CHAPTER MAP
这一关学什么
这一关回答四个层层递进的问题:GFW怎么拦你(DNS污染、SNI嗅探、TCP重置,三招让你连不上谷歌)→ 中间人怎么坑你(免费节点钓鱼、订阅转换偷节点、挖矿抽水、面板裸奔,每一条都能让你"裸奔")→ 网站怎么认出你(IP黑名单、浏览器指纹、代理检测四大类手段逐一拆招)→ 怎么藏得最深(Tor洋葱路由、链式代理、暗网.onion服务,追求极致匿名)。
一句话:先知道墙怎么拦你,再知道中间人怎么坑你,然后知道网站怎么认出你,最后追求极致匿名。这是整条"翻墙→安全→隐私"知识链的完整闭环。
KNOWLEDGE CARDS
十张知识卡
点开每张卡:先打个比方,再讲人话知识点,最后附原视频。
① GFW 阻断三手段:DNS污染、IP黑名单、TCP重置
⭐⭐▼- DNS污染:GFW篡改DNS返回的IP为假地址(如9.9.9.8),你的电脑拿到假IP自然连不上。
- IP黑名单:目标IP在黑名单里,数据包直接被干掉落不到目标服务器。
- TCP重置攻击:GFW伪装成谷歌服务器给你回假数据包——"谷歌给你回了个滚蛋",你主动断开连接却不知是伪造的。
- shadowsocks翻墙原理:本地加密→过墙(无特征)→境外解密代访→加密回传;GFW看不到内容也无明显特征只能放行。
实战要点:三种被墙方式可辨别——DNS污染看解析IP是否异常;IP黑名单看连接是否直接被断;应用层拦截看是否能建立连接但发请求被干掉。明文socks/http代理不能翻墙——请求里明写"帮我访问谷歌",GFW秒拦还可能封代理IP。
② 节点钓鱼实战:免费节点怎么偷走你的密码?
⭐⭐⭐▼- HTTP明文风险:节点服务器解密后拿到的就是明文,HTTP网站的账号密码"看得一清二楚"。
- HTTPS端到端加密:浏览器到目标网站全程加密,节点只能知道你访问了哪个域名,看不到内容。
- 中间人攻击(MITM):节点用抓包工具劫持HTTPS,出示自签证书→浏览器弹出"你的连接不是私密连接"警告。
- 根证书:一旦安装攻击者的根证书,假证书被信任,HTTPS流量被全部解密且浏览器无任何警告——"只要你装了它的根证书,你就还是一只小白鼠"。
实战要点:敏感操作只在HTTPS网站进行;绝不安装来路不明的根证书;定期检查系统"受信任的根证书颁发机构"和网站证书链;尽量不用第三方自带节点的加速器/VPN(闭源软件你不知道它干了什么)。
③ 订阅转换/在线测速怎么盗取你的节点?
⭐⭐⭐▼- 后端盗取:转换服务运行在别人服务器上,后台日志天然记录你提交的一切节点信息,输出重定向到文件即可收集。
- 前端盗取:在"生成订阅"按钮的JS函数里加一行POST代码,你输入的节点就发往钓鱼服务器——与你选哪个后端地址无关。
- Base64不是加密:前端常用的编码方式,解码即还原,凡是Base64编码的数据本质上等于明文。
- 短链同样危险:网址缩短把长链→短链映射保存到服务器,长链里的节点信息随之泄露。
实战要点:优先用本地订阅转换;用F12观察可疑网络请求并Base64解码验证;源头搜"生成订阅链接"关键字跟踪函数调用链;短链能不用就不用——"信别人不如信自己"。
④ 面板加密:http://IP+端口裸奔 = 中间人全部看光
⭐⭐⭐▼- 明文HTTP面板风险:http://IP+端口 的所有操作都是明文,中间人能看清你搭建的节点、密码和私钥。
- xray强制加密事件:xray作者发PR要求面板必须加密访问,起因正是不良林的HTTP面板教程,最终x-ui/3x-ui被移出官方推荐。
- SSH隧道:本机命令行建立加密转发,浏览器访问localhost即走加密通道,退出VPS隧道即断开。
- 免费IP证书+路径:不买域名也能HTTPS,配上随机路径后裸IP访问返回404,HTTPS+路径双加持。
实战要点:SSH隧道命令要素:VPS用户名、IP、SSH端口、面板端口、本机空闲端口;密钥登录加 -i;只转发不加 -N。免费IP证书90天手动续签,一账号限3张——"毕竟IP证书都免费了,还要啥自行车"。
⑤ 挖矿算力劫持:走别人的节点挖矿 = 算力白送
⭐⭐⭐▼- stratum+tcp:矿机与矿池之间的通信协议,默认明文不加密——这是算力能被劫持的根本原因。
- 抽水(算力抽成):挖矿软件、中转、矿池暗中拿部分时间给别人挖矿;明面说不抽的,背地里可能快把你抽干。
- 两种劫持路径:翻墙节点转发(矿机走SS代理,VPS跑劫持脚本替换钱包地址)、矿池中转(dokodemo-door中转,同样被劫持)。
- stratum+tls的尴尬:加密版成本高矿池不推广;且中转场景下原始TLS在中转端被解开,照样能抽水。
实战要点:劫持脚本只需4个参数——目标矿池、目标钱包、抽水时间比例(如你挖600秒他挖300秒);矿机加 -D 打印详细日志可看job_id等异常线索。国内矿工尽量自建节点或中转。
⑥ OpenGFW:在家用路由器亲手搭一个"迷你长城"
⭐⭐⭐⭐▼- SNI阻断:TLS握手中明文携带目标域名,防火墙按域名匹配直接阻断HTTPS访问。
- DNS污染实验:规则设action=modify把zhihu.com改成1.1.1.1,被污染后浏览器访问HTTPS报证书不匹配。
- 协议对抗结果:全加密(ss/vmess+TCP)被判shadowsocks屏蔽;vmess+WS漏网;trojan部分识别;hysteria需屏蔽对应SNI的QUIC封堵。
- 流量分载冲突:OpenWrt防火墙加速与OpenGFW不兼容必须关闭;旁路由需勾选LAN的IP动态伪装。
实战要点:交叉编译Go源码→上传路由器→config.yaml设forward链→rule.yaml写规则;DNS污染实验前提:设备须用经路由器的公网DNS,且取消OpenWrt的DNS重定向——否则在prerouting链被截胡。
⑦ 浏览器指纹:为什么网站能认出换了IP的你?
⭐⭐⭐▼- 浏览器指纹:网站用JS收集硬件/系统/浏览器信息算出的唯一哈希值;同电脑同内核,指纹不变。
- cookie风险:登录后服务器发的凭证,被盗即可免密码直接登录;cookie和指纹配合使用,是网站识别你的两大利器。
- 无痕模式的局限:与正常模式cookie隔离,但多个无痕窗口共享cookie;且指纹完全相同——网站依然知道是同一台设备。
- 指纹浏览器:内核二次开发,给每个环境独立IP、独立cookie、独立指纹、匹配时区语言,实现完全隔离的账号环境。
实战要点:用指纹检测页+whoer.net验证环境隔离效果;canvas插件只改画布指纹,各网站算法不同,指纹频繁变化反而可疑;选大型靠谱商家(曾有中小商家因钱包插件数据被入侵导致加密货币被盗);养号用静态住宅IP,非注册类项目别频繁换IP。
⑧ 代理检测盘点:四大类手段让你的代理无处遁形
⭐⭐⭐⭐▼- IP黑名单/hosting检测:IP因滥用进了黑名单或被标记为datacenter/hosting类型,唯一解法是换IP或换business/ISP类型商家。
- 延迟检测:TCP延迟(节点↔网站)与WS延迟(你↔节点↔网站)差值过大判代理;换离你近、离网站远的节点缩小差值。
- WebRTC/DNS泄露:WebRTC走UDP暴露真实IP(软路由/TUN天然免疫);DNS显示中国服务商但IP在美国即判代理。
- TCP/IP指纹+时区:节点操作系统被指纹识别;时区与IP地理不符;改UA治标不治本。
实战要点:IP不干净只能换;WebRTC泄露用软路由/TUN或浏览器插件解决;时区用插件或系统改;TCP/IP指纹可让节点系统与本地一致;终极方案是VPS装Windows远程桌面——根本没使用代理,自然检测不出任何特征。
⑨ 暗网科普:表网/深网/暗网到底是什么?怎么连Tor?
⭐⭐⭐▼- 表网/深网/暗网:搜索引擎能找到的是表网;需权限的是深网(占比>90%);须专用工具的是暗网——"暗网只是深网的一小部分"。
- 洋葱路由原理:随机3个志愿者中继,三层密钥层层加密;守卫节点只知你的IP,出口节点只知你访问的目标;链路每10分钟自动更换。
- 网桥(Bridge):未公开中继节点+流量混淆——obfs混淆成随机数据、snowflake伪装视频通话、meek号称永不被墙但极慢。
- 流量嗅探:代理工具的域名识别功能,客户端或服务端开启都会导致连不上Tor,必须整条链路全部关闭。
实战要点:必须从Tor官网下载浏览器;有自己节点的在连接设置配置127.0.0.1代理端口并关嗅探;机场开了嗅探用obfs网桥(慢但能连);安卓先开VPN再连;iOS需外区ID下载Onion Browser。
⑩ Tor 链式代理:给你的节点加上暗网功能
⭐⭐⭐⭐▼- Tor三层加密:随机3个中继,层层加密每个节点只能剥一层;守卫节点知IP不知目标,出口节点知目标不知IP。
- 链式代理:前置代理(你的SS/VPS)→ Tor(三层跳转)→ 后置代理(你的VPS解密落地),对外显示后置节点IP。
- dialer proxy:xray出站的"先通过哪个代理连出去"选项,是串联代理实现链式跳转的关键开关。
- 搭建暗网服务:改torrc三行配置(取消HiddenService注释),把本机端口映射成.onion暗网网址。
实战要点:VPS装Tor→x-ui出站加socks(127.0.0.1:9050)→路由域名onion走Tor;全流量走Tor加toruser客户端+user路由;后置代理:出站启用dialer proxy选Tor;安卓需开fakeIP解析onion域名。访问暗网时Tor出口IP风险分100%,后置代理才能干净落地。
PLAYLIST
本章视频清单
推荐按此顺序观看(从攻到防、从浅入深)。