“翻墙”攻防战:举国围剿下,VPN 真的可以被干掉吗?

围绕防火长城展开的“砌墙”、“拆墙”技术多年来一直不断博弈,但当技术解决不了燃眉之急时,简单粗暴的行政手段才是最终的“大杀器”。
互联网审查 大陆 审查 科技

“不如我们先暂停新用户注册吧?最近风声太紧了,各种人心惶惶。”老 A 在群里说道。

老 A 是一家“翻墙”服务提供商的老板,团队一共四个人,提供自己开发的“翻墙”应用,“翻墙”服务器遍布香港、美国、日本、新加坡等地。

他们的翻墙业务已经低调运营了三年,目前还没有成立公司,也没有做任何宣传,只用 QQ 做客户服务,拓展用户就靠口耳相传。团队收款使用的是支付宝和微信,收款人就是老 A 的个人账户。

最近,他们感到三年来从未有的压力。

6月22日,拥有大量用户的 GreenVPN 在网站发出公告,称接到上级主管部门通知,将从7月1日起停止服务。7月之后,则传出了更多 VPN 服务商停止运营的消息,与此同时,“翻墙”软件开发者遭遇警察上门执法,“翻墙”用户被强制断网的消息也不断传来。

2017年7月29日,苹果公司通知各VPN app开发者,因涉及本地法律法规,即日起所有VPN app将从苹果的中国区App Store下架。
7月29日,在监管部门的要求下,苹果公司在中国区 App Store 下架了多款 VPN 应用。

7月29日,在监管部门的要求下,苹果公司在中国区 App Store 下架了包括 Express VPN、Shadowrocket 等在内的多款 VPN 应用,理由是这些应用违法了中国的法律法规;而由光环新网运营的中国区亚马逊云计算业务 AWS,也在上周末发邮件给客户,称根据电信法律法规、工业和信息化部、公安部等网监部门的指令,要求客户自查、清理各类翻墙工具和推介翻墙工具的广告内容。

虽面对监管部门的围剿,团队成员小王却舍不得在这时候放弃,他在群里回应老 A:“GreenVPN 已经挂了,好多 VPN 都不能用,最近正是我们用户增长的好时机呢……”

“真有点怕了,现在是敏感时期,他们想要找到我太容易了。”老 A 回应道。他最终还是暂停了新用户注册通道。忧心忡忡的他,只是众多想把“翻墙”——这个中国大陆网民“刚需”做成商业产品的技术人的缩影。

翻墙术的演进:从代理服务器到 Shadowsocks

“墙”可以随时屏蔽特定的域名和服务器 IP 地址,封锁住所有被当局认为“不友好”的内容,透过这堵“墙”,中国当局完全可以控制绝大多数网民所能获取的信息。

从工作原理上说,“墙”就像一个邪恶的邮差,只要看到你的信封上写上 Google 或 Facebook 等网站的地址,就会直接将信件丢弃。

但借助一台位于境外的代理服务器作为跳板,人们仍然可以绕过“墙”,去访问到想去的地方。就好像你将一封希望寄给 Google 的信,先寄给一位认识好邮差的朋友,再由他帮你转寄给 Google。

翻墙术的演进:从代理服务器到 Shadowsocks。
翻墙术的演进:从代理服务器到 Shadowsocks。

然而道高一尺、“墙”高一丈,关键字阻断技术,让“墙”可以阅读到你所访问的网站内容,即使你的网络连接是经过了第三者的中转,但只要你的去信或对方的回信里有敏感内容,就会遭到 TCP 连接重置。这时候,“墙”就如一名信息审查员,拆开你的信件,只要发现你提到敏感信息,便将你的信丢弃。

这时候,VPN(虚拟专用网络)作为一种绕开审查员的解决方案流行起来。VPN原本是为了解决企业内网和外网通信的问题,让在外出差的雇员也可以安全访问到公司办公室的电脑。但 VPN 却意外地解决了翻“墙”的难题:它可以加密你的连接,让“墙”读不懂你的信件,无法分析出你正在访问的内容。这时候,一台位于境外的 VPN 服务器,就可以安全地为你中转网络访问的请求。

