我們嘗試了很多方案,并對(duì)系統(tǒng)進(jìn)行了各種修改,經(jīng)過(guò)幾個(gè)月的大量實(shí)踐發(fā)現(xiàn),有一些方法方案可以抵御假墻攻擊,但并沒(méi)有一個(gè)真正可以完全抵御的方案;
因?yàn)楸还舻木W(wǎng)站除了被假墻攻擊,還可能夾帶DDOS、CC攻擊;即便是使用國(guó)內(nèi)服務(wù)器 如:阿里云、騰訊云,一樣可能會(huì)被DDOS、CC打到斷網(wǎng)24小時(shí),需要購(gòu)買其上萬(wàn)元甚至更貴的防御。
如果你的網(wǎng)站頻繁出現(xiàn) 甚至 長(zhǎng)時(shí)間的無(wú)法訪問(wèn),自查發(fā)現(xiàn) 域名解析正常、WEB服務(wù)正常、國(guó)外訪問(wèn)正常(國(guó)外HTTP測(cè)速)、域名沒(méi)有被墻、也沒(méi)有被污染,但是服務(wù)器的80端口無(wú)法訪問(wèn),那么基本上是受到了GFW真墻屏蔽 或 假墻攻擊。
檢測(cè)網(wǎng)址:檢查國(guó)內(nèi)訪問(wèn)情況以及域名是否被墻、被劫持,DNS是否被污染。
推薦工具:
https://www.boce.com 網(wǎng)站測(cè)速(HTTP測(cè)速)
https://zijian.aliyun.com/detect/http 網(wǎng)站測(cè)速(HTTP測(cè)速)
https://www.17ce.com/ 有 下載異常 和 * 即無(wú)法正常訪問(wèn)網(wǎng)站;
https://aicesu.com/ 類似boce
https://www.dnspod.cn/tech/ 80 443 端口檢查
http://www.jucha.com/safe/ 可以檢測(cè)微信、QQ屏蔽,域名被墻被污染沒(méi)有 boce 檢測(cè)的準(zhǔn)確、精細(xì);
測(cè)試網(wǎng)站在全國(guó)各地區(qū)節(jié)點(diǎn)反回的數(shù)據(jù),并不是100%可信:可能因?yàn)榫W(wǎng)絡(luò)波動(dòng)、系統(tǒng)異常等,有數(shù)個(gè)節(jié)點(diǎn)無(wú)法正常返回?cái)?shù)據(jù),不代表該地區(qū)網(wǎng)站無(wú)法訪問(wèn)??梢試L試多次測(cè)試、拿其他熱門網(wǎng)站測(cè)速的結(jié)果進(jìn)行對(duì)比、確認(rèn),示例:云南聯(lián)通無(wú)法打開百度,實(shí)際為該節(jié)點(diǎn)無(wú)法提供服務(wù),因?yàn)闇y(cè)試 www.qq.com 該地區(qū)也無(wú)法返回結(jié)果;
狀態(tài) 包含 非000狀態(tài) 均為正常:
200、404、301、302、502、500 等狀態(tài) 均為服務(wù)器返回的狀態(tài),說(shuō)明服務(wù)器運(yùn)行正常,具體原因請(qǐng)檢查服務(wù)器程序配置;
如果使用CloudFlare、CDN等多IP業(yè)務(wù),出現(xiàn)個(gè)別IP全國(guó)都不通(不是所有IP被墻),則可能是共用該IP的其他域名受到了假墻攻擊導(dǎo)致共用IP被墻,并非本站受到攻擊。
狀態(tài) 包含 000狀態(tài),即發(fā)現(xiàn)異常: 示例:https://xvideos.com
如果 000 狀態(tài) 數(shù)量較少(少于5個(gè)左右),可能只是這些檢測(cè)節(jié)點(diǎn)有異常,沒(méi)有返回檢測(cè)結(jié)果。
如果 000 狀態(tài) 80%以上都是自己域名解析到的IP,則說(shuō)明解析正常,域名已經(jīng)被GFW墻,所以無(wú)法返回?cái)?shù)據(jù)給終端用戶;
則說(shuō)明可能解析有問(wèn)題、或者被墻、被污染、或者服務(wù)器未正常提供服務(wù);
如果 移動(dòng) 這個(gè)線路,大多數(shù)都不通,則說(shuō)明被移動(dòng)墻;詳見 中國(guó)移動(dòng)墻中墻解決方案
狀態(tài) 包含大多數(shù)或全部為 * 說(shuō)明 域名未解析 或 服務(wù)器IP無(wú)響應(yīng),或已被國(guó)內(nèi)DNS污染,請(qǐng)檢查域名解析和服務(wù)器狀態(tài);
127.0.0.1 或 其他非自己服務(wù)器IP的境內(nèi)IP 表示該地區(qū)該運(yùn)營(yíng)商劫持了該域名,需要找運(yùn)營(yíng)商申訴,或放棄該域名不再續(xù)費(fèi)使用;示例:www.google.com
127.0.0.1、本機(jī)地址、貴州、江蘇 大概率是被反詐中心攔截,或被地方運(yùn)營(yíng)商攔截,強(qiáng)制解析到這幾個(gè)IP地址,無(wú)解;查看示例:www.hostcli.com
如果 大多地區(qū)無(wú)法解析 顯示為 * 或 解析到國(guó)外IP,可能是說(shuō)明 域名未解析 或 服務(wù)器IP無(wú)響應(yīng),也可能是被國(guó)內(nèi)DNS污染,基本無(wú)解,需要走監(jiān)管部門會(huì)議流程申請(qǐng)、審批;示例:www.facebook.com