LINUX.ORG.RU
ФорумAdmin

Профессионально о блокировке запрещённых сайтов

 ,


2

3

Добрый день! Есть тут админы, работающие в телекоме? Нужен совет.
Как известно, есть одна неприятная для нашего коллеги организация, «Роскомнадзор» называется. Они конечно, козлы, но тем не менее на штраф нарваться сильно не хочется. Вобщем как вы все знаете, все российские операторы должны блокировать доступ своим абонентам к ресурсам, включённым в так называемый «реестр запрещённых ресурсов». О том каким способом блокировать, можно дискутировать, но чиновники в РКН в это тоже вмешиваются. В общем, если у тебя есть лицензия оператора связи (на передачу данных и телематических услуг) - то к тебе прикрепляется чиновкик РКН, шлёт тебя распоряжения и рекомендации. Вобщем нам на неделе прислали распоряжение, согласно которому мы должны в 30 дневный срок установить ПО с помощью которого РКН будет контролировать блокируем мы запрещённые ресурсы или нет. До этого, контроль с их стороны осуществлялся только тем, что они фиксировали тот факт, что мы регулярно получаем выгрузку реестра. Меж тем, вопрос как именно осуществлять блокировку до сих пор является спорным.
Вот взять к примеру ресурс http://www.youtube.com/watch?v=aUI*****P4M, как его блокировать? Варианты блокировки по ip или по домену - не катят, youtube - слишком популярный ресурс, пользователи бучу поднимут. Меж тем в реестре информация о запрещённом ресурсе представлена следующим образом:

<content id="102799" includeTime="2015-02-25T12:39:38" entryType="1" hash="983D0E1A53AA5A8783BB8C1AEC927AF6">
   <decision date="2014-08-21" number="2-3320/14" org="суд"/>
   <url>http://www.youtube.com/watch?v=aUI*****P4M</url>
   <domain>www.youtube.com</domain>
   <ip>72.8.190.47</ip>
</content>
Как осуществлять блокировку по url? Это же трафик всех абонентов через прокси пускать нужно.

★★★★★

Последнее исправление: Falcon-peregrinus (всего исправлений: 4)

Не понимаю зачем это видео вообще блокировать, очень правильные вещи там делают, сжигают флаг СШП:))

А так, придется настраивать DPI. Всё, что лезет на запрещенные IP анализируешь, если это возможно на предмет URL-a, если он имеется и лочишь.

Проще забанить 1 IP тыртуба. Их у них еще много.

anonymous
()

Это же трафик всех абонентов через прокси пускать нужно

Это ты еще HTTPS не учёл. Придется сертификат подменять, чтобы по url блокировать.

Deleted
()

МТС блокирует это видео, а тытрубу - нет.

Deleted
()

Большинство я думаю вообще не парятся и блочат все IP реестра. О пользователях никто даже и думать не будет. Для пользователей есть Tor Browser и прочие «расширения».

anonymous
()

Это же трафик всех абонентов через прокси пускать нужно.

Не весь, только тот, что ломится на запрещённые IP.

anonymous
()

Блокированием ip это видео не закрыть. Как будет блокировка проверяться то ?

Deleted
()
Ответ на: комментарий от Deleted
Блокированием ip это видео не закрыть. Как будет блокировка проверяться то ?

Вот понятия не имею. Поэтому и прошу отвечать в тему не всех, а только тех, кто тоже работает в телекоме. Проверка будет осуществляться с помощью софта вот этой конторы http://www.mfisoft.ru/

sunny1983 ★★★★★
() автор топика

Я думаю если бы не этот перечень, 99.999% людей никогда в жизни бы не посетили те странички. Странно они придумали.

anonymous
()

Проксировать только трафик на IP из реестра, не? У YouTube много IP, так что нагрузка должна быть не очень большая.

KivApple ★★★★★
()
Ответ на: комментарий от torvn77

Идея интересная, только если какой-нибудь пользователь пожалуется, что его забыли ограничить в конституционных правах, то провайдера оштрафуют.

Deleted
()

Сейчас модераторы снесут топик из нарушения закона.

robot12 ★★★★★
()
Ответ на: комментарий от anonymous

Всё, что лезет от Роскомнадзора анализируешь, если это возможно на предмет URL-a,

поправил.

Shadow ★★★★★
()
Ответ на: комментарий от anonymous

Пока сжигали флаги, я думаю как и многие был не против, хоть это и тупо, но вот когда перешли к побоям и «власти скрывают» начал склоняться к «грёбаные обезьяны» и «ну чё вы такие обезьяны-то, а».

anonymous
()

Там указан ой пи, его и блокировать. Логично же.

mittorn ★★★★★
()
Ответ на: комментарий от Deleted

1.Заложить штраф в тариф.
2. Нанять психолога, пусть смотрит на тех кто приходит подключаться или обращается в службу поддержки и вычисляет потенциальных жалобщиков, им ставить умеренное ограничение.
3.Если кто либо позвонит в службу намекать, что требования роскомнадзора будут выполняться в полном объёме.
Не понявшие намёк ССЗБ.
4.Знакомых таких знакомых ограничиать в правах.
5. Если контент хрень, то послушно блокировать.
5.Разумным пользователям запрещённого контента давать конфетки.

torvn77 ★★★★★
()

А просто сказать что раз дескать такие умные докуя, пусть выкуют вам ПО, которое надо поставить, а вы реализуете.

Deleted
()
Ответ на: комментарий от sunny1983

Что за DPI? Как он реализован в Линуксе и маршрутизаторах?

Ну это когда ты на уровне протокола заглядываешь в каждый пакет, которые у тебя пользователи генерируют, ну или в момент установки сессии, понимаешь что у тебя там: VPN,https,torrent и т.д. - и блочишь конкретное место, которое запрещено. А не на уровне ip или всего домена. Короче, это дорого, очень дорого.

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

А ещё ограничение можно ставить только в низкие периоды суток, а при полной нагрузке ограничения снимать.

torvn77 ★★★★★
()
Ответ на: комментарий от Deleted

пусть выкуют вам ПО, которое надо поставить, а вы реализуете.

У нас в регионе раздали готовые коробочки (точнее, одну) бесплатно, с операторов только IP и порт. Там какие-то TP-Link-и простенькие с Linux, модель не скажу сейчас.

AS ★★★★★
()
Ответ на: комментарий от torvn77

а при полной нагрузке ограничения снимать.

Частота проверок может быть случайной величиной, это не выход.

AS ★★★★★
()

Вот, кстати, некоторые операторы поступают довольно креативно с этими блокировками. Колдуют с DNS, отдают неправильные ответы для доменов из списка, например. Непонятно, зачем? И карма портится, и эти «блокировки» легко обходятся. Судя по статье на хабре РКН-овская железка тоже умеет такое обходить

Я как-то писал, как можно обойти блокировки (при условии что ДНС работает корректно и есть канал без блокировок) - www.linux.org.ru/forum/admin/12136691 (осторожно, в каментах сетевые эксперты)

Теоретически этот способ можно развернуть и в другою сторону. Из ДНС-ответов собирать ipset с адресами запретных доменов. http трафик к этим доменам посылать в прокси, там уже смотреть в URL'ы

Но я не оператор, может быть в таком способе есть какие-то неочевидные грабли

Deleted
()
Ответ на: комментарий от Deleted

И карма портится, и эти «блокировки» легко обходятся.
и эти «блокировки» легко обходятся

Портится? Ты уверен?

Falcon-peregrinus ★★★★★
()

Cisco SCE, например.

Lavos ★★★★★
()
Ответ на: комментарий от torvn77

Внутри коробочки скорее всего vpn.

Это не принципиально, каким именно способом туда список для проверки загоняется, как работа проверяющего ПО активируется и как отчёт изымается. Внутри там Linux. Какой-нибудь OpenWRT закатали туда, да приложение написали своё.

AS ★★★★★
()

SkyDNS вполне справляется

anonymous
()

Использую http://www.carbonsoft.ru/products/carbon-reductor-5/
Сейчас у них вышла 7 версия
НА тест дают погонять. ПОмогают с настройками.
У меня трафика не много, за 2500руб/месяц решил вопрос с блокировками.
Стоит сбоку, на интерфейс Редуктора отзеркаливаю исход. трафик в аплинки. Знаю оператора у которого почти десятку гигабит/с исхода эта штука анализирует
Вообщем рабочий вариант. Почти из каробки работает.
http://docs.carbonsoft.ru/pages/viewpage.action?pageId=51380250
Сетувуху если трафика много надо хорошую для гигабита http://www.nix.ru/autocatalog/networking_intel/Intel-E1G42ETBLK-Gigabit-ET-Du... + много ядер

Vlad-76 ★★★★
()
Последнее исправление: Vlad-76 (всего исправлений: 1)
Ответ на: комментарий от anonymous

Это и печально что поставленные задачи правительства по блокировке не решаются в реальности. Но РКНу пох на то что блокировки можно легко обойти - за минуту плагин скачать для доступа к пожизненно заблокированному rutracker.org, работают для галочки - главное чтобы их коробочка не открыла url из списка. Операторы для галочки ставят системы. Правительству тоже похоже пох. Зато все при деле.

Vlad-76 ★★★★
()
Последнее исправление: Vlad-76 (всего исправлений: 1)

Один мой друг работает в телекоме. У большой тройки стоят DPI решения за килограммы денег, позволяющие просматривать десятки гигабит трафика в реальном времени. HTTPS пока не просматривают.
Также с помощью этих решений режут полосу пропускания торрентам. Даже шифрованным.

zolden ★★★★★
()

Учи DPI. Нет денег на DPI? Вон с рынка, чернь.

Jameson ★★★★★
()

методику тестирования блокировки не высылали?

exception13 ★★★★★
()
Ответ на: комментарий от Vlad-76

Использую http://www.carbonsoft.ru/products/carbon-reductor-5/

для HTTP вполне ок, а вот для HTTPS (цитата) там юзается либо бан по IP, либо DNS спуфинг со страницей-заглушкой, так что юзер видит в браузере «ошибку сертификата».

Bers666 ★★★★★
()

Я не телеком, но если тебе нужно решение на коленке,то гони все соединения на ip из списка на прозрачный сквид, а там уже бань по конкретному урлу. Как быть с https - я хз =)

vasya_pupkin ★★★★★
()

Ах да, добавлю, на всякий случай исходящие DNS запросы заверни на свой DNS.

vasya_pupkin ★★★★★
()
Ответ на: комментарий от anonymous

очень правильные вещи там делают, сжигают флаг СШП

разжигание же!

annulen ★★★★★
()
Ответ на: комментарий от torvn77

Может тебе заблокировать ютуб персонально для этой софтины?

единственный дельный совет :-)

при чём блокировать прям по ip (целиком весь сервер) — не жалко ведь что софтина другие видюшки тоже не увидит :-)

user_id_68054 ★★★★★
()

Раньше было просто, или сам dpi устраиваешь и сертифицируеш его, или тебе свою коробку фсб подгоняет (ставят на вход), оба варианты дорогие. Как оно сейчас хз.

anc ★★★★★
()

т.к. ютуб работает по ssl блокировать весь домен.

voltmod ★★★
()
Ответ на: комментарий от Bers666

пох, что там внутри и как это работает. ГЛавное проверку от РКН Редуктор проходит. по поводу корявости (ну ошибка отображается) с https что то там разрабы думают. Сертификат думаю можно при желании и настоящий прикрутить. Но главное url -ы https блокируются.

Vlad-76 ★★★★
()
Ответ на: комментарий от vasya_pupkin

сквид умеет подсовывть свой серт. но далеко на сквиде не уедешь

Vlad-76 ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.