西西河

主题:茗谈147:智慧的七根柱石 -- 本嘉明

共:💬446 🌺3908 🌵14 新:
全看树展主题 · 分页
/ 30
上页 下页 末页
家园 高房价,医疗产业化,都还是税

人头税。

你赚得再多,逃得过这几样吗?

如果不是为了逃这几样税,你的客户们放着国内的三妻四妾日子不过,到国外坐移民监?出国能适应的,多数是读书人,生意人是非常难适应的。

家园 太理想化了

美国的小企业是多,但大多数是夫妻老婆店。而且很多旋起旋灭。更有很多其实是用来减税的障眼法。

小企业据说占到了美国高科技产业37%的雇佣率。问题是这37%可不代表37%的高科技公司是小企业。这里头的猫腻很简单,合同工而已。美国大公司越来越不愿意负担员工的福利,同时也不愿意和工会打交道,还希望能随时随地解雇员工而不引起反弹,于是大公司宁可出比一般员工高的工资来雇佣合同工。这里大公司看上去多付了工资,实际上省下了员工的劳保和福利,还是赚了。而这种合同工的提供者往往是各类小公司。同时很多个人也被迫用成为自雇佣业主(self-employment)以合同工形式来获得工作。

指望这种小企业来振兴美国是不现实的。

家园 中宣五毛被打脸是一个永不改变的许诺,比中国崩溃论还隽永

关于毛主席在1949年9月21日在新政协会议上讲话: 随着经济建设的高潮的到来,不可避免地将要出现一个文化建设的高潮。中国人被人认为不文明的时代已经过去了,我们将以一个具有高度文化的民族出现于世界。      我们的国防将获得巩固,不允许任何帝国主义者再来侵略我们的国土。在英勇的经过了考验的人民解放军的基础上,我们的人民武装力量必须保存和发展起来。我们将不但有一个强大的陆军,而且有一个强大的空军和一个强大的海军。    让那些内外反动派在我们面前发抖罢, 让他们去说我们这也不行那也不行罢, 中国人民的不屈不挠的努力必将稳步地达到自己的目的。

家园 也许,他们的目标是成为大刘小说里的那种“终产者”

不过,终产者怕也不幸福,毕竟没人陪他们打牌了,更不要说打麻将了。

不过,我更喜欢终产者的另一个结局:外星人来了地球,了解了地球的状况,见到了终产者,二话不说就把终产者给绑走了,回到自己星球用透明笼子装起来放到社会科学院,研究课题是:过度资本主义化造成的灾难。

家园 在这个行业的人,通常都有常联系的设备商

如果是全新的人, 在国内的话, 你加入相关的qq群,基本上就能解决了. 国外的话,参加一下相关的展会,你想选什么就选什么了。

家园 "我们不但有一个强大的军队,还有一个强大的防火墙“

49年发展到99年,中国的文化建设高潮结果成就了一个防火墙,以一个用防火墙围绕着自己的面目出现于世界。

如果毛主席活在99年这个时代,不知道会不会发展防火墙。他那么自信的人,应该不至于被中国崩溃论吓成这个样子。可惜历史没有如果,现在的中国就是这么在这样的一个周带鱼加防火墙的状态下按下葫芦飘起来的,时不时搬出毛主席为自己壮胆来应付帝国主义者的文化侵略。

说到防火墙,这里有没有人知道防火墙对OpenVPN的防范怎么样,如果自己在海外架设一个OpenVPN再把端口开在443,是不是看不出来可以蒙住防火墙?

家园 没用,这边搞 ssl Proxy

你的一切将大白于长城防火墙

家园 糊弄不了

任何单一流的流量大了就可以触发防火墙。

经验

防火墙是根据统计规律和finger print的组合来发现翻墙工具的。有效翻墙就要从这两个方面来隐藏自己。迫使防火墙系统采集,处理更多的数据,进行更高强度的运算。

shadowsocks翻墙效果好的原因我猜想是因为每次连接的持续时间较短。防火墙需要对一段时间内的多个连接的数据进行分类和求和运算进行才能发现服务器。而发现VPN只需要对单一连接的流量进行统计。两者对数据和计算的要求查好多倍。

如果shadowsocks服务器端动态组网,和客户端形成多对多系统的话GFW应该是无力隔断了。只能从应用层下手伪装成客户来获取服务器列表。接下来就类似于论坛上水军和坛主的斗争了。

但不要钱的话没人做这件事情,要钱的话在资金流层面也可以有防火墙。

结论是小团体自用可以,但作为商业产品就有些问题。

家园 那个goagent怎么样?

