Page Summary
vitus_wagner - (no subject)
beldmit - (no subject)
vitus_wagner - (no subject)
beldmit - (no subject)
vitus_wagner - (no subject)
lumag - (no subject)
vitus_wagner - (no subject)
lumag - (no subject)
vitus_wagner - (no subject)
beldmit - (no subject)
beldmit - (no subject)
vitus_wagner - (no subject)
beldmit - (no subject)
vitus_wagner - (no subject)
beldmit - (no subject)
Style Credit
- Style: Neutral Good for Practicality by
Expand Cut Tags
No cut tags
no subject
Date: 2019-02-20 08:28 am (UTC)И начать блочить как тех, кто указывает реальный хостнейм в незашифрованном SNI, как и тех, кто указывает фейковый.
Всего-то надо на каждое имя в базе данных блокировок сделать DNS-запрос и узнать, нет ли у этого имени алиаса по данному протоколу.
no subject
Date: 2019-02-20 08:30 am (UTC)no subject
Date: 2019-02-20 09:18 am (UTC)Кстати, а что если цензоры начнут резать соответствующие DNS-запросы и ответы?
no subject
Date: 2019-02-20 09:25 am (UTC)2. DoH/DoT
no subject
Date: 2019-02-20 11:56 am (UTC)Value specified in the Fake SNI RR MUST NOT match any hostname
available for the IP address it is valid for.
Это в общем-то цензор может проверить. Дорого, конечно, на каждый ClientHello делать DNS-запрос, но в принцие возможно,
А потом пропускать только такие SNI, которые соответствуют существующей A-записи на тот IP, куда посылается этот пакет.
Причем выполнять эту проверку можно только для тех IP, которые у нас есть в блокировочной базе.
no subject
Date: 2019-02-21 01:27 pm (UTC)no subject
Date: 2019-02-21 01:30 pm (UTC)no subject
Date: 2019-02-21 01:48 pm (UTC)no subject
Date: 2019-02-21 01:56 pm (UTC)no subject
Date: 2019-02-21 02:08 pm (UTC)no subject
Date: 2019-02-21 02:10 pm (UTC)no subject
Date: 2019-02-21 02:34 pm (UTC)Правда, это при условии что у тебя A-запись в том же домене.
Но вроде пока они блокируют конкретные хостнеймы, а не домены второго уровня целиком.
no subject
Date: 2019-02-21 02:40 pm (UTC)no subject
Date: 2019-02-21 06:57 pm (UTC)no subject
Date: 2019-02-24 03:13 pm (UTC)