中国互联网络防火墙已经可以精确识别与境外 DNS over HTTPS(DoH) 服务器的连接

  前几天我位于中国大陆的监控服务器突然报异常状态,显示与五台位于中国大陆境外的 DoH 服务器丢失连接,状态为 ERROR_CONNECTION_RESET(连接已重置),通过技术手段排查,发现连接在中国大陆的网络出口处被重置,这无疑是域名被封锁的现象。

  继续进行后续排查,发现有且仅有这五个 DoH 所在的域名被封锁,甚至于其中一个位于中国香港的服务器绑定的域名也未能幸免于难,但其余所有子域名,包括位于中国大陆的 DoH 域名都没有受到任何影响。

  为了验证该判断,我选择了一个用作蜜罐域名,并在其上搭建了完整的 DoH 服务,并使用位于中国大陆的一台服务器持续不断地向其发送 DoH 请求。大概 4 个小时后,我的监控服务器又报出了异常状态,正是该蜜罐域名丢失连接,这证实了我的假设:“中国互联网络防火墙已经可以精确识别与境外 DNS over HTTPS(DoH) 服务器的连接并加以封锁”。

  鉴于以上情况,结合之前 Google(8.8.8.8)、Cloudflare(1.1.1.1) 等大型公开 DNS 服务器被 DNS 抢答的现状分析,说明如今中国互联网络防火墙不仅不允许在大陆内架设 DNS 服务器,也不允许位于大陆的网民访问外部的 DNS 服务器,更别提在境外架设公开 DNS 服务器用于国内访问了。

  我已经关闭位于中国大陆境外的五台 DoH 服务器的公共访问,在研究出更为合规的直接 DNS 请求方式、或该封锁被证实不再存在之前,不再提供位于境外的任何直接 DNS 解析服务。

  “人生如逆旅,我亦是行人。”

添加新评论 取消回复

  • OωO
  • |´・ω・)ノ
  • ヾ(≧∇≦*)ゝ
  • (☆ω☆)
  • (╯‵□′)╯︵┴─┴
  •  ̄﹃ ̄
  • (/ω\)
  • ∠( ᐛ 」∠)_
  • (๑•̀ㅁ•́ฅ)
  • →_→
  • ୧(๑•̀⌄•́๑)૭
  • ٩(ˊᗜˋ*)و
  • (ノ°ο°)ノ
  • (´இ皿இ`)
  • ⌇●﹏●⌇
  • (ฅ´ω`ฅ)
  • (╯°A°)╯︵○○○
  • φ( ̄∇ ̄o)
  • ヾ(´・ ・`。)ノ"
  • ( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
  • (ó﹏ò。)
  • Σ(っ °Д °;)っ
  • ( ,,´・ω・)ノ"(´っω・`。)
  • ╮(╯▽╰)╭
  • o(*////▽////*)q
  • >﹏<
  • ( ๑´•ω•) "(ㆆᴗㆆ)
  • (。•ˇ‸ˇ•。)
  • @(不出所料)
  • @(不说话)
  • @(不高兴)
  • @(中刀)
  • @(中指)
  • @(中枪)
  • @(亲亲)
  • @(便便)
  • @(内伤)
  • @(击掌)
  • @(口水)
  • @(吐)
  • @(吐舌)
  • @(吐血倒地)
  • @(呲牙)
  • @(咽气)
  • @(哭泣)
  • @(喜极而泣)
  • @(喷水)
  • @(喷血)
  • @(嘻嘻)
  • @(坐等)
  • @(害羞)
  • @(小眼睛)
  • @(尴尬)
  • @(得意)
  • @(惊喜)
  • @(想一想)
  • @(愤怒)
  • @(扇耳光)
  • @(投降)
  • @(抠鼻)
  • @(抽烟)
  • @(无奈)
  • @(无所谓)
  • @(无语)
  • @(暗地观察)
  • @(期待)
  • @(欢呼)
  • @(汗)
  • @(深思)
  • @(狂汗)
  • @(献花)
  • @(献黄瓜)
  • @(皱眉)
  • @(看不见)
  • @(看热闹)
  • @(瞅你)
  • @(肿包)
  • @(脸红)
  • @(蜡烛)
  • @(装大款)
  • @(观察)
  • @(赞一个)
  • @(邪恶)
  • @(锁眉)
  • @(长草)
  • @(阴暗)
  • @(高兴)
  • @(黑线)
  • @(鼓掌)
  • @(亲亲嘴)
  • @(偷笑)
  • @(再见)
  • @(冷漠)
  • @(发呆)
  • @(发怒)
  • @(发财)
  • @(可爱)
  • @(吐血)
  • @(呕吐)
  • @(困)
  • @(坏笑)
  • @(大佬)
  • @(大哭)
  • @(好尴尬)
  • @(委屈)
  • @(害羞了)
  • @(微笑)
  • @(思考)
  • @(怪脸)
  • @(惊吓)
  • @(我晕)
  • @(打脸)
  • @(扣鼻子)
  • @(抓狂)
  • @(摊手)
  • @(斜眼笑)
  • @(流汗)
  • @(流泪)
  • @(点赞)
  • @(狗头保护)
  • @(生气)
  • @(生病)
  • @(留鼻血)
  • @(疑问)
  • @(白眼)
  • @(皱眉头)
  • @(目瞪口呆)
  • @(睡着)
  • @(笑哭)
  • @(腼腆)
  • @(色)
  • @(调侃)
  • @(调皮)
  • @(鄙视)
  • @(闭嘴)
  • @(难过)
  • @(馋嘴)
  • @(黑人问号)
  • @(鼓手掌)
  • 颜文字
  • 阿鲁
  • 小电视

已有 8 条评论

  1. Ever considered active probe targeting the common path /dns-query?

    1. @Anonymous Coward

      With this in mind, we've now actively blocked access to the /dns-query path and changed it to /search.

  2. 国外的doh多得很。。。google就是了

    1. @aafdf

      国外的 DoH 在国内几乎都不可访问了,或者速度极慢

  3. ?学术类评语?

  4. 以终为始的思考方式为行业指明方向。

  5. AAAAAAA

  6. 有用

×