The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В Firefox и Cloudflare включена поддержка ECH для скрытия домена в HTTPS-трафике

04.10.2023 10:23

Компания Mozilla объявила о включении для пользователей стабильной ветки Firefox поддержки механизма ECH (Encrypted Client Hello), продолжающего развитие технологии ESNI (Encrypted Server Name Indication) и предназначенного для шифрования информации о параметрах TLS-сеансов, таких как запрошенное доменное имя. Изначально код для работы с ECH был добавлен в выпуск Firefox 85, но был отключён по умолчанию. В Chrome поддержку ECH начали постепенно включать, начиная с выпуска Chrome 115.

Так как помимо соединения с сервером утечка сведений о запрошенных доменах происходит через DNS, для полноценной защиты кроме ECH необходимо применение технологии DNS over HTTPS или DNS over TLS для шифрования DNS-трафика. Firefox не будет использовать ECH без включения DNS over HTTPS в настройках. Проверить поддержку ECH в браузере можно на данной странице.

Одним из факторов активации по умолчанию поддержки ECH в Firefox стало включение несколько дней назад компанией Cloudflare поддержки ECH в своей сети доставки контента. С практической стороны, так как данные о запрошенных хостах при применении ECH скрыты от анализа, для фильтрации и блокировки неугодных сайтов, использующих CDN Cloudflare, теперь потребуется блокировка всей сети Cloudflare, блокировка всех запросов с ECH или организация перехвата HTTPS при помощи подставных корневых сертификатов на системе пользователя.

Изначально для организации работы на одном IP-адресе нескольких HTTPS-сайтов применялось TLS-расширение SNI, при котором имя запрошенного хоста указывалось в сообщении ClientHello, передаваемом до установки шифрованного канала связи. Подобная особенность давала возможность на раннем этапе обработки соединения распределять запросы по виртуальным хостам, но также позволяла на стороне интернет-провайдера выборочно фильтровать HTTPS-трафик и анализировать какие сайты открывает пользователь, что мешало добиться полной конфиденциальности при применении HTTPS.

Для решения данной проблемы и исключения утечки сведений о запрашиваемом сайте позднее было предложено расширение ESNI, реализующее шифрование данных с именем хоста. В процессе внедрения ESNI было выявлено, что предложенный механизм не охватывает все возможные источники утечки данных о хосте и его применения недостаточно для обеспечения полной конфиденциальности HTTPS-сеансов. В частности, при возобновлении ранее установленного сеанса имя домена в открытом виде продолжало указываться в числе параметров TLS-расширения PSK (Pre-Shared Key). Кроме того, попытки внедрения ESNI выявили проблемы с совместимостью и масштабированием, которые мешали повсеместному распространению ESNI.

С учётом выявленных недостатков ESNI был разработан новый универсальный механизм ECH, допускающий шифрование параметров любых TLS-расширений. Технически главное отличие ECH от ESNI в том, что вместо отдельных полей шифруется сразу всё сообщение ClientHello. ECH подразумевает разделение ClientHello на два отдельных сообщения - шифрованное сообщение ClientHelloInner (SNI Inner) и незашифрованное базовое сообщение ClientHelloOuter (SNI Outer). В незашифрованном SNI Outer передаются не затрагивающие конфиденциальность данные, такие как версия TLS и список используемых шифров, а также общее имя домена, которое не пересекается с фактическим именем запрошенного домена. Например, для всех клиентов Cloudflare в незашифрованном SNI Outer указывается общий хост "cloudflare-ech.com", а фактическое имя запрошенного хоста передаётся в зашифрованном SNI Inner и не доступно для анализа.

ECH также использует иную схему распространения ключа для шифрования - информация об открытом ключе передаётся в DNS записи HTTPSSVC, а не в записи с типом TXT. Для получения и шифрования ключа применяется аутентифицированное сквозное шифрование на основе механизма HPKE (Hybrid Public Key Encryption). ECH также поддерживает безопасную повторную передачу ключа с сервера, что может применяться в случае ротации ключей на сервере и для решения проблем при получении устаревших ключей из кэша DNS.

Дополнение: Cloudflare временно отключил поддержку ECH на всех своих серверах из-за выявления проблем. Поддержку ECH планируют вернуть позднее, после устранения недоработок.

  1. Главная ссылка к новости (https://blog.mozilla.org/en/pr...)
  2. OpenNews: Релиз Chrome 115
  3. OpenNews: Релиз Firefox 85
  4. OpenNews: Mozilla, Cloudflare, Fastly и Apple работают над применением шифрования для SNI
  5. OpenNews: В CDN Cloudflare внедрена поддержка ESNI для шифрования имени хоста в HTTPS-трафике
  6. OpenNews: Китай начал блокировать HTTPS-соединения, устанавливаемые с TLS 1.3 и ESNI
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/59869-ech
Ключевые слова: ech, https, firefox
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (301) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Евгений (??), 11:21, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Роскомнадзор будет недоволен ))
     
     
  • 2.3, Аноним (3), 11:24, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +10 +/
     
     
  • 3.4, Аноним (4), 11:32, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +6 +/
     
     
  • 4.5, Аноним (5), 11:43, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
     
  • 5.6, Аноним (6), 11:46, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +18 +/
     
     
  • 6.43, Аноним (4), 14:13, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 7.55, Аноним (55), 14:44, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +6 +/
     
     
  • 8.132, Аноним (132), 21:34, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 7.69, Аноним (69), 15:53, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.131, Аноним (132), 21:28, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 3.8, Ivan1986 (?), 11:56, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.60, rshadow (ok), 15:16, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
     
  • 5.64, Аноним (64), 15:29, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 6.97, Аноним (97), 18:09, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 7.108, Аноним (108), 18:46, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 8.126, пох. (?), 20:33, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 8.135, Аноним (132), 21:41, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 5.96, Аноним (97), 18:08, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 5.98, Аноним (97), 18:10, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.75, пох. (?), 16:09, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 5.100, Аноним (97), 18:12, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 3.62, Аноним (64), 15:22, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 3.115, X86 (ok), 19:10, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.121, АнонимныйАноним (?), 19:34, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • –3 +/
     
  • 3.151, Kuromi (ok), 23:17, 04/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.161, Аноним (161), 00:37, 05/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.32, Аноним (32), 13:01, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Роскомнадзор уже себя показывал слоном в посудной лавке. Если что, блокируем всё, что на этом IP.
     

     ....большая нить свёрнута, показать (26)

  • 1.7, Аноним (7), 11:51, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +9 +/
    хотел бы я посмотреть в глаза тому человеку, который придумал палить имя хоста в https
     
     
  • 2.12, Аноним (12), 12:10, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ты лучше вопросом задайся, какого хрена ESNI была свёрнута до внедрения ECH, оставив всех без защиты на переходный период, а сам переходный период растянули на несколько лет после фактической готовности всего.
     
     
  • 3.158, Электрон (?), 00:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Это есть в статье:

    > В частности, при возобновлении ранее установленного сеанса имя домена в открытом виде продолжало указываться в числе параметров TLS-расширения PSK (Pre-Shared Key). Кроме того, попытки внедрения ESNI выявили проблемы с совместимостью и масштабированием, которые мешали повсеместному распространению ESNI.

     
  • 2.38, Аноним (38), 13:33, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Так https не для анонимности придумали а чтобы номер кредитной карточки не палить
     
     
  • 3.127, Kusb (?), 20:36, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Оплата через интернет слегка странная, но может такой она и должна быть.
    Но вообще с "детства" возмущала проверка на поддельные сайты, где отправляли песещаемые сайты, я думал - ну какой же это нелепый предлог.
     
     
  • 4.153, Kuromi (ok), 23:25, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Оплата через интернет странная потому что это наследие иных времен и инфраструктуры которая ихначально ни о каких интернетах и не знала и не помышляла. Просто так вышло что ничего кроме карточек на тот момент не было, а сами карты изначально вообще ни для какого онлайна и не замышлялись. Нампомню, что в самом начале продавец взяв в руки карту покупателя звонил в его банк, называл номер и там ему говорили есть ли у человека столько денег на покупку и оформляли оплату.

    Потмо это все начали автоматизировать, вместо звонков в банк появились терминалы с модемом, эмбоссеры если нет телефона и так далее. И вот на эти геологические слои ныне натянуты всякие токенизации и NFC платежи.
    А все остальное, кошельки, e-invoice и условные QR платеди появились сильно позже и не особо взлетели.

     
     
  • 5.164, Аноним (164), 01:56, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > эмбоссеры если нет телефона

    То, что вы имеете в виду, называется «импринтер» ( https://ru.wikipedia.org/wiki/Импринтер ).

    Эмбоссер — это устройство, с помощью которого получают выпуклый (выдавленный, эмбоссированый) текст, в том числе и на картах.

     
     
  • 6.322, Kuromi (ok), 15:21, 08/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >> эмбоссеры если нет телефона
    > То, что вы имеете в виду, называется «импринтер» ( https://ru.wikipedia.org/wiki/Импринтер
    > ).
    > Эмбоссер — это устройство, с помощью которого получают выпуклый (выдавленный, эмбоссированый)
    > текст, в том числе и на картах.

    Вы правы.

     
  • 5.191, пох. (?), 10:22, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    мифы и легенды опеннета - рулоны на вес...

    Первые карты были только кредитные - бестолку было звонить в банк - денег на ней всегда было ровно ноль.
    И с нее либо просто ручкой списывали номерок, либо, кто побогаче - импринтером делали слип. То и другое без твоей подписи было феерически бесполезно.
    По сути это не очень отличалось от обычной (не для Урюпинска) оплаты чеком. Только что не надо было таскать с собой чековую книжку.

    С появлением сетей (еще до массового нашествия интернетов) выяснилось что номерки слишком легко становятся э...общественным достоянием, а подпись в модем не затолкаешь.

     
  • 4.202, Аноньимъ (ok), 12:02, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Оплата через интернет слегка странная, но может такой она и должна быть.

    Да там на самом деле жуткая и монструозная инфраструктура с десятками посредников и валидаторов на коболе с аппаратными картами криптографии, чтобы можно было ответственность за "безопасность" операции свалить на кого угодно но не на банк.

     
  • 2.49, Аноним (49), 14:22, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В почтовых протоколах та же проблема
     
  • 2.119, Легивон (?), 19:26, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Это у тебя от некомпетентности такие мысли.
    У тех кто хоть раз (о ужас!) настраивал веб сервер, такие вопросы не возникают.
    Вебсервер качественно хуже - если он не может одновременно поддерживать соединения на разные домены с разными сертификатами. Отутствие/отказ от sni требует заметных расходов, как минимум на IP адреса, это усложняет конфигурацию.
    Функционал работы без sni в clienthello - это было поведение tls поумолчанию. Наверняка оно и сейчас продолжает работать. Так что тебя никто не заставляет принудительно им пользоваться.
     
     
  • 3.206, Аноним (206), 13:11, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Какие такие затраты на ip? Адресов 2^128, а меньше ::/128 не выдают даже китайцы и нищенские впски.

     
     
  • 4.253, Легивон (?), 20:23, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Какие такие затраты на ip?

    Подрастешь - поймешь.
    Иди гугли процент ipv6 покрытия, фантазер.

     
  • 4.307, Аноним (307), 19:13, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > а меньше ::/128 не выдают даже китайцы и нищенские впски

    /128 - это ровно один адрес... Но в остальном ты прав, мне попадался ВПС с одним IPv6 адресом (больше - за денежку).

     

  • 1.10, Чи (?), 12:03, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Ничего не понял, но пусть будет
     
     
  • 2.26, Пряник (?), 12:40, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Открой Wireshark, настрой показ только HTTPS и открой сайт. Хм, вроде бы трафик шифруется, окда, но почему имя сайта прямым текстом? О, ужас! Все видят, как я захожу на непотребные сайты?
     
     
  • 3.31, Чи (?), 13:01, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Непонятно назначение поля  SNI Outer
     
     
  • 4.37, Егор (??), 13:31, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Для того чтобы DPI клиента не расстраивались что не могут узнать имя хоста.
    Ну тот кто надо — знал куда пойти чтобы узнать имя хоста ))
     
     
  • 5.111, Sw00p aka Jerom (?), 18:50, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    server {
        listen               443 ssl default_server;
        ssl_reject_handshake on;
    }


    это уже работать не будет?

     
  • 4.155, Аноним (155), 23:36, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Непонятно назначение поля  SNI Outer

    Чтобы сервер понял, какой сертификат использовать.

     
  • 3.79, Аноним (79), 16:21, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    И чё с того? Кто-то увидит, с? О ужас!!!Адынадынадын
     
  • 3.87, Аноним (97), 17:49, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    кто ЭТИ все?
     
  • 3.88, Аноним (97), 17:51, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    разве браузер не запрашивает сайт через днс?
     
     
  • 4.154, Аноним (155), 23:34, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    DNS тоже закрыт DoT или DoH по вкусу.
     
  • 4.187, Аноним (187), 10:02, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Сайт - не запрашивает.
    Адрес сайта - запрашивает.
    Но DNS нонче можно шифровать (DoH/DoT). Но вот в SNI адрес до сих пор светится. ECH призван порешать эту проблему.
     
     
  • 5.210, Аноним (210), 13:54, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Сайт - не запрашивает.
    > Адрес сайта - запрашивает.

    Сумничал. Молодец. Возьми конфетку.
    Именно на эту мысль натолкнуть предыдущего оратора и была цель.

     
  • 3.125, коньюктивит (?), 20:16, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Так вы заходите на непотребные сайты без использования впн? Счастливый. Значит, в хорошей стране проживаете. Завидую.
     
     
  • 4.189, Пряник (?), 10:16, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Нет, я не в Японии, где разрешено даже детское порно.
     
     
  • 5.207, Аноним (206), 13:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Но с мозаикой.
     
  • 5.220, Аноним (187), 14:20, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Брехня. Если мозаика или хорошо заблюрено - то не порно (ибо нет изображения органов и т.п. - не подпадает под юридический термин "порно"). Причем это касается любого порно, даже взрослого. В тех случаях, когда незацензурено, то авторы очень сильно рискуют (мягко говоря), если их поймают. И это точно не проходит под категорией "разрешено".
    То, что ты такое смотришь в инете, это не "разрешено", а "то, что кто-то не сидит - это чья-то недорботка".
     
     
  • 6.238, Пряник (?), 16:18, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Посмотри видосы про Японию. Там даже гейство в норме. Может это они для нас чисто блюрят.
     
     
  • 7.326, Аноним (187), 15:05, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Посмотри видосы про Японию.

    Ого какой авторитетный источник знаний. На этом можно диалог и завершить (чтобы время зря не терять).

     
     
  • 8.328, Пряник (?), 15:13, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Любой источник знаний хорош А ты сам себе глаза закрываешь ... текст свёрнут, показать
     
  • 3.133, Аноньимъ (ok), 21:37, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А типо если вместо имени ойпи адрес то совершенно никому непонятно на какой сайт я захожу?
     
     
  • 4.188, Аноним (187), 10:12, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    На одной ойпи может быть много сайтов: как "запрещённых" так и не запрещённых. Иногда - ОЧЕНЬ МНОГО. Вот как с Cloudflare, например, ага.
    Кстати, гугл к примеру периодически тасует (сознательно и целенаправленно) свои ойпи между разными своими сервисами. То есть вот на этом ойпи вчера мог быть гмейл, а завтра он может оказаться уже у ведроидо-гуглстора или ютупа. И т.п.
    Как раз помогает в том числе от "умников" (в том числе госуровня), решивших заблочить какие-то _отдельные_ сервисы гугла именно по ойпи.
    Ну и мешает блочить гуглорекламу чисто по ойпи, да, куда ж без этого. Гугл это не от конкретно тащмайора придумывал.
     
     
  • 5.201, Аноньимъ (ok), 11:59, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    До чего техника дошла.
     
  • 4.241, Пряник (?), 16:24, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Нет, мой многоуважаемый друг. Заходи на свой непорочные сайты. Мы ничего о тебе не расскажем. То есть, я хотел сказать, нам нечего о тебе рассказывать.
     

  • 1.14, Аноним (14), 12:15, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Кажется пора озаботиться памятью в роутере - скоро списки банов по IP расширятся.
     
     
  • 2.102, torvn77 (ok), 18:13, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Тут надо не столько о памяти, сколько о быстродействии ЦПУ беспокоиться, достаточно длинная череда проверок условий любой комп положит.
     
     
  • 3.208, Аноним (206), 13:16, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ipset нормально, шустро работает.
     
     
  • 4.270, torvn77 (ok), 23:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Ipset нормально, шустро работает.

    Когда я начинал использовать Linux я понаписал кучу правил для ещё ipchains/  
    Так вот, список был таким длинным, что мой Pentium I начл так очень заметно тормозить и тормозил, пока я свой длинющий список не уменьшил.  

    Я понимаю что у тебя там конечно в роутере не Pentium I, но и обслуживать тебе не один хост с одним браузером за которым сидит один человек.

     
     
  • 5.279, Аноним (206), 08:01, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А не надо кучу правил. Надо одно правило "если ip в ipset, пускай через впн".
     
     
  • 6.310, torvn77 (ok), 00:28, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну вот эта большая шпаргалка с ip внутри ipsec'a компьютер и затормозит.
     
     
  • 7.315, Ananim (?), 15:17, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    не может отличить ipset от ipsec. чего ты тут вообще забыл?
     
     
  • 8.318, torvn77 (ok), 20:34, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    это была опечатка, конечно же я имел ввиду фильтрацию на стороне провайдера... текст свёрнут, показать
     

  • 1.16, Аноним (16), 12:20, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    С этой штукой некоторые заблокированные сайты открываются. Например, рутрекер
     
     
  • 2.27, Пряник (?), 12:42, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Дак он и так открывается. Там же атомикхарт выложен.
     
