找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 66|回复: 8

墙已经可精准识别ss/ssr流量特征

[复制链接]

14

主题

117

回帖

326

积分

中级会员

积分
326
发表于 2018-1-30 16:59:20 | 显示全部楼层 |阅读模式
本帖最后由 taojson 于 2018-2-11 17:23 编辑

先说明:我所在地区目前没事,也就是说墙应该是在进行试点工作或逐渐部署。

事件如下:
      我朋友是在另一个省,也是ss/ssr多年的老手。今天跟我说他的多个ss在早上突然不可用。但ip和端口都正常,通过其它协议都是可以直接访问的。多台服务器都是一样情况。
     为确认是否为服务器被黑,把多台服务器都重装了,情况还是一样。
     他将他的ss信息给我,我于本地连接使用,一切正常。我将我本地可使用的ss给他,他那出现一样的不可访问情况。
     
     为确认是否为他所使用的网络(公司)本身有问题,于中午时间,通过手机流量,测试了移动、联通、电信的网络,全部出现一样的情况。
    为确认是否为的电脑有问题,借用了多个手机、笔记本,在移动、联通、电信网络都进行了测试,全部一样。

    我在他的电脑和服务器上抓包分析。
    发现:在与ss服务端进行tcp握手确认的阶段,被reset.
    为了确认是否真为tcp链接被reset,先后测试了近二十多个ss服务,测试了多个加密和混淆组合,包括自建的,网上分享的,还是两个收费的,都被reset.

    联系与朋友同市但不同区的另一人,配合测试,全部不可使用。
    联系与朋友同省但不同市的另一人,配合测试。全部都可使用。


----------------------------------------------------
    上述描述重点:
     1.服务器ip和端口,在国内是可正常访问的。
     2.非ss协议,就算用同一个端口,都是可正常使用的
     3.只要是ss/ssr协议(哪怕是第一次用),立刻reset
     


=====================
补充:
     ss的无流量特征,我也不怎么相信墙能在建议tcp连接时就reset.

     所以我又重新试了几次,发现以下规律(但不是每次都重现)
     1.新开的一台vps,手工安装的ssr,ssr源码为原版,第一次请求,连接建立成功了,但是立马就断
     2.之后,ssr客户端不断的重试,与服务端的连接决大多数都被reset
     3.偶尔服务端能接到请求数据,服务端日志会刷connect reset 或unsupported addrtype,刷哪种错不固定。

总的感觉是,墙能识别,识别后开始开扰tcp连接,开扰tcp连接的同时还修改数据


===================
说要抓包数据的,不是我舍不得,抓包数据我原封不动上传吧,我这的地址就暴露了,
我把我信息从包数据里移除吧,可能你们会觉得我数据造假。
===================
反正我这还正常,出事的朋友是江西人。
==================
各家自扫门前雪,晚上老子还吃鸡

===========================================================
2018-02-10恢复正常,应该是墙的一波测试完美结束

回复

使用道具 举报

36

主题

506

回帖

1212

积分

金牌会员

积分
1212
发表于 2018-1-30 18:54:50 | 显示全部楼层
"

拿衣服吧,图样图森破
回复

使用道具 举报

75

主题

3206

回帖

6705

积分

论坛元老

积分
6705
发表于 2018-1-30 18:53:00 | 显示全部楼层
是,最近我也遇到这样的情况(广州电信)。但比较奇怪的是,跑KCP倒问题

PS,同样配置,联通是OK的,但也不敢一定是被识别,因为打开一些常规的国外网站,也是失败,不知道是不是电信内容出现了问题,现在还在观望
回复

使用道具 举报

342

主题

2835

回帖

6788

积分

论坛元老

积分
6788
发表于 2018-1-30 17:12:11 | 显示全部楼层
日经贴~~~字数补丁
回复

使用道具 举报

8

主题

44

回帖

124

积分

注册会员

积分
124
发表于 2018-1-30 17:00:28 | 显示全部楼层
卧槽
回复

使用道具 举报

105

主题

708

回帖

1779

积分

金牌会员

积分
1779
发表于 2018-1-31 11:01:00 | 显示全部楼层
666走一波
回复

使用道具 举报

13

主题

288

回帖

671

积分

高级会员

积分
671
发表于 2018-1-30 17:00:14 | 显示全部楼层
443走一波。。。
回复

使用道具 举报

23

主题

388

回帖

925

积分

高级会员

积分
925
发表于 2018-1-30 17:00:38 | 显示全部楼层
酸酸r的http_simple或者http_post混淆,前几个报文和正常的http协议是完全一致的,反而是常用的tls的首包是不同的,墙从首包是没法看出来什么特征的,更不用说tcp握手阶段就能识别。
tcp都没握手,一个字节都没法送,墙怎么就能知道你是酸酸了?
回复

使用道具 举报

125

主题

1010

回帖

2435

积分

金牌会员

积分
2435
发表于 2018-1-30 17:00:41 | 显示全部楼层
无图无真相。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-4-20 14:00 , Processed in 0.024870 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表