GFW 是怎么拦网站的
机场推荐编辑部 · 发布于

一句话结论
GFW(防火长城)拦截国外网站,大致有三层手段:让域名解析出错、直接封 IP、识别出代理流量再干扰。理解这三层,就能看懂机场圈的很多现象:为什么节点会突然全挂、为什么协议从 SS 一路换到 Trojan 和 Reality、为什么中转和专线比直连稳。本文只讲原理和它对用机场的影响。
说明: 本页内容整理自公开资料并经 AI 辅助撰写。文中出现的跨界云链接标注为(推广),含合作关系——通过它了解或购买不会增加你的费用,本站可能获得联盟返利。
GFW,也叫防火长城,是国内对境外网络访问做过滤的系统的统称。它的具体实现从没公开过,下面讲的是公开研究和报道里的通行描述。
我讲它,不是为了讲技术史。理解它的几层手段,你就能看懂机场圈里的很多现象:节点为什么会突然全挂,协议为什么隔几年就换一轮,为什么专线比直连贵还有人买。
第一层:让域名解析出错
你在浏览器里输入一个网址,电脑要先问 DNS 服务器:这个域名对应哪个 IP。
DNS 污染,是在这一步给你一个错误的答案。你拿到的 IP 是错的,自然连不上。
对用机场的影响:代理客户端通常会把国外域名的解析也交给节点去做,绕开这一层。所以有时候你会遇到:开了代理但某个网站还是打不开,切到全局就好了。原因之一就是那个域名的解析在规则模式下还是走了本地。
本站合作的机场只有这一家,标明是推广位,可以先看看跨界云(推广):优惠码 kuajie 八折,¥20/120GB 起。
第二层:直接封 IP
知道了某个服务器的 IP,就把它整个封掉。发往这个 IP 的流量,到不了。
对用机场的影响:这是节点「突然挂了」最直接的原因。机场的节点服务器 IP 一旦被封,连上它的所有用户同时断线。机场能做的是换 IP、换服务器,这需要时间,也需要钱。
这也解释了为什么小机场出事时恢复慢:它备用的服务器少,换一轮要更久。
广告
第三层:识别出代理流量
前两层针对的是「去哪」。第三层针对的是「你在干什么」:看流量本身像不像代理。
加密了为什么还能认出来?常见的思路有几种:
- 看流量的特征:包的大小、时间间隔、握手方式,和正常网页访问不一样。
- 看加密连接开头那段明文,比如你要访问的域名。
- 对可疑的服务器主动发请求,看它的反应像不像代理。
认出来之后,可以干扰、限速,或者把这个服务器的 IP 加入封锁。
为什么协议一直在换
第三层的存在,决定了代理协议一直在往「更像正常流量」的方向改。
| 阶段 | 思路 | 后来遇到的问题 |
|---|---|---|
| Shadowsocks | 把流量整个加密,看不出内容 | 加密后的流量本身有特征,容易被认出 |
| VMess 等 | 加更多混淆 | 依然能被识别出不是普通访问 |
| Trojan | 伪装成普通的 HTTPS 网页访问 | 需要真实域名和证书,部署成本高一些 |
| Reality 等 | 借用真实大网站的握手特征 | 仍在变化中 |
这张表是简化过的,不是精确的时间线。它说明的是方向:每一代协议都在回应上一代被识别的方式。
所以机场隔一阵就换协议,你的客户端也要跟着更新。客户端太老,认不出新协议的节点。
广告
为什么中转和专线更稳
直连节点,你的流量从家里的宽带直接出国,经过国际出口时,三层手段都会作用在它身上。
中转节点,流量先到国内的一台服务器,再出境。专线更进一步,走的是运营商之间租用的专用线路,不经过公共的国际出口。
少经过公共出口,被识别和干扰的机会就少。这是专线贵但更稳的原因之一,也是晚高峰时直连更容易慢的原因之一。
为什么有些时段会集中出问题
很多用户会注意到,某些特殊时段,多家机场的节点一起变差,甚至同时大面积失联。
从技术上看,这类时段的表现是多家机场同时受影响,而不是某一家的故障。原因没有公开,我不猜。你能做的是提前准备:手里备两家线路类型不同的机场,特殊时段前别买长周期。
常见问题
GFW 是什么?
是国内对境外网络访问做过滤的系统的统称,也叫防火长城。按公开研究的描述,它主要通过 DNS 污染、封锁 IP、识别代理流量三层手段拦截。
机场节点为什么会突然全部连不上?
最直接的原因是节点服务器的 IP 被封,连上它的用户会同时断线。机场要换 IP 或换服务器才能恢复,小机场备用服务器少,恢复通常更慢。
为什么专线机场比直连机场稳?
专线走运营商之间租用的专用线路,不经过公共国际出口,被识别和干扰的机会少,晚高峰也不容易拥堵。代价是成本高,价格也高。
广告
本站编辑部
资料整理与信息汇编
本站内容以公开资料整理、厂商标称参数汇编与用户反馈聚合为主,并借助 AI 辅助撰写。我们不声称对每一家服务商都进行了独立实测;页面中的性能数值来自厂商公开资料,仅供横向参考,请以您自己的实际使用体验为准。