В России взялись за DNS: запросы к Google и Cloudflare начали перенаправлять на НСДИ

Пользователи рунета столкнулись с новым витком ограничений: теперь под перехват попали не только защищённые DNS-протоколы, но и обычные незашифрованные запросы к популярным серверам 8.8.8.8 (Google) и 1.1.1.1 (Cloudflare). Вместо того чтобы попасть к глобальным DNS-резолверам, трафик перенаправляется на серверы Национальной системы доменных имён (НСДИ), которая находится под контролем Роскомнадзора.

Согласно данным, опубликованным пользователем под ником angry_agent, перехват начал фиксироваться вечером 26 августа. Технически это выглядит так: ТСПУ (технические средства противодействия угрозам) распознают открытый DNS-запрос по UDP и незаметно для пользователя меняют адрес назначения — вместо 8.8.8.8 или 1.1.1.1 пакет отправляется на сервер НСДИ. Исследователь провёл эксперимент: при отправке DNS-запроса с малым значением TTL в ответе всплыл адрес 195.208.5.1, принадлежащий Национальной системе доменных имён, хотя изначально пакет предназначался для 8.8.8.8. При этом с произвольными UDP-пакетами такая подмена не происходила — система реагировала исключительно на DNS-трафик.

Сообщения о перехвате DNS

Для оператора связи запрос выглядит так, будто направлен сразу к НСДИ, а не к Google или Cloudflare. При попытке получить адрес заблокированного ресурса, например YouTube или RuTracker, система возвращает ответ NXDOMAIN — как будто такого домена вообще не существует. Впрочем, система перехвата работает не идеально. При быстрой отправке нескольких одинаковых запросов первый получает NXDOMAIN, а следующие всё-таки добираются до настоящих DNS-серверов и возвращают реальные IP-адреса. Кроме того, перенаправление срабатывает не для всех DNS-серверов. Любопытно, что запросы по TCP, в отличие от UDP, пока доходят до целевых серверов без перехвата.

За несколько дней до описываемых событий пользователи российских операторов — «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet — массово жаловались на проблемы с защищёнными DNS-протоколами DoH (DNS over HTTPS) и DoT (DNS over TLS), которые шифруют запросы и не позволяют провайдеру видеть, к каким сайтам обращается абонент. Симптомы блокировки различались в зависимости от оператора и региона. При подключении к Cloudflare через порт 853 TCP-рукопожатие проходило успешно, но затем соединение принудительно сбрасывалось. С Google Public DNS картина была иной: соединение устанавливалось, но после отправки TLS ClientHello ответы прекращались. Техподдержка «Таттелекома» якобы прямо рекомендовала одному из абонентов отключить оба протокола для восстановления доступа.

В России взялись за DNS: запросы к Google и Cloudflare начали перенаправлять на НСДИ

Официального подтверждения централизованной блокировки нет. Раньше пользователи могли обойти блокировки, просто прописав в настройках сети DNS-серверы 8.8.8.8 или 1.1.1.1. Теперь этот лайфхак перестал работать — запросы всё равно уходят на НСДИ. Ситуация примечательна ещё и тем, что Роскомнадзор ещё в 2021 году заявлял о планах блокировать протоколы, скрывающие конечный адрес назначения, называя DoH в числе первоочередных кандидатов. Тогда же тестировались блокировки на сети «Билайна».

Сталкивались ли вы с перехватом DNS-запросов в последние дни? Работают ли у вас 8.8.8.8 и 1.1.1.1 или вместо них подставляются другие адреса? Делитесь в комментариях.

НовостиЖелезо и технологиичебурнетРоскомнадзорРоссия

Источник: vgtimes.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев