1
wangxiaodong 156 天前
只要检查 http 请求头中的 host="example.com" 即可吧,而且首次只做标记,不会阻断,拿该域名异步比对备案库,若未备案,后续请求才会执行阻断。
|
2
LanhuaMa 156 天前
TCP 目标端口是 80 、443 的就丢包、阻断,商宽都是静态 IP ,阻断前去数据库里匹配一下就好了。
未备案的域名通过运营商默认下发的 DNS 投毒解析到 96100 的 IP 上去,检测 SNI 然后重置连接是 GFW 干的事情,和运营商无关。 |
3
ho121 156 天前 via Android
商宽和家宽在不同的网络区域,每个区域都部署有分布式硬件防火墙,性能完全跟得上。
|
4
NEPv5NA6R8R3Y11u 156 天前
ACL 方式,默认关闭这些端口,做了备案再加 rule 。
地市级总汇聚路由上做的放行策略,放行端口到区域 bras 上接入的 IP 地址 |
5
Rehtt 156 天前 via Android
不要小瞧了硬件防火墙
|
6
DarwinChow 114 天前
最近在检索相关资料,似乎很多地市就是在 BRAS 的 ACL 上做的规则
参考 https://anytech.cn/catalog/3570 https://support.huawei.com/enterprise/zh/doc/EDOC1100335683/2a103fd2 |
7
AS58453 OP @DarwinChow 感谢回答,您这个才是正确的方式,使用 QOS 流控制配合 ACL 进行控制,而不是使用直接下发 ACL 的方式。
|