Rust версия сервера не виснет
Малоэффективно, учитывая, что существует domain fronting
А в какой степени он сейчас работоспособен? Разве крупные сервисы CDN типа амазона и гугла эту возможность не заблокировали?
как только им начнут пользоваться в РФ сколь-менее массово, российские CDN-операторы это дело прикроют по требованию сверху.
там наоборот, Гугл - один из немногих крупных иностранных, у кого оно до сих пор работает. но гугла нет в белых списках.
я опробовал по теме:
cdnvideo
selectel
vk
timeweb
и только vk работает нормально, остальные хреново работают, но работают. На том же Яндекс Интернетометр — проверка скорости интернета с них можно на LTE с БС выжать до 150Мбит/сек.
Странички с вышеуказанных cdn открываются нормально с собственным cname и TLS и эти запросы встречает сначала nginx, а уж если проскакивает определённый path, то nginx заворачивает на xray.
Не знаю как там у DNSTT/Slipstream, но MasterDnsVPN спокойно выдаёт около 6 Мбит/с через Yandex DNS. Прадва, рейт лимиты можно ужесточить сколько угодно.
Простые до сих пор есть, ситуация разная в разных регионах у разных провайдеров. У меня и у своего знакомого, к примеру, простого fake хватает, чтобы обходить 16КБ-блокировки.
Поводов для паники могут и не быть, но лучше лишний раз застраховываться, чем надеяться на лучшее.
К удивлению работает у CDNvideo/beeline CDN. Но его и не так сложно прикрыть.
Насколько сложно технически будет хостерам реализовать требования минцифры в отношении CDN? кто-нибудь разбирается?
Очень легко. Выводят ip, которые сейчас отдаются при обращении, из бс. Делают 1 ip-балансировщик в бс который отвечает только на ******************.ozon.ru , например, или же любой другой кто в бс.
Я бы не назвал эту схему “очень легкой” =) Им фактически надо создать рядом еще одну инфраструктуру. Согласовать тысячи доменов, держать этот список актуальным, согласовать выделенные подсети. Все это между разными фирмами и ведомствами. Намотайте это на общую громоздкость и бюрократичность системы. И это все испод палки, тк примерно никто по идее не замотивирован в том, что бы это было реализовано.
Так настроил через бегет сейчас. Пока работает штатно. Если забанят дам знать…
для чего им еще одна инфраструктура? Можно даже проще сделать : прописать правило для обработчиков в бс пускать только ozon/wb/gosuslugi и тд. и даже менять ничего не нужно будет.
как ты в итоге обошел буфер в 128 Киб? Я уже и контент тайп и расширение location попробовал, ничего не помогает
А как же куча внутренних технических доменов, которые используют все эти сервисы? Яндекс же, например, не использует один лишь yandex.ru
Здравствуйте.
Selectel и TimeWeb Cloud предоставляют cdn через платформу CDNvideo.
как вы знаете, используются cname записи для внешних клиентов, то есть третий уровень поддоменов. Разрешаете любое ***************.yandex.ru и всё работает. А как сами яндекс используют свои же CDN мне неизвестно, может как-то по-другому.
Еще месяца 2 назад один cdn провайдер уже сделал так : они выделили несколько ip которые не в бс и при обращении к сдн резолвятся эти новые ip, а с них уже балансировщиком раскидывает на edge которые были ранее в бс. Но при прямом обращении на “старые ip” отдает 403
Timeweb vs Beget, есть ли принципиальная разница в настройках и какие-то преимущества у кого-то из них? Много времени потратил на то, что бы пробиться к ORIGIN через 403 на CDN Timeweb (долго шел не в правильном направлении) - в итоге заработало и скорость даже лучше Яндекса. Есть ли смысл тратить время на Beget?
Как все-таки победили 403 ошибку? Кэширование? Куда копать?
Я не имел в виду домены третьего уровня, я говорил про другие домены второго уровня, такие как, например, yastatic.net, yccdn.ru. Этих доменов у сервиса может быть какое-то количество. Конечно, их все можно включить в БС, но это тоже геморрой в какой то степени.
БС это просто вайтлист по айпи адресам (причем сделан он силами самих моб. операторов и у каждого он разный), а yastatic и тому подобные и так сидят на тех же подсетях, что и сам яндекс. Так что эти домены будут доступны хоть их у сервиса может быть неизвестное количество
Единственный провайдер, на котором во время БС была замечена sni фильтрация это мегафон
Да и вообще, если все станет настолько плохо что и операторам CDN придется делать свой белый список, то они не будут его делать как описывалось тут в теме выше (домены, балансировщики и т.д). Они просто пойдут по стопам VK cloud и отключат всех физлиц, оставив только корпоративных клиентов.
“Интернет по карточкам”, железный купол, ядерная пустошь - все это хоть и имеет ненулевую вероятность, но давайте в рамках текущей дествительности оставаться. Обфускации, как основной способ скрыть трафик, в принципе работают только в мире, где контролирующие органы пытаются снизить сопутствующий ущерб. Перестанут пытаться - хз, будем ввозить старлинки, копать тонели и тренировать голубей видимо. Это уже сильно другой топик. Пока, к счастью, РКН действует скальпелем, а не бензопилой.
И йота. Т.е. там вайтлист по айпи адресам + вайтлист по sni, или только по sni?
Я сталкивался один раз во время опасности и немножко входящих от сайта прилетало, вроде.