Size: a a a

Я ненавижу визатора

2017 June 29

PK

Phil Kulin in Я ненавижу визатора
Я про то, что ревизору извне можно спуфить
источник

AK

Alexander Kalinichenko in Я ненавижу визатора
Phil Kulin
Я про то, что ревизору извне можно спуфить
Только если он с паблик IP
источник

AK

Alexander Kalinichenko in Я ненавижу визатора
Phil Kulin
И да, ревизору ведь тоже время нужно обойти - а у него не атом
а ревизору ничего обходить не надо.. он долбанется на тот IP который получил в данный момент времени
источник

AK

Alexander Kalinichenko in Я ненавижу визатора
В общем то блокировка, в моем случае, - вероятностная характеристика
источник

MP

Maxim Piskunov in Я ненавижу визатора
Phil Kulin
Ттл и поджать же можно
нельзя.  я архитектор своей системы и расчет на то, что после истечения срока = ттл абсолютно все свитчнулись на новый хост
источник

MP

Maxim Piskunov in Я ненавижу визатора
а ты сломаешь подтюнив мой ттл
источник

AK

Alexander Kalinichenko in Я ненавижу визатора
Maxim Piskunov
а ты сломаешь подтюнив мой ттл
и тут мы опять возвращаемся к мысли что спуфить DNS - очень плохая идея
источник

MP

Maxim Piskunov in Я ненавижу визатора
Ну да. Блочить - хорошая
источник

EL

Erick Lee in Я ненавижу визатора
возвращаемся к мысли, что давно пора /0 в null
источник

AK

Alexander Kalinichenko in Я ненавижу визатора
Maxim Piskunov
Ну да. Блочить - хорошая
нет. Трогать dns  плохая идея. Как только тебя эта мысль проймет до пота.. так можно продолжить разговор
источник

ЛЛ

Лентяй Лентяевич in Я ненавижу визатора
До Фила наконец дошло как оно работает?
источник

ЛЛ

Лентяй Лентяевич in Я ненавижу визатора
Phil Kulin
И да, ревизору ведь тоже время нужно обойти - а у него не атом
Ревизор не обходит. Он получил айпи от днс и сразу туда. А фильтр должен этот адрес добавить в GRT, затратит время на ospf/bgp и т.д
источник

ЛЛ

Лентяй Лентяевич in Я ненавижу визатора
А учитывая что есть сайты с ттл 1 минуту, то тот айпи что получил ревизор может отличаться от того что получил фильтр
источник

PK

Phil Kulin in Я ненавижу визатора
С фазой мне понятно. Я о том, что можно подпиънуть ревизору не то извне. Для этого правда надл пиослушивать сеть
источник

ЕА

Евгений Ананьев in Я ненавижу визатора
Вот если бы в законах и НПА сразу допёрли разделить клиентов операторов на ПОСТАВЩИКОВ контента (хостеров в основном) и ПОТРЕБИТЕЛЕЙ (абонентов, хомячков) -- Phil бы так не агрился? И абонентов-корпоративщиков в отдельную категорию, с их VPN-ами и обязанностью предоставлять списки своих пользователей... тогда для таких можно и не заворачивать DNS.
источник

PK

Phil Kulin in Я ненавижу визатора
Слушайте, ну что мы все такие событийные. При всей моей любви ко мне Великому, точка отсчета "Фил агрится" чего не але.
источник

EL

Erick Lee in Я ненавижу визатора
Евгений Ананьев
Вот если бы в законах и НПА сразу допёрли разделить клиентов операторов на ПОСТАВЩИКОВ контента (хостеров в основном) и ПОТРЕБИТЕЛЕЙ (абонентов, хомячков) -- Phil бы так не агрился? И абонентов-корпоративщиков в отдельную категорию, с их VPN-ами и обязанностью предоставлять списки своих пользователей... тогда для таких можно и не заворачивать DNS.
вот если бы законы у нас писали мудрые и опытные люди, да?
источник

EL

Erick Lee in Я ненавижу визатора
примерно из той же серии
источник

PK

Phil Kulin in Я ненавижу визатора
Нет. Деление происходит только у нас в головах. Прощай фриланс например. Давайте в ногу еще ходить по улицам
источник

ЕА

Евгений Ананьев in Я ненавижу визатора
Теперь подскажите по Я.ДНС, SkyDNS, которые детские у клиентов. Понятно, что есть проблема, коли завернём 53/udp на спуф свой, то Реестр оно заблочит, но "недетские" разрешённые ресурсы -- уже пропустит.
Известно ли кому "полу-спуф" решение, чтоб часть трафа (RPZ из Реестра) спуфить и отдавать от себя IP заглушки, а ОСТАЛЬНОЙ DNS-трафик НЕ спуфить, а слать по назначению на ТЕ DNS, что были указаны абонентом?
источник