翻墙

编程随想 | 如何对付公司的监控[0]:概述

★引子   最近2-3年,俺写了一个系列博文《 如何隐藏你的踪迹,避免跨省追捕 》,教大家如何对付朝廷的走狗。这个系列广受关注,看来不少同学都挺注重上网的隐匿性。近期,又有若干读者来信或博客留言,建议介绍一下公司上网监控的问题。貌似关注的人挺多,所以俺就着手写了这方面的扫盲教程。 ★写在前面的话   先声明: 俺写这方面的技术内容,出发点是基于保护个人隐私。   做这个声明是考虑到:肯定会有一些从事公司管理的同学,责怪俺传播了这些招数,是教唆网友”学坏”。其实俺也知道,很多人关心这个话题属于动机不纯——企图在公司打游戏、看有颜色的视频、上网瞎逛、干私活、等等。这样的动机,俺是不太赞同滴。   但是捏,技术向来是一把双刃剑,既可以用来干好事,也可以用来干坏事。这样的现状,可能永远也改变不了。不能因为技术可能被滥用,就阻碍技术的传播。另外,好的公司管理,是不会单纯依赖技术手段来约束员工的。这么干永远是”治标不治本”。 ★常见的监控手段   扯蛋完毕,言归正传。从技术层面讲,公司对员工的监控,如下三种比较常见: 1. 网络行为监控——基于网络流量的监控 2.

Read More

编程随想 | 如何对付公司的监控[1]:规避”网络行为审计”

  这种监控手段最为常见,所以俺花的口水最多。 ★原理介绍   基于网络流量的监控,在安全界称为”上网行为审计”。   其原理,简单说就是:在公司的网络出口部署一个网络审计设备,这个设备会记录每一个员工的上网行为。比如:你在什么时间、上了什么网站、使用了什么应用层协议、传输流量多大、等等。示意图如下: ★对于监控方的优缺点 ◇优点   相对于另外两种方法,它的主要优点是:部署很容易。很多时候只需要部署一台设备就可以监控整个公司的上网行为。   而且这种监控设备通常都会附带历史记录查询的功能,如此一来,公司的管理层可以根据时间段,根据员工的内网IP,进行针对性的查询。 ◇缺点   这种监控方式的主要缺点,主要有两个:    1. 它会受限于 加密的 网络流量   一旦网络数据流是加密的,监控设备就很难(甚至不可能)分析出网络流量中的应用层数据。    2. 太依赖于公司的网络出口   什么意思捏?就是说如果员工不通过公司的”公网出口”访问互联网,那监控设备自然就无法监控到。比如说,你把公司的笔记本电脑拿回家上网,公司的网络审计自然就监控不到。   看完这个缺点分析,聪明的读者已经明白如何规避了。还不明白的同学,请看俺下面的具体介绍。 ★规避第1招——使用 HTTPS   HTTPS 是访问 Web 页面的一种标准协议,而且是强加密的。当你使用 HTTPS 访问某个网站的时候,公司的网络审计设备无法对你的 HTTPS 数据流进行解密。因此也就无法知道你具体在干嘛。   最典型的例子就是 Google 搜索(之前在《 解答 Google 搜索的常见问题 》有详细介绍过)。   当你使用 HTTPS 的方式进行 Google 搜索,公司的网络审计设备是看不到你的搜索关键字,也看不到你的搜索结果。反之,如果你用明文的 HTTP 方式进行 Google 搜索,那么你的搜索关键字和搜索结果就会被公司的网络审计设备详细记录下来。   顺便说一下,其它知名的搜索引擎(比如:百度、Bing、等)目前还没支持 HTTPS,所以都存在被监控的风险。   但是 HTTPS 有如下两个缺点,大伙儿需要注意。    缺点1   网络审计设备虽然无法解密 HTTPS 的加密流量,但是还是可以看出来,你在访问哪个网站。    缺点2   某些网站本身就不支持 HTTPS 协议。这时候你就无法使用 HTTPS 的方式访问了。 ★规避第2招——使用翻墙工具   那么,如何解决 HTTPS 的上述两个缺点捏?俺不得不学一下祥林嫂,再次跟大伙儿啰嗦”翻墙”这个话题。   