GREAT FIREWALL / NETWORK CENSORSHIP

中国防火墙
技术原理与对抗体系

从 DNS、IP、TCP、TLS、HTTP 到 DPI 和主动探测, 对网络审查系统的检测面、阻断机制以及常见绕过技术路线进行分层整理。

DNS Filtering IP Blocking TCP Reset SNI DPI Active Probing Traffic Analysis Proxy / Relay
01

概览:什么是中国防火墙

“中国防火墙”(Great Firewall,GFW)通常用于描述中国大陆网络环境中的 网络审查、过滤和跨境通信干预体系。它不是一个单独的硬件设备, 而是多个网络层级和网络设备共同形成的技术体系。

SYSTEM

多层过滤

DNS、IP、TCP、TLS、HTTP 和流量特征可以分别成为检测或干预对象。 不同机制可以组合使用。

POSITION

网络基础设施

相关检测和阻断可以发生在运营商网络、骨干网络、国际互联网出口 以及其他网络基础设施位置。

OBJECTIVE

目标识别

被识别的对象可以是域名、IP、服务、协议、通信行为或特定流量模式。

02

技术架构

应用层
HTTP、DNS、HTTPS、QUIC 等协议产生的域名、请求信息以及应用层数据。
加密层
TLS 握手、SNI、证书以及协议指纹等可观察信息。
传输层
TCP / UDP、端口、连接状态、RST、重传和连接时序。
网络层
IP 地址、地址前缀、路由、AS、目的网络以及跨境路径。
基础设施
DNS 基础设施、运营商网络、国际出口、骨干网络和交换设施。
终端 → 本地网络 → 运营商 → 过滤 / 检测 → 国际出口 → 目标网络
03

阻断方式 · 详细分类

阻断可以理解为“发现目标 → 匹配规则 → 采取网络干预”。 不同阻断机制作用于不同网络层,因此一个服务可能同时受到多种机制影响。

B-01

DNS 层阻断

DNS
① DNS 污染 针对 DNS 查询制造错误响应,使客户端得到错误 IP 或无法正常解析。
② DNS 查询丢弃 不返回正常结果,使客户端等待超时或重新尝试其他解析服务器。
③ 域名匹配 根据查询中的域名字符串进行规则匹配。
④ DNS 劫持 改变 DNS 请求或响应的处理路径,使解析结果偏离原始目标。
B-02

IP 层阻断

IP
① 单 IP 封锁 直接针对特定目的 IP 进行丢包或连接限制。
② CIDR / 地址段 针对 IP 地址前缀或地址范围进行策略匹配。
③ 黑名单 根据维护的地址集合判断通信是否允许通过。
④ 动态更新 地址规则可以随着目标基础设施变化而调整。
B-03

TCP 连接层阻断

TCP
① TCP RST 向通信双方注入 RST,使现有 TCP 连接被提前终止。
② SYN 阶段干预 在连接建立阶段阻止或干扰握手过程。
③ 数据包丢弃 匹配特定流量后直接丢弃数据包。
④ 连接超时 通过持续丢弃或限制通信,使连接无法在合理时间内建立。
B-04

HTTP / 应用层过滤

HTTP
① Host 匹配 根据 HTTP Host 字段判断目标域名。
② URL 匹配 对请求路径、查询参数等可见信息进行规则匹配。
③ Header 特征 根据 HTTP 请求头的字段和组合进行识别。
④ 内容关键词 对于明文 HTTP,可以进一步检查响应或请求中的文本内容。
B-05

TLS / HTTPS 流量识别

TLS
① SNI 在部分 TLS 连接建立阶段,目标域名可能出现在可观察的握手信息中。
② TLS 指纹 通过版本、扩展、密码套件等组合特征对客户端或协议进行分类。
③ 证书相关信息 证书、证书链以及其他握手元数据可能成为辅助识别依据。
④ 连接行为 即使应用内容加密,连接时间、方向、长度等信息仍可能被观察。
B-06

DPI · 深度包检测

DPI
① 字段匹配 检查数据包中的可观察字段。
② 协议指纹 通过消息结构和握手行为识别协议。
③ 流量统计 分析包大小、方向、频率和时间间隔等统计特征。
④ 行为分类 通过连续通信行为判断流量所属类别。
B-07

主动探测

ACTIVE
① 目标发现 发现疑似代理、中继或特殊网络服务。
② 主动连接 从检测基础设施向目标建立测试连接。
③ 响应分析 根据服务返回的数据判断其协议和行为。
④ 策略更新 检测结果可以进一步进入地址或协议规则系统。
04

检测方式

DNS

域名检测

检测 DNS 查询内容、域名字符串以及解析行为。

ADDRESS

地址检测

通过目的 IP、地址段和网络归属判断目标。

PROTOCOL

协议检测

识别 TCP、UDP、TLS、QUIC 以及各种应用协议。

FINGERPRINT

指纹检测

根据握手字段和消息结构形成协议或客户端指纹。

BEHAVIOR

行为检测

根据连接数量、时序、数据包长度和方向建立行为模型。

ACTIVE

主动验证

通过主动连接疑似目标验证其实际协议行为。

05

绕过方法 · 详细分类

技术范围: 这里的“绕过”指研究网络过滤系统如何被规避或降低其识别能力。 重点说明原理、针对的阻断层以及技术局限,不提供可直接部署的规避配置。
E-01

替代 DNS 解析

DNS
针对 DNS 污染、DNS 查询干预。
基本原理 将域名解析交给其他解析路径,而不是完全依赖可能受到干预的解析过程。
技术方向 加密 DNS、远程解析、应用内解析、可信解析链路。
局限 DNS 只是访问链路的一部分;IP 封锁和后续流量检测仍然存在。
E-02

加密 DNS

ENCRYPTED DNS
针对 传统明文 DNS 查询暴露。
原理 通过加密 DNS 查询降低中间网络设备直接读取查询内容的能力。
优势 可以减少 DNS 查询本身的明文暴露。
局限 解析后的目的 IP、连接行为等信息并不会因此自动消失。
E-03

多地址 / 动态地址

IP
针对 单一 IP 地址封锁。
原理 通过多个地址承载同一服务,降低单个地址被封锁后的单点影响。
常见架构 CDN、Anycast、多区域服务、动态地址池等。
局限 如果过滤系统能够识别基础设施关联关系,多地址策略的效果会下降。
E-04

代理 / 中继

RELAY
针对 直接访问目标地址受到限制。
原理 客户端不直接连接最终服务,而是通过中间服务器转发通信。
核心变化 观察点看到的是客户端 → 中继,而不是客户端 → 最终目标。
局限 中继本身可能成为新的检测、封锁或性能瓶颈。
E-05

多跳中继

MULTI-HOP
针对 单一中继暴露用户和目标之间的关联。
原理 将通信路径拆成多个中继段。
隐私特性 不同节点只掌握通信路径中的部分信息。
代价 延迟、带宽消耗、故障概率和系统复杂度都会增加。
E-06

加密通信

ENCRYPTION
针对 HTTP 内容、URL、请求正文等明文信息暴露。
原理 通过端到端加密让中间网络设备无法直接读取应用层正文。
影响 过滤系统从内容检查转向元数据、握手和流量特征分析。
局限 加密不等于完全匿名;IP、时间、连接规模等信息仍可能存在。
E-07

协议伪装 / 流量混淆

OBFUSCATION
针对 DPI 协议指纹识别。
原理 改变通信在网络观察点上的外观,使其不再明显呈现某种固定协议特征。
变化对象 握手、消息格式、包序列、包长和时间特征等。
局限 检测系统可以通过新的指纹、统计模型或主动探测重新识别。
E-08

流量填充 / Padding

TRAFFIC ANALYSIS
针对 基于包长度进行流量分类。
原理 增加或调整数据包尺寸,使不同类型通信在统计上更加接近。
保护对象 主要针对流量侧信道,而不是直接解决 IP 或 DNS 封锁。
代价 增加额外带宽消耗,并可能改变通信性能。
E-09

时序混淆

TIMING
针对 连接间隔和通信时序分析。
原理 改变数据包发送时间、请求间隔或连接生命周期的统计特征。
目标 降低固定行为模式形成的协议指纹。
局限 随机化过强会增加延迟,统计分析也可能继续识别剩余特征。
E-10

替代传输协议

TRANSPORT
针对 针对特定 TCP 流量的识别或连接干预。
原理 使用不同的传输机制改变网络设备观察到的连接行为。
典型方向 UDP、QUIC 等现代传输协议以及其他封装方式。
局限 新协议同样可能被识别;协议改变也可能影响兼容性。
E-11

域前置类架构

APPLICATION
核心思想 让外部观察者看到的连接目标与实际应用目标存在逻辑上的分离。
利用对象 历史上曾涉及 CDN、共享基础设施和 HTTPS 请求路由等架构特性。
关键条件 依赖具体服务商的网络架构与请求路由行为。
局限 服务商可以改变基础设施和策略,使这种技术失效。
E-12

自适应 / 抗封锁协议

ADAPTIVE
针对 规则不断变化和网络环境不稳定。
原理 根据网络状态自动调整通信路径、协议或传输参数。
特点 不是依赖某一种固定绕过技术,而是持续根据反馈改变行为。
局限 系统设计复杂,检测系统也可能针对自适应行为建立新的特征。
06

阻断方式 ↔ 绕过方法对照

阻断机制 观察对象 主要绕过技术方向 仍然暴露的信息
DNS 污染 域名解析 替代解析、加密 DNS 后续 IP、连接元数据
IP 封锁 目标地址 多地址、中继、地址迁移 中继地址、流量特征
TCP RST TCP 连接 替代传输、中继 协议与流量元数据
HTTP 内容过滤 明文 HTTP HTTPS、端到端加密 部分握手与网络元数据
SNI / TLS 识别 TLS 握手 隐私增强 TLS 技术 IP、流量行为
DPI 协议与数据包 协议变形、混淆 统计特征
流量分析 包长、时序、方向 Padding、时序随机化 残余统计特征
主动探测 服务响应 减少可识别协议行为 网络连接本身
07

一个完整连接可能经历的检测链

域名查询 → DNS 检查 → 获得 IP → IP 检查 → 建立连接 → TLS / 协议识别 → DPI → 流量分析
这意味着网络过滤通常不是单点问题。 一个通信方案即使解决了 DNS 层问题,也不代表 IP、TLS、DPI 或流量分析层面的限制同时消失。
08

攻防技术演化

PHASE 01

域名 / IP 黑名单

主要依据明确的网络地址和域名进行过滤。

PHASE 02

DNS 与连接干预

从静态过滤发展到 DNS 干预、连接丢弃和 TCP Reset 等主动机制。

PHASE 03

HTTPS 普及

应用内容逐渐加密,使网络检测更多依赖握手信息和元数据。

PHASE 04

DPI 与协议指纹

检测从简单地址匹配进一步发展到协议和流量特征识别。

PHASE 05

主动探测与行为分析

检测对象从单个数据包扩大到完整连接行为和目标服务响应。

PHASE 06

持续自适应对抗

过滤系统和规避技术都不断改变特征,形成持续的检测与适应循环。

09

技术局限与副作用

共享 IP 的误伤

云服务、CDN 和虚拟主机使多个不同服务可能共享基础设施, 地址级封锁可能影响多个无关服务。

加密降低内容可见性

端到端加密使中间设备更难直接检查应用正文, 但不能消除所有元数据。

检测成本

越深入的流量分析通常需要更多计算、存储和网络设备资源。

协议演进

网络协议持续变化,因此静态规则需要持续维护。

性能影响

中继、多跳、加密和流量填充等技术可能增加延迟和带宽开销。

对抗性循环

过滤方更新识别规则,通信系统改变流量特征, 形成持续的技术对抗。

10

完整技术分类索引

层级 阻断技术 检测技术 对应绕过方向
DNS 污染 / 拦截 / 查询干扰 域名匹配 替代解析 / 加密解析
IP 单 IP / 地址段 地址与网络归属 多地址 / 中继
TCP RST / 丢包 / 超时 连接状态 替代传输 / 路径改变
UDP 端口 / 流量策略 协议与行为 协议变形 / 中继
TLS 握手级干预 SNI / TLS 指纹 隐私增强 TLS
HTTP Host / URL / 内容 明文内容分析 HTTPS / 加密
DPI 协议级识别后阻断 深度包检测 协议混淆
Traffic 行为级限制 包长 / 时序 / 方向 Padding / 时序混淆
Active 服务识别后处理 主动探测 降低协议可识别性
Infrastructure 路由 / 出口 / 网络策略 路径与网络归属 中继 / 多路径