Size: a a a

2020 December 08

AS

Alex Semenyaka in ENOG
Это то, что пишет Дима. Это следствие реализации, посмотри мою реплику выше
источник

R

Roman in ENOG
Cloudflare is committed to end-user privacy. Users of our public DNS resolver service are protected by a strong, audited privacy policy. However, for some, trusting Cloudflare with sensitive query information is a barrier to adoption, even with such a strong privacy policy. Instead of relying on privacy policies and audits, what if we could give users an option to remove that bar with technical guarantees?

Today, Cloudflare and partners are launching support for a protocol that does exactly that: Oblivious DNS over HTTPS, or ODoH for short.
источник

R

Roman in ENOG
The combination of these two added elements guarantees that only the user has access to both the DNS messages and their own IP address at the same time.
источник

R

Roman in ENOG
Alex Semenyaka
Хм. Любопытно, в чём Бобук видит проблемы DoH, если затруднение блокировки проблемой не является. Мне пока неочевидно.
Не, я знаю один пункт: DoH/DoT пока не засовываются в DHCP/DHCPv6 (что ломает NAT64, например). Но, кажется, это проблема DHCP в основном.
Он скорее про проблемы сохранения приватности
источник

R

Roman in ENOG
вряд ли он знает про проблемы NAT64 + DoH
источник

AS

Alex Semenyaka in ENOG
Надо посмотреть на этот ODoH, что там такого сделано. Раньше чего-то руки не доходили, но пора, кажется
источник

TG

Töma Gavrichenkov in ENOG
Alex Semenyaka
Хм. Любопытно, в чём Бобук видит проблемы DoH, если затруднение блокировки проблемой не является. Мне пока неочевидно.
Не, я знаю один пункт: DoH/DoT пока не засовываются в DHCP/DHCPv6 (что ломает NAT64, например). Но, кажется, это проблема DHCP в основном.
Проблема в том, что в dst IP всё равно написано “1.1.1.1” и оператор может скидывать трафик по этому признаку.

ODoH — это просто система стандартизированных прокси, причём прокси доступа к содержимому DNS-запроса не имеет, а конечный сервер (который также может быть прокси) не знает IP-адреса источника DNS-запроса.
источник

TG

Töma Gavrichenkov in ENOG
Roman
Cloudflare вместе с Apple разрабатывают новый интернет-протокол для расширения DNS, который будет лишен проблем нынешних решений вроде dns-over-https. Он будет более безопасным чем обычный DNS, но сравнимым по быстродействию. И, кстати, опять затруднит блокировку интернет-ресурсов в некоторых странах https://blog.cloudflare.com/oblivious-dns/
Поразительно, что маркетинг действует в том числе и на Бобука. Вообще-то Fastly с Apple его разрабатывают, Вуд из Cloudflare только в последнем черновике появился )
источник

BL

Boris Lytochkin in ENOG
> конечный сервер (который также может быть прокси) не знает IP-адреса источника DNS-запроса.
EDNS0 тоже не несет в себе client-subnet?
источник

ZL

Zaqu Ling in ENOG
Töma Gavrichenkov
Проблема в том, что в dst IP всё равно написано “1.1.1.1” и оператор может скидывать трафик по этому признаку.

ODoH — это просто система стандартизированных прокси, причём прокси доступа к содержимому DNS-запроса не имеет, а конечный сервер (который также может быть прокси) не знает IP-адреса источника DNS-запроса.
С чего бы? Во-первых у многих уже ipv6, а во-вторых, там целая пачка ip адресов. Каждый ip clouflare может стать DNS сервером.
источник

TG

Töma Gavrichenkov in ENOG
Boris Lytochkin
> конечный сервер (который также может быть прокси) не знает IP-адреса источника DNS-запроса.
EDNS0 тоже не несет в себе client-subnet?
Не несёт. Конечный клиент его не ставит, потому что в DoH этого client subnet нету, а прокси не имеет возможности его воткнуть, потому что DNS query шифрованный
источник

BL

Boris Lytochkin in ENOG
geo-dns работает, говорили они... :)
источник

TG

Töma Gavrichenkov in ENOG
Zaqu Ling
С чего бы? Во-первых у многих уже ipv6, а во-вторых, там целая пачка ip адресов. Каждый ip clouflare может стать DNS сервером.
А зачем это Cloudflare или Fastly? Чтобы разные госведомства их целыми сетями под нож отправляли? Концепция ODoH — давайте этих DNS-серверов будут тыщи в разнообразных сетях (уже есть PCCW, Surf, Equinix), тогда никто не будет знать, что именно блокировать
источник

TH

Taras Heichenko in ENOG
Töma Gavrichenkov
Проблема в том, что в dst IP всё равно написано “1.1.1.1” и оператор может скидывать трафик по этому признаку.

ODoH — это просто система стандартизированных прокси, причём прокси доступа к содержимому DNS-запроса не имеет, а конечный сервер (который также может быть прокси) не знает IP-адреса источника DNS-запроса.
механизм CDN очередной раз прослезился.
источник

DE

Dmitry (DAY) Ershov in ENOG
все замечают, что любые попытки что-либо завязать на географию в любых целях постоянно обламываются? Интернет в нынешнем виде не совместим с границами и местоположением.
источник

TG

Töma Gavrichenkov in ENOG
Taras Heichenko
механизм CDN очередной раз прослезился.
Ну тут идея именно в том, чтобы не одни CDN’ы страдали, а чтобы страдали сразу все и в итоге идею per-IP-блокировок похоронили
источник

TG

Töma Gavrichenkov in ENOG
Dmitry (DAY) Ershov
все замечают, что любые попытки что-либо завязать на географию в любых целях постоянно обламываются? Интернет в нынешнем виде не совместим с границами и местоположением.
exactly
источник

TH

Taras Heichenko in ENOG
и как результат государства начнут лупить по площадям. Хотел бы ошибаться...
источник

VK

Vartan Khachaturov in ENOG
Ща вам Хуавей навнедряет ньюайпи со встроенным майором и сканом паспорта в заголовках пакета, и все будет норм
источник

AS

Alex Semenyaka in ENOG
Taras Heichenko
и как результат государства начнут лупить по площадям. Хотел бы ошибаться...
Не ошибаешься.
источник