master32

master32
Рейтинг
140
Регистрация
09.02.2022
Nil2024 #:
Тут товарищ выше верно написал. Просто включить http2, не нужно переключаться на TLS 1.2. Второе действие создаст новые проблемы "соединение не защищено". Включил http2 с утра, вроде норм пока. Это для тех, кто попадает под раздачу из-за множества пакетов, а не под прицельный удар из-за "плохого ip" и т п.
а как понять, что нормально?
у меня на бегете провалы и 10% ошибок, а на другом хосте все ровно, и общий траф почти не упал
ну и конечно же никакие http2 и TLS 1.2 не решают проблему, просто фильтр перестает срабатывать на некоторое время делая иллюзию решения

Mik Foxi #:
😀 но это выглядит как косяк, а косяк полюбому должны исправить скоро. незачем бегать изза этого с хостинга на хостинг.
скорее всего да
Mik Foxi #:
traceroute чего нибудь интересного показывает, на каком шаге обрывается коннект?
все известно, клиент делает рукопожатие с сервером, сервер отвечает клиенту, но ответ до клиента не доходит, а теряется в черном ящике под названием ТСПУ
plab #:
Зная как, можно попытаться обойти замедление настройками сервака или браузера.
все известно, клиент делает рукопожатие с сервером, сервер отвечает клиенту, но ответ до клиента не доходит, а теряется в черном ящике под названием ТСПУ
Mik Foxi #:
а много из вас тут присутствующих это ловит на своих сайтах своим браузером? или только потому что "в метрике что-то стало мало циферок"?
я вот поймал, хотел коробок заказать)


полез смотреть, а там

komupak.ru.             6673    IN      NS      ns2.reg.ru.
komupak.ru.             6673    IN      NS      ns1.reg.ru.

komupak.ru.             6673    IN      A       194.5.79.195

inetnum:        194.5.78.0 - 194.5.79.255
netname:        RU-ADMINVPS-20191018

berkut999 #:
Скажите пожалуйста, каким способом проводите эту диагностику? Утилита какая или что за скрипт?
скрипт же дал pastebin.com/JCBCyhMd
заливаешь на свой сайт, запускаешь в браузере и ждешь пока пойдут ошибки,
далее когда пойдут ошибки
на сервере ловишь пакеты: 
sudo tcpdump -ni any 'host ВАШ_ДОМАШНИЙ_IP and tcp port 443'

со своего провайдера отправляешь запросы
SNI:
sudo openssl s_client -connect IP_САЙТА:443 -servername ВАШ_ДОМЕН -alpn http/1.1 -brief -state </dev/null

без SNI:
sudo openssl s_client -connect IP_САЙТА:443 -noservername -alpn http/1.1 -brief -state </dev/null

у меня пока ничего не ловится больше

master32 #:
https://pastebin.com/JCBCyhMd

за ночь прилетали ошибки на 5 минут, пров мегафон, хост бегет мск


еще из тестов видно ТСПУ работает по IP, не по SNI


пока не получается поймать ошибку, она длилась 1-3 минуты, что успел понять, клиент не получает ответ рукопожатия от сервера
client -> server: ClientHello, length 1448
server -> client: ACK
server -> client: FIN, length 0

накатал скрипт мониторинга, может кому пригодится:

https://pastebin.com/JCBCyhMd
затестил бегет, ну и говнище, серв настроен идеально, поэтому можно не пытаться обойти ТСПУ - не получится)
доступ к тестовой странице с релоадом 1сек:

Всего: 2252