Начиная примерно с вечера 26 августа, на ТСПУ стали перехватывать открытые DNS запросы к крупным DNS серверам CloudFlare и Google (1.1.1.1, 8.8.8.8), ранее блокировали DoH сервера от данных корпораций.

Результат DNS резолвинга выглядит следующим образом:

~# dig youtube.com @8.8.8.8

; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> youtube.com @8.8.8.8
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 59147
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;youtube.com.			IN	A

;; Query time: 9 msec
;; SERVER: 8.8.8.8#53(8.8.8.8) (UDP)
;; WHEN: Thu Aug 27 13:37:35 MSK 2026
;; MSG SIZE  rcvd: 40

~# dig rutracker.org @1.1.1.1

; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> rutracker.org @1.1.1.1
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 23001
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;rutracker.org.			IN	A

;; Query time: 9 msec
;; SERVER: 1.1.1.1#53(1.1.1.1) (UDP)
;; WHEN: Thu Aug 27 13:37:20 MSK 2026
;; MSG SIZE  rcvd: 42

Но как это работает на самом деле, с технической точки зрения? Если посмотреть tcpdump, то возвращается сразу NXDomain:

~# tcpdump -n -i ppp0 host 8.8.8.8
tcpdump: verbose output suppressed, use -v[v]... for full protocol decode
listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes
13:40:30.834385 IP X.X.X.X.60791 > 8.8.8.8.53: 63359+ [1au] A? youtube.com. (52)
13:40:30.845588 IP 8.8.8.8.53 > X.X.X.X.60791: 63359 NXDomain* 0/0/1 (40)

Однако перехват работает только для UDP протокола, по TCP возвращаются настоящие IP-адреса:

~# dig +tcp youtube.com @8.8.8.8

; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> +tcp youtube.com @8.8.8.8
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 48032
;; flags: qr rd ra; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 512
;; QUESTION SECTION:
;youtube.com.			IN	A

;; ANSWER SECTION:
youtube.com.		300	IN	A	64.233.162.136
youtube.com.		300	IN	A	64.233.162.91
youtube.com.		300	IN	A	64.233.162.93
youtube.com.		300	IN	A	64.233.162.190

;; Query time: 33 msec
;; SERVER: 8.8.8.8#53(8.8.8.8) (TCP)
;; WHEN: Thu Aug 27 13:41:55 MSK 2026
;; MSG SIZE  rcvd: 104

И тут в ходе экспериментов, возникает следующая интересная ситуация, если отправить запрос резолвинга A записи сначала с ttl 2 (отправка до узла после ТСПУ), а затем повторить отправку, но уже с ttl 64, то тогда возвращается оригинальный ответ:

~# tcpdump -n -i ppp0 host 8.8.8.8 -v
tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes
11:48:27.486777 IP (tos 0x0, ttl 2, id 154, offset 0, flags [none], proto UDP (17), length 82)
    X.X.X.X.23121 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:48:30.533401 IP (tos 0x0, ttl 64, id 11794, offset 0, flags [none], proto UDP (17), length 82)
    X.X.X.X.23121 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:48:30.683231 IP (tos 0x0, ttl 109, id 1909, offset 0, flags [none], proto UDP (17), length 102)
    8.8.8.8.53 > X.X.X.X.23121: 35076 2/0/1 rutracker.org. A 172.67.182.196, rutracker.org. A 104.21.32.39 (74)

При этом отправка рандомного пакета (не DNS запроса) с ttl 2 в начале не изменяет ситуацию, и при повторной отправке с ttl 64 будет получен NXDomain:

~# tcpdump -n -i ppp0 host 8.8.8.8 -v
tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes
11:54:00.766581 IP (tos 0x0, ttl 2, id 3798, offset 0, flags [none], proto UDP (17), length 380)
    X.X.X.X.21631 > 8.8.8.8.53: 20150 updateA Resp11*-| [46423q] [|domain]
11:54:00.899956 IP (tos 0x0, ttl 64, id 22135, offset 0, flags [none], proto UDP (17), length 82)
    X.X.X.X.21631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:54:00.911030 IP (tos 0x0, ttl 60, id 9107, offset 0, flags [none], proto UDP (17), length 70)
    8.8.8.8.53 > X.X.X.X.21631: 35076 NXDomain* 0/0/1 (42)

В моём случае, отправляя запросы прямо с маршрутизатора, перехват DNS начинается только с ttl 5:

~# tcpdump -n -i ppp0 host 8.8.8.8 -v
tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes
12:10:08.061153 IP (tos 0x0, ttl 5, id 33938, offset 0, flags [none], proto UDP (17), length 82)
    X.X.X.X.34240 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
12:10:08.080281 IP (tos 0x0, ttl 60, id 31520, offset 0, flags [none], proto UDP (17), length 70)
    8.8.8.8.53 > X.X.X.X.34240: 35076 NXDomain* 0/0/1 (42)

И тут самое интересное, если выслать DNS запрос с TTL 2 до 8.8.8.8, тогда в ICMP TTL Exceeded будет содержаться dst ip не 8.8.8.8, а 195.208.5.1 (сервер НСДИ):

Dst адрес был подменён со стороны ТСПУ
Dst адрес был подменён со стороны ТСПУ

Подмена dst адреса происходит только в том случае, если в пакете содержится DNS запрос, у пакетов с рандомным содержимым dst адрес не модифицируется. Получается следующая картина:

Наглядная схема, как это работает
Наглядная схема, как это работает

При очень быстрой отправке DNS запросов в рамках одного соединения получается очень интересный сбой, сначала отдаёт NXDomain, а затем настоящие IP-адреса:

~# tcpdump -n -i ppp0 host 8.8.8.8 
tcpdump: verbose output suppressed, use -v[v]... for full protocol decode
listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes
11:58:27.180858 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:58:27.181146 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:58:27.181300 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:58:27.181424 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:58:27.181540 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54)
11:58:27.199977 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 NXDomain* 0/0/1 (42)
11:58:27.213332 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 104.21.32.39, A 172.67.182.196 (74)
11:58:27.213482 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 172.67.182.196, A 104.21.32.39 (74)
11:58:27.213542 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 104.21.32.39, A 172.67.182.196 (74)
11:58:27.216791 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 172.67.182.196, A 104.21.32.39 (74)

Вывод: ТСПУ осуществляет направленный DNAT в сторону НСДИ при наличии DNS протокола внутри пакета, а так же при определённых dst адресах (не на всех DNS серверах происходит DNAT). Оператор связи на выходе после ТСПУ видит не dst адрес 8.8.8.8, а адрес НСДИ (195.208.5.1). С точки зрения оператора связи, трафик к 8.8.8.8 по netflow статистике должен был упасть.

UPD1 28.08.26: могу предположить, что это могли сделать для смягчения нагрузки с ТСПУ, нет резолвинга заблокированных доменов - нет подключения, DPI не анализирует TLS Client Hello

Комментарии (227)


  1. m0xf
    27.08.2026 12:30

    Ещё этот DNS очень тормозит и плохо отвечает на запросы.


    1. mumische
      27.08.2026 12:30

      Началось пораньше, где-то 23-24 августа. СПб, PIN и Futures Telecom - сначала начали блокировать DOH, а затем запросы к 8.8.8.8 то работают, то отваливаются по таймауту. У Futures Telecom проблема сохраняется, вчера вечером перенастраивал у друзей.


  1. InsiderCrush
    27.08.2026 12:30

    Всегда, когда разбираешь работу этой системы, помни - ребята с "той" стороны тоже хабровчане и скорее всего у них уже открыт тикет с пометкой "срочно" :D


    1. nidalee
      27.08.2026 12:30

      Запрету v1 10 лет скоро, работает. Так что не на все "срочно" есть "решено".


      1. InsiderCrush
        27.08.2026 12:30

        Да, разумеется! Я просто не очень четко мысль выразил. Я имел в виду разбор новых изменений и решений.


      1. Whishper
        27.08.2026 12:30

        Жаль zapret не справляется, когда нет связи с игровыми серверами wb games при игре на playstation.

        Но выход все равно есть. Направлять траффик для нужного домена на другой DNS сервер

        Таким образом работает умный дом Tuya и мои розетки для аквариума. А также сегодня настроила для Hogwarts Legacy, чтоб не крашится при заходе в игру.

        У меня openwrt 24+ doh и zapret2, но я не заметила каких-то проблем с doh, только с dns запросами к игровым серверам. Провайдер Skynet. Долго я с ними ругалась они вместо помощи до сих пор считают, что решать проблемы связи не обязаны, "мы не обходим блокировки" - а где хоть один документ что сервера wb games блокируются? Это вполне легальный трафик, тем не менее поддержка давно болт забила на то что она техническая. Давно пожалела что оплатила по акции до ноября. Никому не советую - будете за свой счёт еб##### при каждом удобном и неудобном случае.


    1. vcKomm
      27.08.2026 12:30

      Они даже пишут тут в корпоративном блоге


    1. Cbiker
      27.08.2026 12:30

      Это да только они мне заблочили Московский рабочий ВПН, страшно важный для всей страны, ну по крайней мере по словам Мантурова. Хорошо что заметили и починили а то работать через сотовую сеть очень медленно.


  1. Spiritschaser
    27.08.2026 12:30

    СПб, DOCSIS Ростелеком, около часа ночи 24 августа заблокировали DoT 8.8.8.8 и 1.1.1.1 - до этого много лет работало. Не знаю, как там ТСПУ, просто заблокировано.


    1. Moog_Prodigy
      27.08.2026 12:30

      Ростелеком, как замечают люди, пытается бежать впереди паровоза и даже без всяких ТСПУ блокирует (не известно каким образом, но дубово) порой то, что совсем не запрещено, а "им показалось". И делают они это уже давненько.


      1. Spiritschaser
        27.08.2026 12:30

        Ну и хорошо, значит, меньше мешать работе будут.


        1. Wesha
          27.08.2026 12:30

          Олег за всё берётся смело...


      1. abaleilo
        27.08.2026 12:30

        У меня кстати не так. В одной квартире Ростелеком, в другой местечковый провайдер, так он гораздо агрессивнее и быстрее всё блокирует


        1. RMavrichev
          27.08.2026 12:30

          Провайдер, с некоторых пор (а именно - с момента установки ему в добровольно-принудительном порядке комплекса ТСПУ), сам по себе НИЧЕГО не блокирует. Так что не грешите на обычных людей, это не они.


          1. edo1h
            27.08.2026 12:30

            емнип, установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать ресурсы из реестра. и я не слушал, чтобы кто-то упразднял «ревизор», который стоит у провайдера и проверяет как он блокирует.


            1. Steelycrack
              27.08.2026 12:30

              работаю в провайдере, ничего сами не блокируем, ревизоры тоже запускаются очень интересным способом)


            1. SerjV
              27.08.2026 12:30

              установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать

              Отменяет, и обязанность, и ответственность за неблокировку. В закон было внесено соответствующее изменение, и (по нашим временам) - достаточно давно уже.

              Но некоторые провайдеры сохраняют существующую систему в дополнение к ТСПУ.


              1. jpoeaawnyk
                27.08.2026 12:30

                Насколько я знаю имеют место старые решения и старые методы блокировок (через суд), по которому некоторые пространства рутрекера блокируются и по сей день.


                1. SerjV
                  27.08.2026 12:30

                  Старые - это до принятия поправок в закон "Об информации...", когда вообще по предписаниям прокуратуры блокировали. По нынешним временам - это очень давно.

                  В данном случае блокировали на основании закона по реестру, и на основании изменений в этот же закон - сняли ответственность (вообще любую, в т.ч. перед абонентами) с провайдеров в случае установки ТСПУ. Но зато наказывается самовольный пропуск трафика мимо ТСПУ.

                  Но изменение не запретило блокировать собственными силами провайдеров, потому продолжает работать у некоторых провайдеров.


              1. ForSokolov
                27.08.2026 12:30

                Не подскажете, где об этом почитать? Можно в личку. Спасибо.


                1. SerjV
                  27.08.2026 12:30

                  Тут рядом уже подсказали - ФЗ «О связи», п.5.1 ст.46.

                  Но если ТСПУ не на вашей сети, а у аплинков - то автоматически это не снимает с вас этой обязанности.


              1. andrei_v
                27.08.2026 12:30

                Подскажите НПА, которым с операторов сняли ответственность за неблокировку? Тоже работаю в операторе связи, у нас нет ТСПУ (мы мелкие), у апликнов конечно есть. Так нам можно теперь убрать систему блокировки?


                1. Meilleur-Q
                  27.08.2026 12:30

                  Эта норма действует с 1 ноября 2019 года.

                  Федеральный закон «О связи». Статья 46. Пункт 5.1.

                  “Оператор связи, оказывающий услуги по предоставлению доступа к информационно-телекоммуникационной сети “Интернет”, не обязан ограничивать доступ к информации, распространяемой посредством информационно-телекоммуникационной сети “Интернет”, доступ к которой должен быть ограничен в соответствии с Федеральным законом от 27 июля 2006 года N 149-ФЗ “Об информации, информационных технологиях и о защите информации”, если доступ к такой информации в сети связи оператора связи ограничивается с помощью технических средств противодействия угрозам в порядке централизованного управления сетью связи общего пользования”


                  1. ForSokolov
                    27.08.2026 12:30

                    А, ну это для тех, у кого ТСПУ стоит. Не наш случай.


                    1. Meilleur-Q
                      27.08.2026 12:30

                      В законе формулировка «если доступ к такой информации в сети связи оператора связи ограничивается с помощью технических средств противодействия угрозам» по логике, подразумевает мелкого провайдера с ТСПУ у аплинка.


                      1. ifap
                        27.08.2026 12:30

                        в сети связи оператора связи

                        Т.е. в его сети, а не в сети аплинка.


                      1. SerjV
                        27.08.2026 12:30

                        В законе не сказано, что ТСПУ должны стоять именно в сети оператора связи - сказано, что они должны использоваться для ограничения доступа к информации должны использоваться ТСПУ.

                        Если ТСПУ поставили в сеть оператора связи, то по дефолту это означается, что трафик в сети этого оператора контролируется ТСПУ и соответствующие подтверждающие (или, как говорят в бухгалтерии - "оправдательные") документы имеются.

                        Если ТСПУ стоит в другом месте - то оправдательных документов нет. И или надо их родить совместно с аплинками и РКН, или "ой" и надо ограничивать по-старинке.


                1. SerjV
                  27.08.2026 12:30

                  Если у вас нет ТСПУ, то это не тот случай, о котором я говорю - т.к. я отвечал на утверждение, что "установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать ресурсы". Как раз отменяет.

                  В вашем же случае убрать свою систему блокировки можно только по согласованию с вашими аплинками и РКН.


              1. disappointed
                27.08.2026 12:30

                Полностью неверная информация. Не отменяет ничего вообще, ещё и ужесточили штрафы. Тоже как и вышеписавший работаю в этой сфере 20+ лет. И всем коллегам у кого стоит на своей площадке протоколы только так штампуют. Ревизоры стоят, пропуски фиксируют.


            1. RMavrichev
              27.08.2026 12:30

              Обязанность ставить "ревизор" - никуда не делась, тут всё по прежнему.
              А вот получать выгрузки из реестра и самостоятельно блокировать по ним - походу отменили (сам удивился, когда узнал что теперь этого не требуют).


              1. SerjV
                27.08.2026 12:30

                Ставить - да, хотя если не светит доход в виде штрафа за отсутствие самостоятельной фильтрации, то и РКНу уже не так интересно этого "ревизора" держать :)


        1. CherryPah
          27.08.2026 12:30

          местечковый провайдер, так он гораздо агрессивнее и быстрее всё блокирует

          Ему страшнее. У него в отличие от ростелекома, не Медведев директор.


      1. Hlad
        27.08.2026 12:30

        Ростелеком, как замечают люди, пытается бежать впереди паровоза 

        Тем не менее, он отстаёт от Дома.Ру, который начал это практиковать примерно неделю назад.


        1. salnicoff
          27.08.2026 12:30

          «Дом.ру», по моим наблюдениями, начал практиковать забеги перед паровозом еще в 2017.


          1. x86chk
            27.08.2026 12:30

            Да-да, lawfilter.ertelecom.ru только на оголённых DNS-серверах был как раз примерно с 2017.


            1. dartraiden
              27.08.2026 12:30

              Так Роскомнадзор ещё году в 2018 рекомендовал провайдерам перехватывать трафик по 53 порту и заворачивать на провайдерский резолвер.

              И дело тут не в беготне впереди паровоза, а в том, что это позволяло снижать нагрузку на провайдерский DPI. Когда абонент, использующий незащищённый DNS, пытается зайти на условный navalny.com, то перед установкой соединения его оборудование запрашивает у DNS-сервера "а какой IP-адрес у этого домена?". Если запрос перехватить и в ответ отдать NXDOMAIN или адрес заглушки, то соединение с navalny.com попросту не случится, следовательно, это соединение не придётся разбирать с помощью DPI, обнюхивая SNI. Завернул трафик по 53 порту через iptables на свой резолвер (который для "определенных" сайтов выдаёт неправильные ответы) - и можно нехило так снизить нагрузку на свой DPI.

              В некоторых странах типа Великобритании или Австралии это (фильтрация ответов провайдерского DNS, без перехвата трафика к сторонним DNS) вообще единственный способ, которым провайдеры блокируют доступ к определенным сайтам. Там считают, что если уж пользователь очень захочет, то блокировку обойдёт, поэтому не видят смысла устраивать гонку брони и снаряда. Государство требует хоть как-то блокировать - вот вам формально заблокировано.


              1. angry_agent Автор
                27.08.2026 12:30

                Относительно перехвата DNS запросов со стороны операторов связи у меня есть следующие наблюдения:

                1. Эр-телеком: подмены dst адреса нет, при использовании стороннего резолвера используется реально введённый DNS сервер в настройках системы или роутера (это видно по пингу и по всяким различным тестам "DNS утечки"), однако при попытке резолвинга заблокированных доменов по реестру, будет отдаваться IP-адрес заглушки (отдаёт так же только по UDP). Они отдают заглушку даже если резолвить домены извне:

                  ~# dig rutracker.org @188.187.188.255 
                  
                  ; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> rutracker.org @188.187.188.255
                  ;; global options: +cmd
                  ;; Got answer:
                  ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 21106
                  ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0
                  
                  ;; QUESTION SECTION:
                  ;rutracker.org.                 IN      A
                  
                  ;; ANSWER SECTION:
                  rutracker.org.          600     IN      A       188.186.146.207
                  
                  ;; Query time: 46 msec
                  ;; SERVER: 188.187.188.255#53(188.187.188.255) (UDP)
                  ;; WHEN: Sat Aug 29 12:38:58 MSK 2026
                  ;; MSG SIZE  rcvd: 47

                  При этом реального DNS сервера на 188.187.188.255 - нет

                  ~# dig 2ip.ru @188.187.188.255 
                  ;; communications error to 188.187.188.255#53: timed out

                  (IP-адрес был взят наугад)

                2. Уфанет: подмены ответа при использовании других резолверов нет, но на операторских DNS серверах заблокированные домены по реестру не резолвятся

                3. Ростелеком: на их резолверах отдаётся в ответе 127.0.0.1 при резолвинге фейсбука или инстаграма, с остальными ресурсами по типу рутрекера всё хорошо, при использовании сторонних серверов отдачи заглушки нет

                Принцип работы перехвата DNS эр-телекома и ТСПУ значительно отличаются.


