Для інтернет-провайдерів · закритий бета-доступ

Легальний список на кожному резолвері — автоматично і з доказом виконання

Рішення регулятора, судів і санкційні переліки перетворюються на підписані RPZ-зони, які агент застосовує на вашому unbound за хвилину. Без ручних правок конфігу, без вхідних портів, зі звітом «коли саме кожен сервер заблокував домен».

Linux · FreeBSDunbound RPZПідписи ed25519Панель + Telegram
app.argusdns.net · Оглядмакет
dns14 210 qps · legal v143
dns23 880 qps · legal v143
dns3список застарів · v141
12:47Список застосовано · dns1 · legal v143
12:46Нова версія · legal v143 · +12 доменів
11:52Сервер підключено · dns4 · FreeBSD 14.1
curl -sL https://get.argusdns.net | sh -s -- --code XXXX-XXXX
Що ви отримуєте

Три речі, які не дає ручне ведення списку

Провайдер зобов'язаний виконувати рішення швидко і вміти це довести. ArgusDNS робить обидві частини роботою системи, а не чергового інженера.

01

Список, який оновлюється сам

Один легальний список для всіх провайдерів. Нове рішення — нова версія RPZ-зони; агент бачить її в наступному heartbeat і застосовує без перезапуску unbound.

02

Доказ виконання

Для кожного рішення панель знає, коли його застосував кожен ваш сервер. Звіт compliance за період — у CSV або PDF, для перевірки чи запиту регулятора.

03

Захист абонентів — за бажанням

Рівні L1–L3: фішинг і шкідливі домени, далі реклама й трекери, далі контент для дорослих. Власний allowlist організації, статистика спрацювань, аномалії клієнтів.

Як працює

Агент на резолвері, центр — в одному місці

Крок 1

Встановіть агента

Одна команда на Linux або FreeBSD з уже працюючим unbound. Інсталятор перевіряє sha256 і підпис ed25519 перед запуском.

Крок 2

Підтвердіть сервер

З enroll-кодом сервер одразу потрапляє у вашу організацію; підтвердження — кнопкою в Telegram або в панелі. Агент отримує конфіг і першу версію списку за хвилину.

Крок 3

Агент тягне підписані списки

Heartbeat кожні 30 секунд. Нова версія — агент сам завантажує артефакт, перевіряє підпис і підключає RPZ-зону. Центр ніколи не підключається до вашого сервера.

Крок 4

Стежте в панелі

Стан серверів, графіки запитів, спрацювання блокувань, підстави для кожного домену. Сповіщення в Telegram, якщо сервер відстає або офлайн.

Як влаштовано

Ядро — у нас, на вашому боці лише агент

ArgusDNS надається як послуга: обробка рішень, підпис списків і панель працюють у нашій інфраструктурі. У мережі провайдера — тільки агент на резолвері, який сам забирає підписані списки.

Провайдер

Резолвер провайдераз агентом ArgusDNS · лише вихідні з'єднання · перевіряє підписи
Абонентизапити до резолвера
Оператор провайдерапанель · сповіщення

Захисний шар

Вхід для агентівфільтрація трафіку
Роздача списківкеш підписаних версій
Вхід панеліфільтрація трафіку

Ядро ArgusDNS · наша інфраструктура

Приймання агентівреєстрація · стан · статистика
Сховищесервери · рішення · версії · статистика
Опубліковані спискипідписані версії, незмінні
Підписувач списківізольований ключ · сам перевіряє зміни
Обробка рішеньрозбір документів · підтвердження адміністраторами
Джерела рішеньрегулятор · суди · санкційні переліки
Панель і звітистан серверів · підстави · compliance

Резолвер приймає лише списки й команди з коректним підписом, який перевіряє сам. За недоступності ядра резолвер працює далі з уже застосованими списками.

Безпека

Підроблений центр не змусить ваш резолвер нічого заблокувати

Резолвер — критична інфраструктура провайдера, тому модель довіри побудована так, щоб компрометація центру, захисного шару чи DNS не дала заблокувати зайве.

Лише pullАгент сам ходить до центру. Жодного вхідного порту, жодного SSH від центру.
Підпис ed25519Кожен артефакт списку і кожна команда підписані policy-ключем; публічний ключ вшитий в агент.
Окремий signerКлюч живе в ізольованому процесі з власним користувачем; він сам перевіряє формат, diff і ліміти перед підписом.
Protected-списокДомени, які не можна заблокувати навіть помилковим рішенням: банки, державні сервіси, CDN.
КанаркаКонтрольний домен у кожній зоні — агент перевіряє, що блокування справді працює.
Завантажити

Працює там, де працює ваш unbound

Агент надсилає центру лише лічильники й топи за хвилину — без вмісту запитів абонентів. Сирий лог, якщо увімкнений, лишається на вашому сервері.

Linux · Debian 12/13, Ubuntu 22.04/24.04

amd64 і arm64. Одна команда встановлює, реєструє і далі оновлює агента.

curl -sL https://get.argusdns.net | sh
версія
—
дата
—
розмір
—
sha256
—

FreeBSD 13 / 14 · amd64

Той самий однорядковий інсталятор: unbound з base або з pkg, rc.d-служба, ті самі можливості, що й на Linux.

fetch -o - https://get.argusdns.net/freebsd | sh
версія
—
дата
—
розмір
—
sha256
—

Інсталятор сам перевіряє sha256 і підпис архіву; значення вище — для ручної звірки.

Питання

Що питають провайдери

Що саме агент змінює в unbound?

Додає окремий файл із блоками rpz: для увімкнених зон і, за потреби, respip у module-config. Ваш основний конфіг не переписується; кожну зміну видно як diff у панелі перед застосуванням.

Що отримує абонент замість заблокованого сайту?

NXDOMAIN або заглушка CNAME на вашу сторінку — налаштування організації. Allowlist організації не впливає на легальний список.

Що буде, якщо центр недоступний?

Резолвер працює далі з уже застосованими зонами; статистика накопичується локально до 24 годин. Агент має резервну адресу центру і перемикається після трьох невдач.

Ми вже користуємось ArgusNOC

ArgusDNS відкривається як вкладка в панелі ArgusNOC через SSO — та сама організація, ті самі ролі.

Доступ

Запросити доступ для провайдера

Бета для провайдерів України. Напишіть, скільки у вас резолверів і на яких ОС — ми створимо організацію і надішлемо enroll-код.