在政府资金的支持下,“砌墙”者们不断研究 VPN 的弱点。他们发现企业常用的几种 VPN 协议,如 IPSec、L2TP/IPSec 和 PPTP 都有一些显著的特征,例如经常使用某些特定的端口,或是特定的加密连接建立过程,进而能识别出你是在进行 VPN 连接。这就好比“墙”虽然看不懂你的信件,但能从你信件内容中经常使用的笔迹和标点符号出现频率,分析出你的真实意图。随着“墙”迭代升级,愈来愈多的 VPN 特性被识别出,很多 VPN 也就无法连接或异常缓慢了。

人们对于网络信息自由有着无限的渴求,即使没有任何资金的赞助,开发者们总想与“墙”斗智斗勇,就当大家为 VPN 被“降伏”而沮丧时,Shadowsocks 横空出世了。

Shadowsocks 是一种为翻墙而生的技术。和 VPN 一样,它也会对用户的网络访问流量进行加密。但不同的是,VPN 作为一种被广泛采用的技术,已经内置在各种操作系统中,企业用户通过一系列配置即可将外部设备接入内网,这种配置有章可循,防火长城识别起来较为容易。而 Shadowsocks 用户可以选择不同的加密算法,服务端和客户端可以约定任何一个随机端口,每一个使用 Shadowsocks 的人,流量特征都不同,这使得“墙”对于它的识别探测和封锁,都变得更加困难。

Shadowsocks 的最大特点就是没有特征,服务端和客户端可以约定任何一个随机端口,任何一种加密方式,这使得对于它的识别探测和封锁都变得更加困难。
Shadowsocks 的最大特点就是没有特征,服务端和客户端可以约定任何一个随机端口,任何一种加密方式,这使得对于它的识别探测和封锁都变得更加困难。

Shadowsocks 是一个开源项目,即使在原作者迫于当局压力删除了 GitHub 上公开代码的情况下,ShadowsocksR、 V2Ray 等众多分支也在其他开发者的维护下持续发展和演进。

授人以鱼不如授人以渔。随著使用者的普及,Shadowsocks 服务的搭建变得愈来愈简单,网络上的教程可以让一个普通互联网用户快速设立起属于自己的翻墙服务,而不必担心第三方的服务突然失效。

基于 Shadowsocks 的翻墙服务商开始不断涌现,由个人运营的翻墙服务也迅猛发展起来,不少企业也都开始使用这一技术进行翻墙。

而这一切,当局也都在密切地关注着。

技术解决不了,就解决“麻烦制造者”

从iOS 8 系统开始,苹果就开放了 VPN 相关的 API 编程接口,使得第三方开发者也可以实现私有专属加密协议的 VPN 应用开发。此后支持 Shadowsocks 等协议的翻墙应用如雨后春笋般出现。用户仅需安装和打开应用,就可以连接“翻墙”,如此简单的操作大大降低了普通用户翻墙的难度,老 A 的应用也是在那个时候上线的。

然而在今年1月22日,中国工信部公布了《关于清理规范互联网网络接入服务市场的通知》,规定“未经电信主管部门批准,不得自行建立或租用专线(含虚拟专用网络VPN)等其他信道开展跨境经营活动。基础电信企业向用户出租的国际专线,应集中建立用户档案,向用户明确使用用途仅供其内部办公专用,不得用于连接境内外的数据中心或业务平台开展电信业务经营活动。”并决定当日起至明年3月31日,在全国范围内对互联网网络接入服务市场开展清理工作。

6月1日,备受争议的《网络安全法》正式实施,它赋予了监管部门极大的职权、强化了网络运营商的责任和义务,又要求对个人用户实行严格的实名制,从三方面入手,建构了一个无所逃遁的天罗地网。

7月开始,翻墙软件开发者和使用者被警方骚扰的消息不断传出。“网际飞梭”作者在 Twitter 上分享了自己被抓原因及过程,称警方通过他在应用页面留下的客服QQ查到自己IP进行定位,之后上门执法,强硬要求他将软件下架,最终他不得不同意。他其后也发文表示,以后也不会再上架“网际飞梭”,“相逢有时,后会无期。”

