Blog

  • VPNGate的接班人ZeoTier One — (VPS安装篇)

    在上一篇文章《VPNGate的接班人ZeoTier One — (介绍篇)》中我们简要介绍了 ZeoTier One 的基本特点和功能,以及创建了一个属于自己的虚拟网络,并生成了一个16位的虚拟网络ID号码,服务端已经初步搭建完成,下面我们具体来讲一下客户端的安装和使用。

    一、搭建环境

    我曾经尝试在 搬瓦工(BandwagonHost) 上最低配的主机上安装 zerotier ,配置为:

    搬瓦工VPS基础版配置信息

    • 单核处理器
    • 128MB内存
    • 2G硬盘
    • Ubuntu 12.04 32位系统
    • 美国 亚利桑那机房(Arizona)

    但一直安装 zerotier 客户端后经常出现找不到服务,推测应该是内存不够的问题,于是老老实实的改用 DigitalOcean 低配服务器,顺利完成,且使用非常稳定,VPS 的具体配置如下:

    DigitalOcean基础版配置信息

    • 单核处理器
    • 512MB内存
    • 20G硬盘
    • Ubuntu 14.04 64位系统
    • 美国 旧金山机房 (San Franciso 1)

    二、安装过程

    下面我们来看看具体安装过程,用 SSH 连入 VPS 主机,在命令行下输入如下命令:

    apt-get update
    apt-get upgrade
    uname -m /*查看系统版本*/
    wget http://download.zerotier.com/ZeroTierOneInstaller-linux-x??
    
    /*表示的是系统版本,如果是32位系统则将“??”替换为“86",如果64位则替换为”64”*/
    
    chmod a+x ZeroTierOneInstaller-linux-x64/*这里以64位系统为例,给下载的安装包授予执行权限*/
    
    sudo ./ZeroTierOneInstaller-linux-x64 /*执行安装包*/
    
    sudo zerotier-cli info/查看运行状态/

    如果出现这些字样,表示运行成功:

    200 info 4fb23c83e1 ONLINE 1.0.0

    三、如何使用

    如果上面命令运行不成功,则输入这个命令:

    service zerotier-one start

    如果哪天不想用了,输入这个命令卸载:

    sudo /var/lib/zerotier-one/uninstall.sh

    zerotier 还有许多命令可以用 help 命令学习:

    sudo zerotier-cli help

    Help参数意义

    200 help help      : 显示 Zerotier 命令的各项参数和意义
    200 help info       : 显示现在主机的 Zerotier 地址,软件版本和链接状态
    200 help listpeers : 显示目前已知的其他节点主机地址和其他信息
    200 help listnetworks  :显示目前主机归属的网络和其他信息
    200 help join <network ID> :通过一个16位的网络ID加入网络
    200 help leave <network ID> :离开网络
    200 help terminate [<reason>] :暂停 Zerotier 服务,某些系统上该命令可能导致重启服务
    200 help updatecheck : 检查更新

    四、加入虚拟网

    Zerotier 自建有自己的官方网络:Earth (网络ID8056c2e21c000001):对于没有 VPS 主机的网友可以加入官方网络建立虚拟局域网体验一下,如果要将刚刚的 VPS 也加入,就只需要输入命令:

    sudo zerotier-cli join 8056c2e21c000001

    当然,如果你清楚你在做什么,我们当然是不要加入那个,现在我们需要加入刚才在第一篇文章中所建立的虚拟网络,首先我们键入命令:

    sudo zerotier-cli info

    将十位客户端地址复制下来,登陆到 ZeroTier One 网站上的个人虚拟网络,将地址填入如下对话框中,然后点击“Add Member”,然后勾选 AuthorizeActive Bridge 对话框。

    接着我们回到 VPS ,按照上面的命令如法炮制,输入16位网络ID号:

    sudo zerotier-cli join 8056c2e21c54c753

    系统显示成功加入,我们接着登陆官网上的个人虚拟网,可以看到最下部的 OnLine 状态上已经由“0”变为“1”,同事在上面的“Time Since Last Update”上已经显示上一次链接更新时间,以及 Assigned IP Addresses 上已经分配好了虚拟局域网的IP地址。如果不清楚上面的意义,请看上一篇文章《VPNGate的接班人ZeoTier One — (介绍篇)》

    好了,VPS 主机已经链接入了 ZeroTier One 的虚拟网络,下面我们要做的就是将需要翻墙的本地主机也一同加入。E

     

  • 路由器固件DD-WRT刷OpenWrt方法

    在上一篇文章《家庭路由器部署分类规则实现透明代理的基本介绍》中,我们简要介绍了翻墙路由器的简要配置方法,下面实际我操作找一台路由器刷入第三方固件进行测试,正好家里有一台 Buffalo WHR-HP-G54 无线路由器闲置,索性拿它进行测试。

    Buffalo WHR-HP-G54 当年也是 802.11g 标准下的旗舰,以出色的性能和强大的穿墙能力著称,并以其漂亮的外观设计俗称“小黑”。

    目前适合作为翻墙路由器的第三方固件有 DD-WRT OpenWrt,从各方面的反馈来说,目前更新的脚本程序多适合 OpenWrt,且 OpenWrt 更加轻量化,可配置和自由度更高,安装更加灵活方便,不像 DD-WRT 一样默认就安装了众多扩展包,导致不稳定和运行臃肿。

    因此我们这次以 OpenWrt 为例。

    网上关于刷新 OpenWrt 固件的教程已经很多了,英文好的直接访问 OpenWrtWiki 网站,根据路由器的型号搜寻刷新(Flash)的方法,查询页面为:http://wiki.openwrt.org/toh/start 。

    依照本路由的型号,我们找到了官方刷机教程的页面:http://wiki.openwrt.org/toh/buffalo/whr-hp-g54

    如果路由器从未刷过第三方还是官方固件的话,相对就很简单,按照如下步骤采用 TFTP 方式即可完成刷新,网上教程很多这里就不再复述了。

    下面我们重点讲一下这台已经刷成 DD-WRT 固件的路由器如何再次刷成 OpenWrt 固件,首先做好如下准备(以 Windows7 系统为例):

    一、准备工作

    • 1.通过网线连接路由器,并关闭其他无线连接和防火墙(据说要连在最靠近 Wan 口的那个 Lan 口);
    • 2.去这里下载 Buffalo WHR-HP-G54 最新的 OpenWrt 系统:openwrt-brcm-2.4-squashfs.trx,文件有2.3MB大小;
    • 3.将电脑 win7 系统的本地连接的 IP 地址设置为 192.168.1.120 ,子网掩码为 255.255.255.0
    • 4.点击这里去下载 Http 服务软件 HFS , 这是个绿色软件双击运行,然后选择“Menu”—“IP address”,然后选择“192.168.1.*“,将刚下载的固件上传到 ”Virtual File Systme“,则在这个局域网中,它的下载地址为:http://192.168.1.120/openwrt-brcm-2.4-squashfs.trx (当然你也可以用 winscp 上传来替代)

    二、刷机方法

    1.方法一:TFTP

    首先我尝试着使用 TFTP 从底层刷入系统,具体教程点击这里,进入 Windows 系统程序卸载界面,打开 TFTP 权限,然后进入 CMD 命令行,输入如下命令:

    tftp -i 192.168.11.1 PUT openwrt-brcm-2.4-squashfs.trx

    但按照官方步骤一直提示无法链接,遂放弃。

    2.方法二:命令行 MTD 写入系统

    进入 DD-WRT 系统,打开 SSH 权限,通过 Putty 等软件连入路由器进入终端,然后输入如下命令:

    cd /tmp
    wget http://192.168.1.120/openwrt-brcm-2.4-squashfs.trx
    mtd -e linux -r write original.trx linux

    执行结果如上,应该是系统提示我参数不正确,弄得我一头雾水

    3.方法三:命令行 MTD 升级法

    最后我看到了一个官方教程中有一个升级的方法,于是我想试试是否可行,反正这老路由变砖了扔掉也不可惜,还是用 Putty 通过 SSH 接入路由终端,输入如下命令:

    cd /tmp/
    wget http://192.168.1.120/openwrt-brcm-2.4-squashfs.trx
    mtd write /tmp/openwrt-brcm-2.4-squashfs.trx linux && reboot

    这一次没有提示错误,最后一行的字母不停的在“W”和“E”之间跳跃,大约三分钟后,停在了字母“W”上面,然后路由器的灯全灭了,我心里咯噔一下,不会真的变砖了吧。

    等了十分钟后还不见亮,我想重启一次也没这么慢吧,尝试着在电脑浏览器中输入“192.168.1.1”,经过缓慢的载入,终于见到了 OpenWrtLuci 的图形界面,提示我修改 root 密码。

    意外的收获是:上次刷了 DD-WRT 后应该常闪的 “Wireless” 灯变成长亮,没想到这一次刷了 OpenWrt 之后也恢复正常了。

    大功告成。E


    11月7日重要更新

    本来一切都搞定,后来我准备在这个 OpenWRT 路由上安装应用的时候发现诸多问题,不仅程序占用的内存空间告满,在编译程序时经常出现“incompatible with the architectures configured ”错误。

    应该是架构问题,有可能是对应的固件刷的不对,我重新回到当初下载固件的官方网页,发现可选固件除了openwrt-brcm-2.4-squashfs.trx 以外,还提供了 openwrt-brcm47xx-squashfs.trx 的选择,但网页上只有前者的下载地址。

    随后查看路由的 CPU 型号是 Brcm47xx,正好与后者固件名称相符,于是开始查找这个固件的下载地址。

    brcm47xx 固件下载地址

    按照上面的方法重新刷入系统,终于正常。E


     

  • WordPress上传文件体积限制的解决方法

    最新版的 WordPress 内建强大的流媒体影音平台,但值得注意的是 WordPress 却设置了文件的最大上传体积,导致诸多影音资料无法顺利上传。如果你想直到自己站点的文件上传体积限制,你可以点击 “Media”—“Add New”,在上传提示栏的旁边你可以看到“上传文件的体积限制”,一个以MB作为单位的数字。

    默认情况,这个数字将会在2MB128MB之间,如果你有大容量的文件需要上传,很显然这将限制你的使用。

    不幸的是,没有一种简单的方法增加最高上传文件体积限制,这取决于你服务器的设置,而本篇文章就将一步一步的告诉你如何设置来达到上述愿望。

    以下大多数的步骤要求你能够进入你站点的 FTP 服务,而如果你不太熟悉 FTP 的工作原理,那么我建议你先浏览以下 Kevin Muldoon 的 guide to installing WordPress. 它会告诉你如何快捷的使用 FTP。

    准备:创建一个 PHP 信息文件

    在你尝试各种解决方案之前,很有必要了解以下你服务器中关于 PHP 的一些细节设置,幸运的是,PHP 有一个简单的功能可以帮助你实现上述目的。

    打开文本编辑器,并在输入如下代码:

    <!--?php phpinfo(); ?-->
    警告:推荐使用 notepad++ Sublime Text,不要使用 Windows 自带的记事本,它编辑的东西放在 Linux 主机上执行总会遇到一些意想不到的问题

    关闭保存并将其命名为“inof.php“,然后通过 FTP 上传到你服务器的 WordPress 程序所在的安装目录,然后打开浏览器,访问“http://yoursite.com/info.php”,其中将“yoursite.com” 替换成自己博客的实际地址。
    如果一切正常,浏览器返回的将是对你服务器上 PHP 设置的详尽描述。

    返回的信息量很大,大部分的你可以直接忽略掉,你所需要关注的是服务器上运行的 PHP 版本号,通常这个会显示在抬头用粗体字予以显示,例如上图所示的“PHP Version 5.4.16”,而最关键的就是版本号的第一个数字,如果你服务器上运行的 PHP 版本有可能是 4 或5,我们在进行下一步骤之前了解清楚这一点是非常关键的。

    另外还有三项设置是有关于上传文件体积限制的,你可以观察这三项目前是如何设置的。

    • memory_limit – 它定义了 PHP 所分配到的内存空间,你只需要简单的确认这个数字比你所期望的上传限制更高就可以了;
    • post_max_size – 它规定了 POST 请求处理的最大文件体积,我们需要将这个设置成为新的上传体积限制;
    • upload_max_filesize – 它规定了上传文件最大体积,这个也将设置成为最新的上传体积限制;

    现在我们已经对 PHP 设置有了初步认识后,我们将通过下面诸多方法来增加上传体积限制。

    一、编辑 PHP.ini 文件

    当你百度各种增加 WordPress 上传限制的方法时,会收到各种各样的回答,但最佳的方法无疑是修改服务器的 php.ini 文件设置,php.ini 文件包含了所有的 PHP 设置,你可以通过修改此文件达到自己的目的。

    警告:当你决定改变服务器设定的时候,你最好备份以下站点和数据库,如果你找到了 PHP.ini 文件,在修改它之前最好也能够在本地备份一下。

    你也许可以直接修改 php.ini 文件,当然这要取决于你的主机服务商。通过 FTP 登录你的站点,进到你的 WordPress 安装目录,它通常在 “html”或者“www”目录之下,而你所需要做的是进到系统的根目录下,通常位于 WordPress 安装目录之上的一到两级目录。

    在你服务器的根目录下,你要开始寻找 php.ini 文件所在,通常在“conf”或“etc”目录之下,搜索这些目录直到找到名为“php.ini”的文件,如果你没办法找到,你可以联系你的主机服务商来寻求帮助。

    将此文件保存在本地硬盘上,用文本编辑器打开,我们需要改变一些文件中设定的值,假设我们需要将上传限制增加到 64 MB。(你也可以将这个数值调的更高,但不建议超过 128MB

    首先找到“memory_limit”一栏,将其改成 64M,然后找到“post_max_size”然后也将其改成 64M,最后,找到“upload_max_filesize”,同样将其改成64M

    值得注意的是,这里我们用“M”来定义文件体积单位 megabytes,而不是通常我们所使用的“MB”。

    我们还可以将“max_execution_time”这个字段设置为“300”,这将保证我们在往服务器上传大体积文件时不会出现无响应的情况,最后设置完成后应该是这样的:

    memory_limit = 64M
    
    upload_max_filesize = 64M
    
    post_max_size = 64M
    
    max_execution_time = 300
    

    设置完成,保存文件,上传到服务器中并替换原有文件,然后重启服务,清空浏览器缓存,然后你再进入 WordPress 访问“Media”-“Add New”的时候你就会看到你所期望的上传体积限制了。

    二、上传自己编写的 PHP.ini 文件

    如果你没办法找到你的 php.ini 文件,或者你的主机不给你权限进入根目录下,你也可以自己创建 php.ini 文件然后覆盖掉原有设置。

    所以我们先创建一个新文件,然后用文件编辑器打开,将如下的代码粘贴上去:

    memory_limit = 64M
    
    upload_max_filesize = 64M
    
    post_max_size = 64M
    
    file_uploads = On
    
    max_execution_time = 300
    

    同样的,我们设置为64M,但你也可以修改为任意你所需要的。

    还记得刚刚我们查看的 PHP 版本么?如果你看到的是 PHP 版本4,那么你需要将这个文件保存为“php.ini”,如果你是 php 5,那么就需要将其保存为“php5.ini”了,如果你确实运行的是 PHP5 ,然后按照上述方法处理却无济于事,那么你可以保存为“php.ini”再试试。

    然后,再次通过 FTP 进入系统,找到 WordPress 所在的安装目录,将这个文件覆盖上去。

    设置完成,保存文件,上传到服务器中并替换原有文件,然后重启服务,清空浏览器缓存,然后你再进入 WordPress 访问“Media”-“Add New”的时候你就会看到你所期望的上传体积限制了。

    三、使用 .user.ini

    如果上述方法仍然不起作用,你还有一种选择,但这只对使用 PHP5 的用户奏效,如果不是,就请直接跳过本章。

    创建一个新文件,将其命名为“.user.ini”,然后粘贴下面内容进去:

    upload_max_filesize = 64M
    
    post_max_size = 64M
    
    memory_limit = 64M
    
    max_execution_time = 300
    

    你可以将 64M 改成其他你所期望的上传限制,然后通过 FTP 将其上传到你的 WordPress 安装目录,然后重启服务,清空浏览器缓存,然后你再进入 WordPress 访问“Media”-“Add New”的时候你就会看到你所期望的上传体积限制了。

    四、尝试使用 .htaccess

    如果尝试了 php.ini 的各种方法,但无疑奏效的时候,也许解决方法的金钥匙就在你的 htaccess 文件里,htaccess 被用来设设置 Apache 服务器,然后,它也可以被用来改变 PHP 设置,如果你的 PHP 版本被设置为 Apache 模式。

    警告:在你开始编辑 htaccess 文件之前,请确保你已经将其备份,因为编辑这个文件的设置有可能导致服务器连接超时或者白屏,而这个时候你只需要删掉错误的 htaccess 文件,重新上传你备份过的 htaccess 文件即可。

    我们进入你的 WordPress 安装目录,确保你的 FTP 客户端软件能够显示隐藏文件,然后打开一个名为“.htaccess”的文件来编辑,在文件内容的底部,添加如下代码:

    php_value upload_max_filesize 64M
    
    php_value post_max_size 64M
    
    php_value max_execution_time 300
    
    php_value max_input_time 300
    

    将编辑完成的文件保存到服务器内,浏览站点,看看有没有什么错误出现。然后你重启服务,清空浏览器缓存,然后你再进入 WordPress 访问“Media”-“Add New”的时候你就会看到你所期望的上传体积限制了。

    如果出现错误,你只需要将事先保存到本地的 htaccess 上传替换掉就可以了。

    五、修改WordPress Config File

    如果上述办法全部失败,那么还有一个办法你可以尝试,这需要你直接修改 WordPress 的设置文件。

    第一步先通过 FTP 连入服务器,然后将“wp-config.php”文件保存到本地,然后用文本编辑器打开,在最后一行下面增添如下代码:

    define('WP_MEMORY_LIMIT', '64M');

    然后将此文件回传服务器。
    然后进入“wp-content”目录进入到你目前正在使用的主题目录下,将“functions.php”保存到本地硬盘上进行编辑,在文件最上部插入如下代码:

    @ini_set( 'upload_max_size' , '64M' );
    @ini_set( 'post_max_size', '64M');
    @ini_set( 'max_execution_time', '300' );

    这也许是最有效的解决办法,在一些旧版的服务器中,这个办法也许更有效率。

     

  • 冰与火之歌—Facebook与Tor结合的深度解析

    11月1日,美国社交巨人 Facebook 宣布建立了一个基于 Tor 隐藏服务的网站:https://facebookcorewwwi.onion/(只能在基于Tor的浏览器上访问)。同时,Facebook还为该地址提供了一个SSL加密证书,加密客户端和服务器之间的连接。

    众所周知,Facebook 当年掀起社交狂潮的核心理念就是“实名社交”,而 Tor 作为最著名的匿名网络访问服务历来以其难以查找和严格的加密措施而著称(具体内容参见《今天你戴Tor了么?(一)— Tor的介绍》),两者对于互联网个人信息的理念简直就是“”与“”的 两个极端,为何最终两者却走到了一起?

    事实上,利用 Tor 浏览器访问 https://facebookcorewwwi.onion/ (具体登陆方法参见今天你戴Tor了么?(二)— Tor的接入方法),这个网址登陆到 Facebook 和普通登陆从结果上看毫无区别,只是允许一些特殊的用户通过 Tor 这种三层加密措施接入到 Facebook 原有服务,仍然会在本地记录用户访问记录,但从 Tor 网络出口到 Facebook网站之间的过程采用 SSL 证书予以加密。(具体见下图)

    那为什么 Facebook 会主动推出这项服务供 Tor 用户使用呢?

    毕竟使用 Tor 接入的所谓 “Deep web”(深网)里以充斥着枪支,色情,暗杀和毒品而臭名昭著,著名的深网网站丝绸之路(silk road)在被关闭前,每年的毒品交易案居然高达12亿美元(具体内容参见《今天你戴Tor了么?(三)— 关于“深网”》。

    从各方的报道来看,主要是 Facebook 对于 Tor 用户的重视,当然也不乏 Tor 官方不断的努力:

    一、争取 Tor 用户的支持

    了解 Tor 运作基本原理的网友都知道,用户连接 Tor 以后的数据要经过三个节点服务器的层层转发加密最后才会到达目标网站。

    由于 Tor 节点服务器的地理位置遍布世界各地且经常变化,因此导致可能一个 Tor 用户两次登陆 Facebook 的 IP 地址是两个相隔万里的国家。

    而 Facebook 的安全机制则将其判定为账号出现异常而拒绝其访问,2013年6月,处于安全的考虑,Facebook 彻底屏蔽了 Tor 用户访问途径。(具体可以参见 Tor 官方博客的这篇文章)

    但 Tor 官方一直在与 Facebook 联系寻求解决办法,根据著名 IT 博客 Mashable 的报道,Tor Project 项目下的安全研究院 Runa Sandvik,和 Facebook 的安全工程师 Alec Muffett 会面之后交换了有关使用 Tor 网络访问 Facebook 的途径。

    而 Mufett 关于这方面的态度应该说是非常开放和积极的,在早先的一篇报道中,他说 Facebook 为用户提供安全访问的方式是非常重要的

    “It’s important to us at Facebook to provide methods for people to use our site securely”

    所以此举可以看做是 Facebook 对于 Tor 用户安全访问自身服务的积极应对,也是对于日益增多的 Tor 用户的重视和推广。

    二、加强安全访问机制

    Facebook 在建好深网服务(Hidden service)的同时,亦没有忘记对 Tor 网络中最薄弱的机制进行加强,细心的朋友会发现 https://facebookcorewwwi.onion/ 不同于其他深网服务,它甚至提供了 SSL 加密的 Https 服务,熟悉 Tor 的朋友都知道,Tor 的机密机制虽然严密,但在出口(exit nodes)到访问的目标网站之间依然是明文加密的,第三方可以利用这个漏洞进行嗅探和监听。

    因此,Facebook 在深网服务中还提供了 SSL 证书加密,从而将 Tor 出口到目标网站这一段薄弱环节也得到了加强和防范,进一步提高了用户访问的安全性。

    虽然也有反对者质疑 Facebook 会削弱 Tor 网络的安全性,约翰霍普金斯大学的一位计算机科学专业的助理研究员,Matthew Green,形容 Facebook 和 Tor 的合作为站在泥巴里面洗澡一样

    “It seems a little like taking a shower and rolling in mud”

    尽管如此,随着 Tor 用户的日益壮大,越来越多的用户开始关注互联网信息安全领域之后,如何保证个人数据在各个互联网服务中得到有效保证逐渐成为需要解决的当务之急,也许不久的将来,我们就能看到越来越多的服务商建立深网服务。

    也许 Twitter 就是下一个。E


     

  • 打开自由网络大门的钥匙—VPNGate(下)

    在上一篇文章《打开自由网络大门的钥匙—VPNGate(上)》里,我们简单介绍了 VPNGate  这个优秀且免费翻墙服务的来历、原理和特点,下面我们将详细讲述如何通过它来实现翻墙服务。

    虽然主站被封,但如果你按照上一篇文章订阅了邮件更新后,可以通过每八个小时不间断更新的网址来访问它的镜像网站,其首页上已公布出部分中继服务器的地址信息和访问速度(ping值),当然为了防止被 GFW 一网打尽,只公布了部分服务器的地址并保持每天更新的节奏。

    一、链接目标

    通过介绍可以看到,所有服务器连接的用户名和密码都是“ vpn ”,我们所需要设置的只是连接方法和服务器的 DDNS主机名或IP地址(当主机名被墙后可以直接输入服务器的IP地址),每个服务器都有最多四种连接方式,分别是SSL-VPNL2TP/IPsecOpenVPN MS-SSTP,每种方式下标记绿勾的表示是否可以通过该种方式予以链接。

    为了获得最快的翻墙速度,你应该选择离自己所在地比较近的国家或者地区(物理位置),Mbps值比较大,而Ping值比较小的中继服务器,例如说你想上 Youtube 看视频的时候,就应该选择一个处于美国的服务器连接。

    官网上已经详细描述了在各种操作系统平台和手机系统上使用这四种方式翻墙的方法,各位可以依次点击查看详细内容,这里就不再一一复述,下面主要介绍一下各种方法的特点和利弊。

    二、链接方法

    • SSL-VPN

    这是 VPNgate 首推的登录方式,采用 Softether 加密模式并需安装专有客户端( SoftEther VPN Client + VPN Gate Client Plug-in),经过诸多测试,这也是翻墙成功率最高和最稳定的方式,但最大的缺点就是只能在 Windows 平台上使用。

    许多采用这种方式翻墙失败的原因在于没有采用最新的客户端获得最新的服务器列表,各位可以点击这里通过本站右边栏“翻墙下载专区”下载最新的Vpngate clinet(定期更新)。

    • L2TP/IPsec VPN

    相对于第一种方法,L2TP/IPsec不仅仅局限于Windows平台还可以在 Mac 、Ios和Aandroid上使用,平台适用度更高,且无需安装客户端。特别是在没有越狱或取得根权限(root)的Ipad平板或Android手机这类移动平台上使用。

    但一些网络或防火墙拦截 L2TP/IPsec 数据包,如果尝试失败,请尝试第三种方法 Openvpn。

    • Openvpn

    Openvpn 是全世界使用相当广泛的开源 vpn 客户端,在各类平台上都有良好的适用性,且安全和加密性能上优于 L2tp/IPsec,在上述方法失败时,可以考虑使用Openvpn客户端的方式翻墙,不过设置过程较为复杂,不适合新手小白使用。

    (注:2013年十八大期间发现GFW也开始对 Openvpn 的翻墙方式开始猎杀)

    • MS-SSTP

    MS-SSTP (Microsoft Secure Socket Tunneling Protocol, 微软安全插口隧道协议) 是由微软公司开发的一个采用 PPP over HTTPS (SSL) 模式的 VPN 协议。它压缩所有用户数据包在 TCP。所以它可以轻易穿过防火墙。

    SSTP 的优势是使用 Windows 操作系统内置的 SSTP VPN 客户端, SSTP 的配置很容易,无需其他安装,设置方法是四种方法中最简单的。

    但它只限于 Windows 平台使用,且实践证明这种加密方式被 GFW 封杀和干扰的也最为严重,导致链接稳定性和成功率都很低,翻墙体验很糟糕。但在一些无法安装客户端的限制性特殊场合倒是可以尝试一下。

    三、总结

    将上述四种方法的各种优缺点按照设置的难易程度、平台适用的广泛程度、服务器支持的情况,以及翻墙体验这四个方面进行评价后汇总制成下表:

    链接方式 软件设置 平台适用 服务器支持 翻墙体验
    SSL-VPN 一般 只windows平台 全部支持 最好
    L2TP/Ipsec-VPN 简单 win,mac,ios,android 很少 较差
    openvpn 复杂 win,mac,ios,android 极好 一般
    MS-SSTP 最易 只windows平台 较好 最差

    由此可见使用 VPNgate 客户端使用 SSL-VPN  方式仍然是比较好的翻墙方式,不过由于受到 GFW 的干扰太大,建议将其和其它翻墙工具搭配使用而不仅仅将其作为唯一的翻墙工具,通过镜像网站或 Goagent 等方式获取最新的客户端以及有效的 VPN 中继服务器列表,才能随时保证最佳的全局翻墙体验。E


     

  • 打开自由网络大门的钥匙—VPNGate(上)

    2003年12月底,日本一名19岁的大学生在自己的主页上公布了一款免费网络软件—SoftEther。并在软件介绍中注明:“让普通用户更自由地使用网络,而不受过多的限制”,该软件巧妙利用了“EtherNet over TCP的隧道+HTTPS实现物理传输”技术,开创了 VPN 软件应用的先河。


    传统的隧道技术(PPTP/L2TP/IPsec)之类的协议使用 GRE/IPsec 这样特殊的IP数据包来实现通讯,这样的数据包很难通过NAT、防火墙或路由器。

    SoftEther 通过虚拟一块网卡和HUB,通过模拟以太网卡的工作顺序,可以模拟 HUB 功能使用 tunnel 特性,实现 VPN 的功能。使得系统把此软件完全无碍的识别成一块网卡,实现从 Internet 透过防火墙访问内网的目标。

    这样,只要在公司的内网电脑里安装上 SoftEeher 这个软件,我们就在家中就能轻松的以网上邻居的方式相互访问就感觉在局域网内一样。

    同时我们也可以在公司的内网电脑通过家中的电脑自由的链接上互联网,而不用担心公司网管对于一些特殊网站或者聊天工具的屏蔽;

    即使是上海或者广州两地相隔千里的两个网友,也可以通过它搭建一个虚拟局域网来打 CS 游戏。

    由于其通讯协议被有效的隐藏到 HTTPS 加密协议中传输,原本被防火墙设备严密保护起来的公司局域网,就会被神不知鬼不觉地打开了一个缺口。

    经由 SoftEther 的虚拟网络进入公司局域网的通讯内容,由于得到 SSL 加密的强力保护,根本无法由防火墙检测到通讯内容是否有害,就算是病毒和木马软件从此渠道流入,防火墙都无法发现。

    因此,不当使用这一功能会对现有网络安全构成重大隐患。该软件公布后的第七天,日本负责网络安全管理的政府机构 IPA 就以威胁“网络安全”为由将其下架封杀处理。

    此后这款软件的消息也逐渐淡出人们的视线,几乎销声匿迹。

    2013年3月,一款被称为“VPN Gate”的互联网服务横空出世,一度热捧成为又一款翻墙利器,曾几何时让诸多收 费VPN 服务黯然失色。

    用户人数在数月之内暴增至几十万人,尤以天朝用户居多。仔细观察就会发现,其实它就是利用了 SoftEther 的加密隐蔽原理,成功的绕过了 GFW 国家防火墙的封杀。

    截止2014年3月,短短一年的时间里,它已经积累了来自222个国家里的两亿的用户使用,其中天朝的用户就达到三千万人次之多,下面我们具体介绍一下它的特征:

    一、分布式的VPN中继服务

    分散在各地的 VPN 中继服务器,遍及全球,许多都是由志愿者义务提供的,这些服务器的IP地址每隔一段时间就会变化,并且数量上还在不断增加和更新,这导致 GFW 通过单纯封杀IP甚至封杀某一网段的 IP 都是无法达到屏蔽作用的,这也大大延长了 VPNgate 的生命力。

    同时 VPNgate 的官方在网站上明确声明希望能保持稳定的服务超过八年,即使出现技术上或者法律上的问题,它也至少可以存活三年以上

    二、完全免费

    该项目是由国立筑波大学研究生院经营的,日本的国立大学一般规定下属学术实验禁止一切盈利性活动。所以不用担心后续付费的问题。

    三、全平台支持

    VPN Gate支持从 Windows 到 Mac,手机上从 Iphone 到 Android,最多支持 SSL-VPN , L2TP/IPSEC, OPENVPN , MS-SSTP 这四种 VPN 链接方式,极大的丰富了翻墙的手段。

    四、简单方便

    无论是 Goagent 还是 Shadowsock ,都需要复杂的本地浏览器及服务器端设置,这让许多IT小白望而却步。

    而 VPN Gate 却只需要简单的下载客户端就可以轻松的链接上世界各地的中继服务器实现翻墙的目的,甚至连用户注册都不需要。

    五、速度尚可

    由于提供 VPN Gate 的多是志愿性质的免费公共服务器,所以速度和稳定性当然是无法和专业的付费 VPN 服务相比,但可以发现提供中继服务器的IP地址多在韩国日本,由于地缘关系 ping 值大多不高,响应速度尚可,经过一段时间的使用,翻墙速度和体验比封杀严重的自由门无界还是要好上许多。

    同时它并不局限于浏览器而提供全局翻墙服务,这也方便了许多对安全性要求较高以及一些需要登录国外游戏服务器的用户需求。

    不过话说木秀于林风必摧之,2013年下半年,特别是十八大期间,GFW 针对 VPN Gate 的特征也进行了升级调整了屏蔽的策略和方法,虽说天朝无法彻底禁止 VP N传输的协议存在(否则富士康都无法和苹果总部联系),也无法侦听和破译VPN传输的内容,但它已经通过流量和特征判断来智能识别哪些VPN数据是用来翻墙的,并针对其进行特定封杀。

    道高一尺,魔高一丈”,其实 VPN Gate 却一直顽强的生存着,但必须第一时间下载最新的客户端以及随时更新中继服务器地址,大家可以通过其他翻墙软件(如Goagent,Fqrouter,shadowsock,自由门等)访问官网下载最新的客户端并更新服务器列表, 也可以访问它的墙内镜像网站进行更新。

    vpngate.net 的镜像站点列表 (更新于 2014-04-15 01:09:08 UTC):

    当然上面的镜像网站随时也有被封的可能,最简便的方法就是登陆 VPN Gat e每日镜像站点上进行邮件订阅。这样你每隔8小时就可以收到最新的镜像网站地址,再也不用害怕被墙了。

    在下一篇文章《打开自由网络大门的钥匙—VPNGate(下)》中,我们将详细讲述 VPN Gate 的使用方法和步骤,欢迎观看。E

     

  • VPNGate的接班人ZeroTier One — (介绍篇)

    我们在《打开自由网络大门的钥匙—VPNGate(上)》一文中,介绍了这个能够绕过防火墙和其它禁锢从而搭建一个自由虚拟网络的神奇软件,但由于其具备较强的翻墙能力,因此在去年遭遇到  GFW 无情的封杀,现在想链接上 VPNGate 服务器会非常困难和麻烦,而根据网友的反馈,自己利用 VPS 搭建的 VPNGate 服务很快也被 GFW 识别并屏蔽掉 IP,使用体验大为降低。

    今天我们介绍另一个功能和 VPNGate(SoftEeher) 原理相近,功能相同的跨平台虚拟局域网搭建工具 — ZeroTier One

    ZeoTier OneVPNGate 一样可以通过 P2P 的点对点云服务技术,利用加密协议躲过防火墙的屏蔽搭建一个虚拟局域网,无论你是在家中使用的独享 ADSL 的个人笔记本,亦或者在部署着防火墙的公司网络下的办公电脑,都可以通过它进入一个虚拟网络,可以自由的交互数据。

    而 ZeoTier One 相对于 VPNGate 而言还具有如下几个优势:

    • ZeoTier One 是一个基本免费且开源的服务;
    • 相对于 VPNGate 只能在 Windos 平台使用,ZeoTier One 还可以在 Linux 和 Mac 平台上部署,特别是可以在广大的低配置 Linxu 平台的 VPS (例如但不限于Amazon EC2,Linode,DigitalOcean)上安装,可以有效的增加流量分享节点,提高更好的使用体验;
    • ZeoTier One 目前相对 VPNGate 而言知名度较低,还没有被 GFW 盯上,目前还可以稳定顺畅的使用。

    当然 ZeoTier 相对于 VPNGate 也存在着两个不容小觑的缺点:

    • ZeoTier One 目前缺少像 VPNGate 那样大量的服务器部署,缺乏推广,只能自己搭建平台自立更深。(但 ZeoTier One 也建有一个名为 Earth 的公用服务器,下面会具体介绍)
    • 安装和使用过程要比 VPNGate 复杂的多,不适合新手和小白使用。
    • ZeoTier One 不像 VPNGate 那样带有原生的翻墙功能,还必须自己再搭建代理使用。
    • 通过官方文档的解释,ZeoTier One 面对内网防火墙的穿透能力似乎没有 VPNGate 好,其适用性还有待考验。

    下面,我们介绍一下具体的使用方法,首先我们要登陆官方网页,点击右侧的“Create Virtual Networks”下的“Sign in”创建一个自己的虚拟网络,如果有 Google 账号可以直接登陆,进入后我们看到如下界面,左侧是设置界面,右侧是说明:

     

    第一行的“Network ID”就是这个即将创建的虚拟网的唯一16位识别号码,这个是自动生成的,然后随便输入一个网络名称;

    接下来的“Access Control” 的勾选与否意味着这个虚拟网络是否公开,如果取消勾选,则会向所有知道这个网络ID的用户公开,也就等同于 ZeroTier 自建的公用服务器 Earth 了;

    “IPv4 Addressing”中建议勾选 “Have ZeroTier Assign IPv4 Addresses”选项,它主要是由 ZeroTier 来对接入虚拟网络的主机分配 IP 地址。

    网络创建好了,下面我们要创建用户了,具体内容详见下一篇《VPNGate的接班人ZeoTier One — (安装篇)》


     

  • Shadowsocks 本地客户端设置方法

    我们在《墙下的暗影幽灵 — Shadowsocks 安装小记》已经详细介绍了 Shadowsocks 详尽的搭建和使用办法,但不少朋友反馈本地客户端和浏览器的设置还不够清楚,下面写出教程供各位参考:

    一、客户端设置方法

    首先去 Shadowsocks 官网这个地址下载客户端:

    http://sourceforge.net/projects/shadowsocksgui/files/dist/

    或者在本博客侧栏中的“翻墙下载专区”中下载 Shadowsocks 最新客户端(win平台),下载后直接加压缩在本地硬盘上,双击 Shadowsock.exe 执行,出现如下界面:

    关注绳墨的微信号(用手机扫射本博客 (Inkrope.com)侧栏的二维码),然后发送“ FQ, fanqiang,翻墙,墙”(不分大小写)等信息中的任意一种,即可获得 Shadowsocks 客户端的链接方式,按图索骥填入相关信息,然后点击“保存”。

    待客户端上方出现“**ms connecting…”字样时表示和服务器端成功链接,客户端设置完毕,下面我们打开浏览器。

    二、浏览器设置方法

    由于 IE 原生只支持 http 而不支持 socks 代理,因此必须用第三方软件将 socks 代理转为 http,这样做效率低下,因此我们推荐使用 Firefox 或者 Chrome 浏览器,下面我以 Chrome 为例,其他浏览器如法炮制:

    安装后右键点击图标,点击“选项”,然后进入“情景模式”选项卡,按照如下流程操作:

    1. 点击“新建情景模式”,然后随便填入一个“情景模式名称”;
    2. 选择手动配置,模式选择socks5;
    3. 填入 socks 代理地址:127.0.0.1;
    4. 端口:1080,设置完毕保存。

    接下来我们需要制定浏览规则,让那些被墙的网址通过 Shadowsocks 转发,而其他国内网站仍然按照正常方式访问,提升浏览效率。

    还是点击“选项”,切换到“切换规则”选项卡,拉倒最下面,勾选“在线规则列表”;

    这样整个设置过程就结束,接下来就翱翔在自由的网络天空之中吧。E

     

  • 转发漫画一则

    ByjFx80CUAE7Txp

    中共官媒称土共造成的三年大饥荒是中共的“探索性错误”。某些西方敌对势力反复炒作中国饿死几千万人,而且一再夸大,把它描述成是中共的“蓄意性罪恶”,企图动摇和否定中国共产党执政的合法性,应当引起人们的高度警觉。

     

  • 深夜杂谈

    故事一

    那年,我在一家IT公司工作,网上结实了一个得重度抑郁症的朋友,我根据自己的经历告诉他怎么挺过去。

    后来,我们互相加了微信,有一天他发了一条信息到朋友圈,我做了我的评价,他破口大骂…

    至今我都不知道自己究竟做错了什么?(他秒删了回复,我秒删了他)

    以后再遇到类似需要帮助的人,我还是会帮助他们,而不是因为“好心没好报”一刀切让自己成为冷漠的人,我只做自认为应该做且正确的善事,很多事做了是不需要计较回报的,因为良心无价。

    突然想起那句话,在妓女的眼里,没有女人是不卖的,唯一的理由可能是价钱没谈拢。我想说:在有的妓女眼里,出卖肉体却是为了供养孩子读书和失学的儿童。

    福报不够,自己还不是有钱人,但行善的念头始终惦念着。时间匆匆,依旧是那句话,有一天,离开这个世界之时,我会把给闺女之外的钱全布施出去,供养给那些有所需的人和寺院。

    故事二

    下个月,老罗(罗永浩)又要开始演讲了,大概手机内容占据多半,我是10.2买的锤子手机(Smartisan T1)当时参加完同事儿子婚礼,也顾不得在宿舍眯瞪一会儿,驱车直奔苏宁联想桥店,接待我的是一个个头不高,甜甜的小女孩…

    我:32G多少钱?

    她:3388元。

    我:拿一个。

    由于采购速度过快,她当时有点没反应过来^_^

    回家之后,我老婆跟我发了脾气,说我乱消费…其实这并不是她真实的想法,因为她知道我最初的打算是准备购买iphone6 plus,对于购买6,她态度上没反对,但恰恰买的是T1却让她恼羞成怒,原因是她不喜欢老罗为人,觉得他相当不靠谱。但如果你手里拿着锤子手机,仔细端详,再和老罗吹过的牛逼对比一下…

    结论就出来了,老罗从前吹过这样的牛逼:若干年之后收购衰落的苹果,现在做为企业负责人的他,一言一行都影响着企业,讲话谨慎了,但这句看似吹牛逼的话,可能很多人觉的只是时间问题了。

    故事三

    马上又要双十一了,我给了老婆1000元预算,我说别跟着起哄了,买点孩子需要的东西就行了。她微信我一个打折的耐克球鞋,问我要不要,我看着脚下已经有了开口的运动鞋

    等这双穿烂了再说吧。我是一个对外在越来越马虎的人,可能跟岁数越来越大,亦或者已经结婚不需要勾搭姑娘有关系(生命的历程证明……命中绝逼不泛桃花)

    80后确实赶上了好时代,没有经历战争和饥饿,恰巧互联网时代降临到我们头上,自己一如既往的关注互联网金融,我从来不强求身边的人做网络投资,一来理财靠自愿,二来不想把自己整的跟传销似的,毕竟身边人投资不投资和自己半毛钱关系没有。

    但互联网金融的车,不搭上,真的很可惜,这是理财观念问题,多数人不接受是没了解透彻。

    故事四

    11月28号我要去山东参加大学同学婚礼,10.12号我刚去了一趟河北,也是参加大学同学婚礼。有时候,眼睁睁看着时间就像一个领跑的人,自己竟尾随奔波了31年,看看过去,展望一下未来,不感慨很难。

    我现在最希望的,就是闺女健健康康成长,提供给她想要的生活。不止一个人告诉:儿孙自有儿孙福。我知道,每个人来到人世间都有自己的福报,但谁又能告诉我,我闺女的福报是不是源于我那?

    我记得,王朔对于女儿的教育观念是:能成才则成才,不成气候,只要快乐生活,最不济回来和爹妈一起住。这是多他妈深明大义的父亲!我对闺女的人生指导就是:你只要善良,能独立,只管快乐生活,爹回头给你办张信用卡附属卡,消费时候微信一下爹地

    故事五

    最近已经渐渐淡出天天飞车了,每天,除了眼睁睁看着互联网金融带来的便利,已经想把更多的精力投入到佛道的修行。

    该睡了。用法师的话表达一下现阶段自己的心境。

    平凡的人,做平凡的事,过平凡的日子——慧律法师