Начиная примерно с вечера 26 августа, на ТСПУ стали перехватывать открытые DNS запросы к крупным DNS серверам CloudFlare и Google (1.1.1.1, 8.8.8.8), ранее блокировали DoH сервера от данных корпораций.
Результат DNS резолвинга выглядит следующим образом:
~# dig youtube.com @8.8.8.8 ; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> youtube.com @8.8.8.8 ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 59147 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1232 ;; QUESTION SECTION: ;youtube.com. IN A ;; Query time: 9 msec ;; SERVER: 8.8.8.8#53(8.8.8.8) (UDP) ;; WHEN: Thu Aug 27 13:37:35 MSK 2026 ;; MSG SIZE rcvd: 40 ~# dig rutracker.org @1.1.1.1 ; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> rutracker.org @1.1.1.1 ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 23001 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1232 ;; QUESTION SECTION: ;rutracker.org. IN A ;; Query time: 9 msec ;; SERVER: 1.1.1.1#53(1.1.1.1) (UDP) ;; WHEN: Thu Aug 27 13:37:20 MSK 2026 ;; MSG SIZE rcvd: 42
Но как это работает на самом деле, с технической точки зрения? Если посмотреть tcpdump, то возвращается сразу NXDomain:
~# tcpdump -n -i ppp0 host 8.8.8.8 tcpdump: verbose output suppressed, use -v[v]... for full protocol decode listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes 13:40:30.834385 IP X.X.X.X.60791 > 8.8.8.8.53: 63359+ [1au] A? youtube.com. (52) 13:40:30.845588 IP 8.8.8.8.53 > X.X.X.X.60791: 63359 NXDomain* 0/0/1 (40)
Однако перехват работает только для UDP протокола, по TCP возвращаются настоящие IP-адреса:
~# dig +tcp youtube.com @8.8.8.8 ; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> +tcp youtube.com @8.8.8.8 ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 48032 ;; flags: qr rd ra; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 512 ;; QUESTION SECTION: ;youtube.com. IN A ;; ANSWER SECTION: youtube.com. 300 IN A 64.233.162.136 youtube.com. 300 IN A 64.233.162.91 youtube.com. 300 IN A 64.233.162.93 youtube.com. 300 IN A 64.233.162.190 ;; Query time: 33 msec ;; SERVER: 8.8.8.8#53(8.8.8.8) (TCP) ;; WHEN: Thu Aug 27 13:41:55 MSK 2026 ;; MSG SIZE rcvd: 104
И тут в ходе экспериментов, возникает следующая интересная ситуация, если отправить запрос резолвинга A записи сначала с ttl 2 (отправка до узла после ТСПУ), а затем повторить отправку, но уже с ttl 64, то тогда возвращается оригинальный ответ:
~# tcpdump -n -i ppp0 host 8.8.8.8 -v tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes 11:48:27.486777 IP (tos 0x0, ttl 2, id 154, offset 0, flags [none], proto UDP (17), length 82) X.X.X.X.23121 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:48:30.533401 IP (tos 0x0, ttl 64, id 11794, offset 0, flags [none], proto UDP (17), length 82) X.X.X.X.23121 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:48:30.683231 IP (tos 0x0, ttl 109, id 1909, offset 0, flags [none], proto UDP (17), length 102) 8.8.8.8.53 > X.X.X.X.23121: 35076 2/0/1 rutracker.org. A 172.67.182.196, rutracker.org. A 104.21.32.39 (74)
При этом отправка рандомного пакета (не DNS запроса) с ttl 2 в начале не изменяет ситуацию, и при повторной отправке с ttl 64 будет получен NXDomain:
~# tcpdump -n -i ppp0 host 8.8.8.8 -v tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes 11:54:00.766581 IP (tos 0x0, ttl 2, id 3798, offset 0, flags [none], proto UDP (17), length 380) X.X.X.X.21631 > 8.8.8.8.53: 20150 updateA Resp11*-| [46423q] [|domain] 11:54:00.899956 IP (tos 0x0, ttl 64, id 22135, offset 0, flags [none], proto UDP (17), length 82) X.X.X.X.21631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:54:00.911030 IP (tos 0x0, ttl 60, id 9107, offset 0, flags [none], proto UDP (17), length 70) 8.8.8.8.53 > X.X.X.X.21631: 35076 NXDomain* 0/0/1 (42)
В моём случае, отправляя запросы прямо с маршрутизатора, перехват DNS начинается только с ttl 5:
~# tcpdump -n -i ppp0 host 8.8.8.8 -v tcpdump: listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes 12:10:08.061153 IP (tos 0x0, ttl 5, id 33938, offset 0, flags [none], proto UDP (17), length 82) X.X.X.X.34240 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 12:10:08.080281 IP (tos 0x0, ttl 60, id 31520, offset 0, flags [none], proto UDP (17), length 70) 8.8.8.8.53 > X.X.X.X.34240: 35076 NXDomain* 0/0/1 (42)
И тут самое интересное, если выслать DNS запрос с TTL 2 до 8.8.8.8, тогда в ICMP TTL Exceeded будет содержаться dst ip не 8.8.8.8, а 195.208.5.1 (сервер НСДИ):

Подмена dst адреса происходит только в том случае, если в пакете содержится DNS запрос, у пакетов с рандомным содержимым dst адрес не модифицируется. Получается следующая картина:

При очень быстрой отправке DNS запросов в рамках одного соединения получается очень интересный сбой, сначала отдаёт NXDomain, а затем настоящие IP-адреса:
~# tcpdump -n -i ppp0 host 8.8.8.8 tcpdump: verbose output suppressed, use -v[v]... for full protocol decode listening on ppp0, link-type LINUX_SLL (Linux cooked v1), snapshot length 262144 bytes 11:58:27.180858 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:58:27.181146 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:58:27.181300 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:58:27.181424 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:58:27.181540 IP X.X.X.X.24631 > 8.8.8.8.53: 35076+ [1au] A? rutracker.org. (54) 11:58:27.199977 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 NXDomain* 0/0/1 (42) 11:58:27.213332 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 104.21.32.39, A 172.67.182.196 (74) 11:58:27.213482 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 172.67.182.196, A 104.21.32.39 (74) 11:58:27.213542 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 104.21.32.39, A 172.67.182.196 (74) 11:58:27.216791 IP 8.8.8.8.53 > X.X.X.X.24631: 35076 2/0/1 A 172.67.182.196, A 104.21.32.39 (74)
Вывод: ТСПУ осуществляет направленный DNAT в сторону НСДИ при наличии DNS протокола внутри пакета, а так же при определённых dst адресах (не на всех DNS серверах происходит DNAT). Оператор связи на выходе после ТСПУ видит не dst адрес 8.8.8.8, а адрес НСДИ (195.208.5.1). С точки зрения оператора связи, трафик к 8.8.8.8 по netflow статистике должен был упасть.
UPD1 28.08.26: могу предположить, что это могли сделать для смягчения нагрузки с ТСПУ, нет резолвинга заблокированных доменов - нет подключения, DPI не анализирует TLS Client Hello
Комментарии (227)

InsiderCrush
27.08.2026 12:30Всегда, когда разбираешь работу этой системы, помни - ребята с "той" стороны тоже хабровчане и скорее всего у них уже открыт тикет с пометкой "срочно" :D

nidalee
27.08.2026 12:30Запрету v1 10 лет скоро, работает. Так что не на все "срочно" есть "решено".

InsiderCrush
27.08.2026 12:30Да, разумеется! Я просто не очень четко мысль выразил. Я имел в виду разбор новых изменений и решений.

Whishper
27.08.2026 12:30Жаль zapret не справляется, когда нет связи с игровыми серверами wb games при игре на playstation.
Но выход все равно есть. Направлять траффик для нужного домена на другой DNS сервер

Таким образом работает умный дом Tuya и мои розетки для аквариума. А также сегодня настроила для Hogwarts Legacy, чтоб не крашится при заходе в игру.
У меня openwrt 24+ doh и zapret2, но я не заметила каких-то проблем с doh, только с dns запросами к игровым серверам. Провайдер Skynet. Долго я с ними ругалась они вместо помощи до сих пор считают, что решать проблемы связи не обязаны, "мы не обходим блокировки" - а где хоть один документ что сервера wb games блокируются? Это вполне легальный трафик, тем не менее поддержка давно болт забила на то что она техническая. Давно пожалела что оплатила по акции до ноября. Никому не советую - будете за свой счёт еб##### при каждом удобном и неудобном случае.

Cbiker
27.08.2026 12:30Это да только они мне заблочили Московский рабочий ВПН, страшно важный для всей страны, ну по крайней мере по словам Мантурова. Хорошо что заметили и починили а то работать через сотовую сеть очень медленно.

Spiritschaser
27.08.2026 12:30СПб, DOCSIS Ростелеком, около часа ночи 24 августа заблокировали DoT 8.8.8.8 и 1.1.1.1 - до этого много лет работало. Не знаю, как там ТСПУ, просто заблокировано.

Moog_Prodigy
27.08.2026 12:30Ростелеком, как замечают люди, пытается бежать впереди паровоза и даже без всяких ТСПУ блокирует (не известно каким образом, но дубово) порой то, что совсем не запрещено, а "им показалось". И делают они это уже давненько.

abaleilo
27.08.2026 12:30У меня кстати не так. В одной квартире Ростелеком, в другой местечковый провайдер, так он гораздо агрессивнее и быстрее всё блокирует

RMavrichev
27.08.2026 12:30Провайдер, с некоторых пор (а именно - с момента установки ему в добровольно-принудительном порядке комплекса ТСПУ), сам по себе НИЧЕГО не блокирует. Так что не грешите на обычных людей, это не они.

edo1h
27.08.2026 12:30емнип, установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать ресурсы из реестра. и я не слушал, чтобы кто-то упразднял «ревизор», который стоит у провайдера и проверяет как он блокирует.

Steelycrack
27.08.2026 12:30работаю в провайдере, ничего сами не блокируем, ревизоры тоже запускаются очень интересным способом)

SerjV
27.08.2026 12:30установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать
Отменяет, и обязанность, и ответственность за неблокировку. В закон было внесено соответствующее изменение, и (по нашим временам) - достаточно давно уже.
Но некоторые провайдеры сохраняют существующую систему в дополнение к ТСПУ.

jpoeaawnyk
27.08.2026 12:30Насколько я знаю имеют место старые решения и старые методы блокировок (через суд), по которому некоторые пространства рутрекера блокируются и по сей день.

SerjV
27.08.2026 12:30Старые - это до принятия поправок в закон "Об информации...", когда вообще по предписаниям прокуратуры блокировали. По нынешним временам - это очень давно.
В данном случае блокировали на основании закона по реестру, и на основании изменений в этот же закон - сняли ответственность (вообще любую, в т.ч. перед абонентами) с провайдеров в случае установки ТСПУ. Но зато наказывается самовольный пропуск трафика мимо ТСПУ.
Но изменение не запретило блокировать собственными силами провайдеров, потому продолжает работать у некоторых провайдеров.

ForSokolov
27.08.2026 12:30Не подскажете, где об этом почитать? Можно в личку. Спасибо.

SerjV
27.08.2026 12:30Тут рядом уже подсказали - ФЗ «О связи», п.5.1 ст.46.
Но если ТСПУ не на вашей сети, а у аплинков - то автоматически это не снимает с вас этой обязанности.

andrei_v
27.08.2026 12:30Подскажите НПА, которым с операторов сняли ответственность за неблокировку? Тоже работаю в операторе связи, у нас нет ТСПУ (мы мелкие), у апликнов конечно есть. Так нам можно теперь убрать систему блокировки?

Meilleur-Q
27.08.2026 12:30Эта норма действует с 1 ноября 2019 года.
Федеральный закон «О связи». Статья 46. Пункт 5.1.“Оператор связи, оказывающий услуги по предоставлению доступа к информационно-телекоммуникационной сети “Интернет”, не обязан ограничивать доступ к информации, распространяемой посредством информационно-телекоммуникационной сети “Интернет”, доступ к которой должен быть ограничен в соответствии с Федеральным законом от 27 июля 2006 года N 149-ФЗ “Об информации, информационных технологиях и о защите информации”, если доступ к такой информации в сети связи оператора связи ограничивается с помощью технических средств противодействия угрозам в порядке централизованного управления сетью связи общего пользования”

ForSokolov
27.08.2026 12:30А, ну это для тех, у кого ТСПУ стоит. Не наш случай.

Meilleur-Q
27.08.2026 12:30В законе формулировка «если доступ к такой информации в сети связи оператора связи ограничивается с помощью технических средств противодействия угрозам» по логике, подразумевает мелкого провайдера с ТСПУ у аплинка.

