大断网后的发现:中国防火墙真够流氓的!

作者:解滨  于 2014-1-27 08:21 发表于 最热闹的华人社交网络--贝壳村

通用分类:热点杂谈|已有65评论



大断网后的发现:中国防火墙真够流氓的!

解滨


现代德国为后人留下的最珍贵的历史遗迹,不是布兰登堡门,也不是犹太人被害纪念碑,而是柏林墙。 今天的中国将给几十年、几百年后留下些什么历史遗迹呢? 您可以例举的东西很多,但有一样东西是一定要为后人所记住的,这就是今天中国的防火墙。 它虽然看上去没有柏林墙那么直观、冰冷和坚硬,但两者具有类似的功能。 一个是拿来不让人民投奔自由的,另一个是拿来不让人民思想自由的。

中国的防火墙跟柏林墙有一点不同之处,这就是它既不是围的那么严丝合缝也不是那么坚不可摧。 而且这堵墙有时会做出些令人啼笑皆非的事情来。

越来越多的证据显示,上个星期二,也就是2014121日,中国的防火墙跟自己开了个天大的玩笑,采取了一个大无畏的革命行动 ——挥刀自宫,把中国互联网给一刀“咔嚓”了,开了一个国际大玩笑!

从北京时间121日下午320分开始,国内的网民们突然无法访问所有的以 .net, .com, .org结尾的域名的网站上了。 这下子麻烦大了,因为这三个域名囊括了世界上大多数的网站。 中国差不多三分之二的国内网站也是使用这几个顶级域名的,例如百度、腾讯、天猫、新浪微博、CNTV、乐视等大型门户、视频网站。  当网民们无法访问这几个域名的网站时,全国的网上交易和电子商务几乎都停顿了,电脑的杀毒数据更新停止了,商务电子邮件停送了……,全国亿万网民傻眼了:这TMD出了啥事啊?  

这个状况一直持续了2-11个小时,各地有所不同。   

一不小心,这成了互联网有史以来最大规模的一次断网。

当时的情况是这样的:下午320起,中国所有的顶级域名解析都突然发起傻来,谁要是访问任何以 .net, .com, .org结尾的域名的网站,人们统统被送到65.49.2.178这个IP,而这是一个翻墙代理服务器提供商的IP

事发以后,政府的解释是:这是黑客所为。 这玩笑开的有点大了,骗傻瓜不是? 现在我来试用最简单的语言告诉你为什么那是放屁。

互联网上每一台设备都是靠一个数字表明自己的位置的,不然无法和别的设备通讯。 这个数字就叫IP address,简称IP。 互联网上有成亿台设备,人类的脑瓜子十分愚钝,谁都没法记住这么多的数字。 于是域名服务器(DNS)这种东东应运而生,来替我们记住那些数字。 人们只需要记住域名,例如baidu.comqq.com等就可以了,让域名服务器来解析成IP,这样您就可以轻松愉快地上网销魂而不必死记硬背那些数字了。

有一天,有个流氓设法在您的电脑和域名服务器之间做了点手脚,当您要去访问一个网站时,那坏蛋看到您请求解析,就拿一个错误的IP给你,让您跑到另外一个网站上去。 例如您要去淘宝,您的电脑却鬼使神差地把您带到了中国红客网站。 这种诡计,就叫做域名服务器劫持(DNS Hijacking),这是黑客的怪招之一。

121日的那个情况,确实很像域名服务器劫持。 但诡秘的是,全中国所有的计算机都被“劫持”了。 这TMD邪门了,谁有这么大的本事,居然劫持了全国每一台电脑,不管谁要访问任何一个以 .com.net .org结尾的域名的网站时,就把你带到65.49.2.178那里去玩玩。 这哥们需要在全国各大主干网络的节点上都设立一道关卡,不然根本没法进行这种规模的劫持。 这是哪个黑客干的呢? 我可以告诉您:这样的黑客还在他娘的肚子里,他能不能生出来还是个大问题。 那么,谁才有如此强大的权力和资源呢?

还有一个办法,有的黑客不用劫持就可以忽悠你,这就是干脆入侵域名服务器,弄砸解析规则。 这个伎俩叫做“DNS poisoning”,中文翻译成DNS污染。 这个可能性是有的。 可是已经过去好几天了,官方也应该可以拿出一点黑客入侵的forensic evidence了吧? 拿不出来! “我轻轻地走,正如我轻轻地来,挥一挥衣袖,不带走一片云彩”—— 这样的黑客还没有诞生。 如果找不到任何黑客的蛛丝马迹,那就是下面一种情况了。

这样一来,就只剩下最后一种可能性了:假如中国的顶级域名服务器(由DNSPod管理),给某个流氓开了一个大大的后门,这流氓随时可以改写任何解析规则,让任何一个网站在中国人间蒸发,或者干脆被“流放”到另外一处。 那么,121日那天发生的事情就可以理解了。

现在我们可以想象出来,有一个神通广大的家伙,头天晚上泡妞时叫人给宰惨了,那天又喝高了,本来那天他是应该写一条规则,让全中国的DNS服务器都拒绝对IP 65.49.2.178的域名作任何解析,因为那是某个反动组织的IP。 为了确保万无一失,万一有人(多半是翻墙者)提出这种解析需求时,就对其进行拦截或者劫持。 但这家伙酒还没有醒,还对昨晚泡妞时的晦气耿耿于怀,于是他乱写一通,居然阴错阳差地把所有的以.com.net.org域名结尾的网站一律掳到65.49.2.178那里,这就造成了全国大断网。 等到人家发现问题时,大家都吓得尿裤子了:一定要等到缓存TTLtime to live)规定的时限到期后才可以把这个问题纠正过来。 这时候某部门的同志们个个急得想撞墙或跳楼,眼看大断网在全中国发生了,却束手无策,最后只好打电话通知各大通讯商,让人家手工刷新DNS服务器的缓存,这才把问题修好。 这时候全国范围已经断网好几个小时,世界纪录已经产生啦!

那么,这个醉鬼是谁呢? 他就职于中国某个秘密部门。 这个部门,就是中国防火墙管理机构。  

一不小心,这醉鬼造成了互联网有史以来最大面积的断网。

问题出在哪呢? 问题并不在那个家伙头天晚上不该去泡妞,他喝酒也不是什么大问题,反正人人都喝。 问题就出在中国防火墙本身。 互联网当初设计出来就是为了“通”,而中国有这么一个神通广大的互联网管理机构,他们唯一的任务就是“堵”。 经过这些同志们多年的努力,整个中国的互联网就是一道立体全方位超级防火墙,从每台服务器就开始堵,每个节点都设防,一直到和国际网络的交接点,层层设防。

这样以“堵”为目的的网络,不出问题才怪!

专家们设计互联网的初衷,就是要建立一个无论发生了什么事情都断不了的网。 但是在特色中国,互联网的设计却是以断网为目的的。如果政治上需要断网,随时随刻必须断。 如果有人说121日那件事不过是中国防火墙换上华为的设备后进行的一次断网测验,我也会接受的。  

说透了,中国防火墙本来就没有必要存在!那玩意儿是互联网上最大的流氓!

他们处心积虑地要堵什么呢? 谁都知道,无非是要堵住境内外一切不河蟹的声音。 可是堵得住吗? 

流氓有术,也有效,然而有限。 所以以此成大事者,古来无有!

这是我五年来第三次郑重呼吁:尼玛,拆掉那座防火墙吧!


参考文献:2014 1 21 日中国互联网根域名服务器 (DNS) 故障是什么原因?

http://www.zhihu.com/question/22572025/answer/21822396

1

高兴

感动
1

同情
2

搞笑

难过

拍砖
9

支持
29

鲜花

刚表态过的朋友 (42 人)

发表评论 评论 (65 个评论)

1 回复 懒懒猫 2014-1-27 08:33
哈哈,大侠你这是在拆台!很多国人都习惯翻墙啦……
2 回复 总裁判 2014-1-27 08:38
当代柏林墙。
拆哪!
2 回复 解滨 2014-1-27 08:38
懒懒猫: 哈哈,大侠你这是在拆台!很多国人都习惯翻墙啦……
这一次不光是对翻墙者的惩罚,而是对全国网民的惩罚。
2 回复 8288 2014-1-27 08:39
大侠這字看起来挺累的能不能換一下
1 回复 病枕轭 2014-1-27 08:41
谢谢老谢给科普哈~
2 回复 解滨 2014-1-27 08:45
8288: 大侠這字看起来挺累的能不能換一下
换成什么最好? 谢谢!
1 回复 解滨 2014-1-27 08:45
病枕轭: 谢谢老谢给科普哈~
不客气
2 回复 解滨 2014-1-27 09:00
总裁判: 当代柏林墙。
拆哪!
就是!
1 回复 懒懒猫 2014-1-27 09:00
解滨: 这一次不光是对翻墙者的惩罚,而是对全国网民的惩罚。
嗯,问题暴露的蛮多。中国至今都木有自己的根服务器。
2 回复 解滨 2014-1-27 09:11
懒懒猫: 嗯,问题暴露的蛮多。中国至今都木有自己的根服务器。
中国只有自己的顶端服务器,由DNSPod管理,但是给政府留了一扇大大的后门。 问题就出在这里。  另外,各网络主干线也装上了 DNS劫持器,用来对付他们不喜欢的网站的域名解析。 一般的防火墙,也就是防火墙本身。 中国使用全方位堵截,连DNS黑客技术都用上了,太卑鄙了。
1 回复 懒懒猫 2014-1-27 09:19
解滨: 中国只有自己的顶端服务器,由DNSPod管理,但是给政府留了一扇大大的后门。 问题就出在这里。  另外,各网络主干线也装上了 DNS劫持器,用来对付他们不喜欢的网 ...
我看到国内一些媒体对此的报道分析时候就坏笑了,在胡说八道呗。

认识一个中国网监局的朋友,是被招安的黑客,私下里他自己都觉得好笑,成白客啦!所以你想咯,那什么还能有什么嘛……
1 回复 8288 2014-1-27 09:29
解滨: 换成什么最好? 谢谢!
现在行了 谢谢!
2 回复 懒懒猫 2014-1-27 09:36
解滨: 中国只有自己的顶端服务器,由DNSPod管理,但是给政府留了一扇大大的后门。 问题就出在这里。  另外,各网络主干线也装上了 DNS劫持器,用来对付他们不喜欢的网 ...
再说一个实例,01年时候,我用于工作的笔记本中毒了,后来才知道是“肉鸡”,因为比外面爆发的时间早很多很多。单位领导很紧张,让我迅速去找“大鲸鱼”,就是上面提到的那位被招安的,他查看我的笔记本后兴奋不已,赶紧拿出他的外置硬盘拷贝,当宝贝一样。我奇怪他干嘛,答:有养育的价值。我还是不解,他又答:只有不断养育它,才能观察和了解它传播变异后的情况。当然,他用于养育各种病毒的电脑很注意使用,不能在局域网使用,否则他人都遭殃。他们有一个专门养育各种病毒的区域,第一次见识到的时候我都看傻了……

专门从事这方面工作的,都是这样啦,无论哪个国家。以毒攻毒。所以中国为了堵截一些网站访问,使用黑客手段,不奇怪。

我觉得堵截目的比手段更恶劣,非常可笑。
2 回复 解滨 2014-1-27 09:47
懒懒猫: 再说一个实例,01年时候,我用于工作的笔记本中毒了,后来才知道是“肉鸡”,因为比外面爆发的时间早很多很多。单位领导很紧张,让我迅速去找“大鲸鱼”,就是上 ...
人家把电脑病毒养殖场开到你的笔记本上啦!
2 回复 dld 2014-1-27 09:50
邮电校长是共产党墙的薄毛,

他们搞特务包括对胡温的监听,

  不择手段,寡廉鲜耻,是共产党的本性!
2 回复 懒懒猫 2014-1-27 09:53
解滨: 人家把电脑病毒养殖场开到你的笔记本上啦!
我中毒的笔记本应该是针对性的侵入,不是偶然。中毒地点不在中国,在长出差呢,当时正使用中,自动关机了,再打开还是自动关机 赶紧打电话向领导汇报,就让我火速回国解决问题呗,因为进入安全模式也删不掉它。后来和瑞士从事这行的朋友提及过这种Blaster蠕虫的特点,对方迫不及待想要,但联系大鲸鱼后,他说什么也不提供样本,哈哈,蛮有意思……
1 回复 小皮狗 2014-1-27 10:13
建党以来,党的一贯传统就是围堵。因为他们的统治是基于欺骗和掠夺。打着为人民服务的旗号,实质上为少数人的利益和独裁。所以没有正当性合法性的情况下,就只能企图堵住十几亿人的耳目,嘴巴,如今在网路时代,口号上改革开放,但因其独裁的本质决定了外松内紧,惯技重演,用防火墙企图堵住网路交流。这样外强中干的统治者,最终都是在越筑越高的围墙和和护城河里,慢慢腐烂而死。。。所以我比较悲观,他们自己不会拆除防火墙的。
你的博文中揭示的这次大断网,感觉上好像在读东方不败的葵花宝典和岳不群的自宫故事,极其有喜剧性和黑色幽默感。也学到了一些专业知识。献上鲜花朵朵!
2 回复 小皮狗 2014-1-27 10:16
懒懒猫: 再说一个实例,01年时候,我用于工作的笔记本中毒了,后来才知道是“肉鸡”,因为比外面爆发的时间早很多很多。单位领导很紧张,让我迅速去找“大鲸鱼”,就是上 ...
学到了,大开眼界,谢谢猫猫的分享!
2 回复 懒懒猫 2014-1-27 10:22
小皮狗: 学到了,大开眼界,谢谢猫猫的分享!
不客气滴。据这个例子只是说明在一些专业领域里,采用以毒攻毒黑客手段的国家很多。我当时的笔记本同时中了3种病毒,所以排除偶然性。

但中国借用防火墙堵截网民访问国外一些网站的目的,实在令人啼笑皆非。会翻墙的人多呢,堵得住吗?又是鸵鸟的行为、思维罢了。好笑!
1 回复 解滨 2014-1-27 10:22
懒懒猫: 我中毒的笔记本应该是针对性的侵入,不是偶然。中毒地点不在中国,在长出差呢,当时正使用中,自动关机了,再打开还是自动关机 赶紧打电话向领导汇报,就 ...
这应该是某种定向病毒。 和一般病毒不一样,它是有选择性地感染。  大概你的电脑符合了这种病毒目标的某种profile,就被感染了。 美国用于摧毁伊朗核燃料生产装置的stuxnet就是这样一种病毒。

研究这种病毒,对于开发新的定向性病毒品种具有参考价值。
123... 4下一页

facelist doodle 涂鸦板

您需要登录后才可以评论 登录 | 注册

关于本站 | 隐私政策 | 免责条款 | 版权声明 | 联络我们 | 刊登广告 | 转手机版 | APP下载

Copyright © 2001-2013 海外华人中文门户:倍可亲 (http://www.backchina.com) All Rights Reserved.

程序系统基于 Discuz! X3.1 商业版 优化 Discuz! © 2001-2013 Comsenz Inc. 更新:GMT+8, 2024-3-27 12:44

倍可亲服务器位于美国圣何塞、西雅图和达拉斯顶级数据中心,为更好服务全球网友特统一使用京港台时间

返回顶部