Продолжается оперативное накатывание патчей на уязвимости суверенной Матрицы. Минцифры пришло к хостинг-провайдерам, CDN и сервисам защиты от DDoS с требованием изолировать белые IP-адреса в отдельные стерильные подсети.
Как это работало... чтобы во время блэкаутов не отваливались банки, Госуслуги и маркетплейсы, РКН добавлял в вайтлисты целые подсети отечественных ДЦ (например,
/24 или /22). Пытливые умы быстро поняли фичу... они шли к тому же самому провайдеру, арендовали дешманскую виртуалку, чей IP случайно попадает в ту же белую подсеть, что и условный банк. Поднимали VLESS, маскировали SNI под банковский домен - и этот туннель пробивал любые списки, потому что для ТСПУ весь этот блок адресов помечен как доверенный. Профит 🤗
Теперь эту дыру будут патчить. Халява заканчивается. Хостеров заставят нарезать инфраструктуру. Одобренный трафик будет жить в выделенных изолированных VLANах со своими выделенными пулами IP-адресов. А всех остальных сгонят в, так скажем - обычные серые подсети для обывателя 🐑
Теперь у нас будут элитные IP-адреса и адреса для всех остальных.
Типичный 🥸 Сисадмин