V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
V2EX  ›  SAGAN  ›  全部回复第 1 页 / 共 19 页
回复总数  375
1  2  3  4  5  6  7  8  9  10 ... 19  
我没理解你是怎么实现不同网站 & 不同设备使用不同出口的。设备分流很容易,但是根据域名分流是怎么弄的,还是传统的 DNS fake ip 方式吗
我试过 bgp (Linux bird) over wireguard 。能用。但是本质上也是断线才切,做不到根据链路质量自动切换线路。

可以自己用脚本动态改变各个线路的路由 priority / metric ,其实都不用上动态路由协议。但是难点在于 vpn 链路质量很难准确检测:

- 简单的主动 ping / tcp ping 测试的延迟和丢包无法真实反映线路质量。特别是如果测试的线路现在是闲置状态,你把流量负载切过去后的真实质量可能完全是另一回事。
- 被动检测 vpn 里跑的 tcp 连接的延迟、重传等指标判断链路状态:理论上可行,但是找到的几个开源项目都比较老,都没有用 eBPF 。而且最关键的是这种方式不 future proof ,因为未来的趋势是 quic 这种全加密,网络层根本拿不到可以检测的元信息。
- 用脚本定期跑 iperf 测试:这个我觉得甚至可能是实际效果最准确的链路质量检测方式。但是不优雅。而且会占用较多网络带宽。
Mac 环境不是很了解。Linux 下网络层不同 VPN ( wireguard / zerotier / tailscale /...)之间的分流建议用 fwmark + ip rule / ip route 策略路由实现,可以实现非常灵活的策略。甚至可以用 dscp 实现跨设备的 mark 效果。

代理软件的 tun 模式应该也能用这种方式。但我建议四层代理软件仅做纯代理,不要使用 tun / TPROXY 等任何方式接管系统网络。
7 月 26 日
回复了 oyama 创建的主题 宽带症候群 阿里云 ESA CDN 与广州广电居然也会走 ix
图看不到。难道 ix 用私有 ipv4 网段吗。我一直以为 ix 只是和公网之间无路由但 ip 地址仍然是公网 ip 。
2024 年 12 月 10 日
回复了 94nb 创建的主题 生活 明天和意外,你永远不知道哪个会先来
祝好。

我觉得作为家属可以鼓励病人在任何时候不放弃希望。英国神外医生和作家 Henry Marsh 书里写过的几段话让我印象深刻,想分享给楼主:

Surgeons must always tell the truth but rarely, if ever, deprive patients of all hope. It can be very difficult to find the balance between optimism and realism. There are degrees of malignancy with tumours and you never know what will happen to the individual patient in front of you – there are always a few long-term survivors – not miracles but statistical outliers. So I tell my patients that if they are lucky they might live for many years, and if unlucky it might be much less.

Hope is one of the most precious drugs doctors have at their disposal. To tell somebody they have a 5 per cent hope of surviving is almost as good as telling them they have a 95 per cent chance, and a good doctor will emphasise the life-affirming 5 per cent without denying or hiding the corresponding 95 per cent probability of death.
2024 年 7 月 18 日
回复了 xd880616 创建的主题 问与答 深蓝 emby 跑路了?
新闻出来了。

無許諾サブスク風サイト運営者を中国で初の一斉刑事摘発 2事件の運営者ら計 13 名を相次いで逮捕

https://coda-cj.jp/news/2027/
2024 年 4 月 21 日
回复了 povsister 创建的主题 宽带症候群 分享个人认为是旁路由透明代理的终极方案
好复杂,第一次看到有人在家庭网络里用动态路由协议。。。

我觉得即使用主路由+旁路由模式,主路由最好也有一定的定制能力(aka: OpenWrt),这样实现按需分流会更简单:

* 路由:主路由上路由表里添加 cn ip 段直连。其它路由(0.0.0.0/1 + 128.0.0.0/1)走旁路由。
* BT / PT 机器全局直连等需求可以根据 src ip 策略路由。也可以使用 dscp + iptables mark 实现更复杂的需求(例如 qbittorrent.exe 的流量强制直连)
* DNS:直接用主路由上的 SmartDNS 。国内域名 (dnsmasq-china-list) 走国内 DNS 。所有其他域名走 CF 或其他国外的 DoT 或 DoH dns:tls://1.1.1.1:853, tls://1.0.0.1:853, https://1.1.1.1/dns-query, https://1.0.0.1/dns-query 。
* 容灾:主路由上自己写脚本每分钟检测旁路由状态,炸了把 0.0.0.0/1 + 128.0.0.0/1 两条路由删了就行。DNS 不用管。
2023 年 11 月 12 日
回复了 Zy143L 创建的主题 全球工单系统 阿里系这是崩了一堆?
天猫精灵全都崩了,家里灯都开不了。害得我排查了半天家里网

最后我才怀疑是阿里服务器的问题。但是 twitter 上搜天猫精灵什么消息都没有。结果再 V2EX 这里才看到。。
感谢各位回复。

@gam2046

拼多多店铺的名称就是"小米官方旗舰店",首页写着由"小米通讯技术有限公司"官方运营,也能看到营业执照。我打小米官网的 400-100-5678 客服电话对方也知道该售后纠纷事宜。所以我认为这个应该确实是小米自己运营的店铺,不是第三方。

@kelvinismartian
@tin3w5

对国产 / 国外以及各个品牌选择没有特别倾向。买这台机器只是因为性价比 /价格因素。我以为只要是正规品牌基本的售后条款应该能遵守(可能用品控差、小做工等问题退货会跟你扯皮,但是只要机器未激活且外表无损坏都可以无理由退),谁知道对方直接耍流氓。

@systemcall

我的跳过 OOBE 操作可能有问题。但这应该不是关键。如果确实是售后自己把机器联网激活以此拒绝退货,不管我是如何操作的都无济于事。
2023 年 2 月 7 日
回复了 samin 创建的主题 程序员 当我拿到一台全新 Linux 服务器我会做什么
开启 root 用户。

ssh 启用密码登录。(密码设为 32 位随机字符)

禁用防火墙、禁用 selinux 。

给服务器取个名字设为 hostname ,在自己域名的管理界面加一条 hostname.s.example.com 的 DNS 记录指向服务器 IP ,这样就不用记服务器 IP 了。

( CentOS / RHEL 系)删除 .bashrc 里默认的 alias rm="rm -i" 和 alias mv="mv -i"
2023 年 2 月 7 日
回复了 kingofzihua 创建的主题 程序员 新冠病毒突然“消失”了?
我理解是:

1. 这个病毒(毒性)本来就是流感级别。只是传染力强了点。
2. 现在基本每人都得过病毒了(不管有没有出现症状),体内有自然抗体。
3. 然后日常不可避免地会(通过周围人际交流)持续接触到低剂量的病毒,所以体内抗体能够一直保持,不会出现症状。(“预防性暴露”)
2023 年 1 月 31 日
回复了 cmhonker 创建的主题 VPS 便宜 VPS 还是推荐 AWS 的 LightSail 啊,配合码子将近三折吧
@krixaar 多谢提醒,看了下我机子上面也没有开 swap ,等我开了试试。这机子我用来做 CloudFlare 的源转发流量到真正后端的。我寻思 iptables / netfilter 做的 nat / conntrack 应该也不会占很多内存啊。
2023 年 1 月 30 日
回复了 cmhonker 创建的主题 VPS 便宜 VPS 还是推荐 AWS 的 LightSail 啊,配合码子将近三折吧
个人体验 lightsail 好像不怎么稳。。

有个东京区域的最低配(3.5 刀) lightsail ,什么东西都没跑,就用 iptables nat 转发了几个端口。

然后这个 vps 不定时失联,ip 从外部无法 ping 通。aws 后台显示状态 running 正常,web ssh 无法连接。只能在 aws 后台 force stop 然后 start 强行重启。每年大概出现个几次。一直没找出原因。
我在自己家路由器上弄过这个(目的是阻止破解的 ps4 联网。。),就是几条 iptables 规则:

ipset create blnet hash:net
ipset create macblnet hash:mac

iptables -t mangle -I PREROUTING -m set --match-set blnet src ! -d 192.168.0.0/16 -j DROP
iptables -t mangle -A PREROUTING -m set --match-set macblnet src,src ! -d 192.168.0.0/16 -j DROP

其中 192.168.0.0/16 是你的局域网网段。

然后把想要禁止联网机器的 IP 地址或 MAC 地址加到 blnet / macblnet 的 ipset 里即可,例如:

ipset add blnet 192.168.1.100
ipset add macblnet 00:11:22:33:44:55

但是这种方式只建议用于自己控制的设备。如果要做到网络安全意义上的隔离,需要用 vlan 之类的。
2023 年 1 月 19 日
回复了 Gav1nw 创建的主题 程序员 二进制文件和操作系统有联系吗?
理论上应该可以做到吧。需要用到 wireguard 隧道,否则回程的流量源服务器会直接发送给客户端,然后被客户端丢弃。

假设反代(eth0: 1.2.3.4, wg0: 10.0.0.1/24) <--> 源(eth0: 2.3.4.5, wg0: 10.0.0.2/24)。服务运行在 tcp/80 端口。

首先两台服务器都需要打开 ipv4 forward (net.ipv4.ip_forward=1)

反代:
iptables -t mangle -A PREROUTING -p tcp --dport 80 -m mark --set-mark 0x1/0x1 -j ACCEPT
iptables -t nat -A PREROUTING -m mark --mark 0x1/0x1 -j DNAT --to 2.3.4.5
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
ip rule add fwmark 0x1/0x1 table 10
ip route add default via 10.0.0.1 table 10

源:
iptables -t mangle -A PREROUTING -j CONNMARK --restore-mark
iptables -t mangle -A PREROUTING -p tcp --dport 80 -m mark --set-mark 0x1/0x1 -j ACCEPT
iptables -t mangle -A POSTROUTING -j CONNMARK --save-mark
ip rule add fwmark 0x1/0x1 table 10
ip route add default via 10.0.0.2 table 10
2023 年 1 月 19 日
回复了 Tounea 创建的主题 程序员 各位对个人电脑安全做到什么程度了?
@silymore

如果 giftcard 是你自己信用卡 /paypal 买的,那么肯定可以啊。

@billlee

我认为 TPM+pin 并不会增加安全性。如果别人能够物理接触你的设备,完全可以把它替换为同一型号的另一台特制启动界面的电脑,然后诱使你在这台电脑上输入 pin 。获得 pin 后就可以解锁你原来的电脑了。

对于邪恶女佣攻击(Evil maid attack),唯一的防范方式是一旦设备物理离开过自己的控制(并且可能被专业攻击者接触过),就认为这台设备不再可信。

而且 TPM + pin 最大的问题是,我找到的所有资料都显示 pin 并没有成为加密硬盘的主密钥的一部分(*),而只是 TPM 提供的一种交互验证机制。TPM 里仍然单独保存着完整硬盘密钥。如果 TPM 有后门或者攻击者能够用某种方式(比如,DMA 攻击,cold boot attack 等)攻破 TPM ,就能直接解密硬盘。

* 例如微软的文档: https://learn.microsoft.com/en-us/windows/security/information-protection/bitlocker/prepare-your-organization-for-bitlocker-planning-and-policies#bitlocker-authentication-methods

TPM validates early boot components. The user must enter the correct PIN before the start-up process can continue, and before the drive can be unlocked. The TPM enters lockout if the incorrect PIN is entered repeatedly, to protect the PIN from brute force attacks. The number of repeated attempts that will trigger a lockout is variable.
1  2  3  4  5  6  7  8  9  10 ... 19  
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   3007 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 30ms · UTC 14:14 · PVG 22:14 · LAX 07:14 · JFK 10:14
♥ Do have faith in what you're doing.