The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..., opennews (??), 07-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


86. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +2 +/
Сообщение от Аноним (86), 07-Сен-19, 14:02 
Браво, поднять свой днс и обращаться к гугл-днс.
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

91. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +1 +/
Сообщение от xm (ok), 07-Сен-19, 14:09 
Угу. Раз уж поднял свой кэширующий DNS то смысл в форвардинге чёрти куда?
Ответить | Правка | Наверх | Cообщить модератору

120. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +1 +/
Сообщение от OpenEcho (?), 07-Сен-19, 16:16 
> Угу. Раз уж поднял свой кэширующий DNS то смысл в форвардинге чёрти
> куда?

+1

To OP:
убери forwarding, возьми свежий лист корневых DNS http://ftp.internic.net/domain/named.cache, добавь корневой якорь
https://data.iana.org/root-anchors/root-anchors.xml
добавь DLV ключ http://ftp.isc.org/www/dlv/dlv.isc.org.key
и стань caching (Not a Forwarding) DNS резолвером для своей сетки

Ответить | Правка | Наверх | Cообщить модератору

151. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от Аноним (149), 07-Сен-19, 19:03 
Вы уверены что это поможет избежать DNS-leak со стороны ISP?
Ответить | Правка | Наверх | Cообщить модератору

183. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от OpenEcho (?), 07-Сен-19, 21:54 
> Вы уверены что это поможет избежать DNS-leak со стороны ISP?

А при чем здесь ISP, если Unbound будет резолвить в обход ISP?
Или имелось в виду ISP sniffing?
Так это уже другая опеpа, прямая дорога на 853 port, RFC7858, RFC8310.  

Под DNS  leaks вообще обычно понимается то, когда вы говорите всем девайсам в локалке юзать ваш DNS, а они упоно прутся на M$ или 8.8.8.8. В этом случае перекрытие кислороа на исходящие соединения на гейте на destination порты 53, 853 очень помогают утихомирить шпиенов, при условии конечно что инкапсуляция тунелей тоже перекрыта, таких как мелкосовтовскй teredo к примеру, на destination UDP port 3544.

Ну и ессесно новомодная sniffing централизация aka DoH тоже должна быть перекрыта на outgoing connections хотя бы из того листа: https://github.com/curl/curl/wiki/DNS-over-HTTPS

Ответить | Правка | Наверх | Cообщить модератору

203. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от Аноним (149), 08-Сен-19, 00:08 
>Или имелось в виду ISP sniffing?

Да, для определённости будем считать этот вектор наиболее серьезным.

>Так это уже другая опеpа, прямая дорога на 853 port, RFC7858, RFC8310.

Так корневые серверы это умеют?
Если нет, то остается только пользоваться тем, что есть.

Ответить | Правка | Наверх | Cообщить модератору

207. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от OpenEcho (?), 08-Сен-19, 00:20 
> Так корневые серверы это умеют?
> Если нет, то остается только пользоваться тем, что есть.

Root DNS сервера отвечают только за .com, .net, .org т.е. только за самый первый level, чего там sniff-ать ?

Ответить | Правка | Наверх | Cообщить модератору

157. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от xm (ok), 07-Сен-19, 19:22 
> убери forwarding

да

> возьми свежий лист корневых DNS

скорее нет. у товарища Unbound, а он по умолчанию использует встроенный список root серверов. разве что очень хочется...

> DLV ключ

нет. он давно deprecated.

Ответить | Правка | К родителю #120 | Наверх | Cообщить модератору

178. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от OpenEcho (?), 07-Сен-19, 21:01 
>> возьми свежий лист корневых DNS
> скорее нет. у товарища Unbound, а он по умолчанию использует встроенный список
> root серверов. разве что очень хочется...

вообще-то IPs у корневых DNS меняются, не часто, но случается, именно потому есть опция:
root-hints: "/etc/unbound/roots.cache"


>> DLV ключ
> нет. он давно deprecated.

Opps moment...

Ответить | Правка | Наверх | Cообщить модератору

188. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от xm (ok), 07-Сен-19, 22:33 
> именно потому есть опция

Ну на это я и намекнул, собственно.

Ответить | Правка | Наверх | Cообщить модератору

163. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от Аноним (163), 07-Сен-19, 19:51 
> To OP:
> убери forwarding, возьми свежий лист корневых DNS http://ftp.internic.net/domain/named.cache,
> добавь корневой якорь
> https://data.iana.org/root-anchors/root-anchors.xml
> добавь DLV ключ http://ftp.isc.org/www/dlv/dlv.isc.org.key
> и стань caching (Not a Forwarding) DNS резолвером для своей сетки

Только пусть не забудет в течении 3 дней подключиться к РКН и скачать актуальный списочек забаненых. И реализовать все запреты, конечно:

Федеральный закон от 29.07.2017 № 276-ФЗ "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации"
> 7. Владелец программно-аппаратных средств доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен, обязан:
> 1) в течение трех рабочих дней после предоставления ему доступа к федеральной государственной информационной системе информационных ресурсов, информационно-телекоммуникационных сетей, доступ к которым ограничен

)
> «11. Непредставление или несвоевременное представление в орган,
> осуществляющий функции по контролю и надзору в сфере связи, информационных технологий и массовых коммуникаций, провайдером хостинга или иным лицом, обеспечивающим размещение в сети «Интернет» программно-аппаратных средств доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен, данных, позволяющих идентифицировать владельца программно-аппаратных средств доступа к информационным ресурсам,
> влечет наложение административного штрафа на граждан в размере от десяти тысяч до тридцати тысяч рублей; на юридических лиц - от пятидесяти тысяч до трехсот тысяч рублей.»;

Ответить | Правка | К родителю #120 | Наверх | Cообщить модератору

185. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от OpenEcho (?), 07-Сен-19, 21:59 
> Только пусть не забудет в течении 3 дней подключиться к РКН и
> скачать актуальный списочек забаненых. И реализовать все запреты, конечно:

Т.е. вcе юзеры новой лисы, даже не зная, что там включили DoH - теперь криминалы ?

Сдается мне, что в background-e идет война за юзеров или влияния на них:)

Ответить | Правка | Наверх | Cообщить модератору

191. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от Аноним (163), 07-Сен-19, 23:00 
>> Только пусть не забудет в течении 3 дней подключиться к РКН и
>> скачать актуальный списочек забаненых. И реализовать все запреты, конечно:
> Т.е. вcе юзеры новой лисы, даже не зная, что там включили DoH
> - теперь криминалы ?

Нет. Формулировка хитрее - никто не запрещает конечному пользователю использовать VPN и прочие "программно-аппаратные средств доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен".

Но вот как только ты предоставляешь кому-то еще доступ, ты оказываешься "Владелецем программно-аппаратных средств доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен".

И обязан "1) в течение трех рабочих дней после предоставления ему доступа к федеральной государственной информационной системе информационных ресурсов, информационно-телекоммуникационных сетей, доступ к которым ограничен, обеспечить соблюдение запрета предоставлять возможность использования на территории Российской Федерации"

Иначе уже тебе, помимо штрафов, будет еще и "10. В случае неисполнения владельцем программно-аппаратных средств доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен, обязанностей, предусмотренных частями 5 и 7 настоящей статьи, федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере средств массовой информации, массовых коммуникаций, информационных технологий и связи, принимает решение об ограничении доступа к принадлежащим такому владельцу программно-аппаратным средствам доступа к информационным ресурсам, информационно-телекоммуникационным сетям, доступ к которым ограничен."

В общем, пользователь, в частном порядке, абсолютно свободен использовать любые средства для обхода блокировок.
Но любое известное, неподконтрольное "программно-аппаратное средство доступа" автоматом попадают в список ресурсов, "доступ к которым ограничен" и блокируются провайдером.

Ответить | Правка | Наверх | Cообщить модератору

194. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от OpenEcho (?), 07-Сен-19, 23:03 
сурово однако...
Ответить | Правка | Наверх | Cообщить модератору

227. "Mozilla переходит к включению по умолчанию DNS-over-HTTPS в ..."  +/
Сообщение от Онаним (?), 08-Сен-19, 12:26 
Не важно какой днс и как вы к нему обращаетесь, блокировка сайтов не только по доменам но и по IP в первую очередь. Смена DNS это же не VPN честное слово.
Ответить | Правка | К родителю #185 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру