全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 6060|回复: 43
打印 上一主题 下一主题

有效防止端口被封的办法

[复制链接]
1#
发表于 2022-4-21 19:30:05 | 显示全部楼层
本帖最后由 wwbfred 于 2022-4-21 19:37 编辑

看来很多人还是不知道,主动探测是封锁的必要条件,开IP白名单即便是你挂最原始的SS也不会被封锁。这个方法至少现在还是有用的。你也不一定非得用iptables写规则,有的VPS服务商提供防火墙直接用就行。自己写规则也不复杂,也就两行规则,我现在就在用。
iptables -t mangle -A PREROUTING -p udp -s 10.0.0.0/24 --dport 8080 -j ACCEPT
iptables -t mangle -A PREROUTING -p udp --dport 8080 -j DROP
2#
发表于 2022-4-21 22:45:37 | 显示全部楼层
davidsky2012 发表于 2022-4-21 21:27
主动探测并不是封锁的必要条件。虽然对大多数协议来说主动探测是封锁的必要条件,但还是有部分协议没有主 ...

你说的这个当然有可能,但这只是理论,没有被观察到被部署。我只碰到过由于流量太大被墙的,包括TLS指纹在内的流量识别技术我暂时还没有碰到过。
就我个人而言,家庭网关上我客户端前置了个Nginx,TLS参数是我自己配的,不存在指纹问题。但手机上我用的就是shadowrocket,这玩意的指纹要想处理早就处理了。
我说的就是一些观察和实验的现状,不是精确的理论分析,你也不需要咬文嚼字。情况在以后当然也有可能发生变化,但到时候再说就行了。
3#
发表于 2022-4-21 22:49:15 | 显示全部楼层
woputby 发表于 2022-4-21 21:22
大佬用debain和nginx的怎么操作?
iptables -t mangle -A PREROUTING -p udp -s 10.0.0.0/24 --dport 808 ...

这是系统级的东西,直接输命令就行了,和Nginx无关。
第一行是放行10.0.0.0/24对UDP8080端口的访问,第二行是拒绝所有IP对UDP8080端口的访问。由于iptables是按序执行,两条加到一起就是放行10.0.0.0/24拒绝其他IP。
4#
发表于 2022-4-21 22:56:32 | 显示全部楼层
akkba 发表于 2022-4-21 21:34
有用的, 嘿嘿, 别声张

有什么不能声张的,他们超算没那么猛,只靠流量分析假正率肯定是下不来才有了这个策略。我认为这个策略短期内很难产生变化。
5#
发表于 2022-4-21 23:44:27 | 显示全部楼层
sai 发表于 2022-4-21 23:12
如果我使用ss是TCP吧,另外这10.0.0.0/24只是举例不是实际操作用到的吧。我如果要连接ssh22端口会失败吗 ...

ss是tcp走tcp,udp走udp。用之前最好学一下iptables怎么用,然后多试试就知道了。把自己关外面也没事,只输入命令不固化的话重启就失效了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-11 13:15 , Processed in 0.060239 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表