运营商对网络端口管理的实现方式 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
AS58453
V2EX    宽带症候群

运营商对网络端口管理的实现方式

  •  
  •   AS58453 2024-07-20 02:17:48 +08:00 2389 次点击
    这是一个创建于 450 天前的主题,其中的信息可能已经有所发展或是发生改变。
    我最近在思考一个问题:
    1 、三大运营商对端口管理:比如封禁 80 、443 、8080 等是通过什么方式实现的?感觉如果是 ACL 的话,那就不太科学。还是说使用的 domain 域,开放了 80 、443 的账号在一个认证域,没有开放 80 、443 的账号在另外一个域中?

    2 、对于未备案的域名,运营商是如何重置连接的?(成都移动大概在百天前更新了策略,如果将没有备案的域名解析到专线 IP 中,会直接被重置连接,如果是 IP+PORT,那么是能够访问的)。
    对于第二点,我比较存在疑惑,https 可以通过 SNI 检测嘛,http 明文梭哈,那么运营商是如何发现 IP 被绑定了域名呢? ptr 肯定扫不出来的,莫非 ITMS24 小时一直监控流量?
    7 条回复    2024-09-01 03:55:32 +08:00
    wangxiaodong
        1
    wangxiaodong  
       2024-07-20 03:16:22 +08:00
    只要检查 http 请求头中的 host="example.com" 即可吧,而且首次只做标记,不会阻断,拿该域名异步比对备案库,若未备案,后续请求才会执行阻断。
    rqYzyAced2NbD8fw
        2
    rqYzyAced2NbD8fw  
       2024-07-20 07:10:33 +08:00
    TCP 目标端口是 80 、443 的就丢包、阻断,商宽都是静态 IP ,阻断前去数据库里匹配一下就好了。

    未备案的域名通过运营商默认下发的 DNS 投毒解析到 96100 的 IP 上去,检测 SNI 然后重置连接是 GFW 干的事情,和运营商无关。
    ho121
        3
    ho121  
       2024-07-20 08:44:38 +08:00 via Android
    商宽和家宽在不同的网络区域,每个区域都部署有分布式硬件防火墙,性能完全跟得上。
    NEPv5NA6R8R3Y11u
        4
    NEPv5NA6R8R3Y11u  
       2024-07-20 13:26:28 +08:00
    ACL 方式,默认关闭这些端口,做了备案再加 rule 。
    地市级总汇聚路由上做的放行策略,放行端口到区域 bras 上接入的 IP 地址
    Rehtt
        5
    Rehtt  
       2024-07-20 13:44:14 +08:00 via Android
    不要小瞧了硬件防火墙
    DarwinChow
        6
    DarwinChow  
       2024-08-31 10:48:47 +08:00
    最近在检索相关资料,似乎很多地市就是在 BRAS 的 ACL 上做的规则
    参考
    https://anytech.cn/catalog/3570
    https://support.huawei.com/enterprise/zh/doc/EDOC1100335683/2a103fd2
    AS58453
        7
    AS58453  
    OP/div>
       2024-09-01 03:55:32 +08:00
    @DarwinChow 感谢回答,您这个才是正确的方式,使用 QOS 流控制配合 ACL 进行控制,而不是使用直接下发 ACL 的方式。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     939 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 22:58 PVG 06:58 LAX 15:58 JFK 18:58
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86