虽然后来github上删除了,但是又有一个xx-net,https://github.com/XX-net/XX-Net/wiki/How-to-use 还没试过。

家园 刚在github上找到这个,一个头两个大

一年前的信息,估计已经被超越了。

概括起来,似乎只有shadowshock或者goagent可能性比较大。这篇文章也说了VPN不建议。看来这里面的斗争已经很深入了,需要深挖。

另外,自由门那些似乎可以,但是说不定里面也有毒,不敢随便尝试。

GFW 封锁方式以及翻墙手段汇总

2015-12-23

GFW 的封锁方法

国内 DNS 服务器的缓存污染

发往国外的 DNS 解析请求的拦截或篡改

IP 黑名单

端口封锁,针对 OpenVPN,SSH,shadowsocks 等,有用到 DPI,多次换端口后封 IP

关键字封锁,利用深度包检测(DPI),是主要方法。可用全站 https 应对,不过 GFW 因为无法识别 https,所以会针对所有 https 连接进行随机的中断

关于 GFW 的更多技术细节可以参见本文的参考链接

GFW 的设备

大量硬件设备来自 Cisco

入侵检测设备,在北京、上海、广州搭在总交换中心上做旁路监听

动态路由设备,放在 ISP 处

翻墙方式

hosts,只能翻部分被 DNS 投毒的网站,而且随着 Google IP 被封禁得越来越多,已经很难翻了

第三方 DNS,作用同 hosts,有风险,可能被再劫持

HTTP 代理,主要风险是明文传输(试过在海外 VPS 直接搭 HTTP 代理,用来上百度没问题,一打开 Google 马上被封)

HTTPS 代理,比起 HTTP 代理,有了一层 SSL 加密,安全许多,但 SSL 其实并不适合用于翻墙,它并不是专用于混淆的协议,shadowsocks 作者 clowwindy 有一篇文章详细阐述了这个观点

Tor,P2P 方式,安全性高。但 GFW 会钓鱼,伪造成 Tor 客户端进入 Tor 网络(obfsproxy 可以应对)。本身网络传输速度不快,不好用

Latern 基本同上,就个人使用体验来说,速度太慢

GoAgent,基于 GAE,已经不再维护

GoProxy,GoAgent 的继任者,用于自己部署在 VPS 上

SSH,虽然传输安全,但握手阶段特征太明显,会被监控流量和连接数,所以基本只能用一小会儿,一般需要数小时重连一次。2012 年 GFW 加入 DPI 功能之后被封锁得更为严重了,一旦有 HTTP 流量传输就会被墙

VPN,工作在数据链路层,流量特征非常明显,出于商业上的考虑(大量在华跨国公司需要用到)所以才还能存活。但是自建的话,L2TP/PP2P/OpenVPN 基本没办法存活多久,只有 Cisco AnyConnect (服务端用开源的 ocserv)还可以用

Shadowsocks,这个名气够大了,不详述。如有需要,服务端建议部署shadowsocks-libev,相比其他语言的实现,这个版本开发更为活跃

ShadowVPN, GoHop, SoftEther VPN,都是具有较为强大加密/混淆功能的 VPN 实现,其中 ShadowVPN 因为作者 clowwindy 被请喝茶而删除项目代码,GoHop 功能强大但暂时只支持 Linux,SoftEther VPN 使用不是很方便(而且已经能被 GFW 探测到,见参考链接 13),所以目前都不是很流行

V2Ray,支持多种代理协议的代理软件包,功能强大

LightSword,基于 Node.js 的 SOCKS5 代理 / Apple NE 服务器,有 Linux / iOS / OS X 客户端,其协议参考了 shadowsocks,性能一般,iOS 客户端也只支持全局代理,但聊胜于无

