科学上网

翻墙 | 环球时报:防火墙给中国互联网哪些影响

近日由于部分外国VPN服务在中国受到屏蔽,防火墙的事情再次成为焦点。工信部官员昨天就VPN受屏蔽回答记者提问,强调中国发展互联网一定要按照本国法律法规来进行,一些不良信息应该按照中国法律加以管理。VPN指的是代理服务器,也就是网民俗称的“翻墙软件”,而它要翻的那个墙就是“防火墙”。防火墙是中国实现互联网管理一整套技术系统的民间叫法,官方在正式场合从不这么叫它。防火墙并非是把中国互联网同境外互联网隔开,而是对境外个别网站及具体网页施行定点屏蔽。网络与网络是通的,但中国网络与境外网络个别点的联系受到拦截。需要指出的是,在境外互联网的浩瀚海洋中,这些被拦截点加起来只占很少的部分。由于有的被屏蔽网站和网页在中国部分网民中很有影响,比如谷歌、脸谱、推特等是美国的主流网站,因此在国内外都有人把对它们的屏蔽看得很重。西方舆论一直把这件事当成中国“没有网络自由”的突出例证。然而对于没兴趣上这些被屏蔽网站的人来说,这个问题又几乎不存在。实际情形是,这两种感受都在各自的方向上不断深化或扩大。如果我们跳出是非的争论,来看中国互联网发展的总体面貌,那么会有一些有趣的发现。它们是,中国的防火墙实际上已经“成功”,造就了中国今天互联网发展的基本现实。比如中国出现了BAT这样的网络巨头,它们满足了中国网民的绝大多数需求,并得以向境外扩张。这或许是防火墙的“意外成果”,因为如果没有它和相应的其他管理,中国今天说不定会是“谷歌中国”、“雅虎中国”、“脸谱中国”的天下。在政治上,一些极端言论虽然不时出没互联网,中国网络还造就了少数像是“舆论反对派”的网上大V,但这些力量始终没能形成机制化的政治及舆论动员能力,最近两年的情况尤其显示,国家对网络的调控力十分强大。与此同时,中国的对外开放没有受到防火墙的什么影响。中国内外的信息交流总体畅通,人员的网上正常接触和沟通也无实质障碍。物流所需的网络帮助更不是问题。一些特殊需求因为防火墙会遇到些麻烦,但很容易找到替代办法。总结起来就是:防火墙有效阻止了境外被屏蔽点对中国网民的“大众传播”,那些一定要访问它们的人,都能找到实现目的的具体办法。防火墙塑造了大多数中国人在信息方面更依赖本国网站的习惯,那些必须或热衷于访问被屏蔽点的人在逆着管理坚持他们的习惯。实情就是这样。那么防火墙是阶段性措施,还是会长期存在下去呢?这似乎更是争论的焦点。然而这不像是一个现在能为未来做回答的问题。而且防火墙其实不是一个原则,而是很多具体需求的解决办法总汇。实际解答这个问题的过程也将分解成对具体被屏蔽点的具体对策。但是我们希望,中国屏蔽境外网站及网页的动因能够逐步减少,而不是越来越多。我们这样说的原因,是希望中国社会对信息的承受力会变得越来越强。这是中国社会在全球化时代的健康之本。不能总让中国的年轻人“看不到什么”,而是要培养他们“看到了什么也没事”的能力。我们相信,随着中国变得愈发强大和自信,国家治理及互联网治理对防火墙的需求将呈下降的趋势。我们很希望这个进程来得更快些。源地址:http://tech.163.com/15/0128/14/AH26MQKQ000915BF.html翻墙技术博客订阅地址及社交帐号

阅读更多

翻墙 | Ghost Assassin:迄今为止还有效的翻墙手段

最近的翻墙形式可是越来越严峻了啊。废话少说,咱们一起来看看还有哪些翻墙手段是有效的: 1,shadowsocks:介绍请看https://plus.google.com/109790703964908675921/posts/TtWFAQmSMVE ,参考链接里给出了免费账号获得方法还有设置方法,还可以看看http://www.chinagfw.org/2015/01/blog-post_23.html...

阅读更多

翻墙 | Ghost Assassin:迄今为止还有效的翻墙手段(2)

第一篇:https://plus.google.com/109790703964908675921/posts/NL253p7fgPX据读者反映和本人亲自测试,以下翻墙手段依旧可用,特此补充:1,goagent:使用goagent的关键是要找到可用的google IP,可以用gogo tester( https://code.google.com/p/gogo-tester/ )来寻找可用IP。goagent官网:https://github.com/goagent/goagent 上面有详细教程和下载,作者一直在更新。可配合dnscrypt强力穿墙:http://allinfa.com/dnscrypt-goagent.html 也可以免费PHP空间+免费CDN=GoAgent:http://www.atgfw.org/2015/01/phpcdngoagent.html2,lantern:下载和教程: http://allinfa.com/%E8%93%9D%E7%81%AF-lantern-v1-5-16%EF%BC%8820150113%EF%BC%89.html ,第一次使用需要全局翻墙,需要google账号,需要Java环境支持(安装程序会自动下载安装Java)3,免费VPN客户端your-freedom:官网 https://www.your-freedom.net/ 诸位自己看吧,安装好之后很容易使用,但免费版无法全局翻墙。4,wallproxy:和goagent同属GAE类翻墙工具,原理相同,官网https://code.google.com/p/wallproxy/,有详细教程和下载链接5,Grangorz:官网https://grangorz.org/en/ ,迄今为止还能连上,需要设置浏览器代理为socks5: 127.0.0.1:9999 HTTP 127.0.0.1:8181 HTTPS 127.0.0.1:8181(三选一即可)6,其他补充:https://code.google.com/p/fantuqiang/ 这里是几个翻墙工具的集合站点,有hosts和一键翻墙浏览器(基于goagent)还有最新hosts:http://www.atgfw.org/2015/01/s-blog-googlehosts-2015123-by.html http://www.atgfw.org/2015/01/hosts-ipv4-2015122-googl-g-usr-content.htmlshadowsocks教程:http://www.atgfw.org/2015/01/shadowsocks.html免费shadowsocks和SSH账号提供:http://playssh.com/,http://bbs.v7club.com/forum.phpSSH教程:https://plus.google.com/109790703964908675921/posts/31g4xRDWr9C我也在https://plus.google.com/109790703964908675921/posts/2aS17tqfTCV推荐过几个翻墙网站的一键翻墙包:http://www.atgfw.org/2015/01/goagentchromechromeplusv20150112a.html应该就这些了,如有遗漏,欢迎补充!科普文链接集合:https://plus.google.com/109790703964908675921/posts/TpdEExwyrVj源地址:https://plus.google.com/109790703964908675921/posts/8XNsyNgrcgz翻墙技术博客订阅地址及社交帐号

阅读更多

翻墙 | Ghost Assassin:GFW如何识别并封锁翻墙工具

GFW的工作原理(1) ————GFW是如何识别并封锁翻墙工具的有人看过这篇文章1之后提出了一个问题:共匪是如何知道屁民在翻墙的呢?这其实要看你使用的是什么翻墙工具,对于不同的翻墙工具,共匪GFW是有着不同的应对策略的。先从使用人数最多的自由门说起:有人曾经反映自己在公司里用自由门+TOR翻墙,结果公司接到了公安的电话,要求公司加强管理阻止有人翻墙2。共匪公安怎么知道的?问题在于自由门用户很多,而自由门虽说是通过拥有一个IP库不断变化IP从而躲避封锁(我自己观察自由门网络活动之后的推断),但IP和对应的服务器还是有限的,这样就会经常出现大量不同墙内客户端同时连接到少数几个服务器上的情况,而这是非常可疑的(说明一下为什么可疑:相对于明文流量,GFW对加密流量会特别关照,而自由门为了躲避GFW的关键词过滤自然会加密传输数据,那么也会被GFW特别关照,通向几个服务器的大量流量自然更会被注意),GFW就会试图去追踪那些远程服务器,进而就能发现那根本就不是什么网站服务器,而是用于翻墙的流量中转服务器(只要试着用浏览器连接服务器对应的域名或IP就能发现了)。虽说GFW无法完全封锁这些服务器,但可以通知公安当有人试图与这些服务器建立连接时进行警告(这种卑鄙手法的学名叫社会工程学)。技术上来说现在还没有什么很好的应对方法(因为IPv4地址实在有限,都快被耗尽了),但如果只是用自由门翻墙浏览,不妨直接把事情闹大,共匪做这种事一向是偷偷摸摸的,一旦看到你试图曝光就会退缩,到时那公安成为替罪羊的可能性很大:)或者在家翻墙,共匪公安管不了你,“因为GFW是不存在的”。VPN也有着类似的问题,一旦用的人多了就会被GFW重点关注,大部分时候对应VPN远程服务器的域名或IP会直接被拉入GFW黑名单中(别忘了GFW监控着所有流向国际互联网的流量),但其实这种封锁方法效率不高(很多时候需要手动填写黑名单,有人发现GFW封锁VPN总是在白天,那么最大的可能是IP或域名黑名单是人来维护的,今年1月21日墙内发生的大范围断网事件也可以佐证这一点3,共匪党媒说什么“被攻击”,其实是GFW这猪队友被共匪奴才误操作了之后造成了大面积断网)而且严重滞后,所以很长一段时间之内很多人满足于花钱买个付费VPN图个方便省事,而且能用很长时间。不过2年前共匪十八大之后GFW大幅升级,引入了基于DPI的特征检测和流量分析技术,使得相当多VPN(尤其是OPENVPN)失效。那么究竟什么是特征检测,什么又是流量分析呢?先说说特征检测是怎么一回事吧:不管是VPN还是TOR还是其他翻墙工具,要想成功翻墙都必须与对应的远程服务器建立连接,然后再用对应的协议进行数据处理并传输。而问题就出在这里:翻墙工具和远程服务器建立连接时,如果表现的很独特,在一大堆流量里很显眼,就会轻易被GFW识别出从而直接阻断连接,而VPN(尤其是OPENVPN)和SSH这方面的问题尤其严重。做个类比:通往国际互联网的流量是很多车队(数据包),车队在正式出发之前先要派个斥候与目标基地取得联系,确认目标基地正常之后再出发(有翻墙工具的制作者认为不用确认目标服务器的身份,但这么做会把翻墙者置身于危险之中:GFW可以轻易发动中间人攻击,然后翻墙者干了些什么就都被共匪知道了。迄今为止,据我所知只有TOR有严密完善的防止中间人攻击的机制,所以请大家改用TOR,别被共匪查水表)*。“正常”的加密连接斥候说的是中文,但OPENVPN说的是英文,SSH说的是法文,那么OPENVPN和SSH就变得相当显眼(刚开始的连接建立过程一定是明文的,身份确认完毕之后才会建立加密连接),GFW据此在一开始就切断了联系从而使连接失败,这就是有效的特征检测。这里补充说明一下:我曾经说过如果共匪对shadowsocks进行了特征检测,那么不管使用什么加密方式远程服务器都会很快被封,依据就是上面说的:最开始的连接建立过程一定是明文的(如果全是密文,那么连送到哪儿都不知道,还建立连接呢。而且最开始客户端和服务端要协商传输方式再建立相应的加密连接,如果是密文,就变成了先有鸡还是先有蛋的问题了。是有一些加密方式号称从一开始就是强加密的,其实根本就只是加密了内容而没有加密数据包头部,而头部会泄露客户端的很多信息,例如HTTP Headers),GFW若是从一开始的连接过程入手,那么shadowsocks就和OPENVPN一个下场了(这也恰恰是shadowsocks的高明之处:在普通的socks代理之上加入自定义加密系统,而不是像OPENVPN那样有着极为独特的身份验证和加密连接建立协议,这样GFW就很难进行特征检测,具体我会在分析各翻墙手段安全性时进行说明),而且特征检测效果不受加密方式影响。那流量分析呢?还是用车队做类比:“正常”的流量车队是小轿车,但特别的流量(例如TOR流量)是大卡车,小轿车队与大卡车队在车辆上(数据包结构,长度)与车队中每辆车的间距(数据包发送时的时间间隔)都不一样,这样GFW就能轻易的在小轿车流中找出大卡车队再进行阻断。同样,ISP也能通过流量分析知道你在翻墙(ISP本身就是GFW的组成之一)还有就是暴力破解不可靠的VPN加密,得知你在翻墙以及翻墙之后干了什么4,VPN协议本身就很特别,ISP很轻松就能知道你在使用VPN。总结:GFW通过追踪远程服务器(尤其是被很多人使用的远程服务器)和特征检测还有流量分析知道屁民们在翻墙,如果是墙内的VPN服务,那都不用GFW费力气了,流氓公司直接就把你给卖了。系列下一篇我想具体聊聊GFW在DNS上下的功夫。最后照例附上科普文链接集合https://plus.google.com/u/0/109790703964908675921/about参考资料:1,https://pao-pao.net/article/2862,http://www.rfa.org/cantonese/firewall_features/firewall_yahoo-07132012120813.html?encoding=simplified3,https://pao-pao.net/article/274,VPN翻墙,不安全的加密,不要相信墙内公司https://plus.google.com/109790703964908675921/posts/AXgoJutf5sz源地址:https://plus.google.com/109790703964908675921/posts/Qs4mjSQEuh7翻墙技术博客订阅地址及社交帐号

阅读更多

CDT/CDS今日重点

十月之声(2024)

【404文库】“闭上眼睛,鬼怪并不会因此遁去”(外二篇)

【404媒体】“等帘子拉开,模特已经换上了新衣”(外二篇)


更多文章总汇……

CDT专题

支持中国数字时代

蓝灯·无界计划

现在,你可以用一种新的方式对抗互联网审查:在浏览中国数字时代网站时,按下下面这个开关按钮,为全世界想要自由获取信息的人提供一个安全的“桥梁”。这个开源项目由蓝灯(lantern)提供,了解详情

CDT 新闻简报

读者投稿

漫游数字空间