【GFW】已经探明GFW采用的全新手段
windows__vista吧
全部回复
仅看楼主
level 13
看来GFW自去年9月19日起采用的CA证书检测之外,又发明了一种方法类似,但占用资源少的全新方法!
这种方法叫做:SNI检测
由于维基百科虽然使用独立IP,但是如果直接动用封IP未免消耗资源太大,GFW不会干这种傻事。
维基百科是配置了几个数据中心的,相当于使用了SNI。
怎么呢?
CA证书检测是通过探测安全证书的方式来切断通信的。
那么,我猜测,这种方法的原理大概是这样:既然你的数据都要弄到数据中心去处理,那么我只需要发现有相关域名到了你的数据中心去处理,我直接弄点小动作,让系统误以为TLS配置错误,不安全,不就行了?(维基百科使用了HSTS)
同时,再配合https连接重置,就可以彻底轰掉Hosts。
不过,这种方法并不绝对完美:因为他无法让被封禁的网站完全无法使用hosts。
维基百科只封锁了中文、日文、吴语、粤语、维吾尔文、中文维基新闻(Https情况下)
那么,只需要访问未被封锁的其他语言维基百科,其他的网站就可以了。
但是,针对全站封锁的网站(Tumblr、Pixiv)等,就等于是废渣了
在去年启用CA证书检测的时候,就有人预言:hosts即将成为历史。
现在,真的是历史了。
现在我也陷入了窘境:我的自搭DNS被人DDOS,由于没有买防DDOS,直接崩溃,给我留的言是:赶紧关闭你的SNI代理服务,不然你就等着你付的钱全部成为废渣吧。
没办法,妥协了。
2018年08月26日 04点08分 1
level 13
另外,这个方法针对使用CDN的网站无效
但是大网站都会自购IP,所以本次可是杀了个干净
目前只能指望TLS1.3能够快点部署吧。
2018年08月26日 04点08分 2
level 1
扎心了
2018年08月27日 09点08分 3
level 13
大网站基本都有cdn
2018年08月29日 00点08分 5
tumblr,pixiv哭晕在厕所[滑稽]
2018年08月29日 02点08分
level 12
看来GFW真有效,年轻人都不问政治,以手机游戏,偶像剧为乐[喷]
2018年09月01日 08点09分 6
@松鼠qwe2 秒删啊
2019年05月23日 11点05分
@松鼠qwe2 是的[滑稽]国家如此苦心积虑的让我们在阳光下成长,怎么能贬低呢?[滑稽]
2019年05月23日 11点05分
@松鼠qwe2 最近凡是和墙有关的贴(尤其是在流量大的吧)基本上都是秒删或者是一天后删
2019年05月23日 11点05分
level 13
能转吗
2018年09月01日 10点09分 7
同意
2018年09月01日 12点09分
level 10
谷歌云台湾酸酸乳表示存活[滑稽]不过明年2月要到期了
2018年09月06日 04点09分 8
level 8
虽然平时不看高墙外的网站,但是也开始慌了。
2018年09月08日 08点09分 9
level 1
Nginx反向代理或者正向代理已解决,不知道以后会不会殃及鱼池把CDN全部封锁了
2018年11月03日 07点11分 10
CDN封锁的话一堆网站遭殃 大家不会允许的 不过现在a248.e.akimai.net已经封锁了
2018年11月04日 08点11分
@菌丝-儒雅菌 gfw什么时候听过大家意见了?
2018年11月04日 09点11分
2018年11月04日 10点11分
代理的话ssr最近打的比较严 不过SNI反代和搬砖瓦工还是挺舒服
2018年11月04日 10点11分
level 13
那就自搭酸奶
2018年11月04日 14点11分 11
[滑稽][滑稽]
2018年11月04日 14点11分
首先你得在土啬外。
2018年11月06日 14点11分
@C型钢7 但是酸酸乳还是不好啊,GFW一杀杀一批,基本上都是睁一只眼闭一只眼来管的
2018年11月07日 11点11分
@dsfs1234561 搬瓦还是可以
2018年11月07日 11点11分
1