我的家宽域名被 SNI 阻断了

52 天前
 jdjingdian

坐标广东,电信宽带,有公网 IP

家里暴露 8443 端口,用 nginx 反向代理指向 emby 、gitea 等服务,证书用 acme.sh 签名并更新

昨天突然国内的设备无法访问,但是位于韩国的甲骨文服务器却可以访问到。

电脑连手机热点抓了个包,TCP 三次握手正常,然后本机发送 client Hello 后,就一直在重传了,不太清楚是 client hello 直接被防火墙 drop ,还是服务器返回的被 drop

其实也知道家宽建站并不合法,之前就是偷懒,一来是觉得买云服务器转发的话,带宽受限,而如果用 vpn 连回家的话,又有点麻烦(懒

目前来看,可以降回 HTTP 明文访问,自签名 https 证书可能也行

有没有什么能保证直连速度和安全性,又便捷的方法呢,求大佬们建议

实在不行以后就用 vpn 连回去再看片算了

4283 次点击
所在节点    宽带症候群
38 条回复
HAWCat
52 天前
VPN 吧,也不麻烦
JamesR
52 天前
你域名是国内的还是国外的?
我国外的域名,电信家宽,走 HTTPS 用 7 年了,稳定,现在换了移动,也很稳。

“降回 HTTP 明文访问”,那不是找事吗?还不如不用域名用 IP 。
可以 GitHub 找个变 IP 发邮件的程序后台跑着,过渡一下。
cheng6563
52 天前
我觉得 VPN 最烦的是会和翻墙之类的东西冲突
所以我直接用的 SSH 转发端口
jdjingdian
52 天前
@JamesR 国内的域名,dnspod 注册的

刚刚试了,纯 IP 访问,端口改 18543 ,也不行,http 就能成功返回
JamesR
52 天前
@jdjingdian #4 国内域名,解析到家宽 IP 上,然后域名商通报给电信,电信它都不用扫你,就知晓了。
jdjingdian
52 天前
试了一下,目前大概是这样的情况
1. 保持 8443 端口不变,HTTP 能正常访问
2. 改用自签名证书,端口变不变都无法访问
3. 本地修改 HOST ,www.baidu.com 指向我的服务器 IP ,带端口访问,仍然被阻断丢包
4. 纯 IP HTTPS 端口访问,被阻断丢包
deorth
52 天前
用 h3
jdjingdian
52 天前
无语了,好像有点乌龙

换自签名证书后,用移动数据能访问

是公司网络访问不了,不知道是不是公司的网络把我的域名给墙了😅😅😅
chengyecc
52 天前
用 vpn
而且也可以用梯子的常用协议搭,clash 也支持 wireguard ,终端写个分流就好了
jiangzm
52 天前
@jdjingdian #8 墙毛,破域名加入规则都多余。 别自签名了换个签名证书试下。
marcuccilli
52 天前
回家里还是开个代理回家吧
cndns
52 天前
可能开了代理
killgxlin
52 天前
为啥用 8443 呢?不是也要带上端口号吗
ccxuy
52 天前
我也碰到同样的问题,之前用了几年好好的。
ccxuy
52 天前
但是我连 HTTP 都不行,感觉所有端口都被防火墙挡住了,所以 openVPN 也接入不了。
jdjingdian
52 天前
@ccxuy 目前看起来就是昨天临时出现,重新拨号换 ip 又好了,换回 acme.sh 申请的证书也能正常访问,不知道还能坚持多久
ccxuy
52 天前
@jdjingdian 好主意,我也是前两三天出现的,重启过其他几个设备,但是还没重启过路由器换 IP ,我回头试试。
ccxuy
52 天前
@jdjingdian 实在不行就走 FRP 了,不过如果真要搞家宽用户,这么大流量定向发送的特征也是十分明显。
yanjieee
52 天前
你是不是用了 esni ,极端情况下可以改一下 win=4 (这个可能要改内核)
losoft
52 天前
frp 是明文,特征很明显,最好是 frp+stunnel ,外面套一层加密隧道

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1024633

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX