Sunday, January 13, 2013

施密特称中国访问Gmail速度慢是政治问题

施密特称中国访问Gmail速度慢是政治问题


Google执行主席施密特(Eric Schmidt)今天参加了极客公园创新大会,分享其对创新的看法。施密特回应了谷歌在中国的发展策略问题,他认为Gmail与中国用户渐行渐远是因为政 策监管的限制,但是对Google来说,这只是个技术问题。技术问题是迟早都会解决的,但技术的发展总是水到渠成,而不是勉强为之。他回答为什么中国访问 Gmail速度慢时说,“Gmail在全球获得了巨大成功,对于中国人来说,Gmail也是非常有用的,如果你们考虑到中国的经济增长速度,还有整个国家 的伟大目标,Gmail应该是助力的,速度快,而且是可扩展的。我不想给你们一些政治上的建议,但是我想说这是一个政治的问题 ,而不是一个技术问题。”


封锁VPN可能也便于窃取商业机密?



“Pcworld.com援引 《卫 报》报道说GFW的新系统可以做到“学习、发现并切断”VPN连接。VPN供应商Astrill发现中国封锁了至少4种VPN服务中常用的协议。安全专家 Bruce Schneier在自己的网站上转载了此篇新闻。一位评论者留言说他的公司和中国合作伙伴联系用的VPN被中国政府切断,不论怎么换端口,封锁都会随之到 来。Schneier评论说在和中国政府的竞赛中,VPN提供商会陷入不断推出新措施不断被封的境地。他举例说数年以来在和中国政府的对阵中,Tor处境 极为艰难。另一位评论者认为阻止在华外企使用VPN可能是为了便于窃取商业信息。供应商Astrill认为如果外企不愿意冒信息被窃的风险,那么结果将对 中国经济非常不利。他们相信中国审查部门会让事情恢复正常。”



Google警告伪造CA证书,浏览器开发商撤销证书信任


Google官方博客发出警告 , 称Chrome浏览器去年12月底检测和屏蔽了一个伪造的*.google.com域名CA证书,调查发现该证书是土耳其TURKTRUST发行的中级 CA证书。TURKTRUST告诉Google,它在2011年8月错误发行了两个中级CA证书。伪造的CA证书可被用于执行中间人攻击,伪造内容和进行 钓鱼攻击。除Google之外的浏览器开发商已采取行动屏蔽伪造证书。Mozilla宣布撤销 TURKTRUST root证书信任。这件事的巧合之处是——在同一个月,荷兰CA供应商DigiNotar的服务器遭黑客入侵 ,黑客为包括Google.com在内的多个网站发行了伪造CA证书。


朝鲜互联网:网速比中国更快


Google执行主席埃里克·施密特(Eric Schmidt)从本周一开始访问平壤 ,在朝鲜仅对外国人开放的宾馆里,如果施密特能够自由上网,或许他会有身在硅谷的感觉。一位2010和2012年在平壤的路透社记者邓肯(Maxim Duncan)说,朝鲜为外国记者提供的网络速度快于他在中国的体验 , 而且不存在网站无法访问的问题。邓肯说,中国记者在朝鲜可以上推特,在中国却不行,他们觉得很搞笑。朝鲜当地的网络是与外界隔绝的,是名副其实的“内 网”。曾访问过朝鲜的记者说,倘若施密特在“内网”上输入谷歌,什么也找不到。即便是“内网”,也对2400万朝鲜人进行着严格的政治审查。一位2004 年叛逃至韩国的朝鲜电脑工程师金恒光(Kim Heung-kwang)说,据他判断,大约10万朝鲜人可以使用”内网”。朝鲜的门户叫做Naenara,意思是我的祖国,人们可以在那里下载内 容。金恒光说,2008年以前,朝鲜人还可以发Email,网络聊天,但之后,政府关闭了这些服务。现在,内网上只有宣传报纸的数字版内容,比如执政党的 机关报《劳动新闻》,以及一些小游戏。




IE发现0day漏洞,黑客被发现与中国有关


微软证实 ,IE6/7/8浏览器发现0day漏洞(IE9/10不受影响),该漏洞能允许黑客远程执行代码。黑客首先在入侵的特定网站中嵌入恶意程序,对该网站感兴趣的目标群体发动针对性攻击,利用IE 0day漏洞在用户电脑中下载恶意程序。安全公司赛门铁克报告 称,有强有力的证据显示黑客与中国有关联。安全公司发现 , 黑客入侵了美国对外关系委员会、中国人权组织、中国维吾尔族持不同政见团体、香港报纸、台湾旅游机构、加州风电制造商、俄罗斯科学组织等网站。赛门铁克认 为这次0day漏洞攻击是Elderwood Project的后续行动。Elderwood是一个用于发动一系列攻击的恶意程序平台,其早期攻击可回溯至2009年针对Google等西方企业的的极 光行动(Operation Aurora)。微软已经发布了一个修复补丁“Fix it”,但Exodus Intelligence的研究人员逆向工程了该补丁,发现漏洞没被修复 ,他们能找到方法绕过修复入侵打过补丁的系统。


教授因课堂言论遭举报而被取消上课资格


浙江大学信息资源管理系副教授李超平在微博上发表帖子 称,“学院年终总结暨联欢会,书记的报告中透露,浙大好几个学院都有教师因课堂言论而被学生举报,管理学院一位教授因此被取消上课资格。”虽然缺少细节,但此类的学生举报教师言论的案例并不鲜见 , 例如:2005年,吉林艺术学院的年轻女教师卢雪松,因在课堂上及课后与同学们探讨《寻找林昭的灵魂》等历史文化问题,被学校停课;2008年,华东政法 大学杨师群老师在讲《古代汉语》时,联系当下,说了些批评政府的言论,竟被自己的两个学生以“反革命罪”告到市公安局和教委,遭到有关部门的调查;历史教 师袁腾飞 因 在课堂上批评毛泽东而遭到抨击。一位退休历史教师评论说,“哲人说得很深刻:你可以在所有的时间里欺骗一部分人,也可以在一段时间里欺骗所有的人,但你不 可能在所有的时间里欺骗所有的人。历史的真实一再证明了一条真理:在专制的社会里,在只准‘舆论一律’不准有‘杂音’的环境里,在只准唱颂歌不准讲错误的 高压政策下,我们的教育除了愚民之外,还有什么别的功能?”


越南承认雇佣水军发表支持政府言论


BBC报导 中文 ),越南官员承认雇佣数千水军,在网上发布支持执政党共产党的评论和文章。越南宣传和教育部负责人胡光利表示,网络水军还在网上论坛讨论中大力围攻任何批评政府的人士。 胡光利说,这些人帮助阻止他所称的“负面谣传”,其中包括在首都河内举行游行集会的和呼吁。 他没有透露政府雇佣的水军具体数字。这种战术与中国控制网站舆论走向的方法相类似。近期的一个例子是有关美国批评打击异见者的手段的文章,一名博客就质疑“美国有什么权力来批评其它国家人权,应该先看看自己的人权纪录。” 而另一位攻击支持民主的人士说:“所谓的民主活动人士和知识分子越来越可笑,他们露出了政治投机者的真面目。” 越南当局雇佣了至少9百位“公共意见领袖”在网上宣传政府政策。




中国非洲媒体报喜不报忧


过去一年,中国媒体在非洲大举扩张。2012年初,中国启动了英语电视节目CCTV Africa。2012年12月,《中国日报-非洲周刊》在肯尼亚首都内罗毕开始发行。内罗毕是东非地区的媒体枢纽,而一些中国广播机构的办公室目前也设 在那里,其中包括使用超过50种外语播音的中国国际广播电台。中国广播机构在肯尼亚已有七年历史,一名在那里工作的肯尼亚记者匿名接受采访 , 因为他的雇主不喜欢员工接受西方媒体采访:“我们用英语写作,然后翻译成斯瓦希里语。但是我们从内罗毕播送的节目并不多,而是把所有东西都发到北京的总 部。然后把我们的报道从那里播送出去。”此外所有员工都必须经常去北京参加学习班,了解中国人的工作方式。节目要受到北京方面的审查,这让这位非洲记者颇 感无奈:“我们不报道负面新闻。但是作为记者必须也要报道不太好的事情以及现实真相。”他进一步透露,在他所效力的中方媒体节目中,非洲的积极一面被有意 识地加以突出,以求获得非洲听众和观众的欢心。




杀毒软件无法有效拦截新病毒


安全行业是一个价值数百亿美元的产业,但专家指出,安全程序总是落在病毒后面,很少能成功拦截新病毒。等到杀毒软件能拦截新病毒时,通常都为时已晚 。坏人已经玩够了,窃取了企业的商业秘密、消除数据,或者清空了消费者的银行账户。加州数据安全公司Imperva和以色列理工学院学生的一项最新研究 (PDF)再次证实了这一说法。研究人员收集并分析了82种最新电脑病毒,并让它们接受40多种防病毒产品的检测,测试的安全产品由微软、赛门铁克、迈克菲和卡巴斯基等顶尖公司研发。他们发现,这些产品首次检测到病毒的几率不到5%。这项研究引发了争议,安全公司指责研究样本量太少 , AV-Comparative的Peter Stelzhammer称,他们每天收到14.2万新恶意程序;AV-Test的 Andreas Marx称,他们每周收到大约1百万种不同的新恶意程序样本。




Firefox 18发布,内置PDF浏览器


Mozilla发布了 Firefox 18和 Firefox for Android 。Firefox 18主要新特性包括 : 新的IonMonkey编译器提高JavaScript引擎性能26%(Kraken测试,V8测试是提高了7%);初步支持WebRTC;OS X版本支持视网膜显示屏,利用JavaScript特性探测显示屏分辨率以正确渲染内容;内置PDF浏览器;新的HTML缩放算法改进图像质量;改善标签 切换性能;支持新的DOM属性window.devicePixelRatio;通过智能处理签名证书扩展改进启动时间;支持W3C 触控事件实现,等等。


亚马逊最畅销的笔记本运行Linux



亚马逊最畅销 的笔记本运行的操作系统不是Windows或Mac OSX,而是Linux : 三星制造、采用ARM处理器的Chromebook笔记本——虽然终端用户可能根本没有体会到自己正在使用Linux操作系统。Chromebook笔记 本的优点在于1)廉价——317美元,约合人民币2000元;2)易于使用,任何人只要会使用浏览器都能轻松上手,Chromebook的界面就是 Chrome浏览器,还有谁不会用浏览器?Chromebook现在并不需要用户时刻在线,支持一些离线操作任务如编辑文档,它能顺利的完成日常任务。


来源solidot
















via iGFW http://igfw.net/archives/12881

利用obfsproxy+OpenVPN进行翻墙

前言


不久前,GFW升级导致OpenVPN、SSH Tunnel等一系列老牌翻墙方式纷纷阵亡,现在的翻墙手段已经开始从单纯的加密向流量混淆发展,这里介绍一种利用obfsproxy+OpenVPN进行翻墙的方式,目前情况下相当稳定快速。



obfsproxy 是 Tor Project 的一个附属项目,采用流量混淆的方式专门用于突破互联网封锁。对用户的表现形式是一个TCP端口转发隧道,和 ssh -L 的功能完全一致。



除了介绍obfsproxy+OpenVPN翻墙以外,本文还介绍了如何使用 Raspberry Pi 搭设翻墙网关实现无缝翻墙的方法。下文中B和C部分属于平行关系,任选其一配置即可。


有任何建议和问题欢迎在Twitter上和我讨论: @blankwonder


本文目标读者为有一定Linux和网络知识基础的用户,并没有把所有命令全部傻瓜话的列出,如果是小白请先准备技术支持老师一枚(别找我啊……)


A. 服务器端配置


OpenVPN配置


首先,我们需要先安装配置OpenVPN,如果你不需要IPv6的话,直接用包管理安装就行。否则请到官网下载2.3版本的源码自行编译安装。(目前最新版本是2.3 RC2)


Debian编译OpenVPN所需要的包有libssl-dev, libpam0g-dev, liblzo2-dev



注:若是自行编译的OpenVPN,会缺少easy-rsa和init.d脚本,easy-rsa可以从OpenVPN官方的Github获得。init.d 脚本可以从各发行版的源码获得:



如果你没有修改安装prefix的话,OpenVPN会被安装到/usr/local/sbin/openvpn上,记得修改init.d脚本的相应内容。



接下来,按照标准的OpenVPN部署流程,生成各种密钥和证书(CA, server, client)。Linode 的官方文档写的非常好,这里不再阐述。


我使用的服务端配置(/etc/openvpn/openvpn.conf)如下:



local 127.0.0.1
port 40059
proto tcp
dev tun
ca ca.crt
cert server.crt
key server.key
dh dh1024.pem
server 172.16.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
duplicate-cn
keepalive 10 120
comp-lzo
persist-key
persist-tun
status openvpn-status.log
log-append /var/log/openvpn.log
verb 3
mute 10


由于我们需要使用obfsproxy进行二次混淆,所以这里让OpenVPN监听在127.0.0.1上。市面上的路由器默认的IPv4子网一般是 192.168.X.X或者10.X.X.X,这里为了避免和原有网络冲突,我选择了172.16.0.0/24作为VPN的子网。


接下来设置iptables进行NAT转换,这里省略了Linode文档中的安全部分(DROP),需要可自行补上。



sudo iptables -t nat -A POSTROUTING -s 172.16.0.0/24 -o eth0 -j MASQUERADE


为了保证服务器重启后自动配置iptables,请需要将这条命令加入启动脚本



  • Debian/Ubuntu 用户:启动脚本的路径为 /etc/rc.local

  • Gentoo 用户:需要在/etc/local.d目录中创建一个后缀为.start的文件(如openvpn_iptables.start),将命令写在里面,同时记得使用chmod a+x。


接下来启动内核的IPv4转发



sudo sysctl -w net.ipv4.ip_forward=1


为了保证重启后不需要人工干预,在/etc/sysctl.conf中加入net.ipv4.ip_forward=1,这样重新启动后就不再需要sysctl -w了。


现在可以把OpenVPN跑起来了,命令如下



sudo /etc/init.d/openvpn start


obfsproxy配置


现在开始编译安装obfsproxy,官方指导文档在这 https://www.torproject.org/projects/obfsproxy-instructions.html.en



注:Gentoo用户在emerge libevent时请注意添加USE标记ssl。



Debian/Ubuntu用户可以直接使用包管理安装



sudo apt-get install obfsproxy


安装配置完毕后,启动obfsproxy,命令如下:



obfsproxy obfs2 --dest=127.0.0.1:40059 server 0.0.0.0:9132


请记得使用screen,nohup或daemon的方式运行obfsproxy。daemon当然最好,我比较懒就直接跑在screen里面了。


至此,服务端配置完毕。


B. 客户端配置


obfsproxy配置


首先编译安装obfsproxy,文档同上。



Mac用户可以用使用homebrew安装,请参照这里 https://github.com/mtigas/homebrew-tor/blob/master/README.md



由于我们需要将所有流量重定向到OpenVPN,而由于使用了obfsproxy,OpenVPN不知道服务器IP是多少没办法对到OpenVPN 服务器的流量进行特殊处理,所以我们需要手动将到服务器的路由固定下来,假设你的服务器IP为12.34.56.78,当前网络的网关地址是 192.168.1.1:(路由修改的命令请根据自己的操作系统自行调整,此处以Mac OS X为例)



sudo route add 12.34.56.78 192.168.1.1


完成了之后,开始运行obfsproxy



obfsproxy obfs2 --dest=12.34.56.78:9132 client 127.0.0.1:50443


如果是Mac用户,可以使用我的脚本,稍微简便一些(需要sudo)



#!/bin/bash

SERVER_IP="12.34.56.78"
GATEWAY=`netstat -nr | grep '^default' | grep -v 'tun' | sed 's/default *\([0-9\.]*\) .*/\1/'`

/sbin/route add $SERVER_IP $GATEWAY
/usr/local/bin/obfsproxy obfs2 --dest=${SERVER_IP}:9132 client 127.0.0.1:50443
# Below line won't be excuted until obfsproxy exit
/sbin/route delete $SERVER_IP $GATEWAY


OpenVPN配置


接下来选择你喜爱的OpenVPN客户端软件进行连接就可以了,我的配置式样例如下:



remote 127.0.0.1 50443 tcp-client
pull
tls-client
ns-cert-type server
persist-key
ca ca.crt
redirect-gateway def1
nobind
persist-tun
cert cert.crt
comp-lzo adaptive
dev tun
key key.key
dhcp-option DNS 8.8.8.8
resolv-retry infinite
log-append /var/log/openvpn.log


好的,现在你又可以尽情享受OpenVPN的全局翻墙了,如有需要可以结合 chnroutes 区分国内外流量进行选择性翻墙。


C. Raspberry Pi 翻墙网关配置


整个网络结构图如下


image


使用 Raspberry Pi 作为翻墙网关有很多好处,一是不用再每次都手动连接VPN,二是一次配置所有设备通用,更奇妙的是结合chnroutes使用,客户端和 RPi 之间会自动使用ICMP Redirect修改客户端路由,下次再访问同一国内IP就不会再经过 RPi 了。


警告:修改网络配置极有可能使得RPi无法联网,请在保证可以直接控制RPi的情况下操作。


Raspberry Pi 使用 Debian wheezy 作为操作系统,其他操作系统也大同小异。


首先,在RPi上安装OpenVPN和obfsproxy,同样,如果需要IPv6还是得自行编译安装OpenVPN。编译方法参照之前服务器部署部分,obfsproxy可以直接使用包管理安装。


同样,我们还是需要启动内核的IPv4转发



sudo sysctl -w net.ipv4.ip_forward=1


记得同时修改/etc/sysctl.conf保证重启也有效。


接下来我们需要让RPi的IP固定下来,修改/etc/network/interfaces文件,将eth0的相关部分改成这样,请参照自己的网络情况修改



auto eth0
iface eth0 inet static
address 192.168.1.2
netmask 255.255.255.0
gateway 192.168.1.1
dns-nameservers 8.8.8.8


为了让interfaces文件可以设置DNS服务器,也就是让dns-nameservers 8.8.8.8这句话生效,我们需要再额外安装一个包



sudo apt-get install resolvconf


使用以下命令使得配置生效,直接重启也行



sudo /etc/init.d/networking restart


接下来,使用 chnroute 生成路由脚本,(这步可以在电脑上执行,然后将生成好的文件拷贝过来)



python chnroutes.py -p linux


得到两个文件ip-pre-up和ip-down,其中ip-pre-up开头如下,



/bin/bash
export PATH="/bin:/sbin:/usr/sbin:/usr/bin"

OLDGW=`ip route show | grep '^default' | sed -e 's/default via \\([^ ]*\\).*/\\1/'`

if [ $OLDGW == '' ]; then
exit 0
fi

if [ ! -e /tmp/vpn_oldgw ]; then
echo $OLDGW > /tmp/vpn_oldgw
fi

route add -net 1.0.1.0 netmask 255.255.255.0 gw $OLDGW
...


其中获得网关的命令我自己测试发现有问题不成功,修改为这样



OLDGW=`ip route show | grep eth0 | grep '^default' | sed -e 's/default via \([^ ]\+\) dev eth0/\1/'`


动态获得网关IP的方法有时会不太可靠,如果网络情况不常变化,可以考虑直接把网关IP写进去



OLDGW="192.168.1.1"


在RPi上执行sudo bash ./ip-pre-up,将国内IP的路由固定下来(没有必要等到OpenVPN链接后再固定,也不需要每次断开后就删除,除非网关地址变了,否则一直放着就好)。注意这个脚本可能要运行一段时间才能完成。


和客户端部分一样,连接之前我们也需要先将到服务器的路由固定下来,一体化脚本如下(记得修改服务器IP)



#!/bin/bash

SERVER_IP="12.34.56.78"
GATEWAY=`ip route show | grep eth0 | grep '^default' | sed -e 's/default via \([^ ]\+\) dev eth0/\1/'`

/sbin/route add -host $SERVER_IP gw $GATEWAY

/usr/local/bin/obfsproxy obfs2 --dest=${SERVER_IP}:9132 client 0.0.0.0:50443

#/sbin/route delete -host $SERVER_IP gw $GATEWAY


使用screen,nohup或daemon的方式将这个脚本运行起来(需要root权限),就可以开始进行OpenVPN的配置了


将所需要的证书和密钥放到/etc/openvpn/目录下。配置文件和上文B部分一致,命名为openvpn.conf。启动openvpn:



sudo /etc/init.d/openvpn start


可以查看一下OpenVPN的日志,看看链接是否成功



sudo tail /var/log/openvpn.log


当看到“Initialization Sequence Completed”后,就表示我们已经基本上大功告成了。接下来测试一下。



[root@blankwonder-rpi]openvpn # ping twitter.com
PING twitter.com (199.59.149.230) 56(84) bytes of data.
64 bytes from www4.twitter.com (199.59.149.230): icmp_req=1 ttl=247 time=631 ms
64 bytes from www4.twitter.com (199.59.149.230): icmp_req=2 ttl=247 time=328 ms
64 bytes from www4.twitter.com (199.59.149.230): icmp_req=3 ttl=247 time=477 ms
64 bytes from www4.twitter.com (199.59.149.230): icmp_req=4 ttl=247 time=326 ms
^C
--- twitter.com ping statistics ---
5 packets transmitted, 4 received, 20% packet loss, time 4025ms
rtt min/avg/max/mdev = 326.018/440.823/631.233/125.840 ms


OK,RPi目前已处于翻墙状态了。接下来,让我们的设备也能翻墙。


在RPi中启动iptables的NAT转换



sudo iptables -t nat -A POSTROUTING -o tun0 -j MASQUERADE


将需要翻墙的设备的IP地址设为手动,将网关地址设为RPi的地址(本文中为192.168.1.2),DNS服务器地址设为8.8.8.8,打开浏览器试一下,你是不是已经畅通无阻了?


接下来为了使得以后使用不用再手动修改路由,到路由器上修改DHCP设置,将网关地址设置为RPi的地址,DNS改为8.8.8.8。如果你的路由 不支持手动设置DHCP路由地址(比如我的Time Capsule……),那就把他的DHCP直接关了,在RPi上直接自建一个DHCP服务器(比如dnsmasq)。


同样的原理我们还可以利用RPi为子网下所有设备提供原生的IPv6支持。但配置略微有些繁琐,请待下回分解……


Version 1


原文https://dl.dropbox.com/u/6129727/obfsproxy%2Bopenvpn.html






via iGFW http://igfw.net/archives/12877

人为网络故障的新方式


  笔者在《如何区分国内上网环境中不同的人为网络故障》中曾经介绍过人为网络故障的多种方式,但近阶段又发现出现了新型的人为网络故障,此文将为大家进行介绍这种新型的人为网络故障。


   事情的起因是在前几天公司在海外的服务器工作不正常,国内用户访问该服务器上的网站要么只显示一个标题,然后一直处于加载之中,要么就是无法连接到服务 器。经过自己的试验,发现一旦访问了服务器的网站(或者连接了服务器的SSH),五分钟之内便无法和服务器进行通讯,五分钟之内PING全部超时,过了五 分钟后恢复。而且经常是网页传输到一半就无法和服务器进行通讯了,所以出现了有时候网站要么只显示一个标题,然后一直处于加载之中,有时候无法连接到服务 器的情况。如果五分钟后再次访问服务器上的网站,则此现象就再次重复出现。


为此,为了诊断故障原因,在无法访问服务器的五分钟内,关闭了服务器的iptables并使用了路由跟踪工具,结果如下:


人为网络故障的新方式


从路由跟踪的结果发现,最后一跳是74.117.63.66,查询IP所在的地理位置显示此IP所在地为美国,经过《如何区分国内上网环境中不同的人为网络故障》文中介绍的方式判断,似乎问题出在美国的网络部分。为此,和美国服务器提供商进行了联系,同时提供了路由跟踪结果。不过,提供商那里经过检查并没有设置过任何屏蔽IP的机制(包括根据访问后屏蔽五分钟的机制),需要排查国内自己本地网络的问题。


经过思考,猜想是否有可能是防火墙进行了反向屏蔽:如果网络数据包中的源IP为国内,目标IP在国外,则放行;如果网络数据包中的源IP为国外五分钟内 临时被屏蔽的IP,目标IP为国内,防火墙则丢弃该数据包。如果是这样,也就能解释通为什么最后一跳是在美国,但却是防火墙的屏蔽。因为国内发往国外的数 据包永远被放行,所以海外服务器可以收到数据包,而在前13跳中返回数据包的IP地址都不在防火墙的黑名单之内,所以TTL超时的数据包仍旧可以发回国内 的IP地址(路由跟踪工具的原理就是每次TTL加一,每次经过路由器则TTL减一,如果减到零那么路由器会发送TTL超时的数据包给源IP)。最后一跳之 后由于海外的IP地址被屏蔽,则数据包无法送达国内的IP地址。这么解释就可以解释得通为什么最后一跳在美国,但却是防火墙的屏蔽了。


但猜测归猜测,证据在哪里呢?


为此,使用了其他代理工具连接上服务器的SSH,在被临时屏蔽的五分钟内反向路由追踪国内无法访问网站的IP地址,结果如下:


人为网络故障的新方式


从反向路由追踪结果看,最后一跳是202.97.33.101,地理位置查询该IP属于“上海市 电信骨干网”,从而验证了猜测。而反向追踪的第一跳74.117.63.66又正好是正向路由追踪中的最后一跳,又再次验证了猜想中的正向路由追踪中的最 后一跳之后的IP地址(也就是服务器的IP地址)被屏蔽的情况。至此,问题已经明确。


之后,又再次在五分钟临时被屏蔽的时间内反向追踪了上海的其他IP地址,显示可以正常访问,并不影响服务器访问国内的网站,只有国内的IP地址首先对国外被屏蔽的IP地址发起通讯才能触发被五分钟临时屏蔽:


人为网络故障的新方式


而《如何区分国内上网环境中不同的人为网络故障》中介绍的通过国内IP路由跟踪国外IP进行判断是国内人为的网络故障还是海外的网络故障在一些情况中将不再适用。


来源:投稿,作者:DavidSky,作者E-mail:lehui99 (at ) gmail.com


来源http://www.williamlong.info/archives/3342.html







via iGFW http://igfw.net/archives/12871