        1. Andyosw
          27.08.2026 12:30

          У меня с 21 августа комп кирпич, я думала я с обходками и впн намудрила


          1. Whishper
            27.08.2026 12:30

            А мне пришлось обновлять роутер в момент этих блокировок и я потеряла все свои "запретные" настройки, но за пару вечеров настроила заново, но стратегии уже не те. Думаю переходить на другой вариант.


      1. kiryanton
        27.08.2026 12:30

        Так Ростелеком всю эту движуху и затеял.


      1. EmmGold
        27.08.2026 12:30

        Помнится, лет 10-15 назад у Ростелекома уже был свой 8.8.8.8. Трассировка не выходила за их локалку.


      1. fire64
        27.08.2026 12:30

        Не только он.

        Т-Мобайл, который является виртуальным провайдером Т2 тоже очень перегибает палки блокируя многие сети Гугла, из-за чего периодически не работают уведомления, сам Гугл и плеймаркет.


      1. gluck59
        27.08.2026 12:30

        В начале 2026 наблюдал интересное

        На моей бывшей работе много лет сервер на Селектеле. В начале года стал работать как-то непонятно как — "то потухнет, то погаснет", сбои классификации не поддаются. Позвонили мне, попросили разобраться.

        Перелопатил весь код, все чисто. Сисадмин говорит что у него прекрасно работает, у меня как раз непонятно что: первая страница сайта отрабатывает, а далее начинаются глюки, не поддающиеся классификации.

        Устроили с сисадмином мозговой штурм и совершенно случайно выяснилось что сервер прекрасно работает если у посетителя провайдер не-ростелеком. Как только заходишь с ростелекома — всё, приехали.

        У Селектела оказались лапки, а воевать с ростелекомом обычному юрлицу не вариант. Пришлось моей бывшей работе переехать на довольно измазанного во всяком хостера. Мы с сисадмином их перевозили — с тех. стороны у этого хостера полный кошмар, зато он весь такой из себя официальный, реклама на госсайтах висит и всё такое.


        1. Cbiker
          27.08.2026 12:30

          Вот да Ростелеком таким балуется. Прям от 30 до 70 % загрузки страницы обрубалось. При этом авторизация всегда 100% и первые 30% примерно всегда. И опять же очень важная работа у людей на тысячи сотрудников и СМИ с государством рапортуют о том как они всем нужны и важны, а Ростелекому пофиг.


  1. yozora
    27.08.2026 12:30

    А зачем этот западный DNS нужен? У нас свой DNS есть. И МВидео есть. Выбирайте.


    1. Gansterito
      27.08.2026 12:30

      Почему же западный? Абоненты билайн в Хабаровске ходят на восток - в Японию:

      МТС же ходит через Гонконг:

      Еще Ростелеком на коротке был с Google DNS, но он закрыл свой Looking Glass.


      1. ardraeiss
        27.08.2026 12:30

        Это, похоже, шутка про сеть магазинов электроники(и компов) DNS как "У тебя уже есть DNS дома"


      1. Ratenti
        27.08.2026 12:30

        Что на скриншоте с Билайном говорит про Японию?


        1. xxxkms
          27.08.2026 12:30

          .


        1. kisaa
          27.08.2026 12:30

          rtt 24 ms


          1. Gansterito
            27.08.2026 12:30

            +по трассировке видны японские IP-шники (трассировка работает через раз)

            Скрытый текст
            101.203.88.173 - японский адрес на площадке BBIX Tokyo
            101.203.88.173 - японский адрес на площадке BBIX Tokyo


            1. Whishper
              27.08.2026 12:30

              У меня дальше 3го хопа ничего не видно. Должно быть там либо ТСПУ либо криптопровайдер

              И я за это удовольствие не доплачивала


    1. dgohn404
      27.08.2026 12:30

      Яндекс doh, dot никакой не работает кроме провайдерских


  1. Kyoki
    27.08.2026 12:30

    У нас давно все мобильные операторы или перехватывают, или блочат все паблик DNS. Переодически без чего-то типа AdGuard даже до белого списка не достучишься.


  1. achekalin
    27.08.2026 12:30

    С одной стороны, запомнить 77.88.8.8 вроде несложно, но вот что Яндекс, который уже давно ри за что не отвечает, однажды решит там отдавать - вопрос.


