Oleg
02.02.2017
21:48:12
у меня так на микротик днс всё в тчении года заруливалось
Leo
02.02.2017
21:48:14
а оно им надо?
Oleg
02.02.2017
21:48:14
и норм
Leo
02.02.2017
21:48:33
если Вы его честно проксируете, то пострадают только любители корпоративных сложных DNS
Google
Maxim
02.02.2017
21:48:39
Leo
02.02.2017
21:48:42
у кого есть свои серверы со свяо амтсофовера
Roman
02.02.2017
21:48:51
Leo
02.02.2017
21:49:04
заодно валидацию делать, если DNSSEC указан
Maxim
02.02.2017
21:49:32
Ну может у него лишние 30-40 тыс на штрафы или бюджет на DPI )
Leo
02.02.2017
21:50:07
да DPI не DPI, в https заглядывать без MITM никто не сможет
а обработку голого HTTP я за DPI не считаю
Igor
02.02.2017
21:50:35
чтож тогда DPI? :)
Leo
02.02.2017
21:50:51
Roman
02.02.2017
21:50:59
Oleg
02.02.2017
21:51:01
Алексей
02.02.2017
21:51:37
Google
Leo
02.02.2017
21:51:38
Roman
02.02.2017
21:52:01
Leo
02.02.2017
21:52:11
Does HTTP/2 require encryption?
No. After extensive discussion, the Working Group did not have consensus to require the use of encryption (e.g., TLS) for the new protocol.
However, some implementations have stated that they will only support HTTP/2 when it is used over an encrypted connection, and currently no browser supports HTTP/2 unencrypted.
де-факто, http2 не заставляет
Алексей
02.02.2017
21:52:26
Leo
02.02.2017
21:52:27
но если кто-то хочет, окей
Igor
02.02.2017
21:52:32
"some implementations" - это все существующие )
Leo
02.02.2017
21:52:35
Access
02.02.2017
21:52:45
интересно почитать доводы рабочей группы
Leo
02.02.2017
21:53:03
я к чему, что раз допускает, то почему нет? но если шифрованый, то фак ноуп
Roman
02.02.2017
21:53:09
Leo
02.02.2017
21:53:26
но без TLS работала с рядом клиентов
отсюда делаю вывод — оно без TLS бывает
другое дело, кому оно надо
Алексей
02.02.2017
21:53:57
Leo
02.02.2017
21:54:04
но кто-то до сих пор шлет HTTP/1.0, что поделать
Roman
02.02.2017
21:54:05
Google
Leo
02.02.2017
21:54:29
Roman
02.02.2017
21:54:29
Сейчас еще quic поднимает голову
Oleg
02.02.2017
21:54:33
народ, а кто на коммутаторах SNR зеркалит? Как зазеркалить только tcp ?
Leo
02.02.2017
21:54:38
Roman
02.02.2017
21:54:59
Leo
02.02.2017
21:55:14
смотрел гуглопрезентацию, там для гугла важное
остальным, как мне кажется, и так нормально
на вопрос “ты хочешь еще одну спецификацию или хер с ним, терпим RTT != 0” я бы ответил второе
Roman
02.02.2017
21:55:59
Leo
02.02.2017
21:56:06
multipath TCP
я к тому, что в каждом случае есть свои фишки
Roman
02.02.2017
21:56:49
multipath TCP
О, это вообще огонь. Как такое разбирать при наличии двух активных каналов?
Leo
02.02.2017
21:57:00
пушо сессию не собрать даже при пяти копиях трафика
Maxim
02.02.2017
22:01:15
Ну то есть РКН каг бэ в рекомендации енто допускает..
Igor
02.02.2017
22:02:27
Фильтрации а не заворачивания на свои :)
Maxim
02.02.2017
22:04:03
Ну пральн, заипошу весь трафик и скажу "юзайте мои" - все даже проще :)
Т.е. это организационная мера по обеспечению фильтрации в целях соблюдения законодательства. Воть
Google
Leo
02.02.2017
22:05:25
ну надо некоторые запросы пропускать, некоторые нет
PowerDNS отлично это умеет :)
Maxim
02.02.2017
22:05:34
dst host = mydns — accept
dst port = 53 — drop
O_o
Leo
02.02.2017
22:06:13
неееее
надо весь 53 порт к себе
дальше PowerDNS смотрит, что это за запрос. плохой — отвечает адресом заглушки. хороший — пропускает для проксирования Unbound
Konstantin
02.02.2017
22:08:55
И для чего PowerDNS? unbound тоже разберётся
Leo
02.02.2017
22:09:35
Unbound неудобно адреса давать
конфиг пухнет
база MySQL для PowerDNS удобнее
Unbound будет память жрать тоннами, пушо конфиг большой
держать в голове надо много
Konstantin
02.02.2017
22:10:24
А HTTP/2 везде включать с HSTS надо, тут и TLS1.3 уже почти вышел
Вон openssl новый рвёт старый ваще)
Leo
02.02.2017
22:12:27
я бы пока был осторожен с HTTP/2
его реализации покамест были достаточно бажные
сейчас, наверное, лучше
я про безопасность
Konstantin
02.02.2017
22:15:04
Leo
02.02.2017
22:15:33
про Мак устарело :)
Google
Konstantin
02.02.2017
22:17:31
Отлично. С точки зрения внесения в списки в судах
Evgeniy
03.02.2017
02:48:20
Фёдор
03.02.2017
05:55:10
Господа, никто не сталкивался с тем, что на DES 1210 на порту растет счетчик FWD Disc Pkts ?
что это за ошибки?
Evgeniy
03.02.2017
05:56:44
поди STP related
Фёдор
03.02.2017
06:08:56
Сомнительно
Aleksandr
03.02.2017
06:16:21
Yag
03.02.2017
06:34:20
поделитесь плз докой с техникой безопасности для ИТ компаний
выдать программистам чтобы для обучения и потом в журнале подпись потребовать
Maxim
03.02.2017
06:44:40
Evgeniy
03.02.2017
06:55:09
денег нет, но вы держитесь
Maxim
03.02.2017
06:57:23
Я избегаю пользования сервисами с абонентской платой. Купить решение - другое дело.
А сорм... Ну сорм закладывается в бюджет и с высокой степенью вероятности не влезет ?
Точнее не так: приоритет на сормирование у аплинков, своего избежать
Причем, если сормирование не добавит платы за инет.
Вот некоторые согласны, и это интересно.
Evgeniy
03.02.2017
07:10:35
нат есть? )
ты наверное все же про аутсорминг.
а не сорм у аплинка)
но да, удачи :) у нас один универ уже лишился лицензии по такой схеме