2020年SSR断流,V2ray被墙,Trojan?三大翻墙工具分析+一键脚本搭建安装

原文链接:https://wivwiv.com/post/ssr-v2ray-trojan/

去年下半年开始 SSR 和 V2ray VMess 不断中招断流,端口一日一封,IP 批量被 ban。被 GFW 盯上的前兆是什么?复杂加密算法 + HTTPS 加密是否有一定作用?V2ray 和 Trojan 的 WebSocket + TLS 模式是最后的方案吗?

关于 Trojan 与 V2ray 断流

  • 协议再好也拯救不了破网络 Trojan 亦是如此,如果发现断流、速度较慢的问题,请多地 ping 一下主机或异地测速看看:
  • 局部阻断会丢包,完全阻断会断网,很少出现使用限速手段阻断 V2ray 流量
  • 可以访问但是速度慢:先相信你的配置没有问题,错误的v2ray配置不会影响性能拖慢上网速度,只会完全不能用了
  • 延迟 400ms 以内都还好,丢包率超过 15% 使用绝对有问题,自行排查,优先看主机商网络稳定性,其次看阻断问题
  • 速度下降的太多请自行排查,重点看主机商网络稳定性
  • 使用域名的自行排查域名 DNS 解析质量,可能你的主机只有 100ms 延迟,但是解析你的接入点域名就需要 2000ms 并且还会丢包,用站长工具可以测试,具体可参考 网站10倍速度优化比较

Trojan 简介 & Trojan 与 V2ray 对比

Trojan 优点 Trojan 缺点

轻量高速,性能好 客户端支持程度少

伪装性强,不易被阻断断流 Trojan 客户端仅支持 socks5,部分程序不便使用

小众,短期难识别 必须使用域名

容易上手、只需用户名密码简单方便 不支持 CDN、不支持跳转/代理

Trojan 安全性

Trojan(特洛伊木马)不使用强加密、随机模糊,直接模拟网络流量最大的 HTTPS 协议来传输数据,从而不被墙识别。

V2Ray 使用 WebSocket + TLS 时,与 Trojan 本身差异并不大。但是 Trojan 还使用了网站常用服务器 Nginx 特征,从细节上做到“以假乱真”,不过墙应该还没有那么智能吧?这个特征 V2Ray 要实现也不难。

Trojan V2ray 速度比较

根据网友实测效果,同样带宽下 Trojan 的速度比 V2ray 更快。VPS 安装 BBR 之后差距更加明显,导致 V2ray 的速度不如 Trojan 快的原因有两点:

  • V2ray 的 WebSocket+TLS 模式有 TCP TLS 加密与 VMess 协议加密,需要进行更多的处理;
  • V2ray 的 WebSocket 处理性能本身比 Trojan 性能略差。

但由于 Trojan 比较新用的人少,电脑和手机的客户端上 Trojan 的支持都没有 V2ray 好,这个可以先从客户端上看支持情况,再决定要不要上。

一句话,咱差的不是 500MB/s 与 600MB/s 那 100MB 的速度,咱差的是能跑满 500MB 的线路。

哪种协议最隐秘 SSR vs V2ray

远古时代使用标准 VPN 协议的梯子已经落后了,VPN 流量太明显,当下的科学上网方式无非也就加密流量、伪装流量两种。

网传 GFW 已经通过机器学习、随机预测算法精准识别 SS 流量,加密流量集体翻车已经成为常态,未来梯子最本质的发展方向应该是无限接近“正常使用”才能正常使用。

封装流量

SSR、V2ray 协议这种类型,将网络流量加密封装成小众的 TCP 数据包(Socket5、VMess),V2ray 流量识别已被申请专利

缺点:没有明显特征,但是从墙的角度来看小众、未知的数据流量就是最明显的特征,使用代理的流量在运营商层面都会显示 TCP 未知流量,如果没有使用 TLS 加密则可以分析识别流量数据

加密流量

将网络流量加密并伪装成正常的 HTTPS 流量,与平时访问网站的流量形态是一样的。

优点:HTTP 较为大众,海量正常流量中很难找出梯子流量,找到也几乎无法分析流量内容, GFW 不会贸然的去阻断疑似流量。

通俗的比较

假如在一条车流量很大的大路上

  • 用 HTTP 的都是窗户透明型号统一的出租车
  • 用 HTTPS 的都是窗户不透明型号统一的出租车
  • 用 SS/SSR/V2Ray 原协议的都是一些窗户不透明的私家车
  • SS/SSR 用 HTTP/TLS 混淆的都是把私家车染成了出租车的样子
  • 用 VPN 的都是坐的大巴,虽然关着窗但知道这肯定是大巴。

总结来说 V2ray WS + TLS 是最安全隐秘的。

引用自 @Janet's grow up

SSR V2ray 封禁前兆

SSR 和 V2ray 的简介与比较就不再赘述,总的使用情况来看 SSR 已经很被动,V2ray 的 VMess 也岌岌可危。

就自己和身边朋友使用情况来看:

  • 特殊时期会议、净网行动等开始有行动;
  • 流量异常的 IP 段重点监控,容易中枪(如 Vultr Tokey);
  • 初期数据量较大的时候被阻断,访问降速、错误;
  • SSR 被盯上起初是封禁端口,几次端口封禁后直接封禁 IP。

IP 被封禁后直接的解决办法就是更换 IP,这个免不了要花心思掏银子。所以一旦端口被封就要引起注意,适时地切换协议或者暂停使用一段时间。

特殊时期 v2ray 端口被封就立马收手,缓一缓再用,换端口存活时间不会太久。

加上 Nginx 反代和 CDN 可以缓解一下,但大多数都是 IP 段被封的。

IP 被墙检测判断

最简单的判断方法是 Ping 一下,如果通了万事大吉,如果没通就没法判断到底是墙引起的还是 VPS 自身的问题,因此需要借助以下工具判断:

ping.pe 从网络层面进行检测

访问 http://ping.pe/,输入你的 IP 进行测试,如果国内大面积红色就说明被墙了。也可以在右上角切换使用 port 进行端口被封测试。

点击打开

image-20200218144019123


2.使用 telnet 或 curl

telnet google.com 80

Trying 59.24.3.174…

telnet wivwiv.com 80

Trying 35.228.53.122…

Connected to alias.zeit.co.

Escape character is ‘^]’.

curl wivwiv.com:80

curl google.com:80

3. 如果你是搬瓦工用户,登陆被封 IP 的 VPS 面板,登陆之后打开下面网址:

https://kiwivm.64clouds.com/main-exec.php?mode=blacklistcheck

打开之后点击“Test Main IP”进行测试,如果被封会显示红色加粗的”IP BLOCKED“

V2ray 国内跳转加速

鉴于中国地大物博,各种运营商群雄割据,大部分国外线路都受运营商类型、所在省份影响:

  • 同样是中国电信,同一条线路可能从武汉访问就比成都要快
  • 同一条线路,电信访问通常比移动联通都要快

借助 V2ray 的代理转发特性,大多数机场都发明了跳转加速:

你(移动) —> 武汉某国内服务器(电信) —> 国外

我们知道国内访问国内速度是很快的,“先到国内”这样就把运营商和地域差异抹平了,保证关键的 国内 —> 国外 线路是质量最优的。

优点 缺点

抹平运营商与地域差异,真的很快 成本太大,需要额外的国内服务器

机场用的比较多 个人用着没必要, 可以根据自身情况针对性选择线路

CDN 拯救被墙的 IP - V2ray

对于使用 HTTP/WebSocket 传输的流量,可以使用 CDN 进行“反向代理”绕过墙。在这个场景下 CDN 相当于另一台国外的 VPS。

CDN 原理 - 腾讯云 CDN 应用场景

之所以 IP 被墙,是因为用户和 VPS 是直连经过墙的,流量集中、特征明显的时候墙就会阻断 IP。如果使用 CDN,墙只知道你请求到 CDN,和众多普通应用一样,不知道具体后面的 VPS,无法有效禁止;同时 CDN 大规模商用,视地域、状态有很多 IP 地址,墙不会轻易去屏蔽。

V2ray 使用 CDN 的三个条件

  • HTTP/WebSocket 流量:CDN 专为 HTTP 及其衍生协议设计进行网站、下载加速,因此只有 HTTP/WebSocket 协议才能使用
  • 需要有自己的域名:CDN 基于域名加速,需要购买单独的域名,这个问题好解决,一些域名后缀首年只需个位数
  • 需要一个 CDN 服务商:腾讯云、阿里云均有一定的免费 CDN 额度,即便收费费用也还行,但是需要域名备案很复杂,因此使用国外 CDN 服务商比较好,推荐使用 CloudFlare
2ray 使用 CDN


V2ray 使用 CDN 的优缺点

优点:

  • 能够有效防止被墙
  • 已经被墙的可以通过 CDN “起死回生”
  • 对于慢的线路有一定的加速效果,CDN 本身走的就是最优线路

缺点:

  • 延迟会有一定影响,多了一层代理,速度可能起减速效果
  • 配置繁琐(本站后续会整理精品教程)
  • 需要单独域名

如果 IP 被墙了那就直接用,没被墙可以多测试测试再决定要不要使用 CDN 进行 V2ray 加速。

科学上网必看

科普一下科学上网原理

  1. 国内可以自由访问到国外大部分服务器,如 亚马逊
  2. 不符合法律法规,国内政策如色情、反动、非客观内容或者有类似潜力不可控因素的站点与内容进行人为限制,数据包出国的时候识别检查拦截下来
  3. 国内可以先访问国外能访问的服务器,那台服务器作为代理人,代理了你的访问请求把访问结果返回给你,成功实现代理上网(绿色部分)
GFW 过滤原理


科学上网浅谈

防火墙存在有一定的意义,国外一些产品确实有一点点别有用心,譬如早年 2014 前后我上 YouTube 推荐的都是政治相关视频;有一段时期 Google Play 上面色情小说 App 泛滥成灾;一直到现在美国之音等媒体井底之蛙或者别有用心的眼光来看国内的事件。

但我觉得科学上网在大陆最主要的作用其实还是用来网络加速和提高工作效率,一是某些国外的服务网速实在差的不行,另外就是可以替代国内做的不好的产品如百度搜索,剩下的才是来探究知识:

  1. Google 世界第一大搜索引擎,YouTube 世界第二大搜索引擎
  2. 留学申请,欧洲那一片尤其英国高校官网的速度太慢
  3. Github、开源软件网站等网速太慢,KB 级别的速度极大的降低工作效率
  4. YouTube 上有很多优质的视频和广告 P:)
  5. Google 搜索的收录率、搜索质量等都出奇的好,譬如本站仅有 Google 收录了

每个人都应该有自己的分辨能力,需要对一些观点、资讯保留自己合理的认知,然后做到合理的信息传播。无论你身处于哪个国家/地区,请遵守当地区域法律法规与民族习惯,严禁从事违法犯罪以及煽动不实言论活动。

V2ray 简介

SS 用的时间比较久,本文不做赘述,我是在去年 11 月 SS 被墙之后才了解使用 V2ray 的。

V2ray 特性官网已经介绍的很清楚了:

  • 多入口多出口: 一个 V2Ray 进程可并发支持多个入站和出站协议,每个协议可独立工作。
  • 可定制化路由: 入站流量可按配置由不同的出口发出。轻松实现按区域或按域名分流,以达到最优的网络性能。
  • 多协议支持: V2Ray 可同时开启多个协议支持,包括 Socks、HTTP、Shadowsocks、VMess 等。每个协议可单独设置传输载体,比如 TCP、mKCP、WebSocket 等。
  • 隐蔽性: V2Ray 的节点可以伪装成正常的网站(HTTPS),将其流量与正常的网页流量混淆,以避开第三方干扰。
  • 反向代理: 通用的反向代理支持,可实现内网穿透功能。
  • 多平台支持: 原生支持所有常见平台,如 Windows、Mac OS、Linux,并已有第三方支持移动平台。

总结来说 V2ray 有很多先进的点,VMess 可能还算容易被识别破解,但是 WebSocket + TLS 模式在未来很长一段时间应该都没问题。

服务器对科学上网的影响

服务器线路是最重要的,选择科学上网服务器线路最核心的点就是:带宽 >= 丢包率 > 延迟

  • 带宽决定一切,有些服务商带宽降到了三位数 KB,YouTube 480p 都撑不起来一定要下载测试文件看看速度怎么样,举个例子 Vultr Tokey 到西南电信均速只有 128KB,加锐速也没用
  • 一定要在多个时间段测试下载速率
  • 丢包率影响响应时间,额外的重传变相削弱了带宽,> 30% 时多少都会有问题同一条线路不同时间段丢包率不一样
  • 应当关注用网高峰期比如晚上的丢包率
  • 对于延迟,不高于 400ms 我觉得非即时类应用都还行同一条线路不同时间段延迟不一样

搭建篇

Q: SSR 用不了,按照步骤操作无效

A: 检查 SS 服务端有没有问题,端口、IP ping 通;检查客户端有无启动,监听端口正不正确;检查代理设置有没有动过,一般是 1080

…持续更新

机场篇

Q: 机场网站打不开了

A: 有可能是这个机场被墙了,打开代理上网模式来访问看看,换个时间段来访问看看,可能在维护,如果还不行,那就是机场跑路了┓( ´∀` )┏

Q: 机场注册不了,收不到邮件

A: 垃圾邮件里面查看一下

Q: 代理上网速度慢

A: 刚开始的时候人比较少机场速度可能会比较快一点,一但用的人比较多或者高峰期,速度有可能

Q: 会不会泄露个人隐私

A: 理论上通常情况下 TLS 加密的流量比如 HTTPS 站点是没有问题的,非加密流量可以扒的底裤都不剩,看机场主良心了。

90%的VPN网站在跟踪记录你的一举一动

原文链接:https://www.iyouport.org/90%e7%9a%84vpn%e7%bd%91%e7%ab%99%e5%9c%a8%e8%b7%9f%e8%b8%aa%e8%ae%b0%e5%bd%95%e4%bd%a0%e7%9a%84%e4%b8%80%e4%b8%be%e4%b8%80%e5%8a%a8/

  • 欢迎来到监视资本主义的世界 …… 这肯定不是个好消息,希望能帮助您提高安全意识

由于发生了COVID-19危机,越来越多的人不得不在家工作,于是网络安全问题成为了疫情期间的重要议题。

然而,最新的研究发现,

 绝大多数顶级VPN网站正在记录其用户的一举一动,并可能泄露其数据。

VPNpro 分析了114个 VPN,结果发现其中102个网站具有跟踪器,其中26个具有10个或更多跟踪器。这些跟踪器中有许多涉及出售给第三方,它们以不尊重用户隐私权而闻名。

VPNpro 已经确定了34种对隐私构成威胁的跟踪器,其中包括 Taboola,Zendesk,Adroll,BlueKai 和 OpenX。

 更令人担忧的是,将近四分之一的VPN网站都在使用会话重播脚本(类似于屏幕录像)来记录用户的在线活动。

以下是详细报告。


当您考虑网络安全工具时,可能会直接想到防病毒程序和VPN。使用VPN的原因是它们能够绕过地理位置限制,并可能为用户提供最大程度的安全性和隐私性。至少人们是这么认为的。

因此,当你那些发现自己最喜欢的VPN实际上根本不尊重其用户的隐私时,将是一个巨大的错愕。

我们的研究表明,VPN网站与其他流行网站非常相似,有时甚至比其他流行网站更糟糕。

在我们分析的114个VPN中,有102个网站上装有跟踪器,其中26个网站上有10个或更多跟踪器。这些跟踪器中有很多涉及第三方。

更糟糕的是,他们使用会话重播脚本:平均每4个VPN网站中就有近1个在录制有关每个用户如何浏览其网站、他们单击什么、搜索什么、输入什么等等一切动作的视频。

幸运的是,情况还不是很糟糕:有13个网站上完全没有跟踪器,而48个网站上有4个或更少的跟踪器。

请记住,制作这些跟踪器是为了使它们可以窥探您的在线行为,并随时随地跟踪您。即便只有一个跟踪器也意味着没有任何隐私性和匿名性。

会话重播脚本的危险

每当您访问使用会话重播脚本的网站时,都可能会本记录您的一举一动。会话重播脚本允许网站所有者、营销人员、销售人员等查看用户如何与其网站进行交互。

我们发现,有26个VPN网站在其站点上使用会话重放脚本,其中一个是 Avast SecureLine VPN,它甚至使用了3种不同的会话重播工具来记录用户。

 从本质上讲,这些工具可以记录您访问其网站时的所有活动,包括您单击的内容,搜索的内容,在任何表格中输入的内容 —— 甚至在单击“提交”之前输入的内容,以及其他任何内容。

这些会话重播是您在线行为的视频记录。以下是使用一种领先的会话重播工具 Hotjar 演示监视者可以看到什么的录像:

https://youtu.be/S-BUZgtJsCA
如果您觉得这还不够令人毛骨悚然,那么普林斯顿的安全研究人员所发现的内容可能更刺激:

“第三方重播脚本收集页面内容可能会导致敏感信息 —— 例如病历、信用卡详细信息、以及页面上显示的其他个人信息 —— 作为记录的一部分泄漏给第三方…… 这可能会使用户遭受身份盗用、在线欺诈、和其他不良行为的侵害。在结帐或注册过程中收集用户输入同样如此。”

尽管某些会话重播工具可以编辑(隐藏)用户在被记录时输入的信息,但是并非所有工具都能做到这一点。

 一些密码可以清楚地被看到,并且很多敏感数据也可能泄漏。

研究人员创建了一个表格,其中显示了他们的发现,实心圆圈表示数据已被排除(已编辑),半实心圆圈表示等效的掩蔽,而空圆圈表示数据已直接发送:


研究人员发现,包括 Yandex,Hotjar 和 Smartlook 在内的一些公司都干这种事。由于HTTP页面未加密,这为MITM(中间人)攻击提供了很大的机会,黑客可以轻松地窃取所有记录数据。


跟踪器和侵犯隐私权

但是,跟踪器存在的问题不仅仅是会话重播脚本的漏洞和缺乏隐私这么直观。

跟踪器有很多不同的类型,具有不同程度的杀伤力。一些跟踪器将收集用户数据,但不会共享匿名/汇总数据以外的任何内容,而另一些跟踪器则不清楚它们共享的内容。有些甚至是良性的,因为它们收集数据但共享最少,或者对于网站正常运行是必不可少的。

但是,有些跟踪器很糟糕,会与第三方共享可识别性个人身份信息或匿名数据。

我们发现了34种对您的隐私非常不利的跟踪器。这些跟踪器包括 Taboola,Zendesk,Adroll,BlueKa i和 OpenX。

OpenX 的大量数据收集

以OpenX为例。根据其隐私政策,OpenX 宣称自己是 “程序化广告” 的全球领导者,它可能会收集您的年龄、性别、婚姻状况、电话信息、IP地址、甚至您的确切GPS位置:

他们甚至还可以出于各种目的与他人共享所有数据。

过去 OpenX 就曾经多次被指控侵犯消费者的隐私。然而这孙子一直活跃。

BlueKai 的声誉不佳

OpenX 可不是特例。这些风险较大的跟踪器大多数都犯有使用相同业务技术的罪行。

以 BlueKai 为例,该公司于2014年被 Oracle 收购。BlueKai 屡次提及因为其潜在的侵犯隐私行为。它甚至在隐私国际组织的GDPR投诉中被点名。

在研究 BlueKai 和其他数据经纪人的学术报告中,研究人员提到了数据经纪人在用户隐私方面的三个主要问题:

  1. 数据存储的安全性不足
  2. 跟踪者将数据出售给其他实体
  3. 用户数据被意外暴露

第二个问题是最要命的。由于像 BlueKai 这样的数据经纪人通过收集和出售用户数据来赚钱,因此存在很大的风险。


简单说,尽管 BlueKai 可能会在收集您的数据时声明他们“尊重您的隐私”,但他们很可能会将这些数据出售给 *根本不关心您隐私的公司*。


这对VPN用户意味着什么

从本质上讲,尽管您应该期望这些服务可以提供更高级别的隐私和匿名性(基于这些VPN公司本应提供的功能),但是,实际上,您在这里所能找到的安全感是非常非常少的。

这些VPN网站使用的营销策略与他们经常指责的寡头公私(例如 Facebook)完全相同。这就好比说 Facebook 对您的隐私不利,同时又说 Facebook 对您的客户有利。

你知道广告技术公司和数据经纪人一直在收集并出售您的私密数据,这就是监视资本主义,但您现在必须了解的是,这些VPN网站也没有什么特别的安全和匿名性。

幸运的是,有一个简单但并非完美的解决方案:

  • 使用扩展程序和工具(例如 Ghostery),可以帮助阻止许多此类跟踪器和会话重播脚本
  • 使用默认的隐私浏览器,例如 Br​​ave
  • 严重限制您在这些网站上的操作,或者完全避免使用它们。

您可以使用更多的相关方法来限制与这些网站以及所有网站和浏览器共享的数据类型,但是我们上面列出的那些选项对于VPN网站应该适用。

最后,说点儿积极的东西。我想列出20个VPN网站,这些网站是私密性最强的,它们相比下包含最少的跟踪器:

  1. 12VPN — 0
  2. AirVPN — 0
  3. ConfirmedVPN — 0
  4. CryptoStorm — 0
  5. Disconnect VPN — 0
  6. DotVPN — 0
  7. Mullvad — 0
  8. ProtonVPN — 0
  9. Psiphon — 0
  10. Thunder VPN — 0
  11. VIP72 VPN — 0
  12. VPN.ac — 0
  13. Zorro VPN — 0
  14. Celo VPN — 1
  15. Hideman VPN — 1
  16. IVPN — 1
  17. Seed4.Me — 1
  18. VPNReactor — 1
  19. Windscribe — 1
  20. ZenVPN — 1

那么,最受欢迎的VPN怎么样呢?

如果您在这里没有找到自己喜欢的VPN提供商(无论是 NordVPN,ExpressVPN 或者 PIA),那可能是因为它们既没有最多或风险最高的跟踪器,也不是最少的跟踪器。

以下是20个最受欢迎的VPN提供商的列表,以及它们在总跟踪器、风险最高的跟踪器、和会话重播脚本方面的表现:


最后啰嗦一句废话,给那些尚且不熟悉VPN的中国用户:VPN不等于“翻墙”。我们在 “安全工具箱” 中推荐的VPN是基于安全防御方面的考虑,而非翻墙。

注意安全!这是最基本的。