中国的防火长城是如何检测和封锁完全加密流量的
全加密协议是翻墙生态系统中的一块基石。这类协议对数据包有效载荷的每一个字节都进行了加密,以期让流量看起来什么都不像。2011年11月初,中国的防火长城(GFW)部署了一种新的审查技术,这种技术可以实时地被动检测并阻断全加密流量。GFW这一新添的审查能力影响到一大批流行的翻墙协议,包括但不限于Shadowsocks5、VMess和Obfs4。虽然中国长期以来一直采用主动探测来识别此协议,但这次是第一次有关于采用纯被动检测来识别全加密协议的报告。面对这一新的现象,反审查社区不禁要问检测是如何做到的
在这篇论文中,我们检测并描述了GFW用于审查完全加密流量的新系统。我们发现,审查者并没有直接定义什么是完全加密流量,而是应用粗糙但高效的启发式规则来豁免那些不太可能是完全加密流量的;然后它阻止其他未被豁免的流量。这些启发式规则基于常见协议的指纹、1比特的占比以及可打印的ASCII字符的数量、比例和位置。我们对互联网进行扫描、并揭示了GFW都检查哪些流量和哪些IP地址。
我们对GFW的新审查机制的理解帮助我们得出了几个实用的规避封锁的策略。我们负责任地将我们的发现和建议透露给不同的反审查工具的开发者,从而帮助数以百万计的用户绕开了这种新的封锁
2021年11月6日,中国的互联网用户报告说他们的Shadowsocks和VMess服务器被封锁了。11月8日,一个Outline开发者报告说来自中国的使用者突然下降。这次封锁的开始时间恰逢2021年11月8日至11日召开的中国共产党第十九届中央委员会第六次全体会议。能够封锁这些翻墙工具代表中国的防火长城具备了一种全新的新能力。据我们所知,虽然中国自2019年5月以来一直在采用被动流量分析和主动探测相结合的方式来识别Shadowsocks服务器,但是这是审查者第一次能够仅基于被动流量分析,就实时地大规模封锁完全加密的代理。全加密协议对整个反审查系统的重要性以及GFW的未知行为,促使我们去探索和了解检测和封锁的机制原理