全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2456|回复: 24
打印 上一主题 下一主题

不要把抽风附会到高墙上

[复制链接]
跳转到指定楼层
1#
发表于 2010-12-30 19:35:44 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
根据已知的可靠的研究结论,高墙不是防火墙,而是旁路设备,其运行模式有二
  • 在光纤登陆点分光,将流入到Chinanet的流量复制到自己的网络进行包检测,检测到关键字后,发送RST信号或伪造的DNS响应。
  • 架设黑洞路由,将被封锁的IP地址通过BGP协议散布,使Chinanet到被封锁地址的路由指向黑洞。

无论是RST信号、伪造的DNS响应还是指向黑洞的BGP包,高墙都不会影响正常数据包的路由,这也是高墙的设计理念。
高墙仅在北京、上海的互联网信息交换中心与Chinanet互联,RST信号、伪造的DNS响应、指向黑洞的BGP包均是在这两处发出,带宽大概是每地10G。
高墙升级不正常只会引起莫名其妙的封锁(如昨天google.com被加入关键字列表)以及自身抽风,不会引起Chinanet及中国到美国的线路的抽风。

评分

参与人数 5威望 +61 收起 理由
腿毛飘飘 + 15 广告/SPAM
allen + 7
iamtime + 20 我很赞同
pmalc + 9 原创内容
vnconfig + 10 精品文章

查看全部评分

26#
发表于 2010-12-31 09:20:17 | 只看该作者
大多数的抽风都是被攻击导致出口堵塞引起的~~
25#
发表于 2010-12-31 07:45:12 | 只看该作者
技术贴。。
24#
发表于 2010-12-31 06:49:39 | 只看该作者
貌似前几天在twitter讨论过这个问题!
23#
发表于 2010-12-31 04:40:59 | 只看该作者
看不懂
22#
发表于 2010-12-31 01:31:55 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
21#
发表于 2010-12-30 23:20:46 | 只看该作者
高墙V5,不过我还有IPv6。
20#
发表于 2010-12-30 23:06:37 | 只看该作者
正解
19#
发表于 2010-12-30 20:56:52 | 只看该作者
群众演员飘过
18#
发表于 2010-12-30 20:44:39 | 只看该作者
原帖由 vnconfig 于 2010-12-30 19:44 发表
另外,线路抽风跟运营商的基础设施有关,联通的设施很烂,以至于有时候墙的 RST 都发不过来。可以肯定的是,IDS 设备不用串联的方式接入,而是旁路,这个做过网络安全的都知道。延迟和丢包不能怪墙。 ...

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-31 18:55 , Processed in 0.068018 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表