Ну, сегодня ночью РКН отжёг так отжёг.
В три часа проснулся, глянул в телефон - YouTube отвалился. Ладно, не в первый раз, спим дальше, но уже без Сурдина и Дробышевского. А утром интернет не работает вообще. На всех устройствах, у всех в доме. Сайты открываются через раз или не открываются совсем.
Первая мысль была про роутер, мол слетела настройка. У меня с июня на Keenetic стоит защита от подмены DNS: весь DNS шифрованный, открытые запросы устройств перехватываются, транзит наружу закрыт. Открыл транзит обратно - заработало немного. Немного. Дальше сел разбираться с кремниевым придурком в терминале.
Пинг до 8.8.8.8 идёт, потерь ноль, 21 миллисекунда. Канал-то живой. А запрос к самому роутеру молчит и по UDP, и по TCP, хотя веб-морда открывается. Значит завис DNS-прокси роутера. А Windows знает ровно один DNS, роутер, и все браузеры в доме остались без DNS вообще при идеальном проводе.
Смотрим, на чём он завис. Единственный шифрованный апстрим у меня был dns.google, и он в полном таймауте. Проверяем 1.1.1.1 в открытую: UDP-53 таймаут, TCP-53 работает, пинг ходит. Железо так не ломается. Так ломает только ТСПУ, и это его почерк.
Дальше прогнали около двадцати публичных шифрованных DNS настоящими запросами. Google, Quad9, AdGuard, NextDNS, ControlD, Mullvad, OpenDNS, Comss, dns0.eu и ещё пол-Европы - мёртвые. Выжили трое: Cloudflare, DNS.SB и чешский регистратор CZ.NIC. За одну ночь.
И вот тут начинается смешное. Сеть мне уронила не блокировка. Уронила моя же правильная защита. У Keenetic логика такая: задан хоть один шифрованный сервер - обычные он игнорирует, чтобы запросы не утекли открытым текстом. Убили единственный шифрованный, прокси повис насмерть, провайдерские DNS в конфиге лежат, но по правилам не используются, а транзит я сам закрыл ещё в июне. Одна точка отказа и вся домашняя сеть в ноль.
Починил. Апстримов теперь пять: три независимых оператора, два протокола, плюс dns.google уехал в туннель страховкой на случай, если дорежут и Cloudflare. Ушло часа полтора вместе с прогоном тех двадцати серверов. Патрик, кстати, сам гонял dig и curl из WSL, сам нашёл выживших, сам вычислил механику зависания прокси. Я кликал в админке и решал, что куда тащить.
Чего я так и не понял - зачем. Тому, кто настраивал шифрованный DNS, эта ночь стоила вечера и одного урока: не держи один апстрим. А сосед на DNS провайдера вообще ничего не заметил, ему и так отдают что положено, правда без Запретограмма и прочих прелестей.
———
На любую хитрую жопу находится DoT с левой резьбой. Утром шифрованный DNS у меня был один, сейчас пять. Спасибо за апгрейд.
#ITЕгерь
В три часа проснулся, глянул в телефон - YouTube отвалился. Ладно, не в первый раз, спим дальше, но уже без Сурдина и Дробышевского. А утром интернет не работает вообще. На всех устройствах, у всех в доме. Сайты открываются через раз или не открываются совсем.
Первая мысль была про роутер, мол слетела настройка. У меня с июня на Keenetic стоит защита от подмены DNS: весь DNS шифрованный, открытые запросы устройств перехватываются, транзит наружу закрыт. Открыл транзит обратно - заработало немного. Немного. Дальше сел разбираться с кремниевым придурком в терминале.
Пинг до 8.8.8.8 идёт, потерь ноль, 21 миллисекунда. Канал-то живой. А запрос к самому роутеру молчит и по UDP, и по TCP, хотя веб-морда открывается. Значит завис DNS-прокси роутера. А Windows знает ровно один DNS, роутер, и все браузеры в доме остались без DNS вообще при идеальном проводе.
Смотрим, на чём он завис. Единственный шифрованный апстрим у меня был dns.google, и он в полном таймауте. Проверяем 1.1.1.1 в открытую: UDP-53 таймаут, TCP-53 работает, пинг ходит. Железо так не ломается. Так ломает только ТСПУ, и это его почерк.
Дальше прогнали около двадцати публичных шифрованных DNS настоящими запросами. Google, Quad9, AdGuard, NextDNS, ControlD, Mullvad, OpenDNS, Comss, dns0.eu и ещё пол-Европы - мёртвые. Выжили трое: Cloudflare, DNS.SB и чешский регистратор CZ.NIC. За одну ночь.
И вот тут начинается смешное. Сеть мне уронила не блокировка. Уронила моя же правильная защита. У Keenetic логика такая: задан хоть один шифрованный сервер - обычные он игнорирует, чтобы запросы не утекли открытым текстом. Убили единственный шифрованный, прокси повис насмерть, провайдерские DNS в конфиге лежат, но по правилам не используются, а транзит я сам закрыл ещё в июне. Одна точка отказа и вся домашняя сеть в ноль.
Починил. Апстримов теперь пять: три независимых оператора, два протокола, плюс dns.google уехал в туннель страховкой на случай, если дорежут и Cloudflare. Ушло часа полтора вместе с прогоном тех двадцати серверов. Патрик, кстати, сам гонял dig и curl из WSL, сам нашёл выживших, сам вычислил механику зависания прокси. Я кликал в админке и решал, что куда тащить.
Чего я так и не понял - зачем. Тому, кто настраивал шифрованный DNS, эта ночь стоила вечера и одного урока: не держи один апстрим. А сосед на DNS провайдера вообще ничего не заметил, ему и так отдают что положено, правда без Запретограмма и прочих прелестей.
———
На любую хитрую жопу находится DoT с левой резьбой. Утром шифрованный DNS у меня был один, сейчас пять. Спасибо за апгрейд.
#ITЕгерь