     
  • 3.130, Аноним (130), 21:25, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Если бы я и играл в игры, то я бы не стал играть в Atomic Heart просто потому, ч... большой текст свёрнут, показать
     
  • 2.177, Аноним (177), 06:45, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Кстати да
    > В Chrome поддержку ECH начали постепенно включать

    До меня это включение дошло. В настройках включён DNS-over-HTTPS (правда, вместо предложенных, вручную вбил менее известный, так как DNS от всяких Google и Cloudflare могут под блокировку попасть) и RuTracker без проблем открывается

     

  • 1.17, Аноним (17), 12:20, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    cf в россии не жить, переносите сайты у кого там днс
     
     
  • 2.25, Аноним (14), 12:39, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А ведь их не только как DNS используют...

    Времена нынче в сети не спокойные - за них много кто перебрался, кто не готов тянуть лямку БОЛЬШОГО платного антидоса и/или WAF.

     
     
  • 3.190, Пряник (?), 10:20, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Скрыть IP сайта ещё можно. Но это не помогло сайту демотивейшн.ме, он почему-то лежит.
     
  • 3.311, Darkhon (?), 08:09, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Нормальный-то WAF у Cloudflare тоже платный. А тут ещё и платить через виртуальные карты с наценкой приходится..
     

  • 1.18, Аноним (18), 12:20, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >Так как помимо соединения с сервером утечка сведений о запрошенных доменах происходит через DNS, для полноценной защиты кроме ECH необходимо применение технологии DNS over HTTPS или DNS over TLS для шифрования DNS-трафика. Firefox не будет использовать ECH без включения DNS over HTTPS в настройках.

    Перевод: если вы хотите что-то скрыть, надо сначала это отдать провайдеру этого самого DNS over HTTPS. А что что это вы? Скрываете что-то?

     
     
  • 2.20, пох. (?), 12:24, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Угу, вся суть их борьбы.
    ВРАГИ могут (а могут и не) видеть твои dns запросы! Поэтому отдавай-ка их нам, чтобы их видели МЫ (мы хорошие! мамой клянемся!)

    После этого можешь уже включать свою ненужно ech - мы и так знаем уже, куда ты собрался и зачем.
    (а клаудшмарь присмотрит, чтоб чего лишнего там не подсмотрел)

     
     
  • 3.90, Аноним (97), 17:55, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    таки и запросы днс могут идти
    не только через DOH, а через свою прокладку
    а может и вообще через любого провайдера днс
    шифруясь dnscrypt-ом
     
  • 2.21, Аноним (21), 12:24, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Это в мозилле неадекватные/вредоносные решения приняли. К счастью обходится локальным DNSCryptProxy.
     
  • 2.22, Аноним (22), 12:25, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А что мешает пользоваться десятками DoH-апстримов, владельцам которых похер на тебя? Никто не заставляет пользоваться именно Cloudflare или Google DNS.
     
     
  • 3.24, Аноним (24), 12:27, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    То, что oblivious-версии DNSCrypt и DOH никто не поддерживает - работа серверов стоит денег, а себе в убыток никто не работает.
     
     
  • 4.91, Аноним (97), 17:57, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    заупскаю днскрипт (без ограничений серверов)
    о ужас! 117 серверов таки поддерживают..
    кто они? фейки?
     
     
  • 5.167, Аноним (167), 04:02, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Такие же совершенно бескорыстные филантропы, что держат входные бриджи и выходные ноды TOR. Все исключительно за свободную свободу. Благо сейчас дурней, городящих все это на всяких там университетских площадках, стало мало, и публиковать в открытых источниках откуда на все это денежка приходит не нужно.
     
     
  • 6.211, Аноним (210), 13:55, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    бл... ну на все есть кривой ответ ))
    а посмотреть что за сервера и кому принадлежат?
    Плевать на их помыслы, они далеко от РФ
     
     
  • 7.275, Аноним (275), 06:30, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А при чем тут РФ? Не мучайтесь местечковым эгоцентризмом, тащи майоры через свои коммерческие прокладки не конкретно за вас беспокоятся, а за всех разом скопом. Им так удобнее в одно окошко запросы слать и на тебя из Зажопинска, и на Джона из Assprings'а.

    А на сервера конечно можно посмотреть, чуть больше чем все или на грантах, или аффилированы к ИТ гигантам, которые просто добавляют еще один удобный инструмент в свой набор.

     
     
  • 8.294, Аноним (294), 14:13, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    притом зае своим глобализмом ... текст свёрнут, показать
     
  • 3.46, пох. (?), 14:18, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +3 +/
    а кто мешает вообще отъе6аться от меня и не интересоваться чем я пользуюсь Я вп... большой текст свёрнут, показать
     
     
  • 4.58, Аноним (55), 14:49, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ты можешь уехать из страны, но не можешь уехать от Фаерфокса.
     
     
  • 5.65, пох. (?), 15:30, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Ты можешь уехать из страны, но не можешь уехать от Фаерфокса.

    от фуфлофокса-то я лично давно уже уехал, это куда проще чем из страны - но там, на другом стуле - тоже так себе все.


     
     
  • 6.66, Самый умный из вас (?), 15:40, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А если бы остался, то узнал бы что провайдер DoH задается легко в удобных настройках без about:config
     
     
  • 7.78, Аноним (55), 16:17, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Назло стране буду сидеть на хроме.
     
  • 6.92, Аноним (97), 17:58, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    в curl? ))))
     
  • 4.192, Аноним (187), 10:27, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    пох, что ты, воинствювущая неграмотность локальная, такое несёшь Ты бы так явно... большой текст свёрнут, показать
     
     
  • 5.196, пох. (?), 10:41, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    напомни, кому принадлежат любимые мразилой сервера этой дряни я пользуюсь либо ... большой текст свёрнут, показать
     
     
  • 6.215, Аноним (187), 14:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну так не пользуйся ими Тебе это сто раз уже написали Сколько раз тебе надо чт... большой текст свёрнут, показать
     
     
  • 7.246, пох. (?), 17:03, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    ну так и не пользуюсь Мразилой Но сколько ее пользователей сообразят что их в ... большой текст свёрнут, показать
     
     
  • 8.299, Аноним (187), 14:48, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Мало Это факт Но глупость на уровне софта в любом случае непропатчить Как гов... большой текст свёрнут, показать
     
     
  • 9.303, пох. (?), 15:12, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    это не глупость Просто отсутствие узкоспециальных знаний нельзя Китай просто ... большой текст свёрнут, показать
     
     
  • 10.327, Аноним (187), 15:13, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А это и есть инфильтрация DPI ят в том числе SNI , а если там не то, что нрав... текст свёрнут, показать
     
  • 2.30, Аноним (16), 12:56, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    У Cloudflare больше пользователей, чем у местного провайдера. Легче "затеряться в толпе". Да и к тому же, что будет, если они узнают на какие сайты я захожу?
     
     
  • 3.47, пох. (?), 14:19, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Наоборот - среди толпы местных провайдеров из полутора калек инженеров - затеряться гораздо проще чем в бездонном big data хренилище клаудшманы. Но ты продолжай, продолжай веровать что она работает за идею и ради всего хорошего против всего плохого.

     
     
  • 4.54, Аноним (16), 14:44, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Бла бла бла одни эмоции. Какая вообще разница ради чего они там работают? В России всё что шифрует воспринимают как обход блокировок, а не для защиты.
     
     
  • 5.57, пох. (?), 14:46, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –3 +/
    не живи в оппе.

     
     
  • 6.59, Аноним (16), 14:52, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Если не можешь ничего написать вменяемого - лучше промолчи. Не стоит позориться ещё сильнее.
     
  • 6.99, Аноним (99), 18:10, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Пойти устроиться роскомнадзор предлагаешь?
     
     
  • 7.112, пох. (?), 18:56, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Блин... ну это как-то... радикальненько...

     
     
  • 8.129, Аноним (129), 21:18, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ну ты же сам написал, чёрным по светлому ... текст свёрнут, показать
     
  • 4.165, Минцифры (?), 02:18, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Толпа местных провайдеров это ростелеком, дом и опсосы?
     
  • 2.33, Аноним (33), 13:20, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ага
    Надо отдать
    А провайдером DoH выступаю я сам...
    Представляешь какая штука?
     
     
  • 3.36, Аноним (18), 13:28, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А для тебя ECH не включается, лол. Попробуй.
     
     
  • 4.39, Аноним (33), 13:39, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Can I use ECH with any DoH provider?

    Yes! All DoH servers, whether locally hosted or via provided by online services, can be used to fetch ECH records.

    А ты дальше выдумывай свои глупости
    Но никому их не рассказывай

     
     
  • 5.42, Аноним (18), 14:09, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Хорошо, если так. Но ты всё-таки проверь.
     
  • 4.93, Аноним (97), 17:59, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    waterfox -> about:config
    включено по умолчанию..
    что да как?
     
  • 3.56, timur.davletshin (ok), 14:45, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Ага
    > Надо отдать
    > А провайдером DoH выступаю я сам...
    > Представляешь какая штука?

    Свой на роутере подними. Только смысла это мало будет иметь, если роутер DNS запросы будет через 53 порт слать. А вообще на эту тему в багзилле был баг.

     
     
  • 4.94, Аноним (97), 18:00, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    на роутере? ))
    а если на впске?
     
     
  • 5.195, Аноним (187), 10:38, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >а если на впске?

    А что это поменяет? Ты просто точку, где начинается незашифрованный DNS траффик перенес. Саму проблему, бегающего незашифрованным траффика к источнику DNS информации, ты этим не решил.
    Та что в любом случае 2 варианта: или шифровать всё-таки запросы на всём пути между тобой и источником DNS инфы или пропускать траффик через какой тор. DoH - это первый вариант.

     
     
  • 6.213, Аноним (210), 13:59, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Просто? Ну а у тебя первая точка контроля - ISP
    Вот так кайф!
    Ну таки а кто против тотального шифрования всего и вся?
    Тут сейчас набегут про производительность рассказывать..
    Ну тоже имеет место
     
     
  • 7.329, Аноним (187), 15:21, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Просто? Ну а у тебя первая точка контроля - ISP

    Она - не у меня. Она - у всех. В том числе тебя. Но DoH и eSNI в том числе от любопытства ISP. А твой метод - просто перенос точки (в шкаф, иногда в чужой шкаф в стойке).
    У тебя в любом случае кто-то является источником DNS-информации (кроме случая, когды ты лично ручками пары имя-IP не забил в списочек, но и ты тоже не забил вручную). Ты не решил проблему, а сдвинул её с твоего оконечного устройства (чего недостаточно).

     
  • 2.134, Аноним (134), 21:37, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Меня не волнует если посещаемые мной сайты будут известны CF, а вот местный провайдер, который по закону обязан пол года хранить все что может сохранить с моего трафика, меня напрягает.
     
     
  • 3.168, Аноним (167), 04:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Если не напрягает с CF, то почему вдруг начал напрягать местечковый провайдер? В обоих случаях суть явления одна и та же, разница исключительно в масштабах реализации. И не рассчитывайте, что если логи на вас собирает не местечковый пров, а АНБшная контора, то вы перестаете быть интересным. Времена такие, что вычислительные мощности с доступными объемами хранения позволяют сделать вас интересным в любой момент истории по любой метрике для любого заказчика.
     
     
  • 4.197, Аноним (187), 10:52, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    АНБ домой не нагрядет, в отличии от тащмайора. Для вас персонально опаснее будут всегда локальные siloviki, а не заокеанские. У них в моменте возможностей вам испортить жизнь всегда больше.
    Особенно если вы недостаточно любите господина ПЖ.
     
     
  • 5.226, Аноним (226), 15:18, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    подожди несколько лет подписания догоВОРняка - и нагрянет.
     
  • 5.276, Аноним (275), 06:42, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А вы никогда не рассматривали проблему фобии "локальных siloviki" с того ракурса, что вы что-то в жизни не то делаете? Просто ремарка, вот хлопнули очередного мамкиного шатателя режЫма. Весь в угрях, жидкие жирные патлы, и вся квартира буквально засрана упаковками от быстрожрачки и бутылками с мочой. Ну типа шатал режЫм не отходя от клавы даже на поссать. Может вы не то что АНБшным (в данный момент времени, конечно, так-то вы данные в свое досье им носите в клювике на постоянной основе, и даже радуетесь новинкам в этом деле) но и "локальных siloviki" не нужны, и плевать на вас они хотели? Ну пока вы сами же на себя состав статей нажористее не накопите.
     
     
  • 6.286, Аноним (294), 12:01, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    рассматривали с того ракурса, что они
    отккуда то взяли столько бабала, что имеют
    недвижиомость и счета на бугром. в коммерческих схемах,
    где сумма контрактов большая фигурирует в команде
    представитель тех самых фобий. с чего бы? обеспечивают
    госбезопасность? еще не так давно, палили пьяные в людей,
    участвовали в разборках. может поэтому к ним так относятся в народе?
     
  • 6.330, Аноним (187), 16:00, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Вы, тащмайор, очень убого работает Вот давайте возьмём ваш пример за рабочий И... большой текст свёрнут, показать
     
  • 2.160, Электрон (?), 00:36, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Столько комментариев настрочили-то, а? Привожу цитату:

    > Dependency on DoH
    > ECH relies on a new type of DNS record which Firefox can currently only fetch via its DoH DNS stack. Support for fetching these records with the OS native resolver is tracked in bug1500289. Support via DoH has been prioritized because using unencrypted DNS with ECH delivers little overall benefit to user privacy.

    https://wiki.mozilla.org/Security/Encrypted_Client_Hello

    Не хватает разработчиков на плюсах, чтобы их сетевой стек дополнить. Небось соотношение фронтендеров к плюсовикам 99:1. Надеюсь, среди комментаторов найдется contributor.

     
     
  • 3.230, Аноним (206), 15:38, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А на чём там фронтенд если не на плюсах?
     
     
  • 4.333, Электрон (?), 07:30, 17/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > А на чём там фронтенд если не на плюсах?

    Поздний ответ. Я про интерфейс Лисы и всё большую перепись подинтерфейсных компонентов на web-стек.

     

     ....большая нить свёрнута, показать (52)

  • 1.19, Анонэнэнэ (?), 12:24, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Провайдер теперь не будет видеть, на какие сайты я захожу? А в какой версии это включат?
     
     
  • 2.23, Аноним (21), 12:25, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Можешь прямо сейчас включить через about:config. Даже не блокируется через ТСПУ пока.
     
     
  • 3.146, Аноним (146), 22:29, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    на каком сайте можно проверить?
     

  • 1.29, Аноним (29), 12:55, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    а впн-провайдеры тоже что-ли теперь не увидят как я на иксхамстер хожу?
     
     
  • 2.174, Пригожин (?), 04:38, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    зачем тебе иксхамстер если порнхаб не закрыт? :)
     
     
  • 3.231, Аноним (206), 15:43, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Там всё ещё авторизация по "вконтакте"?
     

  • 1.34, Аноним (34), 13:20, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Другая сторона всех этих защит - проблемы с фильтрацией рекламных и вредоносных доменов средствами PiHole и т.п.
    Пришлось все эти протоколы банить, чтобы смартфоны, телевизоры и т.п. в обход локального DNS не ходили.
     
     
  • 2.40, Аноним (40), 13:54, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    То есть когда большенство перейдет у Вас ничего работать не будет?
     
     
  • 3.41, Аноним (34), 14:04, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    В локалке все трюки с попыткой отресолвить рекламные и прочие домены через защищенный днс - не получаются и все дружно по фоллбэку идут старым протоколом ресолвить на локальный Pi-Hole с блокировкой рекламы. Если не реклама, то контейнер с pi-hole идет на pfSence и там через защищенный протокол отресолвливает без возможности подмены провайлером. Еще возможно что-то настроено в браузере, возможно там что-то все-таки палится в заголовке, не помню уже (меня больше ресолвинг и блокировка рекламы интересовала, чем скрытие того, что посещаешь)
     

  • 1.44, Аноним (44), 14:15, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Джва года ждал! Как в мобильном Firerox включить? Не могу найти настройку.
     
     
  • 2.137, Аноним (134), 21:44, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В настройках нет еще вроде, я в nightly включил через about:config нужно задать network.trr.mode 3 и прописать url dns провайдера там же где-то.
     

  • 1.45, Аноним (45), 14:18, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Cloudflare это рак современного интернета
     
     
  • 2.48, пох. (?), 14:20, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Они и есть твой современный интернет. Ну пока еще не окончательно весь.
    Но это ненадолго.
     
  • 2.221, InuYasha (??), 14:37, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Please verify that you are human...
    Sorry. Your browser is 5 days old. Access denied.

    <site: OK> -- <relay: OK> -- <gayflare: OK> -- <you: not ok>

     
     
  • 3.225, Аноним (225), 15:14, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    sub
     
  • 3.232, Аноним (206), 15:59, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ни разу такого не видел. Браузер не очень новый, стоят noscript и ublock origin, впн выходит на впске с невероятно тухлым ip, который во всех спам-листах.

    Регулярно баним на google, яндексе, и ещё много где, но _ни разу_ на клаудфлэре.

     
     
  • 4.251, InuYasha (??), 18:48, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    megafon, tor, firefox = users always having cocks
     
  • 4.254, Аноним (254), 20:26, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем, имея uBlock, ставить ещё и noScript?
     
     
  • 5.280, Аноним (206), 08:12, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    uBlock блокирует рекламу, а noscript скрипты.

    Плюс у uBlock неадекватный инопланетный интерфейс.

     
     
  • 6.295, Аноним (295), 14:14, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Те о том, что uBlock может блокировать не только по готовым спискам RuAdlist - ты не в курсе, как и о том, что в нем можно весьма тонко, выборочно и по доменам блокировать скрипты/фреймы/картинки... Ок, можешь и дальше таскать два тяжелых аддона вместо одного.
     
     
  • 7.320, Аноним (320), 12:14, 08/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Я три раза пытался это Г освоить, но я за время, потраченное на эту дрянь, могу заработать денег, и купить ноутбук, у которого на два ядра больше, специально для этих двух тяжёлых аддонов.

    У носкрипта отличный интерфейс -- список доменов*список операций. А у uBlock идиотские шесть колонок, которые делают непонятно что. Если всё сломалось, его выключают целиком, чтобы в этих кишках не копаться.

     
  • 4.264, Аноним (264), 21:50, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Оно селективно Firefox так дискриминирует. Если подделать fingerprint Хромого - то не будет.

     

  • 1.50, Аноним (50), 14:26, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Что-то не робит на desktop Firefox 118.0.1 :-(

    Не знаю что включить - всё остальное работает.

     
     
  • 2.51, th3m3 (ok), 14:36, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Тоже не работает. Был прописан DoH от nextdns, поменял на Cloudflare, перезагрузил браузер, захожу на страницу проверки и пишет, что нет у меня Secure SNI. Может нужно активировать в about:config что-то.
     
  • 2.52, timur.davletshin (ok), 14:37, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Зайти в about:config, набрать echconfig и выставить в true. Ну про то, что DoH должен быть, уже писали.
     
     
  • 3.53, th3m3 (ok), 14:41, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Спс! Заработал!
     
  • 3.83, Аноним (83), 17:04, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Спасибо, мил человек!

    Опция называется network.dns.echconfig.enabled

    До кучи включил ещё network.dns.http3_echconfig.enabled

     
  • 3.139, Аноним (134), 21:51, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    echconfig включен по умолчанию, network.trr.mode ещё нужно вроде настроить если не был настроен.
     
  • 2.85, Аноним (97), 17:40, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    waterfox - все true
     
     
  • 3.233, Аноним (206), 16:01, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем DoH?
     
  • 2.89, noname89899 (?), 17:52, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    about:config -> network.dns.echconfig.enabled переключить в true
     

  • 1.61, Аноним (61), 15:17, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вот и началась постепенная замена устаревшего протокола. Дурачье это радует. Закончится все крокодильими слезами и вопросами, а куда они смотрели?
     
     
  • 2.72, пох. (?), 16:01, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Вот и началась постепенная замена устаревшего протокола. Дурачье это радует. Закончится
    > все крокодильими слезами и вопросами, а куда они смотрели?

    не закончится. Бараны не задают вопросов.
    Они вообще дрыгаться начинают только когда глотку уже перерезали.

     
  • 2.84, Аноним (64), 17:08, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А почему это должно печалить?
     

  • 1.67, Ivan_83 (ok), 15:49, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/
    Централизация инета продолжается, техно гиганты показывают местным царькам кто тут главный и чья это поляна :)

    Спрашивается а зачем вообще нужен был SNI?
    А нужен он был для балансировки, чтобы можно было распарсить только SNI в самом начале и завернуть дальше соединение на нужный хост.
    Я всё собирался написать sock5 прокси который парсит SNI и дальше сам проксирует соединение куда нужно, а на проксик фаерм бы просто завернул весь 443 траф.

     
     
  • 2.70, Аноним (70), 15:57, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +5 +/
    > Спрашивается а зачем вообще нужен был SNI?

    Чтобы не вешать каждый домен на отдельный IP-адрес.

    Ну а в современном мире любителей поуказывать своим гражданам, куда им ходить не нужно, у такого подхода нашлось ещё одно преимущество - если на одном IP-адресе висит ресурс, куда гражданам ходить не нужно, и ресурс, блокировка которого причинит слишком много нервяка, то цензор два раза подумает.

     
     
  • 3.74, Ivan_83 (ok), 16:09, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Так SNI легко парсится, достаточно прочитать около килобайта из начала соединения а может и меньше.
    Никакой крипты там нет, бери и разбирай TLS заголовки.
    Так что навяв пару тыщ строк кода можно корячить SNI фильтр в любой фаер или ещё куда.
    https://github.com/vstakhov/sni-proxy вот один из примеров как это сделано.
     
  • 3.103, Аноним (103), 18:22, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Это не головная боль цензора. Можно вообще дейтацентры неугодные банить. Когда из-за доступности режимов функционирования, нужных 1.5 нищим сайтов "не вне политики", свалят 10 платежеспособных сайтов "мы зашибаем бабки везде и дружим хоть с самим дьяволом, бабло - наша высшая ценность", которым эти режимы не нужны и которые даже фингерпринтер минцифры поставят по первому требованию, тогда 1.5 сразу выкинут на мороз. За примерами далеко ходить не надо, тот же гугл выполняет все требования и цензурирует выдачу. Потому что как только заартачится - вылетит как пробка, а ты, иван, будешь Яндексом пользован.
     
     
  • 4.234, Аноним (206), 16:03, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Google _уже_ офис в России закрыл и никакой финансовой деятельности в России не имеет.

    Так что вы, товарищ, соврамши.

     
     
  • 5.256, Аноним (264), 21:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Денег он за рекламу из РФ не получает, но вот выдачу исправно цензурирует: на каждом энном запросе "Some results may have been delisted consistent with local laws", причём некоторые вещи всё же можно найти, если использовать другие дорки, то есть цензурируются как конкретные ссылки и ресурсы, так и конкретные ключевые слова, и даже очень неконкретные запросы на поределённые темы (AGI-модель по типу Bard по-видимому используют для цензуры, нужно попробовать джейлбрейкнуть). Это не значит, что он не может получать денег за рекламу от компаний других государств. Плюс сжигать мосты и терять российский рынок - это отдать его конкуренту Яндексу. Очень вредно: мало того, что менять привычки людей тяжело, так Яндекс получит денег и улучшит конкурирующие сервисы.
     
     
  • 6.304, пох. (?), 15:16, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Денег он за рекламу из РФ не получает, но вот выдачу исправно
    > цензурирует:

    китайский опыт ничему не научил эффективных менеджеров.

    Впрочем, понятие "репутация" гуглю тоже совершенно незнакомо. Да и куда ты теперь денешься, когда конкуренты уничтожены.

     
  • 2.73, пох. (?), 16:08, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Спрашивается а зачем вообще нужен был SNI?
    > А нужен он был для балансировки, чтобы можно было распарсить только SNI
    > в самом начале и завернуть дальше соединение на нужный хост.

    мне кажется, когда эту бредятину придумали, еще не было клаудшмары.

    Нужен он был "чтобы ничего не менять" в бездарно спроектированном ssl, придуманном во времена когда айпишники были нахаляву и сколько хочешь, а altName еще толком даже не доделали.

    Ну не добавлять же в протокол простое и банальное пересогласование сертификатов уже ПОСЛЕ установления соединения по анонимному но защищенному каналу, да?

    Давайте просто хренакнем имя сайта плейнтекстом до начала сессии - и так сойдет! А потом будем громоздить одни подпорки поверх других костылей чтобы снова ни в коем случае ничего не менять.

     
     
  • 3.76, Ivan_83 (ok), 16:12, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Там выше заметили что TLS это для конфиденциальности и неизменяемости данных а не для анонимности.
    Типа ничо страшного если кто то узнает что юзер полез в sberbank.ru, главное чтобы не спалили пароль и сколько там денег.
     
     
  • 4.82, пох. (?), 16:38, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну и вот какая конфиденциальность в том что утекает имя сайта?

    Ну и сперва - что полез и куда полез, а там и можно заняться уже целенаправленной атакой. (Ну например - даже не технической, а на человеческом факторе - зная уже кое-что полезное о человеке. Но и быстро откинуть сессию в сторонку тоже неплохо. Пресловутые прокси могут ведь и не только у хороших ребят быть.)
    Которой бы просто не было, если бы все что у тебя было - адрес источника и адрес неведомого шлюза за которым может быть сколько угодно сбербанков и просто сайтов с понями.

    Собственно, это должно было стать понятным еще на том этапе, когда догадались, что защищать только данные кредитки - маловато. Потому что платежная система-то может оказаться самой что ни есть настоящей, а вот данные получателя не совсем.

     
     
  • 5.144, Ivan_83 (ok), 22:28, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Я не вижу в этом ничего плохого, как минимум в обществе где не сажают за лайки и чтение.
     
     
  • 6.149, пох. (?), 22:48, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Я не вижу в этом ничего плохого, как минимум в обществе где
    > не сажают за лайки и чтение.

    том самом, которое отберет у тебя автомобиль и трусы, если ты пытаешься съ...ся от строгого но справедливого суда за неправильный лайк?

    Казалось бы, все ровно наоборот - там еще может и есть смысл побороться за то чтоб не жить в доме со стеклянными стенами на радость спецслужбам и просто продажным м-кам.

    А тут пора бы уже научиться не лайкать чего не надо и бодро лайкать чонадо, и не надеяться что тебя спасут поделки альтернативно-одаренных рабов мразилы.

     
     
  • 7.172, Аноним (64), 04:33, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Тут достаточно не пользоваться яндексами и мылами, а там альтернатив почти нет.
     
  • 6.288, Аноним (288), 12:35, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А список уже опубликовали что можно лайкать а чо нет?
    а то народонаселение страны получило такое образование,
    что самостоятельно может только лайкать где попало и
    за что попало, не вдаваясь в суть
     
  • 4.110, Аноним (-), 18:49, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Там выше заметили что TLS это для конфиденциальности и неизменяемости данных а
    > не для анонимности.

    Ну да, проверено клаудспайварью "акселерирующей снятие TLS" для вас :). Там все конфиденциально - только NSA, CIA и FBI сольют при случае, а так нормуль.

     
     
  • 5.145, Ivan_83 (ok), 22:28, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    А что вы такого сделали что стали объектом внимания для этих ребят?
     
     
  • 6.150, пох. (?), 22:52, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > А что вы такого сделали что стали объектом внимания для этих ребят?

    может, к примеру, родился не в том месте?

    И да, если ты думаешь что эти ребята истиные рыцари света и борцы с тьмой - рекомендую вспомнить хлебало Сноудена и хмыря слившего секретные документы пентагона в геймерский чятик.


     
     
  • 7.157, Ivan_83 (ok), 00:06, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Так они оба знали на что шли, ты покажи кейсы не связанные с криминалом и изменой родине.
     
     
  • 8.162, Аноним_333 (?), 00:58, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    смотри фильм - Сроки и условия могут поменяться там англочел неправильный тв... текст свёрнут, показать
     
     
  • 9.235, Аноним (206), 16:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Но _я_ то не англочел Тут же логика не в том, что англосаксы хорошие, а славяне... текст свёрнут, показать
     
     
  • 10.265, Аноним (64), 21:52, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ох уж эти оппозиционеры Есть приватные альтернативы, нет все равно будут кал ... текст свёрнут, показать
     
  • 8.170, Аноним (167), 04:21, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Хм Чуваки, затрелившиеся и пропавшие из поля зрения родных, после того, как п... текст свёрнут, показать
     
     
  • 9.236, Аноним (206), 16:14, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Так чуваки-то в Той стране, а не в Этой А мы-то большей частью в Этой ... текст свёрнут, показать
     
     
  • 10.277, Аноним (275), 06:47, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Так Иван как раз спрашивал кейсы про внесудебные преследования в преславном Запа... текст свёрнут, показать
     
  • 9.257, Аноним (264), 21:14, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А нельзя ли поподробнее, кто конкретно пропал или выпилился Никогда не слышал и... текст свёрнут, показать
     
     
  • 10.278, Аноним (275), 06:54, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    История с ноутбуком Хантера Байдена Сей экстравагантный персонаж, по совместите... текст свёрнут, показать
     
  • 8.178, пох. (?), 07:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    дык - в том и дело что ты эти кейсы никак не узнаешь, пока не придут за тобой Я... текст свёрнут, показать
     
  • 6.169, Аноним (64), 04:20, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Приватность либо есть, либо её нет. А сейчас происходит подмена понятий, мол "злоумышленникам" нельзя данные/метаданные сливать, а остальным можно. И занимаются отставанием такой "приватности", прежде всего, корпорации, которым выгодно, чтобы им было можно, а другим нельзя.
     
  • 5.171, Аноним (64), 04:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Бэкдоры в процессорах тоже норм. Intel с AMD ведь не станут кому попало нас сливать, так что можем спать спокойно: ФСБ и злоумышленники нас не достанут, а АНБ можно доверять на 100%!
     
     
  • 6.289, Аноним (288), 12:39, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    доверять нельзя даже себе.
     
  • 3.203, Аноньимъ (ok), 12:07, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Айпишники и сечас на халяву, выдают белый опи с бесплатными облачными инстансами... большой текст свёрнут, показать
     
     
  • 4.204, пох. (?), 12:41, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    и много ты уже навасянил, бесплатного А у меня вот попечальнее картинка https ... большой текст свёрнут, показать
     
     
  • 5.227, Аноньимъ (ok), 15:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Что такое хезнер этот не знаю, но 2$ за опи как-то ни о чём совсем.

    То что они за IPv6 денег хотят вообще смешно, ну это Европа видимо?
    У них айти инфраструктура в каменном веке. Банкинг вообще ад какой-то.

     
     
  • 6.237, Аноним (206), 16:16, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    За IPv6 везде денег хотят, причём столько же, сколько и за v4, а то и дороже, потому что могут же.
     
     
  • 7.245, пох. (?), 16:51, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > За IPv6 везде денег хотят, причём столько же, сколько и за v4,
    > а то и дороже, потому что могут же.

    конкретно эти - не хотят. Но русские ж не умеют в английский и не смогли прочитать _additional_ subnet.

    А вот за v4 придется доплатить даже за единственный.

     
  • 6.244, пох. (?), 16:48, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Что такое хезнер этот не знаю, но 2$ за опи как-то ни
    > о чём совсем.

    там еще setup fee, немаленькая.
    Хочется ли тебе оплатить парочку /24 по этмим расценкам - просто чтобы людям было удобно?

    > То что они за IPv6 денег хотят вообще смешно, ну это Европа

    это европа и сервер ТОЛЬКО с v6 обойдется дешевле. А это - дополнительные если одного мало.


    > видимо?
    > У них айти инфраструктура в каменном веке. Банкинг вообще ад какой-то.

    то ли дело у р@шкованек.


     
     
  • 7.247, Аноньимъ (ok), 17:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > то ли дело у р@шкованек.

    Не осведомлён что там у них.

     
  • 5.228, Аноньимъ (ok), 15:33, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >и много ты уже навасянил, б есплатного?
    > А у меня вот попечальнее картинка:

    Васяню на оракул клауде.

    Повасянил немного на Амазон, но у них тарификация трафика по обьёмам (как в старые добрые диалап времена) и бесплатно 1Гб только дают.

     
  • 5.229, Аноньимъ (ok), 15:34, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    На оракле кстати зарегистрироваться было адом сплошным, не тот айпи не той страны не та карта кредитная.
    И всё со всем должно совпадать.
     
  • 2.86, Аноним (97), 17:43, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну и что ??
    Будет российский изернет
    через шлюзы коммуцировать
    с ихними бупжуйскими ынтернетами
     
  • 2.128, Аноним (128), 21:03, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >Централизация инета продолжается

    Я бы сказал - заканчивается.
    Хром от гугла покрыл уже почти всех клиентов. Cloudflare делает то-же самое, только с серверной стороны. DoH через Cloudflare. Теперь и ECH туда-же заворачивают.

    "Так это-ж совсем другая картина маслом"

     
     
  • 3.175, Аноним (64), 04:46, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >Теперь и ECH туда-же заворачивают.

    Нет, ECH рано или поздно внедрят все веб-серверы и он будет повсеместно.

     
  • 3.198, Аноним (187), 11:04, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Тебя никто не заставляет юзать DoH именно от Клаудтвари. Можно точно так же, как с обычным DNS, выбрать и настроить на свой вкус.
    И поддержка ECH от клаудтвари просто потому, что они одними из первых на своих серваках это включают. Если остальные пошевелят булками, то через пару лет большинство серверов будет с поддержкой ECH.
    Вот от гуглохрома уйти уже реально проблема, это да. По большому счёту остались только хромоклоны и фуррифокс (с производными от него типа LibreWolf и палемун).
     

     ....большая нить свёрнута, показать (42)

  • 1.104, torvn77 (ok), 18:26, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Хром и Огнелиса запретят как клиент запрещённых VPN сетей?  
    (Ну а в РФ будет работать государственная версия этих браузеров с обрезанными средствами скрытия адреса хоста, страницы и не взламываемого шифорования трафика.
     
     
  • 2.106, Аноним (97), 18:44, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    в рф и так "нормально" работает с ру-ресурсами
    только ябраузер с русских ип
    с чего бы это?
     
     
  • 3.118, Аноним (118), 19:20, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >с чего бы это?

    Это первый звоночек цифрового Гулага.

     
     
  • 4.136, коньюктивит (?), 21:43, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Первый!? Просыпайтесь уже!
     
     
  • 5.156, Аноним (156), 23:45, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >Первый!?

    Недавно был еще один "звоночек" когда тестировали блокировку VPN во всех крупных провайдерах. Думаю, это не спроста. Так что то что есть сейчас - еще цветочки того что предстоит в будущем.

     
     
  • 6.216, Аноним (210), 14:12, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Недавно?
    Это происходит циклично.
    Сегодня закончилась очередная волна блокировки.
     
     
  • 7.242, InuYasha (??), 16:38, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Да, где-то с 2300 по 1100 msk.
     

  • 1.105, kusb (?), 18:32, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    А каким должен быть механизм ssl/https, чтобы быть устойчивым к централизации, цензуре и не зависеть так от тех, кто выдаёт серты?
    И это откровенно курам на смех.

    Tor/i2p вот справляются без тех, кто выдаёт.
    При ненадёжности у этой системы огромный потенциал для централизации, когда не нужным сайтам просто не выдают сертефикаты.
    Можно было бы для начала обдумать и хотя-бы предложить систему, которая делает то же, что и https, но нормальнее.

     
     
  • 2.107, Аноним (97), 18:45, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    да ты чо!
    а госсертификат на что?
     
     
  • 3.138, kusb (?), 21:49, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Остаться только на государственных сайтах, например.
     
     
  • 4.142, Аноним (97), 22:04, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    а куда денется весь ру-сигмент?
    Сертификат то будет везде!
    Но зато достоверность обеспечена на 100%
     
     
  • 5.212, kusb (?), 13:59, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    На 0%, тогда.
     
