某天主力看番站的资源出了点问题,懒得下资源了,于是掏出备用的动漫站,结果直接给我上了一堂极其生动的计算机网络与现代网络攻防对抗实验课:
- 电脑梯子本来是常驻的,点开备用站当头一棒吃了个 403「地域限制」;
- 关掉梯子换联通直连,当场甩脸大逼兜「拒绝连接」;
- 偏偏切到校园网又丝滑秒开,逼得我动手改 DNS 试图自救,好家伙,上海反诈中心警徽高悬:「该网站疑似诈骗网站」。
我chovy?到底是谁在演我?拉上便宜买的哈基米直接抓包开干!
梯子常驻的迎头痛击
平时的习惯是电脑梯子常驻开启。点开备用动漫站,满心欢喜等着加载,结果屏幕上直接弹出一个精致的紫色警告框:
<div class="p">GEO_RESTRICTION</div><div class="e">403</div><h1>REGION_BLOCKED</h1><p>This service is not available in your region</p><div class="r"><span class="k">client_ip</span><span class="v">23.254.234.62</span></div><div class="f">Protected By Peekabo</div>好一个「This service is not available in your region」!
翻开响应信息,防守方是 Peekabo WAF。这类盗版动漫资源站为了规避海外苛刻的版权诉讼与大流量爬虫,直接在边缘节点上开启了 Geo-IP 白名单(仅限中国大陆 IP 访问)。
常驻梯子把网站当成国外的了走代理没走直连,由于出口在阿美莉卡(洛杉矶),WAF 判定为非大陆流量,直接关门放狗,一巴掌拍了个 403。
关掉梯子回国,不兑!怎么顺着网线到我家里来了?
既然是你站点不准境外访问,那好办啊,我回国呗。
随手把常驻的梯子一关,换成纯正的国内联通宽带直连,再次刷新页面。
本以为能顺利进站,结果浏览器当场甩脸大逼兜:ERR_CONNECTION_REFUSED(拒绝连接)。
掏出 PowerShell 跑一趟解析:
Resolve-DnsName www.bimiacg14.net -Type A终端吐出的结果让人哭笑不得:
Name IPAddress---- ---------www.bimiacg14.net 127.0.0.1解析到了 127.0.0.1!
破案了:关掉代理后,系统走的是联通宽带自动下发的默认本地 DNS(Local DNS)。而联通早就把这个域名列入了黑名单,直接粗暴地把 IP 指向了本机环回地址。浏览器兴冲冲地拿着 127.0.0.1 去敲 80 端口,可我的电脑上又没跑 Web 服务器,操作系统当场回复 RST,浏览器自然只能提示「拒绝连接」。
富有经验的我已经轻车熟路了——切到校园网丝滑秒开! 因为校园网走的是教育网(CERNET)独立的递归解析链路,压根没同步地方运营商这套简陋的黑名单策略,老老实实解析出了位于 CDN 上的真实边缘节点。
到这一步,三相之力形成了绝妙的夹击闭环:
- 挂梯子:死在网站自身的境外 IP 拦截手里(403 地区限制);
- 走直连:死在联通本地 Local DNS 污染手里(127.0.0.1 拒绝连接)。
- 校园网:30Mbps小水管,虽说还算够用,但体验着实不是很好。
改个 DNS 自救,又给我干哪来了?
既然出海被拦、联通 Local DNS 又有毒,那我就把电脑的 DNS 手动改掉,绕过联通的 Local DNS 总可以了吧?
随手打开网络适配器,首选 DNS 填上大名鼎鼎的谷歌 8.8.8.8,备用填上阿里 DNS。当时手快,定睛一看居然手抖打成了 233.6.6.6(直接打到美军 DoD 国防部网络去了,属于是常规手滑操作)。
不管怎样,8.8.8.8 填上去了。刷新网页!
「拒绝连接」确实消失了,但下一秒我整个人都红温了——屏幕上蹦出一张红白相间、庄严肃穆的大网页:
上海市反电信网络诈骗中心提醒您:该网站疑似诈骗网站
(贴心地附带国家反诈中心 APP 下载二维码,以及 021-96110 申诉电话)
好好好,当初本科在江苏有段时间也是遇到过江苏反诈网页,现在回上海又给我来这出。
赶紧拉上哈基米抓取真实请求看看到底发生了什么。跳过所有代理,用 curl 向服务器发起探测:
curl.exe --noproxy "*" -I http://www.bimiacg14.net/终端当场把劫持现场扒了个精光:
HTTP/1.1 302 Moved TemporarilyServer: JSP2/1.0.26Location: http://183.192.65.101而那个 183.192.65.101,正是上海反诈拦截中心的页面服务器!
原来阻断已经从 DNS 层面,上升到了省网出口的 DPI(深度报文检测):
- 为什么 8.8.8.8 没救我?
国内发往境外
8.8.8.8:53的都是明文 UDP。跨越国际出口网关(GFW)时,GFW 的旁路设备一看到黑名单域名的查询,就会抢先伪造一个包含毒 IP(127.0.0.1)的回复抢答,所以拿到的依然是污染结果。 - 为什么会跳出反诈中心?
域名在联通反诈库里榜上有名。用浏览器发起明文 HTTP(80 端口) 访问时,联通省网的 DPI 探针在流经的数据包中瞥见了
Host: www.bimiacg14.net,设备瞬间伪造了一个302 Moved Temporarily强行插入,把你的浏览器一把薅到了反诈宣传页! - 那如果走 HTTPS 呢?
进一步实测,HTTPS 握手时包含明文的 SNI(Server Name Indication),联通 DPI 一旦嗅探到,直接送上一枚
TCP RST,连接当场断开(Recv failure: Connection was reset)。
破局之谜 —— 为什么改成 223.5.5.5 就成了?
面对死局,把手抖输错的 233.6.6.6 擦掉,踏踏实实将 DNS 改成了纯正的国内公共解析:
- 首选 DNS:
223.5.5.5(阿里 DNS) - 备用 DNS:
223.6.6.6
清理 DNS 缓存,再次刷新——
不仅反诈界面没了,网站居然秒开,番剧直接流畅播放!
我当场陷入沉思:不对啊,网线明明还是那根联通宽带,所有的流量物理上不依然要流经联通的机房吗?为什么换了 223.5.5.5 就没有被劫持,反而直接破局了?
这背后其实是三层机制环环相扣的结果:
[浏览器] │ ├─ 1. DNS 解析 ──(UDP:53 阿里 223.5.5.5)──> 国内 BGP 直连,不跨 GFW 国际网关,拿到真实 CDN 节点池 │ (联通仅作为路由管道,不能随便伪造国内知名公共 DNS) │ └─ 2. 建立连接 ──(HTTPS / TLS 加密握手)──> 命中支持加密的边缘节点,开启安全传输 (联通 DPI 无法窥探加密内容,明文 302 注入失效) (出口为原生大陆 IP,网站 Peekabo WAF 爽快放行)1. 为什么联通没劫持发往 223.5.5.5 的解析?
- 最开始的劫持,发生于联通自己的 Local DNS 服务器内部,改黑名单成本极低;
- 但当你主动指定
223.5.5.5时,联通只是负责转发 IP 报文的搬运工。阿里 DNS 部署在国内,机房走的是优质内网 BGP 互联,根本不经过 GFW 国际出口,彻底甩开了出境抢答投毒; - 除非运营商在网关上开启全网性的「UDP 53 强制劫持」(工信部严厉禁止,且会瞬间搞垮无数企业内网与专线),否则联通路由器只能老老实实把阿里的真实解析结果送回我家。
2. 为什么网警 302 反诈界面这次不弹了?
- 之前的 302 劫持,前提是明文 HTTP(80 端口)。
- 阿里 DNS 返回了一个包含十几个 IP 的大型边缘节点池(
23.147.52.21 ~ 36)。当浏览器拿到了真实正常的 IP 集合后,现代浏览器(Edge / Chrome)触发了安全机制,主动协商走了 HTTPS 加密信道。 - 一旦进入 TLS 加密握手,运营商网关就再也看不到明文的 HTTP 请求头,也就无法无中生有地插入 302 重定向网页。
神仙打架的网络战场
一场集 CDN 边缘区域审查 + 本地 DNS 污染 + 出境 GFW 投毒 + 骨干网 DPI 明文劫持 为一体的四重套娃。
| 角色 | 现实身份 | 在本案中的操作 |
|---|---|---|
| 网站 Peekabo WAF | 动漫站部署的边缘防护 | 严防死守,检测到非中国大陆 IP 一律 403 轰走 |
| 联通 Local DNS | 宽带默认分配的 DNS | 奉命行事,查黑名单域名直接扔回 127.0.0.1 闭门羹 |
| 联通骨干网 DPI | 省网出口深度报文检测探针 | 抓 HTTP 明文 Host,偷换 302 送进反诈中心;抓 HTTPS SNI 发 RST 掐线 |
| GFW 国际网关 | 跨国网络守门人 | 对着境外 8.8.8.8 的明文 UDP 53 请求热情抢答投毒 |
阿里公共 DNS (223.5.5.5) | 大大滴良民 | 国内内网 BGP 互联,不走国际出口,老老实实回真 IP |
想安安心心看集动画,又被硬生生把运营商和边缘网络的安全防御体系过一遍。孩子已经看上番了,知识也以一种卑鄙的方式进入了脑子。
如果这篇文章对你有帮助,欢迎分享给更多人!
部分信息可能已经过时





