Kate
17.05.2017
13:29:21
вот весь список заблокированных сайтов. Там есть http и https
и есть некоторые сайты, на которых заблокированы только определенные ресурсы. например, http://www.myvido1.com/ сам доступен, а http://www.myvido1.com/AZzYFUTZEc15EWG9WYtdXP_- заблокирован
То бишь они блокирует не по внешнему IP. сертификат тоже не подменен, но https ссылки недоступны.
причем они не редиректятся на автоматический ответ о блокировке сайта по решению органов блаблабла, а просто недоступны.

Google

Svyatoslav
17.05.2017
13:48:08
DPI стоит, вероятно.

Kate
17.05.2017
13:49:11

Svyatoslav
17.05.2017
13:49:20
Конкретные ресурсы можно блокировать и по урлу, с помощью сквида и какого-нибудь редиректора (ufdbguard например), но чтобы это работало с https надо делать бамп. А чтобы бамп сработал - серт сервера который делает бамп должен стоять у клиента как корневой.

Kate
17.05.2017
13:49:50
сертификат для разрешенных сайтов не подменен

Svyatoslav
17.05.2017
13:49:50
Я лично таким образом баню в офисе некоторые каналы ютуба, при этом не трогая сам ютуб.

Kate
17.05.2017
13:51:17
если да, то в таком случае ВСЕ сайты https должны показывать этот промежуточный сертификат
а его нет

Svyatoslav
17.05.2017
13:52:32
Бамп это вскрытие https . Его расшифровка на промежуточном сервере. В вашем случае исключается - потому как для этого провайдер серт руками в машину поставить должен был.
И тогда да - промежуточный серт бы в соединении тоже палился.

Ivan
17.05.2017
13:53:03

Svyatoslav
17.05.2017
13:53:08
Да.

Ivan
17.05.2017
13:53:19
ну это очень грязно)

Google

Kate
17.05.2017
13:53:27
ну дык. а сертификата нет
а https трафик блокируется
магия?

Svyatoslav
17.05.2017
13:53:39
DPI

Kate
17.05.2017
13:53:55
можно http по url, а https по внешним IP, но это как-то топорно
DPI
дык DPI не доберется до https пакета без подмены сертификата

Ivan
17.05.2017
13:54:16

Svyatoslav
17.05.2017
13:54:31
Я в DPI не очень силён, к сожалению. Не могу сказать как именно это возможно. Но в голову только он приходит.

Kate
17.05.2017
13:54:34
ну провайдеры блокируют негодный трафик
вот мне стало любопытно - КАК

Ivan
17.05.2017
13:54:59

Kate
17.05.2017
13:55:17
но есть ресурсы, которые блокируются не полностью.

Ivan
17.05.2017
13:55:30
вообще вам на наг надо. Там постоянная жопоболь на эту тему)

Kate
17.05.2017
13:55:32
а значит идет блокировка таки по пути

Ivan
17.05.2017
13:55:39
прямо ежедневная)

Kate
17.05.2017
13:55:46
да у меня не боль, у меня любопытство.

Goletsa
17.05.2017
13:55:55
https блокируется весь домен целиком
Например сброс соединения
А то и весь ip

Ivan
17.05.2017
13:56:28
можно пример частичной блокировки https url?

Google

Ivan
17.05.2017
13:56:45
без подмены сертификата - нет

Ivan
17.05.2017
13:56:57
вопрос был об этом
прошу пруфы

Ivan
17.05.2017
13:57:06
ну то есть login.vk.com От vk.com вы отличите
А вот vk.com/index от vk.com/music - нет

aster
17.05.2017
13:57:52

Ivan
17.05.2017
13:57:52
я тоже так считаю

Kate
17.05.2017
13:59:55
ну там 1740 страниц ссылок. я не решилась их все просматривать. Так что видела, что часть ссылки блочится только http трафик
Я тоже считаю, что https без подмены сертификата разобрать нельзя.
Но в этом и соль

Svyatoslav
17.05.2017
14:00:21
Я думаю так - вероятно бамп все же делается.
Если у провайдера есть корневые сертификаты всех афорити. :)

Kate
17.05.2017
14:00:52
вот на Украине сейчас хотят запретить все сервисы Российского производства
и ко всем сервисам есть доступ по https
они официальный запрос в яндекс сделают? дайте нам список всех ваших внешних адресов для корректной блокировки ваших ресурсов на нашей территории?

Ivan
17.05.2017
14:01:12

Innokentiy
17.05.2017
14:01:13

Ivan
17.05.2017
14:01:41

Ivan
17.05.2017
14:01:41
да в реестр что угодно можно внести так то, а то что там есть https url который по факту не работает а сам домен доступен, может говорить о том что держатель страницы принял меры, и закрыл к ней доступ, чтобы не словить блок домена/ip

Ivan
17.05.2017
14:01:43
целиком

Google

Kate
17.05.2017
14:01:45
даже дело не в сертификате. некоторые сайты типо гугла не работают при подмене сертификата

Ivan
17.05.2017
14:02:11

Kate
17.05.2017
14:02:13
у себя на днсках? так можно гугловский днс поставить.

Ivan
17.05.2017
14:02:15
Провайдеры?

Ivan
17.05.2017
14:02:21
днс на провайдерах конечно

Ivan
17.05.2017
14:02:22
Причем тут днс?

Kate
17.05.2017
14:02:27
а внутрь https пакета без пакета они не залезут

Admin
ERROR: S client not available

Ivan
17.05.2017
14:02:37
А зачем лезть?

Ivan
17.05.2017
14:02:37
dpi

Kate
17.05.2017
14:02:37
тогда я не понимаю.

Ivan
17.05.2017
14:02:41
Еще раз
Когда ты обращаешься на https://vk.com - провайдер видит что ты туда идешь

Ivan
17.05.2017
14:02:57
сейчас все разные способы юзают, но те кто блочат тупо у себя на провайдерском днсе точно есть

Ivan
17.05.2017
14:03:01
но оне не видит куда конкретно

Kate
17.05.2017
14:03:04
Да Вы же сами тут пришли к выводу, что dpi без подмены сертификата на https работаеть не будет

Ivan
17.05.2017
14:03:10
то есть ты сообщения пишешь или музыку слушаешь
или новости чистаешь
Но он видит, что это vk.com

Google

Климов
17.05.2017
14:03:34
народ ну кому очень интерестно КАК работают DPI почитайте ман по SCE 8000

Ivan
17.05.2017
14:03:36
И банит его целиком

Sergey
17.05.2017
14:03:42
домен видно в https пакете

Климов
17.05.2017
14:04:03
самая распространенная платформа DPI у операторов связи

Kate
17.05.2017
14:04:32
допустим, в первом пакете инициирующем соединение

Ivan
17.05.2017
14:05:33

Kate
17.05.2017
14:05:44
я увижу исключительно IP адрес
лично я больше ничего не видела ?

Климов
17.05.2017
14:05:57
перед тем как ты установишь https соединение с google.com тебе надо узнать его ip, то есть еще до https ты спросишь у днса ip
подскажете где? я wireshrkом его увижу?

Kate
17.05.2017
14:06:02
ну может я не туда смотрела.
но при этом я ж в хостах могу прописать?

Ivan
17.05.2017
14:06:55
пффф
стоп

Kate
17.05.2017
14:07:00
и запроса днс не будет - только напрямую к IP адресу.

Ivan
17.05.2017
14:07:00
как работает https?
в твоем понимании?)

Sergey
17.05.2017
14:07:21
ну и днс тоже...