@LeslieAlexander #101 发布于2025/3/30 12:08:51 @Volt #0 UDP隧道建议直接换成QUIC隧道,内置TLS1.3,只需要一轮握手就能建立加密通信,还可以0RTT重建连接 仔细看了一下,核心原理是无公网环境设备建立TCP/UDP连接主动连接到一台有公网的设备,拓扑如下 Server A无公网-Server B有公网-Server Pool C有公网-Terminal D 其中只有B到C的这一段是有TLS加密的,那从A到B和从C到D岂不是会有中间人攻击的可能?而且完全可以把TCP和UDP封装在WebSocket和QUIC里,全双工WebSocket和QUIC的效率比TCP和UDP好太多了
@LeslieAlexander #101 感谢反馈,目前的方案可以通过变通的方式实现同样您说的同样效果,比如0-RTT的效果,TLS1.3,自动重建,主要是tcp+tls能解决地区不同对UDP的QoS问题
@LeslieAlexander #102 通过拓扑可以了解到,目前A-B是裸奔tcp,用户需要自己解决加密问题,当时这么做是为了兼顾性能、延迟和安全性之间的矛盾,但现在A-B的TLS已经可行,在测试了,后续版本会增加用户的选择是否tls加密、是否用自己的证书或者np自签名证书
@Volt #0
UDP隧道建议直接换成QUIC隧道,内置TLS1.3,只需要一轮握手就能建立加密通信,还可以0RTT重建连接
仔细看了一下,核心原理是无公网环境设备建立TCP/UDP连接主动连接到一台有公网的设备,拓扑如下
Server A无公网-Server B有公网-Server Pool C有公网-Terminal D
其中只有B到C的这一段是有TLS加密的,那从A到B和从C到D岂不是会有中间人攻击的可能?而且完全可以把TCP和UDP封装在WebSocket和QUIC里,全双工WebSocket和QUIC的效率比TCP和UDP好太多了
@LeslieAlexander #101 感谢反馈,目前的方案可以通过变通的方式实现同样您说的同样效果,比如0-RTT的效果,TLS1.3,自动重建,主要是tcp+tls能解决地区不同对UDP的QoS问题
@LeslieAlexander #102 可能是考虑连接的通用性,只要是基于tcp/udp的连接都可以穿透,再次感谢宝贵建议,已加入研究小本本
@Volt #104
存在MITM中间人攻击的可能性
建议全线TLS,现在的设备都有AES指令集,多一层加密多一层安全,性能也基本不会有损耗
@LeslieAlexander #102 通过拓扑可以了解到,目前A-B是裸奔tcp,用户需要自己解决加密问题,当时这么做是为了兼顾性能、延迟和安全性之间的矛盾,但现在A-B的TLS已经可行,在测试了,后续版本会增加用户的选择是否tls加密、是否用自己的证书或者np自签名证书
@LeslieAlexander #105
@LeslieAlexander #105 而且当时也在考虑用户已经开了一层密,就没必要再来一层了
@Volt #108
已了解,试图fork走爆改出WebSocket和QUIC
@LeslieAlexander #109
等待PR哈哈😂