Обсуждение масштабной блокировки VPN в России, новых правил Минцифры и проблем с российскими сертификатами банков.
Ask about this video. Answers come from its transcript only — with the timestamp, so you can check them.
Generated from the transcript and can be wrong — check the timestamp.
Key Takeaways
- Масштабная блокировка VPN в России затронула множество сервисов и хостингов.
- Роскомнадзор использует сложные методы для выявления и блокировки VPN, включая скупку ключей и DDoS-атаки.
- Минцифра вводит контроль и белые списки для VPN, что усложнит работу обходных сервисов.
- Российские банки переходят на небезопасные сертификаты, что вызывает проблемы с доступом через иностранные браузеры.
- Пользователям рекомендуется внимательно относиться к установке сертификатов и использовать проверенные VPN-сервисы.
What the video covers
- Власти России провели крупнейшую в истории блокировку VPN-сервисов, затронув более двадцати популярных хостингов.
- Обсуждается, почему Breakfast VPN пока не пострадал и как пользователи могут обращаться в службу поддержки.
- Анализируются методы Роскомнадзора по блокировке VPN, включая скупку ключей и DDoS-атаки на инфраструктуру.
- Минцифра планирует ужесточить контроль за VPN, вводя мониторинг IP-адресов и белые списки для корпоративных VPN.
- Рассматривается ситуация с российскими хостинг-провайдерами и их ролью в обходе блокировок.
- Обсуждается переход российских банков на небезопасные российские сертификаты шифрования и проблемы с их поддержкой в иностранных браузерах.
- Причины перехода банков на российские сертификаты связаны с отказом западных центров сертификации обслуживать их.
- Поясняется, что анонимное использование VPN без регистрации через Госуслуги может привести к блокировке.
- Дается рекомендация удалить российский корневой сертификат на устройствах для избежания проблем с безопасностью.
- Видео содержит практические советы и предупреждения для пользователей VPN и банковских клиентов.
Full Transcript — Download SRT & Markdown
Speaker A
Власти накануне устроили крупнейшую блокировку VPN-сервисов. Возможно, крупнейшую в истории. С ограничениями столкнулись более двадцати популярных хостингов. Я, признаться, вчера беспокоился. Ну вот то ли Breakfast VPN не очень популярный, то ли вот так повезло, то ли наши собственные ухищрения как-то сработали, но пока мы не наблюдаем всплеска жалоб и каких-то обращений в службу поддержки. Если у вас что-то не работает с Breakfast VPN, обязательно обращайтесь в службу поддержки, там, насколько смогут, оперативно помогут. Ну и подписывайтесь на Breakfast VPN. Он поможет вам пробиться сквозь блокировки Роскомнадзора. Впрочем, и мы, справедливости ради, надо сказать, не только используем эту историю для того, чтобы вам лишний раз порекомендовать наш VPN, а впрочем, мы не застрахованы от всего этого. Просто вот так не коснулось. Может быть, может быть и будет, но мы опять же делаем всё для того, чтобы побороться. А тему мы продолжим вместе с Давидом Фрэнкелем, журналистом Медиазоны.
Speaker A
Давид, приветствую.
Speaker A
Привет.
Speaker A
А ты наблюдал вчера за вот этой атакой, смотрел, что там есть, какие-то особенности?
Speaker A
Я думаю, что мы, может быть, даже многих зрителей сегодня не досчитались из-за последствий этой атаки.
Speaker A
Ну, насколько я понимаю, на данный момент тоже, да, подробности и как именно происходила атака, мы пока особо не знаем, но насколько из того, что видно, в первую очередь просто ударили по тем хостинг-провайдерам западным, на которых группировались, на которых популярно было покупать себе сервера. И у многих небольших, особенно каких-то VPN-сервисов, там действительно их много. И многие из них, я слышал первый раз из новости о том, что их заблокировали, потому что там действительно какие-то небольшие, многочисленные сервисы, которые использовали, ну, относительно простую схему, да, покупали сервера на вот этих известных хостингах и поэтому и стали такой массовой жертвой блокировок. Возможно, Breakfast VPN не пользуется услугами этих хостинг-провайдеров, потому что, мне кажется, пока что основной удар был туда.