     
  • 6.217, Аноним (210), 14:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В чем недостоверность?
     
     
  • 7.248, kusb (?), 17:10, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > В чем недостоверность?

    Блокировки. Навязывание.

     

  • 1.109, Аноним (109), 18:48, 04/10/2023 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     
  • 1.120, АнонимныйАноним (?), 19:30, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Как они это собираются провернуть? Cloudflare же в бане.
     
     
  • 2.124, th3m3 (ok), 20:04, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В каком бане? Всё работает.
     
  • 2.140, Аноним (134), 21:53, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    С чего ему в бане быть?
     
     
  • 3.179, пох. (?), 07:15, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > С чего ему в бане быть?

    некоторые сегменты попали в ковровые блокировки по борьбе с телеграмом, но их давно простили и отпустили - поскольку цель была не в том чтоб заблокировать, а в том чтоб приучить вас что так можно.

     
     
  • 4.186, Аноним (275), 09:44, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Как бы то ни было, но эффект площадного накрытия тележенькиных прокси свой эффект возымел. Паша покрутил задницей и таки пошел на сотрудничество.
     
     
  • 5.193, пох. (?), 10:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –2 +/
    так он с самого начала и сотрудничал. Попробуй переехать своим жегулем (если на мерина нетбабла) полицая и остаться на свободе?!

    Весь смысл затеи был - научить вас жить с заблокированной половиной интернета. Успешно удалось.
    Паше очередной орден дали, за трудовые заслуги, и внеочередное звание. Поди уже подполковник-сексот, а начинал-то лейтехой!

     
     
  • 6.222, Аноним (222), 15:02, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Заявление, что будут блокировать вотсапп за каналы, расставило точки над ï: в телеграме тоже есть каналы, но его не блокируют, наоборот высшие государственные чиновники им пользуются, а посадки за посты в телеграме реоулярны.
     
     
  • 7.263, Аноним (64), 21:47, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В телеге есть каналы, но там трут все неугодное, поэтому ее и блокировать нет смысла.
     
     
  • 8.305, пох. (?), 15:19, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    ты можешь создать свой и тереть там неугодное только тебе Но есть одна проблема... текст свёрнут, показать
     
  • 4.290, Аноним (288), 12:46, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    цель была пропиарить свой продукт,
    который якобы оплот свободы )))
    и идиоты потянулись в него
     
     
  • 5.291, пох. (?), 13:24, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > цель была пропиарить свой продукт,

    я полагаю, для такой цели всех биткойнов капитан-сексота не хватило бы, чтобы привлечь государственные органы.

    А вот наоборот - когда ему за это еще и приплатили (ну может не биткойнами а например прощенным перееханным полицаем) - очень даже похоже. И пиар продукта - тоже заказывали в том же месте.

     
     
  • 6.296, Аноним (294), 14:22, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > чтобы привлечь государственные органы.

    А если эти органы крайне заинтересованы в таком продукте?
    идеально ж собрать всех борцунов-оппозионеров в одном месте
    и присматривать за ними )) пусть бухтят и стоят планы..

    напомню, как внедалеком прошлом, мегафон запустил проект для бизнеса
    "зашифрованная связь".. идиотов тогда мало собралось и проект прикрыли
    несколько лет назад, кормчему презентовали защищенный телефон (по телеку
    показывали) один из местных производителей "разработчиков", с тех пор
    ничего о нем не слышно (телефоне)
    но вот появилась телега и как в нее загнать все "прогрессивные силы"
    человечества? тем более "дуров и ко" к тому времени спи..л код ватсапа ))

     
     
  • 7.301, пох. (?), 15:05, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > А если эти органы крайне заинтересованы в таком продукте?

    так у них уже был втентакль.
    Хотя, да, в Украине его быстренько заблокировали (хотя разумеется не так чтоб герои-нетакусики не нашли способ продолжать сливать все о себе)

    Но для этого незачем было ввязываться в весьма дорогостоящее для обоих сторон мероприятие с ковровыми блокировками. А вот чтобы научить админов обходиться без интернета - очень даже да.

    Научились плохо, но лиха беда - начало.

     

  • 1.143, Tron is Whistling (?), 22:21, 04/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ECH - это прекрасно, местные DPI его не умеют.
     
     
  • 2.148, Аноним (97), 22:41, 04/10/2023 [^] [^^] [^^^] [ответить]  
  • +3 +/
    надолга ли?
    одним взмахом и.. отфильтруют
     
     
  • 3.173, Аноним (64), 04:37, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    По IP начнут банить все подряд, иначе не выйдет.
     
     
  • 4.180, пох. (?), 07:18, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > По IP начнут банить все подряд, иначе не выйдет.

    выйдет. Как и сейчас, собственно - если dlp не может прочитать имя сайта из заботливо подсунутого SNI, такой пакет просто дропается.
    Либо признавайся, куда шел, либо хрен тебе и -100 социальный рейтинг - честному человеку нечего стесняться стеклянных стен в туалете!


     
     
  • 5.182, Tron is Whistling (?), 07:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Там сложнее, у него два SNI, наружный и внутренний. Внутренний не разобрать.
    Разве что положить весь ECH целиком, но по мере внедрения по сути проще сразу чебурнет.
     
     
  • 6.194, пох. (?), 10:32, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Внутренний не разобрать.

    зато в наружном - предсказуемый мусор. Ну и дроп ему.

    > Разве что положить весь ECH целиком

    зачем весь? Только тот что на айпишники вредных государству сайтов. Оно примерно так и работает (всю порнуху анализировать - никаких ресурсов не напасешься), и только уже этот траффик разглядывают на предмет что у нас там в sni. Теперь еще добавится проверка что он не фейковый.


     
     
  • 7.199, Аноним (187), 11:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > зато в наружном - предсказуемый мусор. Ну и дроп ему.

    Это да, но _технически_ ничего не мешает, сделать этот отдаваемый юзерконтролируемым (возможность вписать, что захочешь), а серверу принимать с каким угодно. Просто этого пока не реализовал никто.

     
     
  • 8.205, пох. (?), 12:44, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    и не реализует Ну если только ты сам не осилишь что адски сложно - копался я к... текст свёрнут, показать
     
     
  • 9.209, Аноним (187), 13:44, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Вполне возможно что так Но это я к тому, что вопрос на данном этапе чисто техни... текст свёрнут, показать
     
  • 7.214, Tron is Whistling (?), 14:03, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Почему мусор?
    mycoolhost.cloudflare.com
    Всё легит, ничего заблокированного.
     
  • 7.218, Аноним (210), 14:17, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Пока не видно, чтобы разбирались
    "свой/чужой". Хреначат безоглядки.
    Соединяюсь с впн-сервером индусов и... йух
    Сербы нам пока фиги не показывают и тоже
    а все потому, что блокируют протокол
    так что нет своих и чужих, а есть "как проще"
     
     
  • 8.260, Аноним (64), 21:39, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    У меня протоколы не блокируют Только популярные впн-провайдеров, не важно, в ка... текст свёрнут, показать
     
     
  • 9.298, Аноним (288), 14:40, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    в деревнях и райцентрах у дишманских провайдеров нет бабла ваши дпи нет сил и... текст свёрнут, показать
     
     
  • 10.300, Аноним (64), 14:58, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Более вероятно, что у вас в деревне местный пров чудит А крупному за блокировку... текст свёрнут, показать
     
     
  • 11.312, Аноним (294), 12:06, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Крупные и блокируют все протоколы И прелетает им только похвала от РКН В ваше... текст свёрнут, показать
     
     
  • 12.314, Аноним (64), 12:53, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    У меня один из крупнейших провайдеров в ДС, только в интернете вижу нытье, мол, ... текст свёрнут, показать
     
  • 10.306, пох. (?), 15:22, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    у них есть апстрим дающий гарантию что их траффик тоже фильтруется И да, за это... текст свёрнут, показать
     
     
  • 11.313, Аноним (294), 12:10, 07/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Игнорируется отсутствие фильтрации и оборудования по простым причинам - борцунов... текст свёрнут, показать
     
  • 7.223, Аноним (223), 15:07, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем так? Можно сделать проще. Отводить 0.01% всего трафика на анализ. Если есть для сайта DNS-запись для ECH - просто вносить айпишник в банлист и дальше просто повально блочить. Хозяин - барин же, что самодержец приказал - то и блочит.
     
     
  • 8.249, пох. (?), 18:04, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    так ты пол-клаудшмары заблочишь в первый же день ... текст свёрнут, показать
     
     
  • 9.258, Аноним (264), 21:29, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Так для этого так делать и будут Захочет клаудфлэйр разблокировки - уберёт ECH,... текст свёрнут, показать
     
     
  • 10.261, Аноним (64), 21:42, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Смотря что за сайты и сколько их, из-за пары сайтов половину клаудфлары банить н... текст свёрнут, показать
     
     
  • 11.262, Аноним (264), 21:45, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    То есть ты не слышал о блокировках не какой-то CDN, а целых протоколов ... текст свёрнут, показать
     
     
  • 12.266, Аноним (64), 21:55, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Каких протоколов Протокол протоколу рознь, если завтра какой-нибудь Usenet забл... текст свёрнут, показать
     
     
  • 13.267, Аноним (264), 22:44, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Заблокировали именно те, что очень даже заметили Если они себе позволяют блокир... текст свёрнут, показать
     
     
  • 14.268, Аноним (64), 23:09, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    У меня любые протоколы, которые можно для обхода блокировок использовать, работа... текст свёрнут, показать
     
     
  • 15.269, Аноним (64), 23:13, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Еще DoT, DoH, DoQ и DNSCrypt забыл назвать Хотя Tor, да, напрямую не пашет Но ... текст свёрнут, показать
     
  • 15.284, пох. (?), 11:25, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    это не ваша заслуга И перед днем голосования - перестанут Навсегда ... текст свёрнут, показать
     
     
  • 16.287, Аноним (64), 12:35, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Хватит нагнетать, сколько можно про чебурнет рассказывать, который вот-вот нас... текст свёрнут, показать
     
     
  • 17.292, пох. (?), 13:26, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    А как ты думаешь, опросные листы что в вашей инфраструктуре зависит от э ... текст свёрнут, показать
     
  • 10.283, пох. (?), 11:25, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    у носорога очень хреновое зрение это так не работает Поэтому учения и прод... текст свёрнут, показать
     
  • 4.181, Tron is Whistling (?), 07:27, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > По IP начнут банить все подряд, иначе не выйдет.

    Ещё могут в DNS соответствующие рекорды поубирать в надежде на fallback.

    DNSSec без DoH/DoT тоже неплохо подменяется, специально так задуман. Особенно если учесть, что базовые резолверы в операционках до сих пор это счастье не валидируют.

     

     ....большая нить свёрнута, показать (31)

  • 1.163, Аноним (163), 01:09, 05/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А если сейчас (пока ещё без этого ECH) - взять и по айпи зайти на сайт - что будет видно стороннему наблюдателю?
     
     
  • 2.240, Аноним (206), 16:23, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    По айпи tls не работает. А вебсервер диспетчеризует по имени. Поэтому скорее всего ты увидишь либо ничего, либо "It works!"
     
     
  • 3.250, пох. (?), 18:07, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > По айпи tls не работает.

    работает, более того - на него можно выдать сертификат.

    > А вебсервер диспетчеризует по имени. Поэтому скорее

    необязательно

    > всего ты увидишь либо ничего, либо "It works!"

    проблема как обычно не в этом. Проблема в нежелании браузера хоть что-то позволить решать тебе.

    Поэтому увидишь ты снова ту дурацкую белую страницу полную неведомой хрени и без кнопки "продолжить"

     
     
  • 4.321, Аноним (320), 12:17, 08/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    >работает, более того - на него можно выдать сертификат.

    На letsencrypt, или самоподписный? Самоподписный, наверное, можно, но что толку?

     
     
  • 5.323, пох. (?), 21:26, 08/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    летсшиткрипт не для того придумали чтоб ты мог такое себе получить. Его придумали чтоб ты сливал побольше данных тем кому от клаудшмары мало перепадает.

    А до эпохи шиткрипты - можно было купить, за деньги. И покупали.

    Теперь уже наверное никто такое не продает. Самоподписанный можно, можно подписанный корпоративным CA. В altName ext можно добавлять не только DNS: но и IP:

     
  • 2.252, пох. (?), 19:17, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ты бы лучше спросил - что будет видно - тебе. Так вот - видно будет пустую страшную белую страницу полную неведомой херни и с единственной кнопкой "перейти к котикам".

    Но это только при условии что сайт - тот что ты набрал в адресной строке. А если оттуда только скажем картинки (или ужасней того - скрипты или даже просто css) загружались - видно тебе не будет вот ровно _ничего_. И ни предупреждения что что-то не так, ни тем более диалога с предложением разобраться и продолжить.

    Такой вот модный современный веб в исполнении единственно-верного Браузера.

     
     
  • 3.271, Аноним (-), 23:51, 05/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.281, пох. (?), 11:19, 06/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.272, Аноним (-), 23:52, 05/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 4.282, пох. (?), 11:20, 06/10/2023 Скрыто ботом-модератором     [к модератору]
  • +/
     

     ....ответы скрыты (9)

  • 1.166, Golangdev (?), 02:53, 05/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > В Firefox и Cloudflare включена поддержка ECH для скрытия домена в HTTPS-трафике

    товарищ майор напрягся =)

     
     
  • 2.219, Аноним (210), 14:19, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Нет.
    Это он после вчерашего никак не отойдет
     
     
  • 3.332, Golangdev (?), 21:44, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну правильно, меньше нужно бухать.

    Алкашка ещё никого до добра не доводила.

     

  • 1.176, Аноним (176), 06:45, 05/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Есть пример сайта, заблоченого в РФ, но открывающегося с ECH? Стандартные заблоченые видимо еще ECH не поддерживают.
     
     
  • 2.183, Аноним (177), 07:52, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    RuTracker банально
     
  • 2.184, анонимик (?), 08:06, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    например старый добрый рутрекер https://rutracker.org/forum/index.php
     
     
  • 3.255, torvn77 (ok), 20:44, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > например старый добрый рутрекер https://rutracker.org/forum/index.php

    А разве его не разблокировали, после чего он уже сам начал ip адреса с РФ блокировать?

     
  • 2.243, InuYasha (??), 16:40, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +1 +/
    джва рутрекера и ни одного goatse. как скучно )
     

  • 1.185, Аноним (185), 08:31, 05/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Т.е. выявить использование ech извне невозможно?
     
     
  • 2.200, Аноним (187), 11:12, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Сам факт - возможно. Но если полинета (а со временем и большая его часть, а не только клаудфларь) будет по ECH то выявлять смысла особо ничего не даст. Это как сейчас выявлять факт использования httpS юзером: нуда, использует и массово. И чё? Только если чебурнет реально запливать.
     
     
  • 3.224, Аноним (223), 15:08, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Со уременем никто не будет с ECH. ибо кто будет - вылетят с рынка авторитарных параш.
     
     
  • 4.239, Аноним (187), 16:20, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Про https когда-то тоже примерно такое писали. А в итоге сейчас сайтов с http еще пойди-поищи.
    Оно, конечно, может и не взлететь в итоге, но если это уже добавили в хромого и в фуррифокс и начинает с серверной стороны поддерживать клаудфларь, то шансы, что оно станет распостраненным около-дефолтом весьма значительны.
    И авторитарные параши, кроме очебурнечивания, мало что смогут с этим сделать.
     
     
  • 5.259, Аноним (264), 21:31, 05/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    В Firefox это уже несколько лет есть и работает. Исключительно на тестовых сайтах. А нетестовые что-то не горят желанием быть заблокированными.
     
     
  • 6.297, Аноним (187), 14:24, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Через эбаут-конфиги работало - если включить вручную было А как сказал один умн... большой текст свёрнут, показать
     
     
  • 7.308, Аноним (308), 19:29, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Наоборот У кого надо - она была У 99 ленивого скота - не была Поэтому её даж... большой текст свёрнут, показать
     
     
  • 8.331, Аноним (187), 16:32, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Ну то есть не было примерно ни у кого Я так сразу и сказал Объясняю второй раз... большой текст свёрнут, показать
     

  • 1.293, uis (??), 13:27, 06/10/2023 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Напоминаю, что ECH по сути - domain fronting. Именно по этому Cloudflare топит за ECH, а не eSNI.
     
     
  • 2.302, пох. (?), 15:07, 06/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    > Напоминаю, что ECH по сути - domain fronting. Именно по этому Cloudflare
    > топит за ECH, а не eSNI.

    В eSNI все было ж примерно так же. Точно так же не работал без левых записей в dns.
    (точнее - как раз в ech еще возможен фаллбэк, а в esni его нет в принципе)


     
     
  • 3.324, Аноним (320), 06:35, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем вообще эти левые записи в DNS, и можно ли их получать без DoH?

    У меня dns ходит через VPN, поэтому шифровать его не требуется.

     
     
  • 4.325, пох. (?), 09:32, 09/10/2023 [^] [^^] [^^^] [ответить]  
  • +/
    так "чудесно" работает ech. Нельзя же было трогать святое - сам уродливый https протокол. Например передать дурацкий хостнейм без проверки сертификата и пересогласовать соединение если уж неймется? К тому же это огорчило бы любителей передавать данные "куда-то туда" даже до его установки.

    > У меня dns ходит через VPN

    ТАМ, на другом конце твоего vpn - тебя подслушивают ВРАГИ! (так думает во всяком случае клаудшмарь... впрочем, ей ты и сам не особенно друг, раз не пожелал поделиться куда ходишь и зачем)

    Поэтому можно если ты умеешь патчить свой браузер. А иначе нельзя. Авторы браузеров лучше тебя знают как о тебе позаботиться.
    Ставь локальный ресолвер, лучше всего на нескучном йезычке (все попытки пихать шифрование в традиционные "почему-то" всегда кончались ворохом уязвимостей)

    Это пока еще можно.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру