блокировки

В России потихонечку блокируют Cloudflare. Это крупнейший сервис по ускорению и защите сайтов, через него мы открываем каждую пятую страницу в интернете.

На публичном сетевом графике компании видно, что с 10 июня трафик упал почти в два раза. Я вижу на своих проектах, что пользователи из России жалуются, что не могут открыть сайт.

Ситуация здесь очень похожа на блокировку ютуба, который отказывается удалять видео по требованию властей РФ. Из-за алгоритмов шифрования, через которые мы открываем ютуб, власти не могут заблокировать отдельные видео на уровне провайдеров связи и поэтому блокируют ютуб целиком.

В случае Cloudflare власти не могут надёжно заблокировать отдельный сайт, который живёт на Cloudflare, поэтому блокируют Cloudflare целиком.

Это печально, потому что для совсем небольших проектов, для бесплатной защиты от DDoS и AI-скрепинга, Cloudflare не имеет альтернатив.

К тому же Cloudflare даёт очень классно управлять кешированием — благодаря этому даже слабенькие новостные сайты могут бесплатно выдерживать огромную нагрузку и открываться мгновенно.

Из платного в России есть DDoS Guard, от 8000 рублей в месяц, и Curator, от 23 тысяч рублей в месяц. К сожалению, уровень развития API, объём и качество дополнительных сервисов, типа хитрого кеширования, CDN и облачных функций, — несравнимые. Надеюсь, они будут развиваться, и в какой-то момент компании предложат бесплатные услуги для небольших проектов и медиа.

Прямо на наших глазах происходит ползучая балканизация интернета. Прощай, виртуальный фронтир! Поселенцы притащили колючую проволоку.

Про интернет в Беларуси и России.

Когда вы покупаете интернет — вы платите провайдеру. МТС, Мегафон, Ростелеком, кому-то, кто протянул вам кабель или продал симку. У каждого провайдера своя сеть, network, net.

Но по сути вам нужен доступ не к сети провайдера. Что мы там забыли на серверах Мегафона и Билайна? Нам нужен интер-нет. Интер-нет — это связанность сетей разных провайдеров между собой. Каждый провайдер связан с сетью гугла-ютуба, фесбука-вацапа и телеграма напрямую или через цепочку других провайдеров.

Изначально интернет планировался как сеть, в которой между каждым двумя провайдерами есть хотя бы два независимых пути. Это гарантирует отказоустойчивость. Ломается один канал или посредник— связанность сохраняется по второму.

В Беларуси по закону есть всего три провайдера, у которых есть прямая связь со внешним миром. Это Белпак, Национальный центр обмена трафиком и Академия наук Беларуси. Весь интернет в Беларуси ходит через эти три точки. И недавно два из них сначала выключили свои каналы IPV6 связи со внешним миром, а потом начали жестко ограничивать пропускную способность.

Все наши сети имеют какую-то пропускную способность. Если из 10 полос МКАДа перекрыть 8, то нормально проехать не получится почти ни у кого. Именно это сделали государственные провайдеры Беларуси, вырубив таким образом всей стране интернет. Беларусы не могут открыть зарубежные сайты, мы не можем открыть сайты внутри Беларуси.

Академия наук беларуси почти никому интернет не продает, но его и не ограничивает — поэтому их ресурсы открываются как и раньше.

Это всё — открытая информация. Дело в том, что провайдеры договариваются о связности между друг другом на основе протокола BGP, и эти договоренности видны всему остальному миру.

Правительству Беларуси пора перестать заливать нам мочу в уши про то, что интернет «сломался». Его тупо выключили.

В России точек связи со внешним миром больше — десятки. Недавно принятый закон о суверенном интернете заставляет всех провайдеров установить оборудование, которое в случае чего сможет все внешние каналы связи тупо вырубить. Суверенный и надежный интернет.

За фактуру спасибо QRATOR, это одни из самых крутых ребят в России про сети и высокую нагрузку. Про то, что такое магистральный провайдер и как выглядит карта связности России с миром можно посмотреть в неплохой образовательной статье. Что про всё это думают настоящие сетевики можно подглядеть в телеграм канале ЗаТелеком.

На картинке — то, как в 10:30 власти зарезали трафик крупнейшему новостному сайту Беларуси tut.by 🤍❤️🤍

Ну хоть Мэтью Принц, основатель и глава Cloudflare, не подкачал.

«... Нас просили закрыть все аккаунты в России. Мы хорошенько подумали и обсудили это с правительствами и представителями гражданского общества. Пришли к общему выводу, что России нужно больше доступа к интернету, а не меньше

Дальше приводит графики того, как выросло обращение к иностранным медиа после начала войны.

Добавляет, что власти РФ наверняка обрадуются, если Cloudflare перестанет работать в России (CF — крупнейший анти-дидос провайдер, на нем сидят многие русские медиа).

Всё, ответка режима может быть только одна: бомбить Воронеж (зачеркнуто) отключить интернет. Вон даже Мэтью говорит, то интернет помогает от Путина, а он уж точно эксперт.

# История со сломавшимися банками и Роскомнадзором очень показательная.

С одной стороны, «интернет-активисты» и оппозиционеры трубят на каждом углу, что Роскомнадзор (при попустительстве Путина, конечно) сломал банкоматы и платежные карты (а скоро и до самолетов доберется).

С другой стороны, Роскомнадзор утверждает, что он ни в чем не виноват и проблемы с платежными системами с проблемами блокировок не связаны (а МВД уже начало проверку из-за «заведомо ложной информации» о сбоях в платежных системах банков (sic)).

Интересно, что в обоих утверждениях есть часть правды, но полная правда сложнее и интереснее, чем агитплакат.

Итак, есть две новости про проблемы в банках:

1. Хакеры могут заблокировать любой сайт для части россиян, просто прописав нужные IP-адреса для своего, заблокированного Роскомнадзором, домена. Некоторые активисты даже сделали сервис, добавляющий адрес в блокировку в полуавтоматическом режиме. Вчера, в пятницу, кто-то догадался, что в блокировку можно добавить серверы авторизации 3DSecure. Грубо говоря, 3DSecure — это когда для проведения платежа в интернет-магазине нужно ввести код из смс. Не можете открыть страницу, где нужно ввести код — не можете оплатить покупку. Интересная атака, но не то, чтобы конец света: какая-то доля интернет-пользователей, у которых провайдеры не умеют DPI, только интернет-платежи, да и то не все платежи (продавцы могут отключить требование 3DSecure, но тогда они сами будут нести ответственность за фрод, поэтому его редко отключают).

Ответственность за эту дыру должны нести некомпетентные чиновники Роскомнадзора, банки вряд-ли могут что-то изменить. Если вас задела эта проблема — используйте VPN (пока не запретили).

2. В пятницу 9 июня, с 17:00 до 17:40 у Сбербанка что-то крупно сломалось. «Инцидент повлиял на обслуживание (читай сломал) клиентов Сбербанка в устройствах сторонних банков и клиентов сторонних банков в устройствах Сбербанка». Сбербанк владеет 60% всех POS-терминалов в России (это то, куда вы вставляете карту для оплаты покупки в магазине или кафе) + большАя доля россиян пользуются банковскими картами Сбербанка. То есть довольно много людей не могли пользоваться банковскими картами почти час. Аптеки, заправки, тупо покупка билетов в метро — всё это было недоступно владельцам карт. Вот это уже «критическая инфраструктура» и вообще, близко к ЧП.

Доказательств, что этот (второй) инцидент хоть как-то связан с блокировками в интернете — нет.

Я не большой фанат Роскомнадзора, но истина дороже.

Роскомнадзор начал блокировать Mullvad VPN — очень хорошего провайдера, мою прошлую рекомендацию для личного VPN.

Я был бы рад сказать «установите SurfShark (или другого приличного провайдера) и можете не беспокоиться о блокировках». К сожалению, мы движемся по китайскому сценарию ограничения VPN, когда все крупные и популярные провайдеры будут работать через раз.

Другое дело — VPN-сервисы, адреса которых власти не знают. Лучший вариант — это собственный VPN-сервер. Я писал о проекте Outline VPN — почти любой знакомый технарь может поднять такой VPN-сервер за 5$ в месяц и раздать его всем друзьям и знакомым. Моим личным сервером пользуются пара сотен человек. Если вы технарь — помогайте ближним своим, если не технарь — ищите знакомых. Это самый надежный вариант.

В Иране, кстати, похожая ситуация с блокировками VPN. Там есть телеграм-бот, который поддерживает сотни небольших VPN-серверов и по запросу выдает вам один из них. Понятно, что местный иранкомнадзор тоже может получить адрес сервера через бота и заблокировать его. Создатели бота используют алгоритмы, чтобы выявлять аккаунты цензоров и выдавать им фейковые адреса, там классическая борьба брони и снаряда. За годы проект разросся, у них теперь уже есть и свой каталог приложений и много всего другого. Интересно, когда аналогичный сервис появится в России.

Поговорил с директрисой TOR project. TOR — это не только бронебойная замена VPN для обхода блокировок и не только способ недорого купить наркотики, но и безумная крутая технология.

В результате хитрой математики и сложного программирования получается анархический интернет, не подконтрольный никаким властям, где анонимность могут сохранить не только посетители сайтов, но даже их владельцы.

И уж чтобы точно послушали — разработку спонсировали военно-морские силы и Госдеп США, но работают в проекте убежденные противники власти в интернете.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

В Firefox Nightly и в Cloudflare подвезли поддержку Encrypted SNI. Это рокот канонады, которая скоро накроет Роскомнадзор и остальных клоунов, блокирующих интернет.

(не-техническое описание в следующем абзаце) При установлении HTTPS соединения, клиент в незашифрованном виде передает серверу имя домена, с которым хочет установить TLS-соединение, это называется Server Name Indication, SNI. Пидоры (в плохом смысле этого слова) из Роскомнадзора парсят эту информацию (то, что называется Deep Packet Inspection, DPI) и блокируют неугодные сайты. Encrypted SNI шифрует имя домена, так что владелец канала увидит только IP-адрес и порт. Если сайт хостится на крупном CDN (типа Cloudflare), то у атакующего не будет другого выхода, кроме блокирования крупных частей интернета по IP-адресам.

Приведу аналогию с телефонными разговорами. На сегодняшний день, многие сайты не имеют своего телефонного номера (IP адреса), а пользуются общими номерами арендодателя (CDN типа Cloudflare). Это значит, что сотни тысяч сайтов используют один и тот же номер. Шифрование разговора при этом включается только после того, как вы скажете секретарю арендодателя, какой сайт вам нужен. Товарищ майор (Роскомнадзор) слушает все разговоры и обрывает ваш звонок, как только слышит имя запрещенного сайта. Новая технология позволит включить шифрование уже на этапе разговора с секретарем, так что у товарища майора не будет возможности блокировать отдельные сайты — только крупные части интернета целиком по номеру телефона (IP-адресу).

Технически, это гениальное в своей простоте решение сложной задачи. Специальный ключ домена хранится в оговоренной DNS-записи. Клиент забирает из DNS ключ и вместо ClientHello server_name делает ClientHello encrypted_server_name. Никто кроме целевого сервера не сможет расшифровать, какое имя домена просил пользовать. Понятно, что для того, чтобы это всё работало, нам нужен безопасный DNS. Тут на выручку приходит DNS over HTTPS (DoH), который уже поддерживается как минимум тремя крупными провайдерами: Google, Cloudflare и Verizon. Я до сих пор не понимаю, почему РКН не блокирует неугодные сайты через DNS (если кто знает причину — расскажите, пожалуйста), но с распространением в клиентах поддержки DoH, этот вектор атаки остается в прошлом.

Я думаю, что в перспективе 2-5 лет, власти России встанут перед выбором — двигаться по «китайскому сценарию», заблокировав внешний интернет скопом (и оставив только белые списки) или перестать блокировать точечно сайты, потому что это слишком неэффективно. Ой нет, извините, можно ещё делать хорошую мину при плохой игре и продолжать спускать деньги бюджета на бутафорию. Это — самый вероятный сценарий.

Очень жду, когда поддержка ESNI и DoH приедет в Google, AWS, Chrome, iOS и Android. И всё, пользовательский интернет станет на порядок безопаснее. В интересное время живем, товарищи!

Docker Hub теперь блокирует запросы с российских IP-адресов. Обратите внимание, могут сломаться пайплайны.

Это крупнейший репозиторий ПО, которым пользуются разработчики и сисадмины для настройки серверов. Способов это обойти много, кому надо — разберутся. Для обычных людей должно пройти незаметно (если сисадмины нормальные).

Очередная балканизация технической инфраструктуры; мы с вами жили в золотую эпоху интернета.

Upd: разблокировали!

Утренняя кулстори. Мой рижский провайдер берет внешний интернет у Lattelecom. Это местный аналог Ростелекома, крупнейший в Латвии, остатки советского наследия.

Так вот, недавно мы заметили, что некоторые заблокированные Роскомнадзором сайты не открываются и в Риге тоже. Выяснилось, что часть маршрутов у Латтелекома идут через русских провайдеров, которые не заморачиваться и блокируют доступ и на транзитном уровне.

После нашей просьбы Латтелеком перестроили маршруты для указанных адресов, обойдя злобных буратин, но сколько таких адресов я не заметил?

Это очень похоже на блокировку YouTube в 2008 году, когда Пакистан объявил, что ютуб нынче хостится в Исламабаде и большая часть сетевого оборудования им поверила.

Сложновато с цифровым суверенитетом в системе, придуманной для максимальной отказоустойчивости (в случае советской ядерной атаки, в том числе).

Налоговая и Тиньков не открываются из-за границы.

Скорее всего, из-за границы идут мощные дидос и иные хакерские атаки, проще не разбираться, а закрыть их всех целиком, оставив только российских пользователей.

Я завел Outline-сервер на selectel.ru за 15 минут, стоит 200 рублей в месяц. Теперь, в добавок к VPN серверу для друзей из России, у меня есть VPN для себя, чтобы открывать российские сайты и приложения.