[分析] GFW 封锁机制的定量分析和防范措施

本文更新可能不及时,推荐阅读博客原文

1. 简介

个人认为 GFW 应该有一套定量的风控机制,综合分析多个因素后决定是否封锁IP。这也符合我们观察到的事实:

  • GFW几乎不会直接封锁整个IP段。你被墙了,但邻居是正常的。

  • 某某跟你一样用的XXX。你被墙了,但他是正常的。

因此,根据目前的观察和统计,尝试还原 GFW 的风控模型。

[!danger] 注意

本文内容完全是个人观点,尤其是数值部分。如果你的观点和我不同,以你的为准。


2. 风控模型

总分 S = F ( 基础分 B , 暴露分 E , 流量分 T , 确认分 C , 环境分 M , 时间衰减分 D )

为叙述方便,本文仅简化为线性模型用于定性分析

总分 S = 基础分 B + 暴露分 E + 流量分 T + 确认分 C + 环境分 M - 时间衰减分 D

记分规则

必然加分:指该特征极大可能会被GFW识别/风控,比如socks协议过墙。

可能加分:指可能会被GFW识别/风控的特征,当多个特征同时存在时风险会增加。

注意,由于每一项事实上并不是独立的,因此得分大多为一个范围,并可随条件累加而增加。首次出现只记下限得分;若满足以下任一条件,再逐步上升得分:

  • 7 天内复现;

  • 与另一耦合项共现;

  • 后续进入 C(确认分)被印证。

如热门 VPS 厂商只加5分,但与另一条件敏感时期耦合,则变为加50分

按这个模型,假设封禁阈值为100分,即总分超过100分就会被封锁。具体得分项如下:


3. 风控因素

B 基础分

取决于 VPS 厂商是否是热门代理ASN、IP (段)历史等数据。这个分数可以解释为什么某些厂商/IP (段)更容易被盯上

必然加分

  • 位于高关注的 VPS 厂商 / 代理高发 ASN 或IP段5 ~ 50

可能加分

  • IP (段)存在高频历史封锁、高危关联和ip滥用记录10 ~ 30

  • Reality 目标域名存在历史高风险记录5 ~ 20


E 暴露分

取决于节点信息对GFW的暴露程度。如面板裸奔、订阅或管理入口不走 HTTPS、公开暴露面过多等。这些信息本身不一定会直接导致封锁,但会显著提高被GFW进一步主动探测和关联的概率。

必然加分

  • 控制面板未加密暴露在公网,且未改默认特征,可被测绘或扫描识别5 ~ 50

  • 在上一条的条件下,直连访问5 ~ 50

  • 订阅链接未加密明文传输,且直连拉取10

  • 域名含有高风险关键字(如 proxy)10

可能加分

  • 通过国内高可见渠道传播节点或订阅10

  • 节点或订阅在本地被高风险应用通过剪贴板监听等方式读取5

  • 管理流量(如 SSH)长期直连 VPS5


T 流量分

主要指GFW通过对流量的技术分析后,判定该流量的异常程度。如协议本身可被识别、首包过于像随机流量、TLS/QUIC/SNI 等指纹不自然、实现与真实浏览器不一致、同一 IP 在短时间内承载大量异常新连接。

必然加分

  • 低安全性协议5 ~ 100

可能加分

  • 异常大流量、短时高并发、多地密集连接5 ~ 20

  • 错误分流(如国内服务全部代理访问)5

  • Reality 目标域名选择不恰当5 ~ 100

[!warning] Reality 应该偷大厂还是邻居?

首先,毫无疑问偷已被GFW封锁的域名等于自杀。但是,偷未被封锁的大厂也很容易被识别,毕竟大厂不可能用这些热门IDC去搭建CDN。

但偷自建或者邻居也不一定安全,可能会被直接连带域名一起封了。

因此,Reality 应该怎么偷最安全,还需要更多的统计数据。


C 确认分

当GFW认为你足够可疑时,会调用资源对你进行审判。比如主动探测你的面板、比对域名 / SNI / QUIC / 明文关键字规则、分析流量特征等。拿到证据后,直接(或通过AI综合分析后决定是否)封锁。但这一部分得分可能不是必须的,即在GFW主动探测前,可能由于其他几项得分总和超过阈值而被直接封锁。

必然加分

  • 被主动探测或复核确认5 ~ 100

可能加分

  • 通过AI与既有高风险样本进行多因素对比后确认5 ~ 100

M 环境分

敏感时期、特定区域、特定运营商,会直接增加全局得分,或者说减小封锁阈值分。此条件与其它条件耦合时,会大幅增加其它项得分。

必然加分

  • 敏感时期、敏感地区5 ~ 50

可能加分

  • 个体异常行为被关注5 ~ 100

D 时间衰减分

GFW一般不会永久拉黑。对于已封锁的IP,大多在1年内放出来;对于未封锁的IP,如果一段时间没有继续出现异常流量或验证命中,分数应该回落。因此有理由相信风控分会随时间衰减。

  • 连续 7 天无新增异常-10%

  • 连续 30 天未复现-20%

  • 连续 90 天稳定无异常-50%

  • 连续 360 天稳定无异常-90%


4. 减小风控方法

  • 长期持有IP,减少IP的历史遗留风险

  • 搭建合理协议和reality

  • 面板需要加密,且最好修改默认特征如面板路径、订阅路径和主题等

  • 面板 / 节点尽量避免提及任何关键词

  • 减少节点使用人数,不要在国产软件上分发

  • 避免ssh直连vps

  • 正确分流

  • 洁身自好,特别是在敏感时期、敏感地区