Speaker A
А, но я могу направить на коллегам. У Медузы вышло интервью с одним из основных разработчиков Амнезии, и там просто из первых рук можно прочитать, как именно сейчас действует Роскомнадзор. Амнезия несколько месяцев назад столкнулась с очень сильной атакой. А эта атака сразу по нескольким флангам. И мы можем просто понять, как это происходит. Это действительно скупка ключей. Просто сотрудники Роскомнадзора покупают так же, как обычные пользователи, ключи и смотрят, куда эти ключи ведут. Это атака на просто инфраструктуру, на платёжный шлюз Амнезии, например, на их там какие-то внутренние сервисы. И это традиционная атака на протокол. Вот так действует Роскомнадзор. В данном случае это, видимо, был классический метод просто скупки ключей и поиска, на какие сервера они ведут. Но Роскомнадзор сейчас не гнушается и просто простыми хакерскими атаками, DDoS-атаками на, там, я не знаю, на сервера совершенно не связанные напрямую с VPN, а просто обслуживающие все эти сервисы.
Speaker A
Этим сообщением, в смысле этой атаки, предшествовали сообщения о том, что Минцифра ужесточит контроль за VPN. Я так понимаю, это не связано с атакой никак. А там речь о чём?
Speaker A
Они предлагают ввести постоянный мониторинг IP-адресов корпоративных и технологических VPN, которые внесли в перечень исключения из блокировок. Адреса, на которых будут обнаруживать сервисы обхода ограничений, будут оперативно исключать из этого перечня.
Speaker A
Это, если я правильно понимаю, охота на те VPN, которые помогают обходить белые списки, или нет?
Speaker A
Да, это охота за российскими в данном случае хостинг-провайдерами. Ну, в первую очередь, видимо, Яндекс.Облаком, Селектелом, ещё какими-то крупными, популярными, на которых, да, внутри России поднимают VPN, чтобы использовать его как такой первый прыжок, да? Сначала пользователи подключаются где-то внутри России к серверу, а потом этот сервер уже делает соединение с западным VPN, не подверженным блокировкам.
Speaker A
Это, в общем, немножко странная новость. Ты говоришь, насколько я понимаю, потому что действительно её довольно сложно понять, эту новость. По сути, в ней говорится, что есть некие хорошие VPN, и Минцифры собираются контролировать эти хорошие VPN, разрешать их, вносить их в какие-то белые списки и разрешать хостинг-провайдерам их обслуживать. А при этом, если выясняется, что на самом деле VPN какой-то нехороший, то хостинг-провайдер обязан его выгнать. Причём там говорится, что если хостинг-провайдер этого не будет делать, то он и сам может понести какую-то ответственность. Ну, в общем, все эти хорошие VPN на нём будут исключены из белого списка.
Speaker A
Что это за белые списки VPN, сложно сказать, но потому что мы слышали, что российские банки имеют свои VPN, и эти VPN вносятся в белые списки. Но банкам нужно как-то работать, и VPN — одна из основных технологий, там подключение офисов, подключение банкоматов. Речь об этом ли идёт? Используют ли банки, там тот же Яндекс.Cloud или Selectel для того, чтобы это поднимать — всё сомнительно, честно говоря.
Speaker A
Из смешного, мне кажется, там то, что и там есть некий гуманизм. Там говорится, что если вы покупаете услуги и делаете VPN, устанавливаете VPN просто с карточки анонимно, то вас можно сразу блокировать. А вот если вы это делаете и при этом регистрируетесь через Госуслуги, то когда у вас обнаруживают VPN, я бы ожидал, что нужно сразу настучать и, в общем, вызвать по адресу наряд. Но нет, если вы делаете это через Госуслуги, то вам даётся возможность исправиться и прежде, перед блокировкой, удалить VPN, исправить нарушение, и всё у вас будет хорошо. Вот такой вот гуманизм.
Speaker A
Ты уже рассказывал у наших коллег из РЗУРТ. Кстати, всем рекомендую смотреть утренние программы РЗУРТ до нашей программы, до нашего выпуска, до Breakfast Show — они выходят. И накануне вот Давид выступал там про то, что сайты СберТБ, Россельхозбанка, ТБА и многих других ещё банков перешли на небезопасный российский сертификат шифрования. И теперь в иностранных браузерах они, скажем так, далеко не всегда открываются или открываются там не сразу или как-то иначе. Ну, в общем, короче говоря, те, кто пользуется каким-нибудь Хромом или, я не знаю, да, любым практически браузером, кроме там Яндекса и чего-то ещё, что ещё российские есть, я вот так вспоминаю, даже не помню. Было раньше от mail.ru, сейчас не знаю, есть он, нет, ну, неважно, короче говоря, открываются или плохо открываются в браузерах супостатов.
Speaker A
Хочу об этом спросить ещё раз, потому что не лишне ещё раз напомнить и отдельно потом по приложениям. Давай с сайтов начнём.
Speaker A
Да, мне кажется, это была самая, в общем, интересная тема прошлой недели. И насколько мы сейчас понимаем, прошлой уже недели, да, это началось на прошлой неделе, на самом деле началось вот это с Альфабанка.
Speaker A
Честно признаться, мы это поймали просто моментально, как только Альфабанк ещё в среду, ещё в прошлую среду перешёл, потому что мы следим за ситуацией с банком. Мы пользуемся, в том числе, Альфабанком для того, чтобы следить за их картой бензина в России. И эта карта отвалилась ещё в среду, ровно по той причине, что Альфабанк переключился первым из этой плеяды банков на российский сертификат. Остальные банки последовали за ним. Кто-то последовал в пятницу, кто-то в понедельник. Причина этому — отзыв сертификатов.
Speaker A
Сначала, что произошло? Есть куча российских концернных компаний, но в основном это банки, которые всё равно должны покупать себе сертификаты шифрования у западных сертификационных центров для того, чтобы в вашем Хроме, в вашем Фаерфоксе всё было хорошо, подтверждалось, галочка стояла, там зелёный замочек. А постанционно никто не хочет их обслуживать. Они перешли в какой-то момент на японский центр. И вот месяц-два месяца назад японский центр их выгнал. Они пришли на греческий.
Speaker A
Буквально месяц назад их выгнал греческий, они пришли на китайский. Видимо, на прошлой неделе, а мы не знаем этого в паблике,
Speaker A
если вы покупаете услуги и и делаете VP, устанавливаете VPN, а просто с карточки анонимно, то вас можно сразу блокировать. А вот если вы это делаете и при этом регистрируетесь через Госуслуги, то когда у вас обнаруживают VPN, я бы ожидал, что нужно сразу
Speaker A
настучать и, в общем, вызвать по адресу наряд. Но нет, если вы делаете это через Госуслуги, то вам даётся возможность исправиться и прежде перед блокировкой удалить VPN, исправить нарушение, и всё у вас будет хорошо. Вот такой вот гуманизм.
Speaker A
Ты уже рассказывал у наших коллег из РЗ УРТ. Кстати, всем рекомендую смотреть утренние программы РСВР до нашей программы, до нашего выпуска, до брекфшоу они выходят. И накануне вот Давид выступал там про то, что сайты СберТБ, Россельхозбанка Тба и многих
Speaker A
других ещё банков перешли на небезопасный российский сертификат шифрования. И теперь в иностранных браузерах они, скажем так, далеко не всегда открываются. или открывается там не сразу или как-то она. Ну, в общем, короче говоря, те, кто пользуется каким-нибудь хромом или, я не знаю, да,
Speaker A
любым практически браузером, кроме там Яндекса и чего-то ещё, что ещё российские есть, я вот так вспоминаю, даже не помню. Было раньше от mail.ru, сейчас не знаю, есть он, нет, ну, неважно, короче говоря, экрываются в или плохо открываются в браузерах
Speaker A
супостатов. Хочу об этом спросить ещё раз, потому что не лишней ещё раз напомнить и отдельно потом по по приложениям. Давай с сайтов начнём.
Speaker A
Да, мне кажется, это была самая, в общем, интересная тема прошлой недели. И насколько мы сейчас понимаем, э, прошлой уже недели, да, это началось на прошлой неделе, на самом деле началось вот это с Альфабанка.
Speaker A
Честно признаться, мы это поймали просто в моментально, как только Альфабанк ещё в среду, ещё в прошлую среду перешёл, потому что мы следим за ситуацией с бензином. Мы мы пользуемся то в том числе Альфабанком для того, чтобы следить за их картой бензина в России. И
Speaker A
эта карта отвалилась ещё в среду, ровно по той причине, что Альфабанк переключился первым из этой плеяды банков переключился на российский сертификат. Остальные банки последовали за ним. Кто-то последовал в пятницу, кто-то в понедельник. Причина этому отзыв сертификатов. Аэ, сначала, э, что
Speaker A
произошло? Есть куча российских конценционных компаний, но в основном это банки, которые всё равно должны покупать себе сертификаты шифрования у западных сертификационных центров для того, чтобы в вашем Хроме, в вашем Фаерфоксе всё было хорошо, подтверждалось, галочка стоял, там зелёный замочек. А, но они
Speaker A
постанционные, никто не хочет их обслуживать. Их они перешли в какой-то момент на японский центр. И вот месяц-два месяца назад японский центр их выгнал. Они пришли на греческий.
Speaker A
Буквально месяц назад их выгнал греческий, они пришли на китайский. Видимо, на прошлой неделе, а мы не знаем этого в паблике, но, судя по, так сказать, истории изменений, мы понимаем, что, видимо, китайский центр предупредил банки российские, что будет их выгонять,
Speaker A
потому что в понедельник произошёл отзыв китайских сертификатов, а ещё в прошлую среду, как я сказал, Альфабанк побежал, другие банки побежали, они все уже знали, что на с этой недели сертификатов китайских у них не будет. Почему китайцы решили а-а последовать санкциям, сложно
Speaker A
сказать, мы не знаем. А мне кажется, что это плохая история. Мне кажется, что не нужно аэ вводить санкции на сертификаты, потому что это вынуждает российских пользователей оставаться наедине с российскими сайтами, закрытыми российским сертификатом. Чем это опасно?
Speaker A
Опасно тем, что имея такой сертификат, можно подписать любой вообще сайт в интернете. А это будет заметно, но вам это никак не поможет. Вы уже посидите этот сайт, и ваш трафик уже можно будет расшифровать. Это задним числом. И все
Speaker A
начнём кричать, что российские власти прочитали, не знаю, почту Gmail или ещё что-то. Будет уже поздно, если это произойдёт. Это будет очень наглая история со стороны там Росскомнадзора, но это возможная история. Поэтому будьте осторожны, не ставьте этот сертификат.
Speaker A
И, не знаю, давайте призывать европейские власти всё-таки прийти в себя и не оставлять россиян наедине с этим сертификатом, не вводить санкции на ТЛС.
Speaker A
Давай ещё раз зафиксируем вот специально для таких тупых, как я. Может быть, я здесь крайний вариант, но тем не менее.
Speaker A
Давай для меня. А если ты поставил себе сертификат, с этого момента твой весь трафик теоретически прослеживается верно?
Speaker A
Да, теоретически, потому что эти сертификаты в них нигде не сказано, что они только для конкретного сайта. И владелец такого сертификата может подписать им, то есть выпустить цифровую подпись. Ну, например, я говорю длямейла. Вот я Роскомнадзор, ну, Минцифры в данном случае. Я минцифры. Я
Speaker A
владею вот этим корневым сертификатом. Он установлен у тебя на телефоне. Это значит, что все сайты, которые ты открываешь со своего телефона, в этом браузере в браузере телефонном именно так, в браузере а могут быть подписаны вот этим сертификатом. И в том числе те, которые
Speaker A
я, как Минцифры, сам добровольно подписал. Мы, я говорю, мы все узнаем, да, что Минцифры нагло взял и подписал Gmail. Мы это узнаем задним числом, уже после того, как это произойдёт. И подписать они могут любой абсолютно сайт.
Speaker A
Таким образом, таким образом решение этой проблемы, насколько я понимаю, оно лежит в том, чтобы завести специальный отдельный браузер, куда откуда ты будешь ходить только по тем, а значит, сайтам, например, банковским. Я думаю, что по со временем этот список всё равно
Speaker A
расширится например банковским а которые, скажем так, заражены. Я другого слова не найду этим сертификатом. Верно.
Speaker A
Именно так. Это Но проблема в том, что это работает только для компьютеров. Да. На телефоне, к сожалению, ни один браузер не позволяет использовать свои сертификаты. Они это всё равно будут сертификаты общие для всех. Там есть технические нюансы. Можно покопаться в
Speaker A
настройках, настроить так, что этот сертификат не будет использоваться по умолчанию и так далее, и так далее. Но, э, как бы надёжного способа нет.
Speaker A
надёжный способ завести отдельный телефон в таком случае туда установить этот, я не знаю, Яндексбраузер, потому что мы не доверяем Яндекс-браузеру, просто по определению по а для компьютеров, да, ээ мы советуем Firefox, в котором сертификат можно просто добавить. Вот на уровне Ферфокса
Speaker A
можно добавить сертификат, он будет только в нём. Или действительно поставить, значит, браузер один из тех, которые ты говоришь, Яндекс, простите, Атом, простите, Луна от ВТБ.
Speaker A
Господи, Луна какая-то появилась ещё. Ужас, ужас, да, мне не хочется рекламировать их, но уж лучше вы поставите эти ужасные браузеры, чем будете рисковать, что ваш трафикшифрует.
Speaker A
А, да, но если ты удалил этот сертификат, потом, я не знаю, каким образом это делается, но если ты от него избавился, то твой трафик перестал отслеживаться. Да, мне уже написал несколько человек, которые, а, по инструкции Альфабанка установили себе
Speaker A
этот сертификат и в панике спрашивают, что делать. Да, э-э, давайте мы, может быть, мы запостим какую-то инструкцию, а, ну, в общем, вам нужно просто в настройках сертификат удалить. Это не так сложно.
Speaker A
Дорогой Давид, дорогая Медиазон, запоте, пожалуйста, эту инструкцию. Я везде, где только можно, перепощу её. Мы покажем в Breakfast-шоу и всячески её попушим.
Speaker A
Вот. Смотри ещё. А одна штука, которую хотел обсудить - это приложение, собственно говоря. А а что с приложениями? Там же тоже используются сертификаты. Нет, всё так, но с приложениями есть такая особенность. Собственно, основная защита от подмены сертификатов - это технология
Speaker A
certificate pниing. Это когда сертификат прибит гвоздями, буквально иголками к приложению. То есть приложение просто носит с собой свои сертификаты. А браузеры этим не пользуются, а вот приложения пользуются вовсю. И по сути это правильный путь. Проблема в том, что
Speaker A
приложения банков выгнали из сторов, и их не везде можно установить. А поэтому банки пересаживаются на веб-версии, а веб-версии пересаживаются на российские сертификаты. Если есть возможность, то лучше для защиты от сертификата действительно поставить приложение банка. Но здесь совершенно другая
Speaker A
история, которую мы в прошлый раз обсуждали, что приложения банков очень сильно следят, насколько могут, за своими пользователями, ищут випенны на устройствах. И всё это приводит к тому, что, в общем, для российских приложений и российских сайтов, как никогда лучше
Speaker A
иметь отдельное устройство или просто пользоваться ими с компьютера через веб-версию в отдельном браузере. Ну, вообще тема отдельного устройства.
Speaker A
Помнишь, это Сергей Бойко, твой коллега по точке, тоже всячески её промоутировал для других целей. Например, если тебя останавливают на улице там или для мессенджера, если тебя заставляют поставить месengжер Макс. Но тема второго устройства, э, как-то она прямо совсем актуализируется. Ты знаешь, это
Speaker A
сильно удорожают пользование технологиями россиянам. То есть они вынуждены покупать VPN, да? и не один. Вот всякие ухищрения там проводить и так далее. И платить ещё за обычный, ну, собственно, за доступ в интернет. Теперь вот так. Ты должен купить второе устройство, чтобы туда
Speaker A
понапихать всё токсично, такой токсичный телефон, всё токсичное туда понапихать и его предъявлять на границах, если едешь там ментам, если тебя останавливают и так далее. Вот такая вот схема, судя по всему.
Speaker A
Всё так, абсолютно ментофон. Причём, я могу ещё сюда накинуть, э, заведите по возможности себе иностранный номер, какой-нибудь SIM-карту иностранную купите, переведите все свои основные соцсети, Telegram на неё, а на ментофон используйте свой основной номер. А, ну тут тут есть тут есть опасность его
Speaker A
потерять, даже не в смысле физически потерять, а поскольку ты не контролируешь, не можешь сходить в не можешь обратиться к оператору там и так далее. Тут немного рискованная история.
Speaker A
Ну, есть сво у этого есть свои сложности. Проблема в том, что мы абсолютно уверены, что российские менты легко связывают, например, Telegram аккаунты с номерами телефонов. И проблема в том, что показывая, то есть в чём проблема? Вы приходите на границу,
Speaker A
показываете свой телефон, у вас там или другой Telegram-аккаунт, или его нету. А, но это не значит, что у мента нету таблички, где написано человек такой-то, у него такой Telegram-аккаунт, он должен быть на устройстве. Вот в этом проблема.
Speaker A
и просто в момент скажет: "Не, у меня вот здесь вот написано, что у вас должен быть такой-то номер на него такой-то аккаунт. Давайте-ка устанавливайте Telegram, заходим, будем смотреть, что у вас там. Вот в этом опасность".
Speaker A
Да, спасибо. Спасибо огромное. Ждём инструкцию. Тут вот спрашивают: "Из-за Альфа поставила Яндекс. Сотрудник уверял, что можно избавиться от него. Но как? А все инструкции будут от Давида Фрэнкеля, как от чего избавляться, как что ставить, что не ставить и всё
Speaker A
прочее". Он да, он обещал, а я прослежу за тем, чтобы он выполнил. Спасибо огромное, Давид, самый технологичный корреспондент Медиазоны Давид Фрэнкин.
Speaker A
Спасибо большое. Счастливо. Пока.
Topics:VPNблокировка VPNРоскомнадзорМинцифрасертификаты шифрованияроссийские банкиинтернет-цензурабезопасностьобход блокировокBreakfast VPN











