Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

关于通过源ip特征和主动访问识别reality的可能性 #2358

Closed
Weltolk opened this issue Jul 22, 2023 · 24 comments
Closed

关于通过源ip特征和主动访问识别reality的可能性 #2358

Weltolk opened this issue Jul 22, 2023 · 24 comments

Comments

@Weltolk
Copy link

Weltolk commented Jul 22, 2023

今天在群里看到有人提出了一个关于识别reality的方法
我根据我的理解和知识储备想了一下:

使用reality,对外的特征应该是做为目标域名的一个节点
此时如果使用的是访问量较为高的域名 比如www.microsoft.com,那么通过源ip特征,应该可以做为识别reality的一个很有意义的参考:
如果该ip确实是微软域名的一个节点,那么访问量应该很多,而且访问的源ip应该来自全国各地,并且不会有太明显的时序特征,比如晚上睡觉时间还会有来自全国各地的许多访问
而如果是用于翻墙,那么源ip通常只有国内固定地区的某些ip,且访问量相对于正常的微软域名来说应当很低,且应该存在较为明显的时序特征
另外,主动访问该翻墙节点时,与正常的访问微软域名应该是有明显的差距的,无法做到完美伪装
最后,识别的成本应该也不高,gfw只需要统计热门域名突然出现的冷门ip,而且出现后一段时间内符合上面说的用于翻墙时的特征,即可确认

希望不吝赐教,知识储备较少,有错误烦请指出,谢谢

@chika0801
Copy link
Contributor

chika0801 commented Jul 22, 2023

相关可先看下 #2230 PS 你在一个群有人( F-35C)那人是黑子

@chika0801
Copy link
Contributor

至于你的VPS,只有你1人访问,源IP就你自己来自你自己的地区这问题,你不用VLESS协议,用其它协议也不一样嘛。

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

至于你的VPS,只有你1人访问,源IP就你自己来自你自己的地区这问题,你不用VLESS协议,用其它协议也不一样嘛。

这是reality相关的问题,因为reality使用了目标网站的证书
且因为使用了一个高流量的网站的证书,所以只来自一个地区是一个问题

@chika0801
Copy link
Contributor

chika0801 commented Jul 22, 2023

最后,识别的成本应该也不高,gfw只需要统计热门域名突然出现的冷门ip,而且出现后一段时间内符合上面说的用于翻墙时的特征,即可确认

那你问的是这句吧?建议你用偷自己形式得了

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

相关可先看下 #2230 PS 你在一个群有人( F-35C)那人是黑子

看完了,我们说的有一点差别
我说的这种方法主要是针对访问服务端的源ip单一和出国流量中突然出现的热门域名的冷门ip
gfw应该只需要短时间针对性收集一下就可以得到结果,比如国内某个地区的日常流量访问www.microsoft.com时的目标ip。最后可以得到结果发现整个地区只有某几个ip的目标ip是reality服务端的那个ip
至于源ip单一,这个应该是无解的,除非像群友说的那样互帮互助,不然解释不了为什么热门域名的ip只会有固定地区的零星ip访问

@Weltolk Weltolk closed this as completed Jul 22, 2023
@Weltolk Weltolk reopened this Jul 22, 2023
@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

最后,识别的成本应该也不高,gfw只需要统计热门域名突然出现的冷门ip,而且出现后一段时间内符合上面说的用于翻墙时的特征,即可确认

那你问的是这句吧?建议你用偷自己形式得了

我目前是偷自己,我说的是偷热门域名的情况

@chika0801
Copy link
Contributor

chika0801 commented Jul 22, 2023

https://github.com/ihciah/shadow-tls/issues

https://github.com/3andne/restls/issues

说个题外话,你也可以去上面2个github问问他们作者的看法

再补充一个 https://github.com/JimmyHuang454/JLS

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

https://github.com/ihciah/shadow-tls/issues

https://github.com/3andne/restls/issues

说个题外话,你也可以去上面2个github问问他们作者的看法

再补充一个 https://github.com/JimmyHuang454/JLS

还未使用过,不过我看README.md,貌似是类似reality的原理,我感觉会有类似的问题

@chika0801
Copy link
Contributor

https://github.com/net4people/bbs/issues

和老外交流推荐你去这儿

@chika0801
Copy link
Contributor

https://github.com/ihciah/shadow-tls/issues
https://github.com/3andne/restls/issues
说个题外话,你也可以去上面2个github问问他们作者的看法
再补充一个 https://github.com/JimmyHuang454/JLS

还未使用过,不过我看README.md,貌似是类似reality的原理,我感觉会有类似的问题

https://github.com/JimmyHuang454/JLS#10-%E7%94%A8-ip-%E6%9F%A5-%E5%9F%9F%E5%90%8D

这位作者有这一段话

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

https://github.com/net4people/bbs/issues

和老外交流推荐你去这儿

我主要想先问一下xray这边各位佬的想法(因为一直在用)(

@chika0801
Copy link
Contributor

群里好像没什么想法吧,REALITY出了这几个月该怎么用就怎么用着,也没见什么。这边倒是时不时有来问XXX原理的帖子

@chika0801
Copy link
Contributor

chika0801 commented Jul 22, 2023

你有兴趣可去关闭的ISS区 或讨论区找找历史帖子 比如这个ISS #2317

看到有时候作者会回复一些内容,只是平时没人特意收集。

就靠网友来发帖,说不定通过你发的这ISS,作者会透露一些他自己的看法出来 笑

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

https://github.com/ihciah/shadow-tls/issues
https://github.com/3andne/restls/issues
说个题外话,你也可以去上面2个github问问他们作者的看法
再补充一个 https://github.com/JimmyHuang454/JLS

还未使用过,不过我看README.md,貌似是类似reality的原理,我感觉会有类似的问题

https://github.com/JimmyHuang454/JLS#10-%E7%94%A8-ip-%E6%9F%A5-%E5%9F%9F%E5%90%8D

这位作者有这一段话

如果gfw这么仁慈的话确实是没事,但是如果加大力度,或者针对这类行为进行封禁,那么是有可能做到的

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

你有兴趣可去关闭的ISS区 或讨论区找找历史帖子 比如这个ISS #2317

看到有时候作者会回复一些内容,只是平时没人特意收集。

就靠网友来发帖,说不定通过你发的这ISS,作者会透露一些他自己的看法出来 笑

我也想知道RPRX佬的想法(

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

群里好像没什么想法吧,REALITY出了这几个月该怎么用就怎么用着,也没见什么。这边倒是时不时有来问XXX原理的帖子

CHIKA0801大佬怎么看,有没有可行性(

@chika0801
Copy link
Contributor

群里好像没什么想法吧,REALITY出了这几个月该怎么用就怎么用着,也没见什么。这边倒是时不时有来问XXX原理的帖子

CHIKA0801大佬怎么看,有没有可行性(

我不懂这方面,没看法

@RPRX
Copy link
Member

RPRX commented Jul 22, 2023

如果刚讨论完 钓鱼 又讨论这个,天天讨论这些事情我都不用写代码了

简单说一下,先说源 IP,这当然是 weakness 之一,个人自建代理的通病,单点大流量,很久以前大家就在讨论。 其实你搭过网站看过日志的话,会知道一直都有人扫,有自动程序访问,不过它们的帮助可能有限,干脆我们推广些 REALITY 机场?

时序特征的话,我们可以 reshape 成目标网站的特征,SpiderX 的设计就是做点贡献,不过最好还是基于采集,这个不是大问题。 当然如果你指的是单一节点的使用特征,参考上一段,这样的问题主要是协议以外的问题,或者说是钱的问题。

对于域名,我的 建议 是优先用自己的,还有 CDN 备用,偷别人的域名就是会有一些解决不了的三体问题,这个一开始就 说过。 所以对我来说 REALITY 最关注的是 GFW 偷密码、证书链攻击 等加密安全性问题(已完美解决),其次才是 SNI 白名单问题。

最后,参考 这两段,我觉得总是有人想识别 REALITY,这无可厚非,我自己都想过很多。 干脆直接假设 GFW 精准封锁“偷别人”,伊朗基本上就差这个了,部署了你还翻得出去吗?所以说 like it or not,“偷别人”已经是最后防线了,它没了就等着过好日子吧。

@chika0801
Copy link
Contributor

画重点

天天讨论这些事情我都不用写代码了

@chika0801
Copy link
Contributor

chika0801 commented Jul 22, 2023

ps bot现在是坏的,群收不到github的消息推送

@RPRX
Copy link
Member

RPRX commented Jul 22, 2023

BTW,某协议 的说法错误百出,不建议引述,随便找个开发者看都能指出一堆错误,所以交给别人吧,我是没空,别被拉低了水平

@Fangliding
Copy link
Member

Fangliding commented Jul 22, 2023

ps bot现在是坏的,群收不到github的消息推送

之前被人解绑了 后来XQ把仓库绑回去了不知道为什么还是收不到(悲)
要不还是叫 @yuhan6665 老师来重新绑一下()

@Weltolk
Copy link
Author

Weltolk commented Jul 22, 2023

如果刚讨论完 钓鱼 又讨论这个,天天讨论这些事情我都不用写代码了

简单说一下,先说源 IP,这当然是 weakness 之一,个人自建代理的通病,单点大流量,很久以前大家就在讨论。 其实你搭过网站看过日志的话,会知道一直都有人扫,有自动程序访问,不过它们的帮助可能有限,干脆我们推广些 REALITY 机场?

时序特征的话,我们可以 reshape 成目标网站的特征,SpiderX 的设计就是做点贡献,不过最好还是基于采集,这个不是大问题。 当然如果你指的是单一节点的使用特征,参考上一段,这样的问题主要是协议以外的问题,或者说是钱的问题。

对于域名,我的 建议 是优先用自己的,还有 CDN 备用,偷别人的域名就是会有一些解决不了的三体问题,这个一开始就 说过。 所以对我来说 REALITY 最关注的是 GFW 偷密码、证书链攻击 等加密安全性问题(已完美解决),其次才是 SNI 白名单问题。

最后,参考 这两段,我觉得总是有人想识别 REALITY,这无可厚非,我自己都想过很多。 干脆直接假设 GFW 精准封锁“偷别人”,伊朗基本上就差这个了,部署了你还翻得出去吗?所以说 like it or not,“偷别人”已经是最后防线了,它没了就等着过好日子吧。

感谢回复,我想了一下,确实是自建翻墙本身就存在的问题。
至于域名,偷自己的话确实最安全。

@RPRX
Copy link
Member

RPRX commented Jul 23, 2023

#2360 既然已经开始流行扫反代 CDN 的 IP 当加速了,你可以选择反代 CDN 让别人扫去用,缺点是有可能被 WSS 封了端口

自建代理解决不了单点大流量等使用特征问题,或许加钱可解

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

4 participants