Итак. Ты девопс и сделал сервис по мониторингу других ресурсов. Почему нет если да. Вот захотелось может.
Кто угодно при желании может его сделать и разместить в публичный доступ. Кто угодно может зайти и им воспользоваться. Откуда угодно. Для каких угодно целей.
И если взять и выждать эдак пол года. А затем зайти и заглянуть кто и что мониторит. Что там будет? Мониторинг личного сайта визитки или инфраструктуры онлика? Ответ будет где-то посиредине.
Важное отступление по теме кто мониторит - достоверно в душе незнаю. Расследование с доказательствами непроводил. Могу подогадываться исходя из привязки акккаунта к обьектам которые мониторятся.
Вот с тем ЧТО мониторится сильно попроще - оно как на ладони.
А что же в самом ларце у нас за пол года появилось? А вот:
Мониторинг некоторых РФ VPN сервисов. Может клиенты мониторят - может создатели сервиса, что повероятнее.
Гос Сектор. Политическая партия новые люди, финансы сахалин обл, универы, билетная система Спартака. Тут пишу аккуратно - не хочу быть успешно протестированным на кибербезопасность :-)
Серая зона. Покер, Накрутки, Сайт непонятной лотереи.
Не по прямому назначению - в качестве бесплатного CRON сервиса. Для чего? будить ботов и бэкенды на free-тарифах хостинговых платформ.
*.onrender.comнапример. Видимо чтоб приложение не заснуло и не грелось 60сек при новом запросе к нему.
География
Тут я вообще не ожидал. Универ в Буэнос-Айресе - хелпдеск, аудитории, гитлаб. VPN-шлюз филиала аргентинской компании частной медицины - в городе Мар-дель-Плата. Зелёная энергетика Узбекистана. Армянская контора следит за своим каналом до провайдера - монитор подписан армянскими буквами. Саудовский интегратор Odoo, рядом благотворительность из Эр-Рияда. Греческие прицепы со светодиодными табло на дорогах. Тестирующая система школьных олимпиад Казахстана.
Домашнее и странное
Сайт состоящий из одной фотографии кота - под двумя мониторами сразу, вдруг котик отвалится. Пазл по карте мира - автор тянет его десять лет и сам недавно написал что это чемодан без ручки. Атлас звёздного неба. Стек заказов для кофейни - бот, клиентское приложение и панелька приёма заказов, у которой в заголовке до сих пор дефолтное React App. Домашний докер-реестр под доменом кибер-сатанист. Бэкапы 1С сразу трёх контор - звонят мне каждую ночь чтоб хозяин знал что копия сделалась.
Что удивило больше всего
Теперь то что удивило больше всего. Люди массово ставят на мониторинг то что у них же и заблокировано. Телеграм, инстаграм, казахстанский госпортал с гео-фильтром. Сервис пишет умерло - а оно живое, просто отсюда до него не дотянуться.
Маскировка
Маскировка это отдельная тема. И там всё оказалось тоньше чем я думал сначала.
Есть хост в Турции где каждый порт прикидывается своим сервисом. На 443 отдаётся сертификат Cloudflare. На 5223 - Apple. На 8530 - Microsoft. И порты выбраны не наугад: 5223 это пуш-уведомления айфонов, 8530 это обновления винды в корпоративных сетях. Трафик на такие порты со стороны выглядит буднично, на него никто не посмотрит дважды.
Я полез смотреть сертификаты, думал увижу подделку. Не увидел. Они настоящие. Отпечатки совпадают с сертификатами реальных Cloudflare, Apple и Microsoft байт в байт, цепочки проходят проверку до настоящих удостоверяющих центров. Прокси ничего не подделывает - он пропускает твоё рукопожатие до настоящего сайта-прикрытия и возвращает тебе его же ответ.
А ещё каждый порт откликается ровно на одно имя - своё прикрытие. Спросишь его чем-нибудь другим, хоть собственным именем хоста - получишь отлуп на уровне TLS. Снаружи выглядит так будто там вообще ничего нет.
А теперь зачем всё это.
За маскировкой сидит канал наружу. Обычный впн или прокси, через который человек ходит туда куда напрямую не пускают. Беда в том что обычный впн вычисляется: у протокола свой почерк, он виден в трафике, и по этому почерку канал находят и рубят. Поэтому от собственного протокола отказались вовсе. Снаружи там больше нечего узнавать: для всех кроме владельца ключа это не похоже на обращение к Cloudflare - это и есть обращение к Cloudflare.
Кто просвечивает трафик - увидит Cloudflare. Ткнёт проверить - получит настоящий Cloudflare. Придраться не к чему, потому что придираться и правда не к чему.
А владелец сидит у меня в мониторинге и смотрит - жив ли ещё канал.
Сайты-обманки
Сайты-обманки тоже есть. Тёмная заглушка Скоро открытие с анимацией частиц - висит с марта, открытие не наступает. Владелец сам назвал монитор decoy, выдумывать не стал. И домен собранный из слов я устал делать прокси.
Возвращаясь к бесплатному CRON
Тут отдельная история.
У одного человека двадцать мониторов, и все двадцать раз в полчаса-час запрашивают по http адреса вида batya_rentry_updater.php на бесплатном хостинге. И вот тут надо понимать механику. Запросить php-скрипт по http - значит его выполнить. Сервер запускает код и отдаёт что получилось, а монитору достаточно чтобы ответ был 200, внутрь он не смотрит. То есть проверка доступности и запуск задачи по расписанию - это буквально одно и то же действие.
Имена при этом говорящие: batya, tuman, potok, oko. Rentry - это публичная пастбина, куда выкладывают текст по короткой ссылке. То есть по именам это апдейтеры чего-то, что выкладывается наружу.
Я полез проверять названия. Батя, Туман, Поток, Око, Хиро, КейХоп - десять из двенадцати оказались живыми впн-сервисами. С телеграм-ботами, приложениями в сторах и ценниками.
Что скрипты делают на самом деле я смотреть не стал: дёргать чужие рабочие адреса ради любопытства неправильно. Но интервал в полчаса-час на проверку доступности не похож совсем. Похоже кто-то держит общую подсобку сразу на десяток розничных впн-брендов - а расписание ей выдаю я.
Не сайты, а места
Отдельный жанр - те кто мониторит не сайты а места. Роутеры подписаны адресами домов - посёлок, улица, номер через дробь. Рядом СКУД с проходной и камеры по RTSP. У другого целая карта конторы по городам, и на каждую площадку по два провайдера - Екатеринбург через МТС и Билайн, Новосибирск через Авантел и Билайн, Казань дважды через Таттелеком. А между офисными каналами, в том же списке, узел подписанный просто мама.
Почтовики
И почтовики. Человек завёл проверку своего адреса по спам-спискам - и правильно сделал: его сервер сейчас числится в чёрных списках Spamhaus сразу по трём. Из двадцати двух таких проверок в базе сработала ровно одна. Остальные двадцать одна - на всякий случай.
Так что в ларце то? Визитка или онлик?
Ни то ни другое - я просто неправильно спросил. Почти половина того что внутри вообще не сайты.
Прокси до заблокированного.
Дом по адресу и камера на проходной.
Два канала до провайдера - чтобы если один упадёт.
Скрипт который надо дёргать по расписанию.
Почтовик за который держатся обеими руками.
Ночной бэкап который должен был отработать.
Прод работодателя с личного аккаунта.
Госсистема про которую я и правда пишу аккуратно.
И пазл который человек пилит десять лет.
Выходит люди мониторят не сайты. Люди мониторят то что боятся потерять. Сайт тут частный случай, и далеко не самый частый.
Комментарии (3)

x1shn1k
26.08.2026 13:43Я не совсем понял как работает то что описано в "Маскировка". Там реверс-прокси на этих портах?
medj_eu
Очень ламповое чтиво, имхо.
Приятно погрузился с автором в мир анонимности))