06

防火墙安全与隐私

GFW到底是怎么知道我在翻墙的?免费节点真的安全吗?

10 讲 · 约 174 分钟 · 难度 ⭐⭐ ~ ⭐⭐⭐⭐ · 从攻到防,再到极致匿名

GFW 三连击 vs 加密突围:数据包闯关记

CHAPTER MAP

这一关学什么

这一关回答四个层层递进的问题:GFW怎么拦你(DNS污染、SNI嗅探、TCP重置,三招让你连不上谷歌)→ 中间人怎么坑你(免费节点钓鱼、订阅转换偷节点、挖矿抽水、面板裸奔,每一条都能让你"裸奔")→ 网站怎么认出你(IP黑名单、浏览器指纹、代理检测四大类手段逐一拆招)→ 怎么藏得最深(Tor洋葱路由、链式代理、暗网.onion服务,追求极致匿名)。

一句话:先知道墙怎么拦你,再知道中间人怎么坑你,然后知道网站怎么认出你,最后追求极致匿名。这是整条"翻墙→安全→隐私"知识链的完整闭环。

KNOWLEDGE CARDS

十张知识卡

点开每张卡:先打个比方,再讲人话知识点,最后附原视频。

① GFW 阻断三手段:DNS污染、IP黑名单、TCP重置

⭐⭐
GFW像边境检查站,能一路拆包看到你数据的最里层——你在问"baidu.com 在哪",它就把答案改成假地址(DNS污染);你向黑名单IP发起连接,它伪装成对方回一句"滚蛋"让你主动放弃(TCP重置);就算换了干净IP,它看到请求内容里有敏感域名,照样干掉(内容拦截)。
  • DNS污染:GFW篡改DNS返回的IP为假地址(如9.9.9.8),你的电脑拿到假IP自然连不上。
  • IP黑名单:目标IP在黑名单里,数据包直接被干掉落不到目标服务器。
  • TCP重置攻击:GFW伪装成谷歌服务器给你回假数据包——"谷歌给你回了个滚蛋",你主动断开连接却不知是伪造的。
  • shadowsocks翻墙原理:本地加密→过墙(无特征)→境外解密代访→加密回传;GFW看不到内容也无明显特征只能放行。

实战要点:三种被墙方式可辨别——DNS污染看解析IP是否异常;IP黑名单看连接是否直接被断;应用层拦截看是否能建立连接但发请求被干掉。明文socks/http代理不能翻墙——请求里明写"帮我访问谷歌",GFW秒拦还可能封代理IP。

"谷歌给你回了个滚蛋,于是你就放弃了与他建立连接,你却不知道这个是防火墙伪造给你的一个数据包。"
▶ 原视频:GFW防火墙阻断三手段(20分钟)

② 节点钓鱼实战:免费节点怎么偷走你的密码?

⭐⭐⭐
翻墙节点像你请的"代购"——你把购物清单(加密)交给代购,他到了国外才拆开看(解密),然后帮你买东西。问题就在这:代购拆开清单的那一刻,上面写的什么他一清二楚。HTTP网站就像写在明信片上的密码——代购直接就能看;HTTPS网站像上了锁的盒子——代购只知你去了哪家店,不知你买了什么。但如果他骗你把他的钥匙(根证书)装进你的信任列表,盒子也能打开。
  • HTTP明文风险:节点服务器解密后拿到的就是明文,HTTP网站的账号密码"看得一清二楚"。
  • HTTPS端到端加密:浏览器到目标网站全程加密,节点只能知道你访问了哪个域名,看不到内容。
  • 中间人攻击(MITM):节点用抓包工具劫持HTTPS,出示自签证书→浏览器弹出"你的连接不是私密连接"警告。
  • 根证书:一旦安装攻击者的根证书,假证书被信任,HTTPS流量被全部解密且浏览器无任何警告——"只要你装了它的根证书,你就还是一只小白鼠"。

实战要点:敏感操作只在HTTPS网站进行;绝不安装来路不明的根证书;定期检查系统"受信任的根证书颁发机构"和网站证书链;尽量不用第三方自带节点的加速器/VPN(闭源软件你不知道它干了什么)。

"只要你安装了它服务器提供的根证书,那你基本上就还是一只小白鼠。"
▶ 原视频:节点钓鱼实战(29分钟)

③ 订阅转换/在线测速怎么盗取你的节点?

⭐⭐⭐
在线订阅转换就像你把家门钥匙交给一个"配钥匙摊"——摊主(后端)天然能看到并记下你的钥匙形状;更可怕的是一些"配钥匙摊"在柜台(前端)加了一行代码,无论你选哪个师傅配钥匙,钥匙都会被偷偷寄到同一个钓鱼地址。Base64编码只是把钥匙放进透明塑料袋——不是加密,谁都能打开看。
  • 后端盗取:转换服务运行在别人服务器上,后台日志天然记录你提交的一切节点信息,输出重定向到文件即可收集。
  • 前端盗取:在"生成订阅"按钮的JS函数里加一行POST代码,你输入的节点就发往钓鱼服务器——与你选哪个后端地址无关。
  • Base64不是加密:前端常用的编码方式,解码即还原,凡是Base64编码的数据本质上等于明文。
  • 短链同样危险:网址缩短把长链→短链映射保存到服务器,长链里的节点信息随之泄露。

实战要点:优先用本地订阅转换;用F12观察可疑网络请求并Base64解码验证;源头搜"生成订阅链接"关键字跟踪函数调用链;短链能不用就不用——"信别人不如信自己"。

"信别人不如信自己。"
▶ 原视频:订阅转换盗节点(16分钟)

④ 面板加密:http://IP+端口裸奔 = 中间人全部看光

⭐⭐⭐
用 http://IP+端口 访问x-ui面板,就像在广场上大声指挥你家的保安系统——GFW(中间人)能听清你搭了什么节点、密码和私钥。SSH隧道相当于挖了一条加密地道从你家直通服务器;免费IP证书是不需要买域名的门牌号加密方案,再配一串随机路径(防扫描),攻击者敲门只能听到"404 没人"。
  • 明文HTTP面板风险:http://IP+端口 的所有操作都是明文,中间人能看清你搭建的节点、密码和私钥。
  • xray强制加密事件:xray作者发PR要求面板必须加密访问,起因正是不良林的HTTP面板教程,最终x-ui/3x-ui被移出官方推荐。
  • SSH隧道:本机命令行建立加密转发,浏览器访问localhost即走加密通道,退出VPS隧道即断开。
  • 免费IP证书+路径:不买域名也能HTTPS,配上随机路径后裸IP访问返回404,HTTPS+路径双加持。

实战要点:SSH隧道命令要素:VPS用户名、IP、SSH端口、面板端口、本机空闲端口;密钥登录加 -i;只转发不加 -N。免费IP证书90天手动续签,一账号限3张——"毕竟IP证书都免费了,还要啥自行车"。

"虽然我们无法保证绝对安全,但应该在力所能及的情况下保证相对安全。"
▶ 原视频:面板加密与SSH隧道(10分钟)

⑤ 挖矿算力劫持:走别人的节点挖矿 = 算力白送

⭐⭐⭐
矿机连矿池就像快递员每天往金库送金条,stratum+tcp是快递员的送货单——可惜这送货单是明文的!任何经手中转的人(翻墙节点/矿池中转),只要写一段脚本设4个参数(劫持到哪个矿池、哪个钱包、抽水时间比例),就能把你的金条神不知鬼不觉地按比例转进他的口袋。
  • stratum+tcp:矿机与矿池之间的通信协议,默认明文不加密——这是算力能被劫持的根本原因。
  • 抽水(算力抽成):挖矿软件、中转、矿池暗中拿部分时间给别人挖矿;明面说不抽的,背地里可能快把你抽干。
  • 两种劫持路径:翻墙节点转发(矿机走SS代理,VPS跑劫持脚本替换钱包地址)、矿池中转(dokodemo-door中转,同样被劫持)。
  • stratum+tls的尴尬:加密版成本高矿池不推广;且中转场景下原始TLS在中转端被解开,照样能抽水。

实战要点:劫持脚本只需4个参数——目标矿池、目标钱包、抽水时间比例(如你挖600秒他挖300秒);矿机加 -D 打印详细日志可看job_id等异常线索。国内矿工尽量自建节点或中转。

"只要对方愿意,就能随时偷走你的挖矿算力,并且不影响你使用这个节点进行翻墙。"
▶ 原视频:挖矿算力劫持(13分钟)

⑥ OpenGFW:在家用路由器亲手搭一个"迷你长城"

⭐⭐⭐⭐
OpenGFW的作者正是翻墙协议Hysteria的作者——"既造矛又造盾,非常具有魔幻现实主义色彩"。在自家OpenWrt路由器上跑起OpenGFW,你可以亲手实验SNI阻断(按域名屏蔽HTTPS)、DNS污染(把知乎解析改成1.1.1.1)、协议识别(ss/vmess/trojan哪个能漏网),比看十篇GFW分析文章都直观。攻守双方都玩一遍,才能"死的明白"。
  • SNI阻断:TLS握手中明文携带目标域名,防火墙按域名匹配直接阻断HTTPS访问。
  • DNS污染实验:规则设action=modify把zhihu.com改成1.1.1.1,被污染后浏览器访问HTTPS报证书不匹配。
  • 协议对抗结果:全加密(ss/vmess+TCP)被判shadowsocks屏蔽;vmess+WS漏网;trojan部分识别;hysteria需屏蔽对应SNI的QUIC封堵。
  • 流量分载冲突:OpenWrt防火墙加速与OpenGFW不兼容必须关闭;旁路由需勾选LAN的IP动态伪装。

实战要点:交叉编译Go源码→上传路由器→config.yaml设forward链→rule.yaml写规则;DNS污染实验前提:设备须用经路由器的公网DNS,且取消OpenWrt的DNS重定向——否则在prerouting链被截胡。

"鲁迅曾经说过:知己知彼,方能死的明白。"
▶ 原视频:OpenGFW自建防火墙(15分钟)

⑦ 浏览器指纹:为什么网站能认出换了IP的你?

⭐⭐⭐
生物学指纹不会因为你换了件衣服就改变,浏览器指纹也一样——同一台电脑、同一个浏览器内核,无论你开无痕还是换浏览器用户,网站通过JS收集显卡、CPU、屏幕分辨率、字体等信息算出的哈希值都一模一样。指纹浏览器则是对Chrome/Firefox开源内核做"整容手术",把那些写死的指纹参数改成可配置变量,给每个账号环境一个全新的"脸"。
  • 浏览器指纹:网站用JS收集硬件/系统/浏览器信息算出的唯一哈希值;同电脑同内核,指纹不变。
  • cookie风险:登录后服务器发的凭证,被盗即可免密码直接登录;cookie和指纹配合使用,是网站识别你的两大利器。
  • 无痕模式的局限:与正常模式cookie隔离,但多个无痕窗口共享cookie;且指纹完全相同——网站依然知道是同一台设备。
  • 指纹浏览器:内核二次开发,给每个环境独立IP、独立cookie、独立指纹、匹配时区语言,实现完全隔离的账号环境。

实战要点:用指纹检测页+whoer.net验证环境隔离效果;canvas插件只改画布指纹,各网站算法不同,指纹频繁变化反而可疑;选大型靠谱商家(曾有中小商家因钱包插件数据被入侵导致加密货币被盗);养号用静态住宅IP,非注册类项目别频繁换IP。

"不管是不是无痕窗口,只要同一台电脑同一个浏览器内核,大部分信息相同,算出相同的指纹一点也不奇怪。"
▶ 原视频:浏览器指纹与指纹浏览器(15分钟)

⑧ 代理检测盘点:四大类手段让你的代理无处遁形

⭐⭐⭐⭐
代理检测像一道安检门,从四个角度查你:第一看你的"身份证"(IP黑名单/机房IP);第二测你的"走路姿态"(延迟差过大=中间隔了节点);第三查你的"随身物品"(WebRTC泄露真实IP、DNS泄露真实地区);第四比对你的"外貌特征"(TCP/IP指纹推算节点操作系统,时区与IP不符)。想全绿很难,不同手段互相牵连——"按下葫芦起了瓢"。
  • IP黑名单/hosting检测:IP因滥用进了黑名单或被标记为datacenter/hosting类型,唯一解法是换IP或换business/ISP类型商家。
  • 延迟检测:TCP延迟(节点↔网站)与WS延迟(你↔节点↔网站)差值过大判代理;换离你近、离网站远的节点缩小差值。
  • WebRTC/DNS泄露:WebRTC走UDP暴露真实IP(软路由/TUN天然免疫);DNS显示中国服务商但IP在美国即判代理。
  • TCP/IP指纹+时区:节点操作系统被指纹识别;时区与IP地理不符;改UA治标不治本。

实战要点:IP不干净只能换;WebRTC泄露用软路由/TUN或浏览器插件解决;时区用插件或系统改;TCP/IP指纹可让节点系统与本地一致;终极方案是VPS装Windows远程桌面——根本没使用代理,自然检测不出任何特征。

"虽然检测页面已经全绿了,但一定会有无法绕过的代理特征,不可能完全隐藏掉。"
▶ 原视频:代理检测盘点(17分钟)

⑨ 暗网科普:表网/深网/暗网到底是什么?怎么连Tor?

⭐⭐⭐
互联网像一座冰山:露出水面的"表网"(百度/谷歌能找到的)只占不到10%;水面下的"深网"(邮箱、朋友圈、需登录的论坛)占90%以上;深网最底层一小块叫"暗网"——必须用专用工具(Tor洋葱浏览器)进入的特殊网络。暗网不是法外之地,而是匿名之地:facebook、BBC甚至CIA都有官方.onion地址。技术上无罪,但上面"骗子比变态多得多"。
  • 表网/深网/暗网:搜索引擎能找到的是表网;需权限的是深网(占比>90%);须专用工具的是暗网——"暗网只是深网的一小部分"。
  • 洋葱路由原理:随机3个志愿者中继,三层密钥层层加密;守卫节点只知你的IP,出口节点只知你访问的目标;链路每10分钟自动更换。
  • 网桥(Bridge):未公开中继节点+流量混淆——obfs混淆成随机数据、snowflake伪装视频通话、meek号称永不被墙但极慢。
  • 流量嗅探:代理工具的域名识别功能,客户端或服务端开启都会导致连不上Tor,必须整条链路全部关闭。

实战要点:必须从Tor官网下载浏览器;有自己节点的在连接设置配置127.0.0.1代理端口并关嗅探;机场开了嗅探用obfs网桥(慢但能连);安卓先开VPN再连;iOS需外区ID下载Onion Browser。

"暗网上的骗子要比变态多得多,毕竟当变态需要门槛,当骗子没有门槛。"
▶ 原视频:暗网科普与连接大全(21分钟)

⑩ Tor 链式代理:给你的节点加上暗网功能

⭐⭐⭐⭐
Tor就是"全球志愿者搭建的免费三层链式代理"——数据依次用节点3、节点2、节点1的密钥层层加密,每个中继只能剥开自己那一层,像剥洋葱。你还可以把Tor接到自己的VPS后面:数据先进自己的SS节点加密→过Tor三层跳转→由自己的后置节点解密落地。对外显示的IP是你干净的后置节点,而不是高风险的Tor出口——"前置代理+Tor+后置代理",真正的链式嵌套。
  • Tor三层加密:随机3个中继,层层加密每个节点只能剥一层;守卫节点知IP不知目标,出口节点知目标不知IP。
  • 链式代理:前置代理(你的SS/VPS)→ Tor(三层跳转)→ 后置代理(你的VPS解密落地),对外显示后置节点IP。
  • dialer proxy:xray出站的"先通过哪个代理连出去"选项,是串联代理实现链式跳转的关键开关。
  • 搭建暗网服务:改torrc三行配置(取消HiddenService注释),把本机端口映射成.onion暗网网址。

实战要点:VPS装Tor→x-ui出站加socks(127.0.0.1:9050)→路由域名onion走Tor;全流量走Tor加toruser客户端+user路由;后置代理:出站启用dialer proxy选Tor;安卓需开fakeIP解析onion域名。访问暗网时Tor出口IP风险分100%,后置代理才能干净落地。

"你可以把它看作是全球志愿者搭建的一个免费三层链式代理。有没有用先放一边,你就说这操作6不6吧。"
▶ 原视频:Tor链式代理+暗网服务(16分钟)

PLAYLIST

本章视频清单

推荐按此顺序观看(从攻到防、从浅入深)。

下一关 NEXT
07 · 家庭网络与软路由