而在深圳,有用户因经常翻墙被警方定位,随后被断网,而恢复网络服务的条件,则是要求他写下保证书,保证自己再不翻墙……

防火长城仍在不断迭代升级,运用大数据、人工智能等新技术对翻墙软件进行封杀;与此同时,它又借助强大的国家机器,从源头上消灭翻墙业者,制造恐怖,最终令渴望翻墙的用户没有工具可用。

技术难以解决的问题,就用专政的手段去解决。授人以鱼的翻墙服务商被抓,授人以渔的开发者也被消失了。
当技术解决不了燃眉之急时,简单粗暴的行政手段才是最终的“大杀器”。

“要绝对安全,只有两条路:一个是不做中文版,包装成类似 ExpressVPN 这样的海外公司;另一个……”老 A 在群里提出了自己的应对办法,“我前天见了一个朋友,他说他认识工信部的人,可以帮我申请 VPN 销售许可证。这样就可以彻底洗白了。”

“申请这个资质是有要求的吧?”小王问道。

“肯定要按官方要求,记录用户身份,保留用户日志,到时候上面如果查下来,要什么数据就给他们。”老 A 说道:“其实没几个用户在意隐私的,他们只要能翻墙就行了。而只要有人用,我们就有钱赚……”

在炎夏的酷暑中,让人不禁感受到了阵阵寒意。

读者评论 45

会员专属评论功能升级中,稍后上线。加入会员可阅读全站内容,享受更多会员福利。
  1. 19.8仍然可以翻墙

  2. 现在端传媒的文章深度怎么比以前的浅了这么多?

  3. 身处一个日益魔幻的世界…

  4. 我覺得這篇文章還是太淺了點

  5. shadowsockR作者也下架了自己的產品,據說是因為一些紛爭導致被人肉,真是令人惋惜,令人膽寒的國家和社會。

  6. 这一年在香港,都不用担心网络的问题。快回到内地了,前不久还问了朋友好不好翻墙……最怕的就是每天还要费心思想如何上谷歌、dropbox\onrdrive……哎

  7. 最可怕的就是心牆

  8. 实在不行就像古巴人民学习:(

  9. 我只怕直接封linode, digital ocean, Amazon AWS, Azure 之类的云服务,到时候连 ss 都搭不了。。。

  10. @熊娃 nyt 並非完全免費,每月限 10 篇,你現在到它的主站也是能看到訂閱連結的。
    其實對於媒體來說,生存都不容易,相比起目前某些知識付費的課程來說性價比已經不錯了,只不過後者看似更實用,前者的價值則給人感覺較虛。其實,端在涉及到劉曉波等主題的相關報導時也並未封鎖相關報導,也算是展現了其應有的姿態。

  11. @fysh 我用NYT的APP,现在没有收费啦,你可以完整看到每一篇文章,也能收到推送~

  12. @Tiffany_ 很惭愧我的观点其实很粗浅,而且被指出有错误的地方😂 其实翻墙不算难,但现时在教育影响下,以及多元观点、资讯不足的情况下,很多年轻人初初听到不同声音的反应只会是自然而然地理解为自己(及自己所在的集体)被冒犯,就例如之前的小粉红翻墙洗版事件之后,并没有哪个媒体报道过有哪些小粉红开始接受不同观点了…所以这种思维相当根深蒂固啊…
    另外关于翻墙补充一点:使用第三方翻墙服务其实潜在一种安全隐患,就是你可能无法判断翻墙服务提供商的可靠性,除了服务商可能会向审查者泄漏你的隐私的情况,另有看过文章提到还可能存在“钓鱼执法”,虽然暂时未听说过身边有人中伏,但安全起见我准备随时重新启用个人ss服务。

  13. @罢网别机 感谢指正,Tor我只是早两年简单试用过,且年纪不小了,复杂的技术性文章经常看不明白hahaha~那么请问据你所知有现时来说无法被封锁的翻墙方式吗?

  14. @熊娃
    纽约时报纸质版和电子版都是需要交钱订阅的哦,为好的内容付费天经地义。希望端能坚持下去

  15. @rootman
    >ExpressVPN是中国人做的吗?
    就我所知,不是。

  16. 修改語病:看起來第一作者是國人。

  17. 網絡協議混淆註定是會留下特徵的(沒有特徵本身就是一種特徵),所以只能夠讓 GFW 他們一下子難以封殺。Tor 相對來說做到了這一點。
    這篇論文非常棒,看起來第一作者是國人寫的:http://pages.cs.wisc.edu/~liangw/pub/ccsfp653-wangA.pdf

  18. @不配
    你對 Tor 的理解有問題,Tor 被很多國家封鎖了。你可以在大陸直接用 obfs4 網橋連接試試,肯定連接不上的。
    此外不存在 Tor 用戶這麼一說,而是 Tor 志願者。參見官網的介紹:
    https://www.torproject.org/about/overview.html.en

  19. 端可以开一个圆桌。我倒是很想看一下这篇这篇文章,看看有没有什么错误,但是呐端的价格实在太贵,学生党表示付不起。

  20. 对上两条评论写得十分好!很多人对翻墙的需求确实不大,但别看少追星的年轻人,各种各样的攻略一样有,只要墙外还有喜欢的人,这群人是最不会停下来之一。

  21. VPN会被干掉吗?自学翻墙的学渣卖弄一下:
    VPN对于我,第一印象就是不再安全的过时技术,当然我不知道这是否正确,总之我觉得普通的VPN被干掉是迟早的事,因为它没有技术门槛,在系统设置中填写账号密码或者下载一个app即可翻墙,就好比如果当年逃港潮时期,只需要从深圳坚持游泳就可以到香港,没有边防警务人员的阻拦,估计香港现在的人口堪比北京,所以封杀低门槛的VPN一定是墙的目标。
    相对来说封杀难度更高一些的是第三方ss服务,端也有报导说墙在技术上封杀ss进展缓慢,因为墙需要大量的样本分析这些流量是否来自翻墙的ss。但我始终觉得主流的第三方ss服务商被封杀也是迟早的事,因为始终涉及到收费付费账户已经实名制的问题,故用的人越多,死得越快。
    再难一点的是个人自建ss服务器,我理解是由于墙对个人服务器的ss流量的样本分析会更缓慢,所以封杀难度更大。网上有自建ss服务器的相关教程,写得很详细,操作起来不是太难:购买一台国外的服务器,安装系统及ss服务器端应用程式,设置你的ss账号并在翻墙终端上使用即可。你可以独占一个服务器,也可以与几个好友共享,但要达到与第三方ss服务同等的网络带宽,费用更高。我曾经自建过一个,由于网络的不稳定最终放弃。我猜测如果未来几年真的封杀升级,这会变成有翻墙刚需人士的重要方式;亦有很多IT从业人士表示自己编写一个类似ss的程式对他们来说很简单,也说不定以后ss会有各种变种,每种都在小范围内使用。
    最后分享一个对我来说带点黑客feel的东西:Tor,看了其原理之后觉得这是基本无法通过技术封锁的翻墙方式,因为它不是经过固定的国外服务器作为跳板,而是类似通过全球Tor用户都会给你作为跳板,安全性和隐私保护非常出色,但估计有网速慢的缺点,用Tor看YouTube之类的估计比较难。由于这个东西太复杂啦我也说不清楚,丢下一个链接有兴趣的人自己研究吧:https://program-think.blogspot.com/2013/11/tor-faq.html 。希望有高手能开发一个简化版的Tor,使得更多人有条件使用。
    总结来说,文章以VPN作为标题探讨翻墙“攻防战”,单论VPN,对于墙眼中的不和谐用户,VPN的死是迟早的,剩下拿了牌照的“正规VPN”,亦可能未来某段时期因翻墙难度增加而翻墙人数减少,但我觉得翻墙永远封杀不了。

