多层过滤
DNS、IP、TCP、TLS、HTTP 和流量特征可以分别成为检测或干预对象。 不同机制可以组合使用。
从 DNS、IP、TCP、TLS、HTTP 到 DPI 和主动探测, 对网络审查系统的检测面、阻断机制以及常见绕过技术路线进行分层整理。
“中国防火墙”(Great Firewall,GFW)通常用于描述中国大陆网络环境中的 网络审查、过滤和跨境通信干预体系。它不是一个单独的硬件设备, 而是多个网络层级和网络设备共同形成的技术体系。
DNS、IP、TCP、TLS、HTTP 和流量特征可以分别成为检测或干预对象。 不同机制可以组合使用。
相关检测和阻断可以发生在运营商网络、骨干网络、国际互联网出口 以及其他网络基础设施位置。
被识别的对象可以是域名、IP、服务、协议、通信行为或特定流量模式。
阻断可以理解为“发现目标 → 匹配规则 → 采取网络干预”。 不同阻断机制作用于不同网络层,因此一个服务可能同时受到多种机制影响。
检测 DNS 查询内容、域名字符串以及解析行为。
通过目的 IP、地址段和网络归属判断目标。
识别 TCP、UDP、TLS、QUIC 以及各种应用协议。
根据握手字段和消息结构形成协议或客户端指纹。
根据连接数量、时序、数据包长度和方向建立行为模型。
通过主动连接疑似目标验证其实际协议行为。
| 阻断机制 | 观察对象 | 主要绕过技术方向 | 仍然暴露的信息 |
|---|---|---|---|
| DNS 污染 | 域名解析 | 替代解析、加密 DNS | 后续 IP、连接元数据 |
| IP 封锁 | 目标地址 | 多地址、中继、地址迁移 | 中继地址、流量特征 |
| TCP RST | TCP 连接 | 替代传输、中继 | 协议与流量元数据 |
| HTTP 内容过滤 | 明文 HTTP | HTTPS、端到端加密 | 部分握手与网络元数据 |
| SNI / TLS 识别 | TLS 握手 | 隐私增强 TLS 技术 | IP、流量行为 |
| DPI | 协议与数据包 | 协议变形、混淆 | 统计特征 |
| 流量分析 | 包长、时序、方向 | Padding、时序随机化 | 残余统计特征 |
| 主动探测 | 服务响应 | 减少可识别协议行为 | 网络连接本身 |
主要依据明确的网络地址和域名进行过滤。
从静态过滤发展到 DNS 干预、连接丢弃和 TCP Reset 等主动机制。
应用内容逐渐加密,使网络检测更多依赖握手信息和元数据。
检测从简单地址匹配进一步发展到协议和流量特征识别。
检测对象从单个数据包扩大到完整连接行为和目标服务响应。
过滤系统和规避技术都不断改变特征,形成持续的检测与适应循环。
云服务、CDN 和虚拟主机使多个不同服务可能共享基础设施, 地址级封锁可能影响多个无关服务。
端到端加密使中间设备更难直接检查应用正文, 但不能消除所有元数据。
越深入的流量分析通常需要更多计算、存储和网络设备资源。
网络协议持续变化,因此静态规则需要持续维护。
中继、多跳、加密和流量填充等技术可能增加延迟和带宽开销。
过滤方更新识别规则,通信系统改变流量特征, 形成持续的技术对抗。
| 层级 | 阻断技术 | 检测技术 | 对应绕过方向 |
|---|---|---|---|
| DNS | 污染 / 拦截 / 查询干扰 | 域名匹配 | 替代解析 / 加密解析 |
| IP | 单 IP / 地址段 | 地址与网络归属 | 多地址 / 中继 |
| TCP | RST / 丢包 / 超时 | 连接状态 | 替代传输 / 路径改变 |
| UDP | 端口 / 流量策略 | 协议与行为 | 协议变形 / 中继 |
| TLS | 握手级干预 | SNI / TLS 指纹 | 隐私增强 TLS |
| HTTP | Host / URL / 内容 | 明文内容分析 | HTTPS / 加密 |
| DPI | 协议级识别后阻断 | 深度包检测 | 协议混淆 |
| Traffic | 行为级限制 | 包长 / 时序 / 方向 | Padding / 时序混淆 |
| Active | 服务识别后处理 | 主动探测 | 降低协议可识别性 |
| Infrastructure | 路由 / 出口 / 网络策略 | 路径与网络归属 | 中继 / 多路径 |