logo NodeSeekbeta

你的反代 / 基于 SNI 的代理可能正在成为别人的肉鸡

前言

好吧,可能还是有点危言耸听了,当然还是老生常谈的问题了,那就是反向代理 Cloudflare / Reality 填 Protected by Cloudflare 的网站,没看过第一集的可以点我去看看第一集的 “关于 DDoS / CC 攻击你需要知道的一些基本知识” 这个应该也算是续集了


TL;DR

  • 确保你的 reality 协议不要偷任何解析到 cloudflare 上的 api
  • 不要缺德去滥用 cf 来转发流量
  • 不要去优选非 cf 的 ip 来转发流量

背景

你可能已经知道 Reality 被偷跑流量的事情,但是具体是什么事情呢?无外乎就是两种情况,第一种就是被其他的 mjj 扫到了,拿去优选 ip ,但是除了拿去优选之外,还能干什么呢?那就是性质更加恶劣的被当作 Open Proxy (公开代理) 拿去 ddos 基于 Cloudflare 的网站


反代原理

Reality 的本质上就是反向代理。反代的工作原理就是在你和源之间,再加多个中间人,来帮你代理 / 转发你的流量到目标网站。对于网站来说,这个东西大家一般常称呼为 CDN。而在机场/节点等类似物的东西中,大家一般称呼为 “中转” 。而对于你的源来说,他根本不知道你的前面有什么东西,如果看 ip 来说呢,就是只能看到链接他的 ip 是什么。为了解决这一现象现象,基本上所有的 cdn / nginx 都会带着 header 来表示,在中转的时候,是谁发到你的源,Cloudflare 上就是 cf-connecting-ip ,nginx 就是 X-Real-IP 。


被拿去当公开代理的核心原理

在了解了反代的核心原理后,现在我们就来套入实际的情况了。正常来说,是你自己的 ip ,反代到你自己的服务,呢么服务器就是只会也只能转发到你填入的 host 上,但是对于 cf 上来说,问题这就来了。 在 osi 7 层中,我们都知道 web 是在 l7 上的,但是转发的这个步骤是在 l4 上的,也就是在转发你的机器相当于直接对着对面发,再解包出来数据。呢么居然你是对着 cf 来访问的,呢么你就是访客。这个时候,你完全可以在 web 包上,host 填入任何在 cloudflare 上托管的网站,比如说 cloudflare.com ,这个时候相当于,访问 cloudflare.com 的流量,被这个中转转发了,再然后呢,cf 也不知道这个是 cdn 的机器,所以就直接把来源当作访客了。

这里就分两种情况了

1. 被拿去转发(优选)

就相当于,别人先通过这个路线机,访问 cf ,在用 cf 访问他的 vmess + ws 等可以在被 cdn 代理的协议实现上网。又或者是,被拿去加速人家的网站了,这个算是比较轻的,你损失的顶多只是流量。

2. 被拿去 DDoS

这个就问题有点大了,根据 cf 自己说的,在这个世界上,又高达 20% 的互联网流量都是被 cloudflare 代理的,也就是说你的这个代理,是可以无限制,无鉴权的访问这个世界高达 20% 的流量。

打个比方,我现在直接访问 fbi.gov 的网站,正常来说,对于 fbi.gov 这个网站,对方看到我的 ip 是这个
oVHM19sl2JqzV3e7CZmfk8fle8TDqrTE.webp

但是,如果我是通过这些的反代呢?呢么 fbi.gov 这个网站看到的就是这个被反代的 ip。更加糟糕的是,这类的 ip 还是不是少数。

以 https://proxy.seeck.cn/ 这个网站举例,这里收集了差不多 1.7w 个 ip

列表中有 17208 个 ip
9TCkV9etVWDZCzY80hcn2AVxVFD96LPV.webp

PoC 验证

这里也用不着 python 来测试,不用呢么麻烦,这里用直接用 curl

指令

curl --resolve fbi.gov:443:[列表中的 IP] https://fbi.gov/cdn-cgi/trace

这里可以看到,在没有开代理的情况下,fbi.gov 已经认为,这个 ip 是对方受害者的这个 ip

GKpNQ9WSptwe3w80F2gp04dj4IBn5Bj9.webp

那你可能会说,有什么大不了的?呢么如果是一个专业的 ddos 组织,扫出来这些东西,然后用你的 ip 来打人呢?代理都帮人家省下了,直接 0 成本,单 ip 去 ddos

当然,这个也并不是危言耸听,DMIT 就已经中招了,https://t.me/DMIT_INC_CN/959 。所以才会有 mjj 发现一夜之间 DMIT 的优选 ip 全死完的情况


总结

最好是优选 IP 加速网站(如果是优选的 cf 那还好,如果是这种小白的,那就真缺德了),转发代理协议(这个是真滥用,没得喷)等等的东西。同时在 vibe coding 的时代,ai 可能会填入 cloudflare 系网站的 sni ,又或者说呢,某些小天才 reality 自己偷自己的域名,但是自己的域名是 cf 开了小黄云的。用 Reality 的节点,记得,一定要请确保,你偷的东西不是解析在 clouflare 上的。

12
12

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72297位seeker

🎉欢迎新用户🎉