В России начали блокировать DoH и DoT от Google и Cloudflare

Пользователи сразу нескольких крупных российских провайдеров сообщают о сбоях в работе защищённых DNS-сервисов. Согласно данным профильного Telegram-канала bypassblock и жалобам абонентов, ограничения затрагивают протоколы DNS over HTTPS (DoH) и DNS over TLS (DoT) от Google и Cloudflare. Инциденты зафиксированы в сетях «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet.

Особенностью текущей волны блокировок является то, что соединение не обрывается на этапе установки TCP-соединения. Фильтрация происходит глубже — непосредственно на этапе установки защищённого туннеля.

Замеры, проведённые 21 августа, показывают различия в поведении сети для разных протоколов:

  • DNS over TLS (Cloudflare): При подключении к адресам 1.1.1.1 и 1.0.0.1 на порт 853 клиент успешно проходит этап TCP-рукопожатия, однако затем сессия принудительно сбрасывается. Оборудование DPI возвращает ошибку ECONNRESET до завершения TLS-аутентификации.

  • DNS over HTTPS (Google): При обращении к dns.google, 8.8.8.8 и 8.8.4.4 через стандартный порт 443 TCP-соединение устанавливается штатно. Однако после отправки пакета TLS ClientHello сервер перестаёт отвечать. Соединение зависает до тайм-аута. В ряде случаев фиксировался обрыв с ошибкой unexpected eof while reading, что указывает на вмешательство в трафик со стороны промежуточного оборудования (MITM или обрыв сессии по сигнатуре).

Первоначально проблема была зафиксирована в сети одного из мобильных операторов. Позднее аналогичные жалобы начали поступать от пользователей фиксированного широкополосного доступа. Симптомы у абонентов различаются: у одних не работает только DoT, у других — DoH, у третьих — оба протокола сразу. В техподдержке «Таттелекома» одному из обратившихся абонентов прямо рекомендовали отключить использование DoH и DoT для восстановления доступа в сеть.

Это не первый случай ограничения работы шифрованных DNS в РФ. В начале июля 2024 года уже наблюдались кратковременные проблемы с TCP-соединениями к Google Public DNS, однако тогда обычные UDP-запросы продолжали работать, и сервис вскоре восстановился. Текущая ситуация отличается одновременным воздействием на инфраструктуру двух крупнейших мировых провайдеров (Google и Cloudflare) и более широким охватом операторов связи.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев