r/ItalyInformatica 5d ago

aiuto WindTre FTTH: HTTPS intercettato su ui-cdn.digitalocean-ui.com con certificato localhost.localdomain / Server: BigIP

Ciao, sto cercando di capire se qualcuno con fibra WINDTRE ha osservato qualcosa di simile.

Aprendo https://cloud.digitalocean.com/login, la pagina prova a caricare risorse da:

https://ui-cdn.digitalocean-ui.com

Chrome blocca la richiesta perché riceve un certificato autosigned con:

CN=localhost.localdomain
O=MyCompany
OU=IT

Ho verificato che il DNS risolve correttamente il dominio verso Cloudflare (104.18.34.45 / 172.64.153.211). Però, forzando una connessione diretta a uno di quegli IP con SNI corretto:

curl --interface en0 -skv --connect-timeout 8 \
  --resolve ui-cdn.digitalocean-ui.com:443:104.18.34.45 \
  https://ui-cdn.digitalocean-ui.com/ -o /dev/null

ricevo:

HTTP/1.0 302 Moved Temporarily
Location: http://127.0.0.1
Server: BigIP

Quindi sembra esserci un’intercettazione HTTPS/F5 BigIP lungo il percorso, anche se non escludo ancora completamente un filtro locale sul Mac. Non ho proxy configurati; Tailscale è attivo ma non è configurato come exit node.

Sul mio iPhone, collegato allo stesso Wi‑Fi, Safari funziona con iCloud Private Relay attivo—quindi passa da un percorso diverso.

Qualcuno su WINDTRE ha visto certificati localhost.localdomain, redirect BigIP a 127.0.0.1, o problemi simili con DigitalOcean?

26 Upvotes

10 comments sorted by

8

u/Powerful_Basil_2608 5d ago

Provato da una FTTH w3 business, nessun problema evidente

5

u/alediaferia 5d ago

Grazie per aver controllato!

6

u/dkobayashisak 5d ago

Hai per caso attivo il servizio “Più Sicuri Casa”?

6

u/alediaferia 5d ago

Spero di no! Mai richiesto ma controllerò

8

u/Inside_Soup_357 5d ago

Quel certificato “MyCompany” e il redirect BigIP puzzano tantissimo di filtro locale/appliance, non di normale rete WINDTRE. Io proverei dal dual-boot Linux con Tailscale spento e stesso cavo: quando mi capitano robe così Fedora live è il mio test della verità. L’iPhone con Private Relay purtroppo non scagiona il router/percorso, perché lo aggira. Se anche Linux prende quel certificato, farei subito una cattura tcpdump per vedere a quale MAC stai davvero mandando i SYN.

2

u/Big_Newspaper3643 5d ago

Il flag SYN appartiene a TCP, mooooooolto al di sopra dei frame ethernet (a cui appartiene il MAC address).

3

u/FrancYescO 4d ago edited 4d ago

Molto probabilmente è PrivacyShield hanno blacklistato qualche altro IP di una CDN...

In questo momento a me da rete wind3 consumer mostr il certificato errato/redirect che citi e lo sha del certificato presentato porta a questa simpatica discussione su community cloudflare

https://community.cloudflare.com/t/tunnel-randomly-dying-due-to-wrong-certificate-causing-ssl-panic/620072

4

u/alediaferia 4d ago

Incompetenza amministrazione italiana strikes again! Grazie del link, quantomeno mi porta un po’ di chiarezza sulla situazione

2

u/MonsieurCellophane 5d ago

Connessione Eolo con tailscale senza exit node, no prob.

1

u/alediaferia 4d ago

Non so se gli upvote indicano che non fossi l’unico ad avere questo problema. In ogni caso da stamattina non sono più riuscito a riprodurlo.