新疆买手机和电脑需要实名登记

新疆的天山网报道,新疆政府出台了《新疆维吾尔自治区手机及关联电子产品市场监督管理办法》,开始推广手机和电脑交易的实名登记制度,旨在防止“通过手机及关联电子产品传播非法有害信息进行违法犯罪活动”。《办法》规定: 手机裸机、电脑等电子产品的销售信息实名登记制度、内部巡查制度和二手手机(电脑)交易的查验、登记制度等管理制度,完善安全防范措施;严格审查核验入场经营者的经营主体资格,安装与公安机关联网的治安管理信息系统,建立经营者及从业人员电子档案并定期核实更新等。二手手机(电脑)经营者应当对收售的二手手机(电脑)进行查验登记。登记信息应包括二手手机(电脑)的来源、品名、商标、型号、手机IMEI码和MEID码、电脑ID码或SN号,出售或者委托代销、寄售二手手机(电脑)、平板电脑、无线路由器等设备的MAC地址,单位有效证明、个人的身份证号码或者授权委托书。未将二手手机(电脑)上述信息录入治安管理信息系统的,一律不得销售。二手手机(电脑)经营者应当在每次交易结束后,立即将交易二手手机(电脑)和购买者信息录入治安管理信息系统,并保存两年以上。此外,手机及关联电子产品市场的开办者、经营者在营业场所出入口、主要通道和重要部位安装视频监控设备,并保证设备在营业期间正常运行,不得中断。视频监控录像资料留存不少于30日,不得拒绝、阻挠有关管理部门依法使用视频信息系统及信息资料。

源地址:http://www.solidot.org/story?sid=42876

不要把gmail密码告诉任何国内第三方服务

@Arctosia:回国过年没几天的朋友,就让我帮忙把他的gmail 转到hotmail 上,再也不爱国了。不过,正确方法是在gmail里设置转发,不需要把密码告诉任何第三方。看下QQ的,如果这个窗口你填得下去,说明你压根就不需要gmail。
源地址:https://twitter.com/Arctosia/status/560594112240312320

环球时报:防火墙给中国互联网哪些影响

近日由于部分外国VPN服务在中国受到屏蔽,防火墙的事情再次成为焦点。工信部官员昨天就VPN受屏蔽回答记者提问,强调中国发展互联网一定要按照本国法律法规来进行,一些不良信息应该按照中国法律加以管理。

VPN指的是代理服务器,也就是网民俗称的“翻墙软件”,而它要翻的那个墙就是“防火墙”。防火墙是中国实现互联网管理一整套技术系统的民间叫法,官方在正式场合从不这么叫它。

防火墙并非是把中国互联网同境外互联网隔开,而是对境外个别网站及具体网页施行定点屏蔽。网络与网络是通的,但中国网络与境外网络个别点的联系受到拦截。需要指出的是,在境外互联网的浩瀚海洋中,这些被拦截点加起来只占很少的部分。

由于有的被屏蔽网站和网页在中国部分网民中很有影响,比如谷歌、脸谱、推特等是美国的主流网站,因此在国内外都有人把对它们的屏蔽看得很重。西方舆论一直把这件事当成中国“没有网络自由”的突出例证。

然而对于没兴趣上这些被屏蔽网站的人来说,这个问题又几乎不存在。实际情形是,这两种感受都在各自的方向上不断深化或扩大。

如果我们跳出是非的争论,来看中国互联网发展的总体面貌,那么会有一些有趣的发现。它们是,中国的防火墙实际上已经“成功”,造就了中国今天互联网发展的基本现实。比如中国出现了BAT这样的网络巨头,它们满足了中国网民的绝大多数需求,并得以向境外扩张。这或许是防火墙的“意外成果”,因为如果没有它和相应的其他管理,中国今天说不定会是“谷歌中国”、“雅虎中国”、“脸谱中国”的天下。

在政治上,一些极端言论虽然不时出没互联网,中国网络还造就了少数像是“舆论反对派”的网上大V,但这些力量始终没能形成机制化的政治及舆论动员能力,最近两年的情况尤其显示,国家对网络的调控力十分强大。

与此同时,中国的对外开放没有受到防火墙的什么影响。中国内外的信息交流总体畅通,人员的网上正常接触和沟通也无实质障碍。物流所需的网络帮助更不是问题。一些特殊需求因为防火墙会遇到些麻烦,但很容易找到替代办法。

总结起来就是:防火墙有效阻止了境外被屏蔽点对中国网民的“大众传播”,那些一定要访问它们的人,都能找到实现目的的具体办法。防火墙塑造了大多数中国人在信息方面更依赖本国网站的习惯,那些必须或热衷于访问被屏蔽点的人在逆着管理坚持他们的习惯。实情就是这样。

那么防火墙是阶段性措施,还是会长期存在下去呢?这似乎更是争论的焦点。然而这不像是一个现在能为未来做回答的问题。而且防火墙其实不是一个原则,而是很多具体需求的解决办法总汇。实际解答这个问题的过程也将分解成对具体被屏蔽点的具体对策。

但是我们希望,中国屏蔽境外网站及网页的动因能够逐步减少,而不是越来越多。我们这样说的原因,是希望中国社会对信息的承受力会变得越来越强。这是中国社会在全球化时代的健康之本。不能总让中国的年轻人“看不到什么”,而是要培养他们“看到了什么也没事”的能力。

我们相信,随着中国变得愈发强大和自信,国家治理及互联网治理对防火墙的需求将呈下降的趋势。我们很希望这个进程来得更快些。

源地址:http://tech.163.com/15/0128/14/AH26MQKQ000915BF.html

中国工信部:网络管理随情况变化调整 

中国工业和信息化部官员表示,网上不良信息必须依据中国法律予以监管,而防火墙则将根据情况相应调整。
工信部通信发展司司长闻库在1月27日国务院新闻办的记者会上作了上述表示。

被问及近日有关中国屏蔽新一批翻墙软件的报道和网络防火墙现状时,闻库没有正面回答,但表示“一些不良信息应该按照中国法律进行监管,所以,随着互联网的发展,新的情况出现一定会有新的监管措施跟上。”

近日有报道指中国收紧了网络控制,网络防火墙升级,多家提供网络代理服务(VPN)的公司被屏蔽。

年度报告

国际记者联盟(IFJ)26日在香港外国记者俱乐部发布最新中国新闻自由年度报告。

报告称过去一年里,中国政府对媒体的压制比以前更严,对记者采访报道的骚扰、阻挠,新闻审查、互联网监视、违反司法程序、人格侮辱等事件继续在发生,而网络控制明显增多。

报告说,去年9月下旬开始的香港“占中”期间,至少发生了39起骚扰、扣押和诬陷记者事件。

北京对网络的监控加强,2200多个网站被封,300个视频频道下线,社交网站上至少2000万条讯息被删,而当局并未公开解释所有这一切发生的理由。

在中国有数以千计的境外网站遭到中国官方屏蔽,其中包括BBC中文网。不少在华外国人以及本地居民一直都使用代理服务器避过中国官方的“防火墙”登陆境外网站。

源地址:http://www.bbc.co.uk/zhongwen/simp/china/2015/01/150127_china_web

GreatFire:给中国网信办的一封公开信

2015年1月26日
中国,北京。
鲁炜先生:
在2015年1月22日, 您领导的中国网信办对我们发表的Outlook在中国遭中间人攻击的文章进行了公开回应。 在中国网信办的公开回应中,您的同事姜军说我们的指责是“无端臆测,纯属境外反华势力的造谣和污蔑“。
我们GreatFire.org成员对中国网信办的评论非常愤怒,我们在本公开信中逐条驳斥。
我们没有轻易指责中国网信办。我们收集了大量数据来支持我们的结论。很多报告都支持了我们的分析,包括了截图许多中国网民的报告和其他技术人员的独立分析
我们之前报道过对iCloud,雅虎,微软和谷歌进行的中间人攻击,每个公司都确认了中间人攻击的真实性。我们还邀请了其他技术人员对攻击数据进行了独立分析。 你可以阅读对每次攻击的独立分析: OutlookiCloud谷歌雅虎Github 。 每个分析结论都类似:
Our conclusion is that this was a real attack on Microsoft's email service. Additionally, the attack is very similar to previous nationwide Chinese attacks on SSL encrypted traffic, such as the attack on Google a few months ago.   
我们认为对微软Email的中间人攻击是真实的。并且,此次攻击与此前中国对谷歌等公司的攻击类似。
Two independent security experts contacted by Reuters said Greatfire's report appeared credible.
"All the evidence I've seen would support that this is a real attack," said Mikko Hypponen, chief research officer at security software developer F-Secure.
路透社邀请了两位独立技术人员来检查GreatFire的报告,他们认为GreatFire报告是可信的。Mikko Hypponen-安全公司F-Secure的研究组长说:“所有我看到的证据都表明这个攻击是真实的“
To be more specific, it appears as if the MITM attacks are being performed on backbone networks belonging to China Telecom (CHINANET) as well as China Unicom.  
更具体的来说,中间人攻击是在中国电信和中国联通骨干网进行的。
All evidence indicates that a MITM attack is being conducted against traffic between China’s nationwide education and research network CERNET and www.google.com.
所有证据都表明中国教育网和www.google.com之间的通信被中间人攻击。
The fact that the MITM machine was six hops away from the user indicates that the MITM is taking place at some fairly central position in China's internet infrastructure, as opposed to being done locally at the ISP.
中间人攻击发生处和用户之间有6跳。这表明中间人攻击发生在中国互联网中心,而不是在本地网络运营商。
中国网信办虽然不承认对Outlook进行了中间人攻击,但却承认此次攻击是真正发生过的。如果您认为中国网信办是无辜的,那么您肯定认为其他人应该对此次攻击负责。
中国网信办没有对Outlook进行了中间人攻击,或者没有故意让其他人进行攻击,那请问您如何解释为何“敌对势力“能在过去两年中至少6次在中国骨干网进行全国范围内的攻击?
在2014年10月,中国网信办公开否认攻击iCloud。为什么在这之后,中国网信办没有对骨干网发生的攻击进行任何调查?毕竟您的同事姜军说过:
中国政府是网络安全的坚定维护者,坚决反对任何形式的网络攻击,并依法查处、严厉打击在中国境内,或利用中国网络设施发起网络攻击的行为。
鲁炜先生,请告诉我们中国网信办是如何严厉打击“利用中国网络设施发起网络攻击的行为“的?为什么您的部门把国家媒体人民网上的相关报道都删除了
姜军还对我们GreatFire.org进行了指责,我们在公开信中进行统一回复。
"姜军说,Greatfire.org是境外反华组织创办的反华网站(1),长期对中国政府进行无端攻击(2).此次炒作选在国家网信办宣布依法关闭一批违法违规网站、栏目和微信公众账号之时(3),蓄意引发不满情绪,污蔑指责中国网络空间治理制度(4)”.
(1)2011年,我们三个普通人在没有任何组织帮助的情况下在创建了GreatFire.org。我们对中国互联网审查制度不满,并决定对抗它。我们并不反华,但我们反对中国的互联网审查。
(2)我们从2011年起开始检测和报道中国互联网审查。GreatFire.org的主要功能是自动测试中国的互联网审查。我们所有的报道都有数据支持,数据来自自动测试,人为测试和用户反馈。前面我们已经提到,对此次中间人攻击的报道中,我们提供了未处理过的完整数据。我们提供这么多证据,完全说不上是“无端臆测“。
(3)除非你认为GreatFire.org对微软进行了攻击,我们如何能“选在国家网信办宣布依法关闭一批违法违规网站、栏目和微信公众账号之时“进行报道?微软已经确认了攻击的真实性-我们只是迅速报道而已。实际上,对Outlook的中间人攻击和国家网信办关闭一批网站、栏目和微信公众账号发生在一起更加表明中国网信办进行了中间人攻击。关闭微信账号和对Outlook进行攻击可能是同一个专项运动呢。
(4)我们在最后一点上意见还是统一的,我们确实想要“引发不满情绪,污蔑指责中国网络空间治理制度“。我们会一直观察你的所作所为,当你犯错误时进行批评,最终来结束中国互联网审查。我们希望网民和互联网公司会一起对抗GFW和中国互联网审查。我们已经呼吁微软,苹果和其他公司立即取消对CNNIC的证书信任。你发动的中间人攻击,以及对攻击的抵赖和你对我们的无理指责更加突出取消对CNNIC证书信任的重要性。
我们希望你为中国网信办的“造谣和污蔑“道歉。 毕竟,“无端猜测和指责无助于解决网络问题“.
GreatFire.org 团队
源地址:https://zh.greatfire.org/blog/2015/jan/open-letter-lu-wei-and-cyberspace-administration-china

Ghost Assassin:迄今为止还有效的翻墙手段(2)

第一篇:https://plus.google.com/109790703964908675921/posts/NL253p7fgPX
据读者反映和本人亲自测试,以下翻墙手段依旧可用,特此补充:

1,goagent:使用goagent的关键是要找到可用的google IP,可以用gogo tester( https://code.google.com/p/gogo-tester/ )来寻找可用IP。goagent官网:https://github.com/goagent/goagent 上面有详细教程和下载,作者一直在更新。可配合dnscrypt强力穿墙:http://allinfa.com/dnscrypt-goagent.html 也可以免费PHP空间+免费CDN=GoAgent:http://www.atgfw.org/2015/01/phpcdngoagent.html

2,lantern:下载和教程: http://allinfa.com/%E8%93%9D%E7%81%AF-lantern-v1-5-16%EF%BC%8820150113%EF%BC%89.html ,第一次使用需要全局翻墙,需要google账号,需要Java环境支持(安装程序会自动下载安装Java)

3,免费VPN客户端your-freedom:官网 https://www.your-freedom.net/ 诸位自己看吧,安装好之后很容易使用,但免费版无法全局翻墙。

4,wallproxy:和goagent同属GAE类翻墙工具,原理相同,官网https://code.google.com/p/wallproxy/,有详细教程和下载链接

5,Grangorz:官网https://grangorz.org/en/ ,迄今为止还能连上,需要设置浏览器代理为socks5: 127.0.0.1:9999    HTTP 127.0.0.1:8181   HTTPS 127.0.0.1:8181(三选一即可)

6,其他补充:https://code.google.com/p/fantuqiang/ 这里是几个翻墙工具的集合站点,有hosts和一键翻墙浏览器(基于goagent)

还有最新hosts:http://www.atgfw.org/2015/01/s-blog-googlehosts-2015123-by.html http://www.atgfw.org/2015/01/hosts-ipv4-2015122-googl-g-usr-content.html

shadowsocks教程:http://www.atgfw.org/2015/01/shadowsocks.html

免费shadowsocks和SSH账号提供:http://playssh.com/,http://bbs.v7club.com/forum.php
SSH教程:https://plus.google.com/109790703964908675921/posts/31g4xRDWr9C

我也在https://plus.google.com/109790703964908675921/posts/2aS17tqfTCV推荐过几个翻墙网站的

一键翻墙包:http://www.atgfw.org/2015/01/goagentchromechromeplusv20150112a.html

应该就这些了,如有遗漏,欢迎补充!

科普文链接集合:https://plus.google.com/109790703964908675921/posts/TpdEExwyrVj

源地址:https://plus.google.com/109790703964908675921/posts/8XNsyNgrcgz

Ghost Assassin:迄今为止还有效的翻墙手段

最近的翻墙形式可是越来越严峻了啊。废话少说,咱们一起来看看还有哪些翻墙手段是有效的:

1,shadowsocks:介绍请看https://plus.google.com/109790703964908675921/posts/TtWFAQmSMVE ,参考链接里给出了免费账号获得方法还有设置方法,还可以看看http://www.chinagfw.org/2015/01/blog-post_23.html

2,赛风三:赛风三到现在为止一直表现不错,直接去https://s3.amazonaws.com/5nkt-sj7x-cc2h/zh.html 下载吧!使用起来也很简单,一键翻墙。

3,Tor Browser:MEEK插件和网桥还是可以连接的,去https://www.torproject.org/下载吧,使用教程看http://allinfa.com/tor-browser-v403.html ,以及如果MEEK插件连不上,那么看https://plus.google.com/109790703964908675921/posts/26zCmDmjYXP

4,最近VPN协议被疯狂封杀,很多付费vpn失效,不过有几个协议还是可以试试(OPENVPN已经废了,PPTP被联通封锁),看看https://plus.google.com/109790703964908675921/posts/b9TeivA6zRU 吧,还有http://www.vpngate.net/cn/ 虽说VPNgate客户端已经废了,不过可以尝试L2TP和SSTP这两种连接方式:http://www.vpngate.net/cn/howto_sstp.aspx http://www.vpngate.net/cn/howto_l2tp.aspx,请在http://www.vpngate.net/cn/ 的服务器列表中寻找支持这两种连接方式的服务器吧。

5,自从GFW的DNS污染用了新策略之后,一些防止DNS污染的手段也失效了,不过还有一些依旧有效,看看https://plus.google.com/109790703964908675921/posts/Wqz2qrXdyqs吧,以及http://gav1n.com/internet/rang-dd-wrt-huo-openwrt-lu-you-zi-dong-fan-qiang/(借助路由器用hosts翻墙)还有http://www.atgfw.org/2015/01/s-blog-googlehosts-2015123-by.html
PS:只解决DNS污染只能部分翻墙,而且hosts失效的速度很快,注意及时更新。

6,萤火虫翻墙:https://pao-pao.net/article/309 有介绍和下载链接,可一键翻墙。

7,I2P:其实I2P根本就不是用来翻墙的,而是用来搭建暗网的,速度奇慢不过极难封锁,大家就当个备用吧,看https://plus.google.com/109790703964908675921/posts/dJH5x3EsYdv

最后告诫诸位:在能翻墙的时候尽可能多的下载能用的翻墙软件,测试搞懂用法,储存尽可能多的有效的VPN或shadowsocks账号,最好每天都看看是否有更新,免得一不小心就被困在墙内了。

“封锁越来越紧,说明鬼子们的末日就要到了。”诸位,不要泄气,坚持翻墙,共勉!

科普文链接集合:https://plus.google.com/109790703964908675921/posts/TpdEExwyrVj

源地址:https://plus.google.com/109790703964908675921/posts/NL253p7fgPX

Ghost Assassin:不靠谱的DNS总是被钻空子

27号开始Gmail服务遭到了GFW的全面封杀,在墙内彻底无法使用。从技术上来说,GFW采用的是最为原始而且成本很高的手法:IP地址屏蔽,所有的骨干路由器和国际出口的路由器都添加上了和Gmail服务有关的IP黑名单,带有相关IP地址的数据包直接在半路就被丢包了。

说实在的,这种手法会给路由器带来很大负担,成本非常高,所以GFW对于多数网站的封锁并没有采用这种手段,而是采用了一种廉价很多又很有效的手段:DNS欺骗(或者叫DNS污染)。

先从什么是DNS说起吧:DNS是Domain Name System(域名系统)的缩写,是一个分布式的数据库系统[1],负责在通信时把目标网站的域名对应成相应的IP地址(计算机网络中的计算机之间的通信时各自的位置是靠IP地址(还有MAC地址)标明的,但对于人来说IP地址实在是很不好记,所以适合人类记忆的域名就横空出世了)。

当用户在浏览器地址栏中输入一个URL并且按了回车之后,首先启动的就是DNS协议:DNS正常工作的前提是用户已经在网络设置中指定了IP地址和所用的DNS解析服务器(或者叫递归域名服务器),当浏览器发起DNS查询请求之后,首先检查hosts文件,如果文件中有目标网站对应的IP地址,那么就取得这个IP地址并结束查询过程;如果没有,那么就向递归域名服务器发起查询请求,如果递归域名服务器的缓存上有相应的数据,那么就取得IP地址,结束查询过程;如果没有,接下来的过程就比较复杂了,具体看这里[2]吧,我不再重复,简单来说就是如果想要去墙外网站看看,一般情况下都要和墙外的域名服务器通信的(所以想要建立天朝局域网是需要付出很大的代价的)

DNS协议是应用层协议(关于这些层究竟是怎么回事,请看这里[3]),基于UDP工作(也可以基于TCP工作,但绝大部分情况下都是基于UDP工作的,有空时我会聊聊这两个重要的传输层协议究竟是怎样的),标准工作端口是53端口[1]。

“看上去好像很正常啊,不就是一个普通的协议吗!这跟GFW为什么选择进行DNS欺骗又有什么关系呢?”

注意到“基于UDP工作”了这点没有?UDP(用户数据报协议)是一个无连接的不可靠的协议,所谓无连接不可靠主要是指以下两点:1,不保证能将数据包送到目的地,丢失的或损坏的数据包不会被重传(TCP就要求重传,而且有严格的查错机制,有空我会仔细聊聊);2,先发送的数据包不一定先到达(想象一下平时坐车情景就能明白这一点:后出发的公交车如果绕了近路或者成功超车了,反倒会抢在先出发的公交车之前到达目的站点)。特别是第二点,面向连接的可靠协议(例如TCP)就要求先送出的数据包先到达,不能打乱顺序。

基于UDP的DNS协议自然也就变成了一个无连接不可靠的协议了,这就给了GFW钻空子的机会:由于本身不是面向连接的,没有建立一个端到端的连接(面向连接的协议工作时都会逻辑上建立一个端到端的连接通路,就像流水线一样,把一个个数据包严格按顺序传送过去,不允许谁掉队,不允许谁出错),所以GFW只要抢在墙外的域名服务器传回查询结果之前伪造一个查询结果发回来就能成功把相应的网站墙掉了[4]:用户的浏览器收到了伪造的查询结果,就终止了与域名服务器的通信,开始试图连接到一个根本就不对应网站的IP地址上,结果就是无法成功建立连接(一般情况下显示:无法解析某某地址)。如果是基于TCP的,GFW就没有办法玩这招了(不过GFW可以用伪造RST包的方式对付TCP连接),具体怎么回事我在以后讲解TCP的时候再仔细说明一下。

不过我前面也提到了UDP不保证先出发的先到达,也就是说虽然GFW抢先发送了伪造的查询结果,但有可能正确的查询结果反而先到达用户PC上,这样就封锁失败了,所以GFW对于正确的查询结果也进行了注入处理,篡改了查询结果,把真实IP地址替换成了伪造的IP地址[4]

具体来说GFW就是这样一个工作流程:当用户试图连接到被封锁的网站时,相应的查询请求数据包必然会经过国际互联网的出口,此时GFW通过基于正则表达式[5]的黑名单进行匹配[6],一旦发现有关键字匹配上了(不管这个域名实际上是否存在)就马上开始伪造查询结果并发送回去(这一过程由GFW路由器负责,顺便说一句伪造的查询结果中有个假IP地址是中国联通的[4],可想而知这些ISP都是GFW的一部分),再接着篡改从墙外到来的真正的查询结果。这一过程叫做DNS欺骗或DNS污染。

这一过程最主要是部署在互联网旁路上的入侵检测设备负责的(GFW的实质是巨大的分布式入侵检测系统而不是防火墙),路由器只负责伪造查询结果,资源消耗比起基于路由器工作的IP地址屏蔽要低上很多,而且还有额外的好处[4]:对于网站来说,换一个IP地址,用户基本上感觉不到有什么变化;但是换一个域名就不一样了,域名就是给人记的,随便换域名会流失大量用户,尤其是很多主要用户不是天朝用户的网站,根本就不会因为天朝用户看不到自己的网站而更换域名失去其他大量用户的,这样就使得GFW的DNS污染长期有效了。

说到这里,诸位应该就能想到对应的几点解决方法了:

1,加密查询请求和查询结果(GFW至少不敢封根域名服务器的,除非共匪真心想要建立天朝局域网)

2,基于TCP进行查询(加密数据包决不能送丢了,更重要的是GFW迄今为止还是基本上只污染基于UDP的查询结果,GFW一直只监听53端口,也可以试试换个端口查询)

3,添加身份认证机制(免得是个路由器都能装成域名服务器)

4,想办法过滤掉伪造的查询结果(但考虑到GFW对于真正的查询结果也会下手,这方法效果不会好)

5,或者,最简单的:修改hosts,直接在本地PC上完成查询过程,自然就没有后来的事了(这就是hosts翻墙的原理)

事实上现在已经有一些改进DNS协议安全性的手段了(例如DNSSEC),我会在“SSL/TLS的原理以及互联网究竟是如何工作的”系列里进行介绍。

而DNSCrypt[7](注意这个名字,crypt就是加密的意思,直接加密走OPENDNS查询)和DNSforwarder[8](按作者说法是走TCP查询或者过滤伪造的查询结果)还有ChinaDNS[9](走国外DNS服务器,加密查询结果)以及各种hosts文件就是依据前面所说的解决方法来对抗GFW的DNS污染从而规避封锁的。

最后再说一句,天朝流氓ISP很多时候很喜欢玩DNS劫持,这和DNS污染是两个概念:DNS劫持简单来说就是ISP把自己的域名服务器上的记录进行篡改,在用户进行查询时强行塞给用户一堆广告对应的IP地址,而浏览器则把这些当成了目标网站的IP地址从而建立连接,烦人的广告就到处都是了,甚至可以劫持到流氓软件的下载链接,百度DNS就是这样[10]。

解决方法也很简单:不要用天朝ISP的域名服务器,直接打开控制面板的网络和Internet连接,再点击查看网络控制和任务,再点击更改适配器设置,找到本地连接(或者说上网时使用的那个连接),右键属性,找到IPv4,双击点开,把DNS服务器由自动(或者默认的ISP服务器)换成国外的域名服务器:google的8.8.8.8和8.8.4.4 ,OPENDNS[11],台湾中华电讯的DNS 168.95.192.1和168.95.192.2,香港宽频的DNS 203.80.96.9和203.80.96.10,或者自行寻找可用的国外免费DNS服务器

下一篇咱们来聊聊IP屏蔽是怎么一回事吧。

最后照例附上科普文链接集合:

https://plus.google.com/u/0/109790703964908675921/about

参考资料:

1.域名系统https://zh.wikipedia.org/wiki/%E5%9F%9F%E5%90%8D%E7%B3%BB%E7%BB%9F
2.扫盲 DNS 原理,兼谈“域名劫持”和“域名欺骗/域名污染” https://plus.google.com/109790703964908675921/posts/aX22pV3242N
3.SSL/TLS的原理以及互联网究竟是如何工作的(1)
                                                   ————“每个协议生而平等”
https://plus.google.com/109790703964908675921/posts/jew5dx6V2Lt
4.The Great DNS Wall of China
http://www.google.com/url?q=http%3A%2F%2Fcs.nyu.edu%2F~pcw216%2Fwork%2Fnds%2Ffinal.pdf&sa=D&sntz=1&usg=AFQjCNEpY6ZEWK6CsuUY4IKGE27jQ8VPaw
5.正则表达式
https://zh.wikipedia.org/zh/%E6%AD%A3%E5%88%99%E8%A1%A8%E8%BE%BE%E5%BC%8F
6.翻墙路由器的原理与实现
https://docs.google.com/document/d/1mmMiMYbviMxJ-DhTyIGdK7OOg581LSD1CZV4XY1OMG8/mobilebasic?pli=1
7.https://www.opendns.com/about/innovations/dnscrypt/
8.https://github.com/holmium/dnsforwarder
9.https://github.com/clowwindy/ChinaDNS
10.https://plus.google.com/109790703964908675921/posts/Y6n7hWvUNc1
11.http://www.oschina.net/p/opendns

Ghost Assassin:GFW如何识别并封锁翻墙工具

GFW的工作原理(1)
                             
————GFW是如何识别并封锁翻墙工具的

有人看过这篇文章[1]之后提出了一个问题:共匪是如何知道屁民在翻墙的呢?

这其实要看你使用的是什么翻墙工具,对于不同的翻墙工具,共匪GFW是有着不同的应对策略的。

先从使用人数最多的自由门说起:有人曾经反映自己在公司里用自由门+TOR翻墙,结果公司接到了公安的电话,要求公司加强管理阻止有人翻墙[2]。共匪公安怎么知道的?

问题在于自由门用户很多,而自由门虽说是通过拥有一个IP库不断变化IP从而躲避封锁(我自己观察自由门网络活动之后的推断),但IP和对应的服务器还是有限的,这样就会经常出现大量不同墙内客户端同时连接到少数几个服务器上的情况,而这是非常可疑的(说明一下为什么可疑:相对于明文流量,GFW对加密流量会特别关照,而自由门为了躲避GFW的关键词过滤自然会加密传输数据,那么也会被GFW特别关照,通向几个服务器的大量流量自然更会被注意),GFW就会试图去追踪那些远程服务器,进而就能发现那根本就不是什么网站服务器,而是用于翻墙的流量中转服务器(只要试着用浏览器连接服务器对应的域名或IP就能发现了)。虽说GFW无法完全封锁这些服务器,但可以通知公安当有人试图与这些服务器建立连接时进行警告(这种卑鄙手法的学名叫社会工程学)。

技术上来说现在还没有什么很好的应对方法(因为IPv4地址实在有限,都快被耗尽了),但如果只是用自由门翻墙浏览,不妨直接把事情闹大,共匪做这种事一向是偷偷摸摸的,一旦看到你试图曝光就会退缩,到时那公安成为替罪羊的可能性很大:)或者在家翻墙,共匪公安管不了你,“因为GFW是不存在的”。


VPN也有着类似的问题,一旦用的人多了就会被GFW重点关注,大部分时候对应VPN远程服务器的域名或IP会直接被拉入GFW黑名单中(别忘了GFW监控着所有流向国际互联网的流量),但其实这种封锁方法效率不高(很多时候需要手动填写黑名单,有人发现GFW封锁VPN总是在白天,那么最大的可能是IP或域名黑名单是人来维护的,今年1月21日墙内发生的大范围断网事件也可以佐证这一点[3],共匪党媒说什么“被攻击”,其实是GFW这猪队友被共匪奴才误操作了之后造成了大面积断网)而且严重滞后,所以很长一段时间之内很多人满足于花钱买个付费VPN图个方便省事,而且能用很长时间。

不过2年前共匪十八大之后GFW大幅升级,引入了基于DPI的特征检测和流量分析技术,使得相当多VPN(尤其是OPENVPN)失效。

那么究竟什么是特征检测,什么又是流量分析呢?

先说说特征检测是怎么一回事吧:

不管是VPN还是TOR还是其他翻墙工具,要想成功翻墙都必须与对应的远程服务器建立连接,然后再用对应的协议进行数据处理并传输。

而问题就出在这里:翻墙工具和远程服务器建立连接时,如果表现的很独特,在一大堆流量里很显眼,就会轻易被GFW识别出从而直接阻断连接,而VPN(尤其是OPENVPN)和SSH这方面的问题尤其严重。

做个类比:通往国际互联网的流量是很多车队(数据包),车队在正式出发之前先要派个斥候与目标基地取得联系,确认目标基地正常之后再出发(有翻墙工具的制作者认为不用确认目标服务器的身份,但这么做会把翻墙者置身于危险之中:GFW可以轻易发动中间人攻击,然后翻墙者干了些什么就都被共匪知道了。迄今为止,据我所知只有TOR有严密完善的防止中间人攻击的机制,所以请大家改用TOR,别被共匪查水表)*。

“正常”的加密连接斥候说的是中文,但OPENVPN说的是英文,SSH说的是法文,那么OPENVPN和SSH就变得相当显眼(刚开始的连接建立过程一定是明文的,身份确认完毕之后才会建立加密连接),GFW据此在一开始就切断了联系从而使连接失败,这就是有效的特征检测。

这里补充说明一下:我曾经说过如果共匪对shadowsocks进行了特征检测,那么不管使用什么加密方式远程服务器都会很快被封,依据就是上面说的:最开始的连接建立过程一定是明文的(如果全是密文,那么连送到哪儿都不知道,还建立连接呢。而且最开始客户端和服务端要协商传输方式再建立相应的加密连接,如果是密文,就变成了先有鸡还是先有蛋的问题了。是有一些加密方式号称从一开始就是强加密的,其实根本就只是加密了内容而没有加密数据包头部,而头部会泄露客户端的很多信息,例如HTTP Headers),GFW若是从一开始的连接过程入手,那么shadowsocks就和OPENVPN一个下场了(这也恰恰是shadowsocks的高明之处:在普通的socks代理之上加入自定义加密系统,而不是像OPENVPN那样有着极为独特的身份验证和加密连接建立协议,这样GFW就很难进行特征检测,具体我会在分析各翻墙手段安全性时进行说明),而且特征检测效果不受加密方式影响。

那流量分析呢?

