@linkmeup_chat

Страница 217 из 1252
Kate
17.05.2017
13:29:21
вот весь список заблокированных сайтов. Там есть http и https

и есть некоторые сайты, на которых заблокированы только определенные ресурсы. например, http://www.myvido1.com/ сам доступен, а http://www.myvido1.com/AZzYFUTZEc15EWG9WYtdXP_- заблокирован

То бишь они блокирует не по внешнему IP. сертификат тоже не подменен, но https ссылки недоступны.

причем они не редиректятся на автоматический ответ о блокировке сайта по решению органов блаблабла, а просто недоступны.

Google
Svyatoslav
17.05.2017
13:48:08
DPI стоит, вероятно.

Kate
17.05.2017
13:49:11
DPI стоит, вероятно.
а как тогда https ресурсы блокируются?

Svyatoslav
17.05.2017
13:49:20
Конкретные ресурсы можно блокировать и по урлу, с помощью сквида и какого-нибудь редиректора (ufdbguard например), но чтобы это работало с https надо делать бамп. А чтобы бамп сработал - серт сервера который делает бамп должен стоять у клиента как корневой.

Kate
17.05.2017
13:49:50
сертификат для разрешенных сайтов не подменен

Svyatoslav
17.05.2017
13:49:50
Я лично таким образом баню в офисе некоторые каналы ютуба, при этом не трогая сам ютуб.

Kate
17.05.2017
13:51:17
если да, то в таком случае ВСЕ сайты https должны показывать этот промежуточный сертификат

а его нет

Svyatoslav
17.05.2017
13:52:32
Бамп это вскрытие https . Его расшифровка на промежуточном сервере. В вашем случае исключается - потому как для этого провайдер серт руками в машину поставить должен был.

И тогда да - промежуточный серт бы в соединении тоже палился.

Svyatoslav
17.05.2017
13:53:08
Да.

Ivan
17.05.2017
13:53:19
ну это очень грязно)

Google
Kate
17.05.2017
13:53:27
ну дык. а сертификата нет

а https трафик блокируется

магия?

Svyatoslav
17.05.2017
13:53:39
DPI

Kate
17.05.2017
13:53:55
можно http по url, а https по внешним IP, но это как-то топорно

DPI
дык DPI не доберется до https пакета без подмены сертификата

Ivan
17.05.2017
13:54:16
а https трафик блокируется
блокируется на уровне всего домена?

Svyatoslav
17.05.2017
13:54:31
Я в DPI не очень силён, к сожалению. Не могу сказать как именно это возможно. Но в голову только он приходит.

Kate
17.05.2017
13:54:34
ну провайдеры блокируют негодный трафик

вот мне стало любопытно - КАК

Ivan
17.05.2017
13:54:59
Kate
17.05.2017
13:55:17
но есть ресурсы, которые блокируются не полностью.

Ivan
17.05.2017
13:55:30
вообще вам на наг надо. Там постоянная жопоболь на эту тему)

Kate
17.05.2017
13:55:32
а значит идет блокировка таки по пути

Ivan
17.05.2017
13:55:39
прямо ежедневная)

Kate
17.05.2017
13:55:46
да у меня не боль, у меня любопытство.

Goletsa
17.05.2017
13:55:55
https блокируется весь домен целиком

Например сброс соединения

А то и весь ip

Ivan
17.05.2017
13:56:28
можно пример частичной блокировки https url?

Google
Ivan
17.05.2017
13:56:45
без подмены сертификата - нет

Ivan
17.05.2017
13:56:57
вопрос был об этом

прошу пруфы

Ivan
17.05.2017
13:57:06
ну то есть login.vk.com От vk.com вы отличите

А вот vk.com/index от vk.com/music - нет

aster
17.05.2017
13:57:52
но есть ресурсы, которые блокируются не полностью.
ещё раз тут: http можно заблокировать частично. https (без бампа) - нельзя

Ivan
17.05.2017
13:57:52
я тоже так считаю

Kate
17.05.2017
13:59:55
ну там 1740 страниц ссылок. я не решилась их все просматривать. Так что видела, что часть ссылки блочится только http трафик

Я тоже считаю, что https без подмены сертификата разобрать нельзя.

