关于境外卡漫游的数据安全问题

2022-02-06 23:36:31 +08:00
 my2492
最近看到有人在讨论境外卡的漫游,我也算是个用了好几年漫游的用户了,在此说一下我自己的看法:

首先要说明几个误区,很多人说漫游回传是 iplc ,其实回传走啥有好几种方案的,给你哪种根本不知道。其次是很多人认为漫游数据直接加密后发回归属地处理,这个似乎也不太正确,因为有些地方可以给你 dns 污染,那证明一定过了墙,后面再细说。

以下摘自 华为 LTE 国际漫游白皮书:

3. 漫游组网的选择方式
为了保证用户漫游切换情况下业务的连续性,需要运营商网络之间建立组网连接,并达成漫游协议;遵照相互之间达成的漫游协议,配置漫游控制策略,对漫游用户的网络接入进行准入控制,并对漫游业务进行相应的运营管理。

移动运营商网络之间互联有两种方案:直连,或者通过 GRX/IPX 网络建立连接。

在此解释一下,直连这个方案既可以走公网也可以走专线。

接下来就是重点了,漫游回传走的协议是 GPRS Tunneling Protocol ( GTP ),这玩意你可以看成类似是两个运营商的国际漫游网关间建立一个 VPN ,可以用公网也可以用专线,反正就是跑在 IP 网络的协议,底层承载网是啥只有运营商知道。最重要的是大概看了一下这个协议安全性太差,比裸奔好不了多少,被常用的 proxy 协议吊打,但因为它是漫游回传协议,一般不给你掐了。就跟某些国外大学的 anyconnect ,就算很多人在用,特殊时期基本也不会被掐的,只会掐你自建的那些东西。而且基于 dns 能被污染,我个人认为这个隧道上的最起码有部分数据是明文的,或者说如果跑公网上被墙识别是没问题的。

根据我使用漫游卡的延迟和速率表现,个人认为这个回传跑在公网上的概率还是蛮大的,国内卡挂 iplc 节点抖动延迟要好很多,甚至这个漫游还不如 CN2 公网稳,如果是 iplc 回传的话个人觉得不应该这么差。对于大部分地区公网质量没啥问题的,确实公网回传就是性价比最高的方案。为什么我觉得跑在公网,举几个例子,台湾卡漫游到广州,speedtest 选台湾本地服务器,ping 300 起跳,专线你觉得可能吗?还有 cmhk 之前漫游也有段时间不太稳。所以说个人觉得这个东西最主要还是应急+规避法律风险,质量和安全性方面,落后了,回传不是 iplc 的话没太大意思

如果对 GTP 这个协议有了解的朋友,欢迎讨论并指出错误
9914 次点击
所在节点    宽带症候群
71 条回复
my2492
2022-02-07 10:45:54 +08:00
@fastcache 回归属地 vpn 不过墙可以认为是专线回传吗?还是指的跑在公网但是墙给了白名单?我是同一地点国内卡挂代理和境外卡直连测试,境外卡网络品质感觉和低峰期的 163 差不多。如果全部专线回传,所有合作运营商间都要开专线,这成本想想也不太可能
ex898
2022-02-07 11:18:09 +08:00
能搞张台湾卡最好,综合隐私和延迟等等方面。港澳卡个人信息都监管的到只是查不查的问题
my2492
2022-02-07 11:20:06 +08:00
@ex898 我还有英国卡,如果公网回传的话没区别啊
ex898
2022-02-07 11:29:15 +08:00
@my2492 查访问记录肯定都能查,但是这张外国卡属于谁的它查不了,相对更安全
my2492
2022-02-07 11:32:09 +08:00
@ex898 为什么不能查呢,你这个 IMEI 有没有用过其他国内卡,一查就知道,你还得找个不是国内的版本,还从来没在国内用过的手机,那可能还不如用代理加密的安全性高,至少代理加密查不到你访问了什么
ex898
2022-02-07 11:40:18 +08:00
@my2492 但是你再加密它也知道你在漫游啊,要绝对安全肯定要像你说的那样搞个和内地完全隔绝的外版手机来漫游
ex898
2022-02-07 11:45:08 +08:00
@my2492 还必须用外国卡不能是港澳中资运营商的卡漫游,不然你卡的所有信息都有会乖乖交上去的风险
Chism
2022-02-07 11:58:34 +08:00
漫游卡都是养着,预防白名单后所有工具失效
CKR
2022-02-07 12:01:26 +08:00
说起 dns 污染,去年有一段时间 CMHK 的卡在深圳漫游都打不开 google 其他的一些网站又可以
my2492
2022-02-07 12:07:41 +08:00
@Chism 你有没有想过,有那么一天的话,先干掉漫游卡简单多了,毕竟是个明文协议。朝鲜有 3G 网,但是不接受漫游,你有没有想过也有这么一天。有没有想过本来不准备动漫游,结果有几个人为了所谓的立功,自告奋勇开发一套漫游专属 gfw 上供,这套系统可以通过登记 IMEI 来管控你这张卡是否有漫游权限,必须是外国护照才能登记
my2492
2022-02-07 12:11:10 +08:00
@Chism cmhk 现在在 xj 和 xz 的数据漫游基本就是中断的,貌似 2G 能用,所以技术上选择性屏蔽完全没问题
leonme
2022-02-07 12:21:05 +08:00
@ex898 为啥台湾就不查呢?
leonme
2022-02-07 12:38:11 +08:00
建了个境外卡的讨论群,大家可以在这儿讨论~ https://t.me/+33F4ZEGnE0tjMDg1
leonme
2022-02-07 12:40:53 +08:00
@Marionic0723 可以在 33 楼讨论
feitxue
2022-02-07 12:48:46 +08:00
@leonme 港澳地区国家可以管啊.台湾地区运营商国家管不了.
Chism
2022-02-07 13:07:19 +08:00
@my2492 此外我担心的是,插个境外卡到处逛是否更容易引起关注
0ZXYDDu796nVCFxq
2022-02-07 13:15:22 +08:00
@Chism 大部分地区应该没问题,漫游在中国的境外卡肯定有百万级别
但别去某两个省份,估计有人时刻关注着你
SCJiang
2022-02-07 13:19:37 +08:00
@Chism 有概率,去年底澳门发生疫情的时候,有城市就通过澳门卡漫入用户来排查来自澳门的人员
Archeb
2022-02-07 13:35:05 +08:00
感谢楼主的分享,之前一直有关于这个问题的疑惑,但是没有深入去挖掘了解。
huoshen
2022-02-07 13:47:45 +08:00
@my2492 确实哦, 我查了一下我学校也是自有 AS, 用的也是 anyconnect. 虽然没屏蔽但是真的在国内那段时间卡的要死, 最后还是我自己路由网关透明代理先爬墙, 再 anyconnect 才勉强能用. 不知道这种有没有办法借用一下做成能翻墙的, 能的话我也建个 anyconnect 备用

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/832129

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX