LINUX.ORG.RU
ФорумTalks

РКН заблочил ECH

 ,


0

3

ECH (Encrypted Client Hello) - шифрует метаданные в TLS-соединениях. Например, информацию о домене, чтобы всякие РКН и прочие, не видели на какой сайт переходит пользователь.

Т.к. ECH активно использовался на CloudFlare, то со вчера РКН заблочил ECH и все сайты на CloudFlare с включенным ECH(по умолчанию он включен) - не открываются в РФ.

Вот так одним движением, РКН опять сделал недоступными кучу сайтов. Добавил всем работы. У кого-то встал бизнес. <картинка с пингвином> «Спасибо», РКН!

UPD: Отключаем ECH на CloudFlare, на любом тарифном плане.

Здесь узнаём ваш Global API Key: https://dash.cloudflare.com/profile/api-tokens

В самом низу страницы по управлению домена находим Zone ID.

Ещё нам понадобится знать Email от аккаунта CloudFlare. Последний штрих, выполняем через curl или кому что нравится:

curl -X PATCH "https://api.cloudflare.com/client/v4/zones/{ID_ZONE}/settings/ech" \
     -H "X-Auth-Email: {ACCOUNT_EMAIL}" \
     -H "X-Auth-Key: {GLOBAL_API_KEY}" \
     -H "Content-Type:application/json" --data '{"id":"ech","value":"off"}'
★★★★★

Последнее исправление: th3m3 (всего исправлений: 2)
Ответ на: комментарий от anc

Накиньте остальные 3 плиз, жуть как интересно.

dtf, 4chan, 2ch и всё остальное, где есть Cloudflare. Помогло просто вырубить ECH в настройках Firefox’а, так что проблема именно в нем, а не на стороне Cloudflare.

spal
()
Ответ на: комментарий от spal

network.dns.echconfig.enabled - это оно?

У меня там false и он дефолтный. firefox-esr 115 из дебиана.

Получается сломались только новомодные браузеры у тех кто спешит обновляться постоянно.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от Dimez

Советую снять утопичные розовые очки и выйти в реальный мир с его законами и особенностями (да, в т.ч. и неприятными). Чем раньше, чем проще.

А если завтра РКН решит TLS 1.3 забанить, то тоже будет админ виноват, который это не предусмотрел? Какой-то виктимбейминг.

maxcom ★★★★★
()
Ответ на: комментарий от th3m3

Но непонятно, когда блочат технологию, которую используют милилоны сайтов, тем самым - сайты становятся недоступны.

По их логике не исключено, что все наоборот. Без ECH они могут блочить доступ только к отдельным сайтам, а не всем на одном IP-адресе из-за одного «виноватого».

praseodim ★★★★★
()
Ответ на: комментарий от maxcom

Зачем им TLS1.3 банить? Они вполне предсказуемо заблокировали оппортунистическую технологию, я даже считаю что неожиданно долго тянули.

firkax ★★★★★
()
Ответ на: комментарий от praseodim

только выиграли владельцы сайтов не нарушающих законы

а вообще еще в 14 году было понятно что только ру хостинг что для почты что для домена что для сайтегов. и что все баренские цдн идут лесом

guyvernk
()
Ответ на: комментарий от firkax

пока что ни у одного отписавшегося в треде нет проблем с открытием указаных сайтов.

возможно дело не в есн?

guyvernk
()
Ответ на: комментарий от Dimez

И научиться думать немного наперёд.

Да, ТСу нужно было действовать немного наперёд и строго следовать 9,5 правилам ведения безопасного IT-бизнеса в России, но так как какой-то фактор в прошлом ему помешал следовать подобным правилам, сегодня вот и появился этот тред, а ТС вынужден посыпать голову пеплом.

EXL ★★★★★
()
Последнее исправление: EXL (всего исправлений: 1)
Ответ на: комментарий от Dimez

Это не доведение до абсурда, это мем «вы находитесь здесь».

PolarFox ★★★★★
()
Ответ на: комментарий от praseodim

так что хорошо бы вообще другую планету найти =)

На Нептуне свой *композор, гораздо более жестокий, там вообще ничего с земли не открывается. Так что не советую.

anc ★★★★★
()
Ответ на: комментарий от firkax

network.dns.echconfig.enabled

Во, чудненько. Теперь картинка понятна: кто-то слишком агрессивно продвигал свою технологию без согласования с другими заинтересованными лицами и без оглядки на совместимость (fallback выключен по дефолту).

Наверное, в дефолтовом network.dns.echconfig.fallback_to_origin_when_all_failed = false была какая-то заинтересованность и экономическая мотивация: если не выгорит, то пусть тапками кидаются в свой кровавый режим.

shahid ★★★★★
()
Ответ на: комментарий от guyvernk

именно так.

я двое суток с этим бился)) в итоге забил и просто не открываю ссылок на ютуб

Интересно девки пляшут. А другие заблоченные сайты открываются с твоим впн? Если нет, то скорее всего, хостер «соблюдает требования». Или может быть, несмотря на впн, у тебя имена ресолвит локальный DNS провайдера.

вообще я подозреваю на какой то гиперкуки от гугла и что он теперь не дает мне смотреть ютуб не важно как я на него захожу

Что-то я не слышал про такое. Ютуб в принципе даже через тор можно смотреть, хотя и не очень удобно - надо в NoScript блокировку скриптов выключить.

praseodim ★★★★★
()
Ответ на: комментарий от praseodim

вообще другую планету найти

«Но что толку от полётов на Луну, если мы и на Земле-то жить не научились?» (c) Энтони де Мелло

th3m3 ★★★★★
() автор топика
Ответ на: комментарий от praseodim

я себя считаю умеренным патриотом, но чем далее тем более появляется мысль, что возможно сделал ошибку, не переехав

Да, помнится что когда-то умеренные московские патриоты мне хвастались самым продвинутым, скоростным и дешёвым доступом в Интернет в мире, а теперь они могут лишь похвастаться самым быстрым доступом в Госуслуги и попросить/купить у меня средство обхода блокировок.

В других местах правда нередко «те же яйца только в профиль», особенно если тоже наперед задуматься

Поверь, довольно трудно найти более парашный интернет чем тот что существует сегодня в РФ.

EXL ★★★★★
()
Последнее исправление: EXL (всего исправлений: 1)
Ответ на: комментарий от EXL

Легко. Что на границе с юго-востока, что на границе с запада. Такое же. Сорта.

pekmop1024 ★★★★★
()
Ответ на: комментарий от praseodim

рутракер и лостфильм работают, сейчас через сс настроено.

на другие заблоченые сайты не хожу

несмотря на впн, у тебя имена ресолвит локальный DNS провайдера.

ну это врядли. на роутере висит кеширующий днс который ходит по doh на квад и весь трафик на 53 порт исходящих заблочен

guyvernk
()
Последнее исправление: guyvernk (всего исправлений: 1)
Ответ на: комментарий от praseodim

Давай просто прикинем кое-что к носу, без считания кого-либо кем-либо, просто голые факты.

Есть страны, где блокируется внешний трафик по критериям.

Есть сервис, который понемногу консолидирует в себя http и dns трафик, от года к году захватывая всё большую часть международного рынка, предоставляя бесплатную часть сервиса для мини-сайтов.

В стране, где блокируются домены, сделали точечные блокировки по доменам

В сервисе сделали натуральный MITM под техническим предлогом защиты от DDOS’а.

В стране, где блокируются домены, блокируют одни домены и оставляют другие.

Далее на входных нодах, куда обращаются все клиенты за доступом к большому куску этого международного рынка, включается шифрование заголовков и все сайты, точечно заблокированные ранее, открываются без проблем.

Как думаешь логически и исходя из жизненного опыта, какой будет следующий шаг? Страна, где блокируются домены, скажет «всё, у меня лапки, распускаем ведомство, делайте, что хотите?» :)

так что хорошо бы вообще другую планету найти

Это да. Было бы хорошо. На какое-то время.

Dimez ★★★★★
()
Ответ на: комментарий от EXL

Да, ТСу нужно было действовать немного наперёд и строго следовать 9,5 правилам ведения безопасного IT-бизнеса в России, но так как какой-то фактор в прошлом ему помешал следовать подобным правилам, сегодня вот и появился этот тред, а ТС вынужден посыпать голову пеплом.

Какая-то исповедь снежинки, не сталкивающейся с бизнесом нигде. Не надоело таскать статью 2010 года, уже как минимум лет 5 (а то и местами 10) как неактуальную?

Dimez ★★★★★
()
Ответ на: комментарий от firkax

Подавляющее большинство коммерческих клиентов

меня всё ещё глубоко удивляет, что кто-то там в этом болоте до сих пор сражается

alexmaru
()
Ответ на: комментарий от alexmaru

Сражаются мамкины бунтари вроде тебя, а нормальные люди работают, и твои игры в шпионов им нафиг не сдались.

firkax ★★★★★
()
Ответ на: комментарий от firkax

ну я видел статы, от блокировок сейчас трафик падает на треть. Это ж почти как во времена Internet Explorer 5, когда в одних браузерах работало, а в других нет. Чуть-чуть уже дожать.

те самые мамкины бунтари, которым не дали, сейчас как раз сидят с патриотическими рожами и блокируют, потому что мамка их на эту работу привела

alexmaru
()
Последнее исправление: alexmaru (всего исправлений: 1)

пускай лучше РКН снова забанит 127.0.0.1 😂

thm
()
Ответ на: комментарий от firkax

Сражаются мамкины бунтари вроде тебя, а мы расслабили булки и наслаждаемся (блокировками).

Вот так правильнее.

EXL ★★★★★
()
Ответ на: комментарий от th3m3

перекидывать их с CloudFlare

А что ECN на хостинге в настройках не отключается?

Вот даже инструкцию кто-то опубликовал: https://m.vk.com/wall-26733316_3577

Другой ресурс пишет https://securitylab-ru.turbopages.org/turbo/securitylab.ru/s/news/553676.php

Cloudflare активировал для своих клиентов поддержку ECH — функции, которая скрывает доменное имя сайта при подключении, позволяя обходить блокировки и предоставляя доступ к ранее заблокированным в России ресурсам.

Действительно, чего это вдруг его заблокировали.

grem ★★★★★
()
Последнее исправление: grem (всего исправлений: 2)

Безотносительно тараканов в головах РКН, такая мерзость как Cloudflare должна быть уничтожена любой ценой.

Stanson ★★★★★
()
Ответ на: комментарий от maxcom

Вот ты все говоришь-говоришь и ничего не делаешь. Забань димеца, пусть розовые очки снимет))

Anoxemian ★★★★★
()
Ответ на: комментарий от Dimez

Советую снять утопичные розовые очки и выйти в реальный мир с его законами и особенностями (да, в т.ч. и неприятными).

Да, суровая правда жизни, те, кто занял очередь в пятницу получили преимущество)

goingUp ★★★★★
()
Ответ на: комментарий от maxcom

А если завтра РКН решит TLS 1.3 забанить, то тоже будет админ виноват, который это не предусмотрел? Какой-то виктимбейминг.

РКН в любом случае забанит всё то, что ему положено забанить. Вопрос только в том, какими при этом будут коллатеральные потери. DPI нужен как раз чтобы из-за нескольких борцунов не банить весь CDN целиком. Чтобы тех самых виктимов было поменьше. Очевидно, что при этом подходе всё, что мешает нормальной работе DPI, должно быть так или иначе сломано/забанено.

