HN 提示:俄罗斯已开始封锁 OpenVPN/WireGuard 连接
俄罗斯正越来越多地封锁 OpenVPN、WireGuard 和其他 VPN 协议,可能使用了深度包检测和 IP 黑名单,这与中国的防火长城颇为相似。评论者报告称,俄罗斯境内及占领区的执行情况并不一致,取决于 ISP,而且还出现了连带影响,例如对整个 ASN 的限速或封锁,限制了对国外研究和服务的访问。讨论的重点主要是各种技术绕过方案——混淆 VPN、Shadowsocks、V2Ray/XRay、Snowflake 和域前置 HTTPS——以及审查、宣传和公民获取海外信息能力的更广泛影响。
封锁报告与差异性
- 一些在俄罗斯以及俄罗斯控制地区的用户报告称,WireGuard 已被完全封锁,而 OpenVPN 则被大幅或有选择地封锁(通常取决于 ISP、地区、服务器和时间)。
- 另一些人表示,自建的 WireGuard/OpenVPN 仍然可用,尤其是在服务器同时运行非 VPN 服务、且看起来不像“明显的 VPN 节点”时。
- 若干人指出,OpenVPN 或 IKEv2 在几个月前就已无法工作,通常表现为连接被重置,这表明这是一个逐步推进、按 ISP 或按地区展开的部署。
- 对特定国外服务和整个 ASN 的访问也在被双向封锁(俄罗斯审查方以及西方服务/制裁)。
讨论的技术机制
- 许多人认为是深度包检测(DPI)加上 IP / ASN 黑名单,灵感或帮助来自中国的防火长城。
- 据说 WireGuard 因其数据包结构而可被指纹识别,即使使用 PSK 模式也是如此;OpenVPN 则“类似 TLS”,但除非再套一层封装,否则仍然很容易被检测到。
- 有人推测只是简单的白名单策略(主要允许 HTTPS/TCP)以及流量模式分析(数据包熵、统计特征、大量海外流量)。
绕过方法与工具
- 建议的工具/协议:obfsproxy、stunnel 包裹的 OpenVPN、Shadowsocks、v2ray/XRay(XTLS-Reality)、Hysteria、Outline、AmneziaWG(混淆后的 WireGuard)、wstunnel、Snowflake、Psiphon,以及远程浏览器隔离(例如 SquareX)。
- 策略包括:在 HTTPS/WebSocket 上运行自定义/混淆协议、域前置(若仍可用)、使用 CDN、在同一 VPS 上运行其他服务,以及轮换国外 VPS(有时通过加密货币或外国银行账户付费)。
法律与实际风险
- 在俄罗斯,使用 VPN 本身据报并不明确违法,但用于某些内容则有风险;执法被认为是选择性的且受政治驱动。
- 在中国,VPN 使用 很常见,但出售 VPN 服务会受到严厉处罚;执法同样具有自由裁量性。
更广泛的政治与社会背景
- 这类封锁被描述为收紧审查的一部分,尤其是在俄罗斯“选举”前,以及抗议和战争背景下。
- 一些人担心会切换到一个基本隔离的“俄罗斯互联网”,而另一些人则认为完全断网代价太高,反而更可能出现一种缓慢、烦人、由多数控制的模式。