1. 深度包检测(DPI)
GFW在骨干网络部署了来自华为、中兴、思科的商业DPI设备,以及自研系统。DPI可以检测:
- TLS证书的Subject、Issuer字段(自签名证书的特征)
- TLS握手中的JA3/JA3S指纹(客户端和服务端的TLS实现特征)
- 数据包长度分布(不同协议有统计上可区分的包长分布)
- 握手时间特征(VPN协议通常比正常HTTPS有更长的握手延迟)
2. 主动探测(Active Probing)
这是GFW最被低估的机制。当DPI发现可疑连接时,GFW会主动向你的服务器发送探测数据包,模拟客户端行为,测试服务器的响应。
- 如果服务器对无效连接(错误的UUID/密钥)返回错误响应,GFW即可确认这是一个代理服务器。
- 正确配置的Xray/sing-box会对无效探测请求返回正常的HTTPS响应(使用回落机制),让GFW认为这只是一个普通的Web服务器。
3. 统计流量分析
GFW分析长期流量模式:连接持续时间、数据量、时间分布。与真实的HTTPS流量相比,代理流量通常有不同的统计特征(如更长的持续时间、更均匀的包大小分布)。