ОколоITшный дыбр #38

May 06, 2023 22:08


... Господин nixxl опубликовал весьма занятное наблюдение. Возможна ситуация, когда у тебя достаточно свежий DNS-сервер / ресолвер (например, BIND 9.18), а у каких-нибудь мурзилок слишком тухлый до такой степени, что ещё не знает про существование EDNS. В таком случае у тебя на сети не будут ресолвиться доменные имена этих мурзилок от слова "совсем" из- ( Read more... )

козлы, грабли, ссылки, интернетное

Leave a comment

Comments 15

coctic May 7 2023, 19:22:48 UTC
Я как-то натыкался на кривой сервер, который на запросы с EDNS отвечал SERVFAIL. Пришлось в конфиг к своему named прописывана него исключение с запретом EDNS. Причем очень похоже, что там не сам сервер был кривой, а что-то по дороге "для безопасности" запросы перехватывало и вот так реагировало.

Reply


mdn111 May 7 2023, 19:56:50 UTC
А откуда информация про рассылку от ЦБ? Нам пока ничего не приходило.

Reply

klink0v May 7 2023, 20:20:09 UTC
Обрывок из ЦБшного письма выложил у себя в телеграм-канале, например, тот же Климарёв.

https://t.me/zatelecom/25339

Я могу разве что подтвердить, что он (этот отрывок) настоящий.

Reply

mdn111 May 7 2023, 20:28:30 UTC
Спасибо. Видно пропустил этот пост. 10го попинаю безопасников на предмет, не приходило ли такое письмо.

Reply

de_nada May 8 2023, 16:14:16 UTC


Хе-хе... так и представил себе - БР "продавил" интересы своих подопечных, летом VPN`ы банков остались стоять как хрен у пубертатного подростка по весне ... а вокруг всего этого благолепия вой а-ля "сэр Генри Михалков в центре девонширской хляби": у всех, кто не банки, накрылись их тоннели между бранчами, POS`ами, удалёнщиками и т.д., и т.п.

Вот уж воистину - "бомбить Воронеж"... :((

С уважением.

p.s. Для меня тема не праздная - есть и филиал (HQ в белокаменной, IPSec "в Россию"), и удалёнщики (L2TP), и Линк (ща как начнут игрища с сертами-MItM`ами... да просто по косорукости TLS завалят)... чую, нахлебаемся, не пронесёт мимо, как прошлым летом (были локальные "туннелепады" милостью роскомпозорников) :((

Reply


hashn0n May 7 2023, 20:04:31 UTC
В общем, смотрю в сторону udp2raw, если я правильно понял чтоб оно "правильно" работало, OpenVPN через него должОн ходить по udp.
Попытка просто переключить OpenVPN на udp привела к отвалу тунеля.
На клиенте вот такое в логе:

UDP link local: (not bound)
UDP link remote: [AF_INET]0.0.0.0:00000
TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
TLS Error: TLS handshake failed
SIGUSR1[soft,tls-error] received, process restarting

На tcp пашет без проблем.
На серваке iptables строка:

iptables -P INPUT DROP
iptables -A INPUT -p udp -m state --state NEW --dport 00000 -j ACCEPT

И даже если на все таблици сделать ACCEPT, ничего не меняется.
Я не понимаю что я делаю не так, памаЖите! :(

Reply

klink0v May 7 2023, 20:26:55 UTC

TCP не попадает в udp2raw за ненадобностью. Там идея какая. UDP-трафик блокируется в транзите, а TCP работает зело медленно из-за "окна", подтверждений и всего вот этого. Поэтому давайте возьмём UDP, немного подрихтуем у него заголовки пакетов и сделаем вид что это как будто бы TCP.

Я сам пока ещё не тестировал этого зверя, ручки не дошли. Но могу немного покапитанствовать.

1. Этот udp2raw должен быть установлен и запущен с двух сторон.
2. Я бы смотрел что там в сниффере (tcpdump / wireshark) и повесил бы какое-нибудь логирование пакетов во внутреннем представлении ядра ("-j LOG", "conntrack -l" или ulogd2).

Reply

hashn0n May 8 2023, 00:01:31 UTC
Ну в общем с "непроходящими udp" всё как всегда, "Дело было не в бабине..."
GPON - в модеме когда-то давно было выставлено перенаправление "TCP only"
Но это вобщем-то ситуацию не сильно исправило:
udp2raw запущен на обеих апаратах и вроде друг-жруга видит, ну точнее как только клиентский запускаешь, они начинают очень активно трепаться друг с другом:
сервак завершает свой инит:
[2023-05-08 02:54:48][INFO]now listening at 0.0.0.0:xxxxx
Как только клиент "появляется" сервак выдаёт следующее:
[2023-05-08 02:55:00][INFO][x.x.x.x:xxxxx]received syn,sent syn ack back
А клиент бодро сыпит сообщениями:
[2023-05-08 00:55:00][INFO](re)sent tcp syn
Что вся эта бурная деятельность означает, лично мне вообще не понятно.
Но OpenVPN ругается идентично:
UDP link local: (not bound)
Короче завтра буду копаться, судя по "(re)sent", у udp2raw что-то пошло не так.

Reply

klink0v May 8 2023, 13:01:46 UTC

> GPON - в модеме когда-то давно было выставлено перенаправление "TCP only"

Оно должно было сработать по идее. Собственно, udp2raw как раз для этого и предназначен.

Reply


valdikss May 13 2023, 15:38:18 UTC

>... Из дома чё-то не открывается https://play.google.com/ . Опять что ли его сломали? Или и не чинили? Но приложения на андроидофонах вроде обновляются нормально.

Его заблокировали больше года назад, внереестрово, на ТСПУ, вместе с news.google.com

Reply


Leave a comment

Up