IPv6,据说 GFW 暂时还未能有效封禁 IPv6 地址,所以在教育网里还能通过 IPv6 访问 Google/Facebook 等。不过这个应该只是暂时的

自建翻墙服务指南

翻墙路由器,刷 OpenWrt

用于自己在家上网。

VPN / shadowsocks + chnroutes / cow / meow 自动分流国内外 IP

Dnsmasq + pdnsd / ChinaDNS

如果用了 Airport Extreme 之类的无法刷系统的路由器的话,可以接两层路由器,第一层用刷过 OpenWrt 的路由先翻一遍墙

翻墙(HTTP)代理

在命令行终端里只能通过配置 http_proxy/https_proxy 变量来翻墙,所以需要一个翻墙代理。而且下述 PAC 文件、运营商描述文件都需要有一个代理作为基础。

HTTP 代理只能用国内服务器中转,直接部署在国外肯定被墙

建议在海外服务器部署 shadowsocks 服务端,国内服务器部署 shadowsocks 客户端

shdaowsocks 代理转 http 代理可用 privoxy / polipo / cow / meow

privoxy / polipo 生成的代理是纯 HTTP 代理,cow / meow 则会自动学习已翻墙/未翻墙网站并更新列表、生成 PAC 等。但是 cow 因为默认认为网站未被墙,所以很多网站会尝试多次连接才能使用代理,速度有一定影响;而 meow 是白名单模式,可能会影响部分国内网站的加载速度

Surge for Mac 作为二级代理也非常好用

提供远程 PAC 文件

Windows / Mac / Linux,以及 iOS / Android 5+ 在 WiFi 网络下都可以配置 PAC 代理,Android 4.x 可以用 SmartProxy 这款 App

如果没什么特殊需求,最简单的是利用 gfwlist 生成,然后开个静态文件的 http 服务以便客户端访问

不过更优的方法是使用 cow 生成的 PAC

制作运营商描述文件

用于在 2G/3G/4G 下翻墙。不过不是太建议这个方法,根据个人经验,不论设置文件怎么写,总有些时候会出现莫名其妙的问题,到时候就只能删掉描述文件,在需要翻墙时再加回来,很是麻烦

而且对于使用了 HttpDNS 服务的各大 App 都无法兼容,包括但不仅限于微信朋友圈小视频、阿里旅行、滴滴出行地图、虾米、淘宝电影选座、网易云音乐等

AnyConnect

未越狱 iOS 设备,所有免费方案中,AnyConnect 是最方便的

服务端使用 ocserv

AnyConnect 用路由表做分流,所以不太精确

ocserv 默认限制路由表最长为 64 条,但其实客户端最长可接受 200 条,所以可以通过修改源代码后编译的方式调整这个上限,参看这个帖子

这里有个 CentOS & RHEL7 的安装脚本(已调整过路由表上限),即使不用这个脚本而自行安装,也可以参考其中给出的路由表

Surge

iOS / OS X 翻墙首选,支持 http、shadowsocks 代理,支持类 PAC 的配置,支持路由表,支持根据 IP 地址分流,在 OS X 上作为二级 HTTP 代理使用,同时也提供 SOCKS 代理,另外还支持抓包,可以当做网络调试工具使用,功能非常非常强大

虽然配置麻烦,但是配置好之后可以说是一劳永逸

不过 iOS、Mac 版各 $49.99 起的价格还是有点贵

Potatso

Surge for iOS 的替代品,价格比 Surge 便宜得多,且开源

虽然功能还不如 Surge 丰富,但是基本还是够用的,不想花太多钱在翻墙上的话可以考虑

免费 shadowsocks 客户端

shadowsocks-android

Wingy

iOS 下的免费 shadowsocks 客户端,没有什么定制化需求的话用这个就够了

ShadowsocksX-NG

Mac 客户端

Shadowsocks for Windows

Shadowsocks-Qt5 Windows / Linux 客户端

国际网络线路优化

如果有国内服务器,可以直接用前述 shadowsocks 转 http 代理的方法,也可以直接设置 haproxy 转发 shadowsocks 代理

如果不想买国内服务器的话,可以使用 微林的 vxTrans 服务 将代理进行端口转发,流量转发至电信 CN2 精品网,解决直连海外 VPS 太慢的问题

TCP 加速(防丢包)

net-speeder,开源,简单粗暴地通过两倍发包来防止丢包,对丢包严重的网络有一定改善作用,不过有一些缺点:

双倍发包会造成流量翻倍

net-speeder 会造成 pptpd 等不支持双倍发包的网络软件无法正常使用

对小文件加速效果不明显

这种 TCP 优化机制一直存在争议,因为它实际实际上加剧了网络的拥堵,浪费掉了大量没必要的带宽

所以不建议使用

锐速,比较老牌的 TCP 加速服务,闭源,比 net-speeder 智能,但不支持所有 VPS,闭源还要求 root 权限也让人有点不放心。而且,仍然会增加流量消耗,仍然被认为是不道德的,参见 shadowsocks 作者 clowwindy 在 V2EX 上的评论

TCP BBR,Linux Kernel 4.9+ 支持,效果还是不错的,公平性暂不了解

kcptun

收费翻墙服务(不建议使用免费服务)

鉴于目前的网络环境,本文不再公开推荐任何付费翻墙服务

参考链接

阅后即焚:“GFW”

GFW 技术研究和云梯产品故事

深入理解 GFW:总论

深入理解 GFW:路由扩散技术

GFW 钓鱼计划

深入理解 GFW:内部结构

深入理解 GFW:结论

GFW 研究与诊断工具

GFW 的工作原理及突破技术

GFW 的原理和绕过

GFW 的详细分析及翻墙路由器(fqrouter)的原理和实现

How governments have tried to block Tor

Learning more about the GFW’s active probing system

道高一尺,牆高一丈:互聯網封鎖是如何升級的

Empirical Analysis of Internet Filtering in China

Golden Shield Project - Wikipedia, the free encyclopedia

“墙”的文献综述

家园 都是基于google app engine

GAE的DNS服务器被干扰就结束了。实际上是否被封不知道。

再查Static IP Addresses and App Engine apps

GAE模式下防火墙不能从网络层数据区分“好”app和“坏”app。

应用向云端移植,同静态网络资源decouple之后GFW的工作会导致大量误伤。不过GFW从来就是国内IT生态繁荣的重要原因之一。

家园 pizzagate
家园 这个选择自动化的道理讲得好
家园 了解只是为了更好的对抗

中美之间了解就能解决问题吗?第一次大战的时候,英国国王,德国皇帝和俄国沙皇是表兄弟。这还不够了解?那么为啥最后打起来了?无非是利益冲突罢了。

世界资源是有限的。世界实际上已经被瓜分完毕。中国的崛起意味着对现行世界分配秩序的挑战。观海同志早就说过如果中国人过上美国人的生活,几个地球的资源都不够。关键是这两个国家现在都是资本主义。资本主义发展到最后必然走向帝国主义。

人类的出路在于走出地球。但是资本的尿性永远只盯着眼前利益。谁都知道和平比战争好。但是如果不能主宰世界而赚取超额利润,资本就会选择对抗和战争。川总的策略无非如此而已。

实行起来借口多的是,如果要搞冷战,搞点摩擦然后高调宣布制裁就是了。如果要搞热战,世界各地的热点足够了。

家园 床破的基本思路

这两天网上流传的一篇文章: 当总统才10天,特朗普咋那么遭人“恨”?作者署名是清华大学国关系的张旭东,最早可能发在北京青年报的微信上:政知道(微信ID:upolitics)。算是八股文,不过其实这个世界上的道理都是很清楚很乏味的。我觉得分析得还是很准确的。

我也跟着感概一下:共和党彻底向右转,当权派以前都认为走不通,床破光脚的不怕穿鞋的,钻了个大空子。看看以后是大家都来钻,还是有人从体制上来堵这个漏子。

全看树展主题 · 分页
/ 30
上页 下页 末页


有趣有益,互惠互利;开阔视野,博采众长。
虚拟的网络,真实的人。天南地北客,相逢皆朋友

Copyright © cchere 西西河