求助网站拦截原理 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
fzh2055
V2EX    程序员

求助网站拦截原理

  •  
  •   fzh2055 2024-03-01 18:20:31 +08:00 2465 次点击
    这是一个创建于 600 天前的主题,其中的信息可能已经有所发展或是发生改变。

    背景: 我需要访问一个国外的网站,网站是 https 的。在 chrome 浏览器中直接访问,请求被 rst 了。通过 dig 命令查 DNS 解析,发现 ip 是正确的,也可以 ping 通。

    操作: 我为 chrome 配置了 DoH ,服务商为 cloudflare ( https://dns.Cloudflare.com/dns-query ),这个时候访问正常了

    求教: 这玩意儿的拦截是在哪里做的? (想不明白 dig 命令看 ip 是正确的,怎么浏览器加了个 DoH 就可以访问了)

    12 条回复    2024-03-04 16:12:20 +08:00
    israinbow
        1
    israinbow  
       2024-03-01 20:04:39 +08:00 via Android
    你的 chrome 和你的 dog 用的是同一个 dns 么?
    renfei
        2
    renfei  
       2024-03-01 21:03:46 +08:00   2
    HTTPS 握手时,会暴露 SNI 也就是域名,当发现在黑名单里的域名,立即阻断,就是连接被重置
    cnbatch
        3
    cnbatch  
       2024-03-01 21:13:35 +08:00
    是哪个网站?
    建议把网址发出来,大家可以直接分析原因
    busier
        4
    busier  
       2024-03-01 22:47:34 +08:00 via iPhone
    SNI 阻断啊

    你有没有想过,不 DNS 解析了,直接在 hosts 表里面固定域名和 IP 对应关系后能不能访问?
    miaomiao888
        5
    miaomiao888  
       2024-03-02 01:50:24 +08:00
    不发网址,最讨厌猜问题了。

    有些 IP 虽然 443 进了黑洞但如果用传统的 ICMP 协议去 PING 其实是通的,需要用 TCPING 443 端口才有可能发现有没进黑洞。
    你的问题可能解析的 IP 都是对的,但可能没用 DOH 时解析的 IP 进了黑洞而 DOH 解析的刚好没有。
    jinliming2
        6
    jinliming2  
       2024-03-02 05:40:58 +08:00 via iPhone
    有没有一种可能,dig 用的系统 DNS 解析,返回的 IP 被 SNI 墙,ICMP 能通,TLS SNI 不通。
    浏览器配置 DoH 之后,强制走了 DoH 来解析,Cloudflare 的 DNS 因为隐私问题所以不支持 EDNS Client Subnet ,解析到的 IP 和你 dig 的不一样,解析到一个没被墙的 IP ?
    fzh2055
        7
    fzh2055  
    OP
       2024-03-03 21:50:45 +08:00
    一个视频网站 www.zbkyy.com ,DNS 用得 8.8.8.8 ,dig 查出来 2 个 ip 和配置 DoH 后能够正常访问的网站 ip 一致。对了,俺是华数的网

    有点不懂这玩意儿是哪里做的拦截,怎么配个 DoH 访问就 OK 了?

    @miaomiao888
    @jinliming2
    @israinbow
    @cnbatch
    fzh2055
        8
    fzh2055  
    OP
       2024-03-03 22:02:53 +08:00
    @renfei 用了 DoH 就可以绕过?
    fzh2055
        9
    fzh2055  
    OP
       2024-03-03 22:03:50 +08:00
    @busier 试过的,不行,挺奇怪的
    miaomiao888
        10
    miaomiao888  
       2024-03-04 08:03:51 +08:00   1
    chrome 上配置 DOH 似乎会同时使用 Encrypted ClientHello 加密 TLS 访问网站,这个功能目前是可以绕过 SNI 阻断。
    cleanery
        11
    cleanery  
       2024-03-04 09:39:48 +08:00
    fzh2055
        12
    fzh2055  
    OP
       2024-03-04 16:12:20 +08:00
    感谢各位,是 SNI 的原因,与 chrome 版本也有关系。同时开启 DoH 和 ECH 后可以访问

    @renfei
    @miaomiao888
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     998 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 19:22 PVG 03:22 LAX 12:22 JFK 15:22
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86