The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3, opennews (??), 23-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


7. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –9 +/
Сообщение от Аноним (7), 23-Май-23, 23:03 
Отлично! На своих сервисах давно выключил HTTP/1.x скоро дело и за HTTP/2.
Ответить | Правка | Наверх | Cообщить модератору

8. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +15 +/
Сообщение от Аноним (8), 23-Май-23, 23:32 
> На своих сервисах давно

Да на локалхосте вообще без разницы, можешь не париться.

Ответить | Правка | Наверх | Cообщить модератору

17. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –7 +/
Сообщение от Капитан Очевидность (?), 23-Май-23, 23:55 
Понимаю, что бесполезно о чем-то серьезном писать опеннетовским клоунам, но все же

Все что ниже http/2 и правда давно можно отрубать
Ну просто потому что живой клиент к тебе не придет по 0.9, 1.0 или 1.1, по ним уже давно приходят только какие-то дикие боты
Мы года 2 назад провели анализ логов за полгода и зарубили 0.9, 1.0 и 1.1 на уровне WAF

А вот отрубить http/2 у тебя не выйдет ни через год, ни через 10

http/3 работает по UDP, а вот тут кроется засада
Всякие корп.файрволлы, всякие открытые сети в метро и точках быстрого питания, все они режут все подряд кроме 80/tcp и 443/tcp
Некоторые российские ОПСОСы своим клиентам не совсем режут, но по скорости до пары килей в секунду все кроме отдельных портов(например 1191/tcp, 1191/udp и 51820/udp они не трогают, а если поднимешь себе OpenVPN на 1192/udp или там wireguard на 51821/udp, то у тебя скорость будет в эту самую пару килей в секунду)

Так что даже если ты бодро внедришь у себя http/3, то тебе придется оставлять еще и http/2, что бы по нему работали все кому режут udp

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

24. Скрыто модератором  +1 +/
Сообщение от Аноним (-), 24-Май-23, 04:16 
Ответить | Правка | Наверх | Cообщить модератору

27. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Аноним (27), 24-Май-23, 06:32 
> Все что ниже http/2 и правда давно можно отрубать

Чтобы что? С какой целью?

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

34. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –1 +/
Сообщение от Капитан Очевидность (?), 24-Май-23, 11:14 
Что бы не поддерживать то, что не используется
Отключение того, что не используется уменьшает периметр атак
Но ты о таком не слышал, да?
Ответить | Правка | Наверх | Cообщить модератору

36. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Аноним (41), 24-Май-23, 11:19 
Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо отключать, а шапочку из фольги надевать.
Ответить | Правка | Наверх | Cообщить модератору

66. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +2 +/
Сообщение от Аноним (-), 25-Май-23, 03:15 
> Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо
> отключать, а шапочку из фольги надевать.

HTTP/1 с своими текстовыми заголовками дает неиллюзорный attack surface, особенно если есть деление на фронт и бэк, по пути какой либо прокси, аппсервер какой, или что там еще.

Видите ли текст можно парсить немного по разному, а когда фронт и бэк видят мир по разному, реагируя на нарушение спеков в парсинге текста несимметрично, атакующий устраивает знатный хаос. И вот уже его запрос прилепляется к вашему. Под вашей авторизацией и всем таким. Можно от вашего лица вон там в админке что-то сделать. Или сообщение запостить. Или что там еще. Если по пути HTTP/2 от и до - там такие номера сложнее уже. И львиная доля проблем как раз из текстовой природы H1 и фривольных идей кодеров как по их мнению надо текст обрабатывать vs то что в спеках vs то что другая группа кодеров на эту тему себе мнила.

Ответить | Правка | Наверх | Cообщить модератору

68. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Капитан Очевидность (?), 25-Май-23, 10:19 
> Атак на твой мозг рептилоидами с Нибиру? Тем тебе не http надо
> отключать, а шапочку из фольги надевать.

Говорил один умный еврей не метать перед вами жемчуг, но ок, в трех классах ЦПШ ты этого учить не мог, это да

Смотри. У тебя есть веб-сервер. Он торчит наружу портами, потому что он - веб-сервер. И вот у тебя в нем есть реализации протоколов http/0.9, http/1.0, http/1.1 и http/2
Это все разный код, потому что прокотолы разные
В каждом потенциально есть уязвимости, переполнения буферов и прочее, никто не идеален

И вот ты набрав статистику видишь, что у тебя валидные клиенты ходят только по http/2, а по старым протоколам ходят только какие-то кривые боты

Что произойдет если ты выключишь поддержку старых протоколов? Да еще и зарубишь обращения по ним на WAF? У тебя уменьшиться периметр атаки, так как ты перестал использовать кучу старого необслуживаемого кода, но при этом у тебя все прекрасно с доступом для валидных клиентов, потому что они ходят по http/2

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

75. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от дартвейдер337 (?), 27-Май-23, 10:07 
Вкусный смузи? Веганский это без гмо?
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

18. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +8 +/
Сообщение от Аноним (18), 24-Май-23, 00:00 
можешь вообще отключить свой сервис. Выростет уровень безопасности, в плане посещаемости ничего не изменится :)
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

20. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Ilya Indigo (ok), 24-Май-23, 00:42 
И как к тебе гугло-яндо боты попадают?
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

26. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  –1 +/
Сообщение от Аноним (41), 24-Май-23, 05:58 
Что им там делать если там один динамический контент?
Ответить | Правка | Наверх | Cообщить модератору

33. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Капитан Очевидность (?), 24-Май-23, 11:13 
HTTP/2.0" 200 161512 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots)

Они ходят по 2, а не по 0.9, как думают местные мамкины крякеры

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

37. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Ilya Indigo (ok), 24-Май-23, 11:31 
> HTTP/2.0" 200 161512 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots)
> Они ходят по 2, а не по 0.9, как думают местные мамкины крякеры

Что же вы так самокритично?


200 "GET /robots.txt HTTP/1.1" 25 - - - "Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots)"
200 "GET /favicon.png HTTP/1.1" 860 - - - "Mozilla/5.0 (compatible; YandexFavicons/1.0; +http://yandex.com/bots)"


200 "GET /robots.txt HTTP/1.1" 25 - - - "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
200 "GET / HTTP/1.1" 1733 - - - "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
200 "GET /css/style.css HTTP/1.1" 1734 - - - "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Googlebot/2.1; +http://www.google.com/bot.html) Chrome/106.0.5249.119 Safari/537.36"
200 "GET / HTTP/1.1" 1733 - - - "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
404 "GET /favicon.ico HTTP/1.1" 153 - - - "Googlebot-Image/1.0"
200 "GET / HTTP/1.1" 1733 - - - "Mozilla/5.0 (Linux; Android 6.0.1; Nexus 5X Build/MMB29P) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/99.0.4844.84 Mobile Safari/537.36 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
200 "GET /favicon.png HTTP/1.1" 860 - - - "Googlebot-Image/1.0"
200 "GET /favicon.png HTTP/1.1" 860 - - - "Googlebot-Image/1.0"
404 "GET /favicon.ico HTTP/1.1" 153 - - - "Googlebot-Image/1.0"

У меня только bing заходит по 2.0, все остальные по 1.1.

Ответить | Правка | Наверх | Cообщить модератору

69. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Капитан Очевидность (?), 25-Май-23, 10:22 
> У меня только bing заходит по 2.0, все остальные по 1.1.

Скорее всего проблема у тебя с http/2
Пробовали заходить, не смогли, отметили, что у тебя только 1.1 работает и ходят по нему

У меня 10 проектов совершенно разной направленности, везде поисковые боты ходят по http/2

Ответить | Правка | Наверх | Cообщить модератору

31. "Доступен nginx 1.25.0 с экспериментальной поддержкой HTTP/3"  +/
Сообщение от Аноним (30), 24-Май-23, 08:58 
...А потом и за HTTP/3 :-)
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру