NGINX и американские санкции
Контора, где я работаю, является американской. Соответственно, несмотря на то, что вся разработка нашей системы производится в Эстонии, крутится эта система на американских серверах и продаётся от имени нашего головного офиса, расположенного в Нью-Йорке. Поэтому соблюдение законодательства США является для нас весьма важным требованием.
И в один прекрасный день из юридического отдела "прилетела" очередная задача в рамках соблюдения этого самого законодательства, а именно: заблокировать доступ к нашему сервису из ряда стран, с которыми не дружит США. Куда, естественно, также относится и Крым, который всё никак не могут поделить. И приписка, что, мол, если не получится заблокировать точечно Крым, то можно блокировать всю Украину - клиентов у нас там всё равно нет.
Я поизучал вопрос и ответил следующее. Во-первых, хоть у нас и нет клиентов с Украины, а у наших клиентов, судя по логам, есть, и их это затронет. А во-вторых, если вам нужно стопроцентно и гарантированно заблокировать Крым, то блокировать придётся и Украину, и Россию - в противном случае всегда останется некий процент (до 7%) крымских айпишников, которые фильтр не отловит. Вам как надо: чтобы закон соблюдался или чтоб работало?
Наверху посовещались и решили, что погрешность в 7% их устроит. Тогда я взял страничку с геокодами Украины (по ISO Крым украинский и не волнует) и выписал коды собственно Крыма, а также находящегося на полуострове Севастополя. Вместе с прочими запретными регионами получилась следующая конфигурация в NGINX:
geoip_country/GeoIP.dat; geoip_city /GeoLiteCity.dat; geoip_proxy ; map "$geoip_country_code:$geoip_region" $embargoed_region { default no; "UA:43" yes; # Crimea region "UA:40" yes; # Sebastopol City, part of Crimea "~^CU:.*$" yes; # Cuba "~^IR:.*$" yes; # Iran "~^SD:.*$" yes; # Sudan "~^SY:.*$" yes; # Syria "~^KP:.*$" yes; # North Korea "~^VE:.*$" yes; # Venezuela }
После чего добавил в конфигурацию сервера вставку, которая при запросе из данных регионов возвращает ошибку 451, которая как раз недавно была введена в стандарт RFC по случаю возникшей в последнее время моды на блокировку неугодных ресурсов или стран на государственном уровне:
if ($embargoed_region = yes) { return 451; }
Чувствовал себя при этом премерзко. Вероятно, что-то подобное чувствует солдат, которому приказано стрелять в мирное население. И дело тут не только в Крыме.
Комментарии
ksch
Вс, 2019-09-29 02:53
Link
I'm so sorry :(
I'm so sorry :(
Нашу семью эта новая холодная война затронула уже не раз, начиная с закрытия консультва РФ в Сан Франциско в 2017 году, а потом и консультсва в Сиэттле. Теперь за паспортами придется ехать в Хьюстон через 4 года, если и там не закроют к тому времени :( А визу в США в России получить практически невозможно, если не ловить запись на собеседование круглыми сутками, как я и делала для своей мамы в этом году. А так как визу ей дали всего на год, в следующем году придется все делать по-новой :(
myx
Пн, 2019-09-30 01:03
Link
Ничего себе... Вам, и Сиэтл
Ничего себе... Вам, и Сиэтл-то, мягко говоря, не ближний свет был, а Хьюстон вообще чуть ли не на другом конце страны. С другой стороны, раз в десять лет можно пережить, в принципе. С визами для мамы всё гораздо более грустно, но будем надеяться, что в следующий раз на дольше дадут.
ksch
Пн, 2019-09-30 09:09
Link
Ну мы стараемся смотреть на
Ну мы стараемся смотреть на все с позитивной точки зрения - зато посмотрели Сиэттл, потом Техас посмотрим ;) А вообще плохо, да :(
Маму мою жалко больше всего - ей в этот раз вообще пришлось лететь в Ебург, потому что в Москве записаться так и не получилось за 2! месяца. Что будет в след. году - пока неизвестно.
remnanta
Вс, 2019-09-29 12:23
Link
*сарказ мод он* вот из-за
*сарказ мод он* вот из-за этого пол-СНГ не может читать некий хейтерский форму без реги под кофеек *саказм мод офф*
По-моему это противозаконно. Деньги клиентам за платную версию ведь никто возвращать не собирается? Мир и так разделен, а это только подливает масла в огонь.
myx
Вс, 2019-09-29 22:36
Link
Насчёт денег не знаю, там со
Насчёт денег не знаю, там со всеми клиентами индивидуальные контракты, думаю, договорятся. А вот то, что Интернет постепенно превращается в набор изолированных песочниц, меня сильно расстраивает.
P.S. А что за хейтерский форум? Я, видимо, не в теме.
remnanta
Пн, 2019-09-30 20:39
Link
Да уж все там починили. :)
Да уж все там починили. :)
Эх, не для того кабели тянули через океан, чтобы потом огораживаться. :(
Гриш
Чт, 2020-06-25 18:30
Link
Хьюстон - город южного
Хьюстон - город южного комфорта. Ну, заходите!
madmit
Вс, 2019-09-29 19:48
Link
Странно, а разве оптику по
Странно, а разве оптику по знаменитом мосту не кинули до сих пор?
myx
Вс, 2019-09-29 22:33
Link
Да вроде кинули, но это же не
Да вроде кинули, но это же не решает главную проблему. Оптика даёт возможность гонять трафик через Россию, но конечные пользователи всё равно же работают через местных провайдеров, а, следовательно, получают крымские IP-адреса.
sanity-override
Чт, 2020-04-09 17:52
Link
Как-то брал лоднонский
Как-то брал лоднонский хостинг для сайта. Все круто, летает. Вот только в Россию послал ссылку, а там открыть не могут. Написал в поддержку. Получил ответ, что так и задумано. С хостингом пришлось расстаться.
myx
Чт, 2020-04-09 18:11
Link
Ваще красавчики! :)
Ваще красавчики! :) Подозреваю, что поэтому и летает :)
Название хостинга не напишешь? Интересно ж на такого зверя посмотреть :)
sanity-override
Чт, 2020-04-09 18:37
Link
https://www.winserve.co.uk/
https://www.winserve.co.uk/
Гриш
Чт, 2020-06-25 18:33
Link
Хьюстон - город южного
https://www.youtube.com/watch?v=ecIWPzGEbFc
Uncle Bob talks about necessity of ethics in our profession. I hope YouTube still works
myx
Пн, 2020-06-29 21:42
Link
Симпатичная лекция. Отличный
Симпатичная лекция. Отличный экскурс в историю, очень познавательно. Но вот финальный пассаж про этику представляется мне несколько сомнительным. Кто и как будет регулировать огромную индустрию, куда, по словам дядюшки Боба, постоянно вливаются волны новых и новых людей, и всё мало? Тут наблюдается обратная тенденция - некоторые небольшие государства (вроде той же Эстонии), наоборот, адаптируют своё законодательство под то, чтобы айтишникам жилось у них лучше, чем у соседей. Регулированию должно предшествовать насыщение, а его пока не видно. Возможно, machine learning что-то изменит, но пока непохоже, чтобы эта вероятность была хоть сколько-нибудь существенной.