GFW 是怎么拦网站的

机场推荐编辑部 · 发布于

GFW 是怎么拦网站的

一句话结论

GFW(防火长城)拦截国外网站,大致有三层手段:让域名解析出错、直接封 IP、识别出代理流量再干扰。理解这三层,就能看懂机场圈的很多现象:为什么节点会突然全挂、为什么协议从 SS 一路换到 Trojan 和 Reality、为什么中转和专线比直连稳。本文只讲原理和它对用机场的影响。

说明: 本页内容整理自公开资料并经 AI 辅助撰写。文中出现的跨界云链接标注为(推广),含合作关系——通过它了解或购买不会增加你的费用,本站可能获得联盟返利。

GFW,也叫防火长城,是国内对境外网络访问做过滤的系统的统称。它的具体实现从没公开过,下面讲的是公开研究和报道里的通行描述。

我讲它,不是为了讲技术史。理解它的几层手段,你就能看懂机场圈里的很多现象:节点为什么会突然全挂,协议为什么隔几年就换一轮,为什么专线比直连贵还有人买。

第一层:让域名解析出错

你在浏览器里输入一个网址,电脑要先问 DNS 服务器:这个域名对应哪个 IP。

DNS 污染,是在这一步给你一个错误的答案。你拿到的 IP 是错的,自然连不上。

对用机场的影响:代理客户端通常会把国外域名的解析也交给节点去做,绕开这一层。所以有时候你会遇到:开了代理但某个网站还是打不开,切到全局就好了。原因之一就是那个域名的解析在规则模式下还是走了本地。

本站合作的机场只有这一家,标明是推广位,可以先看看跨界云(推广):优惠码 kuajie 八折,¥20/120GB 起。

第二层:直接封 IP

知道了某个服务器的 IP,就把它整个封掉。发往这个 IP 的流量,到不了。

对用机场的影响:这是节点「突然挂了」最直接的原因。机场的节点服务器 IP 一旦被封,连上它的所有用户同时断线。机场能做的是换 IP、换服务器,这需要时间,也需要钱。

这也解释了为什么小机场出事时恢复慢:它备用的服务器少,换一轮要更久。

广告

第三层:识别出代理流量

前两层针对的是「去哪」。第三层针对的是「你在干什么」:看流量本身像不像代理。

加密了为什么还能认出来?常见的思路有几种:

  • 看流量的特征:包的大小、时间间隔、握手方式,和正常网页访问不一样。
  • 看加密连接开头那段明文,比如你要访问的域名。
  • 对可疑的服务器主动发请求,看它的反应像不像代理。

认出来之后,可以干扰、限速,或者把这个服务器的 IP 加入封锁。

为什么协议一直在换

第三层的存在,决定了代理协议一直在往「更像正常流量」的方向改。

阶段思路后来遇到的问题
Shadowsocks把流量整个加密,看不出内容加密后的流量本身有特征,容易被认出
VMess 等加更多混淆依然能被识别出不是普通访问
Trojan伪装成普通的 HTTPS 网页访问需要真实域名和证书,部署成本高一些
Reality 等借用真实大网站的握手特征仍在变化中

这张表是简化过的,不是精确的时间线。它说明的是方向:每一代协议都在回应上一代被识别的方式。

所以机场隔一阵就换协议,你的客户端也要跟着更新。客户端太老,认不出新协议的节点。

广告

为什么中转和专线更稳

直连节点,你的流量从家里的宽带直接出国,经过国际出口时,三层手段都会作用在它身上。

中转节点,流量先到国内的一台服务器,再出境。专线更进一步,走的是运营商之间租用的专用线路,不经过公共的国际出口。

少经过公共出口,被识别和干扰的机会就少。这是专线贵但更稳的原因之一,也是晚高峰时直连更容易慢的原因之一。

为什么有些时段会集中出问题

很多用户会注意到,某些特殊时段,多家机场的节点一起变差,甚至同时大面积失联。

从技术上看,这类时段的表现是多家机场同时受影响,而不是某一家的故障。原因没有公开,我不猜。你能做的是提前准备:手里备两家线路类型不同的机场,特殊时段前别买长周期。

常见问题

GFW 是什么?

是国内对境外网络访问做过滤的系统的统称,也叫防火长城。按公开研究的描述,它主要通过 DNS 污染、封锁 IP、识别代理流量三层手段拦截。

机场节点为什么会突然全部连不上?

最直接的原因是节点服务器的 IP 被封,连上它的用户会同时断线。机场要换 IP 或换服务器才能恢复,小机场备用服务器少,恢复通常更慢。

为什么专线机场比直连机场稳?

专线走运营商之间租用的专用线路,不经过公共国际出口,被识别和干扰的机会少,晚高峰也不容易拥堵。代价是成本高,价格也高。

广告

本站编辑部

资料整理与信息汇编

本站内容以公开资料整理、厂商标称参数汇编与用户反馈聚合为主,并借助 AI 辅助撰写。我们不声称对每一家服务商都进行了独立实测;页面中的性能数值来自厂商公开资料,仅供横向参考,请以您自己的实际使用体验为准。