The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Протокол HTTP/3.0 получил статус предложенного стандарта, opennews (ok), 07-Июн-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


230. "Протокол HTTP/3.0 получил статус предложенного стандарта"  –1 +/
Сообщение от Аноним (228), 10-Июн-22, 18:12 
> deny udp any any eq 80
> deny udp any eq 80 any
> deny udp any any eq 443
> deny udp any eq 443 any
> permit ip any any

Лучше 67 забань. И 53, на всякий случай.

Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору

240. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Онаним (?), 10-Июн-22, 20:07 
67 во внешку смысл забанить всегда есть, зачем плодить?
53 - только по индивидуальной просьбе.
Ответить | Правка | Наверх | Cообщить модератору

262. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Аноним (-), 11-Июн-22, 02:22 
> 67 во внешку смысл забанить всегда есть, зачем плодить?

Да и себе его забань. Если кто сильно умный, статику настроит, остальные отдохнут от интернета, по крайней мере V4.

> 53 - только по индивидуальной просьбе.

Именно поэтому на 53 удобно вешать vpn-ы всякие, они так забавно прорубаются через фаеры, наты, гостевые-демо-неоплачено доступы и прочую лабудень :)

Ответить | Правка | Наверх | Cообщить модератору

267. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Онаним (?), 11-Июн-22, 08:43 
Китайцы вообще через DNS-серверы VPN'ы гоняли одно время. Потом как-то утихло.
А с любителями VPN'ов на 53 вполне справляется deny для TCP и жёсткий полисинг (rate limit) по UDP, DNS-то много не надо.
Ответить | Правка | Наверх | Cообщить модератору

283. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Аноним (-), 12-Июн-22, 02:51 
> Китайцы вообще через DNS-серверы VPN'ы гоняли одно время. Потом как-то утихло.

Если через порт 53 UDPшный впн то это недурно работает, половина растяпоадминов даже в платном/демо доступе напрочь не парится блокировкой. Хомяки строятся, те кто поумнее без мыла пролезают. Fair enough :P.

А если в именно DNS запросах тунелять - так делают, но это очень тормозно и практикуется только в самом крайнем случае, когда все остальные опции исчерпались. А китайцы из-за мерзкого файрвола научились в очень крутые и продвинутые сетевые тулсы, намного круче любых других технологий. Думаю они просто придумали более 9000 способов делать это лучше.

> А с любителями VPN'ов на 53 вполне справляется deny для TCP

VPN так то и UDPшный бывает. Зачем TCP на 53? Наоборот, UDP, чтобы на DNS больше смахивало.

> и жёсткий полисинг (rate limit) по UDP, DNS-то много не надо.

Это уже отдельно настраивать надо, сколько админов заморачивается? Не, если вы охренеете и плотно подсядете на неделю к ним и будете торенты лить, админы, конечно, с горя заморочатся как вас оттуда убрать. И даже тупой сможет в -j DROP <проблемный хост> или что там у него, если приперло. А если не приперло... то довольно часто таки работает.

Ответить | Правка | Наверх | Cообщить модератору

292. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Онаним (?), 12-Июн-22, 08:44 
Именно в DNS-запросах пытались протаскивать. Было это лет так 7-8 назад, пришлось специфичные фильтры навешивать, чтобы заполисить (понятно, что несколько корпоративных клиентов были выходной точкой, но не отключать же их от DNS).
Ответить | Правка | Наверх | Cообщить модератору

311. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +1 +/
Сообщение от Аноним (-), 13-Июн-22, 00:21 
> Именно в DNS-запросах пытались протаскивать. Было это лет так 7-8 назад, пришлось
> специфичные фильтры навешивать, чтобы заполисить (понятно, что несколько корпоративных
> клиентов были выходной точкой, но не отключать же их от DNS).

Оно такое даже опенсорсное есть, iodine чтоли, называлось. Работает, но медленно.

Ответить | Правка | Наверх | Cообщить модератору

322. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Онаним (?), 13-Июн-22, 09:26 
Ну, мы сами писали на средних курсах :D Под винду правда.
А так - возможно оно и было, я особо не изучал, но адреса DNS-серверов китайские. Длинные псевдо-имена в сторону неких доменов, в ответ тоже неразборчивые TXT.
Ответить | Правка | Наверх | Cообщить модератору

301. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Аноним (128), 12-Июн-22, 18:31 
> на 53 вполне справляется deny для TCP

И ты получаешь поломанный ДНС, который вроде обычно работает, но иногда не работает.

Ответить | Правка | К родителю #267 | Наверх | Cообщить модератору

303. "Протокол HTTP/3.0 получил статус предложенного стандарта"  +/
Сообщение от Онаним (?), 12-Июн-22, 21:55 
Бывает такое, yes. Поэтому лучше конечно жёстко полисить.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру