OctWood

OctWood

Пикабушник
212 рейтинг 5 подписчиков 0 подписок 4 поста 3 в горячем
Награды:
Пикабу 17 лет!
15

Финал расследования блокировок Apple CDN в Твери: Круговая порука «Дом.ру» и Роскомнадзора. Разбор официальной лжи

Привет, Пикабу! Это финальная часть моего расследования (ссылки на Пост 1, Пост 2 и Пост 3). Кратко напомню суть: оборудование ТСПУ Роскомнадзора на сети «Дом.ру» в Твери ошибочно закидывает пакетами TCP RST легитимные CDN-серверы Apple. В итоге иногда недоступны Apple TV, iCloud и Apple Music. Мной были собраны железные дампы трафика ядра Linux (iptables, conntrack, traceroute !Z) и направлены претензии.

На днях я получил официальные ответы от обеих структур. Произошел классический бюрократический футбол, в процессе которого обе организации запутались в показаниях и выдали потрясающую техническую ложь. Разбираем по полочкам.

Акт I. Ответ «Дом.ру» и подмена понятий

Оператор прислал официальное письмо, в котором утверждает: «Между вашим IP и Apple есть активные сессии по 443 порту, без блокировок, с двусторонним трафиком. Со стороны ТСПУ ограничений не фиксируем». И тут же добавляет: «В случае внесения зарубежных IP в исключения, направьте запрос в Роскомнадзор».

В чем ложь и манипуляция:

  1. Ложь про логи ТСПУ. Оператор связи физически не имеет доступа к логам и управлению ТСПУ. Эти «черные ящики» стоят на их сети обособленно, полностью управляются из Москвы через ГРЧЦ, а их внутренний трафик зашифрован. «Дом.ру» физически не может видеть там алерты. Они просто посмотрели в свои коммутаторы и сделали вид, что ТСПУ не существует.

  2. Подмена понятий на L4/L7. Сессия по 443 порту (HTTPS) действительно устанавливается. Первичный TLS Handshake проходит. Но мои логи iptables четко доказали, что ТСПУ уничтожает сессию внутри, как только Apple TV начинает качать тяжелый стриминг. То, что сессия живет одну секунду, а затем ТСПУ всаживает в нее серию из 9 фальшивых пакетов RST с WINDOW=0 — провайдер технично умолчал.

  3. Явка с повинной. Зачем отправлять пользователя в РКН просить «исключения для IP-адресов Apple», если на вашей сети «все чисто и ничего не фильтруется»? Провайдер сам себя опроверг в рамках одного письма.

Акт II. Ответ Роскомнадзора и юридический абсурд

Следом пришел официальный ответ от Управления РКН по Тверской области от 28.07.2026 № 5488-69-09/69 за подписью заместителя руководителя Р. М. Козлова. Проект ответа им, судя по всему, готовил сам «Дом.ру», потому что ведомство под копирку продублировало откровенную неправду.

В чем абсурд документа:

  1. Фальсификация данных проверки. В ответе РКН черным по белому написано: «Вам было рекомендовано самостоятельно провести диагностику... Такую диагностику выполнять Вы отказались». Извините, что?! В каждом моем тикете в поддержку «Дом.ру» были прикреплены raw-логи, дампы трассировок и правила логирования ядра. Провайдер просто скрыл эти данные от проверяющего инспектора РКН, чтобы выставить клиента «отказником».

  2. Договор вместо физики. РКН цитирует пункт 8.3 тарифного плана «Дом.ру», где сказано, что «Интернет является добровольным объединением сетей, и оператор не гарантирует доступность отдельных сегментов». То есть искусственная генерация поддельных пакетов сброса (TCP RST Injection) оборудованием, установленным прямо на сети оператора, юридически приравнена к «проблемам где-то там в интернете».

  3. Реестровая слепота. Ведомство сообщает, что сервисы Apple не внесены в Единый реестр запрещенных сайтов, а значит, доступ к ним по закону не ограничивается. Чиновники намеренно игнорируют разницу между блокировкой по IP из реестра и динамической сигнатурной фильтрацией трафика через ТСПУ в рамках «централизованного управления». ТСПУ работает без всяких реестров — оно просто видит тяжелый неизвестный поток данных и душит его, ошибочно принимая легитимный CDN за VPN-протоколы.

Инженерный итог

Как ИТ-специалист, я констатирую полный системный кризис в механизмах контроля качества связи. Создан опасный прецедент:

  • Автоматика ТСПУ может ломать любые легитимные CDN-сервисы, путая их с протоколами обхода блокировок;

  • Провайдер будет прятать логи, удалять тикеты из личного кабинета и врать регулятору при проверках:

  • Регулятор будет слать отписки, прикрываясь пунктами абонентского договора о том, что «никто ни за что не отвечает».

Подавать в суд индивидуально — это месяцы бюрократии ради компенсации в пару тысяч рублей. В сложившихся реалиях единственным инженерным решением для обеспечения стабильности сессий и базового качества связи становится маршрутизация трафика через изолированные шифрованные туннели. Ирония ситуации в том, что автоматика фильтрации создавалась для контроля сетевой активности, но из-за тотальной слепоты алгоритмов и нежелания операторов защищать своих клиентов, эта система сама принудительно вынуждает пользователей инкапсулировать легитимный трафик, уводя его в тень.

Бумажный трек официально завершен. Всем спасибо за поддержку! Занавес.


Показать полностью 2
20

Апдейт по блокировкам в Твери: «Дом.ру» скрывает данные от Роскомнадзора, РКН подключил ГРЧЦ и Москву

Привет, Пикабу! Это продолжение моего технического разбора «Дом.ру и Роскомнадзор ломают Apple TV, iCloud и Apple Music в Твери. Технический разбор ковровых блокировок (с логами)», где на уровне пакетов (TCP Reset Injection, подмена фреймов WINDOW=0 RST со стороны DPI/ТСПУ) было доказано, что на сетях «Дом.ру» в Твери ломают легальный трафик Apple CDN, iCloud и Apple TV.

Прошло две недели. За это время провайдер ушёл в глухую оборону, полностью проигнорировал официальные досудебные претензии, но внезапно попался на сокрытии информации и предоставлении неполных данных государственным контролирующим органам.

Часть 1. Месяц телефонного футбола и капающий счётчик неустойки

До того как перевести общение в юридическую плоскость, я больше месяца честно пытался решить вопрос через телефонную поддержку «Дом.ру». Это был эталонный бюрократический ад. Первая линия поддержки заученными голосами требовала от меня бесконечные трассировки (tracert) и пинги, которые в случае с атакой TCP Reset Injection абсолютно бесполезны (ведь ICMP-пакеты проходят, а глушатся именно TCP-сессии). Когда я предоставил им готовые инженерные логи ядра Linux (dmesg), операторы в завуалированно грубой форме дали понять, что «проблема на вашей стороне», роутер у вас плохой, а провайдер вообще ни при делах.

Поняв, что говорить там не с кем, 29 июня мной в адрес АО «ЭР-Телеком Холдинг» была направлена официальная досудебная претензия. Провайдер принял её по электронной почте и присвоил тикет SR#12463539.

Однако оператор технично «забыл» отобразить эту заявку в личном кабинете абонента, чтобы максимально скрыть цифровой след. Но автоматический ответ робота техподдержки и логи серверов зафиксировали факт доставки.

Согласно ст. 22 и 31 Закона РФ «О защите прав потребителей» (ЗоЗПП), у оператора было ровно 10 календарных дней на мотивированный ответ, устранение брака по договору или перерасчёт баланса. Этот срок официально истёк 9 июля.

8 июля мной было отправлено второе письмо-напоминание с требованием предоставить ответ по существу в течение 24 часов. На это письмо со стороны «Дом.ру» также последовал полный игнор.

Поскольку моя абонентская плата составляет 1431 рублей в месяц, согласно ст. 28 ЗоЗПП, за каждый день просрочки оператору капает законная неустойка в размере 3% от стоимости услуги — это 42 рубля 93 копейки в сутки. На сегодняшний день «Дом.ру» уже должен мне чистой пени на приличную сумму, и счётчик продолжает крутиться. Провайдер выбрал очень странную и глупую тактику тотальной молчанки. Но, как оказалось, абонент — не единственный, кого они пытаются водить за нос.

