Total Pageviews

Showing posts with label gfw. Show all posts
Showing posts with label gfw. Show all posts

Monday, 7 July 2025

中国网络审查制度远非“防火墙”般简单

 

中参馆ChinaFile 是亚洲协会旗下的在线杂志。其使命是促进对中国的充分了解并进行细致入微的公众讨论。该出版物刊载原创报道、分析、摄影和视频,内容涵盖政治、文化、环境和技术等广泛主题。中参馆ChinaFile经常关注那些未被广泛报道的话题,并与记者、学者和其他专家合作。

6月30日,位于纽约的非盈利网络杂志《中参馆》 (ChinaFile) 发布了一份深度调查报告,详细剖析了中国网络审查机制的演变、现状及其对全球互联网的深远影响。报告指出,中国的网络审查系统已经发展成为一个精密、动态且适应性极强的多层次管控体系,将中国的网络审查仅仅理解为一道“防火墙”已远不足以概括其全貌。

该报告由中参馆资深调查编辑杰西卡·巴特克 (Jessica Batke) 和美国东北大学计算机科学系助理教授劳拉·埃德尔森 (Laura Edelson) 共同完成。

作者将中国当下的网络审查制度称为“锁网” (The Locknet),并表示其影响力正日益超越国界,向全球互联网渗透。报告将中国的网络审查系统比作一个复杂的水利工程,因为它不仅仅像“水坝”一样简单地拦截信息,而是像水闸、运河和灌溉系统一样精密地引导和调控信息。报告形容这是一个“贯穿线上与线下世界”的庞大机器。

报告指出,传统上我们认为防火墙是“一堵墙”,会完全封禁像Google、Facebook这样的网站,但这只是“水坝”的功能。作者在文中举例,中国的“信息水利工程”常见手段还有“节流” (Throttling) 等功能。对于一些未被完全封锁但不受欢迎的外国网站,比如某些学术数据库、技术论坛或小众新闻网站,审查系统并不会直接切断访问,而是会大幅度降低用户访问这些网站时的网络速度。这种体验就像一个水闸被拧得很小,水流变得断断续续、极其缓慢。用户会感觉网页加载极慢、图片无法显示、视频频繁缓冲。这种持续的糟糕体验会极大地消磨用户的耐心,使其最终主动放弃访问,转而寻求国内的替代信源。

当国内发生某个突发的负面公共事件或丑闻,信息开始在社交媒体上发酵时,审查系统除了使用传统删帖、封号的“堵水”手段外,更会启动“水利工程”中的“泄洪”和“漫灌”机制。

“泄洪”指的是,审查系统会有意地将大量无关的、娱乐性的内容(如明星八卦、搞笑视频)推上热搜榜,瞬间占据公众的注意力。这就像打开泄洪闸,用巨大的、无害的水流(信息流)来冲击整个河道。同时,官方媒体和大量“爱国”博主会协同行动,进行“正能量”的“漫灌”,发布大量关于国家成就、民族自豪感的内容,主动设置议程。在这一系列操作下,原有的负面舆情就像一股小小的“污水”,很快就被海量的、官方引导的“清水”所稀释、冲散,并被推到信息流的下游,最终消失在公众视野中。这种方式不是简单地“堵”,而是主动地、大规模地重塑整个舆论场的“水文环境”。

报告表示:“审查机制的隐蔽性,让用户难以判断他们所接触的信息是否完整,这从根本上改变了人们与信息互动的方式。”

更引人注目的是,中参馆发现中国的审查制度正在“悄然潜入全球互联网”。这意味着,即使是身处中国境外的国际互联网用户,也可能在不经意间受到中国审查指令的影响。比如,报告将输出“自带审查”的技术产品比喻成“出口内置过滤器的净水器”。

报告举例称,一些国际公司可能会在他们的产品中,整合已经过中国审查标准“过滤”的大型语言模型,从而将审查效应扩散至全球。报告中引述专家观点表示:“国际互联网用户可能会发现自己受到中国审查法令的约束,即使他们在中国境外。在某些情况下,国际公司会复制这种审查制度,例如,将经过审查的大型语言模型整合到其产品中,然后这些产品在全球范围内使用。”

此外,中参馆还对中国当局和科技公司影响全球互联网技术标准制定的行为提出警告,报告将其比作“重塑全球河流的河道规则”。报告称:“这是一个更深层次的渗透。”中国政府和华为、中兴等科技巨头正积极参与国际电信联盟 (ITU) 等国际标准制定机构的工作,旨在推动他们所倡导的“新IP”等网络底层架构标准。报告警告,这些新标准提案往往在“提升效率”和“加强网络安全”的名义下,嵌入了有利于国家进行集中化控制和监控的设计。比如,某些新架构可能更容易追踪到每一个数据包的源头,从而削弱用户的匿名性。

该机构警告称,如果这些由中国主导的标准在国际上被广泛采纳,那就相当于重塑了全球互联网这条“大河”的“河道规则”。未来的互联网基础设施本身就会变得更“亲审查”、更“不亲隐私”。这种渗透方式不针对具体内容,而是从根本上改变互联网的“水文地质”,使其更容易被任何希望进行大规模监控和审查的政府所利用,从而对全球所有用户的自由构成潜在威胁。

最后,由于篇幅限制,《中国数字时代》不能一一报道报告中的惊人发现,但这份报告的最大意义在于将中国审查制度比作一个“水利工程”,其复杂性颠覆了我们对“防火墙”的传统认知,提供了一个全新的分析框架。它不仅揭示了“锁网”系统内部的运作逻辑,也对其日益增长的全球影响力提出了深刻的警示。

Wednesday, 21 May 2025

中共建地方网络“墙中墙” 专家析内情

 

中共当局早就建立了国家级防火墙(GFW)进行网络封锁和审查,最新研究报告发现,河南省出现地区版的互联网审查系统,且其审查比GFW更为严格,被称为“墙中墙”。专业人士透露,几年前就有类似的地方网络封锁,而这种“墙中墙”的存在,证实中共搞维稳越来越恐怖。

研究报告曝河南建地方版网络审查机制

5月11日,互联网审查机制研究平台GFW Report发布的最新研究报告显示,河南省部署了自己的基于TLS SNI和HTTP Host的审查机制,用于检测和封锁离开该省的流量

报告发现,河南的网络审查具有单向性,从河南省会郑州向外发起的TLS连接会触发封锁,但从外部向河南发起的连接未受限制。据了解,这一特性表明,河南防火墙主要监控出省流量。这与GFW形成对比,GFW是双向的。

报告中说,在2023年11月至2025年3月期间(2024年3月至10月之间没有测量),经过测试发现,河南防火墙采用了比GFW更激进且不稳定的封锁策略。河南防火墙累计封锁了420万个域名,是GFW累计封锁列表规模的五倍多。造成这种情况的一个关键原因是其封锁了许多通用二级域名(如*.com.au)。测试还揭示,在一些时期,其封锁的域名数量是GFW的十倍之多。

同时,由于河南防火墙频繁添加和删除通用二级域名封锁规则(例如*.com.au、*.net.br、*.gov.co),导致被封锁域名数量发生剧烈变化。

上述报告还显示,河南防火墙使用的封锁列表也针对与其它国家相关的州或市政府网站。例如,美国的大多数州政府网站,如texas.gov、seattle.gov、alabama.gov、nc.gov都在河南被封锁,但未被GFW封锁。与GFW封锁列表中出现的83个*.gov*域名相比,河南防火墙封锁了1,002个*.gov*域名,这表明其倾向于封锁任何展示来自世界各地的治理数据或新闻内容。

报告说,尽管河南防火墙审查的侧重点与中共防火墙不同,但是,河南的防火墙是在GFW基础上的更进一步审查,阻碍信息量更大,形成“墙中之墙”。

前翻墙软件供应商:技术原理类似的二级墙几年前就有

前述报告表示,该研究的主要目地在于揭示中共的互联网审查可能从集中化向区域化转变,导致各地网络环境进一步碎片化,甚至形成“网络孤岛”。河南防火墙是中国已知的第一个部署地区性防火墙的案例。预计未来中国其它地区可能也会进行类似部署。

报告提到,研究者在中国的七个省市进行了测量研究,包括北京、上海、广东、浙江、江苏、四川和河南,以识别潜在的地区性审查。可能由于他们在中国所能使用的测量点有限,没有在除河南以外的六个省份发现地区性审查的证据。

报告也提到,中国境外的反审查研究人员通常依赖境内用户的报告来了解中国审查策略的新变化和升级。部分原因是研究人员难以在中国境内获得多样化的测量服务器,并持续监测各种互联网服务和协议的可访问情况。而他们的研究人员通过在线论坛——例如Net4People BBS、NTC Party论坛等流行反审查工具的GitHub问题汇报页面——为用户在遇到新的审查事件时立即报告遭遇提供了平台。这也使得研究人员能够迅速调查这些报告。

流亡荷兰的大陆翻墙(破网)软件供应商甘文威对大纪元表示,中国大陆的二级防火墙,应该最少存在了五到六年,不止河南,还有福建、湖北、江苏等。虽然技术原理并不一样,但目的都是想阻挡用户去浏览官方认为不合适的网站。

“我当年在做翻墙软件,包括网游加速器的时候,发现首先福建是百分百有墙的,再一个就是新疆,连网游加速器都封管。”

他表示,某些地方政府,甚至电信的运营商会自行采购一些监测用户流量的设备,这并不是全国统一部署的。就是弄一个白名单,有时候会直接封锁掉一些域名,如果用户投诉,运营商就暂时解封。

甘文威举例,地方官方曾以反诈名义不让人使用苹果的语音通话服务(FaceTime),官方的借口是担心你上当受骗。而最主要原因是他们要维稳异见人士,但无法做到监听,就想办法直接封锁掉。

他也提到,像河南的这种网络防火墙机制,业内叫反向墙,就是中国人的流量不许出去,但有时也有异常情况。

“按照正常的防火墙机制,两边都给你隔绝了,不让你访问出去,也不让你访问进来,但是有时候会很奇怪,境外的流量可以访问进来,但是境内的流量出不去。”

甘文威表示,其实像抖音这类国内开发的社交工具,很早就有类似的封锁能力,“举例我是武汉人,疫情时期在硚口区游行,反对封城,我们汉阳区这边的人,他的手机的IP地址在汉阳,就刷不到武汉硚口区的一些视频。”

对于河南“墙中墙”只封锁流出的流量,甘文威表示,因为河南本地有很多大型的运营商的机房,他们也需要对外边企业提供所谓的云服务,所以流入不做封锁。

美国硅谷专家:中共搞“墙中墙” 维稳更恐怖

前述报告提到,河南防火墙比GFW更倾向于针对商业、经济、计算机和互联网信息领域的域名,在河南防火墙封锁列表上出现的总域名中,超过35%是这几类。报告说,这可能和河南有许多金融争议有关,2022年河南村镇银行因金融丑闻曾引发大规模抗议活动。 美国硅谷通讯网络资深工程师钟山对大纪元表示,加剧封锁网络,当然主要是中共维稳需要。因为经济无力回天,积累的问题要爆发了,比如河南有银行爆雷、烂尾楼,还有大量民众失业,河南大学生也很多。受过大学教育的人没出路发牢骚,政府认为很难管,去年河南大学生骑自行车夜游开封,官方也怕搞出政治事件来。

钟山认为,这种地方网络封锁,首先是地方当局为了防范民众发布消息,爆料给所谓的境外势力。

“为什么控制.com.au,因为最近第一大网络域名商GoDaddy大量销售,首度年度只要一美分,有冤情的人,有需要发布消息的人,能很快发布消息到外网上。”

再就是防止跨省的串联,钟山说,比如说河南有冤情的人,跨省爆料就很难了。

第三,河南这种“墙中墙”有点新疆集中营的特色,因为新疆的互联网本身是属于局域网中的局域网。钟山说,“(现在)变得很恐怖,这跟新疆别无二致了。”

甘文威则表示,像河南这种地方,不靠发展外贸为主,官方就直接全部阻断对外的流量。“河南人口基数大,也不在乎民主自由,也不需要赚什么外贸的钱,干脆给你一刀切了,你给我们少造成维稳的压力。”

Monday, 17 July 2017

gfw的近500个实体“哨所”


2012年,一组来自Michigan大学的研究者,对“墙”的位置进行了探测。他们发现,就像真实的长城并非连绵不断的,防火墙也并不是密不透风地“堵”在我们的“网络”上,而是一组散落各处的“哨所”,只有当发现威胁的时候,它们才用“RST”或“DNS污染”这样的方式进行干扰。截止2012年底,研究者总共探测到了近500个这样的“哨所”,在中国南方,部署数量头三位的省份为:广东(84个)、福建(29个)、湖南(28个)。
小插曲是,研究者把探测“哨所”的工具在GitHub(世界最大的开源代码托管服务)上开源发布后,引起了激烈的争论。一些人认为,此举会激怒“墙”的管理者,导致GitHub被封锁,影响墙内程序员学习交流,所以应该删除这样的代码仓库,“保持技术社区的纯粹”。另一些人,则认为翻墙是程序员的基本技能,表示不受影响,所以力挺该项目,并极力反对技术社区加入“自我审查”的行列。

深度数据包检测

2012年底,“墙”的总设计师、北京邮电大学时任校长方滨兴的研究团队曾发表论文“网络流量分类,研究进展与展望”,文章提到了多种使用机器学习进行“深度数据包检测”(Deep Packet Inspection,DPI)的技术。随后几年,这些先进的技术逐渐在“墙”上部署开来。
要理解“深度数据包检测”的威力,我们可以把数据包想像成一封信。“浅度”的数据包检测,就好像是看看信封上的发件人和收件人,即决定是否放行。这给“跳板法”留下可乘之机:我们先将信送到中间站(如虚拟主机VPS),再转发到目的地,就绕过检查了。“深度”的数据包检测,可以理解成对信件内容的探查──相比起暴力打开信封,这种基于机器学习的技术更具有艺术性。它并不实际解读数据包的内容,而是搜集周边信息,对数据流进行“肖像刻划”(Profiling)。举个例子,你用Google搜索时,网络上只会有文本和少量图片经过,数据量很小,并且是突发的;但用YouTube看视频时,就会有持续一段时间的大量数据流过。“墙”的监控也是基于这样的抽象指标,比如它监控到到间歇而细小的流量,便推断你不太可能是在用YouTube。将诸如此类的可参考指标放在一起,就组成当前数据流的一副“肖像”。把这个“肖像”与数据库里面已经存放的巨量“翻墙流量肖像”和“非翻墙流量肖像”做个比对,就可以相应归类了。如所有的机器学习算法一样,这种归类会误杀一些非翻墙流量,也会错放一些翻墙流量。但日积月累,“墙”观察的样本越多,准确率也就越高.