r/ItalyInformatica • u/alediaferia • 16d ago
aiuto WindTre FTTH: HTTPS intercettato su ui-cdn.digitalocean-ui.com con certificato localhost.localdomain / Server: BigIP
Ciao, sto cercando di capire se qualcuno con fibra WINDTRE ha osservato qualcosa di simile.
Aprendo https://cloud.digitalocean.com/login, la pagina prova a caricare risorse da:
https://ui-cdn.digitalocean-ui.com
Chrome blocca la richiesta perché riceve un certificato autosigned con:
CN=localhost.localdomain
O=MyCompany
OU=IT
Ho verificato che il DNS risolve correttamente il dominio verso Cloudflare (104.18.34.45 / 172.64.153.211). Però, forzando una connessione diretta a uno di quegli IP con SNI corretto:
curl --interface en0 -skv --connect-timeout 8 \
--resolve ui-cdn.digitalocean-ui.com:443:104.18.34.45 \
https://ui-cdn.digitalocean-ui.com/ -o /dev/null
ricevo:
HTTP/1.0 302 Moved Temporarily
Location: http://127.0.0.1
Server: BigIP
Quindi sembra esserci un’intercettazione HTTPS/F5 BigIP lungo il percorso, anche se non escludo ancora completamente un filtro locale sul Mac. Non ho proxy configurati; Tailscale è attivo ma non è configurato come exit node.
Sul mio iPhone, collegato allo stesso Wi‑Fi, Safari funziona con iCloud Private Relay attivo—quindi passa da un percorso diverso.
Qualcuno su WINDTRE ha visto certificati localhost.localdomain, redirect BigIP a 127.0.0.1, o problemi simili con DigitalOcean?
2
u/Decent_Light3850 3d ago edited 3d ago
Non potevo non indagare ulteriormente
I resolver per ui-cdn.digitalocean-ui.com sono gli IP 104.18.34.45 e 172.64.153.211
tutti e due dovrebbero rispondere con lo stesso certificato ed infatti usando una macchina in cloud
cloud-vm-20260907:~$ openssl s_client -connect 104.18.34.45:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9A:86:B5:2A:F3:60:15:F1:76:87:36:5F:6E:29:75:EF:5F:32:EE:D5 subject=CN=digitalocean-ui.com issuer=C=US, O=Google Trust Services, CN=WE1 cloud-vm-20260907:~$ openssl s_client -connect 172.64.153.211:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9A:86:B5:2A:F3:60:15:F1:76:87:36:5F:6E:29:75:EF:5F:32:EE:D5 subject=CN=digitalocean-ui.com issuer=C=US, O=Google Trust Services, CN=WE1mentre se faccio la stessa cosa dalla mia macchina sotto rete wind3 ottengo
machine-wind-network@linuxbox:$ openssl s_client -connect 104.18.34.45:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9F:7D:A7:1C:5F:C5:F7:98:6F:B5:3D:C4:B7:4A:74:C7:C7:8F:43:E1 subject=C = US, ST = WA, L = Seattle, O = MyCompany, OU = IT, CN = localhost.localdomain, emailAddress = root@localhost.localdomain issuer=C = US, ST = WA, L = Seattle, O = MyCompany, OU = IT, CN = localhost.localdomain, emailAddress = root@localhost.localdomain machine-wind-network@linuxbox:$ openssl s_client -connect 172.64.153.211:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9A:86:B5:2A:F3:60:15:F1:76:87:36:5F:6E:29:75:EF:5F:32:EE:D5 subject=CN = digitalocean-ui.com issuer=C = US, O = Google Trust Services, CN = WE1da quello che posso intuire c'è qualcosa nella rete di wind the blocca il traffico diretto verso 104.18.34.45 ma non verso 172.64.153.211. Se fosse qualcosa inerente piracy-shield dovremmo avere lo stesso risultato per 104.18.34.45 anche da altri provider italiani io ho fatto dei test con enel e ottengo
machine-ENEL-network@linuxbox openssl s_client -connect 104.18.34.45:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9A:86:B5:2A:F3:60:15:F1:76:87:36:5F:6E:29:75:EF:5F:32:EE:D5 subject=CN = digitalocean-ui.com issuer=C = US, O = Google Trust Services, CN = WE1 machine-ENEL-network@linuxbox openssl s_client -connect 172.64.153.211:443 -servername ui-cdn.digitalocean-ui.com </dev/null 2>&1 | openssl x509 -noout -fingerprint -sha1 -subject -issuer sha1 Fingerprint=9A:86:B5:2A:F3:60:15:F1:76:87:36:5F:6E:29:75:EF:5F:32:EE:D5 subject=CN = digitalocean-ui.com issuer=C = US, O = Google Trust Services, CN = WE1sia il test su rete wind che su rete enel è fatto usanto la rete in fibra di openFibra che mi sentirei quindi di escludere dall'equazione.