白名单 sni 自签证书的讨论

2022-05-16 02:47:12 +08:00
 qingmuhy0

先说一下我的情况吧,我是 vmess 的 ws 传输模式,服务端用的自签名的 apple.com 证书,手机上安装了对应的 CA 证书,因此出于安全原因,我没有开允许证书不安全。

然后是我碰到的怪事,白天使用的时候一直都是正常的,但只要一到晚上两三点就会出现自己域名真实有效的 ssl 证书反代的 ws 可以连接,自签的节点出现超时问题,每次我立马想测试是不是中间人中间人攻击的时候又恢复访问了。

虽然有可能是服务器的问题,但实在是太巧合了,每次都是差不多时间段,都是用真实有效证书的节点没问题,自签的节点出现短暂超时。因为我以前假 ssl 验证的 frp 就经常会被阻断!(不过我暂时还没测试用真的 ssl 证书会不会改善)

我的想法是怀疑墙会不会在闲时自动对“不可靠”ssl 进行中间人攻击从而收集信息呢?

各位还有什么可以测试是不是闲时中间人攻击的思路推给我不。比较喜欢折腾研究,最近也刚好有空。

最后,感谢您读到这!

7938 次点击
所在节点    宽带症候群
34 条回复
swiftg
2022-05-16 18:40:29 +08:00
有人试过 zerossl 的 ip 证书了吗,免费的,有效期三个月
qingmuhy0
2022-05-16 18:48:39 +08:00
@sbilly
@ThirdFlame
风行的这个域名是怎么弄的?有点好奇。
takeshima
2022-05-16 19:03:50 +08:00
你下次再碰到这个情况,改 host 把 apple.com 指向你的服务器,然后用浏览器访问你的网站试试
jasonselin
2022-05-16 19:40:04 +08:00
建议 x-ray 的 SS 开双向 ivcheck
zanzhz1101
2022-05-16 19:45:55 +08:00
@qingmuhy0
@sbilly 这个我试了我的 ip ,不行
sadan9
2022-05-16 20:03:06 +08:00
这个就算签了正式的证书,理论上安全性和自签差不多吧,或者更低点。毕竟域名的持有者理论上可以再签一个用于中间人。
docx
2022-05-16 20:42:33 +08:00
我也开了一个自签证书,暂时没发现断流什么的,楼主要不再看看?
jsq2627
2022-05-16 22:50:20 +08:00
细思极恐,要是真的对自签名证书搞中间人攻击,因为有很多人并不搭配自签 CA 使用,直接开了允许证书不安全,那就神不知鬼不觉地被嗅探了
datocp
2022-05-17 06:23:41 +08:00
哈哈完全不懂在说什么,看看专业的 stunnel 是怎么服务器端验证客户端证书再通讯,目前也仅会配置 level 2 。这个软件很多参数有些超前包括 qqmail 都不能支持 tls1.3

verify = LEVEL
verify the peer certificate

This option is obsolete and should be replaced with the verifyChain and verifyPeer options.

level 0
Request and ignore the peer certificate.

level 1
Verify the peer certificate if present.

level 2
Verify the peer certificate.

level 3
Verify the peer against a locally installed certificate.

level 4
Ignore the chain and only verify the peer certificate.

default
No verify.

verifyChain = yes | no
verify the peer certificate chain starting from the root CA

For server certificate verification it is essential to also require a specific certificate with checkHost or checkIP.

The self-signed root CA certificate needs to be stored either in the file specified with CAfile, or in the directory specified with CApath.

default: no

verifyPeer = yes | no
verify the peer certificate

The peer certificate needs to be stored either in the file specified with CAfile, or in the directory specified with CApath.

default: n
sbilly
2022-05-17 08:35:50 +08:00
@zanzhz1101 你咋试的?
zanzhz1101
2022-05-17 08:37:40 +08:00
@sbilly 搜一下 ip 如何转为数字
wowawesome
2022-05-18 15:36:06 +08:00
昨天用上面说的迅雷那个 CDN 绑定 IP, 今天被人 DDOS 了.
我这小鸡两年一直以来都没发生过这种事情, 不知道啥情况.
gesse
2022-05-18 22:56:43 +08:00
@wowawesome
有没有可能是用来 cdn 的域名,cdn 这个域名是用来给做种用户用的, 你解析了到了你服务器上,他们的 ns 服务器有记录,会让 p2p 用户通过域名来连你,形成了类似 DDOS 的情况?
w18077112523
2022-05-29 13:06:46 +08:00
无论如何都有找到 ipv4 地址的办法,全网扫描一次全都暴露,找个备案的服务器挺好的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/853056

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX