С утра ещё хотел написать, но добрался только вот сейчас. На святое, можно сказать, покусились - убрать из белых списков вебкам, закладки и айти VPN.

Итак, об чём вообще спор?

Ранее ресурсы в белые списки попадали по запросу владельцев ресурса в МЦ, апрув профильного ФОИВа и ФСБ. Хостер тут был вообще не при делах и мог даже не знать, что кто-то из его клиентов попал в БС. Единого реестра таких ресурсов кстати нет до сих пор, да ещё и в разных регионах они могут отличаться по наполнению.

Т.к. БС режутся не на ТСПУ, а на оборудовании операторов, то фильтрация "грубая", т.е. по IP.

А т.к. фильтр на уровне IP, то возникает сразу пачка коллизий:

  • CDN и DDoS-защита сайтов используют одни и те же сети и адреса для сотен и тысяч клиентов

  • Ресурсы могут находиться за балансировщиками в публичном облаке, или их адреса могут динамически меняться

  • Добавлять "разрешённые" ресурсы по /32 - никакого TCAM на железе не хватит, так что приходится агрегировать адреса в подсети. Но и так получается довольно много, поэтому приходится укрупнять блоки.

  • При укрупнении (агрегации) блоков в них неизбежно попадают адреса, которых там быть не должно, и которые находятся "в свободной продаже". Владельцы VPN-сервисов "майнинг" таких адресов давно настроили в автоматическом режиме, и на месте забаненного клиента через минуту возникает новый.

Не то хостеры взмолились, не то кому-то из государственных мужей эта петрушка надоела - и списки решили слегка перетряхнуть. Хотя как будут выкручиваться те же CDN и крупные облака - не очень понятно, потому что не всегда можно клиентов можно на уровне инфраструктуры "прибить" к определённым сетям.

@snakeslair #thereisnoclouds #russian_hosting

С утра ещё хотел написать, но добрался только вот сейчас. На святое, можно сказать, покусились - убрать из белых списков вебкам, закладки и айти VPN | Сетка — социальная сеть от hh.ru