    1. RoHaS
      27.08.2026 12:30

      Ой не, эти вообще странные ребята. Поначалу(когда вот эта вся фигня только началась) хотели для стабильности офисный выход в инет на я. Днс перевести. Через день выяснилось, что они по одному ркн известной причине не отдают mx некоторых почтовых серверов в южной Америке. Почему? Хрен знает, но вернули православные 8.8.8.8 и забыли как страшный сон.


      1. nitro80
        27.08.2026 12:30

        у нас в офисе был любитель порно (не последний человек в конторе).
        так я ему через dhcp стал отдавать яндексовский детский dns. он ругался, что интернет не работает, но при проверке - все сайты работали. какие именно не работали, человек не мог сказать )


        1. iBljad
          27.08.2026 12:30

          А его хобби приносило какой-то вред окружающим, раз пришлось принять меры?

          <s>А то знаете, кто ещё решает за людей, что им смотреть в интернете?.. </s>


          1. WaveLength
            27.08.2026 12:30

            Гораздо интереснее зачем и как он умудрялся это на работе смотреть. Тип рядом же коллеги сидят, другие люди. Или может он по принципу музея "смотреть можно, трогать нельзя")


            1. 1A1A1
              27.08.2026 12:30

              Мне коллега советовал: при прохождении курсов, когда начинаешь "плыть" от потока информации, переключаться на пару минут на порно для взбодрения. Но мне тогда курс и так "зашёл", за уши не оттянуть было - дай лабу сделать.


              1. eisaev
                27.08.2026 12:30

                Это ж классика


                1. AADogov
                  27.08.2026 12:30

                  Нет это не работает ))


                1. Whishper
                  27.08.2026 12:30

                  Пробовали, та оно не работает


        1. Mi3y
          27.08.2026 12:30

          .


        1. Jorell
          27.08.2026 12:30

          А ведь Вы себя ведёте как РКН.

          Добивает ещё и то, что комментарий плюсуют и плюсуют.

          Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете? Или это другое?

          В своё время мой директор(если что, очень шарил в IT) следил за менеджерами по продажам. Проверял кто куда лазит. И если человек больше 20% времени лазил не по делу, то вызывал его, показывал логи с развёрнутой статистикой, и конкретно намекал, что со следущего месяца премия будет рассчитываться из рассчёта проведённого времени "там где надо" и "где не надо". Менеджеры схватывали информацию с первого же предупреждения.

          Понятно, что директор себя вёл как тов.майор. Но это всё же не так обидно, в отличии еслиб он себя вёл как Вы и РКН.


          1. nitro80
            27.08.2026 12:30

            Это было совершенно недавно, когда у нас канал в 256k считался очень хорошим, а мегабайт стоил около 2 рублей.
            Финдиректор (по совместительству - жена председателя) очень скрупулёзно подсчитывала, кто и сколько трафика потребил (отчёт в excel выгружался из Traffic Inspector), если кто-то в обед смотрел допустим новости - вычитали с ЗП. И на меня в итоге ложилось всё это, объяснять, почему кто-то пошёл вот на этот сайт, и почему вообще есть возможность ходить туда.
            Признаю, может поступал я тогда и некрасиво, но как же мне тогда обрыдло всё это, лавировать между ними. А после "подсовывания" безопасного dns - проблема ушла сама собой.


          1. maniak
            27.08.2026 12:30

            И это повлияло на эффективность работы примерно никак. Потому что "лазить не по делу" начали с смартфонов вместо компа.


            1. nixtonixto
              27.08.2026 12:30

              Во времена канала 256к смартфоны были с монохромным пиксельным дисплеем... И скорость GPRS...


          1. salnicoff
            27.08.2026 12:30

            А ведь Вы себя ведёте как РКН.

            Добивает ещё и то, что комментарий плюсуют и плюсуют.

            Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете? Или это другое?

            Не путайте интернет на работе и интернет дома. Интернет на работе существует в интересах работодателя и должен использоваться работниками для зарабатывания денег работодателю. Если кто-то из работников этого не понимает, ему сначала напоминают с помощью технических средств. Если и так не понимает, то переходят к следующей стадии — выдаче трудовой книжки...


            1. BugM
              27.08.2026 12:30

              На дворе 26 год. Работник который посмотрит тикток через рабочий вайфай пока пьет чай вообще никак не вредит работодателю.


              1. salnicoff
                27.08.2026 12:30

                Работник должен пить чай во время обеда в комнате приема пищи. Остальное время он должен работать, а не пить чай. А еще есть ненулевая вероятность того, что через этот тикток работник будет сливать коммерческую тайну...


                1. BugM
                  27.08.2026 12:30

                  Вы точно не из 19 века? Уже в 20 веке такое отношение к людям исчезло.


                  1. salnicoff
                    27.08.2026 12:30

                    Да щаз! Конвейер появился как раз в ХХ веке.


                    1. BugM
                      27.08.2026 12:30

                      У работников конвейера и рабочего интернета нет. За ненадобностью. Гостевой вайфай и хватит. Как недорогой бенефит.

                      Мы тут все таки про тех кому выдан компьютер и чья функция нажимать кнопочки на клавиатуре.


          1. Wesha
            27.08.2026 12:30

            Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете

            Потому что МВД вместо того, чтобы того, чтобы заниматься нормальной ОРД,

            занимается х^Hерундой.

            Генерал‑майор в шинели
            громко плакал в докладной:
            террористы охренели,
            нет зацепки ни одной.
            «...Завели себе девайсы —
            интернет, секретный чат.
            И попробуй догадайся,
            с кем о чём они журчат.
            Где ни сунься — всюду шифр.
            Ни отмычек, ни ключей.
            Лишь вагон арабских цифр!
            И причем неясно, чей!
            Как ловить бандитов буду?
            Никаких зацепок нет,
            если шлёт Аслан Махмуду
            зашифрованный пакет.
            Нам бы прежних инструментов!
            Чтобы мы в сетях могли
            и проверить документы,
            и назначить патрули,
            и явиться с понятыми —
            всех на сайте мордой в пол!
            Кто такой? Прописка? Имя?
            Как давно сюда пришел?
            Адреса друзей и близких?
            Что в карманах, ё‑моё?
            Где шкатулка с перепиской?
            Доставай, прочтём её...
            Кончилась эпоха Холмса
            с появлением сети!
            Мы бессильны! Мы сдаёмся!
            Как нам следствие вести?
            Нам работать трудно очень!
            Не хватает важных мер!
            Нужно больше полномочий —
            Всех админских, например.
            Раскрываемости нету!
            Показатели в нуле!
            Вот бы сети интернета
            Запретить по всей земле!
            Вы ж поймите, это важно!
            Вот вам докладной листок...»
            И сморкался в камуфляжный
            Влажный носовой платок.
            И так искренне, так чисто
            Прозвучал его доклад,
            Что кивали журналисты.
            А потом случился ад.

            Как вулкан потухший, в жерло
            Получив морской воды,
            Холмс вошёл, который Шерлок.
            И вломил ему звезды.
            Встал как призрак из могилы,
            Из музея Бейкер Стрит.
            «Ах ты ж долбаный мудила!» —
            Он на кокни говорит.
            «Я всю жизнь проползал с лупой!
            Под дождём! В говне! В грязи!
            Подними свою ты дупу
            Да по кнопкам повози!
            У тебя зацепок нету?!
            Ах ты сраный три‑два‑раз!
            А платежки?! А билеты?!
            Кучи электронных баз?!
            Вам же треки пишут соты,
            Где носили телефон!!!
            Идиот, иди работай!
            Недоволен, падла, он!
            Я искал следы руками!
            Ты зажрался, стыдоба!
            У тебя там гроздья камер
            Смотрят с каждого столба!
            Видят, кто ходил в подъезды,
            Кто проехал по шоссе,
            Кто, куда, во сколько съездил —
            С номерами, сука, все!
            У тебя народ как дети:
            Трижды в день без выходных
            Постят фоточки в соцсети —
            Погугли хотя бы их!
            У тебя провайдер каждый
            Видит на любой из хат,
            Кто чего качал из граждан:
            Порнохаб или джихад!
            А ему работать типа плохо!
            Много цифры! Век не тот!
            Мне бы так в мою эпоху,
            Долбанутый идиот!
            Ишь, сидят по кабинетам
            Да растят на попе жир!
            Слишком много интернета!
            Страшный неуютный мир!
            Чем внедрять бойцов к бандитам,
            Да учить язык фарси,
            Он сидит себе, трындит тут!
            Шифры, блин, ему неси!
            Что просить назавтра будем?
            Офигели, дайте две!
            Микрофоны в жопу людям?
            Ключ от мыслей в голове?
            Возвернуть таких констеблей
            К нам на землю из кино
            Можно лишь суровой греблей
            Да маканием в говно.
            Вам совсем заняться нечем!
            В жопе сажа, блин, горит!»
            Шерлок Холмс, закончив речи,
            Улетел на Бейкер‑стрит.

            Генерал‑майор платочком
            Вытер божию росу:
            «Если все согласны — точка,
            Утверждать проект несу.
            А у нашего отдела
            Стало больше важных дел:
            Заведем на Холмса дело,
            Чтобы много не трындел.»

            ©


          1. Whishper
            27.08.2026 12:30

            Ну как бы сисадмин должен пресекать чтобы корпоративный траффик не тратили на всякую объемную ерунду вместо работы

            По крайней мере тариф для юрлиц часто подразумевает конечный объем трафика который лучше использовать для конференций по работе чем на торренты и порнушку.


      1. vikarti
        27.08.2026 12:30

        У яндекса еще прикол есть (ну или был в прошлом году) - почта с Proton mail на все(?) домены что используют яндексовскую почту для домена(или во что ее переименовали сейчас) - отбивается прямо при SMTP мол "спам". Насколько помню - техподдержка яндекса говорила что это РКН так сказал сделать.

        Ну с другой стороны - вполне себе был повод устроить скандал с получателем мол у вас почта сломана вот логи (при этом зная что те кто на той стороне - не знают таких сложных деталей) и мол если хотите подтверждение - дайте рабочий адрес.


        1. dartraiden
          27.08.2026 12:30

          Это следствие довоенной истории со лжеминированиями, когда якобы один из кинутых пользователей биржи BTC-E (активы которой, как считается, отжал бизнесмен Малофеев) массово рассылал письма о бомбах. Сделать с отправителем ничего не могли, не реагировать на письма тоже не могли, поэтому российским почтовым сервисам приказали не принимать почту с популярных анонимных почтовиков (там не только Протон) по принципу "нет письма - нет проблемы".


  1. Anywake
    27.08.2026 12:30

    Шутки шутками, а какие альтернативы? Я вот пробовал яндекс ДНС, рабаоет плохо :(


    1. itoolsy
      27.08.2026 12:30

      unbound в режиме рекурсивного ресолвера


      1. Anywake
        27.08.2026 12:30

        на какие DNS? В unbound  их и так 6 штук стоит, вопрос на что направлять, если вдруг эти заблочат (а они могут)?


        1. itoolsy
          27.08.2026 12:30

          Вы сейчас о чем?
          В режиме рекурсивного ресолвера он не форвардит запрос, он сам ищет ответ, проходя все этапы: от корневых серверов до авторитетных самого домена.


          1. navion
            27.08.2026 12:30

            А запросы к корневым серверам ещё не перехватывают? Проверил, рекурсивные запросы пока работают.

            РКН требовал от владельцев ASN подключиться к НСДИ при наличии своих резольверов.


            1. angry_agent Автор
              27.08.2026 12:30

              А запросы к корневым серверам ещё не перехватывают?

              Пока перехватывают только определённые DNS сервера


            1. itoolsy
              27.08.2026 12:30

              Я бы только аккуратно скачивал список рутовых серверов, проверяя контрольную сумму....


              1. blind_oracle
                27.08.2026 12:30

                Для верности можно вообще делать AXFR рутовой зоны к себе и не ходить к ним больше.

                Но когда гэбня решит перехватывать все UDP/TCP/53 внаружу - это уже не поможет, конечно...


      1. JcVai
        27.08.2026 12:30

        Unbound в этом плане не самый лучший вариант.
        Лучше обратить внимание на SmartDNS:
        1. Параллельные запросы вместо последовательных
        2. В режиме response-mode fastest-ip или first-ping с заблокированным маршрутом на "госзаглушки" будет отдавать "правильный a/aaaa" с "удаленного медленного аплинка" даже если быстрый ближний ответит nxdomain или перенаправит на "заглушку"


    1. Kenya-West
      27.08.2026 12:30

      DNSCrypt настроил... На московский DNSCrypt-резолвер, в основном. Сейчас думаю, а не фигню ли я сделал...


      1. dartraiden
        27.08.2026 12:30

        DNSCrypt при желании блокируется легко. Просто пока это неуловимый Джо, которым не шибко много народа пользуется.

        Из интересного: перехватывают, похоже, только UDP, поэтому пока можно использовать TCP.


    1. Vindicar
      27.08.2026 12:30

      VPS, домен, сертификат Let's Encrypt, dnsproxy.


      1. Andy_U
        27.08.2026 12:30

        О, оно еще и basic auth поддерживает, как и свежие прошивки 5.1.X от Keenetic.


  1. JoshMil
    27.08.2026 12:30

    dnsmasq с разделением по доменам довольно неплохо работает. Часть доменов обслуживает один днс, часть другой. Я понятия не имею что там и как у ни работает но при таком способе настройки днс - перестает ломаться SSH сессия, браузер становится гораздо отзывчивее. И наоборот. Как только весь трафик dns идет в открытом виде - начинаются проблемы буквально со всем.


    1. edo1h
      27.08.2026 12:30

      но при таком способе настройки днс - перестает ломаться SSH сессия

      dns никак не влияет на уже установленную ssh-сессию


      1. JoshMil
        27.08.2026 12:30

        Влияет еше и как, как только в числе открытых запросов к днс появляются некоторые конкретные, соединение безбожно шейпится, до уровня нерабочей консоли. Когда их нет - все отлично работает.


        1. 0ka
          27.08.2026 12:30

          Если вы так уверены, то напишите какие же это конкретные запросы