SerjV
27.08.2026 12:30В законе не сказано, что ТСПУ должны стоять именно в сети оператора связи - сказано, что они должны использоваться для ограничения доступа к информации должны использоваться ТСПУ.
Если ТСПУ поставили в сеть оператора связи, то по дефолту это означается, что трафик в сети этого оператора контролируется ТСПУ и соответствующие подтверждающие (или, как говорят в бухгалтерии - "оправдательные") документы имеются.
Если ТСПУ стоит в другом месте - то оправдательных документов нет. И или надо их родить совместно с аплинками и РКН, или "ой" и надо ограничивать по-старинке.

SerjV
27.08.2026 12:30Если у вас нет ТСПУ, то это не тот случай, о котором я говорю - т.к. я отвечал на утверждение, что "установка тспу никак не отменяет обязанность провайдера самостоятельно блокировать ресурсы". Как раз отменяет.
В вашем же случае убрать свою систему блокировки можно только по согласованию с вашими аплинками и РКН.

disappointed
27.08.2026 12:30Полностью неверная информация. Не отменяет ничего вообще, ещё и ужесточили штрафы. Тоже как и вышеписавший работаю в этой сфере 20+ лет. И всем коллегам у кого стоит на своей площадке протоколы только так штампуют. Ревизоры стоят, пропуски фиксируют.

RMavrichev
27.08.2026 12:30Обязанность ставить "ревизор" - никуда не делась, тут всё по прежнему.
А вот получать выгрузки из реестра и самостоятельно блокировать по ним - походу отменили (сам удивился, когда узнал что теперь этого не требуют).
SerjV
27.08.2026 12:30Ставить - да, хотя если не светит доход в виде штрафа за отсутствие самостоятельной фильтрации, то и РКНу уже не так интересно этого "ревизора" держать :)

CherryPah
27.08.2026 12:30местечковый провайдер, так он гораздо агрессивнее и быстрее всё блокирует
Ему страшнее. У него в отличие от ростелекома, не Медведев директор.

Hlad
27.08.2026 12:30Ростелеком, как замечают люди, пытается бежать впереди паровоза
Тем не менее, он отстаёт от Дома.Ру, который начал это практиковать примерно неделю назад.

salnicoff
27.08.2026 12:30«Дом.ру», по моим наблюдениями, начал практиковать забеги перед паровозом еще в 2017.

x86chk
27.08.2026 12:30Да-да, lawfilter.ertelecom.ru только на оголённых DNS-серверах был как раз примерно с 2017.

dartraiden
27.08.2026 12:30Так Роскомнадзор ещё году в 2018 рекомендовал провайдерам перехватывать трафик по 53 порту и заворачивать на провайдерский резолвер.
И дело тут не в беготне впереди паровоза, а в том, что это позволяло снижать нагрузку на провайдерский DPI. Когда абонент, использующий незащищённый DNS, пытается зайти на условный navalny.com, то перед установкой соединения его оборудование запрашивает у DNS-сервера "а какой IP-адрес у этого домена?". Если запрос перехватить и в ответ отдать NXDOMAIN или адрес заглушки, то соединение с navalny.com попросту не случится, следовательно, это соединение не придётся разбирать с помощью DPI, обнюхивая SNI. Завернул трафик по 53 порту через iptables на свой резолвер (который для "определенных" сайтов выдаёт неправильные ответы) - и можно нехило так снизить нагрузку на свой DPI.
В некоторых странах типа Великобритании или Австралии это (фильтрация ответов провайдерского DNS, без перехвата трафика к сторонним DNS) вообще единственный способ, которым провайдеры блокируют доступ к определенным сайтам. Там считают, что если уж пользователь очень захочет, то блокировку обойдёт, поэтому не видят смысла устраивать гонку брони и снаряда. Государство требует хоть как-то блокировать - вот вам формально заблокировано.

angry_agent Автор
27.08.2026 12:30Относительно перехвата DNS запросов со стороны операторов связи у меня есть следующие наблюдения:
-
Эр-телеком: подмены dst адреса нет, при использовании стороннего резолвера используется реально введённый DNS сервер в настройках системы или роутера (это видно по пингу и по всяким различным тестам "DNS утечки"), однако при попытке резолвинга заблокированных доменов по реестру, будет отдаваться IP-адрес заглушки (отдаёт так же только по UDP). Они отдают заглушку даже если резолвить домены извне:
~# dig rutracker.org @188.187.188.255 ; <<>> DiG 9.18.12-0ubuntu0.22.04.3-Ubuntu <<>> rutracker.org @188.187.188.255 ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 21106 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;rutracker.org. IN A ;; ANSWER SECTION: rutracker.org. 600 IN A 188.186.146.207 ;; Query time: 46 msec ;; SERVER: 188.187.188.255#53(188.187.188.255) (UDP) ;; WHEN: Sat Aug 29 12:38:58 MSK 2026 ;; MSG SIZE rcvd: 47При этом реального DNS сервера на
188.187.188.255- нет~# dig 2ip.ru @188.187.188.255 ;; communications error to 188.187.188.255#53: timed out(IP-адрес был взят наугад)
Уфанет: подмены ответа при использовании других резолверов нет, но на операторских DNS серверах заблокированные домены по реестру не резолвятся
Ростелеком: на их резолверах отдаётся в ответе
127.0.0.1при резолвинге фейсбука или инстаграма, с остальными ресурсами по типу рутрекера всё хорошо, при использовании сторонних серверов отдачи заглушки нет
Принцип работы перехвата DNS эр-телекома и ТСПУ значительно отличаются.
-

Andyosw
27.08.2026 12:30У меня с 21 августа комп кирпич, я думала я с обходками и впн намудрила

Whishper
27.08.2026 12:30А мне пришлось обновлять роутер в момент этих блокировок и я потеряла все свои "запретные" настройки, но за пару вечеров настроила заново, но стратегии уже не те. Думаю переходить на другой вариант.

EmmGold
27.08.2026 12:30Помнится, лет 10-15 назад у Ростелекома уже был свой 8.8.8.8. Трассировка не выходила за их локалку.

fire64
27.08.2026 12:30Не только он.
Т-Мобайл, который является виртуальным провайдером Т2 тоже очень перегибает палки блокируя многие сети Гугла, из-за чего периодически не работают уведомления, сам Гугл и плеймаркет.

gluck59
27.08.2026 12:30В начале 2026 наблюдал интересное
На моей бывшей работе много лет сервер на Селектеле. В начале года стал работать как-то непонятно как — "то потухнет, то погаснет", сбои классификации не поддаются. Позвонили мне, попросили разобраться.
Перелопатил весь код, все чисто. Сисадмин говорит что у него прекрасно работает, у меня как раз непонятно что: первая страница сайта отрабатывает, а далее начинаются глюки, не поддающиеся классификации.
Устроили с сисадмином мозговой штурм и совершенно случайно выяснилось что сервер прекрасно работает если у посетителя провайдер не-ростелеком. Как только заходишь с ростелекома — всё, приехали.
У Селектела оказались лапки, а воевать с ростелекомом обычному юрлицу не вариант. Пришлось моей бывшей работе переехать на довольно измазанного во всяком хостера. Мы с сисадмином их перевозили — с тех. стороны у этого хостера полный кошмар, зато он весь такой из себя официальный, реклама на госсайтах висит и всё такое.

Cbiker
27.08.2026 12:30Вот да Ростелеком таким балуется. Прям от 30 до 70 % загрузки страницы обрубалось. При этом авторизация всегда 100% и первые 30% примерно всегда. И опять же очень важная работа у людей на тысячи сотрудников и СМИ с государством рапортуют о том как они всем нужны и важны, а Ростелекому пофиг.

yozora
27.08.2026 12:30А зачем этот западный DNS нужен? У нас свой DNS есть. И МВидео есть. Выбирайте.

Gansterito
27.08.2026 12:30Почему же западный? Абоненты билайн в Хабаровске ходят на восток - в Японию:

МТС же ходит через Гонконг:

Еще Ростелеком на коротке был с Google DNS, но он закрыл свой Looking Glass.

ardraeiss
27.08.2026 12:30Это, похоже, шутка про сеть магазинов электроники(и компов) DNS как "У тебя уже есть DNS дома"

Ratenti
27.08.2026 12:30Что на скриншоте с Билайном говорит про Японию?

kisaa
27.08.2026 12:30rtt 24 ms

Gansterito
27.08.2026 12:30+по трассировке видны японские IP-шники (трассировка работает через раз)
Скрытый текст

101.203.88.173 - японский адрес на площадке BBIX Tokyo 
Whishper
27.08.2026 12:30У меня дальше 3го хопа ничего не видно. Должно быть там либо ТСПУ либо криптопровайдер
И я за это удовольствие не доплачивала

Kyoki
27.08.2026 12:30У нас давно все мобильные операторы или перехватывают, или блочат все паблик DNS. Переодически без чего-то типа AdGuard даже до белого списка не достучишься.

achekalin
27.08.2026 12:30С одной стороны, запомнить 77.88.8.8 вроде несложно, но вот что Яндекс, который уже давно ри за что не отвечает, однажды решит там отдавать - вопрос.

RoHaS
27.08.2026 12:30Ой не, эти вообще странные ребята. Поначалу(когда вот эта вся фигня только началась) хотели для стабильности офисный выход в инет на я. Днс перевести. Через день выяснилось, что они по одному ркн известной причине не отдают mx некоторых почтовых серверов в южной Америке. Почему? Хрен знает, но вернули православные 8.8.8.8 и забыли как страшный сон.

nitro80
27.08.2026 12:30у нас в офисе был любитель порно (не последний человек в конторе).
так я ему через dhcp стал отдавать яндексовский детский dns. он ругался, что интернет не работает, но при проверке - все сайты работали. какие именно не работали, человек не мог сказать )
iBljad
27.08.2026 12:30А его хобби приносило какой-то вред окружающим, раз пришлось принять меры?
<s>А то знаете, кто ещё решает за людей, что им смотреть в интернете?.. </s>

WaveLength
27.08.2026 12:30Гораздо интереснее зачем и как он умудрялся это на работе смотреть. Тип рядом же коллеги сидят, другие люди. Или может он по принципу музея "смотреть можно, трогать нельзя")

1A1A1
27.08.2026 12:30Мне коллега советовал: при прохождении курсов, когда начинаешь "плыть" от потока информации, переключаться на пару минут на порно для взбодрения. Но мне тогда курс и так "зашёл", за уши не оттянуть было - дай лабу сделать.

Jorell
27.08.2026 12:30А ведь Вы себя ведёте как РКН.
Добивает ещё и то, что комментарий плюсуют и плюсуют.
Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете? Или это другое?
В своё время мой директор(если что, очень шарил в IT) следил за менеджерами по продажам. Проверял кто куда лазит. И если человек больше 20% времени лазил не по делу, то вызывал его, показывал логи с развёрнутой статистикой, и конкретно намекал, что со следущего месяца премия будет рассчитываться из рассчёта проведённого времени "там где надо" и "где не надо". Менеджеры схватывали информацию с первого же предупреждения.
Понятно, что директор себя вёл как тов.майор. Но это всё же не так обидно, в отличии еслиб он себя вёл как Вы и РКН.

nitro80
27.08.2026 12:30Это было совершенно недавно, когда у нас канал в 256k считался очень хорошим, а мегабайт стоил около 2 рублей.
Финдиректор (по совместительству - жена председателя) очень скрупулёзно подсчитывала, кто и сколько трафика потребил (отчёт в excel выгружался из Traffic Inspector), если кто-то в обед смотрел допустим новости - вычитали с ЗП. И на меня в итоге ложилось всё это, объяснять, почему кто-то пошёл вот на этот сайт, и почему вообще есть возможность ходить туда.
Признаю, может поступал я тогда и некрасиво, но как же мне тогда обрыдло всё это, лавировать между ними. А после "подсовывания" безопасного dns - проблема ушла сама собой.

maniak
27.08.2026 12:30И это повлияло на эффективность работы примерно никак. Потому что "лазить не по делу" начали с смартфонов вместо компа.

nixtonixto
27.08.2026 12:30Во времена канала 256к смартфоны были с монохромным пиксельным дисплеем... И скорость GPRS...

salnicoff
27.08.2026 12:30А ведь Вы себя ведёте как РКН.
Добивает ещё и то, что комментарий плюсуют и плюсуют.
Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете? Или это другое?
Не путайте интернет на работе и интернет дома. Интернет на работе существует в интересах работодателя и должен использоваться работниками для зарабатывания денег работодателю. Если кто-то из работников этого не понимает, ему сначала напоминают с помощью технических средств. Если и так не понимает, то переходят к следующей стадии — выдаче трудовой книжки...

BugM
27.08.2026 12:30На дворе 26 год. Работник который посмотрит тикток через рабочий вайфай пока пьет чай вообще никак не вредит работодателю.

salnicoff
27.08.2026 12:30Работник должен пить чай во время обеда в комнате приема пищи. Остальное время он должен работать, а не пить чай. А еще есть ненулевая вероятность того, что через этот тикток работник будет сливать коммерческую тайну...

Wesha
27.08.2026 12:30Чтож Вы, господа плюсующие, РКН-то тогда недолюбливаете
Потому что МВД вместо того, чтобы того, чтобы заниматься нормальной ОРД,
занимается х^Hерундой.
Генерал‑майор в шинели
громко плакал в докладной:
террористы охренели,
нет зацепки ни одной.
«...Завели себе девайсы —
интернет, секретный чат.
И попробуй догадайся,
с кем о чём они журчат.
Где ни сунься — всюду шифр.
Ни отмычек, ни ключей.
Лишь вагон арабских цифр!
И причем неясно, чей!
Как ловить бандитов буду?
Никаких зацепок нет,
если шлёт Аслан Махмуду
зашифрованный пакет.
Нам бы прежних инструментов!
Чтобы мы в сетях могли
и проверить документы,
и назначить патрули,
и явиться с понятыми —
всех на сайте мордой в пол!
Кто такой? Прописка? Имя?
Как давно сюда пришел?
Адреса друзей и близких?
Что в карманах, ё‑моё?
Где шкатулка с перепиской?
Доставай, прочтём её...
Кончилась эпоха Холмса
с появлением сети!
Мы бессильны! Мы сдаёмся!
Как нам следствие вести?
Нам работать трудно очень!
Не хватает важных мер!
Нужно больше полномочий —
Всех админских, например.
Раскрываемости нету!
Показатели в нуле!
Вот бы сети интернета
Запретить по всей земле!
Вы ж поймите, это важно!
Вот вам докладной листок...»
И сморкался в камуфляжный
Влажный носовой платок.
И так искренне, так чисто
Прозвучал его доклад,
Что кивали журналисты.
А потом случился ад.Как вулкан потухший, в жерло
Получив морской воды,
Холмс вошёл, который Шерлок.
И вломил ему звезды.
Встал как призрак из могилы,
Из музея Бейкер Стрит.
«Ах ты ж долбаный мудила!» —
Он на кокни говорит.
«Я всю жизнь проползал с лупой!
Под дождём! В говне! В грязи!
Подними свою ты дупу
Да по кнопкам повози!
У тебя зацепок нету?!
Ах ты сраный три‑два‑раз!
А платежки?! А билеты?!
Кучи электронных баз?!
Вам же треки пишут соты,
Где носили телефон!!!
Идиот, иди работай!
Недоволен, падла, он!
Я искал следы руками!
Ты зажрался, стыдоба!
У тебя там гроздья камер
Смотрят с каждого столба!
Видят, кто ходил в подъезды,
Кто проехал по шоссе,
Кто, куда, во сколько съездил —
С номерами, сука, все!
У тебя народ как дети:
Трижды в день без выходных
Постят фоточки в соцсети —
Погугли хотя бы их!
У тебя провайдер каждый
Видит на любой из хат,
Кто чего качал из граждан:
Порнохаб или джихад!
А ему работать типа плохо!
Много цифры! Век не тот!
Мне бы так в мою эпоху,
Долбанутый идиот!
Ишь, сидят по кабинетам
Да растят на попе жир!
Слишком много интернета!
Страшный неуютный мир!
Чем внедрять бойцов к бандитам,
Да учить язык фарси,
Он сидит себе, трындит тут!
Шифры, блин, ему неси!
Что просить назавтра будем?
Офигели, дайте две!
Микрофоны в жопу людям?
Ключ от мыслей в голове?
Возвернуть таких констеблей
К нам на землю из кино
Можно лишь суровой греблей
Да маканием в говно.
Вам совсем заняться нечем!
В жопе сажа, блин, горит!»
Шерлок Холмс, закончив речи,
Улетел на Бейкер‑стрит.Генерал‑майор платочком
Вытер божию росу:
«Если все согласны — точка,
Утверждать проект несу.
А у нашего отдела
Стало больше важных дел:
Заведем на Холмса дело,
Чтобы много не трындел.»

Whishper
27.08.2026 12:30Ну как бы сисадмин должен пресекать чтобы корпоративный траффик не тратили на всякую объемную ерунду вместо работы
По крайней мере тариф для юрлиц часто подразумевает конечный объем трафика который лучше использовать для конференций по работе чем на торренты и порнушку.

vikarti
27.08.2026 12:30У яндекса еще прикол есть (ну или был в прошлом году) - почта с Proton mail на все(?) домены что используют яндексовскую почту для домена(или во что ее переименовали сейчас) - отбивается прямо при SMTP мол "спам". Насколько помню - техподдержка яндекса говорила что это РКН так сказал сделать.
Ну с другой стороны - вполне себе был повод устроить скандал с получателем мол у вас почта сломана вот логи (при этом зная что те кто на той стороне - не знают таких сложных деталей) и мол если хотите подтверждение - дайте рабочий адрес.

dartraiden
27.08.2026 12:30Это следствие довоенной истории со лжеминированиями, когда якобы один из кинутых пользователей биржи BTC-E (активы которой, как считается, отжал бизнесмен Малофеев) массово рассылал письма о бомбах. Сделать с отправителем ничего не могли, не реагировать на письма тоже не могли, поэтому российским почтовым сервисам приказали не принимать почту с популярных анонимных почтовиков (там не только Протон) по принципу "нет письма - нет проблемы".

Anywake
27.08.2026 12:30Шутки шутками, а какие альтернативы? Я вот пробовал яндекс ДНС, рабаоет плохо :(

itoolsy
27.08.2026 12:30unbound в режиме рекурсивного ресолвера

Anywake
27.08.2026 12:30на какие DNS? В unbound их и так 6 штук стоит, вопрос на что направлять, если вдруг эти заблочат (а они могут)?

itoolsy
27.08.2026 12:30Вы сейчас о чем?
В режиме рекурсивного ресолвера он не форвардит запрос, он сам ищет ответ, проходя все этапы: от корневых серверов до авторитетных самого домена.
navion
27.08.2026 12:30А запросы к корневым серверам ещё не перехватывают?Проверил, рекурсивные запросы пока работают.РКН требовал от владельцев ASN подключиться к НСДИ при наличии своих резольверов.

angry_agent Автор
27.08.2026 12:30А запросы к корневым серверам ещё не перехватывают?
Пока перехватывают только определённые DNS сервера

itoolsy
27.08.2026 12:30Я бы только аккуратно скачивал список рутовых серверов, проверяя контрольную сумму....

blind_oracle
27.08.2026 12:30Для верности можно вообще делать AXFR рутовой зоны к себе и не ходить к ним больше.
Но когда гэбня решит перехватывать все UDP/TCP/53 внаружу - это уже не поможет, конечно...

JcVai
27.08.2026 12:30Unbound в этом плане не самый лучший вариант.
Лучше обратить внимание на SmartDNS:
1. Параллельные запросы вместо последовательных
2. В режиме response-mode fastest-ip или first-ping с заблокированным маршрутом на "госзаглушки" будет отдавать "правильный a/aaaa" с "удаленного медленного аплинка" даже если быстрый ближний ответит nxdomain или перенаправит на "заглушку"

Kenya-West
27.08.2026 12:30DNSCrypt настроил... На московский DNSCrypt-резолвер, в основном. Сейчас думаю, а не фигню ли я сделал...

dartraiden
27.08.2026 12:30DNSCrypt при желании блокируется легко. Просто пока это неуловимый Джо, которым не шибко много народа пользуется.
Из интересного: перехватывают, похоже, только UDP, поэтому пока можно использовать TCP.

JoshMil
27.08.2026 12:30dnsmasq с разделением по доменам довольно неплохо работает. Часть доменов обслуживает один днс, часть другой. Я понятия не имею что там и как у ни работает но при таком способе настройки днс - перестает ломаться SSH сессия, браузер становится гораздо отзывчивее. И наоборот. Как только весь трафик dns идет в открытом виде - начинаются проблемы буквально со всем.

edo1h
27.08.2026 12:30но при таком способе настройки днс - перестает ломаться SSH сессия
dns никак не влияет на уже установленную ssh-сессию

m0xf
Ещё этот DNS очень тормозит и плохо отвечает на запросы.
mumische
Началось пораньше, где-то 23-24 августа. СПб, PIN и Futures Telecom - сначала начали блокировать DOH, а затем запросы к 8.8.8.8 то работают, то отваливаются по таймауту. У Futures Telecom проблема сохраняется, вчера вечером перенастраивал у друзей.