还是用车队做类比:“正常”的流量车队是小轿车,但特别的流量(例如TOR流量)是大卡车,小轿车队与大卡车队在车辆上(数据包结构,长度)与车队中每辆车的间距(数据包发送时的时间间隔)都不一样,这样GFW就能轻易的在小轿车流中找出大卡车队再进行阻断。同样,ISP也能通过流量分析知道你在翻墙(ISP本身就是GFW的组成之一)

还有就是暴力破解不可靠的VPN加密,得知你在翻墙以及翻墙之后干了什么[4],VPN协议本身就很特别,ISP很轻松就能知道你在使用VPN。

总结:GFW通过追踪远程服务器(尤其是被很多人使用的远程服务器)和特征检测还有流量分析知道屁民们在翻墙,如果是墙内的VPN服务,那都不用GFW费力气了,流氓公司直接就把你给卖了。

系列下一篇我想具体聊聊GFW在DNS上下的功夫。

最后照例附上科普文链接集合https://plus.google.com/u/0/109790703964908675921/about

参考资料:

1,https://pao-pao.net/article/286
2,http://www.rfa.org/cantonese/firewall_features/firewall_yahoo-07132012120813.html?encoding=simplified
3,https://pao-pao.net/article/27
4,VPN翻墙,不安全的加密,不要相信墙内公司https://plus.google.com/109790703964908675921/posts/AXgoJutf5sz

源地址:https://plus.google.com/109790703964908675921/posts/Qs4mjSQEuh7

让DD-WRT或OpenWRT路由自动host翻墙

本项目旨在让从未接触过路由自动翻墙的你,5分钟轻松简单的搞定路由自动翻墙,并且一次部署后,从此每日自动更新以适应GFW的封锁变化。

让路由器自动翻墙被越来越多的人所期望,方法也多种多样,本项目所使用的方法为:利用路由器的DNSMasq功能,指定一份自动更新的Hosts列表,让路由下的所有设备都能访问到正确的网站IP,避免被墙。

Hosts内容

支持出墙的网站:

Google 家族(包括 YouTube,Gmail,Google+,Google Drive 等)
OneDrive
Wikipedia
Facebook
Twitter
Flickr
Dropbox

Hosts内容由Gavin更新维护。

开始部署

以下教程以DD-WRT路由为例:

一、获取最新Hosts文件

路由器先启用jffs2,SSH或Telnet连接到路由,执行:

mkdir /jffs/hosts/ && cd /jffs/hosts/ && wget http://hosts.gav1n.com/start.sh && sh start.sh
稍等片刻,执行成功后得到Hosts文件,保存在 /jffs/hosts/GavinHosts.txt

[选做] 没有jffs空间的路由,请先完成以下两步后再执行上面的命令:

执行命令:
mkdir /tmp/jffs
在管理-命令 处,输入:
mount --bind /tmp/jffs /jffs
保存为启动指令,重启路由。

二、为DNSMasq指定Hosts文件

在路由管理界面"服务-服务"处:

启用DNSMasq,并在 DNSMasq附加选项 填入:
addn-hosts=/jffs/hosts/GavinHosts.txt
三、定时更新

在路由管理界面"管理-管理"处:

启用Cron,附加任务 输入:
59 2 * * * root sh /jffs/hosts/start.sh
这样就实现了每天凌晨2点59分获取最新的Hosts文件。数字59和2代表时间,请改成任意时间,以免太多用户在同一时间访问造成服务器拥堵。

至此,已完成,重启路由!

访问一下https://www.google.com.hk看看!

源地址:http://gav1n.com/internet/rang-dd-wrt-huo-openwrt-lu-you-zi-dong-fan-qiang/

科学上网的三种方案教程

对于科学上网的方案,我建议是购买个便宜的VPS,这样系统自带了SSH,花几分钟就能安装上VPN(PPTP)和ShadowSocks,相当于花一笔钱买了3个不同功能的科学上网工具。另外VPN和SSH还可以开多个帐号,供好友使用,自己有空的话,还可以在上面搭个网站赚钱,可谓一举多得。

一、SSH上网方案

对于与SSH、VPN和ShadowSocks来说,SSH是最简单的,开通VPS后即可使用SSH帐号,服务器端不用设置。

SSH客户端有两种方案,一种是MyEnTunnel+PuTTY,一种是Bitvise SSH Client,MyEnTunnel支持 自动登录,Bitvise SSH Client要自动登录需要添加参数-loginOnStartup,这样也可以自动登录。

在设置上,MyEnTunnel设置很简单,按照中文界面全填写即可。BitviseSSH设置相对比较麻烦,需要多加注意,"Login"页签Inital meth选password,然后写密码,"Option"页签选择Always reconnect automatically,On Login处不要选择Open Terminal和Open SFTP。"Services"页签选中Enable Socks Https Proxy Forwarding,在"Listen Port"这里,根据自身需求填写本地端口号(一般写1080即可)。

设置好了后,通过SSH上网的方案是,电脑启动组里添加MyEnTunnel或BitviseSSH,然后Dropbox等各类应用通过SOCK5连接,Chrome安装Proxy SwitchySharp或Proxy SwitchyOmega,代理服务器协议为SOCKS5,代理服务器地址127.0.0.1,代理端口1080,选自动切换模式,这样访问国内国外都是高速。对于Firefox用户来说可参考此文配置。

不过,SSH手机不太方便,如果单个IP地址用的多了有可能会被干扰,不要局域网很多人一起用,因此最好备用个VPN,或者选择ShadowSocks也可。

科学上网


二、ShadowSocks上网方案

ShadowSocks也是和SSHD类似的Socks5代理,是一个开源项目。ShadowSocks使用自定义协议,屏蔽和干扰就更为困难,因此相对来说稳定一些。

有网友做了个服务器端一键安装ShadowSocks的脚本,使用root用户登录,运行以下命令:
  wget --no-check-certificate https://raw.githubusercontent.com/teddysun/shadowsocks_install/master/shadowsocks-libev.sh
  chmod +x shadowsocks-libev.sh
  ./shadowsocks-libev.sh 2>&1 | tee shadowsocks-libev.log

安装完成后,得到的服务器端口:8989,客户端端口:1080,密码为自己设定的密码。

ShadowSocks客户端可以点这里下载。安装完成后,配置客户端参数。

如果有智能路由器的话,在路由器上安装ShadowSocks,可以不需要在电脑安装客户端。

设置好了后,通过ShadowSocks上网的方案是,设置Shadowsocks为自动启动,其他设置和SSH几乎完全一样,在Dropbox等各类应用 通过SOCK5连接,Chrome安装Proxy SwitchySharp或Proxy SwitchyOmega,代理服务器协议为SOCKS5,代理服务器地址127.0.0.1,代理端口1080,选自动切换模式。

ShadowSocks在iOS和Android上也有客户端,对于未越狱的iOS来说,ShadowSocks客户端并不支持全局代理。

三、VPN上网方案

对于未越狱的iOS来说,VPN是唯一支持全局代理的方式。

对于不同的操作系统,安装VPN方法也不太相同,下面是以CentOS6为例介绍一个VPN一键安装包。

首先确认服务器开通ppp和tun权限,如没有开通,请联系提供商来开通。

然后执行如下命令:
  wget http://www.72yun.com/shell/vpn_centos6.sh
  chmod a+x vpn_centos6.sh
  bash vpn_centos6.sh

即可安装成功。

Windows电脑VPN设置

VPN没有客户端,在� ��脑上进行几个配置即可,打开控制面板、点击"查看网络状态和任务"进入网络和共享中心,点击"设置新的连接或网络",选择"连接到工作区",单击"下一步"按钮,在"您想如何连接?"选项中选择"使用我的虚拟专用网络(VPN)",单击"下一步"按钮,公司名随便写,下一步"不拨初始连接",接下来的主机名(地址),输入主机地址后完成VPN创建,用户、密码选择为自己的帐号密码,然后点击"创建"按钮即可完成创建。

在"网络连接"里双击这个VPN,此时会弹出一个连接VPN的用户登录窗口,输入你的VPN帐号和密码,并点击"连接"。连接成功后会在屏幕右下角的任务栏会有一个VPN连接的图标,这时就可以用VPN连接来上网了。

iOS手机VPN设置

1,点击手机中的设置-通用-VPN-添加VPN设置;< /p>
2,添加VPN地址、VPN帐号和VPN密码;
3,点击存储,打开VPN开关,看到手机顶部显示有VPN字样就代表连上啦。

Android手机VPN设置

1,点击设置-更多;
2,点击VPN,选择右上角的加号添加VPN;
3,添加VPN地址、VPN帐号和VPN密码;名称随便填,服务器地址就是在VPN所找到的服务器主机名或者IP地址,填好后点保存;点击刚刚保存的VPN,弹出菜单,填写用户名和密码,勾选保存账户信息,点击连接;
4,左上角出现一个钥匙标记也表明vpn连接成功了,点击刚刚的vpn账号可以随时断开连接,长按则可以修改刚刚的设置。

至于VPS服务器的购买,有高帅富VPS之称的Linode,当然还有一些OpenVZ类型的屌丝VPS,不同价格的VPS提供流量不同,可以根据自己的具体需要来选择。

评论《科学上网的方案教程》的内容...

相关文章:

GFW近期改变DNS污染策略

@bitinn:GFW近期改变DNS污染策略,返回随机的IP地址,不仅给普通用户带来极大困扰,也给被间接DDOS的站主们带来很大麻烦。开发者 @chockenberry 就遇到了这样的情况,服务器瞬间被来自中国的看似随机的BT下载和网络请求挤爆。

网信办否认攻击Outlook 指Greatfire系反华网站

日前有外媒引述互联网监察公司称,微软Outlook邮箱在中国的服务受到来自中国网信办的攻击,网信办发言人昨天(1月22日)否认,并批评该说法“纯属境外反华势力的造谣和污蔑”。同日,中国网信办主任鲁炜入选全球互联网治理联盟委员会委员。

据中国网信网消息,有西方媒体记者日前致函中国网信办,称从Greatfire.org网站获悉,微软的Outlook邮件服务“疑似”遭到中国权威部门的攻击,希望了解真实情况。

网信办发言人姜军昨日回应称,这一无端臆测,纯属境外反华势力的造谣和污蔑。

姜军批评,Greatfire.org是境外反华组织创办的反华网站,长期对中国政府进行无端攻击,此次炒作选在国家网信办宣布依法关闭一批违法违规网站、栏目和微信公众账号之时,蓄意引发不满情绪,污蔑指责中国网络空间治理制度。

姜军重申,中国是网络安全的鉴定维护者,坚决反对任何形式的网络攻击,并依法查处、严厉打击在中国境内,或利用中国网络设施发起网络攻击的行为。

本周二,Greatfire.org称,在1月17日接到报告之後证实,Outlook邮箱服务在当日开始受到一个“中间人”(MITM)的攻击,通过进入网络连线进行窃听,甚至控制有关线路上的通信。攻击持续大约1天,距离Gmail在内地遭到全面屏蔽不足一个月。

Greatfire.org明言,此次攻击可能是中国国家互联网信息办公室所为。当时内地政府和微软暂时未对报告发表评论。

而在Greatfire.org公布攻击报告前一天,网信办公布,近日关闭了133个传播歪曲党史国史信息的微信公众账号。同日,中宣部部长刘奇葆在全国“扫黄打非”工作电视电话会议上称,要“严密封堵各类有害出版物和信息”,“有力维护意识形态安全和文化安全”。

昨天,新华网发布消息指,位於美国的全球互联网治理联盟通过官网发布,联盟委员会成员选举完成,20名委员中有2名中国人入选,其中一人就是中国网信办主任鲁炜,他也是亚洲和大洋洲地区入选该委员会的唯一政府官员代表。

而另一名委员就是阿里巴巴董事局主席马云,他是亚洲和大洋洲地区的唯一私营部门代表。

全球互联网治理联盟由ICANN、巴西互联网知道委员会和世界经济论坛联合发起,其中ICANN是负责根服务器、域名、IP地址等全球互联网基础资源分配管理的国际机构,全程为互联网名称与数字地址分配机构。

联盟从来自全球的46名提名人选中选出了20名委员,主要负责议决联盟的重大事项,推动ICANN国际化和全球网络空间治理。

去年6月,ICANN第五十次大会在伦敦举行,鲁炜在大会开幕上曾作主旨演讲,呼吁国际网络空间治理形成七点共识,推动互联网治理迈向全球共治时代。

七点共识包括:一是互联网应该造福全人类,给世界人民带来福祉,而不是危害;二是互联网应该给各国带来和平与安全,而不能成为一个国家攻击他国的“利器”;三是互联网应该更多服务於发展中国家的利益,因为他们更需要互联网带来的机遇;四是互联网应该注重保护公民合法权益,而不能成为违法犯罪活动的温床,更不能成为实施恐怖主义活动的工具;五是互联网应该文明诚信,而不能充斥谣言和欺诈;六是互联网应该传递正能量,继承和弘扬人类优秀文化;七是互联网应该有助於未成年人健康成长,因为这关系到人类的未来。

源地址:http://www.nanzao.com/tc/china/46800/wang-xin-ban-fou-ren-gong-ji-outlook-lu-wei-dang-xuan-quan-qiu-hu-lian-wang-zhi-li-lian?utm_content=bufferd2a65&utm_medium=social&utm_source=twitter.com&utm_campaign=buffer

相关:https://zh.greatfire.org/blog/2015/jan/outlook-grim-chinese-authorities-attack-microsoft  Outlook在中国遭中间人攻击

防火长城开始屏蔽外国VPN服务

《环球时报》英文网报道,防火长城开始屏蔽外国VPN服务。VPN供应商Astrill本周通知用户,由于防火长城的升级,使用IPSec、L2TP/IPSec和PPTP协议的设备无法访问它的服务。受影响的主要是iOS设备,其它使用不同协议的设备仍然能正常工作。另一家VPN服务商VPN Tech Runo本月早些时候称,从去年12月31日开始它的很多IP地址已被屏蔽,部分地区使用L2TP协议的用户也连接不了它的服务器。中国工信部此前发布规定,在中国提供VPN服务的公司必须登记注册,未登记的VPN服务商将“不会受到中国法律的保护”。中国创新和发展战略研究所的网络安全专家Qin An为防火长城屏蔽外国VPN服务辩护说,事关网络空间主权,中国当局当然不能对这些服务视而不见,因为它们可能会被用于某些不可告人的目的。

源地址:http://www.solidot.org/story?sid=42796

苹果表态愿意接受中方网络安全审查

新京报快讯(记者李丹丹)新京报记者独家获悉,国家互联网信息办公室主任鲁炜在去年12月初赴美国考察时,曾与苹果公司CEO蒂姆·库克会面。在会面中,库克表示将配合中国对苹果产品进行的网络安全评估。

据一位参与会谈的国家网信办的负责人表示,双方的会谈重点是苹果产品在中国地区的安全保障。鲁炜表示,中国已经成为苹果最大的市场之一,中国也愿意对苹果等科技巨头开放,但前提是 iPhone、 iPad 和 Mac 等产品必须保证用户的信息安全和隐私,同时维护国家安全。

库克在与鲁炜的会谈中主动谈起,“前段时间有传闻说我们给第三方提供后门和数据。我们过去没有、将来也不会提供后门。”

对此,鲁炜回应,“你自己说了不算,你的新产品要让我们的网络安全官做评估。我们需要得出结论,让消费者用得放心。”

库克当场表示苹果将会全力配合中国对苹果产品进行的网络安全评估,确保用户可以在产品的使用过程中感到安全可靠。

该负责人介绍,这意味着苹果成为首个愿意接受中国官方网络安全审查的公司。

源地址:http://www.bjnews.com.cn/news/2015/01/21/350845.html

网信办关闭133个“传播歪曲党史国史信息”的微信公号

国家互联网信息办公室宣布关闭“这不是历史”(微信号:zhebushilishi)等133个微信公众号,理由是“传播歪曲党史国史信息”。国家网信办有关负责人称是接到了网民举报,微信平台中一批公众号以“揭秘”、“真相”为噱头,打着“你不知道的历史”、“这才是历史”、“我知道的历史”等旗号,捏造事实,歪曲历史,混淆视听,大肆传播歪曲党史国史等违法和不良信息。《即时通信工具公众信息服务发展管理暂行规定》(简称“微信十条”)明确规定,即时通信工具使用者应当承诺遵守法律法规、社会主义制度、国家利益、公民合法权益、公共秩序、社会道德风尚和信息真实性等“七条底线”。上述传播歪曲党史国史信息的违法违规行为,突破底线,违反社会主义核心价值观,严重扰乱网络传播秩序,执法部门理应依法予以严厉处置。网信办表示将加大网络执法力度。

公告地址:http://www.cac.gov.cn/2015-01/19/c_1114051795.htm

源地址:http://www.solidot.org/story?sid=42743

月光博客:屏蔽Gmail是历史的倒退

在谷歌正式“退出”中国大陆五周年的前夕,谷歌广受欢迎的Gmail邮件系统被中国彻底屏蔽了,引起业内的广泛关注,一个电子邮件为什么会被屏蔽,其背后的原因是什么,至今仍然是个不解之谜。

电子邮件,做为一个最古老的互联网服务,比互联网出现时间还早,电子邮件诞生在1970年代,据目前已经有40多年的历史了。电子邮件虽然古老,但生命力极强,据统计,全世界每天发送的电子邮件达到1880亿封,超过其他任何通讯方式。

电子邮件的流行有历史原因,也因为其开放的特性。不像其他封闭的互联网服务,电子邮件系统是完全互相开放的。任何电子邮件服务商都可以向世界上任何其他服务商发送邮件,双方不需要有任何事先的协商、接触。

Gmail改变电子邮件

在相当长的时间里,电子邮件的功能单一,变化非常少,使用方式也是相对固定的,直到有一天,谷歌Gmail的诞生,彻底颠覆了传统电子邮件的命运,并给电子邮件行业带来了一次巨大的变革。

巨大的存储容量

Gmail诞生于2004年4月1日,Gmail诞生之初就拥有1G的存储容量,这在当时是难以想象的大,当时主流的雅虎邮箱容量仅为4M,微软Hotmail邮箱容量仅为2M,人们以前使用电子邮件必须要将邮件下载到本地,否则邮箱很快会装满,而Gmail的出现改变了人们使用电子邮件的习惯,再也不需要删除邮件了,邮箱的容量大到永远也装不满。


随着Gmail之后的巨大成功,各大电子邮件商感到压力如山,最终都不得不纷纷提升邮件的存储容量,到了现在,大容量已经成为电子邮件的标配。

档和快速的搜索

邮件已经不需要再删除了,只要存档即可,日积月累之下,用户存档的邮件可能是海量的,以前用客户端软件在海量邮件中搜索时,邮件越多,搜索速度越慢,全文搜索速度更慢,甚至慢到无法执行搜索,而Gmail在海量邮件中进行全文搜索,速度出奇地快,眨眼之间就能在海量邮件中找到用户需要的内容,这也让用户逐渐放弃在客户端上搜索邮件。

免费、免费、全部免费

很多电子邮件服务为了盈利,不得不将某些邮件服务进行收费,例如POP3、IMAP等服务,而Gmail不仅仅提供所有可以想到的邮件服务,而且全部都免费,在商业模式上,Gmail会对邮件文字内容进行分析,并将针对性的广告列在边栏上,这样的广告形式虽然在当时颇有争议,但效果还是很不错的:文字广告对于用户的干扰是最小的,而关联性的内容又会大幅提高广告的点击率。

高效的垃圾邮件过滤

在Gmail出现之前,人们的电子邮箱里总是充满了各种垃圾邮件,大量的时间要花在删除垃圾邮件身上,邮件处理效率非常低下,有时候几天不收邮件,邮箱里就会堆积成百上千封垃圾邮件,令用户非常沮丧。而神奇的Gmail出现了之后,用户发现垃圾邮件竟然全都不见了,邮件处理的效率成倍提高。

安全的两步验证

电子邮件的安全性是个人网络安全的核心和关键,目前大多数网络服务都是通过电子邮件做为用户名来注册的,通过电子邮件重置密码功能,可以获得用户绝大部分网站的密码,因此一旦邮箱密码被黑,会导致用户全部密码体系失控。

什么样的邮箱算是安全的电子邮箱,简而言之,就是用户邮箱的密码已经泄漏,攻击者依然无法进入用户的电子邮箱,目前来看,具有两步验证功能的邮箱就算是安全的电子邮箱。

为什么“两步验证”能有效提高邮箱的安全性呢,“两步验证”实际上属于动态密码的一种类型。动态密码(Dynamic Password)也称一次性密码,它指用户的密码按照时间或使用次数不断动态变化,每个密码只使用一次。由于每次使用的密码必须由动态令牌来产生,而用户每次使用的密码都不相同,因此黑客很难计算出下一次出现的动态密码。这样,就算用户邮箱的密码已经泄漏,攻击者依然无法进入用户的电子邮箱,除非黑客再拿到用户的手机并解锁,找到谷歌一次性密码,因此,具有两步验证功能的Gmail邮箱就算是安全的电子邮箱。

可见,Gmail之所有改变了电子邮件的游戏规则,在于其突破性的创新,它甚至在获得了绝对的统治地位后依然保持了其最具创新性的一面。

为什么要屏蔽Gmail服务

总结一下Gmail的种种优点:1、高效,自动分类邮件,高效过滤垃圾邮件;2、大容量,几乎不用删除邮件;3、搜索,可以瞬间在海量邮件中找到目标;4、稳定,极少丢信,传送快;5、安全,开启两步认证后,任何人都黑不了你的邮箱了。6、不作恶,邮件通讯内容保密,不受监控。

可以说,Gmail是世界最佳电子邮件服务(没有之一),但是,这么好的一个服务,为什么会被中国屏蔽呢?

从道理和法理上说,屏蔽Gmail都是不可思议的,我国《宪法》规定,公民的通信自由和通信秘密受法律的保护,通信自由权包括:进行通信的权利、通信顺利传达的权利、通信内容保密的权利。通信自由是公民的基本权利之一,对公民的这一权利,任何人都不能剥夺,而电子邮件恰恰是网络时代人们最基本的通讯方式之一。

同时,屏蔽Gmail让很多使用Gmail邮箱的中国用户面临邮件通讯的难题,不少中国学生申请报考美国大学都是通过Gmail发送资料,去申请报考大学、研究生硕士、博士等等,此外,屏蔽Gmail还给外贸商家们带来了很大的困扰,很多从事国际贸易的企业,大量的文档、图片都是通过Gmail发送接受的,Gmail被屏蔽给这些人带来了极大的困扰。

中国是要面对全世界发展经济,对外开放,现在却将互联网最基础的邮件通讯服务给屏蔽掉,这到底是改革开放呢?还是闭关锁国呢?相信很多人都搞不清楚这是什么状况,要走向世界,不可能把世界的网络都给屏蔽了。而如果对网民的邮件进行审查,这不仅仅违反了公民通讯的最基本自由,更是历史的倒退,让中国倒退到几十年前那种完全没有自由、令人不寒而栗的黑暗时代。


Gmail这个伟大的电子邮件服务终于被屏蔽了,而其背后的原因是什么,至今仍然是个不解之谜。

源地址:http://www.williamlong.info/archives/4114.html

中国去年删除了超过10亿条“有害信息”

官方新华网采访了国家互联网信息办副主任,透露中国去年删除了超过10亿条“有害信息”,也就是相当于每秒删除30多条。报道称,“国家网信办深入推进‘净网’行动,重拳出击、常抓不懈,2014年全年关闭查处淫秽色情等各类违法违规网站2200余家,关闭违法违规频道和栏目300多个,关闭违法违规论坛、博客、微博客、微信、QQ等各类账号2000多万个,组织新闻网站和商业网站自查自纠清理各类违法有害信息逾10亿条,坚决遏制了淫秽色情和低俗信息蔓延,有效控制了恶意弹窗和违法违规网站等‘顽疾’,网上舆论生态明显好转,重点网站面貌明显改观。但到了2014年年底,专项行动接近尾声,大网站低俗办网倾向又有反弹,淫秽色情信息时有抬头。一些网站栏目登载大量低俗视频和图片,少数编辑人员甚至故意推荐低级庸俗内容,恶意炒作、吸引眼球,造成恶劣社会影响。针对上述情况,国家网信办立足‘反复抓,抓反复’,连续出击,坚决遏制淫色低俗信息反弹。”

源地址:http://www.solidot.org/story?sid=42717

中央网信办:网络安全审查办法下月将提交审议


昨天,中国智能终端安全产业联盟在张江高科技园区成立。中央网信办有关负责人此间透露,其组织起草的我国网络安全审查办法,下月提交中央网络安全和信息化领导小组第二次会议审议。这意味着,我国即将推出网络安全审查制度,维护个人与国家信息安全。
   
目前,我国已超越美国,成为世界上智能终端最多的国家,用户量近2.5亿。从底层芯片、操作系统到客户端应用,智能终端不再只是通信工具,相关产品和服务尚缺乏统一的安全规范标准。据了解,网络安全审查制度将对进入我国市场的智能终端等重要IT产品及其提供者进行网络安全审查,审查重点在于产品安全性和可控性,防止产品提供者非法控制、干扰、中断用户系统,非法收集、存储、处理和利用用户有关信息。凡不符合安全要求的产品和服务,将不得在中国境内使用。
   
工信部数据预测,今年我国信息安全产业规模将达到约700亿元水平。此次,中兴通讯、腾讯、阿里云等产学研主体,发起成立中国智能终端安全产业联盟,将促进智能终端安全的国标建立,推进相关行业规范发展,在国际网络安全新格局构建中形成更多中国话语权。(记者 徐瑞哲)

源地址:http://news.xinhuanet.com/politics/2015-01/19/c_1114042721.htm

翻墙代理插件 Browsec for Chrome/firefox

刚刚收到一个邮件推荐的一款翻墙代理:Browsec

这个是基于浏览器的代理,支持Chrome/Firefox.

Chrome是安装一个插件,里面可以选择 荷兰 英国 美国 新加坡;Firefox官方则提供了一个firefox,里面自带了插件,只有荷兰。

点击:https://browsec.com/en/dashboard/main


以下是一个小小的教程:

第一个是Chrome,第二个是firefox



点击第一个:



安装即可(需要翻墙):



安装好在你右上角,就可以选择 地点了,关闭代理需要点击 Turn off



关闭后就是这个样子,点击 Protect Me 即可重新开始。

===========================================================================
=                            firefox                                      =
=                                                                         =
===========================================================================

点击第二个就是下载firefox,可以放在U盘上。下载后点击打开即可。





之后就会出现一个firefox,这时候点击浏览器右上角的图标点亮即可。



源地址:http://www.fanyue.info/2015/01/chromefirefox.html

Lantern测试版1.5.16 发布

最新测试版1.5.16下载:

https://s3.amazonaws.com/lantern/lantern-installer-beta.exe (Windows XP SP3 and above)

https://s3.amazonaws.com/lantern/lantern-installer-beta.dmg (OSX 10.7 64 bit and above)

https://s3.amazonaws.com/lantern/lantern-installer-beta-32-bit.deb (Ubuntu 14.04 and above 32 bit)

https://s3.amazonaws.com/lantern/lantern-installer-beta-64-bit.deb (Ubuntu 14.04 and above 64 bit)


二、新用户手册

1、Lantern只能用于Windows XP+/Mac OS X 10.6+/Ubuntu 12.04+;

2、Lantern安装和使用教程:http://www.atgfw.org/2013/11/lantern-for-win7.html

3、安装Lantern之前必须安装Chrome;32位和64位的Java可以提前安装,也可以在安装Lantern的时候自动安装;

Lantern Beta 1.5.16 更新说明

We're exciting to announce the release of Lantern 1.5.16 beta. This version fixes two crucial bugs. The first could result in Lantern hitting 100% CPU for some users, and the second would cause Lantern to take a long time to turn your system proxy on and off on OSX. The latter would particularly affect users in censored regions with a lot of VPN gateways configured.

The full list of changes is here.

Lantern是一个遍布全球的网络,它的成员们互相合作来打击互联网审查,通过我们新的点对点翻墙软件,人们可以提供连接,也可以在连接受限的地方连到网络。联起手来,为每一个人创造一个平等的互联网!

源地址:http://www.atgfw.org/2015/01/lantern-1516.html

GFW此次升级的原理推测

面对着GFW的升级,相当多的梯子的作者也是纷纷表示和GfW进行斗争已经没有意义。我这里也花了一些时间稍微看了看GFW升级之后的情况。由于我在教育网,所以这个结果不一定是全国的普遍情况。

fqrouter的作者声称这次GFW的升级是进行全球范围的拔网线。这个一点都不假,这车升级之后GFW不会像以前以前一样在国际出口检测之后发送RST包进行阻塞了。GFW现在的行为直接是在骨干路由进行丢包。我这里对Google进行一次tracert的测试:

通过最多30个跃点跟踪

到 google.com [173.194.127.192] 的路由:

1 2 ms 2 ms 2 ms 180.201.128.1
……
6 8 ms 8 ms 9 ms 119.167.86.53
7 36 ms 36 ms 36 ms 219.158.10.81
8 * * * 请求超时。

显然,在骨干网就被丢包了。

现在一个能访问的google ip,一旦你进行访问,那么过上半分钟左右它就会被添加到黑名单里面。这个速度应该不是通过路由表扩散进行污染的应该是通过某种新的技术来进行可编程的拦截。经过测试发现这个设备确实就是出口路由了,它的下一跳就已经是国外的ip。

虽然说没有太多的实验,基本确定了这次升级之后GFW会尝试自动扩展黑名单并且在国际出口墙掉它们。

方滨兴教授祝您身体健康

源地址:http://www.261day.com/gfw%E8%BF%99%E6%AC%A1%E5%8D%87%E7%BA%A7%E7%9A%84%E5%8E%9F%E7%90%86%E6%8E%A8%E6%B5%8B/

Shadowsocks 从零开始一站式翻墙教程

【倾力原创】史上最详尽 Shadowsocks 从零开始一站式翻墙教程

如果你觉得教程对你有帮助,请 +1 、 转发(公开) ,以帮助更多的人。谢谢!

本教程配套参考解说截图链接地址如下:
https://plus.google.com/103234343779069345365/posts/MLy82ud6wjY

(一篇G+帖子的评论条数上限是500条,目前评论数目已经达到上限,系统强制关闭了评论功能,遇到问题的小伙伴多看几遍教程吧,老实说,目前教程已经高度完善,如果你真的认真阅读了教程的每一句话,动手跟着执行了每一个步骤,根本不会遇到任何问题,轻轻松松,一次成功。世间之事最怕 认真 二字。)

前言:在G+混了一段时间后,发现部分小伙伴的翻墙事业还没有踏上康庄大道。在这儿的应该不少都是G粉,在Google服务全线被墙的严峻形势下翻墙不利索肿么能行。于是特地花了几天时间,写了篇比较详尽的Shadowsocks翻墙教程分享给大家,涵盖了从零开始的方方面面。
-------------------------------
友情提醒 :别说你没基础、看不懂。所谓的“不会”都是  的借口,而且教程不是看会的,是 动手 跟着教程一步一步做会的。如果你懒得动脑又懒得动手,那你现在已经可以点击右上方的X了。如果你已经准备好了,那么follow me,走你!( 特别提醒 :以下的每一个部分都非常重要,你少看一句话都可能影响后续步骤的进行和最终的使用效果)
-------------------------------
Shadowsocks特点 :

1.省电(在电量查看里几乎看不到它的身影)
2.支持开机自启动,且断网无影响,无需手动重连(方便网络不稳定或者3G&Wi-Fi频繁切换的小伙伴)
3.可使用自己的服务器(安全和速度的保证)
4.支持区分国内外流量(传统VPN在翻出墙外后访问国内站点会变慢)
5.可对应用设置单独代理(5.0之前的系统需要root)

我自己的感受:随机启动24小时后台运行(占内存10MB以内,基本不怎么耗电),跟人直接置身墙外使用手机的感受差不多。
-------------------------------
Shadowsocks的正常使用需要服务端(其实所有的翻墙方式都需要服务端),搭建服务端需要你拥有一个属于自己的VPS。下面是我自己精挑细选出来的三家VPS供应商(如果你坚持认为我是在给这三家VPS打广告,你就不用往下看了),这三家我都在用,感觉不错,当然你也可以选择其他家的VPS产品。

DigitalOcean:

KVM架构    512MB内存  20GB硬盘   1TB流量/月 5美元/月(折合人民币30元/月)(强力推荐,楼主自己在用)
https://www.digitalocean.com/?refcode=03e3e84b8f22(使用本链接注册账户立即到账10美元)

搬瓦工:

OpenVZ架构 512MB内存   5GB硬盘 500GB流量/月 9.99美元/年(折合人民币5元/月)(强力推荐,楼主自己在用)
https://bandwagonhost.com/aff.php?aff=1285&pid=22(温馨小提示:此款VPS的年付选项在Billing Cycle的下拉菜单里)

OpenVZ架构 128MB内存   3GB硬盘 300GB流量/月 5.99美元/年(折合人民币3元/月)
https://bandwagonhost.com/aff.php?aff=1285&pid=21

OpenVZ架构  96MB内存   2GB硬盘 200GB流量/月 4.99美元/年(折合人民币2.5元/月)
https://bandwagonhost.com/aff.php?aff=1285&pid=20

OpenVZ架构  64MB内存 1.5GB硬盘 100GB流量/月 3.99美元/年(折合人民币2元/月)(内存太小,有小伙伴反映在搭建过程中会报错, 慎用 )
https://bandwagonhost.com/aff.php?aff=1285&pid=19

注:搬瓦工域名在部分地区被墙,可能需要翻墙访问,但在上面购买的VPS不受影响。

Linode:

Xen架构     1GB内存  24GB硬盘   2TB流量/月 10美元/月(折合人民币60元/月)(只推荐给对连接速度和网络延迟有极致追求的用户,楼主自己也在用)
https://www.linode.com/?r=69edd5eafe47ed8a7e128c057f3367a90ce51135(注册时 Referral Code 处输入 69edd5eafe47ed8a7e128c057f3367a90ce51135 )

Linode只能使用信用卡支付,官方会随机手工抽查,被抽查到的话需要上传信用卡正反面照片以及可能还需要身份证正反面照片,只要材料真实齐全,审核速度很快,一般一个小时之内就可以全部搞定。账户成功激活以后,就可以安心使用了。

DigitalOcean和搬瓦工两家的VPS都支持PayPal付款(DigitalOcean也可以选择在账单里绑定信用卡进行支付)

值得说明的是 无论是注册这三家VPS还是注册PayPal,尽量填写真实信息,这样一旦遇到审核会更容易通过,注册的时候遇到国家地区一定要如实选择你所在的真实地区如“China”,以防被系统判定为欺诈。

关于支付的重要补充说明(必看!) :有小伙伴反映PayPal绑定银联借记卡之后无法支付搬瓦工的VPS(DigitalOcean没问题),经过我调查之后,发现有人很顺利的就用银联卡支付成功,有人则死活不行,所以问题的具体原因不好说。但这里给出有效的 解决方案: 绑定信用卡。没有信用卡的学生党可以点击这里http://dwz.cn/wbZHy ( 此处为官方提供的短链接,网址安全,可放心使用,是一家在国内非常知名的虚拟信用卡服务商 )申请一张虚拟信用卡,注册快速,可用普通网银充值, 经楼主实测,可顺利支付搬瓦工。 而且该卡还可以绑定Google Wallet,Google Play上面的软件和硬件可随便买( 提醒 :Google Wallet有一套很复杂的安全检测机制,无论你购买什么东西,如果不小心遇到订单被取消的情况,那都很正常,这是题外话了)。此外, DigitalOcean审核较为严格 ,尤其是对于选择了信用卡作为支付方式的用户,可能会要求你上传身份证明以及信用卡照片什么的,而且审核过程也需要等待, 如果你怕麻烦,我建议你直接使用PayPal支付 ,方便快捷。通过审核开始正式使用后,一般就没什么问题了,多点耐心。
-------------------------------
我简单解释一下三家差价比较大的原因和技术特点:

OpenVZ为不完全虚拟化技术,每个VPS账户共享母机内核,易受同一母机下其他VPS的影响,几乎不能单独修改内核。Xen和KVM为完全虚拟化技术,各VPS之间互相独立,基本互不影响,而且可以任意修改内核。

这三种架构对我们搭建shadowsocks服务器来讲最直观的区别就是,Xen和KVM可通过系统内核修改来优化服务器,大幅度提升shadowsocks的连接速度,尤其体现在晚高峰的时候。

我在同一时间段用100MB的文件简单的在自己的三台VPS上面测试了一下shadowsocks的连接速度:

搬瓦工(9.99美元/年)的平均下载速度在1.36-3.43Mbps之间(174-439KB/S),也就是说速度表现不是很稳定,速度快的时候也可以看下YouTube 720p,速度慢的时候YouTube 480p还是没有问题的。

DigitalOcean(5美元/月)的平均下载速度稳定维持在3.70Mbps以上(474KB/S),这个速度已经是我本地物理带宽的上限,所以VPS的速度上限未知,基本在大部分时候YouTube 1080p都可以流畅播放,任意时刻YouTube 720p都没问题。

Linode(10美元/月)的上传下载速度均达到带宽满载,官方给出的数据是“40 Gbit Network In / 125 Mbit Network Out”,由于楼主本地带宽有限,有热心小伙伴分享了他在联通LTE网络环境下的测试结果,数据显示速度可达60M以上(7.83MB/S),略恐怖,意味着任意时刻YouTube 1080p秒开,只要你的带宽够,一般来说看4K也是没有问题的。(Linode除了速度快之外,还有一个杀手锏就是提供日本节点,ping值70ms以内,有超低网络延迟需求的小伙伴可以重点考虑下)

个人建议 ,对连接速度和稳定性尤其是网络延迟有极高要求的首选Linode(只有最快,没有更快),有较高要求的推荐DigitalOcean(一分价钱一分货),对于普通用户来讲,搬瓦工就可以(性价比高)。
-------------------------------
搬瓦工各节点测试IP:
Los Angeles:   104.194.78.3
Florida:       74.121.150.3
Phoenix:       198.35.46.2(可在控制面板里切换到这个机房)

DigitalOcean各节点测试域名:
San Francisco: speedtest-sfo1.digitalocean.com
新加坡:        speedtest-sgp1.digitalocean.com
New York:      speedtest-ny1.digitalocean.com
Amsterdam:     speedtest-ams1.digitalocean.com
英国伦敦:      speedtest-lon1.digitalocean.com

Linode各节点测试域名:
Tokyo,JP:      speedtest.tokyo.linode.com
Fremont,CA:    speedtest.fremont.linode.com
Newark,NJ:     speedtest.newark.linode.com
Atlanta,GA:    speedtest.atlanta.linode.com
Dallas,TX:     speedtest.dallas.linode.com
London,UK:     speedtest.london.linode.com

请在CMD下自行使用“ping IP/域名 -t”命令来测试不同位置的机房与你的电脑之间的ping值以及丢包率(Ctrl+C退出测试)。

如果还是不知道该选择哪个节点的小伙伴,搬瓦工一般选用Los Angeles节点居多,DigitalOcean一般选用San Francisco节点居多(都在美国西海岸),而Linode一般选择“Tokyo,JP”(日本节点)或者“Fremont,CA”(美国西海岸),由于Linode日本节点ping值很低(70ms左右)、销售火爆,可能会一时无货,如果遇到无货,等一会再试试(我也是刷新了一会就有了)。一开始节点选择的不理想也不要紧,以后还可以方便的切换机房。

特别对比: Linode的Fremont,CA节点与DigitalOcean的San Francisco节点相比,同在美国西海岸,ping值和丢包率基本差不多,但Linode的网速明显更快。
-------------------------------
搬瓦工默认系统为Centos 6 x86,保持默认即可;DigitalOcean创建VPS的时候(Create Droplet)选择 CentOS 6.5 x64 (自作聪明选择CentOS 7的人是没救的);Linode的详细操作说明见下方。

DigitalOcean创建VPS过程补充说明:点击网页左上角绿色的“Create Droplet”按钮,输入你的“Droplet Hostname”(英文),然后“Select Size”选择你的付费套餐,“Select Region”选择按照上面的教程测出来的对你最快的节点,“Select Image”选择 CentOS 6.5 x64 ,没提到的选项保持默认即可,最后点击最下方的“Create Droplet”。

注册完毕后,你已经获得了你VPS的IP,SSH端口,root密码。去下面的地址下载putty,用于在你的windows系统上远程登陆你的VPS:

http://www.putty.org/

(搬瓦工需要在My Services里进入KiwiVM Control Panel点击Root password modification来获得root密码,SSH端口在邮件或者控制面板里可看到,用户名是root;

特别警告: 搬瓦工的控制面板里有个“OpenVPN Server”选项,可以一键搭建OpenVPN服务端, 千万别去使用 。否则,到时候你的VPS彻底挂了可别怪我没有提前提醒你( 不作死就不会死 ),详细原因请自行查看教程后面的 进阶答疑 部分。

DigitalOcean则是把密码发到了你邮箱里,而且DigitalOcean在 首次 登陆VPS的时候系统会提示你修改,你 再输入一次原密码 后连续输入两次新密码就OK了,DigitalOcean默认SSH端口为22,用户名是root)

Linode的详细操作说明: Linode账户在绑定信用卡激活后,就可以创建VPS了。值得说明的是,Linode的控制面板较为复杂,当然伴随而来的是功能也更强大。在“Linodes”里选择套餐,左下角选择机房位置,完成后可看到给你分配的IP以及主机名称,点击主机名称比如“linode654321”,然后点击“Deploy a Linux Distribution”,在“Distribution”里面选择“ CentOS 6.5 ”,在“Root Password”的方框里填入你的root密码,然后点击下方的“Deploy”按钮,大概1分钟左右就会创建完毕。点击“Dashboard”下的“Boot”按钮,你的VPS就开始启动了,启动完成后,就可以使用putty来操作你的VPS了,默认SSH端口为22。

下面的内容需要你有一点点linux的基本知识,用过windows下CMD的小伙伴应该能很快上手(全部命令和内容都可以复制下来通过右键直接粘贴到putty里执行)

vi编辑器基本用法扫盲( 新手必读 )
http://linux.chinaunix.net/doc/office/2005-01-24/898.shtml(基本用法)
http://linux.vbird.org/linux_basic/0310vi.php(图文详解)
-------------------------------
本教程配套参考解说截图链接地址如下:
https://plus.google.com/103234343779069345365/posts/MLy82ud6wjY

下面的命令,需要一行一行的执行,每输入一行命令,回车执行,如果没有报错,即为执行成功,出现确认提示的时候,输入 y 后,回车即可(每行命令可以复制后在putty里右键粘贴,回车执行)

yum install epel-release
yum update
yum install python-setuptools m2crypto supervisor
easy_install pip
pip install shadowsocks

vi /etc/shadowsocks.json

此时按 i 键进入编辑模式,putty黑框的左下角会出现 -- INSERT -- 字样,然后一次性复制下面的内容(复制之前记得修改8388和yourpassword为你自己的端口号和密码,此端口号不是你的SSH端口号,而是你在手机或电脑上的shadowsocks客户端连接VPS上搭建的服务端的端口号,范围 1 - 65535 ,只要不和现有的端口号如SSH端口冲突都可以,记下你修改的端口号和密码,待会儿在配置手机和电脑的客户端时还要用到),在putty里右键,此时复制的内容应该已经粘贴到了putty里

----------以下内容为复制内容----------
{
    "server":"0.0.0.0",
    "server_port":8388,
    "local_port":1080,
    "password":"yourpassword",
    "timeout":600,
    "method":"aes-256-cfb"
}
----------以上内容为复制内容----------

复制完成后,按 Esc 键退出编辑模式,此时putty黑框左下角的 -- INSERT -- 字样消失,按下 : 键,输入 wq ,此时文件保存完毕并退出了vi编辑器。

继续执行命令

vi /etc/supervisord.conf

此时你应该能看到很多英文内容,按 i 键再次进入编辑模式,putty黑框的左下角会出现 -- INSERT -- 字样,用方向键将光标调整至文件尾部的空行处,然后一次性复制下面的内容,在putty里右键,此时复制的内容应该已经粘贴到了putty里

----------以下内容为复制内容----------
[program:shadowsocks]
command=ssserver -c /etc/shadowsocks.json
autostart=true
autorestart=true
user=root
---------以上内容为复制内容---------

复制完成后,按下回车键给文件尾部留出空行,然后按 Esc 键退出编辑模式,此时putty黑框左下角的 -- INSERT -- 字样消失,按下 : 键,输入 wq ,此时文件保存完毕并退出了vi编辑器。

继续执行命令

vi /etc/rc.local

此时你应该能看到几行英文内容,按 i 键再次进入编辑模式,putty黑框的左下角会出现 -- INSERT -- 字样,用方向键将光标调整至文件中部的空行处,然后一次性复制下面的内容,在putty里右键,此时复制的内容应该已经粘贴到了putty里

---------以下内容为复制内容---------
service supervisord start
---------以上内容为复制内容---------

复制完成后,按 Esc 键退出编辑模式,此时putty黑框左下角的 -- INSERT -- 字样消失,按下 : 键,输入 wq ,此时文件保存完毕并退出了vi编辑器。

最后执行命令

reboot

此时,你的VPS重新启动,服务端已经完全配置完毕,putty会弹出一个连接已断开的提示框,关闭即可(不是报错)。
-------------------------------
别光顾着看教程哦,请不要吝啬你的举手之劳,为本教程 +1 、 转发(公开) ,以帮助更多的人。谢谢!
-------------------------------
至此,shadowsocks的服务端已经部署完成。剩下的就是下载客户端安装到你的手机和电脑上,记得修改客户端的相关设置保持和你的服务端参数一致哦。

Android客户端下载链接
https://play.google.com/store/apps/details?id=com.github.shadowsocks
(推荐在Google Play下载,自动适配你的系统版本,以免出现问题)
https://github.com/shadowsocks/shadowsocks-android/releases

电脑客户端端下载链接(Windows、Mac OS X)
http://sourceforge.net/projects/shadowsocksgui/files/dist/
小提醒: Windows 7用户下载Shadowsocks-win-x.x.x.zip,Windows 8用户下载Shadowsocks-win-dotnet4.0-x.x.x.zip。

iOS客户端端下载链接
https://itunes.apple.com/cn/app/shadowsocks/id665729974?mt=8

Android手机客户端配置示例(以上述服务端配置为例):
(已经root手机的小伙伴 请勿授予root权限 ,以免发生未知问题)

