针对家宽私设 web 被停宽带,个人提供 2 个反制方法供讨论

2019-10-17 13:53:43 +08:00
 brMu
目前来看,运营商是通过监控、端口扫描、人工审核等多种组合手段来探测家宽是否提供了 web 服务的,也即是 http 或 https 服务,而其它服务并不会被限制,比如 BT,未知服务,利用这一点,我想到的方案:

1.如果在其它地方有公网 IP,利用内网穿透,frp 或花生壳之类,家宽只要安装客户端即可,不需要对外提供任何 web 服务,这个也算是完美隐藏了,另一个问题是 frp 的流量特征是否要隐藏?

2.https tls1.3,这个方法可能不行。
首先,https 是监控不到你访问的具体内容,但其实 https 还有一个最大的问题,就是会泄漏域名,就是说可以监控到你访问的域名,那他去查这个域名是否备案,或者人工访问这个域名是否能打开,就可以找出家宽的 https 服务了。

tls1.3 一定程度上解决了域名泄漏问题,就是隐藏 sni,即此时只能监控到有 https 访问,但访问的内容和域名都监控不到,那他想要分析,只能尝试用 ip 去访问你的 https 端口,此时访问的是主页,那我把主页设置为空白,他打开的就是一个空白页,那他可能认为你的 https 实际上是无效的,但实际上真实的地址不是主页,而是在二级目录,只有域名加二级目录才能打开,这样也算是基本隐藏了。
不过如果他认为只要有端口在提供 https 服务就封你,那也就没折了。

另外一个问题是,目前的 tls1.3 的 sni 并不是强制加密的,只有部分浏览器支持 sni 加密,那这个怎么解决也是个问题。
18095 次点击
所在节点    宽带症候群
78 条回复
lydasia
2019-10-17 14:02:40 +08:00
现在已经关了公网 web,一律 vpn 回去内网访问。。
azh7138m
2019-10-17 14:39:27 +08:00
不介意速度可以套个 CF CDN
然后 drop 掉所有非 CF 的流量
wazon
2019-10-17 14:40:29 +08:00
VPN 是一种办法,但很多地区 VPN 的端口也不太通畅
无论如何,已知的非 Web 的解决方案都大大增加了控制家中设备的麻烦程度
顺便一提,现在工信部的文件长什么样都不知道,把家中设备的 Web 控制界面说成是“私设 Web”其实还是不妥
mythabc
2019-10-17 14:42:32 +08:00
可是,私人架设 VPN 也是违法的。
mythabc
2019-10-17 14:44:21 +08:00
感觉 NAS/监控的用户应该挺多的,这个规定究竟属于哪个部门管的大家一起写投诉应该有点用?
Laynooor
2019-10-17 14:56:43 +08:00
检测 web 应该会留下访问记录?看看 log 里有哪些可疑 IP 然后 Block 掉,或许能解决?
Laynooor
2019-10-17 14:58:26 +08:00
或者设置本地运营商的 IP 解析到 cf,其他的 IP 正常直连
txydhr
2019-10-17 15:08:15 +08:00
如果 frp 的话就要另外付钱购买主机,用国内主机流量费用可不低,用国外主机就有访问速度问题。
txydhr
2019-10-17 15:09:13 +08:00
@mythabc 这个政策和推广物联网自相矛盾。
txydhr
2019-10-17 15:10:24 +08:00
反制方法只是为了打游击,违规还是违规
政策刚出,我们都不知道什么样是合法的,什么是不合法的
jiangyang123
2019-10-17 15:14:55 +08:00
其实只是为了封那些搞诈骗的,或者说放网页的

结果在中国你知道的,政策下来只会一刀切解决
txydhr
2019-10-17 15:20:44 +08:00
@jiangyang123 紧急时刻先一刀切,即使麻烦些,其实我也是能理解的,诈骗的真的应该全都下地狱。
先看事情发展吧,毕竟换个位置想想,短时间内工信部也想不出更好的办法,不管从技术上还是可实施的方面。上面给的压力肯定也不小,配合公安部还是第一要务。
怕就怕这个变成长期政策,也不改了,也没有合法使用的方法。
txydhr
2019-10-17 15:22:35 +08:00
@jiangyang123 你想想,打开的主页是路由器登录页面,后面二三级目录有什么根本不知道,也无从查起。
ys0290
2019-10-17 15:24:12 +08:00
汇报:有一批犯罪网站没有备案,或者架设在自己家里
领导:家里的网谁会用来架设网站?清查!
执行:全网家宽有 web 流量的一律封禁

这是我的内心戏
mxT52CRuqR6o5
2019-10-17 15:24:50 +08:00
@azh7138m cf 回源能自定义端口吗?
sphawkcn
2019-10-17 15:40:28 +08:00
从商业利益的角度来说,各网络服务商也是有动力对家宽各种可能的 web 服务进行大力封禁的,如果能有一份文件提供政策上的支持,那就更有动力了。

在大力封禁下,其中有一部分用户会乖乖的回到商用宽带,或者各种云服务商那里,即使回到云服务商那里,对网络服务商也是有益的,毕竟云服务商也是要用他们的网络的。
jiangyang123
2019-10-17 15:50:36 +08:00
@txydhr #12
@ys0290 #14 如果以后长期这样,真的就让人烦扰了
azh7138m
2019-10-17 16:02:38 +08:00
@mxT52CRuqR6o5 呃,ipv6 现在是封了端口吗。。。封了那就不行了
moxuanyuan
2019-10-17 16:08:40 +08:00
本身家宽 80 和 443 端口是用不了的,我用别的端口也不行?我现在的情况是, HK 的黑群 80 端口反代回大陆黑群上的 gitea 的 3000 端口,来实现访问 gitea
alphatoad
2019-10-17 16:13:43 +08:00
Encrypted sni 目前没有普及开来,这不是一个好的解决方案
我怀疑运营商会在 dns 上做检测,比如布隆过滤器

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/610260

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX