全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2455|回复: 24
打印 上一主题 下一主题

不要把抽风附会到高墙上

[复制链接]
跳转到指定楼层
1#
发表于 2010-12-30 19:35:44 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
根据已知的可靠的研究结论,高墙不是防火墙,而是旁路设备,其运行模式有二
  • 在光纤登陆点分光,将流入到Chinanet的流量复制到自己的网络进行包检测,检测到关键字后,发送RST信号或伪造的DNS响应。
  • 架设黑洞路由,将被封锁的IP地址通过BGP协议散布,使Chinanet到被封锁地址的路由指向黑洞。

无论是RST信号、伪造的DNS响应还是指向黑洞的BGP包,高墙都不会影响正常数据包的路由,这也是高墙的设计理念。
高墙仅在北京、上海的互联网信息交换中心与Chinanet互联,RST信号、伪造的DNS响应、指向黑洞的BGP包均是在这两处发出,带宽大概是每地10G。
高墙升级不正常只会引起莫名其妙的封锁(如昨天google.com被加入关键字列表)以及自身抽风,不会引起Chinanet及中国到美国的线路的抽风。

评分

参与人数 5威望 +61 收起 理由
腿毛飘飘 + 15 广告/SPAM
allen + 7
iamtime + 20 我很赞同
pmalc + 9 原创内容
vnconfig + 10 精品文章

查看全部评分

2#
发表于 2010-12-30 19:37:09 | 只看该作者
技术贴
3#
 楼主| 发表于 2010-12-30 19:37:14 | 只看该作者
竟然高级了

评分

参与人数 1威望 +5 收起 理由
Key + 5 恶意灌水

查看全部评分

4#
发表于 2010-12-30 19:37:34 | 只看该作者
技术文,不懂~
5#
发表于 2010-12-30 19:37:49 | 只看该作者
不明真相的群众路过。
6#
发表于 2010-12-30 19:38:15 | 只看该作者
厉害,这都给你知道了
7#
发表于 2010-12-30 19:38:16 | 只看该作者
BGP 不是用来分发黑洞的,BGP 路由表里只写 AS 路径,实际采用的可能是 OSPF。
8#
发表于 2010-12-30 19:38:17 | 只看该作者
就是这样的,上网行为管理设备的原理跟墙类似,找下相关厂家的资料就知道了.
9#
 楼主| 发表于 2010-12-30 19:41:12 | 只看该作者
原帖由 vnconfig 于 2010-12-30 19:38 发表
BGP 不是用来分发黑洞的,BGP 路由表里只写 AS 路径,实际采用的可能是 OSPF。

高墙与其他运营商是不同的AS,之间是没法用OSPF的,它只要宣称被封锁的IP为自己所有,就可以使用BGP了。
10#
发表于 2010-12-30 19:44:08 | 只看该作者
另外,线路抽风跟运营商的基础设施有关,联通的设施很烂,以至于有时候墙的 RST 都发不过来。可以肯定的是,IDS 设备不用串联的方式接入,而是旁路,这个做过网络安全的都知道。延迟和丢包不能怪墙。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-31 18:32 , Processed in 0.071143 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表