服务器:你的VPS IP地址(非0.0.0.0)
远程端口:8388
本地端口:1080
密码:yourpassword
加密方法:AES-256-CFB
路由:绕过局域网及中国大陆地址
全局代理:勾选
UDP转发:勾选
自动连接:勾选

电脑客户端配置示例(以上述服务端配置为例):
(示例客户端版本:Shadowsocks-win-2.1.6.zip (144.9 kB),系统Windows 7,如遇无法启动的情况,请右键以管理员身份运行)

服务器 IP:你的VPS IP地址(非0.0.0.0)
服务器端口:8388
密码:yourpassword
加密:aes-256-cfb
代理端口:1080
备注:随便写

右键任务栏飞机小图标,勾选“启用代理”、“开机启动”。

注:新版的shadowsocks电脑客户端已经支持一键切换系统代理,无需浏览器插件,内置可编辑的PAC服务,并提供HTTP代理,兼容IE。当然,你也可以继续使用Chrome浏览器配合SwitchySharp代理插件使用,SwitchySharp的具体配置请点击下面三张图片的链接查看:
http://www.enjoydiy.com/wp-content/uploads/2014/05/12.png
http://www.enjoydiy.com/wp-content/uploads/2014/05/2.png
http://www.enjoydiy.com/wp-content/uploads/2014/05/11.png
-------------------------------
以上内容在搬瓦工和DigitalOcean以及Linode三家的VPS上已经全部测试通过,无误。

对于能够成功连接但觉得上网速度慢的小伙伴:

1.请先确认你自己有没有严格按照教程选择对你最快的节点;
2.请将server_port由默认的8388改为其他端口;
3.如果速度还是不满意,那么请将你的VPS更换为DigitalOcean或者Linode(你要始终相信一分价钱一分货)。
4.南方部分地区电信用户的国际出口遭到电信人为限制,如果当地有“国际精品网”业务,开通后可立即完美解决这个问题。如果不愿意给电信交保护费,建议尝试使用DigitalOcean的新加坡节点或者Linode的日本节点,如果速度还是不满意,换移动和联通吧。

看到这里已经折腾成功的小伙伴请别忘记为本教程 +1 、 转发(公开) ,以帮助更多的人哦。谢谢!
-------------------------------
进阶答疑

(本答疑会根据大家的反馈以及shadowsocks的不断更新而不定期更新,进阶部分针对 已经具备一定基础 的非新手, 这部分内容遇到任何问题请自行Google )

1.Android 5.0的Shadowsocks为什么耗电量非常高?

Android 5.0的电量统计模块把所有经过shadowsocks代理的流量所产生的耗电量都算在了shadowsocks上,因此看起来会很耗电,比如你Chrome浏览器的电量都被算到了shadowsocks头上,实际上还是很省电的。

2.如何查看当前VPS上的Shadowsocks服务端版本号?

pip show shadowsocks

3.以后如何升级VPS上的Shadowsocks服务端?

pip install --upgrade shadowsocks
reboot

4.我搭建过程中不小心出错,想重新来过,如何重装VPS的系统?

搬瓦工:VPS控制面板里,Install new OS
DigitalOcean:VPS控制面板里,Destroy,Rebuild
Linode:VPS控制面板里,Rebuild

5.我开始选择的节点线路不理想,如何切换机房?

搬瓦工:VPS控制面板里,Migrate to another DC(无需重新搭建Shadowsocks服务端)
DigitalOcean:新建一台你想要机房的VPS,删除原来的(需要重新搭建Shadowsocks服务端)。
Linode:新建一台你想要机房的VPS,删除原来的(需要重新搭建Shadowsocks服务端)。

6.如何配置多账户?

小提示:Shadowsocks支持一个账户在多个终端同时使用,一般人没有配置多账户的必要。所以如果你看不懂,那你还是别折腾了。

{
    "server":"0.0.0.0",
    "port_password":{
        "8388":"password1",
        "8389":"password2",
        "8390":"password3",
        "8391":"password4"
    },
    "timeout":300,
    "method":"aes-256-cfb"
}

友情提醒:GFW目前是根据流量检测分析匹配统计学模型的方式来判断你是否在翻墙,换言之,你用什么方式翻墙并不重要,重要的是你和服务器之间的流量特征是否像是在翻墙。一旦匹配,既对你进行有罪推论,轻则限速,重则彻底封锁IP。在IPv4地址已经枯竭的今天,可用的美国IP地址会越来越少,所以不建议将自己的账号分享多人使用,以防被封。

7.为什么我的shadowsocks在刚搭建好的时候速度很快用了几天后速度就变慢了甚至网页都很难刷出来?

出现这种情况有多种可能性:

①shadowsocks长时间保持不间断连接会被GFW根据流量模型分析判断出你可能在翻墙(原理见上面的友情提醒),于是进行主动干扰,轻则限速,重则切断你和服务端的连接。解决方法:切换一下你的网络,比如从Wi-Fi切换到3G或者从3G切换到Wi-Fi或者直接断开网络连接,等待10分钟以后,一般即可恢复正常。PS:每天晚上睡觉前关闭手机的网络连接会大大减小此种情况发生的概率;而将自己的VPS分享给多人使用则可能大大增加此种情况发生的概率,请自行斟酌。(值得说明的是,VPN最容易受到此类干扰,而shadowsocks作为可自定义端口的私有协议代理已经是最不容易被干扰的翻墙方式之一了)

②机房的QoS策略。解决方法:将shadowsocks服务端的server_port改为常见端口。

③本地线路抽风,你所使用宽带运营商的国际出口出现问题。比如最近南方电信部分地区国际出口严重不稳定(电信人为限制)。解决方法:<1>先尝试一下DigitalOcean的新加坡节点或者Linode的日本节点;<2>如果当地有“国际精品网”业务,开通后可立即完美解决这个问题;<3>如果不愿意给电信交保护费,那么就换家运营商吧(移动和联通都没问题)

④VPS间歇性抽风。无论你选择哪家供应商的VPS,都可能遇到有时候线路抽风、VPS速度慢或者不正常。不同的是,越是价位高的VPS出现抽风情况的可能性越低,越是价位高的VPS出现抽风情况时能保证的最低连接速度越高。(出现这种情况的可能性比较低,我手头的无论是搬瓦工还是DigitalOcean以及Linode暂时未遇到线路抽风情况)

⑤搬瓦工的年付VPS为OpenVZ架构,同一母机下的VPS越多,同一时间段使用的人越多,速度就越慢。解决方法:一分价钱一分货,将VPS更换为DigitalOcean或者Linode。

⑥中国的国际出口带宽有限,晚高峰时段可能出现网络拥堵,速度多少会受影响,但这种情况起码白天的速度应该是没问题的。

 如果你在VPS上搭建了VPN并且经常使用, 尤其是OpenVPN ,请立即停止使用。VPN协议特征明显,GFW可以非常容易的检测到,从而盯上你的IP,轻则限速,重则彻底屏蔽。常见VPN协议根据易受干扰的程度从大到小依次为:OpenVPN > PPTP > L2TP > IPSec,尤其是OpenVPN,GFW已经可以实现对其定点清除(同样遭此待遇的还有SSH翻墙)。如果你想让自己VPS的IP快速报废,那么就请尽情的使用搬瓦工的控制面板搭建OpenVPN吧。( 重要提醒: 在不明所以的情况下尽量不要在自己的VPS上搭建其他杂七乱八的翻墙服务尤其是一些早已过时和落后的翻墙方式,翻墙手段宜新不宜旧,只搭一个Shadowsocks是最能保证你翻墙效果和服务器稳定的好策略)

⑧其他:偶尔的速度慢或者连不上都是正常的,但如果经常性的速度奇慢或者连不上那就不正常了。

8.为什么是CentOS?

作为服务器而言,永远都是稳定性压倒一切。而CentOS简单易用,上手快速,业界公认的稳定,且易于维护,是服务器操作系统首选。

9.为什么是Python版?

Python版的Shadowsocks易部署,后期升级维护都非常方便,相当适合新手,支持的特性也最多,稳定性好,效率也不错,而且还由原作者亲自维护,可第一时间享受新功能和新特性。

10.为什么使用supervisord?

service命令在CentOS系统里使用起来更加灵活方便,比如:

①启动Shadowsocks服务端:service supervisord start
②关闭Shadowsocks服务端:service supervisord stop
③重启shadowsocks服务端:service supervisord restart
-------------------------------
错误排查

(已经成功的小伙伴可以直接略过这部分了)

本教程配套参考解说截图链接地址如下:
https://plus.google.com/103234343779069345365/posts/MLy82ud6wjY

温馨提醒:在怀疑教程的 任何一个地方 之前,请先怀疑你自己。

服务端搭建成功的唯一衡量标准是在手机或者电脑客户端 正确配置 后能否顺利的访问被屏蔽的网站,无论是电脑还是手机,只要有一个终端能够成功翻墙即视为服务端搭建成功,出现所谓的可以连接但无法上网其实还是服务端或者客户端的配置有问题,认真按照下面的步骤一步步排错吧。

遇到问题的小伙伴请先认真仔细阅读这两篇文章
http://linux.chinaunix.net/doc/office/2005-01-24/898.shtml
http://linux.vbird.org/linux_basic/0310vi.php
上面的链接为vi编辑器基本用法扫盲(新手必读)

最容易出现问题的地方,就是vi编辑器的使用,如果你在执行vi命令后没有按 i 键进入编辑模式就直接复制粘贴,会造成粘贴内容的首行被覆盖,从而导致错误;或者你在粘贴内容后,没有以正确的方式保存退出,同样会出现问题。

如果你在执行完reboot命令后,手机端无法连接, 请先确保你的手机端配置正确 ,并且网络环境良好(参照上面的Android手机客户端配置示例)。然后用putty登入你的VPS后通过以下方式逐步排查:

1.执行命令service supervisord start,执行完毕后如果没有报错,手机端也可以正常连接,那么问题出在vi /etc/rc.local这个环节,请重新检查该文件配置;如果手机端依然无法连接,请继续往下看。

2.执行命令ssserver -c /etc/shadowsocks.json,执行完毕后如果没有报错,手机端也可以正常连接,那么问题出在vi /etc/supervisord.conf这个环节,请重新检查该文件配置;如果手机端依然无法连接,请继续往下看。

3.如果依次进行完以上两步后,手机端依然无法连接,那么问题出在vi /etc/shadowsocks.json环节,请重新检查该文件配置。

4.如果以上三个文件的配置问题都解决后,执行reboot命令后,手机端依然无法连接,那么说明你在教程最开始的5行命令没有正确执行,在搬瓦工和DigitalOcean以及Linode官网的控制面板里重装VPS系统后,按照教程认认真真仔仔细细的重新来过吧。
-------------------------------
整个教程到这里就结束了,我按照自己写的内容重新搭建了一遍没有遇到问题,大家有什么问题请尽量在 原帖子 下面提问,在提问之前请先 确保 你是 严格 按照教程一步步 认真 往下执行了的。关于远程登陆VPS后linux的使用问题最好先Google一下。另外,本教程可能根据大家反馈的情况随时更新,遇到问题请点击下面的链接查看原帖
https://plus.google.com/103234343779069345365/posts/Xce4EJpLGhX

版权所有,严禁篡改,欢迎转发。

#翻墙
#Shadowsocks
#GFW

如果你觉得教程对你有帮助,请 +1 、 转发(公开) ,以帮助更多的人。谢谢!

源地址:https://plus.google.com/103234343779069345365/posts/Xce4EJpLGhX