成都移动企宽开始封未备案域名 SNI 了 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
hikarikongou
V2EX    宽带症候群

成都移动企宽开始封未备案域名 SNI 了

  •  1
     
  •   hikarikongou 2024-04-11 11:22:36 +08:00 5650 次点击
    这是一个创建于 552 天前的主题,其中的信息可能已经有所发展或是发生改变。

    今天早上起来发现公司 AnyConnect VPN 连不上了,到公司一看发现 LE 签发 SSL 证书没过期。

    于是在另一条线路上抓包连接测试了一下:

    11:17:40.133546 IP client.32834 > anyconnect.23333: Flags [S], seq 2506707736, win 64240, options [mss 1460,ackOK,TS val 1070019589 ecr 0,nop,wscale 7], length 0 11:17:40.149812 IP anyconnect.23333 > client.32834: Flags [S.], seq 3447629566, ack 2506707737, win 65160, options [mss 1460,sackOK,TS val 1648754051 ecr 1070019589,nop,wscale 6], length 0 11:17:40.149862 IP client.32834 > anyconnect.23333: Flags [.], ack 1, win 502, options [nop,nop,TS val 1070019605 ecr 1648754051], length 0 11:17:40.346911 IP client.32834 > anyconnect.23333: Flags [P.], seq 1:518, ack 1, win 502, options [nop,nop,TS val 1070019802 ecr 1648754051], length 517 11:17:40.356083 IP anyconnect.23333 > client.32834: Flags [R], seq 3447629567, win 65535, length 0 

    在 ASA 上同样看到了 connect refused 的日志记录,RST 包来源于 client 。由此可知有中间设备检测到 TLS 后向两侧发送了 RST 报文。

    然后我用了几个肯定是备过案的域名作为 SNI 连接,结果是可以正常连接上。那目前就可以确定成都企宽也开始封未备案域名 SNI 了……

    40 条回复    2024-09-12 09:13:40 +08:00
    gentrydeng
        1
    gentrydeng  
       2024-04-11 11:24:43 +08:00 via Android
    你说的备案是指工信部的还是?
    344457769
        2
    344457769  
       2024-04-11 11:25:00 +08:00
    感觉大局域网推进得好慢,这得到什么时候才能全国部署呀。
    hikarikongou
        3
    hikarikongou  
    OP
       2024-04-11 11:30:32 +08:00
    @gentrydeng 是工信部的备案。这个 VPN 也就是公司用来居家办公用的 VPN 。也不对外提供服务,甚至不用标准端口号,之前稳定运行了一年多。从今天开始就没法正常工作了。
    txydhr
        4
    txydhr  
       2024-04-11 11:38:57 +08:00 via iPhone
    那就用备案域名吧
    est
        5
    est  
       2024-04-11 11:40:22 +08:00
    之前遇到 v 站有人说 tg 不敢封 anyconnect 。因为什么什么大企业在用什么的,这不。23333
    hikarikongou
        6
    hikarikongou  
    OP
       2024-04-11 11:44:52 +08:00
    @est 封的是企宽的入站,要求一定要用备案后的域名。出站没有封。
    geekvcn
        7
    geekvcn  
       2024-04-11 12:16:38 +08:00
    域名备案现在这么简单的事,花时间抱怨不如去备个案,好多年前备案还要去线下指定有幕布的地方拍服刑照。现在随便买个便宜的云主机,然后在线备案就行了。你再抱怨也没用,政策又不会因你改变。

    还有你说的场景不备案不也行,换 wireguard 这类 VPN 。
    geekvcn
        8
    geekvcn  
       2024-04-11 12:19:22 +08:00
    如果非要用 AnyConnect ,换自签证书
    LGA1150
        9
    LGA1150  
       2024-04-11 12:47:33 +08:00 via Android
    可以尝试规避,把 SYN+ACK 报文的 window 改小,强制客户端把 Client hello 分成两段发送
    hikarikongou
        10
    hikarikongou  
    OP
       2024-04-11 13:30:03 +08:00
    @geekvcn 自签证书封的可就更刺激了,只能说现在远程办公得换协议咯。
    bclerdx
        11
    bclerdx  
       2024-04-11 14:26:01 +08:00
    @geekvcn 备案的目的是?
    simplove
        12
    simplove  
       2024-04-11 14:26:40 +08:00
    企宽是固定 IP 吧,直接用 ip 呀
    bclerdx
        13
    bclerdx  
       2024-04-11 14:27:18 +08:00
    @LGA1150 具体如何实现?
    OLOrz
        14
    OLOrz  
       2024-04-11 14:54:29 +08:00
    @geekvcn 实测云服务商的在线备案也不行。备案通过之后用了几天,之后又被封了……还得通过运营商去备案才行
    lambdaq
        15
    lambdaq  
       2024-04-11 14:55:48 +08:00
    @LGA1150 怎么改?
    Smallsun1231
        16
    Smallsun1231  
       2024-04-11 15:04:54 +08:00
    上海电信两月底的时候就遇到这个问题了,主要我前面还挂着 MFA ,排查了半天,检查了 SAML 的证书,检查了微软的域名是不是被墙了,最后发现更换.com.cn 的域名就可以了......无语国内拨国内也搞这种东西
    pagxir
        17
    pagxir  
       2024-04-11 15:33:29 +08:00 via Android
    那就直接用自签名的 www.gov.cn 的证书
    geekvcn
        18
    geekvcn  
       2024-04-11 15:35:46 +08:00
    @pagxir 直接自签名 fuck.10086.cn
    LiYanHong
        19
    LiYanHong  
       2024-04-11 15:38:44 +08:00
    直接 ip 呀,pptp l2tp 用了几年了没出过问题
    LGA1150
        20
    LGA1150  
       2024-04-11 16:09:03 +08:00 via Android
    MFWT
        21
    MFWT  
       2024-04-11 20:22:57 +08:00
    OpenVPN 配合自签名证书,自己写一个合适的域名(主要是它可以把 CA 证书一起打包进去,免去证书不受信任的麻烦)
    nivalxer
        22
    nivalxer  
       2024-04-11 21:12:41 +08:00
    域名备案。同成都移动企业专线。前段时间因为我们有一个域名没有做备案,阻断了我们的所有入站端口,关键我们有一些端口业务,最后移动客户经理排查了几天才告知我们原因。按他们说法,域名+接入备案都要做。所以我们老老实实做了备案,提交了解封申请后才解封,前后花了大概 1 个月时间。
    nivalxer
        23
    nivalxer  
       2024-04-11 21:14:28 +08:00
    @OLOrz 按照要求,域名做完备案了,在哪里接入,还需要接入商再新增接入备案才合法。一个域名下允许多个接入备案,即部分云商,部分运营商这样。用了几个接入按道理都要备。只不过目前云商一般只查备案,移动比较神经,要查接入。
    106npo
        24
    106npo  
       2024-04-11 21:25:23 +08:00
    新质生产力这不是就来了么
    txydhr
        25
    txydhr  
       2024-04-12 09:28:35 +08:00 via iPhone
    应该和云主机一样,拦截未备案域名
    txydhr
        26
    txydhr  
       2024-04-12 09:30:47 +08:00 via iPhone
    @nivalxer 好像 cdn 可以不查接入,云主机、对象储存理论上都是要查的。
    txydhr
        27
    txydhr  
       2024-04-12 09:31:57 +08:00 via iPhone
    @est 不是一回事
    OLOrz
        28
    OLOrz  
       2024-04-12 10:41:19 +08:00
    @nivalxer 啊这,懂了。目前感觉就移动最蛋疼,但是他真的便宜……
    xwybss
        29
    xwybss  
       2024-04-15 13:40:03 +08:00
    内网代理?最近为了不加密,直接改成了 reality(xtls)...阿里有带 tls1.3 的 SNI...
    linzyjx
        30
    linzyjx  
       2024-04-15 16:37:18 +08:00
    同,成都移动企宽,这个 IP 未备案(但是域名是有 ICP 备案的,但没挂到移动)
    今天也寄了
    linzyjx
        31
    linzyjx  
       2024-04-15 16:56:38 +08:00
    炸裂
    刚刚找移动的技术师傅确认了,这次阻断从上个月就开始了,而且是省公司统一操作。
    要放开必须备案,而且一级二级域名都得备,用了几个域名备几个
    NewYear
        32
    NewYear  
       2024-04-16 00:11:50 +08:00
    @linzyjx 二级域名要备案太难了吧……家庭宽带备案,流程走得通吗
    NewYear
        33
    NewYear  
       2024-04-16 00:13:54 +08:00
    @OLOrz 通过运营商备案,走得通吗,是不是还需要固定 IP 。
    OLOrz
        34
    OLOrz  
       2024-04-16 12:35:12 +08:00
    @NewYear 通过运营商备案应该是能走通,联系你的政企客户经理就行,之前问是说要填十多张表
    linzyjx
        35
    linzyjx  
       2024-04-17 11:21:51 +08:00
    Update:
    HTTP 也可能被发 RST ,可能是过的明文审计
    我们一个系统前端没事,后端端口被 RST 了
    linzyjx
        36
    linzyjx  
       2024-04-17 11:22:33 +08:00
    @NewYear 家宽别想备案。另外你们家宽也被 RST 了?
    OLOrz
        37
    OLOrz  
       2024-04-17 16:20:40 +08:00
    @linzyjx 我发现用第三方 ddns 域名比如飞塔和群晖的,似乎暂时还没阻断,不知道能撑多久。
    不过我自用电脑方案是 chrome 开启 ECH 。
    linzyjx
        38
    linzyjx  
       2024-07-02 01:18:52 +08:00
    Update:
    等了两个月把备案流程走完了(移动客户经理的效率是真慢),备案下来当天技术那边就有工单了。断网几分钟后(可能是切换)域名就可以访问了(包括子域名)。
    都已经备案了就直接都上 443 了,后面接个最近挺火的 WAF 。
    还没测其它域名接过来入站的结果是怎么样的。
    pfffs
        39
    pfffs  
       2024-08-18 10:15:12 +08:00
    @linzyjx 老哥,我看你提到“一级二级域名都得备,用了几个域名备几个”,
    请问这些域名可以一次性填到那个“ICP 备 案 信 息 真 实 性 核 验 单”里面吗?
    还是说每个域名都要走一遍完整的流程?
    linzyjx
        40
    linzyjx  
       2024-09-12 09:13:40 +08:00   1
    @pfffs 目前看起来还和以前一样,备案一级域名就可以了。二级域名应该是不用备案。备案后我这边又开了几个子域名,没有问题。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5465 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 25ms UTC 08:02 PVG 16:02 LAX 01:02 JFK 04:02
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86