Верификация днс

yroslavasako

В россии уже давно построили бы великий нанофайервол, если бы деньги были. Пока блокируют трафик дедовскими методами, в частности ломая днс. Такой вот прикладной вопрос, как проверить, что на днс запрос к гуглу ответил действительно гугл? Тоже самое, в принципе, относится и к другим непровайдерским ДНС. Очевидно что прописать редирект для DNS трафика не составляет труда - он легко вычленяется по протоколу и по номеру портов. Я бы на месте провайдера-злоумышленника так бы и сделал: кому ты не шлёшь днс-запрос, отвечает под разными личинами наш собственный сервер.
Как можно с этой теоретической угрозой бороться? Ну лично для меня подходит вариант с забугорным VPS. А как быть в общем случае? Есть какие-нибудь днс с цифровой подписью?

okis

Для этого разработали DNSSEC.

yolki

а можно пример того, что сломано?

YUAL

ну вроде как закрывают нахуй никому не нужный кавказцентер и т.п.

bestpilot8

Да работает он.

elenangel

у меня - не работает. а с приставкой audio. - работает, открывает музыкальный архив

lubanj

у меня работает (научный парк мгу)

elenangel

ну так я в Майкопе нахожусь, у нас тут, так сказать, "целевая аудитория"

elenangel

через японский прокси - работает. так что режут по ip видимо, а не по DNS.

Devid

У меня не работает.

lubanj

писец там видюшки есть

YUAL

у меня тоже работает. провайдер мин.культуры

serega1604

>через японский прокси - работает. так что режут по ip видимо, а не по DNS.
у тебя прокси запрашивает dns-имя, поэтому не факт.

elenangel

whois на kavkazcenter работает. ping ip - нет.

serega1604

а nslookup?
я к тому, что некоторые ресурсы (например microsoft.com) в принципе не отвечают на пинги.

YUAL

кавказцентр тоже не отвечает. я так понимаю, что их регулярно ддосят. видимо поэтому.

elenangel


mfc-gate ~ $ nslookup kavkazcenter.com
Server: 178.217.152.3
Address: 178.217.152.3Non-authoritative answer:
Name: kavkazcenter.com
Address: 88.80.5.157

mfc-gate ~ $ ping 88.80.5.157
PING 88.80.5.157 (88.80.5.157) 56(84) bytes of data.
^C
--- 88.80.5.157 ping statistics ---
16 packets transmitted, 0 received, 100% packet loss, time 15029ms

serega1604

ну и что? у меня ситуация аналогичная.
хотя то что нслукап выдает айпи - означает что режут не по днс, хотя может резать доступ и сам сайт, а не провайдер.

elenangel

я же не только пингом проверял, в браузере тоже не открывается.

serega1604

>я же не только пингом проверял, в браузере тоже не открывается.
то что бразуер не открывает - не значит что режет провайдер.

elenangel

то что бразуер не открывает - не значит что режет провайдер.

да, это я, пожалуй, неподумав написал
Оставить комментарий
Имя или ник:
Комментарий: