niikn: восстановил слетевшие gov-overrides (ЕИС/zakupki, gosuslugi, sev, rosreestr, culture, economy)

ЕИС (zakupki.gov.ru) был FakeIP→Финляндия из-за слетевшего override; восстановил все 6 — проверено 200 с maul-pc и pve-niikn.
lk.zakupki.gov.ru = ГОСТ-TLS (alert 40 с обоих путей) — Yandex Browser+КриптоПро, маршрут не лечит.
podkop проверен: туннель Финляндия жив, заблокированные (youtube/instagram/whatsapp) работают.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
dttb
2026-05-29 12:52:56 +03:00
parent 49eed9542d
commit 4552ef0109
2 changed files with 16 additions and 1 deletions

View File

@@ -47,6 +47,17 @@ DNS-override для diadoc НЕ нужен — он и так резолвитс
- **`gosuslugi.ru` сейчас FakeIP'ится** (`198.18.2.204` → Финляндия) = сломан, override снова потерян. Прочие РФ-маркетплейсы (WB, СберМаркет, Я.Маркет, М.Видео, Авито) — direct, ок. - **`gosuslugi.ru` сейчас FakeIP'ится** (`198.18.2.204` → Финляндия) = сломан, override снова потерян. Прочие РФ-маркетплейсы (WB, СберМаркет, Я.Маркет, М.Видео, Авито) — direct, ок.
- `russia_outside` в podkop ловит РФ-сайты узко (ozon, gosuslugi), не массово. Если будут жалобы на другие РФ-сайты — проверять FakeIP и при необходимости рассмотреть удаление `russia_outside` из `community_lists` (для офиса в РФ финский выход для РФ-сайтов вреден). - `russia_outside` в podkop ловит РФ-сайты узко (ozon, gosuslugi), не массово. Если будут жалобы на другие РФ-сайты — проверять FakeIP и при необходимости рассмотреть удаление `russia_outside` из `community_lists` (для офиса в РФ финский выход для РФ-сайтов вреден).
## Дополнение (тот же день): ЕИС + восстановление overrides + проверка podkop
Олег добавил: «ЕИС тоже не работает, проверь на Максиме Мауле; и podkop проверь, что заблокированные сайты работают».
- **podkop/туннель — OK.** С maul-pc: youtube/instagram→200, whatsapp соединяется. tproxy-счётчик 8.3M пакетов (растёт), awg0 несёт трафик. Заблокированные работают.
- **ЕИС (`zakupki.gov.ru`) был сломан** по той же причине, что gosuslugi: override слетел → FakeIP→Финляндия. В живом `uci show dhcp` оставались только `nspd`+`ozon`.
- **Восстановил ВСЕ слетевшие overrides** (`sev`, `zakupki`, `gosuslugi`, `rosreestr`, `culture`, `economy`). После рестарта dnsmasq + flushdns на клиенте: `zakupki.gov.ru`→**200** (через уже существующий route `95.167.245.0/24`→LionART), `gosuslugi`/`sev`/`rosreestr`/`culture`/`economy`→**200** (через MTS напрямую — class A подтверждён). Проверено на maul-pc.
- **`lk.zakupki.gov.ru` (ЛК ЕИС)** — НЕ сетевая проблема: ГОСТ-TLS (alert 40 с MTS и с LionART), `94.25.0.0/17`. Нужен Yandex Browser (нативный ГОСТ) + КриптоПро/ЭЦП. Маршрут не поможет.
Вывод: **главная причина массовых жалоб НИИКН на gov-сайты = периодически слетающие dnsmasq-overrides** (известная болячка podkop-реконфигов). Сильный кандидат на watchdog (cron на pve-niikn: проверять `uci show dhcp` и доливать недостающие overrides + алерт через Антошку).
## Связанные ## Связанные
- [[../projects/niikn/govru-quickfix-playbook]] — реестр overrides/routes обновлён - [[../projects/niikn/govru-quickfix-playbook]] — реестр overrides/routes обновлён
- [[2026-05-04-niikn-nspd-via-netbird-lionart]] — та же схема LionART для nspd - [[2026-05-04-niikn-nspd-via-netbird-lionart]] — та же схема LionART для nspd

View File

@@ -156,7 +156,11 @@ Import-Certificate -FilePath $tmp\s.cer -CertStoreLocation Cert:\LocalMachine\CA
⚠️ **Эти overrides периодически теряются** при работе с podkop / реконфигах OpenWrt. Если жалоба — проверять uci show dhcp в первую очередь. ⚠️ **Эти overrides периодически теряются** при работе с podkop / реконфигах OpenWrt. Если жалоба — проверять uci show dhcp в первую очередь.
> **Аудит 2026-05-29:** живым в `uci show dhcp` был только `nspd.gov.ru` + добавленный `ozon.ru` — остальные gov-overrides из таблицы снова потеряны. `gosuslugi.ru` сейчас FakeIP'ится (`198.18.2.204` → Финляндия) = сломан, надо восстановить override. Прочие РФ-сайты (WB, СберМаркет, Я.Маркет, М.Видео, DNS-shop, Авито) резолвятся напрямую — `russia_outside` ловит узко (ozon, gosuslugi). > **Аудит + восстановление 2026-05-29:** при разборе жалобы (diadoc/ozon/ЕИС) в живом `uci show dhcp` оставались только `nspd` + `ozon` — остальные gov-overrides снова слетели, из-за чего `zakupki.gov.ru` (ЕИС), `gosuslugi`, `sev`, `rosreestr`, `culture`, `economy` уходили в FakeIP→Финляндию и не открывались. **Восстановлены все** (`/$D/77.88.8.8` + `/8.8.8.8`), `dnsmasq` рестарт. Проверка с офисного ПК (maul-pc) и pve-niikn: `zakupki.gov.ru`→**200** (через LionART-route `95.167.245.0/24`), `gosuslugi`/`sev`/`rosreestr`/`culture`/`economy`→**200** (через MTS напрямую). Прочие РФ-маркетплейсы (WB/СберМаркет/Я.Маркет/М.Видео/Авито) — direct, ок; `russia_outside` ловит узко (ozon, gosuslugi, zakupki).
>
> ⚠️ `lk.zakupki.gov.ru` (личный кабинет ЕИС) — **ГОСТ-TLS only**: TLS alert 40 (handshake_failure) с обоих путей (MTS и LionART), CIDR `94.25.0.0/17` Ростелеком. **Маршрутом НЕ лечится** (см. Шаг 2Г). Открывать в **Yandex Browser** (нативный ГОСТ) + КриптоПро CSP/ЭЦП для входа.
>
> ✅ **podkop/туннель проверены 2026-05-29:** заблокированные работают (youtube/instagram→200, whatsapp соединяется с maul-pc), tproxy-счётчик растёт (8.3M пакетов), awg0 несёт трафик. Туннель Финляндия жив.
### NetBird Routes (через API) → pve-LionART ### NetBird Routes (через API) → pve-LionART