据说不带 SNI 的好些,这次应该是继 2022 年的 TLS in TLS 之后第二次针对 TLS 外观的大规模封锁,持续看了几天封锁的相关讨论,我个人是认为由于这几年过于风平浪静,导致绝大多数人对 SNI 白名单没有清晰的认知,
即中国大陆有没有全境实行 SNI 白名单和 GFW 想发力时会不会优先封非白名单 SNI 的 IP 是两码事,但是若你拿热门翻墙机房去偷白名单 SNI 那无脑封就对了,还是回到 REALITY 刚出时就说过的权重问题,假设得分超过某个值会封你,那么目前观察下来可能:
1. 热门翻墙机房能直接给你加个 50
2.
有明文 HTTP 面板操作记录也能直接给你加个 503. 服务端没有 ban 回国流量如“该境外 IP 登过微信”等给你加 40
4. 有境内发起的 SSH 操作记录就别装外宾了给你加 30
5. 非白名单 SNI 或 SNI/ASN 不匹配等明显“装得太假”给你加 20
6. Golang 指纹或者 Chrome 指纹但后续流量不像 h2 给你加 10
...
以上是我认为目前来说比较重要的几点,
前四点是最容易忽视的所以列在了前面,用脚趾想都知道你选个热门翻墙机房再加上不 ban 回国流量是任何直连协议都救不回来的,这也符合截止目前的观察,但 GFW 是黑箱实际权重上会有出入,
比如你那 IP 不是些爬虫就是固定那几个人大流量、24h 挂着也能给你加个 30 也说不定,你手机里的反诈直接把你卖了也说不定...这些不好解决的我都没列上去虽然本次据观察“协议特征问题”被排在了后面,
但我发这条消息其实主要是想讲这个、刚写跑题了,我的意思很简单:
虽然中国大陆还没有全境实行 SNI 白名单,但这并不影响你拿十八线无人问津的 SNI 去翻墙会导致 GFW 给你“加分”,这个道理也不用多解释,另外 TLS 流量特征问题上我认为 GFW 是在逐渐收敛的,以前是逼着你用浏览器 CH 指纹,
以后会检查你的后续流量是否像 h2,这也就是为什么我说 Vision Seed 在等,根据近期一些“灰测”确定了 GFW 是这方向就简单多了,你想凭空整成 h2 远不如你本来就是 h2(XHTTP)或者内层 h2 裸奔(XTLS),但这俩也仍需完善,前者的主要问题是 Golang h2 指纹、双重加密,后者的主要问题是内层握手没整成 h2、后续流量不一定是 h2 等,鱼和熊掌难以兼得,再拉锯一下吧,长期肯定是看
XDRIVE