如果你对”翻墙”一无所知或者了解不多,请先看俺的扫盲教程《 如何翻墙 》(可惜这篇文章本身需要翻墙才能看到)。   另外,俺博客上有许多翻墙工具的使用教程。在俺博客页面上点”翻墙”这个标签,就可以看到所有翻墙的相关博文。   几乎所有的翻墙工具都有如下两个特点。这两个特点可以用来对抗公司的网络监控。    特点1——翻墙工具都是加密的 如果你看完俺写的那篇扫盲——《 如何翻墙 》,应该就知道 GFW 的一大特色是敏感词过滤。为了对付 GFW 的敏感词过滤,大部分翻墙工具都会使用加密。   一旦你使用翻墙方式上网,你的上网流量是加密的,公司的网络监控设备就无法知道你上网的内容。    特点2——翻墙工具通常都有”中转服务器”   所谓的中转服务器,对于代理类翻墙就是代理服务器;对于 VPN 翻墙,就是 VPN 服务器。因为有了中转服务器,所以网络审计设备只能看到你访问了某个中转服务器,但是无法知道你 最终访问 的网站。   换句话说,网络监控设备,充其量 最多只能猜到你在使用翻墙工具 ,但是你用翻墙工具上了那些网站,它是一概不知的。   那么有没有办法让网络审计设备 彻底无法知道 你的上网行为?当然有。后面的第4个招数会介绍。   补充说明一下”公共代理”:   互联网上有很多公共代理,这些公共代理大部分是不加密的,仅仅只有转发的功能。这种情况下,你的上网流量依然会被监控的。所以,公共代理是不靠谱的,还是得用专门的翻墙工具,才能够确保加密。 ★规避第3招——使用翻墙工具+虚拟机   一般情况下,使用翻墙工具对付公司的网络监控,是足够了。但如果你比较小心谨慎,还可以再考虑 “翻墙工具+虚拟机” 的方式。   翻墙工具搭配虚拟机,主要是考虑到如下情况:   你使用的是代理翻墙而不是VPN翻墙,并且你的浏览器装了插件(比如 Flash 插件、Java 插件)。 由于插件可以不经过浏览器代理设置,直接联网。潜在风险就是:插件发起的网络请求可能是直连(不经代理),这就有可能被监控到。(请注意:浏览器 扩展 (extension)和浏览器 插件 (plugin)是两码事,别搞混了。两者的区别请看” 这篇博文 “)   对于浏览器插件直接联网的风险,示意图如下。   那么,如何用虚拟机来防止浏览器插件直接联网捏?请看俺之前的博文《 扫盲操作系统虚拟机 》和《用虚拟机隐匿公网IP》( 原理介绍 , 配置图解 )——里面有详细介绍和配置教程,这里就不再啰嗦了。   提醒一下:   这里介绍用虚拟机不是为了隐匿自己的公网IP,而是为了隐匿 目标网站 的IP。但配置方法是一样的。 ★规避第4招——使用另外的物理线路上网   前面分析了网络审计设备的一个缺点是——太依赖于公司的网络出口。也就是说,你如果不通过公司的网络出口,那它是一点办法都没有。   如今网络越来越发达,各种上网手段越来越多。大伙儿很容易就能做到:不通过公司的线路,照样接入互联网。   常见的方法有如下几种 ◇使用手机上网(PC机通过手机上网)   如今智能手机很普及,完全可以用手机作为中介,让电脑联网。如果你的手机支持 3G 移动网络,速度应该不成问题(看视频都可以)。   方法至少有两种:通过 USB 线,通过 WIFI(手机作 AP 热点)。Android 或 iOS 系统都可以用这两招搞定。俺个人倾向于用 USB 线,安全性比较好。   具体怎么玩,大伙儿自己去 Google 一下。俺就不浪费口水了。 ◇使用 3G 上网卡   如今 3G 越来越普及了,3G 上网卡也很常见了。你可以额外花点银子,买个上网卡。具体的费用,自己去运营商的官网查询。 ★小结   刚才聊了三种方式,用来对付”基于网络的监控”。HTTPS 虽然最简单,但是安全性最差;第三个招数最安全,但是有额外的经济成本。所以比较折中的办法,就是用第2招和第3招——基于翻墙工具。   如果列位看官还有啥补充或者有啥疑问,欢迎 到本文留言 。 回到本系列的目录 。

Read More

自由亚洲 | 刘萍吁官公开财产遭以颠覆罪刑拘 陈克贵患阑尾炎狱方不医家属将反诉

收听或下载声音文件 江西新余区县人大选举独立参选人刘萍因要求官员公开财产,十天前被新余市公安局以“煽动颠覆国家政权罪”刑事拘留,她的代理律师张雪忠周二到看守所,要求会见被拒绝。而山东临沂的陈克贵在狱中患阑尾炎,出现脓肿,监狱方以“小毛病”为由,不予动手术。其父亲陈光福将提起反诉。此外,成都维权人士幸青贤连续两天被限制自由。 曾公开敦促官员公开财产的江西新余维权人士、人大选举独立参选人刘萍,因言获罪,十天前被当地公安抓走后,其家属多次要求警方出示法律手续,但遭到拒绝。星期二,刘萍的一位代理律师张雪忠从上海赶到新余市看守所,才获悉他的当事人涉嫌颠覆国家政权罪被拘留。刘萍的女儿廖敏月告诉本台,她在此之前,已多次向警方查询:“我5月1号,2号去问他们,也没有人给我不管是书面的还是口头的具体讲我母亲犯了什么罪,到现在我也没拿到手续。今天张老师(律师)去了一趟新余看守所拿通知书,讲我的母亲是煽动颠覆国家政权罪”。 4月21日,新余巿一批包括刘萍在内的维权人士在当地举牌和聚会,要求官员公开财产,并声援在北京因同一诉求先后被拘留的“四君子”及维权律师。廖敏月说,当晚十多名国保和便衣闯入她家抓人:“4月27日晚,他们自己开我们家的门,把我母亲带走。当时我妈还有魏忠平三个人在家里,我妈正好在跟人家语音(通话),然后别人听到我妈讲公安来了,要把我带走,关掉电脑,然后就把我母亲带走了”。 记者:张雪忠的电话有吗? 回答:他说现在不接受任何境外媒体采访,他说等到时机成熟的时候再接受媒体采访。 颠覆罪至少四年以上刑期 廖敏月说,有人告诉她的母亲,可能会被判刑,刑期至少四年。因此非常担心,但相信母亲无罪。另外,同时被抓走的维权人士魏忠平、李思华、雷文胜、刘喜珍等人,其中多人仍未获释。 陈克贵狱中患阑尾炎将提反诉 近期各方关注的另一焦点是旅美山东盲人维权人士陈光诚的侄子陈克贵在监狱中的情况。本台上周曾报道,陈克贵在狱中患阑尾炎,并出现脓肿症状,而监狱方拒绝他父亲陈光福提出的“保外就医”申请。陈光福周三告诉本台,计划通过律师采取法律行动:“他那边一点消息没有,我们正在联系律师,让律师介入,一个是走申诉的渠道,另一个是提起反诉,反诉就是他们去年4月2 7号,翻墙入室打砸抢的行为”。 去年4月26日深夜及27日凌晨,当局得知陈光诚进入美国驻华使馆后,镇长张建带人翻墙闯入陈光福家打砸,陈克贵持菜刀反抗,镇长被砍伤,陈克贵因此被判刑三年零三月。 陈光诚计划下月访问台湾。自四月下旬起,陈光福家不断受到骚扰。当地村民卢女士对记者说,本周日及周一,他家再遇到骚扰:“5月6号(周一)的凌晨,他说报警了,到4点07分,警察去了”。 陈光福说,最后一次骚扰是周日晚上十点半到周一凌晨:“十点半的这个时间应该就在我院子的周围,我家的狗一直就在不停地叫,到凌晨两点时,我明显听到有东西扔到院子里的声音,然后我拨打110,看来他的目的就是骚扰”。 幸清贤对被限制自由感无奈 而在四川成都,维权人士幸清贤只因为当地上周六发生网民集会,反对彭州石化项目,被派出所民警控制九个小时,其后又被限制自由。他说,周六早上一出门就被社区人员控制,他致电110报警,反被传唤:“却把我拉到派出所去,把我的手机强行抢走,把(已拍摄)限制我自由的视频删除,直到晚上六点多才把手机还给我”。 他说,其实他并不知道网民约定集会时间及地点:“反而是我到派出所后,他们这样问我,另外还叫社区主任到我那儿去的时候,我才知道,说我在网上说了什么东西,根本是无稽之谈”。 以上是自由亚洲电台特约记者乔龙的采访报道。

Read More

Solidot | 你最常用的翻墙工具是?

OpenITP公布了对中国网民翻墙工具使用情况的调查报告(PDF),有1175位中国网民接受了调查。结果显示,最常用的翻墙工具是GoAgent,之后是付费和免费的VPN,SSH,在线代理。曾经广泛使用的免费翻墙工具Freegate、Ultrasurf、Psiphon、Tor和Puff已逐渐被商业工具和GoAgent所替代。OpenITP分析了中国为什么没有封杀GoAgent的原因:GoAgent使用的IP地址与Google的企业级服务如Gmail,、Google Analytics和Google Apps for Businesses相同,中国政府难以区分GoAgent和企业用户的流量(HTTP或HTTPS),如果封杀Google的IP地址,那么将会连带影响到使用Google Apps for Businesses的企业用户。中国政府在去年十八大期间尝试过屏蔽Google的核心服务,在今年初也尝试干扰了部分VPN服务。目前干扰GoAgent的方法主要是使用DNS中毒,但效果有限,因为GoAgent可配置直接访问大量企业使用的IP地址,绕过修改过的DNS。

Read More

【网络民议】全球信访办主任奥巴马很忙

5月5日,美国白宫网站上出现关于朱令案的请愿,要求美国调查这起投毒案件。截止目前,该请愿已经收到了近13万次签名。按照规定,30天内请愿的签名人数超过10万,白宫就必须做出回应。网友在白宫网站的“跨国...

Read More

CDT/CDS今日重点

十月之声(2024)

【CDTV】【图说天朝】2023万圣节被诊断为新的错误记忆?

【网络民议】“很多人在乎的是立场,是国籍,是历史,是仇恨,根本没人在乎这个生命”


更多文章总汇……

CDT专题

支持中国数字时代

蓝灯·无界计划

现在,你可以用一种新的方式对抗互联网审查:在浏览中国数字时代网站时,按下下面这个开关按钮,为全世界想要自由获取信息的人提供一个安全的“桥梁”。这个开源项目由蓝灯(lantern)提供,了解详情

CDT 新闻简报

读者投稿

漫游数字空间