阿里云未备案网站的封锁策略是?

2015-10-31 12:22:21 +08:00
 yanw
看了 http://www.v2ex.com/t/230352 这帖, 443 端口是否封锁各有说法。

昨晚解析了一个二级域名到阿里云,到现在还没被封(没显示 404 或其它什么提示页)。所以 80 端口的封锁应该是事后进行的,而不是第一次访问阿里云的时候检测?

如果我 80 和 443 端口都不使用的话,用其它端口跑 web 服务,不知道有没有问题,有这样操作过的同学吗?因为搭建的都是自用服务,所以不是 80 和 443 端口也没关系,也就地址多输一下端口号。

如果我不做 DNS 解析,改本地 hosts 文件,比如讲 domain.com 指向阿里云的 ip ,那这种情况又会不会被封?

谢谢各位回答。
9527 次点击
所在节点    服务器
29 条回复
xfspace
2015-10-31 12:28:05 +08:00
听过 防火墙 吗。。。在 网络出口 处的防火墙直接阻断端口 80 流量。
其他端口不封。
lolicon
2015-10-31 12:52:31 +08:00
那你直接 ip :端口访问得了,最保险
至于封锁政策,会变化的…
HentaiMew
2015-10-31 12:55:41 +08:00
我见过直接阻断任何端口流量的,只要是域名解析过来的
oott123
2015-10-31 12:57:40 +08:00

没有问题
不会
qinix
2015-10-31 12:58:15 +08:00
1 、 443 端口封不了
2 、其他端口都不封
3 、改 hosts 如果还是 80 端口的话也会被封

检测方式大概是,防火墙会看你 80 端口的 http 数据包,如果出现未备案域名的话就会封。这个封锁是有缓存的,所以会过一段时间以后封,不是立马生效

这是很久以前发现的,不知道现在改了没有,如果现在阿里云改了封锁策略的话轻喷。。
billlee
2015-10-31 13:07:49 +08:00
8080 端口上的 HTTP 也会被封。今年 4 到 6 月的测试结果。
yanw
2015-10-31 13:41:30 +08:00
@xfspace 阻断某个域名 80 端口的全部流量这个是可以理解的,按目前的表现来看,应该就是我说的,是事后处理吧。

@lolicon 同意封锁策略会变化这个说法,主要是不清楚阿里云对工信部的态度如何。是敷衍了事呢,还是积极配合。如果是敷衍了事的话,那封锁策略应该就不会太严格,也就做做样子给工信部看。如果是积极配合的话,估计也就你说的 ip 访问最靠谱。我自己部署的服务,有个程序要求安装在根路径下,不能是子路径,所以有办法实现二级域名访问是最好的。

@HentaiMew 哈?这么严格,所以只能 ip 访问了?那个站被工信部重点盯上了吧?

@oott123 言简意赅,赞。想了解下你是否这样操作过哈?

@qinix 谢谢你这么详细的回答哈,就是不知道阿里云发现你执意不备案的话(工信部没介入的情况下,比如工信部下通知),会否直接拔网线。不过想想拔网线貌似也不太可能,不然的话,我只用 ip 访问,别人一个未备案的域名指过来,那不是被坑了?

@billlee 测试过的答案靠谱,我自己搜索了下,也有看到 8080 端口会被封的说法。
qinix
2015-10-31 13:44:12 +08:00
@yanw 没备案的域名只是访问不了而已…不会拔网线吧
alect
2015-10-31 14:46:57 +08:00
流量监测,一定会封的。
Showfom
2015-10-31 15:24:41 +08:00
@oott123 访问量大了以后会的, 8080 都会封锁
pupboss
2015-10-31 15:58:19 +08:00
API 的 443 端口目前近一周了,还没被封锁,请求量大概是每天十万吧,网站的访问不多,同 443 未被封
yanw
2015-10-31 17:06:54 +08:00
@qinix 脑洞而已哈,并无依据。

@alect 测试过?

@pupboss 有理有据,我打算实践一下 https 访问。
des
2015-10-31 17:09:35 +08:00
只要是 http 都可能被封,最靠谱的是走 https ,然后不开那个什么功能来着
yanw
2015-10-31 17:34:37 +08:00
@des 不开啥?拜托想起来,哈哈。是 tls sni extension 这个吗?
pupboss
2015-10-31 18:39:31 +08:00
@yanw 但是我的域名正在备案...长期这么搞恐怕不行。对了,用 ip+端口的方式访问,这个是确定的没有问题,因为我身边就有这么干的,半年多了
yanw
2015-10-31 18:41:44 +08:00
@pupboss 谢谢告知, ssl 先用着。后面再考虑备案或直接用 ip 访问。
virusdefender
2015-10-31 20:01:49 +08:00
443 用了几个月了,都没事。但是阿里云客服的说法是使用域名都要备案
des
2015-10-31 20:26:41 +08:00
@yanw 对,是这个
virusdefender
2015-10-31 20:28:40 +08:00
@yanw SNI 怎么禁用
yanw
2015-10-31 23:28:25 +08:00
@virusdefender 今晚花了不少时间“禁用”了这个“ SNI ”。

你可以通过 nginx -V 可以查看 SNI 是否禁用,如果 SNI 开启了,那就自己编译一个 Nginx (我用的是 Nginx , Apache 应该也是类似的)。编译 Nginx 的时候通过 --with-openssl 参数指定一个低版本的 OpenSSL 库( 0.9.8f 之前的 OpenSSL 库都不支持 SNI , 0.9.8f 支持,不过需要在参数中指定 enable-tlsext )。指定一个不支持 SNI 的 OpenSSL 库,编译出来的 Nginx 也就不支持 SNI 了。

我尝试过指定 no-tlsext 来编译 OpenSSL 失败了,不知道是原本就没有这个选项(网上看到有,也有可能在老版本支持),还是我操作的方式不对。最终还是采用了上面的方案。

还没研究是否有安全隐患。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/232481

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX