@nag_public

Страница 994 из 3745
Oleg
02.02.2017
21:48:12
у меня так на микротик днс всё в тчении года заруливалось

Leo
02.02.2017
21:48:14
а оно им надо?

Oleg
02.02.2017
21:48:14
и норм

Leo
02.02.2017
21:48:33
если Вы его честно проксируете, то пострадают только любители корпоративных сложных DNS

Google
Maxim
02.02.2017
21:48:39
у меня так на микротик днс всё в тчении года заруливалось
если дст 53 порт, то днат ли на локальный порт?

Leo
02.02.2017
21:48:42
у кого есть свои серверы со свяо амтсофовера

Roman
02.02.2017
21:48:51
Leo
02.02.2017
21:49:04
Не надо так делать
да нормально, чо

заодно валидацию делать, если DNSSEC указан

Maxim
02.02.2017
21:49:32
Ну может у него лишние 30-40 тыс на штрафы или бюджет на DPI )

Leo
02.02.2017
21:50:07
да DPI не DPI, в https заглядывать без MITM никто не сможет

а обработку голого HTTP я за DPI не считаю

Igor
02.02.2017
21:50:35
чтож тогда DPI? :)

Leo
02.02.2017
21:50:51
чтож тогда DPI? :)
а зачем анализировать? заверни на кальмара, дай ему список блокировки

Алексей
02.02.2017
21:51:37
а зачем анализировать? заверни на кальмара, дай ему список блокировки
Отдельная тема парсинг урл для кальмара. Кодировка ошибки кириллица...

Google
Leo
02.02.2017
21:51:38
А чо там с http/2 ?
а какая разница? он жеж не заставляет TLS

Roman
02.02.2017
21:52:01
Leo
02.02.2017
21:52:11
Does HTTP/2 require encryption? No. After extensive discussion, the Working Group did not have consensus to require the use of encryption (e.g., TLS) for the new protocol. However, some implementations have stated that they will only support HTTP/2 when it is used over an encrypted connection, and currently no browser supports HTTP/2 unencrypted.

де-факто, http2 не заставляет

Алексей
02.02.2017
21:52:26
RFC на это есть
Клали на него реестрописатели

Leo
02.02.2017
21:52:27
но если кто-то хочет, окей

Igor
02.02.2017
21:52:32
"some implementations" - это все существующие )

Access
02.02.2017
21:52:45
интересно почитать доводы рабочей группы

Leo
02.02.2017
21:53:03
я к чему, что раз допускает, то почему нет? но если шифрованый, то фак ноуп

Roman
02.02.2017
21:53:09
но если кто-то хочет, окей
А что у нас из имплементаций без tls?

Leo
02.02.2017
21:53:26
А что у нас из имплементаций без tls?
да хрен его знает, у меня эта зверюга в проде живет оч. недавно. даже не смотрел.

но без TLS работала с рядом клиентов

отсюда делаю вывод — оно без TLS бывает

другое дело, кому оно надо

Алексей
02.02.2017
21:53:57
а прямые руки на что?
Там сюрпризы не предсказуемы

Leo
02.02.2017
21:54:04
но кто-то до сих пор шлет HTTP/1.0, что поделать

Roman
02.02.2017
21:54:05
отсюда делаю вывод — оно без TLS бывает
Ну, 2% трафика - это тоже "бывает"

Google
Leo
02.02.2017
21:54:29
Там сюрпризы не предсказуемы
я знаю, типа знаков мягкого переноса из ворда, когда копируют из решения суда

Roman
02.02.2017
21:54:29
Сейчас еще quic поднимает голову

Oleg
02.02.2017
21:54:33
народ, а кто на коммутаторах SNR зеркалит? Как зазеркалить только tcp ?

Leo
02.02.2017
21:54:38
Сейчас еще quic поднимает голову
ябсказал, что уже поднял :)

Roman
02.02.2017
21:54:59
ябсказал, что уже поднял :)
То пока гугл. Я про сторонние сервисы

Leo
02.02.2017
21:55:14
То пока гугл. Я про сторонние сервисы
в целом, особой радости не вижу от него

смотрел гуглопрезентацию, там для гугла важное

остальным, как мне кажется, и так нормально

на вопрос “ты хочешь еще одну спецификацию или хер с ним, терпим RTT != 0” я бы ответил второе

Roman
02.02.2017
21:55:59
в целом, особой радости не вижу от него
Фейловер сессии между каналами

Leo
02.02.2017
21:56:06
multipath TCP

я к тому, что в каждом случае есть свои фишки

Roman
02.02.2017
21:56:49
multipath TCP
О, это вообще огонь. Как такое разбирать при наличии двух активных каналов?

Leo
02.02.2017
21:57:00
пушо сессию не собрать даже при пяти копиях трафика

Maxim
02.02.2017
22:01:15


Ну то есть РКН каг бэ в рекомендации енто допускает..

Igor
02.02.2017
22:02:27
Фильтрации а не заворачивания на свои :)

Maxim
02.02.2017
22:04:03
Ну пральн, заипошу весь трафик и скажу "юзайте мои" - все даже проще :)

Т.е. это организационная мера по обеспечению фильтрации в целях соблюдения законодательства. Воть

Google
Leo
02.02.2017
22:05:25
ну надо некоторые запросы пропускать, некоторые нет

PowerDNS отлично это умеет :)

Maxim
02.02.2017
22:05:34
dst host = mydns — accept dst port = 53 — drop O_o

Leo
02.02.2017
22:06:13
неееее

надо весь 53 порт к себе

дальше PowerDNS смотрит, что это за запрос. плохой — отвечает адресом заглушки. хороший — пропускает для проксирования Unbound

Konstantin
02.02.2017
22:08:55
И для чего PowerDNS? unbound тоже разберётся

Leo
02.02.2017
22:09:35
Unbound неудобно адреса давать

конфиг пухнет

база MySQL для PowerDNS удобнее

Unbound будет память жрать тоннами, пушо конфиг большой

держать в голове надо много

Konstantin
02.02.2017
22:10:24
А HTTP/2 везде включать с HSTS надо, тут и TLS1.3 уже почти вышел

Вон openssl новый рвёт старый ваще)

Leo
02.02.2017
22:12:27
я бы пока был осторожен с HTTP/2

его реализации покамест были достаточно бажные

сейчас, наверное, лучше

я про безопасность

Konstantin
02.02.2017
22:15:04


Leo
02.02.2017
22:15:33
про Мак устарело :)

Google
Konstantin
02.02.2017
22:17:31
Отлично. С точки зрения внесения в списки в судах



Evgeniy
03.02.2017
02:48:20
Фёдор
03.02.2017
05:55:10
Господа, никто не сталкивался с тем, что на DES 1210 на порту растет счетчик FWD Disc Pkts ?

что это за ошибки?

Evgeniy
03.02.2017
05:56:44
поди STP related

Фёдор
03.02.2017
06:08:56
Сомнительно

Aleksandr
03.02.2017
06:16:21
Ну может у него лишние 30-40 тыс на штрафы или бюджет на DPI )
Добрый день. Почему не возмете себе ZapretService? Дешево.

Yag
03.02.2017
06:34:20
поделитесь плз докой с техникой безопасности для ИТ компаний

выдать программистам чтобы для обучения и потом в журнале подпись потребовать

Maxim
03.02.2017
06:44:40
Добрый день. Почему не возмете себе ZapretService? Дешево.
Когда денег нет совсем, даже жешево не интересно :-/

Evgeniy
03.02.2017
06:55:09
денег нет, но вы держитесь

Maxim
03.02.2017
06:57:23
Я избегаю пользования сервисами с абонентской платой. Купить решение - другое дело.

А сорм... Ну сорм закладывается в бюджет и с высокой степенью вероятности не влезет ?

Точнее не так: приоритет на сормирование у аплинков, своего избежать

Причем, если сормирование не добавит платы за инет.

Вот некоторые согласны, и это интересно.

Evgeniy
03.02.2017
07:10:35
нат есть? )

ты наверное все же про аутсорминг.

а не сорм у аплинка)

но да, удачи :) у нас один универ уже лишился лицензии по такой схеме

Страница 994 из 3745