91

Возможен ли технически Великий Российский Фаервол?

По интернету ходит телеграмма о переходе на отечественные DNS и удаление зарубежных Javascript. Источник информации про телеграмму: https://t.me/zatelecom/20985

Поручение о мерах подтверждено тут:
https://www.kommersant.ru/doc/5249500

http://government.ru/news/44737/

Вице-премьер Дмитрий Чернышенко поручил Минцифры подготовить первоочередные меры по защите информационной инфраструктуры страны, следует из сообщения на сайте правительства сегодня. В частности, говорится в правительственной телеграмме в адрес федеральных органов исполнительной власти и субъектов РФ, подписанной заместителем главы Минцифры Андреем Черненко, всем госсайтам и порталам необходимо до 11 марта перейти на использование DNS-серверов (domain name system — система доменных имен, обеспечивает связь адреса сайта с его IP), находящихся в России, удалить из шаблонов страниц весь код JavaScript, загружаемый с иностранных ресурсов (баннеры, счетчики и так далее), в случае использования иностранного хостинга перейти на российский, переместиться в доменную дозу .ru, а также усложнить «парольную политику»

Сейчас во многих чатах обсуждают возможное отключение интернета в России 10–11 марта.

В Минцифры в ответ заявили, что в России не планируется отключение интернета изнутри.


Но есть ли возможность сделать это технически?

Как работает интернет в РФ сейчас:
Выдача доменов для сайтов контролируется международной организацией ICANN
Домены .RU и .РФ выдает Координационный центр нац. домена сети Интернет (КЦ)
IP для серверов, телефонии и тд выдаются международной организацией RIPE

За последние годы Роскомнадзор разработал альтернативные решения для автономности интернета в России. Подробнее:


Национальная система доменных имен (НСДИ)

Альтернатива ICANN и DNS root серверам — создана Роскомнадзором, для замены источника информации о доменах. Фактически, сейчас она копирует содержимое международных TLD.

В момент Х НСДИ сможет автономно поддерживать реестр добавлять, и удалять записи DNS.


Адреса и имена публичных DNS от НСДИ (из оф. документации):

a.res-nsdi.ru — 195.208.4.1

b.res-nsdi.ru — 195.208.5.1


Реестр адресно-номерных ресурсов (РАНР)

Альтернатива RIPE от Роскомнадзор — для маршрутизации и информации о IP.

Для замещения функций находящихся за рубежом интернет-регистраторов (англ. Regional Internet Registries, RIRs) запущен Реестр адресно-номерных ресурсов сети Интернет (РАНР).

Уже есть публичный Whois сервис как и у RIPE:

По словам Алексея Шкиттина, директора провайдера РосНИИРОС, 28 февраля Роскомнадзор выдал распоряжение о подготовке к переходу всех операторов на систему РАНР и потребовал привести всю имеющуюся информацию в актуальное состояние (срок несколько недель).

Будет ли работать VPN и Tor?
Роскомнадзор уже требует у провайдеров переходить на BGP маршрутизацию на основе РАНР.

В момент X они могут изменить все неизвестные/зарубежные маршруты AS на сервера РФ. Возможно именно с этой целью и собирается “список принадлежащих публичных ресурсов”

Тогда к IP вашего VPN сервера, или зарубежной ноды Tor — просто не будут доходить пакеты.

Госуслуги начали предлагать альтернативу корневого TLS/SSL


Это позволит подменить сайты, которые отключатся

Скачать корневой TLS сертификат всем гражданам  и провайдерам интернет предлагают на сайте госуслуг

Выводы

- Замена ICANN, и DNS — готова

- Замена RIPE маршрутизации — готова

- Свои маршруты BGP сделают невозможным VPN зарубеж

- Минцифры активно указывает переходить на эти технологии провайдерам

Для Великого Российского Фаервола - технически все готово 🙃

https://www.kommersant.ru/doc/5249500

http://government.ru/news/44737/

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Автор поста оценил этот комментарий

В Китае тоже всё запрещено. И фаервол имеется. Но все сидят на запрещенных сайтах. А учитывая что главными помошниками были китайцы...

P.S. Строгость российских законов смягчается необязательностью их исполнения (Михаил Салтыков-Щедрин)

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Китайский интернет - интегрирован в глобальный, просто имеет сильный файрволл.

Технологии НСДИ и РАНР, описанные в статье - позволят отключится от глобальной системы. В таком случае уже не будет способов обхода.

показать ответы
Автор поста оценил этот комментарий

Меня интересует , свежие фильмы и сериалы - можно будет качать?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Можно перебразывать терабайтники через забор, и заливать на рус торренты

показать ответы
0
о мото
Автор поста оценил этот комментарий

Да нету их, я уже написал коммент более развёрнуто #comment_229422419 . И ссылок на файлы я что-то больше в посте не вижу. Не прокатило, походу

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В тексте Коммерсант идет речь именно про "DNS-серверов, находящихся в России, удалить из шаблонов страниц весь код JavaScript", что совпадает с текстом в телеграмме.

https://www.kommersant.ru/doc/5249500

показать ответы
2
о мото
Автор поста оценил этот комментарий

Про переход на tls я в курсе, претензия была конкретно к вашим словам про то что ЭЦП можно проверить и про источник этих телеграм. И ссылка что вы дали даёт также этот же документ без пруфов. ЭЦП в нём не проверяется а значит это не документ а бумажка и склепать такую же и я могу.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В тексте Коммерсант идет речь именно про "DNS-серверов (domain name system — система доменных имен, обеспечивает связь адреса сайта с его IP), находящихся в России, удалить из шаблонов страниц весь код JavaScript"
Что совпадает с текстом в телеграмме.

Претензию про ЭЦП - понимаю. Утверждают в ТГ канале.

1
DELETED
Автор поста оценил этот комментарий

@moderator, тут вопросы к подлинности опубликованных правительственных телеграмм

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Пруфы, что Минцифры и Александр Чернышенко призывают переходить на отечественные DNS, и удалить из шаблонов страниц весь код JavaScript:

https://www.kommersant.ru/doc/5249500

http://government.ru/news/44737/

Про подлинность ЭЦП утверждают в канале https://t.me/zatelecom/20985


Изменил начало поста, так как его цель не телеграммы, а анализ возможностей НСДИ, РАНР, и нового корневого TLS сертификата.

12
о мото
Автор поста оценил этот комментарий

В общем так, меченый itt.man. Ты тут #comment_229417772 говоришь что "У файлов - можно проверить подпись ЭЦП". А я вот вижу что не так это, не с твоими файлами. Смотри какая штука. Берём твой файл, открываем через Adobe Reader. Открываем панель "сертификаты" и... не работает кнопка "проверить все подписи", проверять нечего. Первый скрин.


Более того, если я приближу документ, окажется что "подпись" на нём - не подпись а картинка, растровая, она при зуме пикселизируется. Второй скрин.


А теперь показываю как работает ЭП в этом же Ридере. Вот мой полис ОСАГО, электронный, подписан ЭП. Кнопка проверки подписей есть, подпись есть. Третий скрин.


Почему красный крестик? Ну потому что мой Adobe Reader на домашнем компе не умеет в ГОСТ. И это видно если открыть саму подпись. Четвёртый скрин.


А ещё подпись тут - векторный объект и остаётся чётким, даже если приблизить. Пятый скрин.


Но есть и Ридер что умеет в ГОСТовые подписи - на рабочем компе. И даже есть документик на разбор с разными подписями который я показать не могу, но если надо - найду другой, официальный - или покажу на любом общедоступном документе с ЭП. Там всё также - подписи есть в списке, а штампик остаётся чётким.


Итого: не знаю, вбрасываешь ты или добросовестно заблуждаешься, но ты явно соврал когда сказал что подписи в твоих файлах можно проверить. Нельзя, нету их там. @moderator, к пруфам есть вопросы.

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Пруфы, что Минцифры и Александр Чернышенко призывают переходить на отечественные DNS, и удалить из шаблонов страниц весь код JavaScript:

https://www.kommersant.ru/doc/5249500

http://government.ru/news/44737/


Про подлинность ЭЦП утверждают в канале https://t.me/zatelecom/20985

Изменил начало поста, так как его цель не телеграммы, а анализ возможностей НСДИ, РАНР, и нового корневого TLS сертификата.
показать ответы
0
TH1RT3EN
Автор поста оценил этот комментарий
Восстановил, редактируйте
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо!
Отредактировал.

Если еще что нужно поправить - укажите, пожалуйста

0
Автор поста оценил этот комментарий

Пруфы, что Минцифры и Александр Чернышенко призывают переходить на отечественные DNS, и удалить из шаблонов страниц весь код JavaScript:

https://www.kommersant.ru/doc/5249500

http://government.ru/news/44737/


Источник файла, и утверждение, что у него можно проверить ЭЦП: https://t.me/zatelecom/20985


Цель этого поста - о рассказать технической возможности закрытия, а не в доказательстве новости о телеграмме.

@moderator, предлагаю изменить первую часть поста, оставив только ссылки на перечисленные источники.

показать ответы
0
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

0
DELETED
Автор поста оценил этот комментарий

Вброс.


Исходники телеграмм с ЕЦП находятся тут и тут.
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

1
DELETED
Автор поста оценил этот комментарий

@moderator, тут вопросы к подлинности опубликованных правительственных телеграмм

раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

показать ответы
1
о мото
Автор поста оценил этот комментарий

В pdf-ке которую выложил автор нет ЭЦП - нечего проверять.

Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

5
Автор поста оценил этот комментарий

Вот нас на отключили SSL comodo, два корневых провайдера, куча иностранных хостингов приостановило работу с РФ.

Надо нашим рекомендовать держать всё тут или нет ?

Надо нам иметь всё своё ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Можно использовать сертификаты от Госуслуг https://www.gosuslugi.ru/tls
Скорее всего они будут рекомендовать всем пользователям поставить свой корневой

показать ответы
0
Автор поста оценил этот комментарий

А у меня не открывается. Уже заблокировали?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

3
о мото
Автор поста оценил этот комментарий

можно проверить подпись ЭЦП
Покажите результат проверки.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Добавил ссылки на источники, которые выложили телеграммы

показать ответы
2
Автор поста оценил этот комментарий

в китае немного другая система, насколько я понимаю. Там у них именно файрволл стоит, а у нас хотят всю россию за NAT спрятать.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Скорее "отрубить" кабели с внешним миром.

Технически - подменить роутинг BGP, всех пакетов, и тд

показать ответы
0
Автор поста оценил этот комментарий

А какие варианты? У ряда банков уже отозвали SSL-сертификаты и пользователи не могли 1-2 дня использовать интернет-банки! Меня только смущает, что "сертификат всея руси" все еще на западной криптографии - RSA 4096, почему не наш ГОСТ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

При переходе на корневой сертификат от Госуслуг - те смогут выдавать для любого сайта, а еще расшифровывать содержимое трафа https

показать ответы
3
Автор поста оценил этот комментарий

Сначала испугался за свой стим...
А потом смотрю, а новость то от новорега =3

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы можете проверить все ссылки, и документы в статье =)

показать ответы
4
Автор поста оценил этот комментарий

Как я понимаю, торрентам - пизда?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Внутри РФ - они смогут продолжать работать.
Описанные технологии не упрощают контроль за ними.
Но связи с зарубежными торрентами - не будет

показать ответы
12
Автор поста оценил этот комментарий

ТС зареган 44 минуты назад и в качестве пруфов - скрины на каком-то анонфайлз.

Разумеется, ему можно доверять.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы можете проверить содержимое всех ссылок.
У файлов - можно проверить подпись ЭЦП

показать ответы
29
DELETED
Автор поста оценил этот комментарий

Я может чет не понимаю, но в тексте же указано что перейти должны "фед. органы исполнительной власти и органы исполнительной власти субъектов РФ" т.е. остальных приказ не касается.


Т.е. задаем вопрос в первом предложении кому\чему?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Телеграммы относятся, и разосланы всем провайдерам интернета

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества