
Андрей
08.12.2016
13:31:37
кстати, у них реально есть. и они раздают их

Sergey
08.12.2016
13:31:44
с чего это?

Андрей
08.12.2016
13:32:03
но тут если ты сам их серт взял и сам поставил его

Google

Андрей
08.12.2016
13:32:08
то сам себе злобный буратино
зато все счастливы. киты видят твой траф и ты типа защищен

Sergey
08.12.2016
13:32:32
ты им вообще не нужен

Андрей
08.12.2016
13:32:46
wosign

Sergey
08.12.2016
13:32:49
их клиенты за их фаерволом сидят
им достаточно сделать свой валидный сертификат на твой домен

Андрей
08.12.2016
13:32:51
вспомнил

Sergey
08.12.2016
13:33:03
они весь трафик перехватывают
они могут стать тобой для клиента и клиентом для тебя
и никакие ДНСы никому не нужны, весь трафик проходит через фаервол, делай что хочешь

Андрей
08.12.2016
13:33:44
с твоей стороны
не с клиентской

Sergey
08.12.2016
13:34:21
у них свой сертификат на твой домен, ничего твоего им не нужно
ты упёрся куда-то не туда и мусолишь

Google

Андрей
08.12.2016
13:34:48
ты вообще сам-то понимаешь что именно ты несешь?

Eugine
08.12.2016
13:35:00
даже я понял

Alexey
08.12.2016
13:35:14
какая крутая наркомания в треде.

Sergey
08.12.2016
13:35:24
^^

Андрей
08.12.2016
13:35:26
давай кароч по порядку
есть клиент. он в китае за фаером китайским. окда

Sergey
08.12.2016
13:35:40
уже всё многократно сказано, читай

Андрей
08.12.2016
13:35:49
ему необходимо сходить к тебе на сервер
и установить хэндшейк с твоим сервом
так?

Zart
08.12.2016
13:36:06
да что вы спорите
клиенты подключаются не к твоему серверу, а к китайскому файрволлу, который переподписывает траф своими сертификатами
которые валидны для клиентов
т.е. вместо твоего купленного за углом китайцы видят траф, подписанный старшим братом

Alexey
08.12.2016
13:36:09

Андрей
08.12.2016
13:36:11
он говорит днсу - lobanov.ru мне дай
допустим он отдает лукап на внутренний китовый ип
он устанавливает хэгдшейк с ним
и начинает работать
в свою очередь тот начинает работать с твоим сервером

Sergey
08.12.2016
13:36:52

Андрей
08.12.2016
13:37:06
ты же об этой схеме говоришь?

Sergey
08.12.2016
13:37:10
уже не так, не парься

Google

dmks
08.12.2016
13:37:13
Три, я тоже все понял

Sergey
08.12.2016
13:37:27
счёт растёт поминутно, будут ли ещё?

Андрей
08.12.2016
13:38:00
если я напишу четыре и я все понял, то Сергей сможет таки научиться в ssl?
и начнет предметно рассказывать?
или кусок лога в подтверждение покажет

Zart
08.12.2016
13:38:33
когда у тебя есть контроль над доверенным ЦА, ты можешь на лету генерить сертификаты на любой домен

Sergey
08.12.2016
13:38:34
ты в сетях научись и в логике :}

Андрей
08.12.2016
13:38:57

Sergey
08.12.2016
13:39:02
второй подключился, посмотрим, поможет ли :}

Zart
08.12.2016
13:39:14
ну вот китайцы на лету и генерят липовые сертификаты

Андрей
08.12.2016
13:39:19
так

Sergey
08.12.2016
13:39:21
по-моему он троллит

Андрей
08.12.2016
13:39:25
давай мы с тобой дальше будем разбираться
ты и я

Sergey
08.12.2016
13:39:28
или просто не выспался

Андрей
08.12.2016
13:39:46
Сергей
ты уже подтвердил, что к тебе ходят с 3-4 адресов и не твои клиенты?
что там точно man n middle
или клиент идет напрямую?
уже убедился в том, что на стороне клиента серт пренадлежит не тому центру, который тебе выдал серт?

Google

Zart
08.12.2016
13:43:04
на айпишники аще насрать-то

Андрей
08.12.2016
13:43:18
да причем тут нахуй айпишники вообще?
короче

Zart
08.12.2016
13:43:35

Андрей
08.12.2016
13:43:37
смотрим на стороне клиента сессию
видим китовый серт, выданный не нашим центром
понимаем проблему, строим туннели
только там эта хуета работает не так. они траф на лету анализируют
хотя

Admin
ERROR: S client not available

Андрей
08.12.2016
13:48:33
у клиента есть еще ведь серты, которые сверяют центры сертификации
ну в браузере
казахи же так делали
хотя нет. wosign можно
но тем не менее
https://security.googleblog.com/2016/10/distrusting-wosign-and-startcom.html

Dmitry
08.12.2016
14:27:07
как только Ява, сразу все плохо
сайт Росреестра сыпет ошибками
зато org.springframework.web.servlet. пять килобайт стектрейсов

Alexey
08.12.2016
16:27:19
ебать, у меня в доебане pip 1.5.6 в dist-package стоит
О_о

Google

Стас Щетинников
08.12.2016
18:13:57
Кстати, а type annotations в питоне - они для чего? Они позволяют где-то соптимизировать и увеличить скорость работы или там есть какой-нибудь статический проверяльщик типов, который подскажет, что все плохо?

Roman
08.12.2016
18:15:04

Стас Щетинников
08.12.2016
18:15:52
Статический?

H
08.12.2016
18:25:03

Стас Щетинников
08.12.2016
18:25:41
https://blog.jetbrains.com/pycharm/2015/11/python-3-5-type-hinting-in-pycharm-5/

Andy
08.12.2016
20:56:52
А вот кто-нибудь катает через докер приложеньки с uwsgi?
Вы как делаете? Наружу uwsgi торчит?

H
08.12.2016
21:00:25
не nginx?

Andy
08.12.2016
21:01:28
Ну вот я и хочу понять, у меня nginx смотрит в мир, а uwsgi торчат на хостах
Nginx ходит в них
Вот думаю как правильно сделать

H
08.12.2016
21:02:37
3 контейнера, nginx, uwsgi, твой апп
все в docker compose

Eugine
08.12.2016
21:03:12
или внутри контейнера поднимать оркестратор (например forego)

H
08.12.2016
21:03:28
вот я сегодня игрался с netbox
https://github.com/digitalocean/netbox/blob/develop/docker-compose.yml
nginx + (gunicorn+app) + postgres

Andy
08.12.2016
21:04:22
Три контейнера на почти простые штуки

H
08.12.2016
21:04:46
подними все в одном
тебя кто-то заставляет так делать?

Andy
08.12.2016
21:05:00
Но это не докер вей, да?)

H
08.12.2016
21:05:02
подними не в докере