十二月 2012

随着GFW对VPN/SSH的封杀,国内外服务商的反应速度还是不够快,所以爱折腾的同学可以自己购买个国外廉价的VPS(虚拟专用服务器)自己折腾各种VPN或代理,这样自主性很大,还能分享帐号给亲朋好友。


现在VPS都是白菜价了,这次介绍两个廉价VPS服务商Hostigation和DirectSpace的特价VPS服务。


Hostigation是一家国外老牌VPS主机商,域名注册自2006年(1995年便开始做互联网业务),提供基于OpenVZ和KVM架构的VPS产品,数据中心包括洛杉矶和北卡。目前,Hostigation推出了一款特价年付套餐,一款KVM架构VPS产品,包括1核心CPU,128MB内存,5GB硬盘,500GB月流量,一个独立IP,洛杉矶机房(美国西岸,国内速度快),年付仅20美元。KVM构建可以搭建各种VPN和代理,这个价格这种配置就是为翻墙代理量身定做的。


订购地址点击购买(圣诞特价,一年才可能有一次,机会难得)


DirectSpace是一家比较老牌的美国主机商,自己的小机房在波特兰,国内访问速度不错。目前,其发布了一款最低配置年付产品套餐。一款OpenVZ架构VPS产品,包括1核心CPU,512MB保障内存(768MB突发内存),20GB硬盘,750GB月流量,1G共享宽带端口,1 IPv4和2 IPv6地址,波特兰机房(美国西岸,国内速度不错),年付仅15美元。


订购地址点击购买(特价商品,可能暂时缺货,不过经常补货,常常去关注吧)


本文原始地址http://igfw.net/archives/12771






via iGFW http://igfw.net/archives/12771

该文章无版权,请随意转载或修改。由于编写仓促,可能会有瑕疵,请多多谅解。


由于WordPress的特性,两个 – 符号可能会变成全角的 —— 符号,实际操作时请注意替换。


本教程将指导您如何使用shadowsocks-nodejs作为代理服务器,以及使用obfsproxy作为伪装躲避检查。


本教程的服务端基于CentOS 6.2进行,客户端为Windows 7,由于本人使用的CentOS并非初始(干净的)环境,可能会有误差,同时在其他操作系统上的操作可能会略有差异,请注意按照实际情况更改配置。


------以下是服务端的配置------


首先搭建shadowsocks-nodejs。


shadowsocks-nodejs是基于Node.js开发的高效网页代理,可以非常方便的在客户端建立一个SOCKS5代理,帮助用户通过VPS或物理计算机访问网络。


用您喜欢的方式(SSH或任何其他方式)登录您的VPS或服务器的终端控制台,进入一个目录,比如/tmp/,然后从 https://github.com/clowwindy/shadowsocks-nodejs.git 下载shadowsocks-nodejs。


cd /tmp

git clone https://github.com/clowwindy/shadowsocks-nodejs.git


提示:如果提示没有git命令,请运行 yum install git (CentOS)或 apt-get install git (Ubuntu)。


下载成功后,进入shadowsocks-nodejs目录:


cd shadowsocks-nodejs


用ls命令,可以看到许多文件,我们先修改配置以符合我们的要求,用编辑器打开config.json文件:


vi config.json


我们可以看到5行内容(忽略花括号),按下Insert按钮开始修改。第一行(server)可以不用修改,这是提供给客户端的。第二行(server_port)是服务器的监听端口,通常推荐换一个端口以防被发现,请务必要记住,在本例中,设置为12345端口。第三行(local_port)也是客户端使用的,暂时不用修改,第四行(password)是密码,通常推荐修改默认密码增加安全性,修改好后务必要记住。第五行(timeout)是超时设置,通常不用修改。


更换好端口和密码后,请务必要记下这些信息,因为稍后配置会用到它。按下ESC,输入 :wq 存盘退出。


现在回到终端控制台上,我们可以将这些内容移动到一个合适的目录,比如,我把整个shadowsocks-nodejs放到了/var目录下:


mkdir /var/shadowsocks

mv /tmp/shadowsocks-nodejs/* /var/shadowsocks


我们需要记住这个路径(/var/shadowsocks),因为稍后会用到。


现在,需要下载node.js的运行环境,截至到本文发布时,node.js的版本是0.8.16,下载地址是: http://nodejs.org/dist/v0.8.16/node-v0.8.16-linux-x86.tar.gz ,如果该链接已经失效,或者您的Linux是AMD64的,请访问 http://nodejs.org/download/ 获得最新或对应的二进制包。


下载命令为:


cd /tmp/

wget http://nodejs.org/dist/v0.8.16/node-v0.8.16-darwin-x86.tar.gz


稍等片刻,下载完了,我们下回来一个压缩包,现在需要解压:


tar zfvx node-v0.8.16-darwin-x86.tar.gz


解压完毕后用ls命令查看,会有一个node-开头的目录,进入这个目录:


cd node-v0.8.16-darwin-x86


然后进入 bin 目录


cd bin


用 ls 命令看一下,是否能找到一个 node 的文件,如果能,那么将这个文件复制到 /usr/bin/ 目录下:


mv node /usr/bin/


复制完毕后,说明现在已经完成了配置 shadowsocks-nodejs 的服务端环境,还需要将其加入开机自动启动的 rc.local 里,先运行以下命令:


vi /etc/rc.local


回车后,会进入编辑器,按下Instre按钮,然后新起一行,添加(包括括号):


(node /var/shadowsocks/server.js >/dev/null 2>&1 &)


注意,我的server.js文件(shadowsocks-nodejs解压出来的)在之前移动到了 /var/shadowsocks/ 目录下,如果您修改了路径,那么请按照实际情况对路径进行修改。


然后按下ESC按钮,并输入 :wq 存盘退出。


现在,shadowsocks-nodejs的搭建已经完成了,只需要重启VPS或计算机即可立即启动,但是由于shadowsocks-nodejs存在一些特征,容易被不可抗力捕获并屏蔽,因此推荐再利用obfsproxy进行二次封装。


obfsproxy的主要目的是将各种网络通信封装为一种混杂通信--数据包经过加密,并且参杂了无用信息,使得不可抗力难以侦测到有效流量,从而降低被屏蔽的可能性。


obfsproxy需要较多的组件,首先先准备开发环境:


CentOS: yum install autoconf autotools-dev gcc git pkg-config libtool libevent-2.0-5 libevent-dev libevent-openssl-2.0-5 libssl-dev


Ubuntu: apt-get install autoconf autotools-dev gcc git pkg-config libtool libevent-2.0-5 libevent-dev libevent-openssl-2.0-5 libssl-dev