Но в этом и соль

Svyatoslav
17.05.2017
14:00:21
Я думаю так - вероятно бамп все же делается.

Если у провайдера есть корневые сертификаты всех афорити. :)

Kate
17.05.2017
14:00:52
вот на Украине сейчас хотят запретить все сервисы Российского производства

и ко всем сервисам есть доступ по https

они официальный запрос в яндекс сделают? дайте нам список всех ваших внешних адресов для корректной блокировки ваших ресурсов на нашей территории?

Ivan
17.05.2017
14:01:12
Я думаю так - вероятно бамп все же делается.
ну вы же понимаете, что у пользователя на весь экран будет мессейдж о мошенничестве и подмене?

Innokentiy
17.05.2017
14:01:13
Если у провайдера есть корневые сертификаты всех афорити. :)
сертификаты не сильно нужны. нужны закрытые ключи

Ivan
17.05.2017
14:01:41
и ко всем сервисам есть доступ по https
они просто домены ya.ru vk.com ok.ru заблочат и все

Ivan
17.05.2017
14:01:41
да в реестр что угодно можно внести так то, а то что там есть https url который по факту не работает а сам домен доступен, может говорить о том что держатель страницы принял меры, и закрыл к ней доступ, чтобы не словить блок домена/ip

Ivan
17.05.2017
14:01:43
целиком

Google
Kate
17.05.2017
14:01:45
даже дело не в сертификате. некоторые сайты типо гугла не работают при подмене сертификата

Ivan
17.05.2017
14:02:11
Kate
17.05.2017
14:02:13
у себя на днсках? так можно гугловский днс поставить.

Ivan
17.05.2017
14:02:15
Провайдеры?

Ivan
17.05.2017
14:02:21
днс на провайдерах конечно

Ivan
17.05.2017
14:02:22
Причем тут днс?

Kate
17.05.2017
14:02:27
а внутрь https пакета без пакета они не залезут

Admin
ERROR: S client not available

Ivan
17.05.2017
14:02:37
А зачем лезть?

Ivan
17.05.2017
14:02:37
dpi

Kate
17.05.2017
14:02:37
тогда я не понимаю.

Ivan
17.05.2017
14:02:41
Еще раз

Когда ты обращаешься на https://vk.com - провайдер видит что ты туда идешь

Ivan
17.05.2017
14:02:57
сейчас все разные способы юзают, но те кто блочат тупо у себя на провайдерском днсе точно есть

Ivan
17.05.2017
14:03:01
но оне не видит куда конкретно

Kate
17.05.2017
14:03:04
Да Вы же сами тут пришли к выводу, что dpi без подмены сертификата на https работаеть не будет

Ivan
17.05.2017
14:03:10
то есть ты сообщения пишешь или музыку слушаешь

или новости чистаешь

Но он видит, что это vk.com

Google
Климов
17.05.2017
14:03:34
народ ну кому очень интерестно КАК работают DPI почитайте ман по SCE 8000

Ivan
17.05.2017
14:03:36
И банит его целиком

Sergey
17.05.2017
14:03:42
домен видно в https пакете

Климов
17.05.2017
14:04:03
самая распространенная платформа DPI у операторов связи

Kate
17.05.2017
14:04:32
домен видно в https пакете
подскажете где? я wireshrkом его увижу?

допустим, в первом пакете инициирующем соединение

Kate
17.05.2017
14:05:44
я увижу исключительно IP адрес

лично я больше ничего не видела ?

Климов
17.05.2017
14:05:57
перед тем как ты установишь https соединение с google.com тебе надо узнать его ip, то есть еще до https ты спросишь у днса ip

подскажете где? я wireshrkом его увижу?

Kate
17.05.2017
14:06:02
ну может я не туда смотрела.

но при этом я ж в хостах могу прописать?

Ivan
17.05.2017
14:06:55
пффф

стоп

Kate
17.05.2017
14:07:00
и запроса днс не будет - только напрямую к IP адресу.

Ivan
17.05.2017
14:07:00
как работает https?

в твоем понимании?)

Sergey
17.05.2017
14:07:21


ну и днс тоже...

Страница 217 из 1252