Nie można wyświetlić tego widżeta.
Nie można wyświetlić tego widżeta.
Nie można wyświetlić tego widżeta.

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?

ROZWIĄZANE

Poziom 26, Entuzjasta Przestworzy
  • 2365
  • 9038
  • 34

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?


@wiesheunapisał(-a)

@pirenej Jeśli masz ochotę, to zapraszam do kontaktu na priv


nie mam ochoty. To jest forum, a jego rolą jest umożliwienie dzielenia się wiedzą i rozwiązywania problemów dla korzyści społeczności, a nie wielbienie własnych kompetencji.


Poziom 37, Nawigator Galaktyczny
  • 6772
  • 27755
  • 220

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?


@wiesheunapisał(-a)

...

Druga reklamacja została rozpatrzona pozytywnie (zaraz po dzisiejszym poście otrzymałem telefon i SMS), a ruch DNS tak jak był przechwytywany i DNSSEC nie działał, tak dalej jest przechwytywany (przez 'dnsmasq' w wersji '2.89') i DNSSEC nie działa XD


Powodzenia, bo widać że na naszej pomocy Ci nie zależy, sam wiesz wszystko i tak najlepiej. Tylko czemu ci w takim razie nie działa coś tak oczywistego jak DNS?🤔

Po tym co napisałeś już taki pewny że to CT nie jestem. To może być jednak coś u Ciebie, ale zbyt tajne byś to pokazał, nawet samemu sobie, o nas, wrogich szpiegach nie wspominając. 😂


Poziom 16, Badacz Przestworzy
  • 7
  • 9
  • 1

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?

@pirenejserio nie wiem, o co Ci chodzi - najpierw zadajesz prawie że "szkolne" pytania jakby weryfikujące konfigurację i moje kompetencje - odpowiadam, to dopytujesz o "stopień panowania nad urządzeniem", gdy ponownie grzecznie i merytorycznie odpowiadam, to sugerujesz, że wielbię własne kompetencje - już widzę, że zwyczajnie od samego początku nie chcesz mi pomóc, a jedynie wyciągasz (lub chcesz wyciągnąć) informacje, które ja uważam, że są bez znaczenia i nie mają żadnego wpływu na to, że na światłowodzie Orange jest coś, co przechwytuje i blokuje ruch DNS (i mimo zlecenia wyłączenia przez BOK ta blokada/usługa CT nadal blokuje ten ruch) - jeśli nie chcesz mi pomóc, to zwyczajnie nie udzielaj się w tym wątku i nie odpowiadaj na moje posty

 

@j131- bardzo zależało mi na Waszej pomocy i dlatego zdecydowałem się napisać o tym na forum, bo napotkałem przeszkodę, której nie mogę sam pokonać i szczerze mówiąc, to nie wiem, gdzie jest problem, bo najprawdopodobniej jest gdzieś poza obszarem mojej odpowiedzialności, czyli CT na urządzeniu (Fun/LiveBox) lub w sieci Orange, ale BOK twierdzi, że wszystko jest OK (już nawet 2x mi wyłączali CT), a CERT Orange nabrał przysłowiowej "wody w usta" - jedyna nadzieja w koledze @Rosiu

 

Na podparcie mojej tezy, że w mojej sieci i na moich urządzeniach jest wszystko w porządku, a także, żeby podzielić się wiedzą z użytkownikami forum dołączam screeny z tej samej 'malinki' ale po przełączeniu się na łącze backupowe po LTE (też w sieci Orange), czyli urządzenie końcowe to samo, z tym samym oprogramowaniem, router brzegowy ten sam (i z tą samą konfiguracją firewalla), jedyne co się zmieniło, to odpiąłem na chwilę (od swojego routera) Orange'owy modem światłowodowy (Fun/LiveBox) - tak powinny wyglądać odpowiedzi od serwerów 'root-hints' przy poprawnej (nie przechwytywanej i nie blokowanej) komunikacji DNS, czyli mamy 'aa' (odpowiedź autorytarna) i różne serwery mają różne oprogramowanie oraz różne czasy odpowiedzi (DNSSEC po LTE też działa, ale oszczędzę tutaj tej diagnostyki):


root-zone-WAN2-LTE-noCT.pngroot-hints-WAN2-LTE-noCT.pngroot-hints-WAN2-LTE-noCT_full.png

Poziom 26, Entuzjasta Przestworzy
  • 2365
  • 9038
  • 34

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?


@wiesheunapisał(-a)

odpiąłem na chwilę (od swojego routera) Orange'owy modem światłowodowy (Fun/LiveBox)



to w nim jest to dnsmasq. Masz usługę biznesową, więc jest on jakoś inaczej przygotowany niż pod usługę konsumencką. Ale znany był fakt, zaobserwowany również przeze mnie, że żądania do 1.1.1.1 przechwytywał funbox. Teraz, po aktualizacjach firmware podobno już tak nie robi, ale tego już nie mam jak sprawdzić, bo schowałem to urządzenie do szuflady precz. Tak czy owak, zjawisko jest pokrewne z Twoim przypadkiem, a możliwe że firmware dla usługi biznesowej nie był aktualizowany w tym zakresie. Masz zewnętrzny ONT?


Poziom 16, Badacz Przestworzy
  • 7
  • 9
  • 1

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?

OK, Dzięki @pirenej  - wygląda na to, że mamy diagnozę i naszego winowajcę - nowy Funbox6, podsumujmy jeszcze tylko co udało nam się ustalić:


Jest sobie mały, lokalny i kompletnie nieznany dostawca internetu, nazwijmy go umownie "Pomarańczą" (żeby nikogo nie stygmatyzować i żeby się nikomu z niczym nie kojarzyło), który sprzedaje usługę razem z urządzeniem, nad którym nie ma panowania (lub nie do końca je ma), w którym pewnych usług (do których klient nie ma dostępu) nie da się wyłączyć, a nawet jeśli BOK to zrobi, to mogą się one znienacka same włączyć, a BOK (wygląda na to, że) nie analizuje dokładnie zgłoszeń, tylko przyklepuje jako rozwiązane i to mimo, że problem pozostaje - jest znany i udokumentowany - zamiast zaproponować aktualizację, asystę zdalną, wysłanie technika, rekonfigurację lub wymianę/zmianę urządzenia, które (przynajmniej teoretycznie) powinno być pod ich całkowitym panowaniem (w sensie firmware - oprogramowanie sprzętowe/systemowe i kluczowe parametry konfiguracyjne wymagane dla prawidłowej pracy świadczonych usług) - widzę tutaj sporo możliwości poprawy i optymalizacji, ale to jeszcze mały, lokalny dostawca, więc dajmy mu czas i szansę. Już widać, że sprawy idą w dobrym kierunku, bo dostawca ten powołał organizację "CANT" mającą na celu "ochronę" użytkowników przed zagrożeniami, ale ponieważ stara zasada mówi "nie gryź ręki, która ci jeść daje" to organizacja ta nie może tych wszystkich ludzi ochronić przed największym zagrożeniem pochodzącym od samej "Pomarańczy" - jak widać problemem jest, ta sama ręka, która sięga do mojej, czyli użytkownika kieszeni (ale możemy to zmienić).


Rozwiązanie 1 - jeśli nie mam żadnych swoich urządzeń i innego połączenia z internetem:

Kontakt z BOK, okazanie całkowitej nieporadności, kajanie się w popiele, błaganie o litość i prośba o wymianę urządzenia na takie, które nie będzie złośliwe, nad którym da się zapanować i będzie spełniało swoją rolę (najlepiej żeby nie było za bardzo "inteligentne" i nie miało zbyt wielu "ficzerów"). W moim przypadku to tylko zakończenie sieci światłowodowej operatora - niestety nie mam ONT, dostałem "wszystkomającego" cudownego Funboxa6, któremu nie ufam i którego funkcje są mi całkowicie niepotrzebne, a wystarczyła by wkladka (SFP/SFP+) - włożyłbym, podłączył do swojego routera i było by po sprawie - wszak najlepiej działają odpowiednio dobrane i zaopiekowane urządzenia, nad którymi ma się panowanie. Będę próbował, może mi wymienią na ONT, albo coś "bez wad" uniemożliwiających prawidłowe świadczenie usługi.


Rozwiązanie 2 (tymczasowe) - mamy jakiś drugi, zapasowy internet i jakieś swoje urządzenie lub (stary) komputer/laptopa:

Ta cudowna właściwość, którą wdrożyłem u siebie nazywa się "Policy Based Routing (PBR)" i można to zrealizować na większości urządzeń sieciowych (typu router) oraz systemów operacyjnych (w tym na pewno na linuxie oraz prawdopodobnie na bsd). Przy pomocy tego rozwiązania, możemy część wychodzącego ruchu sieciowego skierować przez drugie/inne/zapasowe połączenie z internetem - jeśli ma ono tylko służyć awaryjnie i do przekierowania ruchu DNS (porty 53/udp + 53/tcp), to nie musi być jakiejś specjalnie dużej przepustowości, bo bardziej liczy się jakość (czyli np niewielkie opóźnienia/pingi i stabilność). Tutaj zamieszczę trochę odnośników, gdzie można odnaleźć, jak można to zrobić na niektórych, popularnych urządzeniach:

https://www.cisco.com/c/en/us/td/docs/routers/asr920/configuration/guide/iproute/iri-xe-3s-asr920-bo...

https://www.juniper.net/documentation/us/en/software/junos/routing-policy/topics/concept/firewall-fi...

https://www.arubanetworks.com/techdocs/AOS-CX/10.08/HTML/ip_route_4100i-6000-6100-6200/Content/Chp_P...

https://draytek.pl/przyklady/nat-routing-algorytm-dzialania-loadbalance-routepolicy/#przyklad

https://community.tp-link.com/en/home/forum/topic/645070

https://help.mikrotik.com/docs/spaces/ROS/pages/152600617/Per+connection+classifier#Perconnectioncla...

https://serverfault.com/questions/1127862/why-is-linux-policy-based-routing-pbr-not-working-for-ping


Mam nadzieję, że postem tym poprawię niektórym użytkownikom humor przed weekendem, a i bardziej techniczni znajdą coś do dłubania dla siebie - niestety, ale jak widać okazało się, że to nie 'SaltTyphon' ani żadne inne APT, czy służby, także "w pi.... cały misterny plan". Chętnie też uchylę trochę rąbka tajemnicy o sobie, żeby nie być takim tajemniczym, otóż "jestem Król Julian i możecie mnie wielbić na klęczkach" (ale nie ma przymusu - tylko prawdziwi pasjonaci).


Poziom 26, Entuzjasta Przestworzy
  • 2365
  • 9038
  • 34

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?


@wiesheunapisał(-a)

OK, Dzięki @pirenej  - wygląda na to, że mamy diagnozę i naszego winowajcę - nowy Funbox6, podsumujmy jeszcze tylko co udało nam się ustalić


super, że sobie poradziłeś, ale jeżeli to ja pomogłem, to źle oznaczyłeś rozwiązanie.

Nie odpowiedziałeś, czy masz zewnętrzny ONT. Czy możesz?

Z pozostałych tajemnic: FB6 w jakiej roli u Ciebie występuje? Jako bridge aka modem, czy jako router, za którym stoi Twój Właściwy Router? Czy do FB masz admin-dostęp i możesz wyłuskać wersję firmware i ujawnić tutaj?


Poziom 16, Badacz Przestworzy
  • 7
  • 9
  • 1

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?

Mogę odpowiedzieć - niestety, ale mam Funbox6 z wewnętrznym ONT. FB6 występuje w roli 'bridge' (lub jak kto woli 'modem/gateway') dla tej 8-adresowej (/29) podsieci publicznych adresów IPv4. Bridge jest na jednym porcie, więc na pozostałych portach mam standardowy/normalny FB6 z NAT z prywatną podsiecią 192.168.x.x/24 - dorzucam screeny z wersją firmware (poniżej).

 


funbox6_login.pngfunbox6_ontinfo.pngfunbox6_sysinfo.png

Poziom 26, Entuzjasta Przestworzy
  • 2365
  • 9038
  • 34

Usługi DNS przestają działać. Orange filtruje częściowo ruch. Co z tym zrobić aby tak nie było?

A więc, jeżeli @Rosiu zadeklarował pomoc, niech Ci pomoże wyrwać zewnętrzny ONT. Podłączysz swój sprzęt bezpośrednio, a FB6 dołączysz do składowiska sprzętów zbędnych.