подмена днс?

12
L7
На сайте с 03.08.2013
Offline
13
3367

имеем проблему:

1) с провайдерскими или сторонними днс все сервисы гугла идут через подсеть провайдера (и отдаются через nslookup также адреса провайдера), т.е. google.com открывается с ip провайдера. При этом никаких проблем с сертификатами.

2) При криптовании днс запросов подсеть провайдера появляется только при воспроизведении видео на ютубе (это подтверждается сторонними сервисами и nslookup), все остальные сервисы и сайты гугла работают через подсети гугла. nslookup также показывает подсети гугла.

вопросы:

Можно сказать, что провайдер вертит днс-ами... но как тогда быть с ssl?

очевидно у провайдера есть кеш гуглов, но тогда почему nslookup при криптовании днс не показывает ближайший до меня ip т.е. провайдерский, не может же google.com быть не прокешированным? Может гуглы через свои кеши у прова разрешают гнать только видео с ютуба? т.к. только эти адреса подтверждаются сторонними сервисами

Т.Е. с одной стороны непроверенные ip адреса, а с другой стороны браузеры не рапортуют о подмене сертификатов.

Что к чему, помогите разобраться

[umka]
На сайте с 25.05.2008
Offline
456
#1

Думаю, что у многих провайдеров размещаются ноды гугловского CDN-а.

Странно, что они не используют свои IP-адреса. Наверное, мало адресов :)

Лог в помощь!
ngsv
На сайте с 12.10.2012
Offline
47
#2

ЭрТелеком?

SIQWELL (http://siqwell.com/) - Быстро. Качественно. Дорого.
L7
На сайте с 03.08.2013
Offline
13
#3
ngsv:
ЭрТелеком?

интерсвязь

[umka]
На сайте с 25.05.2008
Offline
456
#4

На йоте тоже самое

L7
На сайте с 03.08.2013
Offline
13
#5
'[umka:
;13545667']На йоте тоже самое

как это объяснить? фейковые ип с подставными сертификатами или прокси гугла, ип адреса которых настолько секретны, что не светятся сторонними сервисами, ни отдаются днсами опенвпн.

N
На сайте с 06.05.2007
Offline
419
#6

lavr7502, что тут объяснять ?

Для CDN не нужен ни обратный адрес ".google.com", ни отдельная подсеть. Сделали потому что могут.

Кнопка вызова админа ()
L7
На сайте с 03.08.2013
Offline
13
#7
netwind:
lavr7502, что тут объяснять ?
Для CDN не нужен ни обратный адрес ".google.com", ни отдельная подсеть. Сделали потому что могут.

я не нашёл моей реализации по этой ссылке http://habrahabr.ru/company/ivi/blog/237349/

я ещё раз повторю: днс провайдера - все сервисы гугла идут через ip провайдера, днс крипт - только видеоконтент с ютуба. Объясните по нормальному, ткните в мануалы, я и сам вижу "потому что могут", КАК могут, КАК?

N
На сайте с 06.05.2007
Offline
419
#8
lavr7502:
я не нашёл моей реализации по этой ссылке

Что это за ссылка и как она связана с youtube ? Да ясно, что никак не связана.

Если у вас на компьютере нет левых сертификатов от провайдера, то нет оснований подозревать провайдера в перехвате ssl.

Можно исходить из предположения, что сервера youtube могут находиться у провайдера и осуществлять шифрование с соответствующими сертификатами.

Объясните по нормальному, ткните в мануалы, я и сам вижу "потому что могут", КАК могут, КАК?

Тогда приводите конкретные команды и вывод конкретных IP, чтобы можно было предположить что происходит и исключить возможность вашего неправильного толкования этого вывода. Объяснить у вас не получается.

Я могу дать ссылку на http://www.ietf.org/rfc.html. Все, что работает в интернет, делается в соответствии с этими документами.

L7
На сайте с 03.08.2013
Offline
13
#9
netwind:
Что это за ссылка и как она связана с youtube ? Да ясно, что никак не связана.
Если у вас на компьютере нет левых сертификатов от провайдера, то нет оснований подозревать провайдера в перехвате ssl.
Можно исходить из предположения, что сервера youtube могут находиться у провайдера и осуществлять шифрование с соответствующими сертификатами.


Тогда приводите конкретные команды и вывод конкретных IP, чтобы можно было предположить что происходит и исключить возможность вашего неправильного толкования этого вывода. Объяснить у вас не получается.
Я могу дать ссылку на http://www.ietf.org/rfc.html. Все, что работает в интернет, делается в соответствии с этими документами.

http://s57.radikal.ru/i156/1503/81/daf604ebcd47.jpg

от провайдера сертификатов не ставил

у провайдера есть кеширующие прокси гугла

при криптовании днс из подсети провайдера берётся только само видео (при начале воспроизведения), сам сайт ютуба и все остальные сервисы ютуба идут с адресов самого гугла.

Т.е. при криптовании днс, гугл верно определяет где я и отдаёт мне видео из сетки провайдера, значит это не глюк днсов и говорить о корректной работе кеша только с днс прова не приходится, с другой стороны как провайдер может (MITM?) вклиниться в шифрованное соединение?

N
На сайте с 06.05.2007
Offline
419
#10
lavr7502:
http://s57.radikal.ru/i156/1503/81/daf604ebcd47.jpg

И кто все эти люди, Андрей ? кому какие IP принадлежат ? Что за программа на 127.0.0.1 обслуживает DNS ?

Как тут вообще можно что-то понять по белым буковкам без изложения мыслей ?

Это же не форум по разгадыванию шарад. Подробно объясните - вам максимум людей ответят.

А "криптование днс" это какая-то новая тантрическая практика или конкретная технология и программа ?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий