В России у пользователей нескольких интернет-провайдеров начались проблемы с защищенными DNS-сервисами Google и Cloudflare. Из-за этого у некоторых людей могут хуже открываться сайты или отдельные приложения, хотя само подключение к интернету при этом остается рабочим. Проблемы заметили как минимум у абонентов нескольких операторов, в том числе «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet, пишет digitalbusiness.kz со ссылкой на Securitylab.
Что именно перестало работать
Проблемы возникли с технологиями DNS over HTTPS (DoH) и DNS over TLS (DoT). Если говорить совсем просто, это способы скрыть от интернет-провайдера, какие адреса сайтов запрашивает пользователь. Обычно устройство обращается к DNS-серверу и спрашивает, например, какой IP-адрес соответствует определенному сайту. При обычном DNS такой запрос передается без шифрования. DoH и DoT делают этот обмен защищенным.
Пользователи могут заметить странные проблемы с интернетом
При попытке подключиться к защищенному DNS Google или Cloudflare устройство сначала устанавливает соединение с сервером, но затем связь обрывается либо долго не получает ответа. Из-за этого интернет может вести себя необычно. Например, некоторые сайты начинают открываться медленнее, отдельные приложения перестают нормально работать, а система автоматически переключается на другой DNS.
При этом значок подключения к интернету может показывать, что все в порядке. То есть проблема не обязательно выглядит как полное отключение интернета.
Причем здесь Google и Cloudflare
Google предоставляет публичный DNS по адресам 8.8.8.8 и 8.8.4.4, а Cloudflare - 1.1.1.1 и 1.0.0.1. Этими серверами пользуются люди по всему миру, в том числе для более защищенного разрешения адресов сайтов.
Проведенные технические проверки показали, что в некоторых российских сетях соединение с этими серверами устанавливается, но затем обрывается именно в момент запуска шифрования. Это может указывать на фильтрацию определенного типа трафика, а не на обычную блокировку IP-адресов серверов.
Почему блокировать защищенный DNS сложнее
С DoT все относительно просто. Он обычно работает через отдельный порт, поэтому операторское оборудование может определить такой трафик. С DoH ситуация сложнее, поскольку он использует обычный HTTPS и работает через тот же порт 443, что и большинство сайтов. Поэтому полностью закрыть этот порт невозможно. Вместо этого сеть должна определить, что пользователь пытается установить защищенное соединение именно с DNS-сервисом.
По наблюдаемым сбоям специалисты предполагают, что именно такой механизм фильтрации сейчас применяется в некоторых сетях.
Это уже происходило раньше
Похожие проблемы с Google Public DNS в российских сетях замечали и раньше. В начале июля пользователи некоторых крупных операторов сообщали о сбоях соединений с публичным DNS Google.
Однако нынешняя ситуация выглядит обширнее. Сообщения поступают от абонентов разных операторов, а проблемы одновременно затрагивают защищенные DNS-сервисы Google и Cloudflare. При этом обычный незашифрованный DNS в некоторых сетях продолжает работать.