У MAX отозвали сертификат

Пока что они перешли на Lets Encrypt, но думаю это не надолго.

И я уверен, что это явно не останется без ответа. Что если в ответ минцифры начнут принудительно переводить рунет на отечественные сертификаты? Лично у меня нет никакого желания устанавливать в систему их корневой сертификат. Ведь тогда ничто им не будет мешать устраивать MitM атаки на HTTPS сайты. А вы что думаете?

Тоже об этом задумывался, но это дополнительный гемор для пользователя, а они и так не могут людей в макс перегнать.

А заставят. На ТСПУ будут подменять настоящие сертификаты от сайтов на фальшивые, и если пользователь не хочет видеть постоянно предупреждение “Подключение не защищено”, то будет вынужден поставить отечественный корневой сертификат.

Возможно. Но точно не в ближайшие годы - ТСПУ под это не заточен, а что бы его научить МИТМ-ить, имхо, понадобится очень много ресурсов. Ну и не будем забывать про запиненные сертификаты, да и не только через TLS трафик ходит.

Они в 2022 уже пытались. Ничего в итоге не вышло и сами вернулись к GlobalSign/Let’s Encrypt.

В Yandex Cloud как будто уже делается. Непонятно, если это именно ТСПУ или что-то с их стороны.

$ curl -vk https://instagram.com                                                                                                                                                                                                                                                                 
* Host instagram.com:443 was resolved.                                                                                                                                                                                                                                                                            
* IPv6: 2a03:2880:f213:e4:face:b00c:0:4420                                                                                                                                                                                                                                                                        
* IPv4: 157.240.205.174                                                                                                                                                                                                                                                                                           
*   Trying 157.240.205.174:443...                                                                                                                                                                                                                                                                                 
* Connected to instagram.com (157.240.205.174) port 443                                                                                                                                                                                                                                                           
* ALPN: curl offers h2,http/1.1                                                                                                                                                                                                                                                                                   
* TLSv1.3 (OUT), TLS handshake, Client hello (1):                                                                                                                                                                                                                                                                 
* TLSv1.3 (IN), TLS handshake, Server hello (2):                                                                                                                                                                                                                                                                  
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):                                                                                                                                                                                                                                                          
* TLSv1.3 (IN), TLS handshake, Certificate (11):                                                                                                                                                                                                                                                                  
* TLSv1.3 (IN), TLS handshake, CERT verify (15):                                                                                                                                                                                                                                                                  
* TLSv1.3 (IN), TLS handshake, Finished (20):                                                                                                                                                                                                                                                                     
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):                                                                                                                                                                                                                                                       
* TLSv1.3 (OUT), TLS handshake, Finished (20):                                                                                                                                                                                                                                                                    
* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519 / RSASSA-PSS                                                                                                                                                                                                                                     
* ALPN: server did not agree on a protocol. Uses default.                                                                                                                                                                                                                                                         
* Server certificate:                                                                                                                                                                                                                                                                                             
*  subject: C=  ; ST=  ; O=                                                                                                                                                                                                                                                                                       
*  start date: Mar 16 17:23:22 2021 GMT                                                                                                                                                                                                                                                                           
*  expire date: Jun  2 17:23:22 2030 GMT                                                                                                                                                                                                                                                                          
*  issuer: C=  ; ST=  ; O=                                                                                                                                                                                                                                                                                        
*  SSL certificate verify result: self-signed certificate (18), continuing anyway.                                                                                                                                                                                                                                
*   Certificate level 0: Public key type RSA (4096/152 Bits/secBits), signed using sha256WithRSAEncryption                                                                                                                                                                                                        
* using HTTP/1.x                                                                                                                                                                                                                                                                                                  
> GET / HTTP/1.1                                                                                                                                                                                                                                                                                                  
> Host: instagram.com                                                                                                                                                                                                                                                                                             
> User-Agent: curl/8.5.0                                                                                                                                                                                                                                                                                          
> Accept: */*                                                                                                                                                                                                                                                                                                     
>                                                                                                                                                                                                                                                                                                                 
* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):                                                                                                                                                                                                                                                             
* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):                                                                                                                                                                                                                                                             
* old SSL session ID is stale, removing                                                                                                                                                                                                                                                                           
< HTTP/1.1 302 Found                                                                                                                                                                                                                                                                                              
< Location: http://m.megafonpro.ru/rkn?channel=3                                                                                                                                                                                                                                                                  
* no chunk, no close, no size. Assume close to signal end                                                                                                                                                                                                                                                         
<                                                                                                                                                                                                                                                                                                                 
* Closing connection                                                                                                                                                                                                                                                                                              
* TLSv1.3 (OUT), TLS alert, close notify (256):       

Вы про сайт Сбербанка, или вообще?
О, кстати, их сайт больше не подписан сертификатом от минцифр.

Попробуйте без аргумента -k для curl.

Вообще. Наличие у сайта сертификатов Минцифры можно посмотреть на Яндекс Вебмастере.

Уже пробовал. -k как раз добавил для того, чтобы посмотреть детали подсунутого сертификата и итоговый редирект.

$ curl -v https://instagram.com                                                                                                                                                                                                                                                                  
* Host instagram.com:443 was resolved.                                                                                                                                                                                                                                                                            
* IPv6: 2a03:2880:f213:e4:face:b00c:0:4420                                                                                                                                                                                                                                                                        
* IPv4: 157.240.205.174                                                                                                                                                                                                                                                                                           
*   Trying 157.240.205.174:443...                                                                                                                                                                                                                                                                                 
* Connected to instagram.com (157.240.205.174) port 443                                                                                                                                                                                                                                                           
* ALPN: curl offers h2,http/1.1                                                                                                                                                                                                                                                                                   
* TLSv1.3 (OUT), TLS handshake, Client hello (1):                                                                                                                                                                                                                                                                 
*  CAfile: /etc/ssl/certs/ca-certificates.crt                                                                                                                                                                                                                                                                     
*  CApath: /etc/ssl/certs                                                                                                                                                                                                                                                                                         
* TLSv1.3 (IN), TLS handshake, Server hello (2):                                                                                                                                                                                                                                                                  
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):                                                                                                                                                                                                                                                          
* TLSv1.3 (IN), TLS handshake, Certificate (11):                                                                                                                                                                                                                                                                  
* TLSv1.3 (OUT), TLS alert, unknown CA (560):                                                                                                                                                                                                                                                                     
* SSL certificate problem: self-signed certificate                                                                                                                                                                                                                                                                
* Closing connection                                                                                                                                                                                                                                                                                              
curl: (60) SSL certificate problem: self-signed certificate                                                                                                                                                                                                                                                       
More details here: https://curl.se/docs/sslcerts.html                                                                                                                                                                                                                                                             
                                                                                                                                                                                                                                                                                                                  
curl failed to verify the legitimacy of the server and therefore could not                                                                                                                                                                                                                                        
establish a secure connection to it. To learn more about this situation and                                                                                                                                                                                                                                       
how to fix it, please visit the web page mentioned above.

Не знаю помнит кто или нет, но в прошлом году весной (где-то апрель, май) 8.8.8.8 имел сертификат от минцифры (кажется от минцифры, забыл уже). Естественно все встало. Но откатили часа через 3-4. Провайдер был тогда свисток от мтс в ЛО.

У меня не воспроизводится. Проверил с двух серверов: в зоне d и в зоне a. В обоих случаях приходит валидный сертификат и instagram отвечает (не со всех IP-адресов).

Странно, у меня воспроизвелось в Cloud Shell и на машине в зоне d.

А к какому IP обращаетесь? Я пробовал к 57.144.120.34

Не получится, тут я вижу несколько проблем

  1. Это калосальная нагрузка на железо. ТСПУ технически это может сделать, но проектировалось оно не для этого и текущего железа, там явно не хватит

  2. Не все программы доверяют внешним сертификатам. Тот же андроид. Любое приложение по умолчанию будет игнорировать сертификат добавленный пользователем. Это если не брать в учет, что в некоторых приложениях самоподписный вшитый сертификат

Спорить особо не буду, но могут и старый добрый бампинг применить, по аналогии со сквидом…

Вроде бы в выводе curl написано, 157.240.205.174. При этом если к нему обратиться без SNI или с незаблокированным, то он отдаёт правильный сертификат:

$ curl -v https://157.240.205.174
*   Trying 157.240.205.174:443...
* ALPN: curl offers h2,http/1.1
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
* SSL Trust Anchors:
*   CAfile: /etc/ssl/certs/ca-certificates.crt
*   CApath: /etc/ssl/certs
* TLSv1.3 (IN), TLS handshake, Server hello (2):
* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):
* TLSv1.3 (IN), TLS handshake, Unknown (25):
* TLSv1.3 (IN), TLS handshake, CERT verify (15):
* TLSv1.3 (IN), TLS handshake, Finished (20):
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (OUT), TLS handshake, Finished (20):
* SSL connection using TLSv1.3 / TLS_CHACHA20_POLY1305_SHA256 / X25519MLKEM768 / id-ecPublicKey
* ALPN: server accepted h2
* Server certificate:
*   subject: C=US; ST=California; L=Menlo Park; O="Meta Platforms, Inc."; CN=*.instagram.com
*   start date: Mar 16 00:00:00 2026 GMT
*   expire date: Jun 14 23:59:59 2026 GMT
*   issuer: C=US; O=DigiCert Inc; CN=DigiCert Global G2 TLS RSA SHA256 2020 CA1
*   Certificate level 0: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 1: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 2: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*  subjectAltName does not match ipv4 address 157.240.205.174
* SSL: no alternative certificate subject name matches target ipv4 address '157.240.205.174'
* closing connection #0
curl: (60) SSL: no alternative certificate subject name matches target ipv4 address '157.240.205.174'
More details here: https://curl.se/docs/sslcerts.html

curl failed to verify the legitimacy of the server and therefore could not
establish a secure connection to it. To learn more about this situation and
how to fix it, please visit the webpage mentioned above.

$ curl -v https://max.ru --connect-to ::157.240.205.174
* Connecting to hostname: 157.240.205.174
*   Trying 157.240.205.174:443...
* ALPN: curl offers h2,http/1.1
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
* SSL Trust Anchors:
*   CAfile: /etc/ssl/certs/ca-certificates.crt
*   CApath: /etc/ssl/certs
* TLSv1.3 (IN), TLS handshake, Server hello (2):
* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):
* TLSv1.3 (IN), TLS handshake, Unknown (25):
* TLSv1.3 (IN), TLS handshake, CERT verify (15):
* TLSv1.3 (IN), TLS handshake, Finished (20):
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (OUT), TLS handshake, Finished (20):
* SSL connection using TLSv1.3 / TLS_CHACHA20_POLY1305_SHA256 / X25519MLKEM768 / id-ecPublicKey
* ALPN: server accepted h2
* Server certificate:
*   subject: C=US; ST=California; L=Menlo Park; O="Meta Platforms, Inc."; CN=*.instagram.com
*   start date: Mar 16 00:00:00 2026 GMT
*   expire date: Jun 14 23:59:59 2026 GMT
*   issuer: C=US; O=DigiCert Inc; CN=DigiCert Global G2 TLS RSA SHA256 2020 CA1
*   Certificate level 0: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 1: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 2: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*  subjectAltName does not match hostname max.ru
* SSL: no alternative certificate subject name matches target hostname 'max.ru'
* closing connection #0
curl: (60) SSL: no alternative certificate subject name matches target hostname 'max.ru'
More details here: https://curl.se/docs/sslcerts.html

curl failed to verify the legitimacy of the server and therefore could not
establish a secure connection to it. To learn more about this situation and
how to fix it, please visit the webpage mentioned above.

57.144.120.34 отдаёт правильный сертификат с SNI instagram.com.

Интересно, а откуда у Вас макс прилетает?

Отсюда.

Понял. Проморгал. Извиняюсь.

для них идеальный вариант это продавать железо с говнософтом утыканым шпионами на рекламный таргет или стукачей впн, решает сразу кучу проблем особенно в освоение бюджета на разработку, сами горе разрабы нанятые за копейки таких аппаратных систем, также могли бы зарабатывать на гоях, выводя рекламные банеры через каждые 5 минут, которые нормисы не смогут закрыть, так как не смогут разблокировать загрузчик и установить пропатченный браузер или условные блокираторы рекламы и тд.

в целом тенденция интересная намечается, интресно когда все же будет точка кипения. пока есть связь с китаем и серый импорт, то будут еще варианты пользоваться относительно нормальными девайсами, но на долго ли.

Таким уже давно занимается ростелеком в образовательных организациях. Ссылка тут. Ну и если не хочешь сертификат ставить, то будь любезен не включать их прокси и авторизоваться через госуслуги при подключении к интернету😉. Там правда митят трафик ради фильтрации трафика по всяким там законам защиты детей от всяких “опасных” сайтов. Подробностей не буду приводить, сам работаю в такой организации.