  22. 排除越来越难用的VPN,现在购买第三方shadowsocks(ss)服务是普通用户能接受的最简单的翻墙方法了。
    ss在pc和mac平台上是直接可以使用,但中国现状是用户对个人电脑的依赖日益下降,转向使用智能手机,iPhone(iOS)在苹果没有配合下架相关应用前应该也是直接使用。
    问题在于占有率更大的Android平台上,ss的使用显得有点麻烦。国内行货Android手机均使用阉割版Android系统,删除了非常重要的Google services framework(GSF),即使安装了ss亦不能正常工作,需要用户先透过各种有点underground意味的渠道,把GSF内容安装到手机上,然而如果只是想翻墙到ig、fb等看看日韩欧美偶像的普通年轻人,很可能没有动力去搜索这些信息并学习如何操作。我不知道政府有没有出台过相关法规要求手机厂商对Android系统进行阉割,但仅仅这一手段已经阻隔了大量“潜在”的翻墙者。我身边的很多朋友知道我“可以翻墙”,一旦问及如何操作,都会被麻烦的操作而吓退,因为他们本身对于翻墙这件事抱着仅仅是有一点好奇的态度,翻不了也无所谓。

  23. 端和纽约时报nyt的风格很像,不过后者是完全免费,前者维系下去真的好艰难。

  24. @淋過雨的空氣 銀聯卡可以通過支付寶購買。

  25. 可以用银联买会员吗?

  26. 竟然用 QQ 联系,做翻墙服务的人应该知道国内所有的互联网服务都已被监控了吧。

  27. ExpressVPN是中国人做的吗?

  28. 又不是给网吧拍宣传片?那么敏感做什么?老是一副“你们又要看不起我”的姿态才最让人看不起

  29. 香港人要用 VPN 上網的日子不遠矣

  30. 可能大伙们不知道,ShadowsocksR(Shadowsocks的项目分支)的开发者“breakwa11”(内地称其“破娃”)作了个Demo,证明邮电目前的技术可以侦查Shadowsocks的流量行为,从而判断用户是否翻墙,而ShadowsocksR加入的混淆协议可以躲过(非本意),导致esuTV人肉“破娃”,“破娃”最终迫于压力,放弃对ShadowsockR的维护(GitHub仅留下mac的项目),目前新的接盘侠已经出现。

  31. 要是哪天中國當局把週遭的海底光纜給切斷了……

  32. 1.当技术解决不了燃眉之急时,简单粗暴的行政手段才是最终的“大杀器”
    2.防火长城仍在不断迭代升级,运用大数据、人工智能等新技术对翻墙软件进行封杀;与此同时,它又借助强大的国家机器,从源头上消灭翻墙业者,制造恐怖,最终令渴望翻墙的用户没有工具可用。
    翻墙门槛越来越低,他们却又一点一点加高……

  33. 能不能换几张网吧的图片,你这用的都是什么时代的照片啊!没条件来大陆网吧,我给你现场发图好不好,农村的网吧都比你这好

  34. 看来是时候自学搭建了。。。然而一点都不会,似乎难度有点大

  35. 最后一句话,明晃晃的病句吧……

  36. 不会被干掉,但难度增大成本增高。

  37. 这实际上意味着从安全的角度来看,要不自己架服务器,要不使用国外服务,这无疑进一步提高了翻墙的门槛

  38. @三足烏 相信會有這麼一天的。防民之口甚於防川,兩千年前的周厲王就被證明是錯誤的了,何況現代社會!

  39. 52.221.46.214 theinitium.com
    198.35.26.96 zh.wikipedia.org
    能用hosts方法就用,不能用再翻

  40. 工信部说没有封杀vpn,是啊,都是用户不用,vpn软件自己“主动”下架,手机公司“要求”vpn下架。真的和工信部没关系。

  41. 乌云压顶,长夜难鸣啊!
    最近的Shadowsocks就要到期了,
    除了续费没有别的选项。
    习惯了Google、Wikipedia等工具,
    真的没有办法回头。
    希望我们死得没那么快,
    希望我们能活着等到天明。

  42. 除非全国物理断网,否则绝不可能

  43. 把用户出卖了,等于自己挖了个坑埋了自己。