С утра ещё хотел написать, но добрался только вот сейчас. На святое, можно сказать, покусились - убрать из белых списков вебкам, закладки и айти VPN.
Итак, об чём вообще спор?
Ранее ресурсы в белые списки попадали по запросу владельцев ресурса в МЦ, апрув профильного ФОИВа и ФСБ. Хостер тут был вообще не при делах и мог даже не знать, что кто-то из его клиентов попал в БС. Единого реестра таких ресурсов кстати нет до сих пор, да ещё и в разных регионах они могут отличаться по наполнению.
Т.к. БС режутся не на ТСПУ, а на оборудовании операторов, то фильтрация "грубая", т.е. по IP.
А т.к. фильтр на уровне IP, то возникает сразу пачка коллизий:
-
CDN и DDoS-защита сайтов используют одни и те же сети и адреса для сотен и тысяч клиентов
-
Ресурсы могут находиться за балансировщиками в публичном облаке, или их адреса могут динамически меняться
-
Добавлять "разрешённые" ресурсы по /32 - никакого TCAM на железе не хватит, так что приходится агрегировать адреса в подсети. Но и так получается довольно много, поэтому приходится укрупнять блоки.
-
При укрупнении (агрегации) блоков в них неизбежно попадают адреса, которых там быть не должно, и которые находятся "в свободной продаже". Владельцы VPN-сервисов "майнинг" таких адресов давно настроили в автоматическом режиме, и на месте забаненного клиента через минуту возникает новый.
Не то хостеры взмолились, не то кому-то из государственных мужей эта петрушка надоела - и списки решили слегка перетряхнуть. Хотя как будут выкручиваться те же CDN и крупные облака - не очень понятно, потому что не всегда можно клиентов можно на уровне инфраструктуры "прибить" к определённым сетям.
@snakeslair #thereisnoclouds #russian_hosting