注意,CentOS会缺少许多包,或者版本不对,对于这种包只能一个个的编译。比如版本不对的 libevent ,通过Google这个名字可以发现官方网站是 http://libevent.org/ ,而官方网站也提供了下载链接: https://github.com/downloads/libevent/libevent/libevent-2.0.21-stable.tar.gz ,因此需要下载回来,然后进行编译,下面的部分教程是将如何编译 libevent ,如果已经具备该包,或者您是对Linux比较了解的用户,请跳过。


------如何编译libevent------


首先,从 http://libevent.org/ 获得最新版本的下载地址,截至到本文发布时,版本是 2.0.21-stable ,我们使用wget命令下载:


wget https://github.com/downloads/libevent/libevent/libevent-2.0.21-stable.tar.gz


然后解压:


tar zxvf libevent-2.0.21-stable.tar.gz


解压结束后,进入 libevent-2.0.21-stable 目录


cd libevent-2.0.21-stable


注意,这个地方有点不一样,如果您的操作系统是CentOS,并且已经安装了1.x版本的libevent,那么可能在obfsproxy的编译过程中找不到,所以需要编译到其他目录,比如/home/tord/event2/目录。


./configure –prefix=/home/tord/event2

make

make install


编译结束后,路径会到 libevent 会安装到/home/tord/event2目录,然后设置变量:


export libevent_CFLAGS=-I/home/tord/event2/include

export libevent_LIBS=”-L/home/tord/event2/lib -levent”

export LD_LIBRARY_PATH=/home/tord/event2/lib/


现在,就可以开始编译obfsproxy了。


-------如何编译libevent结束------


开发环境下载完后,从官方源获取obfsproxy的源码:


cd /tmp/

git clone https://git.torproject.org/obfsproxy.git


然后运行ls命令看看是否有一个obfsproxy的目录,如果有,则继续:


cd obfsproxy

./autogen.sh

./configure

make

make install


提示,如果缺少软件包,那么必须使用yum install或apt-get install 命令安装,或者Google缺少的软件包的名字,重新编译安装后,再尝试编译。


在编译完成后, obfsproxy 会存放在 /usr/local/bin/ 目录中。

由于我么之前指定了libevent的路径,因此还需要将libevent的库文件拷贝到公共目录中:


cp /home/tord/event2/lib/libevent-2.0.so.5 /usr/lib/


最后,重新打开 rc.local 文件:


vi /etc/rc.local


然后按下Insert按钮,进入编辑模式,新起一行,然后增加(包括括号):


(/usr/local/bin/obfsproxy obfs2 –dest=127.0.0.1:12345 server 0.0.0.0:54321 >/dev/null 2>&1 &)


注意,上图中的 12345 是在shadowsocks-nodejs的config.json文件中配置的端口,而 54321 是 obfsproxy 负责接收和发送混杂数据的端口,推荐按照实际情况为obfsproxy设置一个新端口。


确认无误后,按下ESC键,并输入 :wq 存盘退出。


现在,只需要重启VPS或计算机即可让其生效。


提示:对于CentOS 6.2,可能还需要修改 /etc/sysconfig/iptables 文件允许obfsproxy的端口通过。


而对于没有端口防火墙的用户,推荐使用iptalbes屏蔽shadowsocks-nodejs的端口(本例中为TCP 12345),以防止被外界扫描到。


------以上就是服务器端的配置------


下面,开始客户端的配置(Windows)。


首先,从Tor官方网站 https://www.torproject.org/projects/obfsproxy.html.en 下载包含Obfsproxy的Tor包,当然,我们只需要用里面的Obfsproxy。


截至本文发布时,Windows的包的下载地址是 https://www.torproject.org/dist/torbrowser/tor-obfsproxy-browser-2.4.6-alpha-2_en-US.exe ,请按照实际情况下载。


下载回来是一个7-Zip自解压压缩包,解压后会生成四个目录和一个可执行文件,我们将App目录里的东西复制到一个合适的位置(比如 D:\FQ\ )。


访问 http://nodejs.org/download/ ,下载Windows的程序包,截至到本文发布时,x86的下载包是 http://nodejs.org/dist/v0.8.16/node.exe ,AMD64的下载包是: http://nodejs.org/dist/v0.8.16/x64/node.exe ,直接将下载回来的文件放入之前所指定的目录即可( D:\FQ\ )。


访问 https://github.com/clowwindy/shadowsocks-nodejs ,点击界面上的ZIP按钮,将压缩包下载回来解压,将shadowsocks-nodejs-master文件夹中的内容也移动到之前设定的目录( D:\FQ\ )。


用记事本打开config.json文件,将password行修改为之前所指定的密码,server_port和server_ip无需修改。


注意:如果1080端口冲突,请更换一个端口,并在稍后修改浏览器的代理服务器的地方设置为您所指定的端口。


提示:如果您有整理癖,请按照您的习惯放置,不过在稍后的批处理中,需要按照指定路径进进行访问。


进入该目录,右击空白区域,新建文本文件,并设定一个名字,然后双击打开,输入:


START node.exe local.js

START obfsproxy obfs2 –dest=111.111.111:54321 client 127.0.0.1:8388

EXIT


注意:上面的111.111.111.111是您的VPS或服务器的IP地址,54321是您的服务器上的obfsproxy端口,如果您修改了,请按照实际情况填写!


然后保存并退出,并将新建的文本文件的扩展名修改为.BAT。


提示:如果看不到扩展名,请打开我的电脑(或计算机),点击工具菜单(如果看不见,先按一下Alt按钮),点击文件夹选项,转到查看选项卡,并取消“隐藏已知文件类型的扩展名”,然后确定,就能看到刚才的文本文件末尾多出来了 .txt ,将其修改为 .bat 即可。


双击所建议的FQ.BAT,会自动打开两个新窗口,这说明启动成功。


最后,打开您的浏览器,配置代理为SOCKS5,IP 127.0.0.1 ,端口1080即可(或者您指定的端口)。


以上就是本教程的全部部分。


补充1:如果不在乎速度,而在乎安全,可以加上 –shared-secret=PASSWORD 参数,其中PASSWORD是设定的obfsproxy协商密码,比如:

服务器:

(/usr/local/bin/obfsproxy obfs2 –dest=127.0.0.1:12345 –shared-secret=PASSWORD server 0.0.0.0:54321 >/dev/null 2>&1 &)


客户端:

obfsproxy obfs2 –dest=111.111.111:54321 –shared-secret=PASSWORD client 127.0.0.1:8388


我加上了加密参数后变得很慢(比SSH还慢),可能在不同的环境下可能不一样,请酌情测试。


特别感谢:

@jimmy_xu_wrk

@radaiming

@fdb713


参考资料:


https://github.com/clowwindy/shadowsocks-nodejs/wiki


http://nodejs.org/api/


https://www.torproject.org/projects/obfsproxy-instructions.html.en


https://trac.torproject.org/projects/tor/ticket/5009#comment:17


http://www.wangafu.net/~nickm/libevent-2.0/doxygen/html/


http://www.cnblogs.com/bluesky23/archive/2012/11/30/2796251.html







via iGFW http://igfw.net/archives/12762

定位防火长城(来源


github上有人释出了一个python脚本mongol.py,可以定位中国防火长城的物理位置和数量。



mongol.py以密歇根大学计算机系的Xueyang XuZ. Morley Mao在2011年发表的一篇论文为理论依据,发送“tibetalk“这个关键字来刺激防火墙,然后跟踪TCP报头的路由,找出RST数据包返回前最后一跳的位置,从而定位防火长城的物理位置。



这是目前得到的防火长城分布图。



报告称中国十年流出近3万亿美元资金(来源


国际非营利机构全球金融诚信组织的《发展中国家非法资金流出报告2001-2010》报告显示,2001-2010 年,中国内地非法资金外流规模逐年扩张,十年间共计流出2.74万亿美元,约占纳入统计的150个发展中国家同期流出规模的一半。2010年,犯罪、腐败 和逃税等行为致中国内地非法资金流出4203.62亿美元,较2009年的3361.09亿美元增长25%,较2001年的1422.02亿美元增长近三 倍。5.86万亿美元中,61.2%来自亚洲,15.6%来自西半球,中东和北非占9.9%,欧洲的发展中国家占7.0%,非洲占6.3%。在2010年 非法资金外流规模排行上,中国内地登顶榜首,马来西亚居其后,为643.83亿美元,墨西哥排第三,为511.68亿美元;第四至第十位依次是俄罗斯、沙 特阿拉伯、伊拉克、尼日利亚、哥斯达黎加、菲律宾及泰国。今年10月份,《华尔街日报》报告称它的调查显示过去一年有2250亿美元流出中国,中国国家外汇管理局有关部门负责人对此回应称资本外流规模计算不正确。



2000-2010年间资本外流最多的20个国家(单位10亿美元),数据来自全球金融诚信组织


一窥朝鲜局域网(来源


在全世界最神秘国家的互联网上冲浪有什么感受?一言以蔽之:奇怪,至少以世界其他地方的标准而言。但当朝鲜人仅仅为了接触外部世界而面临生命危险时,互联网标志着朝鲜历史的一个重要时刻,一个显著的进步。


朝鲜官方网站的每一个页面都包含了一段程序,程序的功能直接而重要:只要内容中提到提到金正恩,他的名字将会自动放大。这只是朝鲜特色互联网 的一个方面。朝鲜的网吧电脑不运行Windows,而是运行定制操作系统Red Star,其readme文件解释说它与朝鲜的价值观相一致。计算机的日历年份不是2012而是101——代表朝鲜前领导人金日成诞辰101年。Red Star运行的浏览器是一个修改版的Firefox浏览器,取名Naenara(意思是我的国家)。朝鲜的互联网只对精英、学术人士和科学家开放,它的名 字叫光明网,由国有ISP管理,包含信息版、聊天功能和国有媒体等功能。任何人在光明网上发表内容都必须谨慎小心。中国有防火长城,朝鲜也有名叫“蚊帐”的过滤技术。


Red Star照片作者comradeanatollii







via iGFW http://igfw.net/archives/12755

GreenVPN (即Green网络加速器)是国内一家历史较久较知名的VPN服务商,从我知道时算起也已经有近三年历史了,其提供免费美国PPTP/L2TP VPN/OpenVPN,支持Windows, OSX, iPhone, iPad, Android Phones等设备,有六条免费线路可用,免费200M流量。


VPN申请地址点击申请


另外其收费VPN服务还有香港、台湾、日本、韩国、美国、英国、德国、法国、俄罗斯、中国大陆等11个国家和地区的120多条线路可以使用,包月不 限速不限流量,包年除了价格优惠外还可以2用户同时在线,支持PPTP/L2TP/OpenVPN连接,可以手动设置vpn,也提供有 Windows系统的简单vpn客户端软件可用,翻墙、玩网游、回墙内都行。


目前其正进行限时有买赠优惠活动,我还有个九折优惠码,加起来也很实惠啊。


官方活动详情如下:


活动时间:2012年12月20日0:00 至 2013年01月5日24:00

活动内容:凡活动时间内购买VIP套餐,均可获得以下优惠

1)凡购买包两年套餐,直接赠送5个月VIP套餐

2)凡购买包年套餐,直接赠送2个月VIP套餐

3)凡购买包季套餐,原有9折的基础上再打9折


九折优惠码详情:


GreenVPN 九折优惠码:igfw.net


优惠码12月31日到期。注册帐号后登录网站, 在网页下方“优惠码:”位置输入优惠码igfw.net然后点击确定,你就会发现价格都变成九折了。


VPN购买地址点击申请



网站“产品使用”中有VPN详细的手动设置教程,还提供了Windows系统上简单易用的客户端哦。



服务器线路很多,无论翻墙上网还是玩网游都是不错的选择。



VPN注册地址点击申请


本文原始地址http://igfw.net/archives/12745


只是分享信息,关于VPN售前售后咨询请联系官方客服。由于网络封锁严重,如果连接不稳定可以尝试其他线路和其他VPN连接方式或手动设置连接。






via iGFW http://igfw.net/archives/12745

DC:相信有不少听众都有用VPN翻墙,就算不用VPN翻墙来浏览政治敏感资讯,亦有不少透过VPN去海外主机玩游戏或看剧集,但最近我们收到听众 的报告,指他们无法使用OpenVPN来翻墙,即使改用其他公司的OpenVPN主机,都仍然无法成功翻墙,到底发生了什么事?


李:以往都曾经收过零星OpenVPN技术无法翻墙的报告,但过往的报告都只是因OpenVPN使用的埠口被封锁所致。只要OpenVPN服务提供者改用其他埠口,或作出技术调节,甚至改用其他公司提供的OpenVPN主机,就可以照旧翻墙。

但 这次中国当局并非封锁OpenVPN所使用的埠口,而是中国电讯公司有能力侦测OpenVPN的信息包,并且作出拦截。因此,就算你改用其他主机,其他埠 口以至供应商,只要仍然使用OpenVPN来翻墙,都不可能成功翻墙。因此可见,中国当局已经充分掌握OpenVPN的技术特点,知道OpenVPN封包 的关键特徵,并且作出相应的封锁行动。


DC:中国当局若然掌握OpenVPN的特徵,那日后又可以怎样翻墙上网?


李:在短期内,如果VPN服务供应商有提供其他技术接通VPN,例如PPTP、IPSec等等,而中国当局又未有作出封锁的话,那暂时可以选择其他 技术来连接VPN主机,特别是Android的手机和平板电脑,因为Android手机和平板电脑,不容易另外加装软件令到OpenVPN协议能够运作。


但如果你所选择的供应商,连用PPTP和IPSec等都未能够连接翻墙上网的话,那你可能需要改用SSH Tunnel以至其他翻墙方式翻墙。虽然暂时未收到PPTP以及其他常用VPN协议受到大规模封锁的报告。但OpenVPN作为最难封锁的协议,中国当局 都能够成功封锁的话,我相信PPTP等被突然大规模封锁,亦不属于令人意外。


本人亦相信,OpenVPN会因应中国当局封锁行动,修改OpenVPN封包的格式,令中国当局更难在电讯网络侦测出OpenVPN的封包。只不过要作出如此重大的修改,可能需要一段时间,而用家以及供应商都要对软件作出升级。


DC:虽然有很多人用VPN来做各式各样的事,但中国当局会否最终对所有VPN协议作出封锁,令中国网民无法使用VPN技术作翻墙用途。


李:由于VPN并非只作翻墙用途,有不少外资大公司都利用VPN建立企业内联网,对VPN的封锁会造成这些企业运作上很大麻烦,所以暂时中国当局不一定会对所有VPN协定作出封锁。


只不过在一些政治敏感时间,中国可能会所有VPN都封掉,一如十八大期间曾经封锁GMail,导致不少企业运作受影响。中国当局在关键时刻,不一定会理会各大企业的运作需要,反而为了政治需要,会不惜牺牲企业的利益。


DC:多谢你李建军,在下周同样时间,我们会继续有翻墙问答,回应各位听众对翻墙的技术疑难,并且提供最新关于翻墙技术的资讯,欢迎各位听众向我们提问或向我们报料,你们的报料到我们是非常重要的。这次翻墙问答时间到了,下周同样时间我们再会。


来源http://xijie.wordpress.com/2012/12/15/翻墙问答:使用OpenVPN无法翻墙


==========


目前您的免费vpn还能正常使用么?

目前的网络环境很和谐,12月5左右的样子,Openvpn全体沦陷,只能通过更改端口来苟延残喘,PPTP、l2tp目前都处于半残废状态,有的地区可以正常连接有的地方又不大正常,各家VPN提供商都停止了免费vpn账号的申请。同时又很多朋友说现在的免费vpn都用不了,那我们这里来整理一下,您在使用过程中会遇到的一些失败的情况来做参考。


1、12月5日之后,使用openvpn连接会出现reset,openvpn端口被封锁。


2、PPTP、L2TP基本无法使用,出现651、800、807、809等错误。或者连接成功之后不能访问网页,其实已经断线!


3、今天SSH端口貌似受到一定的干扰,我放博客的一台vps目前SSH已经登录不上。 进一步跟踪中!


所以目前的这段时期。


建议,筒子们就不要再追求什么速度了,目前的网络环境,只要您选择的一款VPN能稳定连接就已经是最好的情况了,等过了这段时期再做打算,当然带来的影响也是显而易见的。


当然在这里还会给出几种折中的方案,就目前的情况来看,SSH受到的影响稍微小一点,但是SSH不是全局代理,目前连接还算比较稳定。


1、Android(安卓)设备,若root可使用SSH代替。或者使用Openvpn经常到服务商去更新配置文件。

2、Windows XP/7/8 可以使用SSH代替。或者使用Openvpn经常到服务商去更新配置文件。

3、MacOS 系统可以使用SSH代替。

4、使用iPhone/iPad的用户只能去选择一款和谐程度相对低一点的VPN了。






via iGFW http://igfw.net/archives/12743

RapidPass之前是GFW-Breaker附属的一个项目,现在将其独立开发。代理部分现在采用GSnova+CloudFoundry作为代理,速度较快,在一般的网络环境下可以达到满速。


主页:http://rpdev.tk


项目主页:http://code.google.com/p/rpdev/


下载地址集合:http://www.rpdev.tk/downloads/


2012年12月10日更新0.5.1修正版:


Google Code下载:https://rpdev.googlecode.com/files/RapidPass-0.5.1_Beta_20121210.zip


迅雷快传下载:http://kuai.xunlei.com/d/YSUGJSFLKJHM


(可用WinRAR解压)


Rapid Pass 的下一个版本(1.0正式版)将于12月22日-12月23日发布,同时还将发布新的公测版。


绿色版使用说明:


1.安装


Step.1 关闭所有杀毒软件并下载最新版的ZIP压缩文件


Step.2 解压到任意目录(推荐使用WINRAR、7Z等工具解压)


2.使用


Step.1 进入解压的目录,双击 RapidPassLauncher.exe


Step.2 点击弹出的对话框的“确认”键


Step.3 等待3-5秒,Firefox浏览器会弹出,直接在Firefox中即可浏览任何国外网页。


Step.4 关闭Firefox浏览器,并确认代理已经关闭(会弹出提示框)


3.卸载


Step.1 直接删除文件夹


来源http://allinfa.com/rapidpass-v051.html






via iGFW http://igfw.net/archives/12738

本月初,国际电信联盟(ITU)召开了国际电信世界大会(WCIT)。会议开幕时俺曾经发过一篇帖子,号召大伙儿签名反对 “ITU 接管互联网的企图”。上周五,世界电信大会闭幕了。俺给大伙儿介绍一下此次会议的”成果”。


★今年的国际电信世界大会(WCIT),主要议题是啥?


这次大会的主要议题是:修订《国际电信规则》(ITR)。ITR 是1988年通过的。该规则是用来规范不同电信网络之间的通信、计算不同国家之间的通信资费。因为旧的规则年代久远(已经20多年),大多数国家都觉得应该修订一下。

但是具体该如何修订,不同国家的政府之间分歧很严重。


★为啥 WCIT 备受关注?


前些年的 WCIT 并没有引起公众的注意。为啥今年吸引这么多眼球捏?主要是因为:以俄中为首的某些龌龊政府,提出了若干提案,引发轩然大波。

本来 WCIT 会议是闭门会议,不对媒体开放,成员的提案也只有参会人员才能看到。但世上没有不透风的墙,某些提案还是被泄露出来了。有兴趣的同学可以去 WCIT Leaks 网站下载被泄露的提案文档。

下面简单列举一些荒唐的提案给大伙儿瞧瞧。


◇把互联网的管辖权纳入到 ITU 组织内


如今的互联网,是自下而上发展起来的。并没有某一个组织对互联网进行自上而下的监管。现有的 ICANNIETF 等组织都是非营利机构,不是政府部门。这些组织的运作是公开透明的,各方面的人士都可以参与其中。

如果这个提案被通过,那将是一场灾难。因为只有国家才能成为 ITU 的成员。而且 ITU 的运作是不公开,不透明的(比如 WCIT 会议连记者都不让进去采访)。如果让 ITU 来接管互联网,那些专制国家的政府就可以派代表秘密干预互联网的管辖。


◇政府加强对互联网的审查


如果这方面的提案被通过,那么政府可以名正言顺地监控网民的行为。通过监控,政府可以知道:你是谁、你在啥时候上网、你在啥地方上网、你在网上看了啥、你在网上说了啥。

强化审查的提案得到了很多专制政府的支持(比如:俄罗斯、中国、沙特、阿尔及利亚、苏丹、巴林)。


◇建立”国家互联网区段”


这个提案的意思是:建立能由政府完全控制的、国家级的内网——这简直就是伊朗”清真网络”的翻版嘛。严重性俺就不用说了吧?


◇向互联网内容提供商(ICP)收费


这个提案也是很荒唐的。该提案建议:电信运营商可以向互联网内容提供商(ICP)收费。

哪些公司算是 ICP 捏?比如:Google、Facebook、Yahoo、腾讯、新浪……这些都算是内容提供商。

支持这个提案的政府,有一个共同点——它们的电信运营商都是国营滴。某些政府的龌龊动机昭然若揭啊。


★上述提案是否得逞?


还好没有得逞。这真是大快人心!

由于该提案遭到非常强烈的反对,最终搁浅。


★上述提案遭到哪些反对?


1. 几乎所有的欧美发达国家都反对该提案(顺便说一下,美国众议院表决,全票反对 ITU 接管互联网)。

2. 很多世界级 IT 大公司(比如 Google、微软、思科、Facebook、AT&T ……)强烈反对。

3. 很多有影响力的组织(比如:互联网协会、国际工会联合会、绿色和平组织 ……)极力反对该提案。

4. 很多有影响力的企业界和学术界名人现身喊话,反对该提案。最有名的是 Vint Cerf(Internet 之父)和 Tim Berners-Lee(Web 之父)。

5. 最后,当然还包括在网上签名反对的几百万网民。


★最终是否签署了新的电信条约?


是的。大会闭幕前,签署了新版本的《国际电信规则》(ITR)。

新条约没有包括刚才提到的几个臭名昭著的提案,但依然遭到多数国家的抵制。ITU 193个成员国,只有89个国家在新条约上签字(所以此次 WCIT 被认为是”以失败告终”)。


★为啥多数国家没签字?


以美国为首的欧美国家拒绝签字。因为新条约包含”网络安全”、”打击垃圾邮件”等内容。以美国为首的代表担心,上述内容会被专制国家利用,成为政府监管互联网的借口。以下是美国代表的观点:



这项拟议公约中不应当提及互联网,原因是该公约处理的是接通国际电话之类的技术问题,提及互联网可能会限制言论自由,并使当前自下而上的互联网监管形式被政府主导的模式所取代。



另外还有一些国家是骑墙派,他们还在考虑到底要不要签字。


★新条约对互联网有何影响?


像联合国的其它下属机构一样,ITU 的权力来自于成员国之间的共识。由于此次会议存在重大分歧,很多国家(包括大多数北美和欧洲国家)反对新条约。所以,这个新条约不会有太大的影响力。

对互联网而言,暂时不会有啥大的影响。

不过大伙儿可别放松警惕。对某些无耻的政府来说,虽然台面上的阴谋没得逞,但它们还是会在台面下继续搞很多小动作滴。


俺博客上,和本文相关的帖子(需翻墙)

行动起来,为了自由和开放的互联网




版权声明

本博客所有的原创文章,作者皆保留版权。转载必须包含本声明,保持本文完整,并以超链接形式注明作者编程随想和本文原始地址:

http://program-think.blogspot.com/2012/12/wcit-12.html






via iGFW http://igfw.net/archives/12734

SecurityKISS提供的免费VPN也有多年历史了,上次在SecurityKISS提供免费美国/英国PPTP/L2TP/OpenVPN服务一文中介绍过其一直是提供每天300M免费流量的。现在其提供免费3个月PPTP/L2TP/Openvpn,每月50G流量,而且有更多的美国、英国、荷兰、瑞士、瑞典、印度、德国、法国等国家服务器可选。


申请地址:http://www.securitykiss.com/giveaway/?t=474a6b08&thanksTo=TipRadar.com(需翻墙)



打开网页后填写邮箱和验证码申请(使用国外邮箱,据说国内电邮可能被拦截),申请后邮箱里就会收到SecurityKISS Tunnel客户端下载地址和VPN登录用户名和密码(可能在垃圾箱里)。



可以直接点击你收到的链接下载其Windows客户端,安装即可直接使用其openvpn服务,


也可以访问https://www.securitykiss.com/panel/使用your client ID(用户名)和Password(密码)登陆panel取得服务器地址来设置使用其PPTP VPN 、 L2TP IPSec VPN 或 OpenVPN 服务了。



测试可用,速度还行,有些VPN服务器IP被墙,可尝试其他IP连接;


December 16, 2012 at 24:00 GMT 明早8点 结束


欲试从速,感谢推友@vlccsesp推荐,如果您有什么好的资源推荐请留言。


SecurityKISS Tunnel VPN虽然被封严重不过其IP也是在更新变动的,多试试几个IP和VPN连接方式应该有可以连接上的,另外其服务器禁ping了,你可能ping不通其服务器,但并不代表不能连接vpn。


本文原始地址http://igfw.net/archives/12719






via iGFW http://igfw.net/archives/12719

SecurityKISS Tunnel VPN 免费3个月(限时免费)

Posted on

2012年12月16日星期日

Category

你是一个注重网络私密性的人吗?你想要将你的IP地址隐藏起来吗?本文所收集的软件也许正是你正在寻找的!你现在所需要的就是只需安装和运行就可以保障你的私密性,而且这一切是非常的简单且容易!


最期待的10个圣诞系列代理软件包含:


Auto Hide IP v5.2.9.2


Auto Hide IP 是一个小而简单易用的隐私保护软件,它使您能够掩盖你的真实IP地址,匿名上网,并每隔几分钟自动更改您的IP地址。用它,你可以选择来自不同国家的假的IP地址。


Hide IP Easy v5.2.1.2


Hide IP Easy 可以帮助你轻松隐藏你的真实的IP,防止您的网上活动被监视或您的个人信息的被黑客窃取。


Hide IP Privacy v2.6.2.6


Hide IP Privacy为您提供最高效的在线隐藏你的真实IP地址,以保护您的计算机,防止黑客的攻击,同时在上网冲浪的时侯,保护您的隐私。


Mask My IP v2.3.1.8


Mask My IP 是一个在线的保护工具,可以防止黑客或通过你的真实IP地址等网络罪犯跟踪你的上网习惯和您的互联网活动。它有一个设计很好的用户界面,使得它非常容易隐藏自己的IP地址。


Platinum Hide IP v3.2.1.6


Platinum Hide IP是一款易用的可以隐藏你真实IP地址的软件,你可以匿名冲浪,发送任何基于Web的邮件系统的匿名邮件。


Real Hide IP v4.2.5.2


你的IP地址暴露你每次访问的网站?您的IP地址是您的在线身份,并可能被黑客用来闯入您的计算机,窃取个人资料,或进行其他危害。 Real Hide IP可以让您安全上网冲浪,防止身份盗窃,修改您的IP地址,并保护自己免受黑客入侵,只要点击一下按钮。


Smart Hide IP v2.7.2.8


您的IP地址可以直接连接你的网上活动,甚至自己到您的计算机,它可以用来找到你的名字和地址。Smart Hide IP也是一个隐藏IP地址的工具,只通过点击一个按钮,即可隐藏您的网上身份。


Super Hide IP v3.2.4.6


Super Hide IP 允许您以匿名方式进行网上冲浪、 保持隐藏您的 IP 地址、 保护您的个人信息免受黑客的攻击和提供完全加密您在线活动的都有一个简单的单击一个按钮。


Proxifier Standard Edition v3.21


Proxifier是一款功能非常强大的socks5客户端,可以让不支持通过代理服务器工作的网络程序能通过HTTPS或SOCKS代理或代理链。支持 64位系统,支持Xp,Vista,Win7,MAC OS ,支持socks4,socks5,http代理协议,支持TCP,UDP协议,可以指定端口,指定IP,指定程序等运行模式,兼容性非常好。有点类似SOCKSCAP。


有许多网络应用程序不支持通过代理服务器工作,因此不能用于局域网或防火墙后面。这些会损害公司的隐私和导致很多限制。Proxifier解决了这些问题和所有限制,让您有机会不受任何限制使用你喜爱的软件。 此外,它让你获得了额外的网络安全控制,创建代理隧道,并添加使用更多网络功能的权力。


Proxy Switcher Pro v5.5


Proxy Switcher 是一款强大的代理搜索、测试和管理软件 ,它可以从网上自动下载代理列表(同时可显示代理服务器所在的国家),并分析其是否可用。使用 Proxy Switcher 可以帮助你免除在浏览器中手动设置代理的繁琐操作 ,通过在软件的代理管理器中将可用代理添加到 [代理转接] 类别后,如果要切换代理,只需右键单击系统托盘处的软件图标并在弹出菜单中选择相应的代理服务器地址即可,非常方便。 Proxy Switcher 支持所有基于 IE 内核的浏览器以及其它第三方浏览器(如 Mozilla、FireFox),同时还支持 LAN、VPN、普通拨号上网等各种接入方式。


软件下载:http://dl.vmall.com/c0igheiepa


来源http://www.safebeta.cn/show.php?tid=28756






via iGFW http://igfw.net/archives/12714

最期待的10个圣诞系列代理软件

Posted on

2012年12月10日星期一

Category


2012年12月6日墙外仙




在阿联酋迪拜举行的世界电信标准大会上,由中国提交的提案得到通过,这项提案将帮助网络运营商识别互联网内容,检测有版权保护的MP3文件的交易行为,但有批评者认为,这将促进某些国家对互联网内容的审查。


争议点在于能否合法利用


ITU通过这项决议时,遭到了来自德国代表团的反对,德国警告称,ITU不可以标准化任何技术,因为这将增加对通信内容的控制,可能被用于加强互联网内容审查,妨碍到信息和思想的自由流动。


获得大会批准的Y.2770标准是由武汉邮科院主导制定的,标准的全称为“下一代网络深度包检测技术要求”(以下简称DPI),这是全球首个互联网业务感知和内容识别的国际标准。


由于Y.2770是保密的,很多细节无法得知。但一家韩国标准组织发布了一份PDF文件描述了网络运营商如何识别MP3数据中的嵌入数字水印,发现有版权保护的音频内容,识别上传的比特流用户。


民主与技术中心的Alissa Cooper以及Emma Llansó在一份联名发布的博客中表示,ITU勉强承认DPI涉嫌隐私,更不用说通过深度分析潜在的隐私威胁了。


当然DPI也可以用于有益的方面,比如说抵御网络攻击、检测恶意软件、对应用程序进行优先级排列。争议点主要在于它是合理应用,还是不合法政府监 控,包括一些网络运营商如何应用。美国第一大移动运营商Verizon无线就曾采用DPI技术进行广告相关的应用,还曾卷入用户隐私泄露事件。


Cooper和Llansó在文章中表示:“强制标准是一个坏主意,尽管它们是很好的设计。强制全球技术公司在产品上进行标准化,将对用户的网上信任以及权利带来悲剧性后果。”


ITU受到尖锐批评


德国曾要求欧洲电信机构CEPT(欧洲电信管理机构的合作组织,有48个成员国)表明立场,反对ITU的这项提案。CEPT的一份Word文档揭示 了德国的这一忧虑,文档还显示,CEPT十月份在伊斯坦布尔开会讨论后决定,成员国认为他们不能反对Y.2770标准,这也就是说没有欧洲国家出言反对 ITU的这项提案。


DPI标准之所以出现争议的原因是,业界担心某些专制政权可能用此技术对本国公民进行广泛监督。


《华尔街日报》去年的一篇报道揭露法国技术公司Amesys为利比亚提供了DPI技术帮助当任总统卡扎菲监控利比亚人民。波音的互联网流量监控产品制造商Narus和利比亚讨论如何控制Skype、监视Youtube、封锁代理服务器。


这并不是ITU首次因试图审查互联网而受到批评,2008年,ITU因悄悄起草由中国政府提交的技术标准草案,定义互联网通信的起始来源的方法而受到批评,草案可能削弱上网用户保持匿名的能力。


来源http://www.fqok.org/?p=4195







via iGFW http://igfw.net/archives/12712


  众所周知中国的网络国情,还有一大部分人活在电信/网通这两个老流氓的adsl线路上。目前中国电信 4m的ADSL基本在400k/s的下载速度和50k/s的上传速度(这里我就不说bps了,就说大家能看到的下载速度),又由于ADSL的不对称速度技 术,如果你上传的时候占满了这50k,那么基本你的下载带宽是无法使用的,把ADSL想象成一根水管,水流是可以随意控制的,这根水管同时要担负上水和下 水的作用,如果直径的90%用来上水了,那么就只有10%可以下水了。


  应用的例子就是你在用QQ传一个比较大的文件给朋友,如果显示速度是50k或50k以上,那么这时不论你是下载,看视频,甚至开网页都会觉得卡。(光纤不会这样,和ADSL理论不同,分辨你家是ADSL还是光纤就看你家的猫/路由上有没有电话线)


但是这在平时的使用上并不会给我们造成多大的困扰,或者说不会给稍微懂点电脑知识的人造成多大困扰,我们在传文件的时候就尽量不开其他网站,我们在使用 迅雷下载的时候把上传速度设置成10k,我们在看视频的时候不使用PPS、PPlive、腾讯视频这些P2P软件,而使用在线的Flash。如果都这么做 了,日子也不是不能过,就是过的苦一些罢了。


但是突然有一天,也许是午后的燥热让那么一小撮人决定开始耍流氓了。Adobe公司在自家 的招牌垃圾软件Flash上开发了P2P技术,说是架不住各方面反映,顺应潮流,其实估计也就是中国那几个流氓视频公司提出的要求,他们肯定觉得每月支付 高昂的带宽费的姿势哪比的上耍个流氓用贱民们自己的带宽赚广告费来的潇洒自在呢,于是在狼狈为奸的情况下,Adobe开放了新版支持P2P技术的 Flash的下载,优酷搜狐奇艺过上了一手逼着网民看广告赚取广告费,一手捏着网民的ADSL小水管使劲撸的好日子。


于是一个月黑风高 的夜里,一介草民的你发现,哎?往常能看超清都不卡的网络怎么突然看高清都开始卡了?于是你开始找自己的原因,是不是开着迅雷呢,是不是没关电驴呢,找了 一圈你发现你全关了,流量监测软件里面显示浏览器正在疯狂上传,这超出了常人理解的能力,若是说给一个有点电脑知识的人听,打死他也不会相信Flash可 以P2P上传。要知道既懂电信又懂ADSL的你通常将自己的可怜的50k上传带宽看的根宝贝一样,无论何时也不容别人随便占用,凡是能控制上传带宽的软 件,一概不用,突然被人一个大嘴巴抽脸上,就你这一介草民以为看了几十秒广告就能免费看视频?必须给我上传,还必须占满你50k,还不告诉你,卡死你。


于是乎,你疯了,发疯的从百度,谷歌上搜索既可以不上传又可以流畅看视频的方法。却只见各种BBS上一众屌丝鬼哭狼嚎,突然,在某哀嚎贴45楼看到一位 大神意味深长的写,Flash里面不是有设置么,你感激涕零的颤抖着打开了Flash全局设置,找到“阻止所有站点使用对等协助网络”这晦涩难懂的关闭 P2P上传的选项,仰天长啸,还是Adobe厚道。设置完成后,打开一个超清视频,看着依然50k/s的上传,你吐了口吐沫,咽了咽口水,又吐了口吐沫, 挽起了袖子,挥舞着你那小胳膊高喊,Adobe你这个臭流氓!


Adobe Flash Player


如此这般不屈不挠的百度Google了2个月,终于我发现了一个神奇的东西,Adobe给法律留了一扇门,请允许我这样猜测一个流氓公司,它(也请允许 我用宝盖它)留了一个只有程序员才会用到的mms.cfg文件,这个文件可以控制所有Flash的设置,于是下载了英文版的“Flash管理员手册”,找 到了那让我梦寐以求的一条命令RTMFPP2PDisable=1,Adobe果然是国际大公司,欺骗群众的同时不忘遵守法律,您要是被迫上传了,告它 了,它可以拿出这条命令告诉你,不是我不让你设置,是你自己找不到。颤抖着,我在mms.cfg里写入了这条命令。


以下是屏蔽Flash P2P上传的命令语句。


echo RTMFPP2PDisable=1 >> %windir%\system32\Macromed\Flash\mms.cfg


echo RTMFPP2PDisable=1 >> %windir%\syswow64\Macromed\Flash\mms.cfg


echo RTMFPP2PDisable=1 >> %windir%\system32\mms.cfg


关于如何测试你的上传是否被关闭了呢?


1,保证你的带宽0使用,打开流量监测软件,上传下载应该都小于1k/s。


2,上优酷首页开个视频,越热门越好,综艺类尤佳。改成超清模式。


3,观察你的浏览器流量


4,看3分钟以上,如果你的上传速度和我一样还保持在1k以下,那恭喜你,你让这个世界变的美好了一点点,这种对抗耍流氓的行为,虽然只是那么一点点,但可能可以让更多的人免于被耍流氓。


来源:投稿,作者遥小望。有问题可以来新浪微博@遥小望


更新:Adobe平台技术经理马鉴在微博回应:RTMFP(P2P)协议必须要求网站服务器端使用Adobe Media Server 4以上的版本。优酷等视频站点并不是Adobe Flash Media Server商用客户,不可能启用P2P功能,所以客户端关闭P2P也就无从说起。


来源http://www.williamlong.info/archives/3304.html







via iGFW http://igfw.net/archives/12707

Yandex是俄罗斯最大的搜索引擎网站(类似百度在中国的地位),Yandex.Browser是其推出的一款基于Chromium(一个由Google Chrome主导开发的开源项目)的浏览器。



Yandex Browser在Chromium基础上进行了较大改进,比如引入了常见于Opera浏览器的Turbo功能等。开启Yandex Browser的Turbo服务后,网络流量会通过其设置在俄罗斯的代理服务器对传输数据进行压缩,以便在较慢的网络下节省传输流量、加快浏览速度。


Turbo功能使用简单,下载安装Yandex Browser后,如下图设置始终开启就可以使用其Turbo服务访问被封网站了。



Yandex Browser开启Turbo可以浏览本博客(http://igfw.net/)、德国之声(http://www.dw-world.de/chinese)等被封网站,不过貌似不能访问推特、非死不可等被封网站,不知道是其服务器问题还是封网的原因。



Yandex.Browser官网:http://browser.yandex.com/


本文原始地址http://igfw.net/archives/12702






via iGFW http://igfw.net/archives/12702

使用Yandex.Browser开启Turbo访问被封网站

Posted on

2012年12月5日星期三

Category


一篇有方校长署名的一篇综述文章“网络流量分类研究进展与展望”,其中介绍了流量分类面临的挑战与技术手段,部分内容似乎与最近封锁OpenVPN有关:


4.2 加密流量分类


随着网络资源和带宽的逐渐完善,用户更注意保护隐私,加密应用被广泛使用,加密流分类成为流量 分类中的挑战性问题之一。


传统的基于熟知端口号的流分类方法在大多应用 端口随机可变和端口共用情况下已经失效,而基于有 效负载的流分类方法对加密流量也束手无策,并且存 在隐私侵犯的问题,耗费资源较大。


2006年以来,在流量分类领域,对加密流的分类 问题成为一个重要的研究方面,大多数研究都采用了 基于流特征的统计识别方法。目前研究的加密流量主 要包括四类典型流量:SSH隧道、IPSEC隧道、SSL, 以及P2P的加密流量。其中,对于SSH的研究较多, 主要侧重于对SSH隧道中的应用进行有效的分类识 别,使用的方法基本都是基于流特征的识别,主要使 用机器学习的方法,例如朴素贝叶斯、C4.5决策树、 SVM、k-means、k-nearest neighbor等算法,还有 基于高斯混合模型(Gaussian mixture models)、 隐马尔可夫模型(hidden Markov model, HMM)和 最大似然分类等,另外还有使用基于主机行为的分类 方法[37],主要基于协议连接模型,通过源IP、目的 IP和连接特征等特征值来识别,但这种方法自身具有 一定局限性,且不容易达到高精确度,因此研究者一 般较少使用。


对于SSL和SSH流量的分类通常分为两步[38][39], 第一步根据协议自身特性(如协议首部特定字节的特 征或密钥交换特征等)识别出SSL或SSH流量,第二步 对加密隧道中的不同应用数据流进行分类。Dusi[40] 等人使用高斯混合模型(GMM)和支持向量机(SVM) 技术,对运行在SSH隧道中的应用(假设同一时刻SSH 隧道中只有一种应用)进行分类(包括HTTP、POP3、 POP3S、EMULE、unknown)。实验选取包长度和数据 包方向(服务器到客户端或客户端到服务器)作为特 征值,结果显示两种分类方法对POP3和POP3S类的应 用识别效果最好,真正率均超过了98%,GMM对HTTP应 用的识别准确率高于SVM,对EMULE的识别准确率则低 于SVM。


一些研究者对多种分类方法进行比较,并通过 实验提取出用于识别加密流量的一般性流特征。2007 年,Alshammari[41]等人使用了两种有监督的机器学习 算法AdaBoost和PIPPER识别网络中的SSH流量,并进一 步对SSH应用类型(如ssh,scp,sftp,tunnel等)进


行分类,通过两种方法的对比,PIPPER的分类效果要 优于AdaBoost,其准确率达到99%,假正率为0.7%。 实验同时说明了,通过基于流统计特征的方法,而不 使用IP地址、端口、有效载荷等信息对SSH流量进行 精确识别是可行的。之后,Alshammari[42]等人又对以 SSH和Skype为代表的加密流量进行了进一步的研究, 并使用五种机器学习算法(AdaBoost、SVM、朴素贝叶 斯、RIPPER、C4.5决策树)进行对比,对比结果显示 基于C4.5决策树的分类器的分类效果最好。


单独的一种分类方法通常在某方面有优势,但 不可避免的在另一方面存在劣势,为了获得更好的 分类效果,一些研究者使用了一种或多种分类方法 结合的技术进行研究。Bar-Yanai[43]等人提出了一种 实时的加密流量分类方法,将k-means和k-nearest neighbor两种分类器相结合,使用17个流特征,分析 每个流的前100个包的统计信息,并进行分类。传统 的k-nearest neighbor分类算法分类准确率高,但分 类速度慢,而k-means算法则相反。实验将两种分类 器相结合,分类速度快、分类准确率高,比使用单独 一种分类算法的效果要好很多。


SSH隧道下可承载很多类型的应用,虽然识别隧 道应用的存在并不困难,但要识别出隧道中的具体应 用类型就有很大挑战。Tan[44]等人提出了一种利用最 大似然分类器对SSH隧道中的应用进行分类的方法, 该方法首先需要识别出SSH Tunnel流的建立边界,然 后丢弃该边界之前的数据包,只需要分析该边界之后 的连续L个数据包的统计信息,对SSH隧道中的HTTP、 POP3、FTP、SMTP四种类型的应用进行分类,分类的 真正率为90%左右。


为了提供更好的网络服务质量,需要及时识别出 网络中的延迟敏感应用(如VoIP、音视频等),并为 其提供高优先级。这些应用通常使用非标准端口号, 并且其数据被加密,或者被放入加密隧道中执行。 Yildirim[45]等人以包长作为特征值,采用了机器学习 的方法对IPSec隧道中的VoIP和非VoIP流量进行了分 类,并通过对比实验证实了及时识别出VoIP应用并给 予其高优先级对于提高QoS的重要性。


对P2P应用(如BT、Emule、Skype等)进行分类 的挑战主要集中于数据加密和混淆协议,目前使用较 多的方法是基于流特征的统计识别方法,也有一些研 究使用了有效负载和流特征相结合的方法,他们使 用的有效负载往往是一个连接的前几个包的靠前数 据,也是用于统计特征,而不是直接把某个特定字节


串作为分类依据。Hjelmvik[46]等人全面展示了利用 统计分析和统计协议识别(statistical protocol identification, SPID)算法对混淆协议进行分类 的有效性,并通过实验总结出了对一些特定模糊协 议(包括BT的MSE、eDonkey的模糊协议、Skype、 Spotify)进行分类的最有效统计属性。


总的说来,加密流量分类是流量分类中最具挑战 性的问题之一,目前的主要研究思路主要集中在各种 行为特征提取及统计分析的方法上。我们认为,基于 主机行为的关联分类方法,辅以主动验证等其它的技 术手段,也是较好的研究思路之一。


来源http://fqok.org/?p=4138







via iGFW http://igfw.net/archives/12687

GFW封锁OpenVPN 与 加密流分类的学术论文

Posted on

2012年12月2日星期日

Category

当用SSH Secure Shell连接Linux时,如果几分钟没有任何操作,连接就会断开,必须重新登陆才行,每次都重复相同的操作,很是烦人,本文总结了两种解决的方法。


方法1:更改ssh服务器的配置文件/etc/ssh/sshd_config


ClientAliveInterval 指定了服务器端向客户端请求消息的时间间隔, 默认是0,不发送。而ClientAliveInterval 60表示每分钟发送一次,然后客户端响应,这样就保持长连接了。这里比较怪的地方是:不是客户端主动发起保持连接的请求(如FTerm, CTerm等),而是需要服务器先主动。


另外,至于ClientAliveCountMax,使用默认值3即可。ClientAliveCountMax表示服务器发出请求后客户端没有响 应的次数达到一定值,就自动断开,正常情况下,客户端不会不响应。


然后重启ssh服务:/etc/rc.d/init.d/sshd restart


方法2:启用putty keepalive


putty -> Connection -> Seconds between keepalives ( 0 to turn off ),默认为0,改为60。


实 际使用中发现把服务端的ClientAliveInterval设成60,ClientAliveCountMax设成3还是会过一小段时间就断开了,给 人的感觉是由服务端发起的保持连接请求没有收到客户端的响应,为了保持连接,我把ClientAliveCountMax设成60,理论上保持60分钟。


来源http://lordong.me/wp/post/1346.html






via iGFW http://igfw.net/archives/12650