Безопасность, удобство и РКН
Apr. 23rd, 2018 01:22 pmИтак. Есть система блокировок по URL. При доступе к сайтам по https блокируется весь сайт, потому что отделить легитимный URL от нелегитимного не получается.
Часть провайдеров для удобства пользователя пытается в такой ситуации не резать всю свинью из-за холодца, и предлагает свой сертификат, генерирует по сути MITM, и локализует блокировку. Если сайт не персонализирован, то оно в принципе и не страшно, пароли никуда не утекут. С интернет-банком такие вещи делать не надо.
Дальше. С 2013 примерно года, после казуса Diginotar, Google встроили в Chrome защиту от MITM. Особенно на свои, гуглёвые сайты.
Ещё дальше. На выходных РКН в попытке борьбы с Telegram заблокировал часть IP-адресов Google. Когда я пишу этот пост, по данным Фила Кулина, заблокировано 118 из 600 IP-адресов Гугля, отдающих контент на Россию.
Соответственно, если DNS отдаёт один из этих IP, то провайдер подсовывает MITM-сертификат, Chrome это видит и, несмотря на согласие пользователя, дальше не пускает.
Finita. Как водится, борьба за мир такая, что камня на камне не остаётся.
Часть провайдеров для удобства пользователя пытается в такой ситуации не резать всю свинью из-за холодца, и предлагает свой сертификат, генерирует по сути MITM, и локализует блокировку. Если сайт не персонализирован, то оно в принципе и не страшно, пароли никуда не утекут. С интернет-банком такие вещи делать не надо.
Дальше. С 2013 примерно года, после казуса Diginotar, Google встроили в Chrome защиту от MITM. Особенно на свои, гуглёвые сайты.
Ещё дальше. На выходных РКН в попытке борьбы с Telegram заблокировал часть IP-адресов Google. Когда я пишу этот пост, по данным Фила Кулина, заблокировано 118 из 600 IP-адресов Гугля, отдающих контент на Россию.
Соответственно, если DNS отдаёт один из этих IP, то провайдер подсовывает MITM-сертификат, Chrome это видит и, несмотря на согласие пользователя, дальше не пускает.
Finita. Как водится, борьба за мир такая, что камня на камне не остаётся.
no subject
Date: 2018-04-23 11:01 am (UTC)// Не смотря на строго выдержанный тон заметки цензурных комментариев у меня, простите, нет :-)
no subject
Date: 2018-04-23 11:17 am (UTC)no subject
Date: 2018-04-23 11:33 am (UTC)no subject
Date: 2018-04-23 03:20 pm (UTC)Для Chrome должно сработать волшебное слово "thisisunsafe" ("badidea" в версиях до 65); и для FF, возможно, есть аналог.
no subject
Date: 2018-04-23 07:28 pm (UTC)This is unsafe! Bad idea, really!
Date: 2018-04-23 08:50 pm (UTC)no subject
Date: 2018-04-24 01:44 am (UTC)no subject
Date: 2018-04-24 07:15 am (UTC)no subject
Date: 2018-04-23 11:39 am (UTC)no subject
Date: 2018-04-23 12:08 pm (UTC)no subject
Date: 2018-04-24 07:15 am (UTC)no subject
Date: 2018-04-25 04:40 pm (UTC)"Мне кажется, что для чиновников сейчас единственно верное решение — это прекратить использование Телеги и перейти на другие средства коммуникации", — написал на своей странице в Facebook советник президента России по вопросам развития интернета Герман Клименко, добавляя, что сам он уже "убыл в ICQ".
Как одиноко ему там, наверно... :D