Часть 2. Спецоперация Роскомнадзора: «Дом.ру» уличён в сокрытии данных

Параллельно 15 июня мной была отправлена жалоба в Управление Роскомнадзора по Тверской области (вх. № 69-09-1-02-735/69).

И тут нужно отдать должное нашему госрегулятору. На удивление, местное Управление Роскомнадзора не стало слать шаблонные отписки, а реально пошло навстречу, проявило глубокую вовлеченность и честно пытается детально разобраться в ситуации! И в процессе этой проверки РКН знатно поймал провайдера за руку. «Дом.ру» попытался прислать ведомству стандартную отписку, но фокус не прошёл.

Цитата из официального ответа Роскомнадзора Тверской области:

«В рамках рассмотрения Вашего обращения в адрес Оператора Управлением был направлен запрос сведений по существу изложенного в обращении вопроса. В ответ на запрос от Оператора получено письмо, содержащее сведения не в полном объеме, а также информацию, требующую уточнения. В связи с вышеизложенным, Управлением 10.07.2026 был направлен запрос в Генеральную дирекцию ФГУП «ГРЧЦ»... срок рассмотрения Вашего обращения продлевается до 11.08.2026 включительно».

Что это значит на инженерно-юридическом языке?

  1. «Дом.ру» официально пойман на сокрытии информации от властей. На запрос регулятора они предоставили неполные данные, пытаясь занизить статистику и скрыть аномалии с подменой TCP-сессий на своих узлах связи в Твери. Пока абоненту они играют в молчанку, госорганам они шлют недостоверные отчеты. И это не круто.

  2. РКН Твери не стерпел лапшу на ушах и подключил Москву. Местное управление зафиксировало юление оператора и передало кейс на федеральный уровень — в Генеральную дирекцию ФГУП «ГРЧЦ» (Главный радиочастотный центр).

  3. Выход на истинную причину поломки трафика. Давайте смотреть на вещи объективно. ФГУП «ГРЧЦ» — это структура, которая физически настраивает и управляет сигнатурами «черных ящиков» ТСПУ, принудительно стоящих у операторов. На 99% косяк лежит именно на инженерах ГРЧЦ: они криво написали очередную регулярку для блокировок, и ТСПУ Твери начал по ошибке бомбить пакетами отсечки RST легальные европейские магистрали Level 3 и айпишники Apple CDN.
    Но вина «Дом.ру» здесь железобетонная: вместо того чтобы выполнить свою работу — зафиксировать жалобу абонента, увидеть миллионы битых пакетов на своих коммутаторах и отправить инженерный тикет в ГРЧЦ о ложном срабатывании фильтров, — их поддержка предпочла месяц издеваться надо мной по телефону.

Часть 3. Что делаем дальше?

Пока ведомства разбираются в хитросплетениях маршрутов, я не буду спешить с выводами. Нужно дождаться официального вердикта от ГРЧЦ и РКН к 11 августа, чтобы точно понимать, чьи именно кривые настройки сломали связность сетей в Твери. Тверскому Роскомнадзору за честное продление и реальное копание в проблеме — огромный плюс в карму!

А вот АО «ЭР-Телеком Холдинг» за тактику игнора придется ответить. 10-дневный срок ответа на досудебную претензию со стороны «Дом.ру» сорван, факт сокрытия данных от регулятора зафиксирован, и за каждый день их молчания капает законная пеня.

Призыв к действию:
Если вы являетесь абонентом «Дом.ру» (в Твери или любом другом регионе) и у вас без VPN «заикается» Apple TV, не грузится iCloud, Apple Music или YouTube — давайте аккумулировать силы.

  1. Пишите в комментарии ваш город, симптомы проблемы и то, что вам отвечает поддержка.

  2. Подписывайтесь на мой профиль здесь, на Пикабу.

Как только 11 августа я получу официальные результаты расследования Роскомнадзора и ГРЧЦ, мы на основе этого документа запустим сбор контактов и начнем составлять массовый коллективный иск к АО «ЭР-Телеком Холдинг» с требованием полной компенсации, неустойки и перерасчета стоимости услуг. Посмотрим, что заговорит провайдер, когда исков станут сотни.

Буду держать в курсе!


Показать полностью 3
39

Продолжение поста «"Дом.ру" и Роскомнадзор ломают Apple TV, iCloud и Apple Music в Твери. Технический разбор ковровых блокировок (с логами)»1

Апдейт: «Дом.ру» сдался по телефону и признал блокировки Роскомнадзора

Буквально в течение часа после публикации моего технического разбора с логами и флагами !C/!Z (где я доказывал ложное срабатывание систем фильтрации на подсети Apple CDN в Твери), мне лично позвонили в 16:27 из технической поддержки «Дом.ру» по поводу открытых заявок.

Разговор получился коротким, но крайне содержательным. Инженеры провайдера изучили предоставленные мной логи conntrack и трассировки, поняли, что спорить с административными кодами отказов на пограничных стыках бесполезно, и... официально-неофициально подняли руки вверх.

Мне прямым текстом заявили: «С нашей стороны ограничений нет, мы сделать ничего не можем. Пожалуйста, со своими логами обращайтесь в Роскомнадзор официально».

Что это значит технически?


Провайдер полностью расписался в собственном бессилии перед установленным на их сетях черными ящиками ТСПУ (Технические средства противодействия угрозам). Они прекрасно видят по логам, что трафик легитимного Apple CDN (Apple TV, iCloud, Apple Music) уничтожается DPI-фильтрами РКН, признают это, но исправить маршруты или повлиять на регулятор не могут. Поэтому просто переводят стрелки на ведомство.

Благо, официальное обращение в Тверское управление РКН (№ 349835798) мной уже заведено и находится в работе. Провайдер диагноз подтвердил на 100%.

Сегодня вечером после 18:00, в часы пиковой нагрузки, устрою Apple TV очередной стресс-тест. Логгер на роутере запущен, продолжаем публичное наблюдение.

ВАЖНЫЙ АПДЕЙТ от 29 июня (18:00). Капкан захлопнулся: поймал ТСПУ за руку в прямом эфире!

Коллеги, это технический нокаут для любых скептиков. По совету из комментариев я решил провести чистый эксперимент и поймать сырые пакеты сброса сессий на штатный трафик стриминга.

Для этого я зашёл по SSH на свой роутер ASUS BE86 и расширил правила iptables в цепочке FORWARD, принудительно логируя в syslog все входящие пакеты со включенным флагом RST (сброс сессии), летящие со всего интернета в сторону моей Apple TV (192.168.1.121).

После этого я полностью очистил системный лог командой dmesg -c, включил фильм и стал наблюдать. Прошло всего 2 минуты! Стрим на экране начал намертво зависать, а системный лог роутера выдал следующую картину:

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.198 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=50930 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.8.137.69 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=43548 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.132 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=50206 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.198 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=43292 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

Технический разбор абсолютной улики:

IP-адрес 17.253.39.198 — это официальный сервер Apple CDN. Логгер зафиксировал серии по 9 абсолютно идентичных поддельных пакетов RST с размером окна WINDOW=0 подряд, бьющих в каждый открывающийся порт приставки. Более того, когда приставка бросает расстрелянный порт 50930 и пытается уйти на чистый порт 49292, автоматика фильтрации на лету перехватывает новую сессию и всаживает туда очередные 9 фальшивых пакетов сброса!

Никакие серверы Apple и никакие операционные системы в мире не закрывают сессии сериями по 9 одинаковых пакетов. Это хрестоматийная атака TCP Reset Injection со стороны ТСПУ Роскомнадзора, установленных на инфраструктуре «Дом.ру». Оборудование DPI анализирует трафик, видит тяжелый медиапоток Apple и буквально заспамливает мой канал фальшивыми пакетами сброса от имени Apple, чтобы принудительно убить соединение. Второй IP в логе (8.6.112.0) — это европейский магистрал Level 3, через который идет медиатрафик Apple, его глушат точно так же.

ДОПОЛНЕНИЕ (29 июня, 19:40): Финальный капкан захлопнулся. Пулеметный спам TCP RST зафиксирован на скриншоте!

Коллеги, это технический нокаут для тех, кто думал, что «проблема на стороне Apple». Стрим на Apple TV ожидаемо начал ложиться, и я успел сделать чистый скриншот логов ядра (dmesg) со своего роутера ASUS BE86. Посмотрите на эту картину тотальной ковровой блокировки трафика:

Логи ресета пакетов

Логи ресета пакетов

Технический разбор того, что вы видите на экране:


Роутер фиксирует жесткую атаку TCP Reset Injection со стороны черного ящика DPI (ТСПУ Роскомнадзора), установленного на инфраструктуре «Дом.ру». Вместо штатного закрытия сессий, автоматика фильтрации буквально спамит мой канал сериями по 9 абсолютно идентичных поддельных пакетов RST с WINDOW=0 подряд на каждый открываемый приставкой порт.

Под пулеметный расстрел попали сразу все фронты:

  1. Собственные сервера Apple CDN (17.253.39.198, 17.253.39.132, 17.8.137.69). Обратите внимание: приставка пытается уйти от блокировки, бросает расстрелянный порт 59974 и открывает чистый порт 57628 к Apple. Но автоматика ТСПУ на лету перехватывает новую сессию и тут же всаживает в порт 57628 еще 9 фальшивых пакетов сброса!

  2. Глобальный CDN-провайдер Akamai Technologies (2.23.88.174, 23.73.2.77, 23.215.2.12), мощности которого Apple арендует для раздачи тяжелого видео. Сессии к Akamai глушатся дуплетами.

  3. Европейский магистральный гигант Tier-1 Level 3 Communications (8.6.112.0). ТСПУ шлет ресеты даже в транзитный европейский трафик оператора Level 3 (порт приставки 58286). Алгоритмы фильтрации полностью «слепы» — они уничтожают TCP-соединения на уровне целых транзитных магистралей.

Юридический статус дела:


На этом техническое расследование официально завершено со стопроцентным триумфом. Фальсификация трафика доказана на уровне ядра Linux маршрутизатора. Провайдер в чате технично слился, отказавшись комментировать логи, и отправил меня на официальный юридический трек.

Мной официально отправлена досудебная претензия и техническое требование на их официальную почту канцелярии help@domru.ru. В письме я подробно расписал все IP-адреса, прикрепил логи, скриншоты и уведомил, что вся переписка и их ответы ложатся в доказательную базу для последующего судебного разбирательства и Роспотребнадзора. Также напомнил им про открытую заявку в Тверском РКН (№ 349835798). Бумажный трек запущен, ждем от них официального ответа с синей печатью.

Показать полностью 1
44

«Дом.ру» и Роскомнадзор ломают Apple TV, iCloud и Apple Music в Твери. Технический разбор ковровых блокировок (с логами)1

Я программист с более чем 18-летним стажем, являюсь абонентом «Дом.ру» (АО «ЭР-Телеком Холдинг») в Твери более 10 лет. Пишу этот пост, так как ситуация с качеством связи вышла за рамки адекватного, а поддержка провайдера занимается отписками, перекладывая свои обязанности на клиентов. Последние недели пользоваться экосистемой Apple в сети «Дом.ру» стало невозможно. Симптомы следующие:

  1. Стриминг в Apple TV полностью прекращает воспроизведение фильма на полуслове с ошибкой «Невозможно воспроизвести». Перезапуск приложения не помогает, сессия «отвисает» сама только через 5–10 минут.

  2. В Apple Music постоянно прерывается и заикается аудиопоток, рвутся сессии.

  3. Скорость скачивания файлов из облака iCloud на Mac и iPhone упала до уровня модемов из 90-х.

При этом стоит включить любой сервис, с которым активно борются последнее время — всё мгновенно начинает «летать» на максимальной скорости. Техподдержка Apple подтвердила, что с их стороны ограничений для РФ нет, а проблема носит строго сетевой характер на стороне российских узлов. Поддержка «Дом.ру» выдала дежурную базу: «С нашей стороны ограничений нет, это проблемы у самой Apple, мы ничего не знаем», после чего обязала меня самостоятельно вылавливать IP-адреса и присылать им трассировки. У рядового пользователя на это нет ни квалификации, ни времени. Но мне, как инженеру, это надоело, я расчехлил Терминал и провел независимое расследование.

Шаг 1. Локализуем целевые IP через conntrack

Для перехвата сессий использовался инструмент контроля соединений на домашнем роутере ASUS RT-BE86U. В момент очередного падения фильма на Apple TV смотрим активные сессии по порту 443 (HTTPS) для локального IP приставки (192.168.1.121):

vitaliy@RT-BE86U:/tmp/home/root# conntrack -L -p tcp --dport 443 | grep "src=192.168.1.121"

tcp 6 2113 ESTABLISHED src=192.168.1.121 dst=172.67.207.253 sport=54086 dport=443 src=172.67.207.253 dst=(hide) sport=443 dport=54086 [ASSURED] mark=0 use=1

tcp 6 2329 ESTABLISHED src=192.168.1.121 dst=17.253.39.138 sport=48624 dport=443 src=17.253.39.138 dst=(hide) sport=443 dport=48624 [ASSURED] mark=0 use=1

В логе отлично виден мой внешний IP от «Дом.ру» (скрыл его, в целях безопасности) и главный подозреваемый: 17.253.39.138.

Это официальная автономная подсеть Apple Inc. (17.0.0.0/8). Конкретно данный пул относится к собственной сети доставки контента — Apple CDN (aaplimg.com). Именно отсюда приставка пытается стримить тяжелый видеопоток.

Шаг 2. Трассировка с роутера (Ловим флаг !C)

Запускаем traceroute до найденного IP прямо из консоли роутера:

vitaliy@RT-BE86U:/tmp/home/root# traceroute 17.253.39.138 traceroute to 17.253.39.138 (17.253.39.138), 30 hops max, 38 byte packets

1 * * *

2 lag-2-435.bgw01.tver.ertelecom.ru (109.194.72.18) 1.228 ms 0.892 ms 1.960 ms

3 * * *

4 17.1.168.54 (17.1.168.54) 23.752 ms 24.901 ms 24.959 ms

5 ://aaplimg.com (17.253.39.138) 23.972 ms !C 23.305 ms !C 23.255 ms !C

Пакет за отличные 23 мс долетает до пограничного стыка сетей, но на финальном хосте утилита выплевывает флаг !C.На сетевом языке это означает «Communication administratively prohibited» (Связь запрещена административно). То есть пакет физически дошел до стыка, но государственные фильтры Роскомнадзора (ТСПУ), установленные на сетях операторов, выдали жесткий ICMP-отказ и уничтожили сессию.

Трассировка с роутера

Трассировка с роутера

Шаг 3. Трассировка с Mac (Ловим флаг !Z)

Повторяем процедуру непосредственно со своего Mac по протоколу ICMP:

mac-os@user ~ % traceroute 17.253.39.138 traceroute to 17.253.39.138 (17.253.39.138), 64 hops max, 40 byte packets

1 rt-be86u (192.168.1.1) 6.700 ms 9.875 ms 3.821 ms

2 * * *

3 lag-2-435.bgw01.tver.ertelecom.ru (109.194.72.18) 11.511 ms 9.470 ms 8.232 ms

4 * * *

5 17.1.168.54 (17.1.168.54) 29.036 ms 29.340 ms 30.100 ms

6 ://aaplimg.com (17.253.39.138) 27.750 ms !Z 27.900 ms !Z 27.672 ms !Z

Здесь картина становится еще более детальной. Мы получаем флаг !Z — «Communication administratively prohibited by filtering» (Доступ запрещен правилами фильтрации).

Это стопроцентная улика работы систем глубокого анализа пакетов (DPI) со стороны Роскомнадзора. Оборудование на стороне РФ распознает сигнатуру «тяжелого» шифрованного трафика стриминга (ошибочно путая его с VPN-протоколами) и принудительно дропает соединение на сетевом уровне.

Проверка соседнего IP-адреса из этой же подсети CDN Apple (17.253.39.13) показала аналогичный флаг !Z. Под веерную блокировку попал весь автономный пул адресов Apple CDN целиком.

Трассировка с ноутбука

Трассировка с ноутбука

Эпизод с «временной починкой» от инженеров

После того как я завалил поддержку «Дом.ру» этими логами, 16 июня технические специалисты провайдера явно что-то сделали (вероятно, временно перенаправили трафик Apple через альтернативный аплинк или пограничный стык, где настройки DPI мягче) и закрыли тикет. Результат был мгновенным: весь вечер 16 июня Apple TV работал идеально, без единого разрыва на протяжении двух часов. Однако радость была недолгой. На следующий вечер, 17 июня в 21:15, в часы пиковой нагрузки, автоматика фильтрации Роскомнадзора на сетях «Дом.ру» снова закрутила гайки. Спустя полчаса просмотра видео намертво легло с ошибкой «Невозможно воспроизвести контент», а в консоли снова вылетели «родные» флаги !Z.

28 июня после 22:00 смотреть Apple TV было практически невозможно. Ошибка стала появляться несколько раз за час. Apple Music периодически сыпет Cannot connect.

29 июня переоткрыл заявку в технической поддержи «Дом.ру», но мне сразу сказали, что "не может, так как на магистралях у них всё хорошо и повлиять ни на что они не могут".

Суть претензии

Роскомнадзор в ходе бездумной веерной борьбы с VPN-протоколами просто рубит трафик легитимных зарубежных CDN-сетей «ковром», вообще не разбираясь в последствиях. При этом данные сервисы официально продолжают работу в РФ, подписки оплачены, а со стороны Apple ограничений нет. В рамках этого исследования я локализовал пока только одну крупную подсеть CDN. Но учитывая масштаб проблем с iCloud и Apple Music, их явно гораздо больше.

Но больше всего возмущает позиция «Дом.ру». Вместо того чтобы защищать интересы своих абонентов, мониторить аномалии на ТСПУ и слать официальные рекламации в ГРЧЦ, оператор перекладывает обязанности инженеров NOC на клиентов, требуя собирать логи. У меня, как у работающего человека, на это нет ни времени, ни сил. А как программисту с 18-летним стажем, мне становится просто невозможно искать документацию, читать статьи и участвовать в видеоконференциях, когда под раздачу случайно попадает всё подряд.

Официальная жалоба в Управление Роскомнадзора по Тверской области уже направлена (обращение № 349835798 официально взято в работу в СЭД). Отрицать проблему, имея на руках логи с флагами !C и !Z, им будет тяжело.

Если «Дом.ру» и РКН продолжат присылать шаблонные отписки, перекидывая ответственность друг на друга, я намерен обращаться в судебные инстанции. Нам продают услугу связи ненадлежащего качества, искусственно ломая легитимные сервисы.

Информация для официального аккаунта «Дом.ру»

  • Номер договора: 690004469*** (полный номер договора и ФИО будут отправлены в личные сообщения по первому запросу представителя компании).

  • Связанные заявки техподдержки: открыты обращения от 14, 15 и 29 июня.

  • Дата и время последнего зафиксированного сбоя: 28 июня в 23:10.

  • Номер официального обращения в Роскомнадзор: № 349835798 (находится на рассмотрении Тверского управления).

Если «Дом.ру» продолжит занимать пассивную позицию, а Роскомнадзор пришлет шаблонную отписку, перекидывая ответственность на оператора, я намерен решать этот вопрос в правовом поле. Ответственность лежит на обеих сторонах: РКН обязан скорректировать ложноположительные алгоритмы фильтрации ТСПУ, а «Дом.ру» как исполнитель платных услуг связи обязан не просто разводить руками, а фиксировать технологические сбои из-за стороннего оборудования и направлять официальные рекламации в ГРЧЦ для защиты своих абонентов. Нам продают услугу связи ненадлежащего качества, и я намерен требовать восстановления корректной маршрутизации во всех доступных инстанциях.

ВАЖНЫЙ АПДЕЙТ от 29 июня (18:00). Капкан захлопнулся: поймал ТСПУ за руку в прямом эфире!

Коллеги, это технический нокаут для любых скептиков. По совету из комментариев я решил провести чистый эксперимент и поймать сырые пакеты сброса сессий на штатный трафик стриминга.

Для этого я зашёл по SSH на свой роутер ASUS BE86 и расширил правила iptables в цепочке FORWARD, принудительно логируя в syslog все входящие пакеты со включенным флагом RST (сброс сессии), летящие со всего интернета в сторону моей Apple TV (192.168.1.121).

После этого я полностью очистил системный лог командой dmesg -c, включил фильм и стал наблюдать. Прошло всего 2 минуты! Стрим на экране начал намертво зависать, а системный лог роутера выдал следующую картину:

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.198 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=50930 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.8.137.69 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=43548 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.132 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=50206 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

[APPLE_BLOCK] IN=ppp0 OUT=br0 SRC=17.253.39.198 DST=192.168.1.121 PROTO=TCP SPT=443 DPT=43292 WINDOW=0 RST (серия из 9 идентичных пакетов подряд!)

Технический разбор абсолютной улики:

IP-адрес 17.253.39.198 — это официальный сервер Apple CDN. Логгер зафиксировал серии по 9 абсолютно идентичных поддельных пакетов RST с размером окна WINDOW=0 подряд, бьющих в каждый открывающийся порт приставки. Более того, когда приставка бросает расстрелянный порт 50930 и пытается уйти на чистый порт 49292, автоматика фильтрации на лету перехватывает новую сессию и всаживает туда очередные 9 фальшивых пакетов сброса!

Никакие серверы Apple и никакие операционные системы в мире не закрывают сессии сериями по 9 одинаковых пакетов. Это хрестоматийная атака TCP Reset Injection со стороны ТСПУ Роскомнадзора, установленных на инфраструктуре «Дом.ру». Оборудование DPI анализирует трафик, видит тяжелый медиапоток Apple и буквально заспамливает мой канал фальшивыми пакетами сброса от имени Apple, чтобы принудительно убить соединение. Второй IP в логе (8.6.112.0) — это европейский магистрал Level 3, через который идет медиатрафик Apple, его глушат точно так же.

ДОПОЛНЕНИЕ (29 июня, 19:40): Финальный капкан захлопнулся. Пулеметный спам TCP RST зафиксирован на скриншоте!

Коллеги, это технический нокаут для тех, кто думал, что «проблема на стороне Apple». Стрим на Apple TV ожидаемо начал ложиться, и я успел сделать чистый скриншот логов ядра (dmesg) со своего роутера ASUS BE86. Посмотрите на эту картину тотальной ковровой блокировки трафика:

Логи ресета пакетов

Логи ресета пакетов

Технический разбор того, что вы видите на экране:


Роутер фиксирует жесткую атаку TCP Reset Injection со стороны черного ящика DPI (ТСПУ Роскомнадзора), установленного на инфраструктуре «Дом.ру». Вместо штатного закрытия сессий, автоматика фильтрации буквально спамит мой канал сериями по 9 абсолютно идентичных поддельных пакетов RST с WINDOW=0 подряд на каждый открываемый приставкой порт.

Под пулеметный расстрел попали сразу все фронты:

  1. Собственные сервера Apple CDN (17.253.39.198, 17.253.39.132, 17.8.137.69). Обратите внимание: приставка пытается уйти от блокировки, бросает расстрелянный порт 59974 и открывает чистый порт 57628 к Apple. Но автоматика ТСПУ на лету перехватывает новую сессию и тут же всаживает в порт 57628 еще 9 фальшивых пакетов сброса!

  2. Глобальный CDN-провайдер Akamai Technologies (2.23.88.174, 23.73.2.77, 23.215.2.12), мощности которого Apple арендует для раздачи тяжелого видео. Сессии к Akamai глушатся дуплетами.

  3. Европейский магистральный гигант Tier-1 Level 3 Communications (8.6.112.0). ТСПУ шлет ресеты даже в транзитный европейский трафик оператора Level 3 (порт приставки 58286). Алгоритмы фильтрации полностью «слепы» — они уничтожают TCP-соединения на уровне целых транзитных магистралей.

Юридический статус дела:


На этом техническое расследование официально завершено со стопроцентным триумфом. Фальсификация трафика доказана на уровне ядра Linux маршрутизатора. Провайдер в чате технично слился, отказавшись комментировать логи, и отправил меня на официальный юридический трек.

Мной официально отправлена досудебная претензия и техническое требование на их официальную почту канцелярии help@domru.ru. В письме я подробно расписал все IP-адреса, прикрепил логи, скриншоты и уведомил, что вся переписка и их ответы ложатся в доказательную базу для последующего судебного разбирательства и Роспотребнадзора. Также напомнил им про открытую заявку в Тверском РКН (№ 349835798). Бумажный трек запущен, ждем от них официального ответа с синей печатью.

Показать полностью 3
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества