<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-5500297126185736776</id><updated>2012-02-13T08:37:52.624-08:00</updated><category term='Ministry of Culture'/><category term='Internet control'/><category term='Liang hui'/><category term='NGO-in-a-box'/><category term='online public opinion'/><category term='tools'/><category term='Internet addiction'/><category term='books'/><category term='international relationship'/><category term='lawyers'/><category term='MOE'/><category term='Yitahutu'/><category term='news site'/><category term='Cisco'/><category term='privacy'/><category term='China Netcom'/><category term='zhenli bu'/><category term='The Untraceable Surfer'/><category term='Israel'/><category term='Yemen'/><category term='Skype'/><category term='Zheng Yichun'/><category term='internet police'/><category term='Saudi Arabia'/><category term='Henan'/><category term='VPN'/><category term='Zhou Yuanzhi'/><category term='website registration'/><category term='Shandong'/><category term='IPv9'/><category term='JanusVM'/><category term='MII'/><category term='Freenet'/><category term='Lian Yue'/><category term='GIMP'/><category term='youth'/><category term='Yang Zaixin'/><category term='email'/><category term='Hunan'/><category term='MPS'/><category term='Li Zhi'/><category term='WYWZ'/><category term='Internet TV'/><category term='Internet commentator'/><category term='Ren Ziyuan'/><category term='Chat Rooms'/><category term='China Tietong'/><category term='Citizen Media Law'/><category term='QQ'/><category term='gladder'/><category term='online activism'/><category term='Tianwang'/><category term='Ningxia'/><category term='Qin Zhongfei'/><category term='news censorship'/><category term='facebook'/><category term='Yang Tongyan'/><category term='Zhang Jianhong'/><category term='MSN'/><category term='SSH'/><category term='Li Xinde'/><category term='xiamen'/><category term='Xu Wanping'/><category term='Search Engines'/><category term='online games'/><category term='blogbus'/><category term='chinatelecom'/><category term='online video'/><category term='Keso'/><category term='Guo Qizhen'/><category term='Shaanxi'/><category term='Hebei'/><category term='Internet politics'/><category term='Internet dissent'/><category term='economic reform'/><category term='online comments'/><category term='United States'/><category term='Yilishen'/><category term='UK'/><category term='wordpress'/><category term='IDC'/><category term='Turkey'/><category term='Hainan'/><category term='晒客'/><category term='unblock'/><category term='June 4th'/><category term='Liu Xiaoyuan'/><category term='websites'/><category term='baidu'/><category term='bullog'/><category term='Internet human rights declaration'/><category term='flickr'/><category term='Inner Mongolia'/><category term='Internet law'/><category term='pollution'/><category term='TrueCrypt'/><category term='nationalism'/><category term='google plus 帐号'/><category term='WinEvsys'/><category term='free trade'/><category term='Hu Jia'/><category term='Green Internet'/><category term='Du Dongjin'/><category term='Burma'/><category term='Du Daobin'/><category term='Your Freedom'/><category term='internet language'/><category term='Participatory Media Research'/><category term='CCP'/><category term='google'/><category term='Liaoning'/><category term='foreign countries'/><category term='Psiphon'/><category term='technorati'/><category term='Mao Zedong'/><category term='bloggers'/><category term='Microsoft'/><category term='democracy'/><category term='online porn'/><category term='Xinjiang'/><category term='Yan Jun'/><category term='Xi Guohua'/><category term='minganci'/><category term='RSS订阅'/><category term='Jiangsu'/><category term='GPass'/><category term='Hubei'/><category term='Liu Yunshan'/><category term='harmful information'/><category term='Zan Aizong'/><category term='Shanxi brick kiln'/><category term='censorship'/><category term='Poland'/><category term='ISP'/><category term='Ai Weiwei'/><category term='Li Yuanlong'/><category term='Online Organizing'/><category term='Singapore'/><category term='Audio'/><category term='Tunisia'/><category term='lawsuits research'/><category term='Wang Xiaoning'/><category term='anti-censorship'/><category term='art censorship'/><category term='government officials'/><category term='He Depu'/><category term='mistress'/><category term='Eraser'/><category term='overseas Chinese'/><category term='Password Safe'/><category term='cctv'/><category term='India'/><category term='IM'/><category term='Shan Zhidong'/><category term='key words'/><category term='Shanghai'/><category term='School'/><category term='Zhang Jianping'/><category term='Tianya'/><category term='Huang Wanli'/><category term='Jinan'/><category term='online culture'/><category term='Martus'/><category term='MediaWiki'/><category term='cell phone'/><category term='Han Han'/><category term='SARFT'/><category term='Kenya'/><category term='Zhao Lianhai'/><category term='XeroBank Browser'/><category term='notices'/><category term='China Unicom'/><category term='Epoch Times'/><category term='Chinese government'/><category term='publishing'/><category term='Xici'/><category term='propaganda'/><category term='Liu Binjie'/><category term='Wen Jiabao'/><category term='Ran Yunfei'/><category term='google plus账户'/><category term='netcom'/><category term='Taiwan'/><category term='one- child policy'/><category term='USSR'/><category term='IPV6'/><category term='internet cafes'/><category term='Shi Zhao'/><category term='defamation'/><category term='Putty'/><category term='50 Cents Party'/><category term='Guo Qinghai'/><category term='P2P'/><category term='Hexun'/><category term='Bob Dylan'/><category term='Cai Mingzhao'/><category term='political prisoners'/><category term='Thailand'/><category term='public participation'/><category term='AlwaysVPN'/><category term='Ireland'/><category term='filtering'/><category term='Jiang Huanwen'/><category term='Chongqing'/><category term='book banning'/><category term='Wang Haiyang'/><category term='sina'/><category term='block'/><category term='敏感词库'/><category term='Egypt'/><category term='Anhui'/><category term='censorware'/><category term='Tianjin'/><category term='OpenNet Initiative'/><category term='Beijing'/><category term='Lu Xinhua'/><category term='Afghanistan'/><category term='China Internet Research'/><category term='Isaac Mao'/><category term='China Mobile'/><category term='digital security'/><category term='detention'/><category term='GAPP'/><category term='Huang Jinqiu'/><category term='Australia'/><category term='from tianya'/><category term='Tudou'/><category term='RSS'/><category term='Onion Routing'/><category term='Li Jian'/><category term='Finland'/><category term='Shanxi'/><category term='Internet growth'/><category term='GPG'/><category term='Gansu'/><category term='Proxies'/><category term='Guo Quan'/><category term='Tibet'/><category term='Canada'/><category term='GFW'/><category term='Hotspot Shield'/><category term='研究项目'/><category term='Global Voices Advocacy'/><category term='from Xiaonei'/><category term='Huang Qi'/><category term='virtual property'/><category term='Jap'/><category term='Shi Tao'/><category term='Chinese leaders'/><category term='Hu Jintao'/><category term='Tian&apos;an Men'/><category term='Li Dawei'/><category term='SMS'/><category term='Yi Xiaobing'/><category term='reports'/><category term='Ciphire'/><category term='中文版'/><category term='Freegate'/><category term='Guangdong'/><category term='Zhejiang'/><category term='Yunnan'/><category term='BBS'/><category term='from Renren'/><category term='Guangxi'/><category term='movie censorship'/><category term='Blogger'/><category term='Yang ZhiZhu'/><category term='ecomomy'/><category term='self-censorship'/><category term='GTunnel'/><category term='gaming'/><category term='Zhang Yihe'/><category term='敏感词'/><category term='Luo Yongzhong'/><category term='IPR'/><category term='Drupal'/><category term='Hu Qiheng'/><category term='online forum'/><category term='photo'/><category term='Web-at-Risk'/><category term='Paper Bus'/><category term='Japan'/><category term='Morocco'/><category term='Hao Wu'/><category term='Infranet'/><category term='Jiangxi'/><category term='Yang Jinzhu'/><category term='Li Yuan'/><category term='foreign IT companies'/><category term='CNNIC'/><category term='Yan Zhengxue'/><category term='corruption'/><category term='Feng Zhenghu'/><category term='Harbin Institute of Technology'/><category term='Relakks'/><category term='Internet Society'/><category term='Shenzhen'/><category term='He weifang'/><category term='Pakistan'/><category term='sanxia'/><category term='Twitter'/><category term='wiki'/><category term='FirePhoenix'/><category term='netizens&apos; voices'/><category term='Ubuntu Unleashed'/><category term='Yao Jian'/><category term='Hong Kong'/><category term='Guizhou'/><category term='Chen Shuqing'/><category term='Social Critic'/><category term='sohu'/><category term='KeePass'/><category term='blogcn'/><category term='media controls'/><category term='Fujian'/><category term='censored'/><category term='unnatural death in China'/><category term='UltraSurf'/><category term='academics'/><category term='delete'/><category term='Tor'/><category term='online TV'/><category term='Lu Gengsong'/><category term='state secrets'/><category term='Chinese pens'/><category term='rumors'/><category term='internet'/><category term='Civil Society Communication'/><category term='netizens'/><category term='Internet voting'/><category term='Participatory Media Handbook'/><category term='Zuola'/><category term='Culture Revolution'/><category term='Yahoo'/><category term='real name registration'/><category term='Zhang Yuanxin'/><category term='新浪微博搜索'/><category term='Cai Lujun'/><category term='Internet censorship research'/><category term='Jilin'/><category term='political reform'/><category term='Publius'/><category term='law'/><category term='Nart Villeneuve'/><category term='Li Jianping'/><category term='information revolution'/><category term='Zhang Lin'/><category term='from qzone'/><category term='Li Baozhong'/><category term='banned websites'/><category term='videos'/><category term='universities'/><category term='YouTube'/><category term='mapping'/><category term='Freedur'/><category term='网上义务监督员'/><category term='blog'/><category term='book'/><category term='Bahrain'/><category term='Linkideo'/><category term='Germany'/><category term='Wang Xiaofeng'/><category term='close'/><category term='Iran'/><category term='libel'/><category term='Jiang Yaoping'/><category term='Internet censorship'/><category term='citizen journalism'/><category term='anti-censorship campaign'/><category term='google reader'/><category term='China Satcom'/><category term='anti-censorship research'/><category term='中国数字时代'/><category term='poisoned milk'/><category term='Sichuan'/><category term='Li Qinhua'/><category term='lawsuits'/><category term='free speech'/><category term='Gaotang'/><category term='SCIO'/><category term='press censorship'/><title type='text'>GFW BLOG（功夫网与翻墙）</title><subtitle type='html'>翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）敬请&lt;a href="http://chinadigitaltimes.net/chinese/feed"&gt;订阅&lt;/a&gt;&lt;a href="http://chinadigitaltimes.net/chinese"&gt;中国数字时代中文版&lt;/a&gt;（&lt;a href="http://chinadigitaltimes.net/chinese/feed"&gt;http://chinadigitaltimes.net/chinese/feed&lt;/a&gt;），阅读最有价值的中文信息。</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/full'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/full/-/anti-censorship+research'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/search/label/anti-censorship%20research'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/full/-/anti-censorship+research/-/anti-censorship+research?start-index=26&amp;max-results=25'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>50</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-10648296444063620</id><published>2010-03-30T00:48:00.000-07:00</published><updated>2010-03-30T00:49:19.206-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Internet control'/><category scheme='http://www.blogger.com/atom/ns#' term='Internet censorship'/><category scheme='http://www.blogger.com/atom/ns#' term='Internet censorship research'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><category scheme='http://www.blogger.com/atom/ns#' term='China Internet Research'/><category scheme='http://www.blogger.com/atom/ns#' term='google'/><title type='text'>GoDaddy接力Google：“我们不想成为中国政府的公务员”</title><content type='html'>来源：&lt;a href="http://www.chinese.rfi.fr/%E4%B8%AD%E5%9B%BD/20100324-godaddy%E6%8E%A5%E5%8A%9Bgoogle%E6%88%91%E4%BB%AC%E4%B8%8D%E6%83%B3%E6%88%90%E4%B8%BA%E4%B8%AD%E5%9B%BD%E6%94%BF%E5%BA%9C%E7%9A%84%E5%85%AC%E5%8A%A1%E5%91%98"&gt;法广&lt;/a&gt;&lt;br /&gt;信息：短时间内在&lt;a href="http://qzone.qq.com/"&gt;Qzone&lt;/a&gt;、&lt;a href="http://www.renren.com/"&gt;人人网&lt;/a&gt;等地被删除&lt;br /&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;继谷歌退出中国大陆市场后，美国&lt;/span&gt;IT&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;界另一家顶尖公司、全球最大域名注册商&lt;/span&gt;GODADDY &lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;周三（3月24日）宣布，不再提供新的&lt;/span&gt;.CN&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;中文域名。在一次国会听证会上，该公司司法事务负责人克里斯汀•琼斯说：“我们不想成为中国政府的公务员”。&lt;/span&gt;&lt;span lang="ZH-CN"&gt; &lt;/span&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;这位负责人表示：“我们不再提供新的&lt;/span&gt;.CN&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;中文域名。”她同时补充说，并非是在谷歌的影响下，&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;公司做出上述决定。&lt;/span&gt;&lt;br /&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;据法新社&lt;/span&gt;3&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;月&lt;/span&gt;24&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;日发自纽约的报道，&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;公司表示，面对中国对因特网控制的加强，该公司决定减少在中国的业务。&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;在回答记者关于谷歌遭到来自中国黑客攻击的提问时，克里斯汀•琼斯透露，&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;公司同样也被黑，而且这些攻击骚扰的是一些被中国当局认为敏感的网站。“去年十二月的黑客攻击，我们也是受害者。从去年年初开始，大约十几家网站遭这样的攻击。”克里斯汀•琼斯这样表示说。&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;如同谷歌公司在此问题上的态度一样，克里斯汀•琼斯谨慎地回避将此黑客攻击与中国当局联系起来。她只是指出：“一些资源为这些攻击撑腰”。&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;总部位于美国亚利桑那州的&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;，是全球最大域名注册商，根据多家监测机构显示，目前放置在&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;上的网站数量已经越居第一位。从&lt;/span&gt; 2005&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;年&lt;/span&gt;4&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;月至今，&lt;/span&gt;2&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;万&lt;/span&gt;7&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;千个中文域名在&lt;/span&gt;GODADDY&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;旗下注册。&lt;/span&gt;&lt;br /&gt;&lt;span lang="ZH-CN" style="font-family: SimSun;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_cGMYhOeAxIQ/S7Gsq09FmiI/AAAAAAAAC6Y/gG8_nGTkDYo/s1600/logoGoDC.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_cGMYhOeAxIQ/S7Gsq09FmiI/AAAAAAAAC6Y/gG8_nGTkDYo/s320/logoGoDC.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-family: SimSun;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-10648296444063620?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=10648296444063620' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/10648296444063620'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/10648296444063620'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2010/03/godaddygoogle.html' title='GoDaddy接力Google：“我们不想成为中国政府的公务员”'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_cGMYhOeAxIQ/S7Gsq09FmiI/AAAAAAAAC6Y/gG8_nGTkDYo/s72-c/logoGoDC.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4462411823668511072</id><published>2010-02-06T18:54:00.001-08:00</published><updated>2010-04-02T05:15:27.563-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Seattle: 开放P2P云计算平台 / 未来的anti GFW利器？</title><content type='html'>作者：老冒&amp;nbsp; 来源：&lt;a href="http://robertmao.com/2010/01/31/seattle-p2p-anti-gfw/"&gt;http://robertmao.com/2010/01/31/seattle-p2p-anti-gfw/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;今天去参加&lt;a href="http://robertmao.com/2010/01/31/northwest-python-day-2010/" target="_blank"&gt;Northwest Python Day 2010&lt;/a&gt;活动，一天下来有种饕餮大餐的感觉，遇到了一堆本地的牛人，学习了n多新鲜概念。主要内容和link我写在了今年的&lt;a href="http://robertmao.com/2010/01/31/northwest-python-day-2010/" target="_blank"&gt;第一篇英文blog之中&lt;/a&gt;了， 但这个名为&lt;a href="https://seattle.cs.washington.edu/html/" target="_blank"&gt;Seattle的P2P平台&lt;/a&gt;我却准备用中文来介绍。&lt;br /&gt;这是华大的一个研究项目，比较新的概念，应该还不够成熟， 但思路很有意思 -- P2P云计算，用P2P来执行云计算的任务。 分布式的海量计算、 P2P都不算新概念，但这个平台把云计算给拉了进来，这个云不是一般公司运作的云而是P2P形成的云。&lt;br /&gt;这个项目是开源的，同时华大host了一个服务，地址是&lt;a href="http://seattlegeni.cs.washington.edu/" target="_blank" title="http://seattlegeni.cs.washington.edu/"&gt;http://seattlegeni.cs.washington.edu/&lt;/a&gt; ， 每人都可以去注册并且尝试获取一个云资源来运行自己的程序。这个项目是python开发的，提交的任务也要用Python开发。目前他们自己做了一个实验性的app, 包括安全P2P网络备份、P2P网络相册等什么的。 &lt;br /&gt;我听这个项目首先想到的是这是否能成为对付GFW的基础平台，会后和报告人、项目负责人Justin简短聊了聊，他认为这个项目应该在这方面可以有所作为。目前华大自己运行的是有一个中心化tracker的，但他说他们是考虑了DHT方式的支持的。&lt;br /&gt;App Engine曾经作为翻墙的利器其原因就是app engine不是简单的proxy, 而是可以运行各种应用从而使得有千变万化的可能，要对付GAE上的翻墙方案只有一种办法 -- 现在已经被采用了，也就是整个GAE被GFWed.&amp;nbsp; &lt;br /&gt;Tor 基于P2P的方式对GFW更困难，但是GFW已经有了几次成功的突破，我认为tor的问题在于其服务很专门，就是提供匿名的数据通道，这也是其缺点。如果 Seattle平台能结合 P2P和云计算，并且能完全去tracker化，那么未来对付基于这样技术基础的翻墙方案唯有拔掉网线了。&lt;br /&gt;我还需要进一步来学习和研究这个系统才能进一步了解，但在这里贴出来可以让更多其他的不甘心被GFW扼住喉咙的同学来学习了解看这个新的研究是否有额外的意义。&lt;br /&gt;有兴趣的同学可以自己先去下载资料并注册一个账号尝试体验下。&lt;br /&gt;听报告时的一个直觉是，也许可能可以和google最新改进的http -- &lt;a href="http://dev.chromium.org/spdy/spdy-protocol" target="_blank"&gt;SPDY&lt;/a&gt;结合？ just an idea.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4462411823668511072?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4462411823668511072' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4462411823668511072'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4462411823668511072'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2010/02/seattle-p2p-anti-gfw.html' title='Seattle: 开放P2P云计算平台 / 未来的anti GFW利器？'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-2161622091936702357</id><published>2009-12-14T13:10:00.000-08:00</published><updated>2009-12-15T06:04:37.071-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='GFW'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship'/><title type='text'>（置顶）第八组第三次作业--穿越GFW技术及其控制方法</title><content type='html'>&lt;span style="font-size: small;"&gt;作者：凹建勋 李理 贾斌 戴魏巍&amp;nbsp; 来源：&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8"&gt;http://course.ccert.edu.cn/wiki/index.php/Talk:Group8&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;第八组第三次作业--穿越GFW技术及其控制方法&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;　　　凹建勋 李理 贾斌 戴魏巍&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;（清华大学计算机系 网络所  北京 100084）&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;摘  要&lt;/b&gt;：本文分析了GFW所采用的主要技术，介绍了几种突破GFW封锁的软件及其技术原理，并针对它们使用的技术介绍了相应的控制方法，并进一步分析了可能的突破封锁的技术。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;关键词&lt;/b&gt;：GFW；加密代理；穿越；破网控制；透明Web Cache  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;table class="toc" id="toc" summary="目录"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;div id="toctitle"&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;目录&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a class="internal" href="javascript:toggleToc()" id="togglelink"&gt;隐藏&lt;/a&gt;]&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E4.B8.80.E3.80.81.E5.BC.95.E8.A8.80"&gt;1 一、引言&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E4.BA.8C.E3.80.81GFW.E5.8F.8A.E5.85.B6.E4.B8.BB.E8.A6.81.E6.8A.80.E6.9C.AF"&gt;2 二、GFW及其主要技术&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.E3.80.81.E6.A6.82.E8.BF.B0"&gt;3 1、概述&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.E3.80.81GFW.E6.89.80.E9.87.87.E7.94.A8.E7.9A.84.E5.85.B3.E9.94.AE.E6.8A.80.E6.9C.AF"&gt;4 2、GFW所采用的关键技术&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.881.EF.BC.89.E3.80.81.E5.9B.BD.E5.AE.B6.E5.85.A5.E5.8F.A3.E7.BD.91.E5.85.B3.E7.9A.84IP.E5.B0.81.E9.94.81"&gt;5 （1）、国家入口网关的IP封锁&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.882.EF.BC.89.E3.80.81.E4.B8.BB.E5.B9.B2.E8.B7.AF.E7.94.B1.E5.99.A8.E5.85.B3.E9.94.AE.E8.AF.8D.E8.BF.87.E6.BB.A4.E6.8B.A6.E6.88.AA"&gt;6 （2）、主干路由器关键词过滤拦截&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.883.EF.BC.89.E3.80.81.E5.85.B3.E9.94.AE.E8.AF.8D.E8.BF.87.E6.BB.A4-.E5.A4.8D.E4.BD.8D.E5.8C.85.E5.88.86.E6.9E.90"&gt;7 （3）、关键词过滤-复位包分析&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.EF.BC.89IP.E5.A4.B4.E9.83.A8.E5.88.86.EF.BC.9A"&gt;8 1）IP头部分：&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.EF.BC.89TCP.E5.A4.B4.E9.83.A8.E5.88.86.EF.BC.9A"&gt;9 2）TCP头部分：&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E4.B8.89.E3.80.81.E5.87.A0.E7.A7.8D.E7.A0.B4.E7.BD.91.E8.BD.AF.E4.BB.B6.E7.9A.84.E5.8E.9F.E7.90.86"&gt;10 三、几种破网软件的原理&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.E3.80.81Tor.E5.8E.9F.E7.90.86.E5.88.86.E6.9E.90"&gt;11 1、Tor原理分析&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.881.EF.BC.89.E6.A6.82.E8.BF.B0.E3.80.81.E5.8A.9F.E8.83.BD"&gt;12 （1）概述、功能&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.882.EF.BC.89.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;13 （2）工作原理&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.883.EF.BC.89.E6.8A.80.E6.9C.AF.E5.8E.9F.E7.90.86"&gt;14 （3）技术原理&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.E3.80.81.E4.BD.BF.E7.94.A8SSH.E7.A9.BF.E8.B6.8AGFW"&gt;15 2、使用SSH穿越GFW&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.EF.BC.89SSH.E7.AE.80.E4.BB.8B"&gt;16 1）SSH简介&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.EF.BC.89SSH.E5.8D.8F.E8.AE.AE.E7.9A.84.E5.86.85.E5.AE.B9"&gt;17 2）SSH协议的内容&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#3.EF.BC.89SSH.E7.9A.84.E5.AE.89.E5.85.A8.E9.AA.8C.E8.AF.81"&gt;18 3）SSH的安全验证&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#4.EF.BC.89SSH.E7.9A.84.E5.BA.94.E7.94.A8"&gt;19 4）SSH的应用&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#5.EF.BC.89.E5.88.A9.E7.94.A8SSH.E7.AA.81.E7.A0.B4GFW"&gt;20 5）利用SSH突破GFW&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#3.E3.80.81.E8.87.AA.E7.94.B1.E9.97.A8"&gt;21 3、自由门&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.281.29.E5.AF.86.E9.92.A5.E5.BB.BA.E7.AB.8B"&gt;22 (1)密钥建立&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.282.29SSL"&gt;23 (2)SSL&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.283.29.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E6.9C.8D.E5.8A.A1.E5.99.A8.E7.9A.84.E5.AE.9E.E7.8E.B0"&gt;24 (3)加密代理服务器的实现&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.284.29.E8.87.AA.E7.94.B1.E9.97.A8.E6.8A.80.E6.9C.AF.E7.9A.84.E6.94.B9.E8.BF.9B"&gt;25 (4)自由门技术的改进&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#4.E3.80.81.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E5.99.A8"&gt;26 4、无界浏览器&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.881.EF.BC.89.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E7.9A.84.E4.BD.BF.E7.94.A8.E6.96.B9.E6.B3.95"&gt;27 （1）无界浏览的使用方法&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.882.EF.BC.89.E7.89.88.E6.9C.AC.E6.B2.BF.E9.9D.A9"&gt;28 （2）版本沿革&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.883.EF.BC.89.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E5.99.A8.E4.BD.BF.E7.94.A8.E7.A4.BA.E6.84.8F.E5.9B.BE.EF.BC.9A"&gt;29 （3）无界浏览器使用示意图：&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.884.EF.BC.89.E7.89.B9.E7.82.B9.EF.BC.9A"&gt;30 （4）特点：&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#5.E3.80.81.E5.85.B6.E4.BB.96.E7.A9.BF.E8.B6.8AGFW.E7.9A.84.E6.8A.80.E6.9C.AF"&gt;31 5、其他穿越GFW的技术&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E5.9B.9B.E3.80.81.E5.AF.B9.E7.A0.B4.E7.BD.91.E8.BD.AF.E4.BB.B6.E7.9A.84.E6.8E.A7.E5.88.B6"&gt;32 四、对破网软件的控制&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.E3.80.81.E5.AF.B9Tor"&gt;33 1、对Tor&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.E3.80.81.E5.AF.B9.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E5.9E.8B.E6.B5.8F.E8.A7.88.E5.99.A8"&gt;34 2、对加密代理型浏览器&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.881.EF.BC.89.E6.97.A0.E7.95.8C.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E7.9A.84.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;35 （1）无界加密代理的工作原理&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.882.EF.BC.89.E7.BD.91.E7.BB.9C.E6.B4.BB.E5.8A.A8.E6.A6.82.E8.BF.B0"&gt;36 （2）网络活动概述&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.883.EF.BC.89.E5.90.84.E6.AD.A5.E9.AA.A4.E7.9A.84.E5.8F.91.E5.8C.85.E8.A7.84.E5.BE.8B"&gt;37 （3）各步骤的发包规律&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.884.EF.BC.89.E4.BE.A6.E5.AF.9F.E7.9B.91.E6.8E.A7.E6.96.B9.E6.B3.95"&gt;38 （4）侦察监控方法&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.EF.BC.89.E3.80.81IP.E8.B7.9F.E8.B8.AA.E6.B3.95"&gt;39 1）、IP跟踪法&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.29.E3.80.81.E6.95.B0.E6.8D.AE.E5.8C.85.E7.AD.9B.E9.80.89.E6.B3.95"&gt;40 2)、数据包筛选法&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.EF.BC.885.EF.BC.89.E5.85.B7.E4.BD.93.E5.B7.A5.E4.BD.9C.E6.B5.81.E7.A8.8B"&gt;41 （5）具体工作流程&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#3.E3.80.81.E4.B8.80.E7.A7.8D.E5.9F.BA.E4.BA.8E.E9.80.8F.E6.98.8EWeb_Cache.E7.9A.84.E5.86.85.E5.AE.B9.E8.BF.87.E6.BB.A4.E6.96.B9.E6.B3.95"&gt;42 3、一种基于透明Web Cache的内容过滤方法&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.EF.BC.89.E9.80.BB.E8.BE.91.E6.9E.B6.E6.9E.84.E5.9B.BE"&gt;43 1）逻辑架构图&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.EF.BC.89.E9.80.8F.E6.98.8E.E7.BC.93.E5.AD.98.E6.9C.8D.E5.8A.A1.E5.99.A8.E7.9A.84.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;44 2）透明缓存服务器的工作原理&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#3.EF.BC.89.E9.BB.91.E5.90.8D.E5.8D.95.E2.80.94.E2.80.94_.E4.B8.8D.E8.89.AF.E7.BD.91.E5.9D.80.E8.BF.87.E6.BB.A4.E6.95.B0.E6.8D.AE.E5.BA.93"&gt;45 3）黑名单—— 不良网址过滤数据库&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#4.EF.BC.89.E7.BD.91.E7.BB.9C.E6.95.B0.E6.8D.AE.E5.8C.85.E7.9A.84.E4.BE.A6.E5.90.AC.E3.80.81.E5.8C.B9.E9.85.8D.E4.B8.8E.E9.98.BB.E6.96.AD"&gt;46 4）网络数据包的侦听、匹配与阻断&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E4.BA.94.E3.80.81.E5.8F.AF.E8.83.BD.E7.9A.84.E7.A0.B4.E7.BD.91.E6.96.B9.E6.B3.95.EF.BC.9A"&gt;47 五、可能的破网方法：&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#1.E3.80.81.E4.BD.BF.E7.94.A8.E5.86.85.E5.AE.B9.E5.8E.8B.E7.BC.A9.E3.80.81.E5.8A.A0.E5.AF.86.E3.80.81.E5.8F.98.E6.8D.A2.E5.92.8C.E4.BF.A1.E6.81.AF.E9.9A.90.E8.97.8F"&gt;48 1、使用内容压缩、加密、变换和信息隐藏&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#2.E3.80.81.E5.88.A9.E7.94.A8.E4.B8.BB.E6.9C.BA.E6.BC.8F.E6.B4.9E.E6.90.AD.E5.BB.BA.E4.BB.A3.E7.90.86.EF.BC.8C.E8.87.AA.E5.B7.B1.E5.88.9B.E5.BB.BA.E5.8A.A8.E6.80.81.E4.BB.A3.E7.90.86.E6.9C.8D.E5.8A.A1.E5.99.A8.E3.80.82"&gt;49 2、利用主机漏洞搭建代理，自己创建动态代理服务器。&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#3.E3.80.81VPN.E6.8A.80.E6.9C.AF"&gt;50 3、VPN技术&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E5.85.AD.E3.80.81.E7.BB.93.E8.AF.AD"&gt;51 六、结语&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E5.8F.82.E8.80.83.E6.96.87.E7.8C.AE"&gt;52 参考文献&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;li class="toclevel-1"&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://course.ccert.edu.cn/wiki/index.php/Talk:Group8#.E4.BB.BB.E5.8A.A1.E5.88.86.E5.B7.A5"&gt;53 任务分工&lt;/a&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;script type="text/javascript"&gt; if (window.showTocToggle) { var tocShowText = "显示"; var tocHideText = "隐藏"; showTocToggle(); } &lt;/script&gt; &lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E4.B8.80.E3.80.81.E5.BC.95.E8.A8.80"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=1" title="编辑段落: 一、引言"&gt;编辑&lt;/a&gt;] &lt;b&gt;一、引言&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;WWW空前广泛的应用，正在影响和改变人们的生活方式。但在WWW庞大的网络信息空间中，夹杂着大量的有害信息，主要包括：垃圾信息、虚假信息、政治渗透信息、种族歧视信息和恶意代码等，这些信息的泛滥对Internet造成了严重的信息污染。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;对网络空间的监控能有效地阻止有害信息的传播，控制计算机犯罪。放置在可信任网络和不可信任网络之间的防火墙，是运用非常广泛和效果最好的选择[1]。 Internet可以分为国内网络与国外网络两部分。由于各国的安全策略各不相同，因此不同的国家对有害信息的认定有不同的标准。对于我国来说，不良信息主要集中在国外网络。防止信息污染不仅要保证国内网络空同的洁净，同时要防止国外网络不良信息的侵蚀。 目前我国的国际互联网出口的核心节点设在北京、上海和广州，国内的计算机信息网络进行国际联网，必须使用国家公用电信网提供的国际出入口信道。为了有效的控制信息流动，在出口处安装了防火墙[2]。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;防火长城，也称中国防火墙或中国国家防火墙，这是对“国家公共网络监控系统”的俗称，是指中华人民共和国政府在其管辖互联网内部建立的多套 网络审查系统的总称，包括相关行政审查系统。其英文名称Great Firewall of China，缩写为GFW[3]，国内简称“防火长城”，国外也叫“功夫网”。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E4.BA.8C.E3.80.81GFW.E5.8F.8A.E5.85.B6.E4.B8.BB.E8.A6.81.E6.8A.80.E6.9C.AF"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=2" title="编辑段落: 二、GFW及其主要技术"&gt;编辑&lt;/a&gt;] &lt;b&gt;二、GFW及其主要技术&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.E3.80.81.E6.A6.82.E8.BF.B0"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=3" title="编辑段落: 1、概述"&gt;编辑&lt;/a&gt;] 1、概述 &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;GFW主要指公共网络监控系统，尤其是指对境外涉及敏感内容的网站、IP地址、关键词、网址等的过滤。GFW的效果通常为，国内网络用户无法访问某 些国外网站或者网页；或者国外网络用户无法访问国内的某些网站或者网页。这里的无法访问，有永久性的无法访问（比如某些色情网站），也有因为URL中含有 敏感关键词或者网页上有敏感内容而暂时性的无法访问。 国家防火墙并非中国的专利。其他国家也有类似的防火墙，对危害其国家安全的信息进行侦听，而中国的国家防火墙会直接切断敏感连接。伊朗、巴基斯坦、乌兹别 克斯坦、北非共和国、叙利亚、缅甸、马尔代夫、古巴、北韩、南韩、沙特阿拉伯、阿拉伯联合酋长国、也门使用与GFW类似的国家防火墙。以下是猜想的GFW 工作原理图[5]。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00006.JPG" title="Image:Image00006.JPG"&gt;&lt;img alt="Image:Image00006.JPG" height="250" longdesc="/wiki/index.php/Image:Image00006.JPG" src="http://course.ccert.edu.cn/wiki/images/3/39/Image00006.JPG" width="400" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.E3.80.81GFW.E6.89.80.E9.87.87.E7.94.A8.E7.9A.84.E5.85.B3.E9.94.AE.E6.8A.80.E6.9C.AF"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=4" title="编辑段落: 2、GFW所采用的关键技术"&gt;编辑&lt;/a&gt;] 2、GFW所采用的关键技术&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.881.EF.BC.89.E3.80.81.E5.9B.BD.E5.AE.B6.E5.85.A5.E5.8F.A3.E7.BD.91.E5.85.B3.E7.9A.84IP.E5.B0.81.E9.94.81"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=5" title="编辑段落: （1）、国家入口网关的IP封锁"&gt;编辑&lt;/a&gt;] （1）、国家入口网关的IP封锁&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;从90年代初期开始，中国大陆只有教育网、高能所和公用数据网3个国家级网关出口，我国政府对认为违反国家法律法规的站点进行IP封锁，这是有效的 封锁技术。对于IP封锁，用普通Proxy技术就可以绕过。只要找到一个普通的海外Proxy，然后通过Proxy就可以浏览自己平时看不到的信息了。所 以，网络安全部门现在通常会将特别反动的网站的网址加入关键字过滤系统，以防止网民透过普通海外HTTP代理服务器访问。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;一般情况下，GFW对于海外非法网站会采取独立IP封锁技术。然而，部分非法网站使用的是由虚拟主机服务提供商提供的多域名、单 （同）IP的主机托管服务，这就会造成了封禁某个IP，就会造成所有使用该服务提供商服务的其他使用相同IP的网站用户一同遭殃，就算是内容健康、正当的 网站，也不能幸免。例如如森美的个人网站，内容并无不当之处，但网站使用的是虚拟主机托管服务，而因为有一个香港BBS亦使用该托管服务，这就造成了 GFW为了封锁该BBS，直接把这个固定IP：203.80.210.5封禁了。随之，有82个香港网站由于GFW封锁了这个IP地址，不论合法与否，都 不能在中国大陆访问。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.882.EF.BC.89.E3.80.81.E4.B8.BB.E5.B9.B2.E8.B7.AF.E7.94.B1.E5.99.A8.E5.85.B3.E9.94.AE.E8.AF.8D.E8.BF.87.E6.BB.A4.E6.8B.A6.E6.88.AA"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=6" title="编辑段落: （2）、主干路由器关键词过滤拦截"&gt;编辑&lt;/a&gt;] （2）、主干路由器关键词过滤拦截&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;主干路由器关键字过滤拦截在2002年左右开始，中国公安部门研发了一套系统，并规定各个因特网服务提供商必须使用。思科等公司的高级路由设备帮助 中国大陆实现了关键字过滤，最主要的就是IDS（Intrusion Detection System）--- 入侵检测系统。它能够从计算机网络系统中的关键节点（如国家级网关）收集分析信息，过滤、嗅探出指定的关键字，并进行智能识别，检查网络中是否有违反安全 策略的行为。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;IDS主要进行IP数据包内容的过滤，如果符合既定的规则，则向该连接两端的计算机发送IP RST包，这可以从前后IP报头TTL值相差较大的特点可推测出来，用这种方法干扰两个通信终端间的正常TCP边接，使数据流中断，而在终端主机上会显示 连接失败。这种关键字过滤-重置技术只对TCP连接有效。而广泛应用的HTTP协议正是使用TCP作为传输层协议，从目前来看，GFW对HTTP报文的过 滤仅限于HTTP头，通常URL请求就位于HTTP的头部分，而GFW对HTTP数据部分很可能不作过滤，这正是某些用PHP编写的HTTP在线代理能避 开关键词过滤的原因，例如PHProxy，它将明文的URL请求放在HTTP数据部分，而不是放在HTTP的头部。对UDP（DNS通常使用 UDP，GFW对捕获的DNS查询报文也进行关键词过滤并返回伪DNS响应，但因UDP没有复位标志而无法进行传输层的干扰）及其他第四层协议无效，对明 文数据有效，对加密数据无效。不同的IDS有可能在一段预定或随机的时间内持续干扰刚刚被中断的两计算机间的所有TCP通信。所以在访问境外网站时，如果 数据流里有敏感字词，即会立即被提示“该页无法显示”或网页开启一些后突然停止，随后在1-3分钟或更长时间内无法用同一IP浏览此域名或IP地址上的内 容，屏蔽时间可能与敏感词等级以及所属网站有关。此种过滤是双向的，也就是说，国内含有关键词的网站在国外不可访问，国外含有关键词的网站在国内不可访 问。 以上所述的技术，也称为域名劫持，原理如下图所示。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00007.JPG" title="Image:Image00007.JPG"&gt;&lt;img alt="Image:Image00007.JPG" height="170" longdesc="/wiki/index.php/Image:Image00007.JPG" src="http://course.ccert.edu.cn/wiki/images/a/a6/Image00007.JPG" width="284" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;某些特定的海外网站网址会被列入关键词过滤，即使IP地址未被封锁，也不能访问。 不过，GFW对于网页中含有的关键词字符并不是100%可以过滤成功，即使某些网页被成功过滤并导致“该页无法显示”，此时只要在浏览器进行多次刷新就有 机会显示出来。而且，GFW还会偶尔出现故障而导致关键词过滤系统失效，此时部分只被网址关键词过滤的网站就能正常使用。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;对于Google.com的查询返回结果可能是专门过滤的，即GFW针对Google.com返回结果中的网页地址进行过滤，对关键词的过滤并不严格。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;从GFW的分布来看，审查过滤系统主要位于国际出口处，但最近通过对审查过滤系统返回的RST复位包IP头进行TTL值分析，发现存在两个 欺骗源，其一位于国际出口处，另一个位于骨干网省级接入处。因此推测GFW对于境内的非法内容也具有一定审查能力。对于境内网络内容的审查可能主要是通过 ICP备案来实现的。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;从2007年2月前后，GFW开始对境外及境内的WAP网站含有的敏感字符进行过滤，原本在移动版Google可以打开的维基百科中文版 现已不能通过Google网页转换功能进行访问，连带的就是在访问含有“zh.wikipedia.org”的Google连结后，5分钟内再次访问 Google被拦截。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;关键字过滤的弱点就是对已加密的信息无能为力，而网址的关键字和网页的关键字都可以用不同的手段来加密，从而使这样的信息过滤系统从根本上失去作用。不同的加密手段也是后来所有突破网络封锁软件的基础。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.883.EF.BC.89.E3.80.81.E5.85.B3.E9.94.AE.E8.AF.8D.E8.BF.87.E6.BB.A4-.E5.A4.8D.E4.BD.8D.E5.8C.85.E5.88.86.E6.9E.90"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=7" title="编辑段落: （3）、关键词过滤-复位包分析"&gt;编辑&lt;/a&gt;] （3）、关键词过滤-复位包分析&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;有些网站含有大量的有用信息，同时也夹杂着大量的有害信息，如Google搜索引擎，如果使用域名重定向、lP地址过滤或者URL过滤都会禁止用户访问合法的信息。在这种情况下，可以使用基于内容的过滤，即只屏蔽掉含有有害信息的页面。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;通常使用网址的关键字和网页的关键字过滤的方法屏蔽有害页面。防火墙建有一个敏感词词库，一旦网址或Web页面中的内容含有这个词库中的词时，防火墙将截获该网页，阻止对该页面的访问。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;这种过滤是一种细粒度的过滤，实际上是对报文数据内容的过滤。在应用层可以实现对URL的过滤以及报文内容的过滤。应用层有害内容过滤不可避免地降低了互联网的通行效率，并且一般其有较大的误报率，但总的来说监控效果较好。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;当前基于内容的过滤主要针对文本内容，对图像、音频、视频等多媒体内容的过滤仍未达到实用阶段。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;由文[7]的试验，可得GFW具体的过滤方式：采用嗅探软件记录HTTP客户端进出站数据包，且只考虑TCP连接。从进站RST复位包IP 头TTL域值的分析，可认为逻辑上存在两个欺骗源（实际可能只是初始TTL不同），可分别称为“伪源1”和“伪源2”，伪源1离客户端路由跳计数较大，逻 辑位置大致在因特网运营商国际出口处，伪源2离客户端路由跳计数较小，逻辑位置大致在因特网运营商骨干网省级节点处。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.EF.BC.89IP.E5.A4.B4.E9.83.A8.E5.88.86.EF.BC.9A"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=8" title="编辑段落: 1）IP头部分："&gt;编辑&lt;/a&gt;] 1）IP头部分： &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;Identification（标识）字段：在第一批RST包中，伪源1和伪源2将其设置为一个固定的值，而正常的处理方式是发送的每个IP报文都有不同的标识值，一般按生成次序递增。观察中发现伪源2的第二批RST包中该域值会改变。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Flags（分片标志）字段：伪源1和伪源2处理方式不同，例如伪源1将DF（不分片）标志置0，伪源2将DF标志置1。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Time to Live（生存时间）字段：如前所述，伪源1的RST包到达客户端PC时经过的跳计数较大，而伪源2较小，且可推测与真正的源物理位置有差距。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.EF.BC.89TCP.E5.A4.B4.E9.83.A8.E5.88.86.EF.BC.9A"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=9" title="编辑段落: 2）TCP头部分："&gt;编辑&lt;/a&gt;] 2）TCP头部分： &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;Sequence number（序列号）字段：关键词过滤系统很可能会偶而繁忙导致本地出口堵塞，以致RST包发送延迟并晚于真正的源发回的数据包到达客户端PC，造成 RST包被客户端PC丢弃，从而整个过滤干预行为失败。考虑到这个因素，伪源还具有序列号预测功能，例如伪源2相邻的3个RST包中该值分别相差 1460（以太网默认MSS值）和2920（即1460*2）。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Window size（窗口大小）字段：伪源1和伪源2处理方式不同，例如伪源1似乎为该字段设置了一个随机值，伪源2将其置0。正常的RST包是将该字段置0。  此外还包括HTTPS证书过滤、对破网软件的反制、对电子邮件的通讯的拦截等技术。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;从以上的分析可知，GFW的主要技术手段大概有两种： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1）、IP封锁  这种方法主要针对国外知名的新闻网站，比如：&lt;a class="external free" href="http://news.bbc.co.uk/%EF%BC%8Chttp://wikipedia.org%E7%AD%89%EF%BC%8C%E4%BB%8E%E6%8A%80%E6%9C%AF%E4%B8%8A%E7%9B%B4%E6%8E%A5%E7%A6%81%E6%AD%A2%E4%BA%86%E5%9B%BD%E5%86%85%E5%AF%B9%E8%BF%99%E4%BA%9BIP%E5%9C%B0%E5%9D%80%E7%9A%84%E8%AE%BF%E9%97%AE%EF%BC%8C%E6%88%96%E8%80%85%E5%88%A9%E7%94%A8%E7%9A%84%E6%98%AF%E5%9B%BD%E5%86%85%E7%9A%84%E5%9F%9F%E5%90%8D%E8%A7%A3%E6%9E%90%E6%9C%8D%E5%8A%A1%EF%BC%8C%E5%8F%AF%E4%BB%A5%E5%B0%86%E6%9F%90%E4%BA%9B%E7%BD%91%E7%AB%99%E5%AF%BC%E5%90%91%E5%88%B0%E5%B9%BF%E5%91%8A%E7%BD%91%E7%AB%99%E6%88%96%E8%80%85%E8%AD%A6%E5%91%8A%E7%BD%91%E7%AB%99%E3%80%82%E4%BD%86%E6%98%AF%EF%BC%8C%E8%BF%99%E6%A0%B7%E7%9A%84%E6%89%8B%E6%AE%B5%E5%8F%AA%E8%83%BD%E6%98%AF%E9%87%8D%E7%82%B9%E9%98%B2%E5%8D%AB%EF%BC%8C%E8%80%8C%E4%B8%8D%E8%83%BD%E5%85%A8%E9%9D%A2%E4%BD%BF%E7%94%A8%E3%80%82%E4%B8%BA%E4%BA%86%E8%A7%84%E9%81%BFIP%E5%B0%81%E9%94%81%EF%BC%8C%E5%8F%AA%E8%83%BD%E9%80%9A%E8%BF%87%E5%80%9F%E7%94%A8%E5%9B%BD%E5%A4%96%E4%BB%A3%E7%90%86%E6%9C%8D%E5%8A%A1%E5%99%A8%E7%9A%84%E6%96%B9%E5%BC%8F%EF%BC%8C%E4%BB%A5%E5%9B%BD%E5%A4%96%E7%9A%84%E4%BB%A3%E7%90%86%E6%9C%8D%E5%8A%A1%E5%99%A8%E4%B8%BA%E8%B7%B3%E6%9D%BF%EF%BC%8C%E9%97%B4%E6%8E%A5%E7%9A%84%E8%AE%BF%E9%97%AE%E8%BF%99%E4%BA%9B%E8%A2%AB%E5%B0%81%E9%94%81%E7%9A%84%E7%BD%91%E7%AB%99%EF%BC%8C%E5%85%B7%E4%BD%93%E7%9A%84%E5%B7%A5%E5%85%B7%E5%A6%82%E6%97%A0%E7%95%8C%E6%B5%8F%E8%A7%88%E5%99%A8%E3%80%81%E5%8A%A0%E6%8B%BF%E5%A4%A7%E5%A4%A7%E5%AD%A6%E7%A0%94%E7%A9%B6%E4%BA%BA%E5%91%98%E5%BC%80%E5%8F%91%E7%9A%84Psiphon%E7%AD%89%E3%80%82" rel="nofollow" title="http://news.bbc.co.uk/，http://wikipedia.org等，从技术上直接禁止了国内对这些IP地址的访问，或者利用的是国内的域名解析服务，可以将某些网站导向到广告网站或者警告网站。但是，这样的手段只能是重点防卫，而不能全面使用。为了规避IP封锁，只能通过借用国外代理服务器的方式，以国外的代理服务器为跳板，间接的访问这些被封锁的网站，具体的工具如无界浏览器、加拿大大学研究人员开发的Psiphon等。"&gt;http://news.bbc.co.uk /，http://wikipedia.org等，从技术上直接禁止了国内对这些IP地址的访问，或者利用的是国内的域名解析服务，可以将某些网站导向到 广告网站或者警告网站。但是，这样的手段只能是重点防卫，而不能全面使用。为了规避IP封锁，只能通过借用国外代理服务器的方式，以国外的代理服务器为跳 板，间接的访问这些被封锁的网站，具体的工具如无界浏览器、加拿大大学研究人员开发的Psiphon等。&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;2）、关键字过滤  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;针对多若繁星的个人网站，博客网站，社群网站，采用IP封锁的方法就不合适了，对这些网站的防卫主要依靠关键字过滤，比如说，一旦发现内容 中包含了china，中国共产党这样的关键字，就切断连接。但是，这种技术手段很难在骨干网和骨干路由器上实现，否则骨干路由器的负担太重，难以保持合理 的运行速度。所以，一般的做法是在接入网末端部署具备关键字过滤功能的防火墙，一旦检测到不和谐的关键字，这些防火墙就向两端都发送TCP RST包，让两端的机器以为连接中断了，实际上，原始的TCP包已经通过了防火墙，路本来是通的，只是亮了一下红灯，如果假装没看到红灯，闭着眼睛走过 去，反而不会有任何障碍。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E4.B8.89.E3.80.81.E5.87.A0.E7.A7.8D.E7.A0.B4.E7.BD.91.E8.BD.AF.E4.BB.B6.E7.9A.84.E5.8E.9F.E7.90.86"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=10" title="编辑段落: 三、几种破网软件的原理"&gt;编辑&lt;/a&gt;] &lt;b&gt;三、几种破网软件的原理&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;早期的破网软件都是普通代理工具的进一步完善。因为当时还没有采用内容和网址的过滤技术，所以只要找到合适的代理，在浏览器中设置代理服务器和端 口，基本就可以畅通无阻。这些工具擅长于代理的搜索、校验和动态切换，比较有代表性的是“代理猎手”和“MultiProxy”等[6]。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2002年采用关键字过滤技术后，各种加密的代理也就应运而生了。其中比较有名的是SSL加密页面代理，它能够根据用户的请求，把其他网 站的内容抓过来，然后用SSL的加密传递给用户。用户使用加密代理，就能够浏览其他各种被审查封锁的网站，而所有的信息都是加密传输的，包括网址URL。 但随着软件升级，金盾可以嗅出个别固定域名网站的证书，维基百科443端口的SSL加密浏览也被封住了。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;此外利用服务端和客户端的软件，自己定义加密手段，把服务端软件安装在海外的机器后，就可以用客户端软件加密浏览海外的信息了。随着各种加密代理的成熟，它们互相之间也开始吸取各自的长处，有些甚至在易用性上进展很大，做到了用户点击运行就可以自由浏览的程度。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;使用这些技术的软件包括无界浏览，自由门，花园软件，世界通，火凤凰等等。其中前三个被称为“破网三剑客”。它们的基本工作原理基本上是一 样的：运行软件后自动寻找预置软件服务器列表中的代理服务器，通常寻找最快的那几个，连接成功后自动设置IE，使IE成为代理访问模式。这样就可以直接用 IE访问几乎任何网站了。通过代理返回的数据包经过加密，可以有效穿过关键词的过滤，达到可以访问任何信息的目的。这些软件里内置的代理服务器大多设置在 国外。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00008.JPG" title="Image:Image00008.JPG"&gt;&lt;img alt="Image:Image00008.JPG" height="470" longdesc="/wiki/index.php/Image:Image00008.JPG" src="http://course.ccert.edu.cn/wiki/images/8/86/Image00008.JPG" width="509" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;代理服务器可以用于突破防火墙对IP的封锁。如上图所示。但是要突破GFW对海外网站的封锁，一般的代理就远远不够了。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;下图中显示了三种用代理访问海外被封网站的情况。第一个用一般国内的代理，第二个用一般的海外代理，第三个用自由门。对于网页浏览器（如 IE或火狐FireFox)而言，使用自由门时自由门就是网页浏览器的代理，所有的数据流都是经过自由门加密后传输的，所以也叫加密代理。从图中可以看 到，三种情况中只有自由门可以有效的突破网络封锁。 如下图所示。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00009.JPG" title="Image:Image00009.JPG"&gt;&lt;img alt="Image:Image00009.JPG" height="284" longdesc="/wiki/index.php/Image:Image00009.JPG" src="http://course.ccert.edu.cn/wiki/images/f/f7/Image00009.JPG" width="400" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.E3.80.81Tor.E5.8E.9F.E7.90.86.E5.88.86.E6.9E.90"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=11" title="编辑段落: 1、Tor原理分析"&gt;编辑&lt;/a&gt;] 1、Tor原理分析&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.881.EF.BC.89.E6.A6.82.E8.BF.B0.E3.80.81.E5.8A.9F.E8.83.BD"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=12" title="编辑段落: （1）概述、功能"&gt;编辑&lt;/a&gt;] （1）概述、功能&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;Tor（The Onion Router），中文叫“洋葱路由”，是一种点对点的代理软件，依靠网络上的众多电脑运行的Tor服务来提供代理，帮助用户抵御流量分析系统，对个人的自由与隐私等进行保护。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;流量分析是一种对网络的监视行为，它能够从计算机网络系统中的关键点（如国家级网关）收集分析信息，过滤、嗅探指定的关键字，并进行智能识 别，检查网络中 是否有违反安全策略的行为，主要进行网址的过滤和网页内容的过滤，如果符合既定的规则，会干扰用户与服务器的连接，使数据流中断，达到禁止访问的目的。 Tor软件将用户的通信通过一个由遍及全球的志愿者运行的中继（relay）所组成的分布式网络转发，以此来保护用户的安全，它令监视用户的 Internet连接的那些流量分析系统无法知道所访问的站点，它还令所访问的站点无法知道用户的物理位置。Tor能与现有的许多应用程序配合工作，包括 Web 浏览器、即时通讯客户端、远程登录和基于Internet的TCP协议的其他应用程序。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.882.EF.BC.89.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=13" title="编辑段落: （2）工作原理"&gt;编辑&lt;/a&gt;] （2）工作原理&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;利用Tor软件可以构建一个分布式、匿名的网络来抵御流量分析系统。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Tor有助于降低简单的和高级的流量分析的风险，把用户的流量分散到互联网上的多个地点，所以不存在单一的一点可以把用户和目的地联系起 来。在Tor网络上，来源和目的地是由一条通过数台中继的随机的路径连接的，数据包在这条路径上传输，因此，不存在在任何单一点上的观察者能够知道数据从 哪里来、到哪里去。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Tor的一个特色是，只要用户运行了Tor server，用户的电脑就成为一个Tor节点，别人可以通过这个节点访问其它节点，用户也可以通过别人的节点进行访问。在Tor节点和节点之间的通信是 完全加密的（SSL），所以不用担心你的通信会泄密。当要访问一个地址时，Tor利用一种路由算法在众多Tor节点中找到一条可达路径。数据经过几“跳” 以后，最终能够到达一个可以访问目标资源的Tor节点。Tor的选路过程并不是按照最优的原则，而是随机的。这和它的设计目的：防止数据追踪有关。使用随 机的路由就使得数据追踪几乎不可能。 以下图1--图3是Tor的工作原理图。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00010.JPG" title="Image:Image00010.JPG"&gt;&lt;img alt="Image:Image00010.JPG" height="261" longdesc="/wiki/index.php/Image:Image00010.JPG" src="http://course.ccert.edu.cn/wiki/images/8/89/Image00010.JPG" width="434" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;图1 工作原理一 用Tor创建一条私有路径时，用户的软件或客户端通过网络上的中继递增地建立一条由若干加密连接组成的电路（circuit）。电路一次扩展一跳 （hop），电路上的中继仅仅知道它从哪一个中继接收数据以及向哪一个中继发送数据。没有一台单独的中继会知道数据包的完整路径。客户端为电路上的每一跳 分配独立的加密密钥以保证连接数据通过时不被跟踪。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00011.JPG" title="Image:Image00011.JPG"&gt;&lt;img alt="Image:Image00011.JPG" height="284" longdesc="/wiki/index.php/Image:Image00011.JPG" src="http://course.ccert.edu.cn/wiki/images/1/1d/Image00011.JPG" width="448" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;图2 工作原理二 一旦一条电路建立完成，多种类型的数据可以进行交换，不同种类的软件应用程序也可以在Tor网络上部署。因为每一台中继最多只能知道电路中的一跳，窃听者 （eavesdropper）或者被入侵的中继（compromised relay）都无法通过流量分析把连接的来源和目的地联系起来。Tor仅作用于TCP数据流，任何支持SOCKS的应用程序都可以使用它。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00012.JPG" title="Image:Image00012.JPG"&gt;&lt;img alt="Image:Image00012.JPG" height="258" longdesc="/wiki/index.php/Image:Image00012.JPG" src="http://course.ccert.edu.cn/wiki/images/7/73/Image00012.JPG" width="449" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;图3 工作原理三 出于有效性，Tor 为大约在相同的十分钟内发生的连接分配同一电路。以后的请求被分配不同的电路，这样攻击者就不能把你早先的行为和新的行为联系起来。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.883.EF.BC.89.E6.8A.80.E6.9C.AF.E5.8E.9F.E7.90.86"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=14" title="编辑段落: （3）技术原理"&gt;编辑&lt;/a&gt;] （3）技术原理&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;Tor网络是一个overlay网络，每个节点（onion router，OR）都是运行在用户级，不需要内核级等特权；而且与其他的OR维持着一个TLS的连接；运行本地的代理软件（onion proxy，OP）去获取服务器目录，建立电路回路等。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;每个OR都维持着一个长期的identity key和一个短期的onion key。Identity key用来给TLS证书做签名，给OR的路由描述符（密钥，地址，带宽，出口规则，等）做签名，给目录做签名（有目录服务器做）。Onion key用来解密用户的请求，然后建立一个电路，协商一个临时密钥。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;传输单元&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;OR同其他的OR，或者OP通讯时，使用了协商好的临时密钥，经由TLS连接进行通讯，将数据隐藏起来，安全的进行转发，阻止了攻击者对数据的修改。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;流量按照固定的大小单元（cell）在链路上进行传输。每个单元是512字节，由一个头（header）和一个有效载荷（payload） 组成。这个头中包括：一个电路的标识（circID），指明数据单元要经过的电路号；一个命令字段，表明将要对payload做何处理。基于命令类 型，cell要么是控制单元（control cell），通常由接收者进行解释处理；要么是中继单元（relay cell），携带着端到端的数据流。控制单元的命令主要有：padding（用来保持存活等），create或created（建立一个新的电 路），destroy（销毁一个电路）。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;而中继单元在有效载荷的开始又有自己额外的中继头，包含：一个流标识（streamID），一个端到端的校验和（用来做完整性检查），一个中继载荷的长度，一个中继命令。整个的中继头和中继载荷采用了128-比特的AES加密后进行传输。 下图为传输单元的格式。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00013.JPG" title="Image:Image00013.JPG"&gt;&lt;img alt="Image:Image00013.JPG" height="98" longdesc="/wiki/index.php/Image:Image00013.JPG" src="http://course.ccert.edu.cn/wiki/images/9/97/Image00013.JPG" width="440" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;cell结构 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;电路的建立&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;下图表明了电路如何建立，密钥如何商议，以及如何访问网页。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00014.JPG" title="Image:Image00014.JPG"&gt;&lt;img alt="Image:Image00014.JPG" height="196" longdesc="/wiki/index.php/Image:Image00014.JPG" src="http://course.ccert.edu.cn/wiki/images/f/f3/Image00014.JPG" width="400" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;Alice建立一个2跳的电路，并访问一个网页 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Alice与OR1和OR2的密钥协商： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1） Alice发送一个create命令的包，其中包含了电路标识C1，以及用OR1的公钥加密的密钥，这个密钥是Alice单方选择的。C1是Alice和OR1之间需要建立 的电路的标识号。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2） OR1接收到后，回复一个created命令的包，其中包含了，电路标识C1，OR1选择的密钥，以及对双方协商好的密钥K1的Hash值。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3） Alice发送一个relay（中继包）命令给OR1，包的载荷中有一个用K1加密的信息，这个信息中包含了extend命令，OR2名字，和用OR2的公钥加密的密钥。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4） OR1接收到后，用K1进行解密，然后创建一个create包，选取一个OR1和OR2间没有用过的电路标识C2，连同用OR2的公钥加密的密钥一起发送给OR2。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5） OR2接收到后，回复一个created包给OR1，其中包含了自己选取的密钥，和对与Alice协商好的密钥K2的Hash值。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;6） OR1接收到后，给Alice发送一个用K1加密的包，包中含有extended命令，OR2选取的密钥，以及K2的Hash值。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;7） Alice接收到后，用K1解密，获得与OR2协商好的密钥K2。 至此，Alice便与OR1和OR2协商好了密钥。 Alice经由上面的电路访问网页： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1） Alice将要访问的网页先用K2加密，然后用K1加密，将结果放进一个relay包中给OR1。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2） OR1用K1解开后，将结果信息也放进一个relay包中发送给OR2。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3） OR2接收到后，用K2解密，然后与目标网址进行TCP连接的建立。成功后，用K2加密connected命令包发送给OR1。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4） OR1接收到后，替换掉电路标识，然后对加密的信息再用K1进行加密，将最终结果放进relay包中发送给Alice。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5） Alice接收到connected信息之后，就发送Http请求进行访问，以后的通讯与前几步类似。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;中继包&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;一旦Alice建立好了电路之后，就可以发送中继包。接收到中继包的OR，会查询相应的电路，对数据包进行解密，来查看是否有一个有效的校 验。如果无效，OR查询电路上的下一个OR和电路标识，将原来的电路标识替换后，把解密后的relay包传送给下一个OR。若最后一个OR不能识别这个 relay包，表明有错误发生，这条电路就会被销毁掉。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;每个OP对待relay包基本上都是相同的操作，反复对relay包的头和有效载荷用相应的密钥进行解密。如果哪个阶段校验信息是有效 的，则表明这个包是在这层的OR上创建的。要针对一个确定的OR创建relay包，Alice先确定一个摘要信息，然后对relay头和有效载荷进行重复 加密，所用的密钥是与路径上由远及近的OR商议好的密钥。Relay包中这个摘要信息只有在经过最后一个OR的时候，才会发现是一个有效的值，这个OR得 到了Alice真正的目的明文，然后进行目的地的访问。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;当这个OR返回给Alice信息时，先用协商好的密钥对这个relay包进行加密，然后按原路返回，每经过一个OR都会进行相应的加密处理，最终传送到Alice时，Alice需要进行多次解密才能提取到真正的信息。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;数据流的传输开始与关闭&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;当Alice的应用程序想要与指定的地址和端口进行一个TCP连接时，她会要求OP去完成这个连接。OP选择一条最新的或者建立一条电路， 选择一个合适的OR作为出口节点与目标机连接。然后OP向出口节点发送一个relay begin包，随机选取一个流标识。一旦出口节点连接到目标机，便回复一个relay connected包。OP接收到后，会给应用程序发送一个连接成功的回应信息。于是OP便开始接收应用程序的数据，将数据打包成relay data包进行发送。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;当数据传输完毕需要关闭时，也存在与TCP类似的方法：进行两次握手的正常操作，一个握手的非正常操作。非正常关闭，只需要发送一个relay teardown包。而正常关闭是发送一个relay end包。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;目录服务器&lt;/b&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;Tor用一些共知的OR来记录网络拓扑的变化，节点的状态，包括密钥和出口策略。每一个这样的OR称为目录服务器（directory server），就像一个HTTP服务器，客户端可以从这里获取当前网络的状态和路由列表，其他的OR也可以上传自己的状态信息。OR会定期的向每一个目 录服务器发布他们的状态信息的签名声明。所有客户端软件都事先加载了服务器的列表资料和他们的密钥。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;当目录服务器接收到一个OR的签名声明后，会检查这个OR的identity key是否被识别，服务器不会对未识别的OR进行发布。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.E3.80.81.E4.BD.BF.E7.94.A8SSH.E7.A9.BF.E8.B6.8AGFW"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=15" title="编辑段落: 2、使用SSH穿越GFW"&gt;编辑&lt;/a&gt;] 2、使用SSH穿越GFW&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.EF.BC.89SSH.E7.AE.80.E4.BB.8B"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=16" title="编辑段落: 1）SSH简介"&gt;编辑&lt;/a&gt;] 1）SSH简介&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;传统的网络服务程序，如 FTP、Pop和Telnet在传输机制和实现原理上是没有考虑安全机制的，其本质上都是不安全的；因为它们在网络上用明文传送数据、用户帐号和用户口 令，攻击者可以轻易获得这些数据。而且，这些网络服务程序的简单安全验证方式很容易受到"中间人"（man-in-the-middle）攻击。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;SSH是英文Secure Shell的简写形式。通过使用SSH，可以加密所有传输的数据，以抵御"中间人"攻击，而且还能够防止DNS欺骗和IP欺 骗。使用SSH，还有一个额外的好处就是传输的数据是经过压缩的，所以可以加快传输的速度。SSH有很多功能，它既可以代替Telnet，又可以为 FTP、Pop、甚至为PPP提供一个安全的"通道"。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;最初的SSH是由芬兰的一家公司开发的。但是因为受版权和加密算法的限制，现在很多人都转而使用OpenSSH。OpenSSH是SSH的替代软件包，而且是免费的，可以预计将来会有越来越多的人使用它而不是SSH。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;SSH在运行方式也不像其他的TCP/IP应用，SSH被设计为工作于自己的基础之上，而不是利用包装（wrappers）或通过Internet守护进程inetd来进行。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.EF.BC.89SSH.E5.8D.8F.E8.AE.AE.E7.9A.84.E5.86.85.E5.AE.B9"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=17" title="编辑段落: 2）SSH协议的内容"&gt;编辑&lt;/a&gt;] 2）SSH协议的内容 &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;SSH协议是建立在应用层和传输层基础上的安全协议，它主要由以下三部分组成，共同实现SSH的安全保密机制。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;传输层协议，它提供诸如认证、信任和完整性检验等安全措施，此外它还可以任意地提供数据压缩功能。通常情况下，这些传输层协议都建立在面向连接的TCP数据流之上。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;用户认证协议层，用来实现服务器的跟客户端用户之间的身份认证，它运行在传输层协议之上。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;连接协议层，分配多个加密通道至一些逻辑通道上，它运行在用户认证层协议之上。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;当安全的传输层连接建立之后，客户端将发送一个服务请求。当用户认证层连接建立之后将发送第二个服务请求。这就允许新定义的协议可以和以前 的协议共存。连接协议提供可用作多种目的通道，为设置安全交互Shell会话和传输任意的TCP/IP端口和X11连接提供标准方法。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="3.EF.BC.89SSH.E7.9A.84.E5.AE.89.E5.85.A8.E9.AA.8C.E8.AF.81"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=18" title="编辑段落: 3）SSH的安全验证"&gt;编辑&lt;/a&gt;] 3）SSH的安全验证 &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;从客户端来看，SSH提供两种级别的安全验证。  第一种级别（基于口令的安全验证），只要你知道自己的帐号和口令，就可以登录到远程 主机，并且所有传输的数据都会被加密。但是，这种验证方式不能保证你正 在连接的服务器就是你想连接的服务器。可能会有别的服务器在冒充真正的服务器，也就 是受到"中间人"攻击。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;第二种级别（基于密钥的安全验证），需要依靠密匙，也就是客户端必须为自己创建一对密钥，并把公钥放在远程服务器上。如果客户端要连接到 SSH服务器上，客户端软件就会向服务器发出请求，请求用客户端的密钥进行安全验证。服务器收到请求之后，先在该服务器的用户根目录下寻找客户端的公钥， 然后把它和客户端发送过来的公钥进行比较。如果两个密钥一致，服务器就用公钥加密"质询" （challenge）并把它发送给客户端软件。客户端软件收到"质询"之后就可以用客户端的私钥解密再把它发送给服务器。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;与第一种级别相比，第二种级别不需要在网络上传送用户口令。另外，第二种级别不仅加密所有传送的数据，而"中间人"攻击也是不可能的（因为攻击者没有私钥）。但是整个登录的过程可能慢一些。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="4.EF.BC.89SSH.E7.9A.84.E5.BA.94.E7.94.A8"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=19" title="编辑段落: 4）SSH的应用"&gt;编辑&lt;/a&gt;] 4）SSH的应用 &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;首先，SSH最常见的应用就是，用它来取代传统的Telnet、FTP等网络应用程序，通过SSH登录到远程主机并执行工作或命令。在不安全的网络 环境中，它提供了很强的验证机制与非常安全的通讯环境。实际上，SSH开发者的原意是设计它来取代原UNIX系统上的rcp、rlogin、rsh等指令 程序的；但经过适当包装后，完全可以取代传统的Telnet、FTP等应用程序。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;而用来替代r系列指令的SSH，则在安全方面做了极大的强化，不但对通讯内容可以进行极为安全的加密保护，同时也强化了对身份验证的安 全机制，它应用了在密码学中已发展出来的数种安全加密机制，如 Symmetric Key Cryptography，Asymmetric Key Cryptography， One-way Hash Function，Random-number Generation等，来加强对于身份验证与通讯内容的安全保护。通讯时资料的加密有IDEA，three-key triple DES，DES，RC4-128，TSS，Blowfish 等多种安全加密算法可供选择，加密的key则是通过 RSA 进行交换的。资料的加密可以对抗IP spoofing，RSA这种非对称性的加密机制则可用来对抗DNS spoofing与IP routing spoofing，同时RSA也可以进行对主机身份的验证。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;其次，通过使用用SSH可以在本地主机和远程服务器之间设置“加密通道”，并且这样设置的“加密通道”可以跟常见的Pop应用程序、X 应用程序、Linuxconf应用程序相结合，提供安全保障。 SSH的“加密通道”是通过“端口转发”来实现的。客户端可以在本地端口和在远程服务器上运行的某个服务的端口之间建立“加密通道”。然后只要连接到本地 端口。所有对本地端口的请求都被SSH加密并且转发到远程服务器的端口。当然只有远程服务器上运行SSH服务器软件的时候“加密通道”才能工作。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="5.EF.BC.89.E5.88.A9.E7.94.A8SSH.E7.AA.81.E7.A0.B4GFW"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=20" title="编辑段落: 5）利用SSH突破GFW"&gt;编辑&lt;/a&gt;] 5）利用SSH突破GFW&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;我们知道，GFW对国外敏感网站的封锁主要是通过ip限制与关键词过滤来实现，SSH显然可以突破关键词过滤拦截，即SSH通过创建一条加密隧道来防止特定关键词被GFW发现。以下介绍利用SSH突破GFW的限制的原理。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;几个相关的概念。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;SSH客户端,SSH服务端,应用程序客户端,应用程序服务端。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;就突破GFW限制这个应用而言，SSH客户端与应用程序客户端都位于本地，而SSH服务端与应用程序服务端位于远端。（注：也可以在本地创 建SSH服务端，让应用程序客户端与SSH服务端都位于本地，而SSH客户端与应用程序服务端都位于远端。然后通过一个SSH的反向连接来达到目的。然 而，多数的应用还是前面讲述的情形）。那么，为了突破GFW的封锁，我们有什么要做的呢？ &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;首先，应当在国外有一个运行SSH服务的主机，至于如何获得这样的主机不在本文的讨论范围内（无论你是通过黑客入侵的手段，还是租用此类服务等）。SSH的服务应当位于国外，否则将无法规避GFW的IP限制。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;其次需要运行一个国外代理服务器，如果没有，本地的应用将受到限制。因为此时本地的应用将被局限在某一个被限制的站点，而不是一些。如果在运行SSH服务的主机上有足够的权限，当然也可以在其上安装相应的代理服务。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;第三是让本地的SSH客户端监听某一端口，一旦该端口有数据要传送，SSH客户端将会在在本地与远端的SSH服务端建立一个加密连接。然后被监听端口的数据将加密传送给SSH服务端，而SSH服务端在收到数据后，将做相应的端口转发。这样做能规避GFW的原因在于： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1）运行SSH服务的主机并非被禁止的IP,因此你可以与其建立连接。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2）本地与远程SSH服务的主机所传送的数据都经过加密，因此GFW防火墙并不能轻易发现敏感信息。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;下面具体举一例说明： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;比如想通过web方式访问维基百科，而通常情形下这是被GFW所禁止的。所要做的是，先在本地SSH客户端执行如下命令： ssh –L9999:proxy:proxy_port sshd_server 这个命令的用途为：让ssh客户端监听9999端口，如果有数据，将其加密传输至ssh服务端，而服务端则相应向proxy的proxy_port转发。 命令说明：9999是客户端的本地端口，也就是SSH客户端所监听的端口。Proxy,proxy_port分别为代理服务器的名字（或IP）以及它的服务监听端口。sshd_server是运行SSH服务的主机。 这么做以后，只需将本地的浏览器代理设置为localhost:9999。接下来就可以顺利访问维基百科了。（本例中proxy可为http代理或socks代理）。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="3.E3.80.81.E8.87.AA.E7.94.B1.E9.97.A8"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=21" title="编辑段落: 3、自由门"&gt;编辑&lt;/a&gt;] 3、自由门&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;自由门可以非常安全的让你自由畅游网络世界。其加密强度程度可以与国际金融系统的相比，会自动隐藏你的IP，任何人绝对看不到你的IP。其最新版为自由门6.34版，修复了个别情况下代理密码的设置问题。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;该软件的功能就是连接代理服务器，客户端和代理服务器端之间的数据经过高强度的SSL加密，数据传输速度很快，它自动搜索到代理服务器，连接并使用，访问美国骨干网络的速度快很多，能突破多种限制。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;自由门软件工作模式分为：代理模式和经典模式。在经典模式下程序会自动设好与密道有关的设置文件并设好IE代理。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;自由门软件其实质是用加密代理服务器的技术。为确保包含关键字信息的数据包不被GFW截获，加密代理服务系统器需要与客户端进行安全通信。一次安全通信分为密 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;钥建立和保密通信两部分。这里详细介绍密钥建立和广泛应用的网络安全套件SSL协议。自由门软件界面如下图所示。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00015.JPG" title="Image:Image00015.JPG"&gt;&lt;img alt="Image:Image00015.JPG" height="293" longdesc="/wiki/index.php/Image:Image00015.JPG" src="http://course.ccert.edu.cn/wiki/images/d/da/Image00015.JPG" width="304" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".281.29.E5.AF.86.E9.92.A5.E5.BB.BA.E7.AB.8B"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=22" title="编辑段落: (1)密钥建立"&gt;编辑&lt;/a&gt;] (1)密钥建立&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;在客户端和加密代理服务器开始交互大量信息之前，两者需要建立一个安全的信道。于是，双方需要进行密钥建立以确定本次通讯所使用的公共密钥。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;密钥建立分为无服务器的对称密钥建立和基于服务器的密钥建立，可根据代理服务器的类型和客户端的数量自行设计。无服务器的对称密钥建立又包 括点对点密钥更新(有共享长期密钥)和无预先共享密钥的密钥建立两种。无预先共享密钥的密钥建立可以使用Diffie-Hellman密钥交换协议来实现 分发公共密钥。其缺点是容易受到中间人攻击。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".282.29SSL"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=23" title="编辑段落: (2)SSL"&gt;编辑&lt;/a&gt;] (2)SSL&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;SSL协议用来在客户端和服务器之间建立安全的TCP连接，并向基于TCP/IP协议的客户/服务器应用程序提供客户端和服务器的验证、数据完整性 及信息保密性等安全措施。主要用于浏览器和Web服务器之间建立安全的数据传输通道，还适用于Telnet、FTP和NNTP等服务。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;然而，SSL协议在具体使用中还面临如下3个问题： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;①客户端对服务器的身份确认； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;②服务器对客户的身份确认； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;③在服务器和客户之间建立安全的传输信道。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".283.29.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E6.9C.8D.E5.8A.A1.E5.99.A8.E7.9A.84.E5.AE.9E.E7.8E.B0"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=24" title="编辑段落: (3)加密代理服务器的实现"&gt;编辑&lt;/a&gt;] (3)加密代理服务器的实现&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;加密代理服务技术使用了加解密技术。只有加密通信双方使用相同的协议，客户端才能连接到加密服务器的端口进行访问。因此，如下图所示，客户端需要运行加密代理软件，来实现应用程序和加密服务器之间的信息转发和明密文转换。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00016.JPG" title="Image:Image00016.JPG"&gt;&lt;img alt="Image:Image00016.JPG" height="146" longdesc="/wiki/index.php/Image:Image00016.JPG" src="http://course.ccert.edu.cn/wiki/images/2/23/Image00016.JPG" width="463" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".284.29.E8.87.AA.E7.94.B1.E9.97.A8.E6.8A.80.E6.9C.AF.E7.9A.84.E6.94.B9.E8.BF.9B"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=25" title="编辑段落: (4)自由门技术的改进"&gt;编辑&lt;/a&gt;] (4)自由门技术的改进&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;目前GFW侦测类似自由门软件的方法主要根据它们数据包中的特征码方式进行侦测，并进行截获。并对数据包进行IP包进行跟踪，查获到境外的代理服务器后，将其IP地址列入黑名单中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;在自由门的新版本中改变以前的特征码，使数据包的特征码在不断变化中。以及改变数据包经过SSL加密后的特征码。 定期对加密代理服务器进行IP更换措施，并将更换后的加密代理服务器的IP地址通过BBS,Email，聊天室内进行公布。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="4.E3.80.81.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E5.99.A8"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=26" title="编辑段落: 4、无界浏览器"&gt;编辑&lt;/a&gt;] 4、无界浏览器&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;无网界浏览 8.8是由美国极景网络科技公司推出的高品质软件产品。原理是根据其内置（或软件服务器上）的代理服务器列表不停查找选择速度最快的代理服务器。联机完成 后会自动帮IE设定好HTTP代理服务器：127.0.0.1:9666，如果用其他浏览器也可以手动设定使用。在无界退出时，因为自动清除了主机上的所 有使用信息，所以如要再使用无界浏览器，代理软件将重新搜索可用的加密代理服务器。使用动态SSL代理服务器，完全规避了防火墙的屏蔽。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.881.EF.BC.89.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E7.9A.84.E4.BD.BF.E7.94.A8.E6.96.B9.E6.B3.95"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=27" title="编辑段落: （1）无界浏览的使用方法"&gt;编辑&lt;/a&gt;] （1）无界浏览的使用方法&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;1）启动该软件的可执行文件； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2）如果需要的话，添入代理（局域网需要在这里添代理，普通的拨号用户不需要）； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3）无界浏览会自动寻找海外代理，找到后，右下角会弹出一个金黄色的锁，这表示无界漫游启动成功了； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4）接着一般会弹出一个Internet Explorer窗口，此时的IE已经被设置了无界浏览的代理127.0.0.1:9666，默认访问的网站，就是无界网络； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5）用户再通过IE访问网络时，都通过无界浏览找到的加密代理，进行数据传输。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;6）如果使用其它浏览器（如Mozilla Firefox）访问，无界网络启动成功后，可自己手动设置代理127.0.0.1:9666即可。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.882.EF.BC.89.E7.89.88.E6.9C.AC.E6.B2.BF.E9.9D.A9"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=28" title="编辑段落: （2）版本沿革"&gt;编辑&lt;/a&gt;] （2）版本沿革&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;1）6.9版 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2）网络上曾出现无界浏览7.0版，极景网络公司声明于此版本无关，并非自己所出品，完全系被恶意冒用，并跳过7.0版直接推出了8.0版。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3）8.2版在2007年8月初遭到封锁。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4）8.3版于2007年8月6日推出的。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5）8.4版在2007年8月16日推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5）8.5版在2007年8月19日（美国时间）推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;6）8.6版在2007年9月17日（美国时间）推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;7）8.7a版(测试版)在2007年10月26日推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;8） 8.7b版(测试版)在2007年10月27日推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;9） 8.7正式版在2007年10月30日推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;10）8.8版在2007年11月20日推出。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.883.EF.BC.89.E6.97.A0.E7.95.8C.E6.B5.8F.E8.A7.88.E5.99.A8.E4.BD.BF.E7.94.A8.E7.A4.BA.E6.84.8F.E5.9B.BE.EF.BC.9A"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=29" title="编辑段落: （3）无界浏览器使用示意图："&gt;编辑&lt;/a&gt;] （3）无界浏览器使用示意图：&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00017.JPG" title="Image:Image00017.JPG"&gt;&lt;img alt="Image:Image00017.JPG" height="380" longdesc="/wiki/index.php/Image:Image00017.JPG" src="http://course.ccert.edu.cn/wiki/images/e/e8/Image00017.JPG" width="400" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.884.EF.BC.89.E7.89.B9.E7.82.B9.EF.BC.9A"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=30" title="编辑段落: （4）特点："&gt;编辑&lt;/a&gt;] （4）特点： &lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;1）、几乎可以访问国外所有的网站。 　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　　 2）、速度快，比一般的代理服务器速度快很多，而且越多人访问的网站，速度越快。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3）、传送过程高度加密。在传输过程中将网页地址(URL)和内容都加密。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4）、当退出运行时，会清除所有访问记录。如果是非正常退出，当重新运行并正常退出后，所有访问记录也都将被清除。 　　　　　　　　 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5）、支持多媒体文件传送与下载，包括声音与图像文件。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;6）、网站集锦栏目特别收集海外被禁网站连结，为有兴趣的用户浏览导航。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;7）、特别支持Google, AltaVista 等搜索引擎，使搜索到的内容不被过滤。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;使用无界软件无法访问国内网站，这可能与GFW屏蔽了国外破网软件的IP地址有关。解决方法是退出无界再重新打开，直到无界的出口IP换成没被屏蔽的IP地址为止。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="5.E3.80.81.E5.85.B6.E4.BB.96.E7.A9.BF.E8.B6.8AGFW.E7.9A.84.E6.8A.80.E6.9C.AF"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=31" title="编辑段落: 5、其他穿越GFW的技术"&gt;编辑&lt;/a&gt;] 5、其他穿越GFW的技术&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;除了以上介绍的四种破网技术外，还可以通过忽略TCP RST包的方式以通过具备关键字过滤功能的防火墙。也有更专业的技术论文详细解释了其技术原理和实践方法，具体请请参考ignoring.pdf。所提出的穿越GFW的解决手段，对于Linux，用如下指令： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;iptables -A INPUT -p tcp —tcp-flags RST RST -j DROP &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;对于FreeBSD，请用对应的指令： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;ipfw add 1000 drop tcp from any to me tcpflags rst in 点击不能访问的链接，即可实现正常访问。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E5.9B.9B.E3.80.81.E5.AF.B9.E7.A0.B4.E7.BD.91.E8.BD.AF.E4.BB.B6.E7.9A.84.E6.8E.A7.E5.88.B6"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=32" title="编辑段落: 四、对破网软件的控制"&gt;编辑&lt;/a&gt;] &lt;b&gt;四、对破网软件的控制&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;针对突破防火长城的各类破网软件，防火长城也在技术上做了应对措施以减弱破网软件的穿透能力。比如每年的特定关键时间点，无界等软件就可能会无法正常连接或连接异常缓慢，这时境内外的正常网络互联也会受到干扰。  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.E3.80.81.E5.AF.B9Tor"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=33" title="编辑段落: 1、对Tor"&gt;编辑&lt;/a&gt;] 1、对Tor&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;可采取建立虚假Tor节点的封锁措施。鉴于无法真正的完全封锁Tor，网络安全部门可在国内网络中安装了大量虚假 Tor节点服务器，所有经过这些“节点”的信息都将被最大程度的审查，与此同时，所有到达这些虚假节点的网络请求都将被屏蔽。有意见认为因为此举会暴露防 火长城的位置，网络审查部门对虚假节点的设立有所节制。但另一方面，tor节点的大量增加很可能仅仅是因为国内用户增加的缘故，即使存在有虚假节点，对于 使用图形界面Vidalia的用户也可以轻松将含有境内节点的路由删除，以确保安全。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.E3.80.81.E5.AF.B9.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E5.9E.8B.E6.B5.8F.E8.A7.88.E5.99.A8"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=34" title="编辑段落: 2、对加密代理型浏览器"&gt;编辑&lt;/a&gt;] 2、对加密代理型浏览器&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;主要针对无界浏览器进行分析。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.881.EF.BC.89.E6.97.A0.E7.95.8C.E5.8A.A0.E5.AF.86.E4.BB.A3.E7.90.86.E7.9A.84.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=35" title="编辑段落: （1）无界加密代理的工作原理"&gt;编辑&lt;/a&gt;] （1）无界加密代理的工作原理&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;加密代理服务器的工作原理见下图。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00018.JPG" title="Image:Image00018.JPG"&gt;&lt;img alt="Image:Image00018.JPG" height="162" longdesc="/wiki/index.php/Image:Image00018.JPG" src="http://course.ccert.edu.cn/wiki/images/b/bb/Image00018.JPG" width="428" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.882.EF.BC.89.E7.BD.91.E7.BB.9C.E6.B4.BB.E5.8A.A8.E6.A6.82.E8.BF.B0"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=36" title="编辑段落: （2）网络活动概述"&gt;编辑&lt;/a&gt;] （2）网络活动概述&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;网络活动步骤如下： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1)、探测。访问国内外知名网站，用来探测是否接入互联阴。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2)、访问。访问“专职DNS服务器”。这些DNS服务器专门为无界提供信息更新支持。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3)、加密。访问加密代理服务器。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.883.EF.BC.89.E5.90.84.E6.AD.A5.E9.AA.A4.E7.9A.84.E5.8F.91.E5.8C.85.E8.A7.84.E5.BE.8B"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=37" title="编辑段落: （3）各步骤的发包规律"&gt;编辑&lt;/a&gt;] （3）各步骤的发包规律&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;1)、探测。随机选择4~6个知名网站进行测试。由于程序存储有限，因此可以找到所有被该程序记录的网站的IP。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2)、访问。这一部分是规律最多、最容易识别的部分。所有的DNS数据包解析地址均为[ns 1．4546355dc．net，即“ns”+数字1或2+“．”+9位十六进制编码+“ net”。由于这样的域名与常规域名存在较大的差异，因此容易发现并跟踪。但是，这个步骤仅出现于程序的第1次运行中。捕获这样的数据包的概率相对较少。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3)、加密。加密代理把秘密信息装扮成普通HTTP数据包的形式。实现和机密服务器的保密通信。由于网络上有海量的HTTP数据包，因此 即使找到加密数据的规律也很难及时地进行数据包过滤查找。但是，当发现加密代理向加密服务器申请信息时，HTTP数据包中总有“GET”字段，所接收的 URL地址有如下规律： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1)包含4~6个由“／'，分隔的部分； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2)每部分由3~6的英文小写字母组成； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3)字母随机组合且不是单词。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.884.EF.BC.89.E4.BE.A6.E5.AF.9F.E7.9B.91.E6.8E.A7.E6.96.B9.E6.B3.95"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=38" title="编辑段落: （4）侦察监控方法"&gt;编辑&lt;/a&gt;] （4）侦察监控方法&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;无界v6．9的侦控方法主要有IP跟踪法和数据包筛选法两种。其中，IP跟踪法速度快效率高，但准确性欠佳；而数据包筛选法则有较好的准确性。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.EF.BC.89.E3.80.81IP.E8.B7.9F.E8.B8.AA.E6.B3.95"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=39" title="编辑段落: 1）、IP跟踪法"&gt;编辑&lt;/a&gt;] 1）、IP跟踪法&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;通过运行加密代理软件，采用截取数据包的方法，可以获得相应的IP地址信息。对IP地址信息的跟踪分为3类： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;a)、对专职DNS服务器的跟踪。这是侦察工作的重要环节，也是唯一可以全面控制加密信息来源的环节。专职DNS服务器的特点是：1)固 定。每个版本的加密代理软件只能包含有限个专职DNS的IP地址。即使加密代理软件随机地使用全部IP中的几个，也可以通过多次跟踪找到绝大多数的IP地 址。2)专职。这种DNS服务器只向相应的加密代理软件提供所谓的“域名解析”，而不提供通常意义的域名解析。 将获取的专职DNS服务器的IP地址存放在数据库表DNSIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;b)、对加密代理服务器的跟踪。尽管加密代理服务器的IP地址是经常变换的，但是它在短时间内具有相对的稳定性，比如同一地区同一天内不会变化。可以建立一个IP地址采集机制，对保存时问超过一天的IP地址进行重新检测，以确认它是否已作废。 将获取的加密代理服务器的IP地址存放在数据库表CPRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;c)、对加密代理软件用户的跟踪。通过对专职DNS和加密代理服务器IP地址的收集，可通过数据包的简单分析查找到使用加密代理服务的用户的IP地址。将这些IP地址保存起来就可以对它们进行进一步的分析，从而找到可疑对象。 将获取的加密代理软件用户的IP地址存放在数据库表USRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.29.E3.80.81.E6.95.B0.E6.8D.AE.E5.8C.85.E7.AD.9B.E9.80.89.E6.B3.95"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=40" title="编辑段落: 2)、数据包筛选法"&gt;编辑&lt;/a&gt;] 2)、数据包筛选法&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;面对海量的DNS数据包和HTTP数据包，为了提高效率，将针对数据包的信息过滤作为IP跟踪法的辅助方法。即重点跟踪IP地址在表USRIP中的 用户的DNS数据包和HTTP数据包，从而找到新的专职DNS和加密代理服务器的IP地址。利用上文中加密代理数据包的特征规律，对DNS数据包和 HTTP数据包采用不同的过滤方式： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;a)、DNS：过滤域名为“ns”+数字1或2+“．”+9位十六进制编码+“．net”的数据包。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;b)、HTTP：过滤URL有上文提到的3个特点的数据包。确认获取的DNS和Web服务器是所需的专职服务器和加密代理服务器。将获得新的专职DNS和加密代理服务器的IP地址存放在表CPRIP和表CPRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".EF.BC.885.EF.BC.89.E5.85.B7.E4.BD.93.E5.B7.A5.E4.BD.9C.E6.B5.81.E7.A8.8B"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=41" title="编辑段落: （5）具体工作流程"&gt;编辑&lt;/a&gt;] （5）具体工作流程&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;通过以上的2种方法，就可以实现对该加密代理软件的应用范围的扩大寻找，对本地区网络的全面覆盖。具体操作流程见下图。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00019.JPG" title="Image:Image00019.JPG"&gt;&lt;img alt="Image:Image00019.JPG" height="376" longdesc="/wiki/index.php/Image:Image00019.JPG" src="http://course.ccert.edu.cn/wiki/images/b/b1/Image00019.JPG" width="457" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;具体工作步骤如下： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1)、通过单机截包实验，找到为实验机提供信息的“专职DNS服务器”和“加密代理服务器”。并将IP地址分别存放在数据库表DNSIP和CPRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2)、通过在大规模的网络出口节点(例如各省的网络出口)截取具有数据库表DNSIP和CPRIP中IP地址的数据包，将使用该软件的用户的IP存放进数据库表USRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;3)、对数据库表USRIP中的IP按照获取次数的频率进行分级。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;4)、对数据库表USRIP中的频率级别较高IP进行跟踪，通过数据包筛选法，寻找新的“专职DNS服务器”和“加密代理服务器”，并将IP地址分别添加在数据库表DNSIP和CPRIP中。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;5)、对数据库表CPRIP中的IP进行活性检测，定期去除已经失效的“加密代理服务器”。 在整个监控系统初具规模后，可以做以下的工作： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;1)、全面封杀该破网软件。因为一个版本的无界浏览器只可能预设有限个“专职DNS服务器”，所以只需要在数据库表DNSIP相对稳定时，封锁所有来往于所有“专职DNS服务器”的数据包即可。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;2)、掌握使用无界浏览器的用户情况。通过对数据库表USRIP的操作，可以发现使用该破网软件的用户的分布情况，还可以对经常性的用户进行重点控制和深入的走访排查。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;采用本方法，可以在较短的时间里收集到网络上的相关破网软件的详细信息，为掌控代理工作情况、用户状况等相关信息提供了必要的保障。破网与 补网、渗透与反渗透对于国家安全来说是一对矛盾。破网软件设计者可以在以后的版本中通过技术改进，逃避现存的侦察手段。但是，只要它们还是面向普通网络用 户的宣传工具，就可以找到数据包的规律，进而实现对它们的跟踪和监控。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;对无界8.9的侦察仍然可以采用以上的方法来实现，下图为用WireShark在局域网中捕获无界第一次运行时的数据包，从中可见，仍然具有上文所述的特征。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00020.JPG" title="Image:Image00020.JPG"&gt;&lt;img alt="Image:Image00020.JPG" height="165" longdesc="/wiki/index.php/Image:Image00020.JPG" src="http://course.ccert.edu.cn/wiki/images/8/87/Image00020.JPG" width="561" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;对花园浏览器和自由门浏览器的侦测依然可以采用本文中的方法。就是先对一个普通的浏览器客户端进行小规模的局域网内的截包实验。在找到相应的数据包规律后，在大型网络的出口上进行动态的监测。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;上述方法是基于有特定格式数据包的检测来实现的，如果在数据包中不使用有格式的字符串，或定期变换这些字符串，则可成功规避GFW的检测。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;另外，如果引入新的密码学技术，例如使用信息隐藏技术，将“加密代理服务器”的IP地址隐藏在一些知名门户网站的合法信息中，这样也可以有效地避免这种“专职通告”机制受到监控和破坏。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="3.E3.80.81.E4.B8.80.E7.A7.8D.E5.9F.BA.E4.BA.8E.E9.80.8F.E6.98.8EWeb_Cache.E7.9A.84.E5.86.85.E5.AE.B9.E8.BF.87.E6.BB.A4.E6.96.B9.E6.B3.95"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=42" title="编辑段落: 3、一种基于透明Web Cache的内容过滤方法"&gt;编辑&lt;/a&gt;] 3、一种基于透明Web Cache的内容过滤方法&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;通用的内容过滤技术都是基于实时的“事先判别”技术，即在用户浏览网页之前先期进行内容判别，对网页进行内容分析和过滤。其缺点是时延长，实时性 差，准确率低，往往影响用户的浏览速度，而对设备性能的也要求较高。面对实时内容过滤中存在的这些问题，文[8]提出的基于高速缓存服务器(Cache Server)的过滤系统框架，对系统缓存的网页数据进行“事后审计”方式的内容过滤，据此生成过滤用的黑名单数据库，并配合侦听匹配阻断服务系统。该模 式采用内容分析和网址过滤相互协同、分时工作的方法，可很好地提高内容过滤的准确性和实时性。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.EF.BC.89.E9.80.BB.E8.BE.91.E6.9E.B6.E6.9E.84.E5.9B.BE"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=43" title="编辑段落: 1）逻辑架构图"&gt;编辑&lt;/a&gt;] 1）逻辑架构图&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;本系统架构是在位于出口路由器上的缓存服务器旁边加装了一台侦听服务器，该侦听服务器不占用路由器资源，它本身通过网络和缓存服务器相连，路由器支持WCCP(WebCache Communication Protoco1)协议，缓存服务器工作在透明模式下。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00021.JPG" title="Image:Image00021.JPG"&gt;&lt;img alt="Image:Image00021.JPG" height="243" longdesc="/wiki/index.php/Image:Image00021.JPG" src="http://course.ccert.edu.cn/wiki/images/7/7a/Image00021.JPG" width="551" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.EF.BC.89.E9.80.8F.E6.98.8E.E7.BC.93.E5.AD.98.E6.9C.8D.E5.8A.A1.E5.99.A8.E7.9A.84.E5.B7.A5.E4.BD.9C.E5.8E.9F.E7.90.86"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=44" title="编辑段落: 2）透明缓存服务器的工作原理"&gt;编辑&lt;/a&gt;] 2）透明缓存服务器的工作原理&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;透明缓存的意思是客户端根本不需要知道有高速缓存服务器的存在，客户不需要在浏览器中设置任何代理，只需要设置缺省网关，客户访问外部网络的数据包 都被发送到缺省网关，而这时缺省网关处运行有一个缓存服务器，数据实际上被重定向到缓存服务器的代理端口(如3128)，即由本地缓存代理服务器向外请求 或直接提供所需数据，然后拷贝给客户端。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;要完成透明缓存代理，目前所普遍采用的技术就是WCCP。WCCP协议是由Cisco公司提出并于1997年正式发布的，至今已有V1和 V2两种版本。WCCP V1所要服务的资料类型仅仅是HTTP的资料类型。WCCP协议主要的功能是提供路由器和缓存引擎之间透明重定向的机制，将用户的请求在经过路由器时，利 用GRE(Generic Routing Encapsulation，通用路由封装)技术封装起来，再送往缓存服务器，缓存服务器收到之后，解开GRE封包，并解读其中的HTTP请求，然后检索 缓存内容，如果缓存服务器储存了符合用户所要求的资料，则缓存服务器便直接将该资料回应给用户；否则缓存服务器再向外界网站抓取资料，抓取完成之后，缓存 服务器将资料同样用GRE封包，送回路由器，接着路由器改写封包还给发出请求的客户。WCCP这种运作机制对于用户来说是毫不知觉的。而如果WCCP沟通 失败或缓存服务器发生问题时，用户的请求会完全不受影响地被路由器传送到目的地，用户需要的服务也不会遭受任何的中断。WCCP技术可以有效地降低 Intemet网络流量，节省广域网链路费用。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="3.EF.BC.89.E9.BB.91.E5.90.8D.E5.8D.95.E2.80.94.E2.80.94_.E4.B8.8D.E8.89.AF.E7.BD.91.E5.9D.80.E8.BF.87.E6.BB.A4.E6.95.B0.E6.8D.AE.E5.BA.93"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=45" title="编辑段落: 3）黑名单—— 不良网址过滤数据库"&gt;编辑&lt;/a&gt;] 3）黑名单—— 不良网址过滤数据库&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;数据库过滤技术是将用户请求的IP或URL与不良信息库进行比对，阻断数据库中存在的不良站点。不良信息库即黑名单，它采用一个驻留于缓存服务器中 的类似于语义识别网络机器人技术或单一功能的进程，针对Cache中的缓存数据，根据过滤规则在缓存服务器相对空闲时进行内容安全方面的过滤，并记录符合 过滤规则的网页对应的URL地址和IP地址，然后登记于文件中，再传给侦听服务器处理，进而形成过滤数据库。因为IP地址和URL地址都是分级的，如 URL=协议名称+宿主名+路径与文件名，所以数据库采用目录型数据库，按照宿主机名、路径、文件名等组成分级树型数据结构，还可根据需要生成必要的索 引。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;过滤数据库中包括了：色情、恐怖、邪教、赌博、暴力、毒品、黑客等类型的不良站点，且每天都可更新，以确保内容过滤引擎和互联网的发展相一致。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="4.EF.BC.89.E7.BD.91.E7.BB.9C.E6.95.B0.E6.8D.AE.E5.8C.85.E7.9A.84.E4.BE.A6.E5.90.AC.E3.80.81.E5.8C.B9.E9.85.8D.E4.B8.8E.E9.98.BB.E6.96.AD"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=46" title="编辑段落: 4）网络数据包的侦听、匹配与阻断"&gt;编辑&lt;/a&gt;] 4）网络数据包的侦听、匹配与阻断&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;利用网络中信息的传输是在用户端与服务器端之间进行这一特性，可以在这两端之间进行数据监听。在以太网上，任何一台主机发出的数据包都是在共享或交 换以太网传输介质上传输的，每个数据包的包头部分都包含了源地址和目的地址。如果需要让一台主机能够接收所有的数据包，即进行网络数据包的“侦听”，只要 设置该主机的网卡工作在“混杂模式”下(对交换网络需要设置流量镜像)，则不论数据包的目的地址是否本机，都能够截获并传递给上层进行处理。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;网络数据包的侦听可以使用一些现成的开发包来实现，如WinPcap和libpcap是比较著名的开发包，提供了较强的网络数据包截获功能，或者利用现有的监听工具，如Snifer、Netxray、Tcpdump等工具就可以轻而易举地截取数据包。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;对于截获的数据包，拆包进程经过P—＞PH—＞GREH—＞IP—＞TCP—＞HTTP等层层拆包，提取出IP、URL等信息，通过将最常 用的数据放入内存的预取策略，首先在内存中与部分黑名单数据进行快速匹配，如果匹配不成功，再进行全面匹配；而如果匹配成功，则启动阻断进程，进入会话阻 断阶段。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;阻断的方式有：与防火墙联动、中断TCP会话、阻塞HTTP请求、模拟SYN/ACK等。“阻断会话”机制是目前IDS最常用的方式，它 既不需要外部设备的支持(如防火墙)，而且易于实现。可利用TCP/IP的工作原理来设计 。TCP使用端到端的连接，即TCP用源IP，源TCP端口号，目的lP，目的TCP端口号来唯一标识每一条已经建立连接的TCP链路。TCP对话通过三 次握手来完成。三次握手的目的是使数据段的发送和接收同步；告诉其它主机一次可接收的数据量，并建立虚连接。其三次握手的简单过程如下： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;a)发出请求的主机通过一个同步标志置位的数据段发出会话请求。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;b)接收主机通过发回具有以下项目的数据段表示回复： 同步标志置位、即将发送的数据段的起始字节的顺序号、应答并带有将收到的下一个数据段的字节顺序号。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;c)发出请求的主机再回送一个数据段，并带有确认顺序号和确认号。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;若能匹配出合适的信号则会向通信的两端各发送一个TCP RESET包，从而实现主动切断连接的目的，此时通信双方的堆栈将会把这个RESET包解释为另一端的回应，然后停止整个通信过程，释放缓冲区并撤销所有TCP状态信息。 阻断的流程如下： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;a)伪装成Server给Client发一个RAT包； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;b)伪装成Client给Server发一个数据包； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;c)Server回一个ACK包给Client； &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;d)因为Cleint的连接已经给RESET掉了。所以Client回一个RST包给Server。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E4.BA.94.E3.80.81.E5.8F.AF.E8.83.BD.E7.9A.84.E7.A0.B4.E7.BD.91.E6.96.B9.E6.B3.95.EF.BC.9A"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=47" title="编辑段落: 五、可能的破网方法："&gt;编辑&lt;/a&gt;] &lt;b&gt;五、可能的破网方法&lt;/b&gt;：&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="1.E3.80.81.E4.BD.BF.E7.94.A8.E5.86.85.E5.AE.B9.E5.8E.8B.E7.BC.A9.E3.80.81.E5.8A.A0.E5.AF.86.E3.80.81.E5.8F.98.E6.8D.A2.E5.92.8C.E4.BF.A1.E6.81.AF.E9.9A.90.E8.97.8F"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=48" title="编辑段落: 1、使用内容压缩、加密、变换和信息隐藏"&gt;编辑&lt;/a&gt;] 1、使用内容压缩、加密、变换和信息隐藏&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;对网页内容进行压缩、加密和变换后，可极大地增加基于内容过滤防火墙的过滤难度。文本内容压缩后，为保证防火墙的工作效率，一般不会对压缩包解压后 过滤；通信内容加密后，在文件名或网页上公布解密密钥，防火墙对此是无能为力的；也可以对关键字做变换，由于目前基于多媒体内容的过滤还有较大的难度。文 本可以以图片方式显示在页面上，这可以逃避基于文本的过滤，或者通过文本置乱(如在文本中夹杂一些特殊字符)、文本代换(如以谐音、拼音、外文代替)等简 单的信息隐藏方式逃避过滤；利用复杂信息隐藏技术完全能够将网页的受限信息隐藏于可见的Web页面中，达到保护真实信息的目的，封防火墙来说发现网页中隐 藏的信息将是一项不可胜任的工作。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="2.E3.80.81.E5.88.A9.E7.94.A8.E4.B8.BB.E6.9C.BA.E6.BC.8F.E6.B4.9E.E6.90.AD.E5.BB.BA.E4.BB.A3.E7.90.86.EF.BC.8C.E8.87.AA.E5.B7.B1.E5.88.9B.E5.BB.BA.E5.8A.A8.E6.80.81.E4.BB.A3.E7.90.86.E6.9C.8D.E5.8A.A1.E5.99.A8.E3.80.82"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=49" title="编辑段落: 2、利用主机漏洞搭建代理，自己创建动态代理服务器。"&gt;编辑&lt;/a&gt;] 2、利用主机漏洞搭建代理，自己创建动态代理服务器。&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;漏洞是指硬件、软件或策略上的缺陷，使系统受到未经授权的访问。攻击者利用扫描软件捕获国外有漏洞的一台普通的计算机主机，在该傀儡机上搭建加密代 理(服务器)后，进行加密连接，再利用该主机去获得想要得到的受限资料，加密传回，达到突破络络封锁的目的。由于傀儡机本身是受害机器，并其地域分布具有 较大的随机性，这给防火墙监控提出了难题。　　　　　　　　　　　　 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;为了使利用漏洞搭建的代理长期有效，还可以在该傀儡机上装载代理型木马。代理型木马的服务端(被控制端)定时监测客户端(控制端)的存 在，一旦发现控制端上线就立即主动连接控制端。为了隐蔽起见，控制端的被动端口一般开在80，这样，即使用户使用端口扫描软件，也会以为是在浏览Web。 代理型木马的服务端可以通过代理获取控制端的lP地址。如事先约定好一个个人主页的空同，控制者上线后自动上传一个文本文件，内容是通过加密的lP地址。 木马每隔一定时间取一次这种文件，如果文件内容为空，就什么都不做，如果有内容就按照文本文件中的数据计算出控制端的IP地址。代理型木马全部使用 HTTP协议进行通信，能够有效地逃避包过滤。攻击者可以通过代理型木马(甚至多级代理型木马)访问受限站点，有效地逃避监控。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name="3.E3.80.81VPN.E6.8A.80.E6.9C.AF"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=50" title="编辑段落: 3、VPN技术"&gt;编辑&lt;/a&gt;] 3、VPN技术&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;VPN，又叫虚拟专用网，相对于以上介绍的两种方法，VPN可能是一种更快、更受青睐、更正式的方法。本质上，VPN是用正常的信道建立一条专属的 加密信道。VPN可以将国内客户机连上海外的某个服务器。客户机的下载及浏览请求就会传送到美国、芬兰或是日本的服务器，然后这个服务器去发现并将客户机 要找的东西加密传输回来。GFW将无法阻止这种经过加密的通信。目前，在中国的外国公司几乎都在使用这样的网络。而且，VPN在国内的使用没有受到限制， 因而个人也能使用。缺点可能是个人需要支付一定的费用。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;VPN的具体实现可参见[15]。下图为使用VPN“隧道”技术示意图。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="image" href="http://course.ccert.edu.cn/wiki/index.php/Image:Image00022.JPG" title="Image:Image00022.JPG"&gt;&lt;img alt="Image:Image00022.JPG" height="187" longdesc="/wiki/index.php/Image:Image00022.JPG" src="http://course.ccert.edu.cn/wiki/images/6/63/Image00022.JPG" width="400" /&gt;&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E5.85.AD.E3.80.81.E7.BB.93.E8.AF.AD"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=51" title="编辑段落: 六、结语"&gt;编辑&lt;/a&gt;] &lt;b&gt;六、结语&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;从上面介绍的几种软件成功破网的事实可知，当前GFW的策略是：如果通过GFW的信息由于加密而不能识别，就挥手放行。在技术上讲，GFW可以随时 切断所有代理服务器和VPN连接，但这种做法的后果是极其严重的。因为银行、外国制造商、零售商、软件厂商等与国外有业务往来的单位或部门都需要成功穿越 GFW的应用技术才能存在。可以想象，如果商业明文信息通过公众互联网或GFW传送，会有什么样的后果，可能没有哪个公司能冒这样的风险。同样，如果 GFW关闭免费、容易操作的代理服务器，也会遇到这样的问题，只不过是结果更温和一些。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;除了下载及浏览请求外，加密的邮件也能不通过审查进行传送。Web界面邮件系统的用户能够通过将通常使用的“http”前缀更改为“https”来建立加密通道。例如，使用如下方式来实现邮件的安全传送： &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="external free" href="https://mail.yahoo.com/" rel="nofollow" title="https://mail.yahoo.com"&gt;https://mail.yahoo.com&lt;/a&gt;,  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a class="external free" href="https://mail.google.com/" rel="nofollow" title="https://mail.google.com"&gt;https://mail.google.com&lt;/a&gt;, e.com/。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;为了有一个有利的国际环境，GFW必须在采取的措施中允许例外——即使知道许多网民会借机“透气”。 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E5.8F.82.E8.80.83.E6.96.87.E7.8C.AE"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=52" title="编辑段落: 参考文献"&gt;编辑&lt;/a&gt;] &lt;b&gt;参考文献&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;[1]WWW 的信息监控研究　通讯和计算机  Journal of Communication and Compme~ISSN1 548-7709，USA 曹天杰 ，林柬岱 ，薛锐 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[2] 防火墙技术与网络安全　徐向文 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[3] The Great Firewall of China  Charles R. Smith Friday, May 17, 2002  &lt;a class="external free" href="http://archive.newsmax.com/archives/articles/2002/5/17/25858.shtml" rel="nofollow" title="http://archive.newsmax.com/archives/articles/2002/5/17/25858.shtml"&gt;http://archive.newsmax.com/archives/articles/2002/5/17/25858.shtml&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;[4] Asia Pacific Root servers &lt;a class="external free" href="http://www.apnic.net/services/rootserver/index.html" rel="nofollow" title="http://www.apnic.net/services/rootserver/index.html"&gt;http://www.apnic.net/services/rootserver/index.html&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;[5] 维基百科 &lt;a class="external free" href="http://zh.wikipedia.org/w/index.php?title=%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E&amp;amp;variant=zh-cn" rel="nofollow" title="http://zh.wikipedia.org/w/index.php?title=%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E&amp;amp;variant=zh-cn"&gt;http://zh.wikipedia.org/w/index.php?title=%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E&amp;amp;variant=zh-cn&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;[6] 突破网络审查 &lt;a class="external free" href="http://zh.wikipedia.org/wiki/%E7%AA%81%E7%A0%B4%E7%BD%91%E7%BB%9C%E5%AE%A1%E6%9F%A5" rel="nofollow" title="http://zh.wikipedia.org/wiki/%E7%AA%81%E7%A0%B4%E7%BD%91%E7%BB%9C%E5%AE%A1%E6%9F%A5"&gt;http://zh.wikipedia.org/wiki/%E7%AA%81%E7%A0%B4%E7%BD%91%E7%BB%9C%E5%AE%A1%E6%9F%A5&lt;/a&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;[7] ConceptDoppler: A Weather Tracker for Internet Censorship Jedidiah R. Crandall，Daniel Zinn，Michael Byrd 14th ACM Conference on Computer and Communications Security, Oct. 29-Nov. 2, 2007 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[8] 一种基于透明Web Cache的内容过滤实现框架 计算机应用　第24卷第6期 肖宗水，许艳美等 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[9]王 宇，施燕姝．卢 昱．利用代理服务器实现透明的安全隧道／香港国际计算机会议论文集．1 999 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[10]施威铭研究室lnternet协议概念与实践 北京：清华大学出版社，2001． &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[11]Bragg R Mark R O．网络安全完全手册 北京：电子工业出版社，2005．10． &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[12] Ian Clarke，Oskar Sandberg Brandon Wiley， theodore WI-long．Freenet：A Distributed Anonymous Information Storage and Retrieval System． Designing Privacy Enhancing rechnologies： lntemational Workshop on Design Issues in Anonymity an d Unobservability,LNCS 2OO9．Spdnger-Verlag Berlin Heidelberg．PP．46-66． &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[13] P2P网络中对等节点间安全通信研究 叶润国 宋成等 2004年第21卷第6期 微电子学与计算机 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[14]胡健伟，汤建龙，杨绍全．网络对抗原理 西安：西安电子科技术大学出版社，2004．06． &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;[15]VPN技术的研究与实现 冯伟　冯登国等 计算机工程与设计　2002.2 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;a href="http://www.blogger.com/post-edit.g?blogID=5500297126185736776&amp;amp;postID=2161622091936702357" name=".E4.BB.BB.E5.8A.A1.E5.88.86.E5.B7.A5"&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;h2&gt;&lt;span style="font-size: small;"&gt;[&lt;a href="http://course.ccert.edu.cn/wiki/index.php?title=Talk:Group8&amp;amp;action=edit&amp;amp;section=53" title="编辑段落: 任务分工"&gt;编辑&lt;/a&gt;] &lt;b&gt;任务分工&lt;/b&gt;&lt;/span&gt;&lt;/h2&gt;&lt;span style="font-size: small;"&gt;凹建勋:引言、GFW技术、无界浏览器原理、对破网软件的控制、可能的破网方法、结语 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;戴魏巍:SSH穿越GFW &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;贾斌:Tor原理 &lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;李理:自由门原理、GFW技术 &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-2161622091936702357?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=2161622091936702357' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/2161622091936702357'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/2161622091936702357'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2009/12/gfw_6539.html' title='（置顶）第八组第三次作业--穿越GFW技术及其控制方法'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-2371492777699409713</id><published>2008-08-09T07:41:00.000-07:00</published><updated>2008-08-09T07:48:48.764-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='GFW'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>如何忽略防火长城</title><content type='html'>作者：Richard Clayton, Steven J. Murdoch, and Robert N. M. Watson     翻译: 万柳烈士旅   转自：&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn15"&gt;译言&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote style="font-size: x-small; text-align: center;"&gt;Richard Clayton, Steven J. Murdoch, and Robert N. M. Watson*&lt;br /&gt;University of Cambridge, Computer Laboratory, William Gates Building, 15 JJ Thomson Avenue, Cambridge CB3 0FD, United Kingdom&lt;br /&gt;{richard.clayton, steven.murdoch, robert.watson}@cl.cam.ac.uk&lt;/blockquote&gt; &lt;blockquote style="font-size: x-small;"&gt;* 致谢：我们感谢一位中国公民的帮助。（我们不会透露他的名字，他对我们实验的本质完全不知情，他的网页也不包含任何非法内容）他为我们理论思考提供了极为 可信的实践材料。Richard Clayton正为Intel Research资助的spamHINTS项目工作。Steven J. Murdoch由OpenNet Initiative资助。&lt;/blockquote&gt; &lt;hr style="border: medium none ; margin: 0.5em; background: rgb(170, 170, 170) none repeat scroll 0% 50%; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; height: 1px;"&gt;&lt;blockquote style="margin: 1em; padding: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial;"&gt;&lt;span style="font-weight: bold;"&gt;摘要&lt;/span&gt;： 所谓“防火长城”之部分工作原理即是检测传输控制协议（TCP）报文中需要封锁的关键词。如果出现关键词，TCP复位报文（即RST标志置位的报文）即向 连接两端发送，连接随之关闭。而原报文完好通过防火墙，如果双方完全忽略防火墙的复位，那么连接仍可顺畅进行而防火墙失效。一旦连接被封锁，防火墙还会进 而尝试封锁双方的继发连接。后种特性可能被利用来对第三方进行拒绝服务攻击。&lt;/blockquote&gt; &lt;h2&gt;1 引言&lt;/h2&gt; &lt;p&gt;中华人民共和国运行的互联网过滤系统，普遍认为是世界上最复杂的系统之一。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn1"&gt;&lt;sup&gt;[1]&lt;/sup&gt;&lt;/a&gt;其部分工作原理即是检测网络（HTTP）流量判断是否出项特定关键词。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn2"&gt;&lt;sup&gt;[2]&lt;/sup&gt;&lt;/a&gt;这些关键词涉及一些中国政府封杀的组织、不可接受的政治意识形态、不愿讨论的历史事件。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn3"&gt;&lt;sup&gt;[3]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;直观判断，关键词封锁发生在连接中国与外界&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;的路由器组内部。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn4"&gt;&lt;sup&gt;[4]&lt;/sup&gt;&lt;/a&gt;这些路由器利用基于入侵检测系统（IDS）技术的设备来判断报文内容是否匹配中国政府制订的过滤规则。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn5"&gt;&lt;sup&gt;[5]&lt;/sup&gt;&lt;/a&gt;如果客户端与服务器的一个连接需要封锁，路由器则会在数据流中注入伪TCP复位报文，于是双方便会断开连接。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn6"&gt;&lt;sup&gt;[6]&lt;/sup&gt;&lt;/a&gt;这种封锁一旦触发，便会持续数分钟，相同方向上的继发连接都会被伪复位直接打断。&lt;/p&gt; &lt;p&gt;在本文第2节我们将讨论国家阻止其公民访问特定&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;内容的方法，以及以往调查者认定的优点和缺点。在第3节我们提供了从中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;系 统封锁的连接两端获取的一组报文。第4节我们提出了这个防火墙的一个模型，来解释我们获得的结果。然后第5节我们将展示，通过忽略防火墙发出的TCP复位 我们成功传输了本来应该被封锁的内容，并讨论为什么这种手段防火墙难以应付。第6节我们展示了防火墙的封锁行为如何可以被利用来对第三方进行拒绝服务攻 击。最后在第7节，我们讨论了这种规避审查的方法的优缺点，并思考了中国以外的网站如何免于封锁降低访问难度，还提出公共政策能怎样鼓励人们规避审查的问 题。&lt;/p&gt; &lt;h2&gt;2 内容封锁系统&lt;/h2&gt; &lt;p&gt;有三种显著的内容封锁手段：报文丢弃、DNS污染、内容检测。研究北威州封锁右翼纳粹内容的Dornseif的论文&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn7"&gt;&lt;sup&gt;[7]&lt;/sup&gt;&lt;/a&gt;，和研究英国电信混合封锁系统封锁恋童癖网站的Clayton&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn8"&gt;&lt;sup&gt;[8]&lt;/sup&gt;&lt;/a&gt;的论文，一起确定了以上手段。&lt;/p&gt; &lt;h3&gt;2.1 报文丢弃方案&lt;/h3&gt; &lt;p&gt;在一种报文丢弃方案中，往特定IP地址的所有流量被全部丢弃，于是网站便无法访问。这种方案费用低廉，易于实施──标准的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;和路由器便已提供这些必要特性。报文丢弃方案有两个主要问题。首先，IP地址列表必须保持最新，如果内容提供者不想让ISP轻易封锁他们的网站，保持更新的困难便暴露出来。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn9"&gt;&lt;sup&gt;[9]&lt;/sup&gt;&lt;/a&gt;其次，系统会导致“过度封锁”──共用同一IP的其他网站被全部封锁。Edelman调查了过度封锁的潜在程度，发现69.8%的.com、.org和.net网站与50以上其他网站共用IP。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn10"&gt;&lt;sup&gt;[10]&lt;/sup&gt;&lt;/a&gt;（虽然一部分域名只是“停放”在一个普通网页上）其详细数字显示网站共用IP数的连续变化图谱，反映出在一台主机上尽量多挂网站这种盛行的商业做法。&lt;/p&gt; &lt;h3&gt;2.2 DNS污染方案&lt;/h3&gt; &lt;p&gt;在一种DNS污染方案中，当用户查询域名服务系统（DNS）将文字的域名转换为数字的IP地址时，可以返回错误的应答或者不返回应答导致用户不能正 常访问。这类方案没有过度封锁的问题，因为禁止访问特定网站不会影响到其他网站。不过，邮件传递也需要DNS查询，如果只是封锁网站而不封锁邮件服务的 话，此类方案实现起来容易出错。Dornseif展示的样本中所有的ISP都至少有一次在实现DNS污染时出错。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn11"&gt;&lt;sup&gt;[11]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;h3&gt;2.3 内容检测方案&lt;/h3&gt; &lt;p&gt;多数内容检测方案是让所有流量通过一个代理服务器。这个代理通过不提供禁止内容来过滤。这种系统可以做得非常精确，程度可以到屏蔽单个网页或者单个图像而让其他内容顺利通过。这类基于代理的系统没有普遍使用的原因是，可以应付主干&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;或者整个国家网络流量的系统过于昂贵。2004年9月美国宾夕法尼亚州，要求封锁包含儿童色情网站的一条州法令以违宪被裁定无效&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn12"&gt;&lt;sup&gt;[12]&lt;/sup&gt;&lt;/a&gt;。当初由于经费原因，宾夕法尼亚的ISP采用的是报文丢弃和DNS污染的混合策略，导致的过度封锁和“前置审核限制”对地区法庭作此裁决起到了相当的作用。不过，基于代理的系统已被部署到若干国家比如沙特阿拉伯&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn13"&gt;&lt;sup&gt;[13]&lt;/sup&gt;&lt;/a&gt;、缅甸&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn14"&gt;&lt;sup&gt;[14]&lt;/sup&gt;&lt;/a&gt;，以及挪威的一些网络提供商比如Telenor&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn15"&gt;&lt;sup&gt;[15]&lt;/sup&gt;&lt;/a&gt;。Clayton研究的英国电信的系统是一种混合设计，利用廉价缓存代理处理特定目标IP的报文。不幸这导致用户可以逆向工程得到封禁网站的列表，而这些网站提供儿童的非法图像，这违背了此系统的公共政策目标。&lt;/p&gt; &lt;p&gt;进行内容检测的另一种手段则是&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9F"&gt;&lt;em&gt;入侵检测系统&lt;/em&gt;&lt;/a&gt;（IDS）。IDS设备可以检测通过的网络流量并判断其内容是否可接受。如果需要封禁则会调度邻近的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;拦截报文，或者就中国的情况而言，发送TCP复位报文导致威胁性连接关闭。基于IDS的系统显然比其他方案更灵活，更难规避。Dornseif和Clayton都对如何规避各种封锁进行了深入探讨。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn16"&gt;&lt;sup&gt;[16]&lt;/sup&gt;&lt;/a&gt;然而如果通信保持清晰不加密不变形到IDS无法辨别的程度，那么无论采取什么规避手段，IDS方法都能够将其检测出来。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn17"&gt;&lt;sup&gt;[17]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;h2&gt;3 中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;如何封锁连接&lt;/h2&gt; &lt;p&gt;我们在实验中从英国剑桥（墙外）的若干机器连接了中国内的一个网站（墙内）。当前中国的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;系统的工作方式是完全对称的&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn18"&gt;&lt;sup&gt;[18]&lt;/sup&gt;&lt;/a&gt;──在两个方向上检测内容并进行过滤。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn19"&gt;&lt;sup&gt;[19]&lt;/sup&gt;&lt;/a&gt;通 过从剑桥的终端发出所有的指令我们完全避免了违反中国法律的可能性。一开始我们以正常模式访问一个中国网页并记录双方的报文流。接下来我们又发起一次有意 触发封禁的请求，观察连接是如何被复位报文关闭的。我们继续“正常”的（不包含触发性词汇的）请求，却发现接下来的连接都意外地被封锁了。接下来我们将详 细描述观测结果。&lt;/p&gt; &lt;h3&gt;3.1 复位封锁&lt;/h3&gt; &lt;p&gt;刚开始我们只是访问一个普通网页，如预期得到完全正常的返回。如下面的转储报文所示，起始的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;三次握手（SYN&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn20"&gt;&lt;sup&gt;[20]&lt;/sup&gt;&lt;/a&gt;，SYN/ACK&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn21"&gt;&lt;sup&gt;[21]&lt;/sup&gt;&lt;/a&gt;，ACK&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn22"&gt;&lt;sup&gt;[22]&lt;/sup&gt;&lt;/a&gt;） 之后客户端（此实例中使用了53382端口）向服务端http端口（tcp/80）发出了超文本传输协议（HTTP）的GET指令获取顶级页面（/），传 输正常。我们使用netcat（nc）发出这个请求，没有使用网页浏览器，从而避免了无关细节。报文用ethereal截取，用一般格式表示出来。&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(53382) → china(http) [SYN]&lt;br /&gt;china(http) → cam(53382) [SYN, ACK]&lt;br /&gt;cam(53382) → china(http) [ACK]&lt;br /&gt;cam(53382) → china(http) GET / HTTP/1.0&lt;cr&gt;&lt;lf&gt;&lt;cr&gt;&lt;lf&gt;&lt;br /&gt;china(http) → cam(53382) HTTP/1.1 200 OK (text/html)&lt;cr&gt;&lt;lf&gt; ……&lt;br /&gt;china(http) → cam(53382) ……其余页面内容&lt;br /&gt;cam(53382) → china(http) [ACK]&lt;br /&gt;……接下来这个页面就完整了。&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/pre&gt; &lt;p&gt;我们发出另一个请求，包含了一小段可能触发封禁的文字，当然这也很快发生了：&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(54190) → china(http) [SYN]&lt;br /&gt;china(http) → cam(54190) [SYN, ACK] TTL=39&lt;br /&gt;cam(54190) → china(http) [ACK]&lt;br /&gt;cam(54190) → china(http) GET /?falun HTTP/1.0&lt;cr&gt;&lt;lf&gt;&lt;cr&gt;&lt;lf&gt;&lt;br /&gt;china(http) → cam(54190) [RST] TTL=47, seq=1, ack=1&lt;br /&gt;china(http) → cam(54190) [RST] TTL=47, seq=1461, ack=1&lt;br /&gt;china(http) → cam(54190) [RST] TTL=47, seq=4381, ack=1&lt;br /&gt;china(http) → cam(54190) HTTP/1.1 200 OK (text/html)&lt;cr&gt;&lt;lf&gt; ……&lt;br /&gt;cam(54190) → china(http) [RST] TTL=64, seq=25, ack zeroed&lt;br /&gt;china(http) → cam(54190) ……其余页面内容&lt;br /&gt;cam(54190) → china(http) [RST] TTL=64, seq=25, ack zeroed&lt;br /&gt;china(http) → cam(54190) [RST] TTL=47, seq=2921, ack=25&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/pre&gt; &lt;p&gt;开头三个复位报文序列号对应了GET报文的序列号+1460和+4380（3 × 1460）。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn23"&gt;&lt;sup&gt;[23]&lt;/sup&gt;&lt;/a&gt;我们认为防火墙发出三个不同的值是想确保发送者接受复位，即使发送者已经从目的地收到了“全长”（1460字节）ACK报文。复位报文的序列号需要“正确”设定，因为现在多数TCP/IP实现都会严格检查序列号是否落入预期窗口。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn24"&gt;&lt;sup&gt;[24]&lt;/sup&gt;&lt;/a&gt;（这个验证序列号的内在漏洞由Watson在2004年首先提出。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn25"&gt;&lt;sup&gt;[25]&lt;/sup&gt;&lt;/a&gt;）&lt;/p&gt; &lt;p&gt;此结果还显示，在连接被打断后仍然收到了从中国机发来的一部分页面。然后剑桥机响应了那两个意外报文，发送了自己的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位。注意它将确认号置零而没有使用随机初始值的相关值。收到的所有复位报文的TTL&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn26"&gt;&lt;sup&gt;[26]&lt;/sup&gt;&lt;/a&gt;都 是47，而中国机来的报文的TTL都是39，说明它们来源不同。如果来源的初始值都是64，这也许说明复位产生的地方距离服务器有8跳（hop）。 traceroute显示那是通信从Sprint网络（AS1239）进入中国网通集团网络（AS9929）后的第二台路由器。&lt;/p&gt; &lt;p&gt;我们也从中国服务器的视角看这次连接封锁：&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(54190) → china(http) [SYN] TTL=42&lt;br /&gt;china(http) → cam(54190) [SYN, ACK]&lt;br /&gt;cam(54190) → china(http) [ACK] TTL=42&lt;br /&gt;cam(54190) → china(http) GET /?falun HTTP/1.0&lt;cr&gt;&lt;lf&gt;&lt;cr&gt;&lt;lf&gt;&lt;br /&gt;china(http) → cam(54190) HTTP/1.1 200 OK (text/html)&lt;cr&gt;&lt;lf&gt; ……&lt;br /&gt;china(http) → cam(54190) ……其余页面内容&lt;br /&gt;cam(54190) → china(http) [RST] TTL=61, seq=25, ack=1&lt;br /&gt;cam(54190) → china(http) [RST] TTL=61, seq=1485, ack=1&lt;br /&gt;cam(54190) → china(http) [RST] TTL=61, seq=4405, ack=1&lt;br /&gt;cam(54190) → china(http) [RST] TTL=61, seq=25, ack=1&lt;br /&gt;cam(54190) → china(http) [RST] TTL=61, seq=25, ack=2921&lt;br /&gt;cam(54190) → china(http) [RST] TTL=42, seq=25, ack zeroed&lt;br /&gt;cam(54190) → china(http) [RST] TTL=42, seq=25, ack zeroed&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/pre&gt; &lt;p&gt;我们可以看到，当检测到“坏”报文，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;也向中国机发送复位（“[RST]”）报文，但都在GET报文（以及其响应报文）后面。最后两个复位报文（零确认号）是剑桥机发送的。&lt;/p&gt; &lt;p&gt;其他到中国机的复位（因为有“falun”而生成的）TTL都是61，这意味着它们在3跳以外生成，初始值为64。这跟剑桥观测到的8跳偏移不一 样。不过这说明可能有不止一台设备在生成复位──或者初始值经过调整不是64。我们目前对于观测到的这种不对称性没有确定的解释。&lt;/p&gt; &lt;p&gt;开始三个复位的序列号也设置在一定范围（+25，+1485，+4405）以确保命中，事实上+25报文就已经重置了连接。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn27"&gt;&lt;sup&gt;[27]&lt;/sup&gt;&lt;/a&gt;第四、五个复位报文检查确认号发现，它们可以视作连接重置前中国机成功发送的两个报文的响应。&lt;/p&gt; &lt;h3&gt;3.2 直接重置连接&lt;/h3&gt; &lt;p&gt;&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;不仅检测内容，还有其他封锁规则。我们发现，只要进行一次“坏”连接，在短时间内相同两主机之间的所有网络通信在经过检查之前就都被封锁了。前面也是连接被封搜，不过现在开始继发连接也会被封锁了。比如，在上面一例以后立刻继续，我们看到：&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(54191) → china(http) [SYN]&lt;br /&gt;china(http) → cam(54191) [SYN, ACK] TTL=41&lt;br /&gt;cam(54191) → china(http) [ACK]&lt;br /&gt;china(http) → cam(54191) [RST] TTL=49, seq=1&lt;/pre&gt; &lt;p&gt;复位报文从&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;而 来（也往服务器而去）随之客户端便关闭了连接。如果客户端在复位到达前成功发送GET报文，便会接着收到多个防火墙发来的复位（即使GET报文是完全无毒 的）。接下来便是从服务端来的复位──服务器收到复位后便会立刻在GET到达前关闭连接。由于GET发来时不再存在打开的连接，服务端便按照协议返回一个 复位。值得注意的是，防火墙在SYN阶段（三次握手阶段一）没有试图重置连接，而是等到了SYN/ACK（阶段二）。虽然可以在客户端一发出SYN就给它 复位报文，但只有等到SYN/ACK才能构造出对服务端起作用的有效复位。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn28"&gt;&lt;sup&gt;[28]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;在实验中我们发现，节点被阻断通信的时间是可变的。有时候是几分钟，有时候可能是一小时。平均时间大概在20分钟，不过由于观测到时间值有在特定值附近聚集的显著趋势，我们怀疑不同的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;组件有不同的时间延迟设定；这就需要深入理解是到底是谁在处理通信，才能较准确地预测封锁周期。&lt;/p&gt; &lt;h3&gt;3.3 其他中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;的情况&lt;/h3&gt; &lt;p&gt;我们获取了中国自治系统（AS）的一个列表，并从中生成了在全球路由表中所有中国子网的列表。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn29"&gt;&lt;sup&gt;[29]&lt;/sup&gt;&lt;/a&gt;然 后我们利用了一个修改过的tcptraceroute，判断出通信是通过哪个AS从国际网络进入中国，并从中得知了中国主干边际网络的实体。结果便是： AS4134，AS4837，AS7497，AS9800，AS9808，AS9929，AS17622，AS24301和AS24489。然后我们在各 个AS中挑选了样例服务器测试，发现所有网络都有都跟前面描述相似的复位行为（除了AS24489：跨欧亚信息网）。以此我们可以推出：我们的结果正展示 了典型的“防火长城”系统。情况在2006年5月下旬是这样的，但并不一定普遍适用。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn30"&gt;&lt;sup&gt;[30]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;h2&gt;4 &lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E"&gt;&lt;em&gt;防火长城&lt;/em&gt;&lt;/a&gt;的设计&lt;/h2&gt; &lt;p&gt;基于以上实验结果，以及中国使用的技术设备类型的描述──比如思科的“安全&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E7%B3%BB%E7%BB%9F"&gt;&lt;em&gt;入侵检测系统&lt;/em&gt;&lt;/a&gt;”&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn31"&gt;&lt;sup&gt;[31]&lt;/sup&gt;&lt;/a&gt;──我们提出以下模型来描述中国防火墙中路由器的工作方式（此模型很符合观测，但仍是推论性的，因为中国的网络提供商没有发布关于这些系统的任何技术规格）：&lt;/p&gt; &lt;p&gt;当报文到达路由便被立刻放入适当的向前传输队列。此报文也被送到带外IDS设备进行内容检测。如果IDS（关键词匹配）认为此报文“不好”，那么便为连接两端各生成三个&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位报文（有三个不同的序列号）交由路由器传输。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn32"&gt;&lt;sup&gt;[32]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;IDS在逻辑上是与路由器分离的，很难从路由传输队列中去除或者延迟“坏”报文。然而发出复位关闭连接是相对简单的。如果路由器相对繁忙，而IDS 工作正常，复位报文会在“坏”报文之前发送；这也是我们在实验中观测到的主要情况，虽然有时候复位报文会拖在后面。复位报文的设定值充分显示出，设计者担 心与路由器相比IDS的拥塞导致“坏”报文跑在复位报文前面。这种设计中如果不发送附加的复位，在繁忙情况下&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;是无法保证封锁的可靠性的。&lt;/p&gt; &lt;p&gt;一旦IDS检测到需要封锁的行为，它也可以向主路由器添加一条简单的丢弃规则而不发出复位。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn33"&gt;&lt;sup&gt;[33]&lt;/sup&gt;&lt;/a&gt;我们相当怀疑这种做法在主干高速路由器上扩展性差，而在IDS内的封锁简单而廉价。&lt;/p&gt; &lt;p&gt;我们还观测封锁的时长得知，提供&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;功 能的设备不止一个。我们进行了进一步实验，发送256个包含威胁性字串的报文通过防火墙，虽然是从一个机器上发出的，但将它们的源地址设置分别为256个 连续的IP地址值，即中国防火墙会认为这是256个不同机器在发送需要封锁的内容。结果是，我们观测到有时候返回的复位报文是乱序的。然而现代互联网处理 报文基本上是用FIFO（先进先出）队列，&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn34"&gt;&lt;sup&gt;[34]&lt;/sup&gt;&lt;/a&gt;那 么对于这种失序的最简单解释便是，不同的报文给了不同的IDS，它们各有各的FIFO队列但在发送复位时负载不一样。可惜我们发现这个实验引起了很多的报 文丢失（不是所有的连接都返回了应有的复位报文），不能对报文失序程度有直观感受。这样我们也没法（通过队列建模）确定平行IDS设备的数量下界。我们计 划以后再做这个实验。&lt;/p&gt; &lt;h3&gt;4.1 &lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;“状态”&lt;/h3&gt; &lt;p&gt;没有证据证明带外IDS设备互相通信，并共享&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;连接“状态”的记录。实验表明在一个边际网络触发&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;不影响通过其他边际网络的通信。&lt;/p&gt; &lt;p&gt;而在“状态”本来应该保留的地方（IDS设备中）却没有关于&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;状 态的检查。设备孤立地检查报文，于是将?falun分散到相邻两个报文就足以避免检测。更有甚者，这些设备对于是否有连接存在也不关注，我们的许多测试中 甚至没有进行三次握手打开连接就直接发送GET报文。事实上除了初始检测之后的持续封锁，没有证据证明IDS设备做了其他什么特别的事情，IDS只是一次 检查一个报文而已。&lt;/p&gt; &lt;h2&gt;5 有意忽略复位&lt;/h2&gt; &lt;p&gt;&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;完全依赖于终端节点以标准兼容方式实现TCP协议&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn35"&gt;&lt;sup&gt;[35]&lt;/sup&gt;&lt;/a&gt;，在收到复位报文时中断连接。如上所述，虽然有时候防火墙有点超常，复位报文跑在GET报文前面结果被仔细验证一番以后丢掉了，不过在下一个报文到达防火墙的时候连接就会被防火墙摧毁所以，总得来说还是没有什么区别。&lt;/p&gt; &lt;p&gt;不过现在考虑如果终端节点不遵守标准然后&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位被彻底忽略的情况，我们会想到，即使触发了IDS，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;也对HTTP传输没有任何影响。于是我们进行了深入实验两边的终端节点都忽略TCP复位的情况。这有许多方法可以实现，我们选择设置合适的报文过滤防火墙规则。在Linux可以安装iptables并使用此命令：&lt;/p&gt; &lt;p&gt;&lt;code style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;iptables -A INPUT -p tcp --tcp-flags RST RST -j DROP&lt;/code&gt;&lt;/p&gt; &lt;p&gt;来丢弃传入的RST置位报文。如果是FreeBSD的ipfw那么命令是这样的：&lt;/p&gt; &lt;p&gt;&lt;code style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;ipfw add 1000 drop tcp from any to me tcpflags rst in&lt;/code&gt;&lt;/p&gt; &lt;p&gt;当双方都丢弃&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位时我们发现网页传输确实没有被封锁。在剑桥端检测传输的结果：&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(55817) → china(http) [SYN]&lt;br /&gt;china(http) → cam(55817) [SYN, ACK] TTL=41&lt;br /&gt;cam(55817) → china(http) [ACK]&lt;br /&gt;cam(55817) → china(http) GET /?falun HTTP/1.0&lt;cr&gt;&lt;lf&gt;&lt;cr&gt;&lt;lf&gt;&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=1&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=1&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=1&lt;br /&gt;china(http) → cam(55817) HTTP/1.1 200 OK (text/html)&lt;cr&gt;&lt;lf&gt; ……&lt;br /&gt;china(http) → cam(55817) ……其余页面内容&lt;br /&gt;cam(55817) → china(http) [ACK] seq=25, ack=2921&lt;br /&gt;china(http) → cam(55817) ……其余页面内容&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=1461&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=2921&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=4381&lt;br /&gt;cam(55817) → china(http) [ACK] seq=25, ack=4381&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=2921&lt;br /&gt;china(http) → cam(55817) ……其余页面内容&lt;br /&gt;china(http) → cam(55817) ……其余页面内容&lt;br /&gt;cam(55817) → china(http) [ACK] seq=25, ack=7301&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=5841&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=7301&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=4381&lt;br /&gt;china(http) → cam(55817) ……其余页面内容&lt;br /&gt;china(http) → cam(55817) [RST] TTL=49, seq=8761&lt;br /&gt;……接下来这个页面就完整了。&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/pre&gt; &lt;p&gt;网页以正常方式传输，除了中间夹杂一些&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的TCP复位报文。由于被完全忽略（一共28个复位），它们对客户端的TCP/IP栈没有任何影响。客户端仍然继续接收网页，正常发送ACK。中国端也能看到类似的正常传输夹杂复位的情形。&lt;/p&gt; &lt;p&gt;这样，只是简单地忽略&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E"&gt;&lt;em&gt;防火长城&lt;/em&gt;&lt;/a&gt;发出的报文我们就让它完全失效了！这无疑会让它的实现者大为恼火。&lt;/p&gt; &lt;h3&gt;5.1 迷惑封锁&lt;/h3&gt; &lt;p&gt;一方面是在连接建立以后通过发出&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位来阻断继发连接，另一方面我们也观察到一些&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;有 时还有附加策略。在一些节点（当然是随机的），我们看见了防火墙发来的伪SYN/ACK报文。显然其序列号是随机而且无效的。如果防火墙的SYN/ACK 报文比真报文先到那么连接失效──客户端从伪SYN/ACK中获取了随机的序列号并发给服务端错误的ACK，于是服务端便返回复位报文，导致客户端关闭连 接。实际上，如果客户端发送GET比较快，还会收到一批其他报文，导致防火墙和服务端的进一步复位：&lt;/p&gt; &lt;pre style="margin: 1em; background: rgb(227, 227, 243) none repeat scroll 0% 50%; font-family: 'Courier New',monospace; font-size: 8pt; -moz-background-clip: -moz-initial; -moz-background-origin: -moz-initial; -moz-background-inline-policy: -moz-initial; line-height: 9pt;"&gt;cam(38104) → china(http) [SYN]&lt;br /&gt;china(http) → cam(38104) [SYN, ACK] TTL=105&lt;br /&gt;cam(38104) → china(http) [ACK]&lt;br /&gt;cam(38104) → china(http) GET / HTTP/1.0&lt;cr&gt;&lt;lf&gt;&lt;cr&gt;&lt;lf&gt;&lt;br /&gt;china(http) → cam(38104) [RST] TTL=45, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=45, seq=1&lt;br /&gt;china(http) → cam(38104) [SYN, ACK] TTL=37&lt;br /&gt;cam(38104) → china(http) [RST] TTL=64, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=49, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=45, seq=3770952438&lt;br /&gt;china(http) → cam(38104) [RST] TTL=45, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=45, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=37, seq=1&lt;br /&gt;china(http) → cam(38104) [RST] TTL=37, seq=1&lt;/lf&gt;&lt;/cr&gt;&lt;/lf&gt;&lt;/cr&gt;&lt;/pre&gt; &lt;p&gt;对付这种&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的 新策略比处理伪复位报文麻烦许多。因为即使客户端忽略了服务端来的（完全真实的）复位，还是会继续错误理解服务端的序列号，导致不能与服务端同步以完成三 次握手打开连接。当然如果有时候防火墙的伪SYN/ACK跑在真报文后面，就会被客户端忽略不造成任何混淆，不过防火墙仍然会坚持不懈用复位报文来打断连 接但是由于复位报文都被忽略了所以也没有用，网页照样显示。&lt;/p&gt; &lt;p&gt;重要的是确定来的两个SYN/ACK报文谁是真的。在样例中我们觉得它们很好区分，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;版的TTL值大不相同，没有DF标志，没有TCP选项。这些伪SYN/ACK在现在为止还是像伪复位一样很好过滤的，防火长城再次失效。另外，由于只有封锁继发连接时才会使用这种策略，那么客户端可以把服务端的TTL记下来，而防火墙是搞不清该往伪报文里填什么值的。&lt;/p&gt; &lt;p&gt;不过，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;越 搞越复杂，说不定就能造出没法区分的SYN/ACK报文来了。那客户端直接把第一个收到的SYN/ACK当成防火墙发出的伪报文即可。不过要是防火墙又来 时不时来延时一下才发送伪SYN/ACK（让思维简单的机器通过，打倒思维复杂的机器！）那么这场复杂的“博弈”会升级成更深奥的战略对决。要注意打开网 页常常会有多个连接，那么防火墙即使只是搞掉其中一部分也会觉得有“胜利感”。&lt;/p&gt; &lt;p&gt;一个高效的客户端策略（先决条件是客户端和服务端都丢弃复位报文）是将所有传入SYN/ACK报文视为有效（&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;以后也许会发好几个过来），然后检查全部的序列号和确认号直到从服务端收到一个ACK以确认正确的取值。不过这对于像iptables或者ipfw这种简单的报文过滤系统来说太复杂了，超出实现能力。&lt;/p&gt; &lt;p&gt;新一轮“博弈”也许是&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;开 始针对所有客户端报文伪造ACK。可能客户端可以通过检测从服务端获得的真正RST来看穿防火墙的整个伪连接，于是防火墙连这些都要开始伪造了──这样下 去策略变得不知道有多复杂。不过终端节点确实有优势来最终判断报文是来自（有状态的）对方还是（无状态的）防火墙。要是防火墙也开始记录“状态”，那么整 个主要架构的变化（虽然一定又是一笔巨大的开支）便会带来许多其他可用策略，优势也会决定性地偏向防火墙这边。&lt;/p&gt; &lt;p&gt;可是必须注意到，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的SYN/ACK 报文伪造问题不能通过改变服务端的TCP/IP栈来安全地解决。那样的话服务端需要发现客户端持续地响应的那个“错误”的ACK值并改变自身状态以响应这 个从伪SYN/ACK报文中出来的值。但这样就去掉了一个Bellovin记录的重要安全步骤，进而导致恶意主机伪造源IP地址访问的漏洞。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn36"&gt;&lt;sup&gt;[36]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;另外，在可以“嗅探”并伪造报文的对手面前进行安全连接，这在密钥交换协议邻域已经得到充分研究。未决的问题是，如何利用中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;目前的架构性缺陷，通过对现有TCP/IP栈的简单修改来战胜防火长城。&lt;/p&gt; &lt;h2&gt;6 &lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1"&gt;&lt;em&gt;拒绝服务&lt;/em&gt;&lt;/a&gt;攻击&lt;/h2&gt; &lt;p&gt;我们前面提到，单个包含?falun之类内容的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;报文就足以触发节点间至多长达一个小时的封锁。如果伪造源地址，就可以发起（但也是受限的）&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1"&gt;&lt;em&gt;拒绝服务&lt;/em&gt;&lt;/a&gt;（Denial of Service）攻击，阻断特定节点间的通信。不过不同的人有不同的目标，这对某些攻击者来说已经足够。比如，识别并阻止地区政府机构的主机访问“Windows自动更新”；或者阻止某个部委访问一个联合国网站；或者阻止中国海外使馆访问家乡网站。&lt;/p&gt; &lt;p&gt;我们计算发现，即使是一个人通过单个拨号连接也可以发起相当有效的DoS攻击。这样一个人每秒可以产生大约100个触发性报文，假设封锁时间大约是20分钟，那么120000对节点便可被永久封锁。当然，现在的DoS攻击几乎不会通过单个拨号方式实现，而是在快得多的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E7%BD%91%E7%BB%9C"&gt;&lt;em&gt;网络&lt;/em&gt;&lt;/a&gt;上以巨大的数量进行。那么120000便可以乘到你满意。不过&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的IDS组件也许没有资源记录如此大量的封锁连接，所以实际的影响要考虑受到此类资源限制的情况。还要注意当IDS处理DoS攻击的时候它处理其他连接信息的资源就会变少，于是其效用也就暂时降低。&lt;/p&gt; &lt;h3&gt;6.1 DoS攻击攻击的限制&lt;/h3&gt; &lt;p&gt;进一步实验显示此&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的封锁方式比我们迄今为止解释的还要复杂一些；因此DoS攻击的效果不一定有刚才那样说得那么好。&lt;/p&gt; &lt;p&gt;首先，封锁只应用于相似端口上的继发连接。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn37"&gt;&lt;sup&gt;[37]&lt;/sup&gt;&lt;/a&gt;只 有端口值前9最高有效位与触发封锁的端口对应时，防火墙才会封锁这一连接，这样的端口每次有128个。Windows这类系统会连续分配临时端口，于是平 均有64个继发连接会被封锁。（有时比如触发封锁的端口是4095那么就不会有继发封锁）反之OpenBSD之类的系统会随机分配临时端口，于是继发连接 被封锁的可能性只有1/500。&lt;/p&gt; &lt;p&gt;我们对&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的这种行为没有确定的解释。不看端口直接封锁所有连接似乎还简单有效许多。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn38"&gt;&lt;sup&gt;[38]&lt;/sup&gt;&lt;/a&gt;这么做也许是为了避免误封NAT后面的其他用户，或者是用来确定发送某报文的IDS。也许这么做只是有意要显得神秘而愈发有威慑力。然而从DoS攻击者的角度，除非有特殊条件可以预测临时端口，要让所有可能端口段都被封锁所需的报文发送量便增长了500倍。&lt;/p&gt; &lt;blockquote style="border: 1px solid rgb(187, 187, 187); margin: 2em; padding: 0.5em;"&gt;&lt;a href="http://www.yeeyan.com/sbc/40085.jpg"&gt;&lt;img style="text-align: center;" src="http://www.yeeyan.com/sbc/40085.jpg" alt="图1：中国防火墙对“坏”字符串的封锁情况。" width="500" /&gt;&lt;/a&gt; &lt;p style="text-align: center;"&gt;图1：中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;对“坏”字符串的封锁情况。&lt;/p&gt; &lt;p&gt;2006年二月上旬我们进行了一次10天的试验，每小时一次从256个相邻IP地址进行连接。这里是前128的结果；其余部分模式也十分相似。黑点表明连接被封锁，白点表明没有封锁，灰点是结果不定（完全没有响应）。在110小时前后可见&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;策略的显著变化（封锁更多的IP地址）。&lt;/p&gt; &lt;/blockquote&gt; &lt;p&gt;其次，并非所有IP地址的流量都被检测过。我们每小时进行一次突发连接，发送一组256个IP地址连续的含有“?falun”的报文。起初每组报文 只有约三分之二被封锁掉，封掉的地址每次不同。不过几天之后几乎所有报文被封锁。我们无法通过逆向工程确定地址选择的算法，不过IP地址选择确有鲜明的模 式&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn39"&gt;&lt;sup&gt;[39]&lt;/sup&gt;&lt;/a&gt;，暗示背后的机制可能相当简单。最直接的解释是资源匮乏──流量的三分之二也许就是整个系统可以处理的极限。显然某些时候如果一部分机器没有进行报文检测的工作，DoS攻击也就不可能通过它们发起。&lt;/p&gt; &lt;p&gt;最终需要注意的就是，这些实验只是在中国内外的少量节点上进行的，虽然我们得到了足够一致的结果，但像“&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E"&gt;&lt;em&gt;防火长城&lt;/em&gt;&lt;/a&gt;”这种复杂的系统我们还是可能忽略了它的某些重要特性。因此虽然我们认为DoS攻击可以在许多情况下成功，我们也不能保证任一节点对上的任一次攻击都能成功。&lt;/p&gt; &lt;h2&gt;7 战略考虑&lt;/h2&gt; &lt;p&gt;要让流量顺利通过中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;就 必须要求双方忽略复位。“世界其他地方”的机器如果想在中国也能正常访问，只需稍作调整。但在中国这边的人就不那么愿意装一些特殊软件了。主要问题是防火 墙可能做的，不仅是封锁，还有记录。随之而来的可能就是侦查，安装的特殊软件便会被查获，有人便会对你安装此种软件的动机产生某种看法。&lt;/p&gt; &lt;p&gt;中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的 报文检查功能也可以通过加密的方法规避。如果当局通过对内容的统计分析检测出加密通信，那么安装特殊软件遭到侦查的问题还是一样的。由于加密系统一般会话 结束后便废弃密钥，通信内容是色情还是政治演讲这是无法分辨的。如果用丢弃复位的方法穿墙，防火墙可以通过日志的方法记录封锁触发内容，当局便可以检查日 志并对这两种通信采取不同措施。这两种方法相比有人觉得丢弃复位法更有优势。&lt;/p&gt; &lt;p&gt;如果复位丢弃广泛以毫不相关的理由应用，中国政府可能不得不对复位丢弃软件采取更加容忍的态度。&lt;/p&gt; &lt;p&gt;关于软件&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的一些研究指出如果例行丢弃TCP复位会产生一些副作用。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn40"&gt;&lt;sup&gt;[40]&lt;/sup&gt;&lt;/a&gt;复位报文主要是用来快速报告不受欢迎的传入连接。如果远端机工作良好，那么忽略报文而不响应复位只会产生稍微多一点的流量。&lt;/p&gt; &lt;p&gt;然而，对于不想丢掉所有的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/TCP"&gt;&lt;em&gt;TCP&lt;/em&gt;&lt;/a&gt;复位的人来说，当然这里也有另一种策略。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn41"&gt;&lt;sup&gt;[41]&lt;/sup&gt;&lt;/a&gt;目前TTL校验就是一种检测复位报文真伪的简单方法。特别地，我们注意到Watson提出的通过第三方伪复位造成连接关闭的复位攻击&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn42"&gt;&lt;sup&gt;[42]&lt;/sup&gt;&lt;/a&gt;，通常的防御手段是仔细验证序列号。如果再加上复位报文的TTL校验，就可以更好地识别伪复位。本文作者之一编写了一段20行的FreeBDS补丁&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn43"&gt;&lt;sup&gt;[43]&lt;/sup&gt;&lt;/a&gt;，可以丢弃TTL值严重偏离的复位报文。到现在用户体验都很好。其他操作系统和个人防火墙大概也不会觉得添加这个功能很麻烦。&lt;/p&gt; &lt;p&gt;当然，中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;也 可以改进，让前面提及的规避方法难以实现。特别是它可以较容易地构造正确TTL的复位报文发往触发报文的相同方向。不过要想获得相反方向的正确TTL就不 大容易了，因为网络路由基本上是非对称的，防火墙不能透视通信的两个方向。更复杂的方法是将报文从路由队列中移除（或者延迟到内容检测完成才放行）。除非 报文在抵达终点前被阻止，我们的基本策略──无视防火墙发出的噪音──将继续有效。&lt;/p&gt; &lt;p&gt;另一套完全不同的&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;策略则是当封禁被触发后不向该站点转发任何报文。不过我们前面提到此法扩展性极差，因为完成这个“内联”过程需要路由器间的快速通路──而且，全面的封锁无疑增加了DoS攻击的威力。&lt;/p&gt; &lt;h3&gt;7.1 打破“&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E"&gt;&lt;em&gt;防火长城&lt;/em&gt;&lt;/a&gt;”的公共政策动力&lt;/h3&gt; &lt;p&gt;特别是在美国，有相当的政治利益关心着中国之外的公司如何帮助中国政府压制信息、锁定持不同政见者和异见网志作者。特别地，在2006年2月的一次国会听证会上，相当数量的美国大型公司由于其政策和行为而受到了严厉谴责。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn44"&gt;&lt;sup&gt;[44]&lt;/sup&gt;&lt;/a&gt;不过对于如何绕开中国的过滤技术现在也有更多的关注。比如由CIA部分资助的SafeWeb，在2000到2003年运营了一个匿名网络代理，同时它还开发出一种昵称TriangleBoy的反审查技术。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn45"&gt;&lt;sup&gt;[45]&lt;/sup&gt;&lt;/a&gt;2006下半年发起的加拿大的Psiphon计划旨在让“不受审查国家的公民向在他们防火墙背后的朋友和家人提供自由的网络连接”。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn46"&gt;&lt;sup&gt;[46]&lt;/sup&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;可以预测本文所描述的通过忽略复位报文规避中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的 方法也会引起相当的兴趣。当然也会有“军备竞赛”的危险，所以双方采取的策略可能复杂得多。让防火墙立刻失效方法也是相当直接的；不过实现这个方案需要中 国外的服务器和中国内的浏览器同时丢弃复位。服务器一方显然会有动力去实现复位丢弃，因为这样就让在中国的人可以访问。不过要是看看中国国内的情形和人们 改变浏览器（或者操作系统）配置的动力就会知道事情远比这复杂得多。虽然都是运行在中国的机器上，这些软件却都是在中国以外开发，特别是大多数软件都安装 在微软开发的Windows上。&lt;/p&gt; &lt;p&gt;我们这里提出一个关于公共政策的问题：是否应该鼓励或者强制微软修改程序以帮助规避中国&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;？显然对于中国的审查有着广泛谴责，那么反审查措施当然会得到政治意见和公共意见的赞同。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn47"&gt;&lt;sup&gt;[47]&lt;/sup&gt;&lt;/a&gt;在本节前面我们提到，对这种改进的技术性反对意见是很有限的，这种改进可以提升对第三方攻击（防火墙只是第三方干涉网络通信的特例）的防御安全性。然而微软（以及其他操作系统和浏览器开发商）很可能不愿意冒犯中国政府，那么在被强制之前他们会一直拖下去。&lt;/p&gt; &lt;p&gt;一般的常识便是软件容易修改，硬件不易修改。不过把硬件改动的时间与制订新法规的时间相比就会知道，在强制供应商提供规避&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;功能的法律生效之前，中国政府就会采用新的封锁硬件。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn48"&gt;&lt;sup&gt;[48]&lt;/sup&gt;&lt;/a&gt;可以推测，新的硬件会考虑到我们提到的问题并对复位丢弃免疫。因此我们认为通过立法（强制供应商）并不是实用的办法，除非立法是普遍意义上的、不关注技术细节的。让供应商少去讨好中国政府多关心其他所有人，这才是最现实的道路。&lt;/p&gt; &lt;h2&gt;8 结论&lt;/h2&gt; &lt;p&gt;本文我们展示了基于报文内容检测的“&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E"&gt;&lt;em&gt;防火长城&lt;/em&gt;&lt;/a&gt;”。当过滤规则触发时，伪复位报文便发向TCP连接两方。然而真正的报文亦完好通过&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;，于是通过忽略这些复位，通信便不受干扰。相同方向上的继发连接也被封锁（只有在端口相关的情况下），不过通过忽略复位通信仍可以顺畅继续。&lt;/p&gt; &lt;p&gt;以上结果对于中国当局具有相当的意义，他们也许会加强他们的系统、修补&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;的漏洞。当然我们在前面也说，这并不容易。&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn49"&gt;&lt;sup&gt;[49]&lt;/sup&gt;&lt;/a&gt;然而对于希望自由访问网络的中国居民来说，以上结果意义就小得多，因为他们的活动仍然受到记录和监视。只有当丢弃复位报文成为普遍做法以后，人们的才能说他们是无意中翻墙的。这种想法也不能算离谱，因为验证TCP复位是否为伪造也是TCP/IP栈应该做的。&lt;/p&gt; &lt;p&gt;我们还展示了封锁的副作用：为DoS攻击提供了可能性。当然这种DoS攻击只能用在特定节点之间。利用一套封锁机制来封锁什么东西这本身并没什么新意，但如果&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;不作足够的状态记录，我们也看不到避免这种攻击的简便方法。&lt;/p&gt; &lt;p&gt;我们展示的结果也关系到其他使用类似复位机制来保护自身利益的国家、机构、企业。他们应该谨慎地认识到这种封锁完全依赖于被封锁者的默许。一些相对中国来说的小国家会经受更大的DoS攻击风险，因为他们的终端节点要少得多，&lt;a class="bodytag" target="_blank" href="http://www.yeeyan.com/articles/tag/%E9%98%B2%E7%81%AB%E5%A2%99"&gt;&lt;em&gt;防火墙&lt;/em&gt;&lt;/a&gt;在攻击效果变得显著之前尚不会过载。&lt;/p&gt; &lt;h2&gt;9 补记&lt;/h2&gt; &lt;p&gt;2007年春另外一组研究者（Jedidiah R. Crandall和其他人的“ConceptDoppler”项目）&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#fn50"&gt;&lt;sup&gt;[50]&lt;/sup&gt;&lt;/a&gt;的一些实验也揭露了这个防火墙的工作细节，但复位机制是基本不变的。不过他们的测量表明复位现在开始发生在中国互联网的内部，不仅是边际路由器；且与我们一年前观察到的相比封锁在繁忙时段变得更加断断续续。他们的研究手段也让他们可以发表一份关于被过滤话题的统计列表。&lt;/p&gt; &lt;h2&gt;注释&lt;/h2&gt; &lt;ul style="font-size: x-small;"&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r1"&gt;[1]&lt;/a&gt; OpenNet Initiative, “Internet Filtering in China in 2004–2005: A Country Study,” OpenNet Initiative, http://www.opennetinitiative.net/studies/china/ONI_China_Country_Study.pdf (accessed October 21, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r2"&gt;[2]&lt;/a&gt; OpenNet Initiative, “Probing Chinese Search Engine Filtering,” OpenNet Initiative: Bulletin 005, http://www.opennetinitiative.net/bulletins/005/ (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r3"&gt;[3]&lt;/a&gt; Ronald J. Deibert and others, eds., Access Denied: The Practice and Policy of Global Internet Filtering (Cambridge: MIT Press, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r4"&gt;[4]&lt;/a&gt; Nart Villeneuve, “Censorship is in the Router,” June 3, 2005, http://ice.citizenlab.org/?p=113 (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r5"&gt;[5]&lt;/a&gt; OpenNet Initiative, “Probing Chinese Search Engine Filtering.”&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r6"&gt;[6]&lt;/a&gt; RST标志置位的TCP报文。这种报文表明一方要求立即关闭当前连接不再传输。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r7"&gt;[7]&lt;/a&gt; See Maximillian Dornseif, “Government Mandated Blocking of Foreign Web Content,” Security, E-Learning, E-Services: Proceedings of the 17 DFN-Arbeitstagung über Kommunikationsnetze, eds. Jan van Knop, Wilhelm Haverkamp, Eike Jessen, 617–646 (Dusseldorf, Germany: GI, 2004).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r8"&gt;[8]&lt;/a&gt; Richard Clayton, “Failures in a Hybrid Content Blocking System,” in Privacy Enhancing Technologies: 5th International Workshop Cavtat, Croatia, May 30-June 1, 2005 (Berlin, Germany: Springer, 2006): 78–92.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r9"&gt;[9]&lt;/a&gt; Richard Clayton, “Anonymity and Traceability in Cyberspace,” Technical Report (2005), http://www.cl.cam.ac.uk/techreports/UCAM-CL-TR-653.pdf (for details of the complexity, see the extensive discussion in “Anonymity and Traceability in Cyberspace”) (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r10"&gt;[10]&lt;/a&gt; Benjamin Edelman, “Web Sites Sharing IP Addresses: Prevalence and Significance,” Berkman Center for Internet &amp;amp; Society, http://cyber.law.harvard.edu/people/edelman/ip-sharing (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r11"&gt;[11]&lt;/a&gt; Dornseif, “Government Mandated Blocking,” 626–27.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r12"&gt;[12]&lt;/a&gt; Center for Democracy &amp;amp; Technology v. Pappert, 337 F. Supp. 2d 606 (E.D. Penn. 2004).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r13"&gt;[13]&lt;/a&gt; King Abdulaziz City for Science and Technology: Local Content Filtering Procedure. Internet Services Unit (2004), http://www.isu.net.sa/saudi-internet/contenet-filtring/filtring-mechanism.htm (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r14"&gt;[14]&lt;/a&gt; OpenNet Initiative, “Internet Filtering in Burma in 2005: A Country Study,” OpenNet Initiative, http://www.opennetinitiative.net/burma/ONI_Burma_Country_Study.pdf (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r15"&gt;[15]&lt;/a&gt; Telenor, “Telenor and KRIPOS Introduce Internet Child Pornography Filter,” press release, September 21, 2004, http://presse.telenor.no/PR/200409/961319_5.html (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r16"&gt;[16]&lt;/a&gt; Dornseif, “Government Mandated Blocking,” 642-44; Clayton, “Failures in a Hybrid Content Blocking System,” 78–92.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r17"&gt;[17]&lt;/a&gt; IDS可以将多种不规则的表现转化为标准形式，然后与封锁列表比对作出正确决策。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r18"&gt;[18]&lt;/a&gt; 这种对称必须存在，因为防火墙需要同时封禁网络请求和回应。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r19"&gt;[19]&lt;/a&gt; Villeneuve, “Censorship is in the Router.”&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r20"&gt;[20]&lt;/a&gt; SYN（同步）标志标明了打开TCP连接时的第一个报文。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r21"&gt;[21]&lt;/a&gt; 这是对SYN报文的回应，其SYN和ACK（确认）置位，用“SYN/ACK”来表示在TCP连接打开过程中的第二个报文。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r22"&gt;[22]&lt;/a&gt; 关于TCP的准确细节，和发起连接时交换SYN、SYN/ACK和ACK置位报文的方法原因，可以查阅很多好的网络通信教材，比如W. Richard Stevens, TCP/IP Illustrated, Volume 1, The Protocols (Reading, MA: Addison-Wesley, 1994)。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r23"&gt;[23]&lt;/a&gt; 当我们启用TCP时间戳且报文包含12字节TCP附加选项的时候，这个值变成1448的倍数。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r24"&gt;[24]&lt;/a&gt; TCP对所有数据报文用序列号进行标记，指示报文包含数据的顺序。当报文丢失、延迟或重复时，可以靠序列号来重建数据流。“窗口”是指在没有收到确认时最 多可以发送的数据量。现在的互联网中，检查序列号落入窗口（复位报文序列号符合预期）是避免第三方干扰连接的重要安全措施。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r25"&gt;[25]&lt;/a&gt; Paul A. Watson, “Slipping in the Window: TCP Reset Attacks,” Open Source Vulnerability Database, http://osvdb.org/reference/SlippingInTheWindow_v1.0.doc (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r26"&gt;[26]&lt;/a&gt; 存活时间（TTL）初始值由报文发送者确定，通过一个路由就减一。这是为了确保报文不在路由间无穷循环，当TTL为零时报文就被丢弃了。于是通过校验TTL值可以推算报文走过的距离。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r27"&gt;[27]&lt;/a&gt; 如果复位在GET报文之前到达，则此复位报文不会被接受。服务器是FreeBSD系统，在连接的这个阶段，TCP栈接受的复位的序列号必须精确匹配上次发送的确认的值，以防止拒绝服务攻击。在GET报文到达前其值为+1，于是这时所有的复位都是无效的。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r28"&gt;[28]&lt;/a&gt; SYN/ACK报文含有连接双方选定的序列号。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r29"&gt;[29]&lt;/a&gt; AS指特定ISP拥有的骨干网络。我们采用的是CERNET的“China ASN List”，http://bgpview.6test.edu.cn/bgp- view/cur_ana/ipv4cn/china_asnlist.shtml。互联网路由器保存有优化路径列表，而“全球路由表”表达了特定AS对 地址的所有权。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r30"&gt;[30]&lt;/a&gt; See Jedidiah R. Crandall and others, “ConceptDoppler: A Weather Tracker for Internet Censorship” (14th ACM Conference on Computer and Communications Security, Alexandria, VA, October 29–November 2, 2007) http://www.cs.unm.edu/~crandall/concept_doppler_ccs07.pdf (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r31"&gt;[31]&lt;/a&gt; Earl Carter, Secure Intrusion Detection Systems (Indianapolis: Cisco Press, 2001).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r32"&gt;[32]&lt;/a&gt; 即，检测报文内容的设备是在实际连接“旁边的”于是只能检测“坏”流量而不能对其有任何直接影响。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r33"&gt;[33]&lt;/a&gt; 路由器一般都有根据特定标准进行报文过滤的功能。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r34"&gt;[34]&lt;/a&gt; Yi Wang, Guohan Lu, and Xing Li, “A Study of Internet Packet Reordering,” Information Networking (Heidelberg, Germany: Springer-Berlin, 2004): 350–359.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r35"&gt;[35]&lt;/a&gt; J. Postel, ed., “Transmission Control Protocol, DARPA Internet Program Protocol Specification” (memo, Network Working Group Request for Comments, September 1981) http://www.ietf.org/rfc/rfc793.txt (accessed October 21, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r36"&gt;[36]&lt;/a&gt; S. Bellovin, memorandum, May 1996, in Network Working Group Request for Comments, “Defending Against Sequence Number Attacks,” http://www.ietf.org/rfc/rfc1948.txt (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r37"&gt;[37]&lt;/a&gt; ──译注，此节所述似已过时。在翻译完成的时候译者测试发现，继发封锁跟初始端口或者继发端口没有关系，所有端口的继发连接都被屏蔽。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r38"&gt;[38]&lt;/a&gt; HTTP通信不仅在80端口（tcp/http）上被封锁，还有其他一些端口也受到影响。不过一个端口被封不影响其他邻近端口，比如80端口被封不影响433端口（tcp/https）。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r39"&gt;[39]&lt;/a&gt; 见图1。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r40"&gt;[40]&lt;/a&gt; See Clayton, “Anonymity and Traceability,” 81.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r41"&gt;[41]&lt;/a&gt; 未来中国的防火墙还可能通过FIN报文来打断连接，然而忽略所有FIN报文则会导致不能正常连接，到那时TTL校验法会更好。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r42"&gt;[42]&lt;/a&gt; Watson, “Slipping in the Window.”&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r43"&gt;[43]&lt;/a&gt; Robert N. M. Watson, “Patches Associated with My Academic Research,” http://www.cl.cam.ac.uk/~rnw24/patches (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r44"&gt;[44]&lt;/a&gt; Suzanne Goldenberg, “Congress Accuses Google of Collusion,” The Guardian, February 16, 2006, http://www.guardian.co.uk/china/story/0,,1710616,00.html (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r45"&gt;[45]&lt;/a&gt; SafeWeb, “TriangleBoy Whitepaper,” SafeWeb, 2003, http://web.archive.org/web/20030417171335/http://www.safeweb.com/tboy_whitepaper.html (accessed October 15, 2007). &lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r46"&gt;[46]&lt;/a&gt; Psiphon, http://psiphon.civisec.org (accessed October 15, 2007).&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r47"&gt;[47]&lt;/a&gt; Stokely Baksh, “US Calls for Fall of Great Firewall,” United Press International, February 15, 2006; Kate Allen, “Today, Our Chance to Fight a New Hi-Tech Tyranny,” Observer, May 28, 2006; Cory Doctorow, “See No Evil?,” Guardian, July 6, 2007.opinion. 47&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r48"&gt;[48]&lt;/a&gt; “此法案是近年来孕育期最长的。导致此法案产生的斯科特报告是在五年半前的1996年2月发表的。保守党政府接受了此报告的提议并立即发出了资讯文书。工 人党1997年的宣言坚定承诺要采取行动。于是1998年出了那本白皮书。不过之后政府就不闻不问于是，过了三年此法案才推出。”Hansard Parliamentary Debates, Commons, 6th ser., vol. 374 (2001), col. 457.&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r49"&gt;[49]&lt;/a&gt; 本文中描述的实验都是在2006年春进行的，本文的初始版发表在2006年6月的隐私增强技术研讨会上。&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.yeeyan.com/articles/view/40085/11992#r50"&gt;[50]&lt;/a&gt; ──译注：见http://www.conceptdoppler.org/。&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-2371492777699409713?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=2371492777699409713' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/2371492777699409713'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/2371492777699409713'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2008/08/blog-post_09.html' title='如何忽略防火长城'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-2944371386714995053</id><published>2008-04-02T20:46:00.000-07:00</published><updated>2008-04-02T20:54:27.248-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>New Technologies Battle and Defeat Internet Censorship</title><content type='html'>来源：Global Internet Freedom Consortium&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://internetfreedom.org/archive/Defeat_Internet_Censorship_White_Paper.pdf."&gt;http://internetfreedom.org/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;介绍：&lt;br /&gt;&lt;br /&gt;The Internet has become a revolutionary force in repressive regimes. The free flow of&lt;br /&gt;information and idea exchange has been perceived as a threat, rather than a blessing, by the authorities in these countries. In response, they have imposed strong censorship on Internet usage by monitoring, filtering, tracing and blocking data flows, using advanced technologies.Confined to a tailored and distorted cyberspace, innocent citizens face constant threats when they read, write or speak on the Internet, as their privacy is exposed under the authorities’watchful eyes. The consequences can be life-threatening. In this environment, the service and&lt;br /&gt;content providers practice a great deal of self-censorship 1.&lt;br /&gt;&lt;br /&gt;Since late 1990s, there have been heroic efforts from grassroots organizations to defeat the censorship, with technological counter-measures. These efforts are mostly in the form of computer and Internet technologies to evade data monitoring, circumvent data flow blocking,or defeat tracing. These technologies vary greatly from each other in their objectives, designs and implementations, and have significantly different strengths and weaknesses.&lt;br /&gt;&lt;br /&gt;In addition, they have wide range of maturity levels and life-cycles. Some have been field-proven and in operation for many years. Some have always been in design and development mode since day one. Some stirred up quite some media hype initially but never materialized. Yet, some have been quietly and persistently running in semi-underground mode for many years with great achievements.&lt;br /&gt;&lt;br /&gt;This article aims to provide a non-technical overview of the leading and most influential technologies used to circumvent Internet censorship in repressive regimes. We will also discuss the software packages that were found to be most effective in countering the blockage for end-users. Thus, this article will document the state of the art in this field, and provide practical guidance for users who need to make judicious choices of the best tools available for their protection.&lt;br /&gt;&lt;br /&gt;We will use the censorship in China as the primary example because the most advanced&lt;br /&gt;censorship technologies have been deployed and tested there. The circumvention tools to defeat the censorship in China will work equally well or better in other countries.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-2944371386714995053?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=2944371386714995053' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/2944371386714995053'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/2944371386714995053'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2008/04/new-technologies-battle-and-defeat.html' title='New Technologies Battle and Defeat Internet Censorship'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-1247094325653744203</id><published>2007-12-23T04:41:00.000-08:00</published><updated>2008-01-12T04:45:24.697-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Design, Implementation, and Analysis of an Anonymity Network</title><content type='html'>作者：Marc Rennhard, Sandro Rafaeli，Laurent Mathy&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="https://home.zhaw.ch/~rema/publications/dia_an.pdf"&gt;https://home.zhaw.ch/~rema/publications/dia_an.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Various MIX-based systems offering anonymity for near real-time traffic have been operational. However, they did not deliver many quantitative results about performance, bandwidth overhead, or other issues that arise when implementing or operating such a system. Consequently, the problem of how to design and operate a MIX-based system such that it providesa good balance between usability, protection from attacks, and overhead is not well understood. In this paper, we present the design, implementation, and analysis of a MIX-based anonymity network for Web browsing that offers a high level of anonymity against an attacker and good end-to-end performance at a reasonable bandwidth overhead. We describe a novel way of operating the MIXes that maximizes the protection from traffic analysis attacks while minimizing the bandwidth overhead. We also look at some advanced options we have integrated into our system that either improve its performance and usability or that make it more resistant against sophisticated attacks. We deliver quantitative results about the performance of our system, which should help to give a better understanding of MIX networks.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-1247094325653744203?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=1247094325653744203' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/1247094325653744203'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/1247094325653744203'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/design-implementation-and-analysis-of.html' title='Design, Implementation, and Analysis of an Anonymity Network'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-7228471248372674264</id><published>2007-12-23T04:35:00.000-08:00</published><updated>2008-01-12T04:38:12.238-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Analysis of an Anonymity Network for Web Browsing</title><content type='html'>作者：Marc Rennhard，Sandro Rafaeli，Laurent Mathy，Bernhard Plattner，David Hutchison&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.freehaven.net/anonbib/cache/RRMPH02-1.pdf"&gt;http://www.freehaven.net/anonbib/cache/RRMPH02-1.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Various systems offering anonymity for near real-time Internet traffic have been operational. However, they did not deliver many quantitative results about performance, bandwidth overhead, or other issues that arise when implementing or operating such a system. Consequently, the problem of designing and operating these systems in a way that they provide a good balance between usability, protection from attacks, and overhead is not well understood. In this paper, we present the analysis of an anonymity network for web browsing that offers a high level of anonymity against a sophisticated attacker and good end-to-end performance at a reasonable bandwidth overhead. We describe a novel way of operating the system that maximizes the protection from traffic analysis attacks while minimizing the bandwidth overhead. We deliver quantitative results about the performance of our system, which should help to give a better understanding of anonymity networks.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-7228471248372674264?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=7228471248372674264' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/7228471248372674264'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/7228471248372674264'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/analysis-of-anonymity-network-for-web.html' title='Analysis of an Anonymity Network for Web Browsing'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-3118906562751706866</id><published>2007-12-22T23:31:00.000-08:00</published><updated>2008-01-11T23:36:27.611-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Introducing Tarzan, a Peer-to-Peer Anonymizing Network Layer</title><content type='html'>作者：Michael J. Freedman, Emil Sit, Josh Cates, Robert Morris&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.cs.rice.edu/Conferences/IPTPS02/182.pdf"&gt;http://www.cs.rice.edu/Conferences/IPTPS02/182.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：We introduce Tarzan, a peer-to-peer anonymous network layer that provides generic IP forwarding. Unlike prior anonymizing layers, Tarzan is flexible, transparent, decentralized, and highly scalable. Tarzan achieves these properties by building anonymous IP tunnels between an open-ended set of peers. Tarzan can provide anonymity to existing applications, such as web browsing and file sharing, without change to those applications. Performance tests show that Tarzan imposes minimal overhead&lt;br /&gt;over a corresponding non-anonymous overlay route.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-3118906562751706866?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=3118906562751706866' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/3118906562751706866'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/3118906562751706866'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2008/12/introducing-tarzan-peer-to-peer.html' title='Introducing Tarzan, a Peer-to-Peer Anonymizing Network Layer'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-5846294288749103409</id><published>2007-12-22T04:23:00.000-08:00</published><updated>2008-01-12T04:39:15.074-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Sabbia: a low-latency design for anonymous networks</title><content type='html'>作者：Claudio Agosti，Stefano Zanero&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.s0ftpj.org/docs/sabbia-pet2005.pdf"&gt;http://www.s0ftpj.org/docs/sabbia-pet2005.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：We present Sabbia, a novel approach for building a low latency anonymous network. Sabbia is characterized by a simple design which offers a perfect forward anonimity to internet traffic, using normal, user-space software. Sabbia is based on natural network concepts to optimize routing, a steganographic approach for data hiding which does not heavily impact performance, and uses expert algorithms and protocol dissection at application layer in order to solve automatically some well-known security problems.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-5846294288749103409?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=5846294288749103409' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/5846294288749103409'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/5846294288749103409'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2008/12/sabbia-low-latency-design-for-anonymous.html' title='Sabbia: a low-latency design for anonymous networks'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4825876517385369886</id><published>2007-12-22T04:16:00.000-08:00</published><updated>2008-01-12T04:19:11.978-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>On the anonymity of anonymity systems</title><content type='html'>作者：Andrei Serjantov&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.cl.cam.ac.uk/techreports/UCAM-CL-TR-604.pdf"&gt;http://www.cl.cam.ac.uk/techreports/UCAM-CL-TR-604.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Anonymity on the Internet is a property commonly identified with privacy of electronic communications. A number of different systems exist which claim to provide anonymous email and web browsing, but their effectiveness has hardly been evaluated in practice. In this thesis we focus on the anonymity properties of such systems. First, we show how the anonymity of anonymity systems can be quantified, pointing out flaws with existing metrics and proposing our own. In the process we distinguish the anonymity of a message and that of an anonymity system.&lt;br /&gt;&lt;br /&gt;Secondly, we focus on the properties of building blocks of mix-based (email) anonymity systems, evaluating their resistance to powerful blending attacks, their delay, their anonymity under normal conditions and other properties. This leads us to methods of computing anonymity for a particular class of mixes – timed mixes – and a new binomial mix.&lt;br /&gt;&lt;br /&gt;Next, we look at the anonymity of a message going through an entire anonymity system based on a mix network architecture. We construct a semantics of a network with threshold mixes, define the information observable by an attacker, and give a principled definition of the anonymity of a message going through such a network.&lt;br /&gt;&lt;br /&gt;We then consider low latency connection-based anonymity systems, giving concrete attacks and describing methods of protection against them. In particular, we show that Peer-to-Peer anonymity systems provide less anonymity against the global passive adversary than ones based on a “classic” architecture.&lt;br /&gt;&lt;br /&gt;Finally, we give an account of how anonymity can be used in censorship resistant systems. These are designed to provide availability of documents, while facing threats from a powerful adversary. We show how anonymity can be used to hide the identity of the servers where each of the documents are stored, thus making them harder to remove from the system.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4825876517385369886?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4825876517385369886' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4825876517385369886'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4825876517385369886'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/on-anonymity-of-anonymity-systems.html' title='On the anonymity of anonymity systems'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-182625621337610963</id><published>2007-12-22T03:50:00.000-08:00</published><updated>2008-01-12T03:55:16.117-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Using caching for browsing anonymity</title><content type='html'>作者：Anna M. Shubina，Sean W. Smith&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.cs.dartmouth.edu/~sws/pubs/ss03.pdf"&gt;http://www.cs.dartmouth.edu/~sws/pubs/ss03.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Privacy-providing tools, including tools that provide anonymity, are gaining popularity in the modern world. Among the goals of their users is avoiding tracking and profiling. While some businesses are unhappy with the growth of privacy-enhancing technologies, others can use lack of information about their users to avoid unnecessary liability and even possible harassment by parties with contrary business interests, and to gain a competitive market edge.&lt;br /&gt;&lt;br /&gt;Currently, users interested in anonymous browsing have the choice only between single-hop proxies and the few more complex systems that are available. These still leave the user vulnerable to long-term intersection attacks.&lt;br /&gt;&lt;br /&gt;In this paper, we propose a caching proxy system for allowing users to retrieve data from the World-Wide Web in a way that would provide recipient unobservability by a third party and sender unobservability by the recipient and thus dispose with intersection attacks, and report on the prototype we built using Google&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-182625621337610963?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=182625621337610963' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/182625621337610963'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/182625621337610963'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/using-caching-for-browsing-anonymity.html' title='Using caching for browsing anonymity'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-6496042757498432976</id><published>2007-12-21T23:26:00.000-08:00</published><updated>2008-01-11T23:31:05.900-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Jap'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Privacy Enhanced Technologies: Methods – Markets – Misuse</title><content type='html'>作者：Hannes Federrath&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://anon.inf.tu-dresden.de/publications/Fed2005TrustBus05InvitedPaper.pdf."&gt;http://anon.inf.tu-dresden.de/publications/Fed2005TrustBus05InvitedPaper.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Research in Privacy Enhancing Technologies has a tradition of about 25 years. The basic technologies and ideas were found until 1995 while the last decade was dominated by the utilisation of such technologies. The question arises if there is a market for Privacy Enhanced Technology. The answer is yes, however Privacy Enhancing Technology may not have been broadly known yet in order to make it profitable. The governments or non-profit organisations must therefore run such systems or at least promote their further development and deployment. Especially governments have however conflicting interests: While governments of democratic nations are responsible to keep the freedom of citizens (and privacy as a part of it), governments also need instruments to prosecute criminal activities. Subsequently, Privacy Enhancing Technologies have to consider law enforcement functionality in order to balance these&lt;br /&gt;different targets.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-6496042757498432976?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=6496042757498432976' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/6496042757498432976'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/6496042757498432976'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/privacy-enhanced-technologies-methods.html' title='Privacy Enhanced Technologies: Methods – Markets – Misuse'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4068851413567663252</id><published>2007-12-21T23:18:00.000-08:00</published><updated>2008-01-11T23:21:16.365-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Dagster: Censorship-Resistant Publishing Without Replication</title><content type='html'>作者：Adam Stubblefield, Dan S. Wallach&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://historical.ncstrl.org/tr/ps/rice_cs/TR01-380.ps"&gt;http://historical.ncstrl.org/tr/ps/rice_cs/TR01-380.ps&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：In this paper we present Dagster, a new censorship-resistant publishing scheme. Unlike previous censorship-resistant schemes, Dagster does not rely on the widespread replication of data and can even be used in a single server setting. It accomplishes this by “intertwining” legitimate and illegitimate data, so that a censor can not remove objectionable content without simultaneously removing legally protected content. The Dagster system was designed to be as simple and efficient as possible. It increases required network traffic by a contant (but tunable) factor, but otherwise has a very low cost for both clients and servers, making it easy to scale.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4068851413567663252?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4068851413567663252' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4068851413567663252'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4068851413567663252'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/dagster-censorship-resistant-publishing.html' title='Dagster: Censorship-Resistant Publishing Without Replication'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4559624946331935720</id><published>2007-12-21T23:10:00.000-08:00</published><updated>2008-01-11T23:13:02.849-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Project "Anonymity and Unobservability in the Internet"</title><content type='html'>作者：Oliver Berthold, Hannes Federrath, Marit Köhntopp&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.cfp2000.org/papers/feder.pdf"&gt;http://www.cfp2000.org/papers/feder.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：It is a hard problem to achieve anonymity for real-time services in the&lt;br /&gt;Internet (e.g. Web access). All existing concepts fail when we assume a very strong&lt;br /&gt;attacker model (i.e. an attacker is able to observe all communication links). We also&lt;br /&gt;show that these attacks are real-world attacks. This paper outlines alternative models which mostly render these attacks useless. Our present work tries to increase&lt;br /&gt;the efficiency of these measures.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4559624946331935720?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4559624946331935720' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4559624946331935720'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4559624946331935720'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/project-anonymity-and-unobservability.html' title='Project &quot;Anonymity and Unobservability in the Internet&quot;'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4447433756913192766</id><published>2007-12-21T22:39:00.000-08:00</published><updated>2008-01-11T22:54:01.370-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><category scheme='http://www.blogger.com/atom/ns#' term='Onion Routing'/><title type='text'>Anonymous Connections and Onion Routing</title><content type='html'>作者：Michael G. Reed, Paul F. Syverson, David M. Goldschlag&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://walfredo.dsc.ufcg.edu.br/cursos/apdist20011/Reed98.pdf"&gt;http://walfredo.dsc.ufcg.edu.br/cursos/apdist20011/Reed98.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Onion Routing is an infrastructure for private communication over a public network. It provides anonymous connections that are strongly resistant to both&lt;br /&gt;eavesdropping and trac analysis. Onion routing's anonymous connections are bidirectional and near real-time, and can be used anywhere a socket connection&lt;br /&gt;can be used. Any identifying information must be in the data stream carried over an anonymous connection. An onion is a data structure that is treated as the&lt;br /&gt;destination address by onion routers; thus, it is used to establish an anonymous connection. Onions themselves appear dierently to each onion router as well as&lt;br /&gt;to network observers. The same goes for data carried over the connections they establish. Proxy aware applications, such as web browsing and e-mail, require no&lt;br /&gt;modication to use onion routing, and do so through a series of proxies. A prototype onion routing network is running between our lab and other sites. This paper&lt;br /&gt;describes anonymous connections and their implementation using onion routing. This paper also describes several application proxies for onion routing, as well as&lt;br /&gt;congurations of onion routing networks.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4447433756913192766?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4447433756913192766' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4447433756913192766'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4447433756913192766'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/anonymous-connections-and-onion-routing.html' title='Anonymous Connections and Onion Routing'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-9112777658530944603</id><published>2007-12-21T22:29:00.000-08:00</published><updated>2008-01-11T22:34:19.337-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Towards A Stronger Peer-to-peer Anonymous System</title><content type='html'>作者：Arjun R. Nambiar&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://arjunnambiar.com/thesisArjun.pdf"&gt;http://arjunnambiar.com/thesisArjun.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Anonymous communications systems on the Internet provides protection against eavesdroppers and others that seek to link users with their communications. These systems have many important applications in areas such as law enforcement, intelligence gathering, business privacy, anonymous publishing, and personal privacy. Currently deployed systems rely on a relatively small set of advertised servers to forward messages for the user. These systems can suffer from scalability problems, with potentially large bandwidth and system overhead costs, and the servers themselves can be targets of direct attacks. &lt;br /&gt;&lt;br /&gt;Peer-to-peer anonymous communications systems, such as Tarzan[1] and MorphMix [2], have been proposed as a way to alleviate these problems with a large and dynamic set of peers acting as servers. This makes direct attacks less effective and increases scalability. Tarzan, however, requires that each peer know the identity of all other peers, which makes it highly vulnerable to intersection attacks 2.7 and does not scale beyond 10,000 nodes [2]. MorphMix does not have this requirement, but it requires that users allow other peers to choose the peers that will help forward the users messages; attacker controlled peers will always select other colluding peers to be on the path. Although the authors of MorphMix propose a collusion detection scheme, attackercontrolled peers will be able to choose their colluding partners as forwarding nodes far too often while the detection algorithm is still learning. The fundamental problem is one of selecting peers independently at random, to ensure unbiased path selection, while not distributing lists of all the peers in the system to all other peers. &lt;br /&gt;&lt;br /&gt;We propose a new peer-to-peer anonymous communications system using distributed hash tables (DHTs). Similar to peer-to-peer file-sharing systems that use DHTs 2.9, our system maps each IP address to a point on the id space using consistent hashing. We further divide the id space into groups, conceptually organized as a binary tree for purposes of node lookup. Each node has knowledge of all the nodes in its own group, as well as knowing a limited number of nodes in other groups. This knowledge is enough to effectively route lookups throughout the system. Nodes use redundancy and probabilistic checking when performing lookups to prevent malicious nodes from returning false information without detection. &lt;br /&gt;&lt;br /&gt;We show that our scheme prevents attackers from biasing path selection, while incurring moderate overheads, as long as the fraction of malicious nodes is less than 20%. Additionally, the system prevents attackers from obtaining a snapshot of the entire system until the number of attackers grows too large (e.g. 15% for 10000 peers and 256 groups). The number of groups can be used as a tunable parameter in the system, depending on the number of peers, that can be used to balance performance and security.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-9112777658530944603?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=9112777658530944603' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/9112777658530944603'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/9112777658530944603'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/towards-stronger-peer-to-peer-anonymous.html' title='Towards A Stronger Peer-to-peer Anonymous System'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-1560926773639877602</id><published>2007-12-21T22:16:00.000-08:00</published><updated>2008-01-11T22:21:15.469-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Anonymity Tools for the Internet</title><content type='html'>作者：Brian Kim, Chris Laas, Shelly O’Gilvie, Alexander Yi&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www-swiss.ai.mit.edu/6095/student-papers/spring01-papers/anonymity.pdf"&gt;http://www-swiss.ai.mit.edu/6095/student-papers/spring01-papers/anonymity.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight:bold;"&gt;1 Overview&lt;/span&gt;&lt;br /&gt;The Internet, once hailed as a super-egalitarian forum for the masses, is increasingly dominated by powerful corporations and governments. Unfortunately, the architecture of the Internet makes it easy for such entities to covertly monitor users’ behavior; so, as the imbalance of power increases, it will become more difficult for individuals to say what they feel, read what they want, and do as&lt;br /&gt;they please without fear of repercussions.&lt;br /&gt;&lt;br /&gt;Anonymity is an enabler than can help to counter this influence: when a person can make statements unlinked to his own identity, his power to speak freely expands. In this paper, we first discuss a set of potential threats to anonymity. We then present an array of tools an Internet user could use to protect himself against these threats, and divide them into two categories: the nonfunctional, and the nonexistent. We cautiously suggest that the currently available suite of privacy tools may be adequate for a casual speaker, but would be ineffective against a determined&lt;br /&gt;and powerful adversary. In the next section of our paper, we lay out the legal framework for anonymity in the United States, and conclude that, while U.S. law protects anonymous speakers from governmental intrusions, there is no such assurance with respect to private entities.&lt;br /&gt;&lt;br /&gt;In the final section of this paper, we present a corpus of situations in which anonymity might help preserve the rights of individuals. For each situation, we detail the risks and threats the Internet user faces, and suggest means by which the user could overcome those threats. In some cases, there currently are no good options available; for these, we outline the technologies that we believe would be necessary to provide an adequate level of protection. We hope that our corpus of threats and case studies will serve the dual purpose of helping individuals to secure their privacy in a way appropriate to their situation, and of guiding the creators of future anonymity tools, laying out the needs and constraints of their potential users.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-1560926773639877602?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=1560926773639877602' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/1560926773639877602'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/1560926773639877602'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/anonymity-tools-for-internet.html' title='Anonymity Tools for the Internet'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-7833469403238143016</id><published>2007-12-21T22:11:00.000-08:00</published><updated>2008-01-11T22:14:53.734-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Practical Anonymity for the Masses with Mix-Networks</title><content type='html'>作者：Marc Rennhard&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="https://home.zhaw.ch/~rema/publications/anomasses.pdf"&gt;https://home.zhaw.ch/~rema/publications/anomasses.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight:bold;"&gt;1 Introduction&lt;/span&gt;&lt;br /&gt;David Chaum has introduced the two most prominent techniques to anonymise data communication. One bases on the solution to the Dining Cryptographers problem [8] and is often referred to as DC-nets, the other are mix-networks [7]. Although DC-nets have information theoretic anonymity guarantees, they are not believed to be very useful to anonymise the communication in widely distributed networks. In this&lt;br /&gt;paper, we will focus on mix-networks, as they are considered as the most promising approach to solve the problem of anonymous communication in the Internet. Several systems based on Chaum’s idea to provide anonymous access to Internet services have been operational. The Mixmaster system [9] enables users to send electronic mail anonymously. Variations to the basic mix design to support near-real-time&lt;br /&gt;services such as web browsing have led to circuit-based systems: Onion Routing [13], Freedom [6], Web Mixes [3], and the Anonymity Network [15]. All these systems consist of relatively few and well known mixes that are used by a much larger number of users. We therefore name this type of mix-networks static mix-networks. Recently, two further variations of the traditional mix-network approach have been proposed, Tarzan [11] and MorphMix [14]. Both systems are peer-to-peer based in the sense that every&lt;br /&gt;user is also a mix at the same time. Since the mixes in these systems can show up and disappear again at any time, we name this type dynamic mix-networks.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-7833469403238143016?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=7833469403238143016' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/7833469403238143016'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/7833469403238143016'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/practical-anonymity-for-masses-with-mix.html' title='Practical Anonymity for the Masses with Mix-Networks'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-1041770165000540003</id><published>2007-12-21T22:06:00.000-08:00</published><updated>2008-01-11T22:11:01.729-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>A Survey of Anonymous Communication Channels</title><content type='html'>作者：George Danezis, Claudia Diaz&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://homes.esat.kuleuven.be/~gdanezis/anonSurvey.pdf"&gt;http://homes.esat.kuleuven.be/~gdanezis/anonSurvey.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：We present an overview of the field of anonymous communications, from its establishment in 1981 from David Chaum to today. Key systems are presented categorized according to their underlying principles: semi-trusted relays, mix systems, remailers, onion routing, and systems to provide robust mixing. We include extended discussions of the threat models and usage models that different schemes provide, and the trade-offs between the security properties offered and the communication characteristics different systems support.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-1041770165000540003?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=1041770165000540003' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/1041770165000540003'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/1041770165000540003'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2008/12/survey-of-anonymous-communication.html' title='A Survey of Anonymous Communication Channels'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-4772533162802592035</id><published>2007-12-21T21:57:00.001-08:00</published><updated>2008-01-11T22:02:23.735-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>An Analysis of GNUnet and the Implications for Anonymous, Censorship-Resistant Networks</title><content type='html'>作者：Dennis Kugler&lt;br /&gt;&lt;br /&gt;全文：&lt;a href=" http://www.freehaven.net/anonbib/cache/kugler:pet2003.pdf"&gt;http://www.freehaven.net/anonbib/cache/kugler:pet2003.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Peer-to-peer networks are a popular platform for file sharing, but only few of them offer strong anonymity to their users. GNUnet is a new peer-to-peer network that claims to provide practical anonymous and censorship-resistant file sharing. In this paper we show that GNUnet’s performance-enhancing features can be exploited to determine the initiator of a download. We also present an efficient filter mechanism&lt;br /&gt;for GNUnet. Assuming that content filtering is legally enforced, GNUnet can be censored at a large scale.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-4772533162802592035?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=4772533162802592035' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/4772533162802592035'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/4772533162802592035'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/analysis-of-gnunet-and-implications-for.html' title='An Analysis of GNUnet and the Implications for Anonymous, Censorship-Resistant Networks'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-6610320938017916195</id><published>2007-12-21T21:52:00.000-08:00</published><updated>2008-01-11T21:56:17.701-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>GAP - Practical Anonymous Networking</title><content type='html'>作者：Krista Bennett，Christian Grotho&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://gnunet.org/download/aff.ps"&gt;http://gnunet.org/download/aff.ps&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：This paper describes how anonymity is achieved in gnunet, a framework for anonymous distributed and secure networking. The main focus of this work is gap, a simple protocol for anonymous transfer of data which can achieve better anonymity guarantees than many traditional indirection schemes and is additionally more ecient.&lt;br /&gt;gap is based on a new perspective on how to achieve anonymity. Based on this new perspective it is possible to relax the requirements stated in traditional indirection schemes, allowing individual nodes to balance anonymity with eciency according to their specic needs.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-6610320938017916195?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=6610320938017916195' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/6610320938017916195'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/6610320938017916195'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/gap-practical-anonymous-networking.html' title='GAP - Practical Anonymous Networking'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-6119183887962992083</id><published>2007-12-21T21:40:00.000-08:00</published><updated>2008-01-11T21:44:59.391-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>The Strong Eternity Service</title><content type='html'>作者：Tonda Benes&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://freehaven.net/anonbib/papers/strong-eternity.pdf"&gt;http://freehaven.net/anonbib/papers/strong-eternity.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：Strong Eternity Service is a safe and very reliable storage for data of high importance. We show how to establish persistent pseudonyms in a totally anonymous environment and how to create a unique fully distributed name-space allowing both computer-efficient and human-acceptable access. We also present a way how to retrieve information from such data storage. We adapt the notion of the mix-network so that it can provide symmetric anonymity to both the client and the server. Finally we propose a system of after-the-act payments that can support operation of the SERVICEwithout compromising anonymity.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-6119183887962992083?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=6119183887962992083' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/6119183887962992083'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/6119183887962992083'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/strong-eternity-service.html' title='The Strong Eternity Service'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-5763005384877718706</id><published>2007-12-21T21:23:00.000-08:00</published><updated>2008-01-11T21:28:15.618-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>TAZ servers and the rewebber network: Enabling anonymous publishing on the world wide web</title><content type='html'>作者：Ian Goldberg，David Wagner&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.firstmonday.org/issues/issue3_4/goldberg/"&gt;http://www.firstmonday.org/issues/issue3_4/goldberg/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight:bold;"&gt;&lt;br /&gt;Introduction&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Recently the Internet has seen tremendous growth, with the ranks of new users swelling at ever-increasing rates. This expansion has catapulted it from the realm of academic research towards new-found mainstream acceptance and increased social relevance for the everyday individual. Yet with this suddenly increased reliance on the Internet comes the threat that freedoms previously enjoyed may be overlooked in the online realm.&lt;br /&gt;&lt;br /&gt;The World Wide Web (WWW) has recently grown in importance to become perhaps the most important Internet application today. The WWW enables the ordinary citizen to reach an audience potentially as large as millions. In short, this technology gives us an extremely cheap publishing mechanism: printing presses for the masses.&lt;br /&gt;&lt;br /&gt;Yet we must not forget that anonymous publishers have played an important role throughout the history of publication. Freedom of anonymous speech is an essential component of free speech, and freedom of speech is a critical part of any healthy democracy. For instance, the United States Supreme Court has consistently upheld protection for anonymous publication of political speech. As Justice Stevens wrote in the McIntyre v Ohio Election Commission majority opinion,&lt;br /&gt;&lt;br /&gt;Under our Constitution, anonymous pamphleteering is not a pernicious, fraudulent practice, but an honorable tradition of advocacy and of dissent. Anonymity is a shield from the tyranny of the majority. &lt;br /&gt;&lt;br /&gt;We should be careful not to forget the importance of anonymous speech as we move to an increasingly WWW-centric paradigm of communication.&lt;br /&gt;&lt;br /&gt;Today the WWW includes little support for anonymous publishing. The current WWW architecture fundamentally includes identity information in the URL that is used to locate published documents, and it is very hard for a WWW publisher to avoid revealing this information. To address these limitations, we would like to build technology to enable anonymous publishing on the World Wide Web.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-5763005384877718706?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=5763005384877718706' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/5763005384877718706'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/5763005384877718706'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/taz-servers-and-rewebber-network.html' title='TAZ servers and the rewebber network: Enabling anonymous publishing on the world wide web'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-1511203677791574205</id><published>2007-12-21T21:20:00.000-08:00</published><updated>2008-01-11T21:22:25.945-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>The Eternity Service</title><content type='html'>作者：Ross J. Anderson&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://www.cl.cam.ac.uk/~rja14/Papers/eternity.pdf"&gt;http://www.cl.cam.ac.uk/~rja14/Papers/eternity.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：The Internet was designed to provide a communications channel that is as resistant to denial of service attacks as human ingenuity can make it. In this note, we propose the construction of a storage medium with similar properties. The basic idea is to use redundancy and scattering techniques to replicate data across a large set of machines (such as the Internet), and add anonymity mechanisms to drive up the cost of selective service denial attacks. The detailed design of this service is an interesting scientific problem, and is not merely academic: the service may be vital in safeguarding individual rights against new threats posed by the spread of electronic publishing.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-1511203677791574205?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=1511203677791574205' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/1511203677791574205'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/1511203677791574205'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/eternity-service.html' title='The Eternity Service'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5500297126185736776.post-5318232052507909536</id><published>2007-12-21T21:09:00.000-08:00</published><updated>2008-01-11T21:12:29.554-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-censorship research'/><title type='text'>Compulsion Resistant Anonymous Communications</title><content type='html'>作者：George Danezis, Jolyon Clulow&lt;br /&gt;&lt;br /&gt;全文：&lt;a href="http://homes.esat.kuleuven.be/~gdanezis//compel.pdf"&gt;http://homes.esat.kuleuven.be/~gdanezis//compel.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;摘要：We study the effect compulsion attacks, through which an adversary can request a decryption or key from an honest node, have on the security of mix based anonymous communication systems. Some specific countermeasures are proposed that increase the cost of compulsion attacks, detect that tracing is taking place and ultimately allow for some anonymity to be preserved even when all nodes are under compulsion. Going beyond the case when a single message is traced, we also analyze the effect of multiple messages being traced and devise some techniques that could retain some anonymity. Our analysis highlights that we can reason about plausible deniability in terms of the information theoretic anonymity metrics.&lt;div class="blogger-post-footer"&gt;翻越防火长城，你可以到达世界上的每一个角落。（Across the Great Firewall, you can reach every corner in the world.）翻墙利器赛风3下载地址：&lt;a href="http://dld.bz/caonima326

"&gt; http://dld.bz/caonima326

&lt;/a&gt;，&lt;a href="http://dld.bz/caonima745"&gt;http://dld.bz/caonima745&lt;/a&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5500297126185736776-5318232052507909536?l=www.chinagfw.org' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5500297126185736776&amp;postID=5318232052507909536' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5500297126185736776/posts/default/5318232052507909536'/><link rel='self' type='application/atom+xml' href='http://www.chinagfw.org/feeds/posts/default/5318232052507909536'/><link rel='alternate' type='text/html' href='http://www.chinagfw.org/2007/12/compulsion-resistant-anonymous.html' title='Compulsion Resistant Anonymous Communications'/><author><name>GFW BLOG 功夫网与翻墙</name><uri>http://www.blogger.com/profile/04563295701263359157</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='31' height='26' src='http://2.bp.blogspot.com/_cGMYhOeAxIQ/S6JnKY2MGcI/AAAAAAAAChQ/z1Asb4cxxpY/S220/gfw2.jpg'/></author><thr:total>0</thr:total></entry></feed>