Если CDN начинает сознательно препятствовать работе DPI - нуштош, соболезнования, не связывайтесь больше с этим CDN...

Manhunt ★★★★★
()
Последнее исправление: Manhunt (всего исправлений: 3)
Ответ на: комментарий от maxcom

если завтра РКН решит TLS 1.3 забанить

В смысле завтра? Я думал, что уже забанил.

grem ★★★★★
()
Ответ на: комментарий от EXL

Поверь, довольно трудно найти более парашный интернет чем тот что существует сегодня в РФ.

Не поверю, я наблюдаю ментальную гимнастику поуеха, который убеждают самого себя что все сделал правильно.

Obezyan
()
Ответ на: комментарий от Obezyan

ВРЁТИ!! я наблюдаю ментальную гимнастику

Забавно получается: доступ к куче ресурсов криворукий РКН блокирует у тебя, обмазываешься всякими VPN и SNI DPI – лично ты, а ментальная гимнастика у меня. Не печалься, я могу помочь оформить тебе хороший и надёжный VPN, в пятницу вечером будущем он тебе обязательно пригодится.

убеждают самого себя

Зачем мне нужно убеждать самого себя в чём-то, если все общемировые ресурсы, в т. ч. и российские сайты у меня открываются без проблем на максимальных скоростях и без блоков с «той» и с «этой» сторон. Сегодня как видно это непозволительная роскошь для жителей РФ.

EXL ★★★★★
()
Ответ на: комментарий от cocucka_B_TECTE

Взаимно

Но я - дома :)

Сейчас походу все поуехи вылезут. Давайте, расскажите мне за качество и стоимость баренского интернета в Штатах и Великобритании в сравнении с Россией.

Obezyan
()
Ответ на: комментарий от ox55ff

Ряд фич CloudFlare это CDN со всяким международным кешированием, метриками и защитой от дудоса, для работы этих фич CloudFlare предлагает терминировать TLS на себе т.к. над непрозрачным шифрованным трафиком это реализовать сложно. Получается они являются как раз MitM, хотя в данном случае это является сервисом а не атакой.

Gary ★★★★★
()
Ответ на: комментарий от EXL

Доступ к куче ресурсов, которые мне потенциально были нужны заблокировал совсем не РКН. ВПН и СНИ ДПИ у меня нет.

grem ★★★★★
()
Ответ на: комментарий от Obezyan

качество и стоимость баренского интернета в Штатах и Великобритании в сравнении с Россией.

Самый быстрый доступ в Госуслуги!

EXL ★★★★★
()
Ответ на: комментарий от EXL

Забавно получается: доступ к куче ресурсов криворукий РКН блокирует у тебя, обмазываешься всякими VPN и SNI DPI – лично ты, а ментальная гимнастика у меня. Не печалься, я могу помочь оформить тебе хороший и надёжный VPN, в пятницу вечером будущем он тебе обязательно пригодится.

Забавно получается, банить меня начал в 14м году швятой запад просто за то что я родился в Крыму. Тогда и начал использовать VPN, никаких массовых блокировок в РФ тогда еще не было.

Поменялось ли что-то для меня с увеличением активности Роскомнадзора? Нет, я решил проблему кардинально, точно также как решили ее в Иране и Китае те кому он нужен для работы.

Obezyan
()
Ответ на: комментарий от EXL

Я нормально прочитал, возьми с полки пирожок.

Виноват у тебя только РКН почему-то. Блоки с этой стороны меня не беспокоят: отсутствие фейсбука я переживу - будет тяжело о нём не думать, но я справлюсь!

grem ★★★★★
()
Ответ на: комментарий от cocucka_B_TECTE

Остальную часть сообщения предпочли проигнорировать, а что такое? Как там интернет, хороший? дешевый? :)

Obezyan
()
Ограничение на отправку комментариев: