Normal view

Полгода мой резолвер не проверял DNSSEC: узнал об этом от чужого теста, а не от мониторинга

dnssec-failed.org отдавался как NOERROR: мой резолвер полгода принимал ответы с битыми подписями и выглядел при этом абсолютно здоровым. Нашёл это не мониторинг, а публичный тест DNS-OARC — пять проверок зелёные, шестая красная.

Разбираю, почему отсутствие свойства безопасности не ловится алертами в принципе, как первая попытка включить валидацию уронила unbound в crash-loop (auto-trust-anchor-file требует запись в каталог, а образ работает в chroot под непривилегированным пользователем), чем платит статический trust anchor и сколько валидация стоит в latency.

Замерил: 24 мс на подписанных зонах против 28 мс на неподписанных. То есть нисколько.

Читать далее

На ТСПУ начали перехватывать открытые DNS запросы к 1.1.1.1, 8.8.8.8

Начиная примерно с вечера 26 августа, на ТСПУ стали перехватывать DNS запросы к крупным DNS серверам CloudFlare и Google (1.1.1.1, 8.8.8.8), ранее блокировали DoH сервера от данных корпораций.

Результат DNS резолвинга выглядит следующим образом:

Читать далее
❌