<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <author>
    <name>K.Wang</name>
  </author>
  <generator uri="https://hexo.io/">Hexo</generator>
  <icon>https://www.965server.top/images/favicon-32x32-next.png</icon>
  <id>https://www.965server.top/</id>
  <link href="https://www.965server.top/" rel="alternate"/>
  <link href="https://www.965server.top/atom.xml" rel="self"/>
  <rights>All rights reserved 2026, K.Wang</rights>
  <subtitle>网络、安全与日常实践</subtitle>
  <title>965's Blog</title>
  <updated>2026-05-13T11:15:29.000Z</updated>
  <entry>
    <author>
      <name>K.Wang</name>
    </author>
    <category term="Network" scheme="https://www.965server.top/categories/network/"/>
    <category term="Tutorial" scheme="https://www.965server.top/tags/tutorial/"/>
    <category term="Openwrt" scheme="https://www.965server.top/tags/openwrt/"/>
    <content>
      <![CDATA[<p><em>本人非计科类及相关专业，如有错误欢迎指正</em></p><p><em>本篇作为实际教程的先导篇，力争使用通俗易懂的语言向你讲解组织如何审查及管理网络流量</em></p><p><em>校园网共享检测实际上就是针对<strong>不同类设备合用同一接入方法</strong>的特制审查</em></p><p><em><strong>本文的讨论仅基于所有权归属于自己的设备，归属于组织的设备请不要尝试作为个人设备使用</strong></em></p><h3 id="一切的开端"><a href="#一切的开端" class="headerlink" title="一切的开端"></a>一切的开端</h3><div class="custom-side-wrapper">  <div class="custom-side-img" style="flex: 4;">    <img src="/assets/article1/block-example.png">    <span class="img-caption">拦截示例</span>  </div>  <div class="custom-side-text" style="flex: 6;">    小A结束了上午早八下午实验的一天，晚上夜深人静打算看点好康的，于是保持校园网（受管制的组织网络）连接打开了JMComic，没想到还没起飞就被跳转到了一个拦截页面，吓得他没起飞就坠机了，达成了个人最快飞行成就    第二天辅导员找到小A想要小A解释访问绿色网站的事，喜提检讨书一封，小A虽然不知道自己是如何被发现的，但已经预定了的行程自然是不可取消的，于是第二天晚上他尝试断开校园网连接，飞行一切顺利，好像昨天的事情未发生过一般  </div></div><h3 id="网站是怎样被访问的？"><a href="#网站是怎样被访问的？" class="headerlink" title="网站是怎样被访问的？"></a>网站是怎样被访问的？</h3><p>既然小A可以使用数据起飞，那组织的网络中必然有蹊跷，在此之前，让我们先来看看客户端是怎样访问网站的。我们先来了解访问网站相关的基本概念：</p><ul><li>客户端：你的手机，电脑及其上面运行的软件等</li><li>服务器：一台不关机的特殊电脑，负责给客户端提供内容。比如你访问 <a href="https://baidu.com/">baidu.com</a> 就会有百度的服务器发送给你百度的logo等内容</li><li>DNS：DNS就是互联网的电话本，比如你的联系人里AD对应10010，你呼叫10010只需要输入AD即可。DNS同理可以将人类容易记忆的域名（此例中为18comic.vip）转化为相对难以记忆的IPv4地址（172.66.162.116）或更难记忆的IPv6地址（2001::c73b:95ef）<ul><li>需要注意的是，<strong>普通的DNS请求由于没有加密，连接的参与者（如路由器，ISP，甚至是中间人等）可以做完全的监听和修改</strong>，后文会介绍如何使用加密DNS</li></ul></li><li>HTTP与HTTPS：是用于进行网络数据交换的协议，小白需要知道的是HTTP是明文，即<strong>组织能看到你使用HTTP发送的内容</strong>，而HTTPS由于对内容的加密，获取HTTPS内容比较复杂<ul><li>审查漏洞（SNI）：虽然HTTPS加密了具体内容，但在建立连接的初期，客户端会发送一个叫 SNI（服务器名称指示） 的明文字段。根据此字段仍能知道你访问的网站，并以此进行拦截</li></ul></li><li>在HTTP协议中，存在一种名为HTTP标头（HTTP header）的特殊字段，我们需要了解的主要是以下两个：<ul><li>Host：HTTP协议中用于<strong>确定客户端希望获得的网站名称</strong></li><li>User-Agent (UA)：HTTP协议中客户端的“自我介绍”，<strong>分析User-Agent即可判别当前客户端的种类及使用的软件</strong>，例如：<ul><li><code>Mozilla/5.0 (Linux; Android 12; HarmonyOS; CET-AL00; HMSCore 6.15.0.312) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/114.0.5735.196 HuaweiBrowser/16.0.6.310 Mobile Safari/537.36</code>  这是一台华为Mate 50使用华为内置浏览器发出的请求</li><li><code>Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:142.0) Gecko/20100101 Firefox/142.0</code>  这是一台Windows电脑使用Firefox浏览器发出的请求</li></ul></li></ul></li></ul><p>让我们以一次对18comic.vip的请求为例，展开说明各项的作用及其中可能被用作识别的薄弱点</p><div class="custom-side-img" style="width: 70%;">  <img src="/assets/article1/sec1-example-diag.png"></div><ol><li>客户端发起DNS请求</li><li>DNS服务器返回18comic.vip对应的服务器地址</li><li>客户端与18comic.vip服务器进行<strong>明文</strong>的HTTP连接，其中发送了请求的 <code>Host: 18comic.vip</code> 以及客户端UA</li><li>服务器响应301（地址发生转移），需客户端以HTTPS协议访问该站点</li><li>客户端与18comic.vip服务器进行加密的HTTPS连接，在<strong>加密前</strong>发送了<code>SNI: 18comic.vip</code>，<strong>建立加密连接后</strong>开始浏览网站</li></ol><div class="custom-side-wrapper">  <div class="custom-side-img" style="flex: 5;">    <img src="/assets/article1/sec1-example-wireshark.png">    <span class="img-caption">WireShark示DNS响应的结构</span>  </div>  <div class="custom-side-img" style="flex: 5;">    <img src="/assets/article1/sec1-example-reqable.png">    <span class="img-caption">Reqable示HTTP请求中的Host和User-Agent字段</span>  </div></div><h3 id="网站是怎样被拦截的？"><a href="#网站是怎样被拦截的？" class="headerlink" title="网站是怎样被拦截的？"></a>网站是怎样被拦截的？</h3><p>通过上文的描述，我们了解了网站是如何被访问的，站在整个连接建立的视角，我们可以发现以下漏洞以帮助我们识别某客户端正尝试访问的网站：</p><ul><li>DNS拦截：组织对内网的DNS服务器<strong>完全可控</strong>，且客户端默认使用随网络配置下发的内网DNS服务器，商品化的管理系统一般都会配备数据库，比如向DNS请求18comic.vip会被自动标记为请求疑似绿色网站，此时DNS可以仅标记（响应正确的IP并在后台记录）；篡改（修改到本地服务器以实现警告页效果，如果此时正在试图建立HTTPS连接则会弹出连接不可信）；响应空地址（如0.0.0.0，将表现为网页始终连接错误）</li><li>服务器黑名单：检查客户端尝试访问的IP地址，如172.66.162.116，若该地址在禁止访问的绿色网站规则内则切断连接或屏蔽，表现为浏览器白屏或显示网页被重置</li><li>HTTP Host（仅HTTP）：通过对HTTP包Host字段的嗅探检查客户端是否在访问被禁止的域名，如果是则切断连接</li><li>HTTPS SNI（仅HTTPS）：通过对HTTPS加密协商前SNI字段的嗅探检查客户端是否在访问被禁止的域名，如果是则切断连接</li></ul><h3 id="校园网是怎样判定网络共享的？"><a href="#校园网是怎样判定网络共享的？" class="headerlink" title="校园网是怎样判定网络共享的？"></a>校园网是怎样判定网络共享的？</h3><p>前文提到，校园网共享检测实际上就是针对不同类设备合用同一接入方法的特制审查，让我们看看哪些字段可以用来检测某一个设备后有其他设备共享连接：</p><ul><li>User-Agent<ul><li>前文提到，分析User-Agent即可判别当前客户端的种类，而且即使加以注意总会有HTTP流量成为漏网之鱼，于是基于User-Agent的设备检测即成为可行方案，还是之前的例子：<ul><li>Mozilla&#x2F;5.0 (Linux; <strong>Android 12</strong>; HarmonyOS; <strong>CET-AL00</strong>; HMSCore 6.15.0.312) AppleWebKit&#x2F;537.36 (KHTML, like Gecko) Chrome&#x2F;114.0.5735.196 <strong>HuaweiBrowser</strong>&#x2F;16.0.6.310 Mobile Safari&#x2F;537.36 这是一台华为Mate 50使用华为内置浏览器发出的请求</li><li>Mozilla&#x2F;5.0 (<strong>Windows NT 10.0</strong>; Win64; x64; rv:142.0) Gecko&#x2F;20100101 <strong>Firefox</strong>&#x2F;142.0 这是一台Windows电脑使用Firefox浏览器发出的请求</li></ul></li><li>在上两个UA中，可以很容易获取到Windows NT 10.0以及Android 12等关键词，甚至可以直接获取设备的型号，可以被用于广告营销等其他用途</li></ul></li><li>存活时间（Time To Live，TTL），指一个数据包在经过一个路由器时，可传递的最长距离（跃点数）。 每当数据包经过一个路由器时，其存活次数就会被减一。当其存活次数为0时，路由器便会取消该数据包转发。其设计目的是防止数据包因不正确的路由表等原因造成的无限循环而无法送达及耗尽网络资源<ul><li><strong>不同的操作系统的默认 TTL 值是不同的</strong>，一般来讲 Windows 是 128， macOS&#x2F;iOS、Linux 是 64</li><li>简单来讲，如果将Linux设备A的网络共享给Linux设备B，形成如下拓扑：<code>Internet - A - B</code>，由于B连接网络需要A作为路由器中转，故由B始发A转发的包会出现TTL值为 64 - 1 &#x3D; 63 的情况，而A自己发出的包 TTL 仍为64，由此即可检测共享</li></ul></li><li>TimeStamp：由于每种设备所附带的计时方案并不是相同的，所以可能在较小的时间单位上存在误差，这种差异是可被察觉的，由此即可检测共享</li><li>Captive URL：<ul><li>你一定碰到过这样的情况，连接到机构网络但未登录账号无法访问外部网络，此时设备会提示你无网络甚至帮你打开网络登录页面，这就是Captive URL的作用，现代操作系统一般会定时访问某个特定地址（如 30s 一次）来确认自己是否连接互联网，这个特定地址就叫做Captive URL，比如小米的Captive URL：<a href="https://connect.rom.miui.com/generate_204">https://connect.rom.miui.com/generate_204</a></li><li>此URL厂商可自定义，各家手机厂均有自己的Captive URL，服务器地址均相对固定，上文中介绍我们可以通过嗅探Host&#x2F;SNI获得域名，如果同一个设备访问了多个厂商的Captive URL则有共享网络的嫌疑</li></ul></li></ul><h3 id="如何避免上网行为被记录？"><a href="#如何避免上网行为被记录？" class="headerlink" title="如何避免上网行为被记录？"></a>如何避免上网行为被记录？</h3><div class="custom-side-wrapper">  <div class="custom-side-text" style="flex: 5;">    通过上文的讨论，可以得出以下结论：<br>    1. 我们需要避免使用组织提供的DNS<br>    2. 我们需要规避使用明文的HTTP协议<br>    3. 如有可能我们需要打造自己的网络出口  </div>  <div class="custom-side-text" style="flex: 5;">    具体的实现方法：<br>    1. 使用腾讯、阿里等服务商提供的的加密DNS（DNS over TLS/HTTPS），这种查询方式可<b>确保查询结果不被第三者查看和篡改</b>，但需要客户端支持<br>    2. 打开浏览器的HTTPS-Only模式<br>    3. 搭建中转代理  </div></div><h4 id="设置加密DNS"><a href="#设置加密DNS" class="headerlink" title="设置加密DNS"></a>设置加密DNS</h4><h5 id="Windows-10-11"><a href="#Windows-10-11" class="headerlink" title="Windows 10&#x2F;11"></a>Windows 10&#x2F;11</h5><ul><li>设置 -&gt; 网络和 Internet</li></ul><div class="custom-side-img" style="width: 65%;">  <img src="/assets/article1/sec4-win-1.png"></div><ul><li>属性</li></ul><div class="custom-side-img" style="width: 65%;">  <img src="/assets/article1/sec4-win-2.png"></div><ul><li>DNS 服务器（右侧编辑）<br>按照如下顺序填入：<br><code>120.53.53.53</code><br><code>https://doh.pub/dns-query</code><br><code>223.5.5.5</code><br><code>https://dns.alidns.com/dns-query</code></li></ul><div class="custom-side-img" style="width: 65%;">  <img src="/assets/article1/sec4-win-3.png"></div><h5 id="Android"><a href="#Android" class="headerlink" title="Android"></a>Android</h5><ul><li>搜索“私人DNS”（一般在第一个设置区即网络与连接区的最后一项内）</li><li>选择指定DNS服务器并填入 <code>dot.pub</code></li></ul><div class="custom-side-img" style="width: 70%;">  <img src="/assets/article1/sec4-android.jpg"></div><h5 id="iOS-iPadOS"><a href="#iOS-iPadOS" class="headerlink" title="iOS &#x2F; iPadOS"></a>iOS &#x2F; iPadOS</h5><ul><li>iOS 缺少用户层面的设置，需配合描述文件更改</li><li><strong>描述文件可更改系统隐藏的设置项，请务必审阅描述文件内容并信任其来源！</strong></li><li>使用 Safari 打开：<a href="https://api.965server.top/apple-dns">api.965server.top&#x2F;apple-dns</a></li><li>下载描述文件后打开设置，转到通用 - VPN与设备管理</li><li>点击 DNSPod-DoT 并右上角安装</li></ul><h4 id="HTTPS-Only-模式"><a href="#HTTPS-Only-模式" class="headerlink" title="HTTPS-Only 模式"></a>HTTPS-Only 模式</h4><ul><li>浏览器的HTTPS-Only模式优先连接HTTPS而不是HTTP，从源头上杜绝第一次HTTP请求的信息泄露</li><li>火狐浏览器（<a href="https://pan.quark.cn/s/045827ad6879">安装包</a>）打开设置 -&gt; 隐私与安全 即可找到HTTPS-Only模式</li><li>Safari默认连接HTTPS，推荐打开不安全连接警告：设置 - &gt; APP -&gt; Safari -&gt; 隐私与安全性 -&gt; 不安全连接警告</li></ul><h4 id="搭建中转代理"><a href="#搭建中转代理" class="headerlink" title="搭建中转代理"></a>搭建中转代理</h4><ul><li>某些情况下也需要大陆内的服务器做代理来更好的抗共享检测，入门篇暂不涉及，巨坑待填</li></ul><h3 id="写在最后"><a href="#写在最后" class="headerlink" title="写在最后"></a>写在最后</h3><ul><li>本文第一次写于<code>2025.07.23</code></li><li>参考文档：<ul><li><a href="https://blog.sunbk201.site/posts/crack-campus-network/">关于某大学校园网共享上网检测机制的研究与解决方案</a></li><li><a href="https://www.dnspod.cn/products/publicdns">腾讯 DNSPod Public DNS</a></li><li><a href="https://alidns.com/knowledge?type=SETTING_DOCS">阿里公共 DNS</a></li><li><a href="https://dns.icoa.cn/">免费公共 DNS 服务器大全</a></li></ul></li></ul>]]>
    </content>
    <id>https://www.965server.top/posts/network-filter-index/</id>
    <link href="https://www.965server.top/posts/network-filter-index/"/>
    <link href="https://www.965server.top/assets/article1/thumbnail.png" rel="enclosure"/>
    <published>2025-07-23T11:15:29.000Z</published>
    <summary>本文章简要介绍了组织网络中的上网行为管理是如何运行的，并对如何减少可被记录的网络使用痕迹给出建议。</summary>
    <title>基础知识篇：为什么使用组织网络看绿色网站会被铁拳制裁？</title>
    <updated>2026-05-13T11:15:29.000Z</updated>
  </entry>
</feed>
