关于境外卡漫游的数据安全问题

2022-02-06 23:36:31 +08:00
 my2492
最近看到有人在讨论境外卡的漫游,我也算是个用了好几年漫游的用户了,在此说一下我自己的看法:

首先要说明几个误区,很多人说漫游回传是 iplc ,其实回传走啥有好几种方案的,给你哪种根本不知道。其次是很多人认为漫游数据直接加密后发回归属地处理,这个似乎也不太正确,因为有些地方可以给你 dns 污染,那证明一定过了墙,后面再细说。

以下摘自 华为 LTE 国际漫游白皮书:

3. 漫游组网的选择方式
为了保证用户漫游切换情况下业务的连续性,需要运营商网络之间建立组网连接,并达成漫游协议;遵照相互之间达成的漫游协议,配置漫游控制策略,对漫游用户的网络接入进行准入控制,并对漫游业务进行相应的运营管理。

移动运营商网络之间互联有两种方案:直连,或者通过 GRX/IPX 网络建立连接。

在此解释一下,直连这个方案既可以走公网也可以走专线。

接下来就是重点了,漫游回传走的协议是 GPRS Tunneling Protocol ( GTP ),这玩意你可以看成类似是两个运营商的国际漫游网关间建立一个 VPN ,可以用公网也可以用专线,反正就是跑在 IP 网络的协议,底层承载网是啥只有运营商知道。最重要的是大概看了一下这个协议安全性太差,比裸奔好不了多少,被常用的 proxy 协议吊打,但因为它是漫游回传协议,一般不给你掐了。就跟某些国外大学的 anyconnect ,就算很多人在用,特殊时期基本也不会被掐的,只会掐你自建的那些东西。而且基于 dns 能被污染,我个人认为这个隧道上的最起码有部分数据是明文的,或者说如果跑公网上被墙识别是没问题的。

根据我使用漫游卡的延迟和速率表现,个人认为这个回传跑在公网上的概率还是蛮大的,国内卡挂 iplc 节点抖动延迟要好很多,甚至这个漫游还不如 CN2 公网稳,如果是 iplc 回传的话个人觉得不应该这么差。对于大部分地区公网质量没啥问题的,确实公网回传就是性价比最高的方案。为什么我觉得跑在公网,举几个例子,台湾卡漫游到广州,speedtest 选台湾本地服务器,ping 300 起跳,专线你觉得可能吗?还有 cmhk 之前漫游也有段时间不太稳。所以说个人觉得这个东西最主要还是应急+规避法律风险,质量和安全性方面,落后了,回传不是 iplc 的话没太大意思

如果对 GTP 这个协议有了解的朋友,欢迎讨论并指出错误
9811 次点击
所在节点    宽带症候群
71 条回复
lzh000307
2022-02-06 23:53:42 +08:00
传输的安全性和隐蔽性是两码事,anyconnect 这类 VPN 协议都是经得起时间考验的,而且那么多企业在用,安全性是有保证的,绝对是比那些个梯子强的多。特征明显是明显,不干扰不就没问题,这些通道有名单的,要屏蔽可比满世界找梯子 ip 来屏蔽容易
my2492
2022-02-07 00:01:48 +08:00
@lzh000307 数据隐蔽性还不如 anyconnect ,跟 anyconnect 一样属于故意放的白名单,确实就是精准屏蔽漫游比屏蔽常见的 proxy 工具简单多了,而且干扰其实是有的。现在问题就是运营商到底选择的是公网承载回传还是专线承载,专线理论上应该是不太可能出现 google.com 被解析到 fb 的,并且响应 dns 就是境外运营商 dns
viberconnection
2022-02-07 00:05:48 +08:00
@my2492 估計是歸屬地到漫遊地是既定線路,然後漫遊地到使用者是明文吧。然後問題可能就是漫遊地到使用者這段出現的。
viberconnection
2022-02-07 00:06:56 +08:00
使用者-----明文---->歸屬地----線路----->漫遊地----------出口
my2492
2022-02-07 00:07:34 +08:00
@viberconnection 漫游地到使用者全程都在墙内,而 dns 污染的过程是通过墙的阶段完成的,所以我个人怀疑有明文数据跑在公网上回传
AlphaTauriHonda
2022-02-07 00:55:51 +08:00
漫游卡的延迟比公网 CN2 差远了,也没有优秀的线路稳。有 DNS 污染或者各种其他的干扰就证明了会过墙,而且你观察到的是墙的行为。

不是明文数据在公网上回传,如果是的话你在任何地区时间观察到的 DNS 污染都应该是持续的。

我认为应该是在从手机明文发送到基站与运营商用任何协议回传到归属地之间有专门设置独立于墙的其他审查。建议用漫游卡再搭配代理,可以用已经被墙掐掉的协议。

Anyconnect 的速度比常用的 Proxy 差很多。只有常用的 Proxy 才有可用的速度。
AlphaTauriHonda
2022-02-07 01:00:33 +08:00
@my2492 网络质量上来说,不太可能是专线承载。
my2492
2022-02-07 01:04:53 +08:00
@AlphaTauriHonda 我觉得没必要为了一个小众的东西专门弄个墙啊,又不要阻断什么东西,大概率就是协议有漏洞,部分数据露出了关键字被墙识别到了,毕竟现在墙嗅探能力很强。因为也就是部分地区少数域名得到了国内 dns 解析结果。我比较感兴趣的是回传的底层承载网到底是啥
my2492
2022-02-07 01:06:59 +08:00
@AlphaTauriHonda 回传都是 GTP+s8 接口
fastcache
2022-02-07 01:19:51 +08:00
基站到漫游地核心网是 GTP ,一般没有拥塞。回归属地的物理网络可能是融合的,例如 cn2, 既有公网也有 vpn, 但 vpn 业务不过墙(专业细节不解释)。网络质量不稳定个人判断可能有多个因素,最后几百米基站空口质量(低频优先保障语音)、跨运营商链路拥塞( QoS 也是信令和媒体流优先)…
whileFalse
2022-02-07 02:11:15 +08:00
这什么逻辑。
你从境外连接到国内的自建 vpn ,出口在国内,dns 请求从国内发出的,也是要被污染的呀。
whileFalse
2022-02-07 02:12:15 +08:00
不好意思看错了,原来是在国内使用境外卡
Rocketer
2022-02-07 08:21:47 +08:00
多数人就是为了能访问 YouTube 啥的,又不是真去干什么“坏事”,所以流畅就好,是否能被监听并没有那么重要
huoshen
2022-02-07 09:54:36 +08:00
国外大学的 anyconnect, 怎么白名单的? 基于 ip 或者 AS 的吗?
ericbize
2022-02-07 10:12:44 +08:00
我一直都是觉得,这玩意 不是内层还要套 ssr 之类的东西吗。 反正不会阻断, 套 ssr 特别爽吧。

其次是 楼主说的不稳定,楼主有没有 考虑 4G 网络不稳定的情况 所以就会有 掉包的情况。

另外,据我所知,以前 国际漫游 的 qos 巨高 (高中的时候,妹子用联通 3G + SoftBank ) 漫游, 据说晚上宿舍大家都一卡一卡的, 她各种流畅。 现在 qos 我就不知道了。
AlphaTauriHonda
2022-02-07 10:16:32 +08:00
@Rocketer 被监听是绝对的。数据一路上经过那么多境内的基础设施,监听是毋庸置疑的。然而 my2492 关注的是监听带来的审查,比如 DNS 污染。以及这样的现象 对于背后运营商如何传输漫游流量这个问题的启示。
AlphaTauriHonda
2022-02-07 10:17:47 +08:00
@ericbize 这种延迟高,不稳定可以用一张漫游在联通上的卡和联通卡对比出来。不是 4G 不稳定的问题
Marionic0723
2022-02-07 10:22:49 +08:00
那开了漫游再套一层 VPN ,比如 warp ,既然能过墙,问题就不大,就算是明文的,加密就好了,warp 速度非常可以了。
或者国外免费 VPN 也不少。
还有,谁推荐个流量卡,长期在国内漫游,电话短信不需要,有的话更好(最好收短信免费),流量一个月 1G 就够(实在不行 500M 也行),月租 5 美元以下,能随用随充更好。
my2492
2022-02-07 10:36:08 +08:00
@huoshen 都可以,国外大学都是自有 AS
my2492
2022-02-07 10:38:18 +08:00
@ericbize 我当然是找信号好的地方和本地卡一起对比过的,QCI 是归属地下发的,你国内开了 5G 优享之类出去漫游也有效,香港联通漫游进来就是 QCI 6

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/832129

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX