2012年1月18日星期三

[转载]SOPA为什么是一部恶法

作者: 阮一峰
日期: 2012年1月17日
最近,美国互联网界最热门的话题,非SOPA莫属。
SOPA是《禁止网络盗版法案》(Stop Online Piracy Act)的缩写。该法案目前正在美国国会审议,引起了大量争议。

SOPA的主要内容是,采取更严厉的措施打击互联网盗版。具体来说,就是以下四条:
(1)美国政府在得到法院禁令后,可以命令"网络广告提供商"(比如doubleclick)和"在线支付提供商"(比如PayPal)停止向侵权网站提供服务。
(2)美国政府还可以命令搜索引擎(比如Google)不得显示侵权网站的内容,以及命令电信服务商屏蔽侵权网站。
(3)在六个月内获取(包括转贴和上传)盗版材料累计10次者,最高可判处5年有期徒刑。
(4)如果互联网服务提供商事先采取防盗版措施,可免除侵权责任;如果明知有人利用该服务进行盗版活动,却不加以制止,将加重惩罚。
可以看到,以上四条措施,都不是通过打击盗版者来防止盗版,而是通过扩大连带责任来防止盗版。
这种"责任扩大化"的后果,可以归结为以下几点:
A. 一旦这个法案通过,整个互联网产业都将受到牵连。任何公司只要提供互联网服务,就必须为服务对象的行为负责,这会影响公司的运作模式,大大提高成本。

B. 该法案还会影响到互联网的技术架构。因为网络代理服务(Proxy)和域名解析(DNS)也属于该法案禁止向盗版者提供的服务,如果Proxy和DNS都部署实时监控,互联网架构将变得复杂,效率也会降低。
C. 该法案实际上将"互联网审查"(internet censorship)合法化。它规定任何公司如果没有"事先采取防盗版的措施",就是连带责任人。这等于命令各家公司必须自行审查用户提交的内容,"言论自由"将不复存在。维基百科、Youtube、Flickr这一类用户直接贡献内容的网站,也没法生存下去了。

D. 该法案还废除了《数字千禧年版权法》(DMCA)规定的"安全港"(safe harbor)原则。所谓"安全港",指只要服务商在接到侵权通知后的规定时间,采取相应措施,就可免除责任。而SOPA要求服务商设法自行鉴别出侵权内容,否则就要承担责任。
总之,这个法案将加重所有人的责任,改变互联网的运行模式,提高成本,阻碍创新,剥夺人民的言论自由,却无法真正地消灭盗版。
现在的形势是,电影公司和唱片公司是这个法案最主要的支持者,而互联网业者普遍持反对态度。Google和Facebook已经发表声明,批评该法案;维基百科和Reddit 明天(2012年1月18日)将全站变黑,以示抗议。
如果你想知道,什么叫"全站变黑"(blackout),可以看看SOPAblackout.org,它寓意如果SOPA通过,互联网世界将一片黑暗。

就连白宫也反对国会通过这个法案。奥巴马政府的技术主管说,虽然盗版问题必须得到解决,但是
"我们不支持那些影响言论自由、增加网络风险、阻碍创新的立法。......任何法案不应该破坏互联网的技术架构。"
(We will not support legislation that reduces freedom of expression, increases cybersecurity risk or undermines the dynamic, innovative global Internet.... [any proposed legislation] must not tamper with the technical architecture of the Internet.)
这个月,美国国会将第三次讨论SOPA。太平洋对岸的整个互联网界都已经动员起来了,越来越多的人开始采取行动反对SOPA,让我们拭目以待这部恶法的结局。


(完)

2012年1月13日星期五

virtualdub新版功能很强大

之前一直用virtualdub 1.85版,还有virtualdubmod 1.5版,虽然这两个剪辑视频非常方便,速度也非常快,但缺点也很明显,就是支持的封装格式太少,主要是avi和ogm。但是现在网上流行的一般都是mkv和mp4封装,以及一些wmv,这就无能为力了。今天偶尔google了一下virtualdub,发现有新版,打开官网还发现新版支持了更多plugins,遂下了1.10.1版本以及所有的plugins,试了下剪辑mkv和mp4,都没有什么问题。

ps:virtualdubmod有参数可以设置默认视频输出方式,比如直接复制流之类的,但virtualdub软件里没有可设的地方,不过可以通过添加启动参数来实现,比如

VirtualDub.exe /cmd "VirtualDub.video.SetMode(0)"

更多信息可以访问官网 http://www.virtualdub.org

2012年1月4日星期三

活着

为了什么活着?
活着为了什么?

2011年11月9日星期三

使用 TCP 方式 DNS 查询规避 DNS 污染

使用 TCP 方式 DNS 查询规避 DNS 污染:

来源:http://igfw.tk/archives/6222

什么是 DNS 污染

广义上的 DNS(Domain Name System)污染是一种让一般用户由于得到虚假目标主机 IP 而不能与其通信的方法,是 GFW 的主要手段之一。其手段又可以分为 DNS 劫持与狭义 DNS 污染两种:

  1. DNS 劫持指的是通过行政手段控制墙内的 DNS 服务器,使其对敏感查询直接返回伪造的错误结果。
  2. 狭义 DNS 污染则是指监控经过 GFW 的 DNS 查询请求,发现敏感查询时抢先向查询客户端返回伪造的错误结果。

体现在最终用户上,出现的现象就是:使用墙内 DNS 服务器必然会遭遇 DNS 劫持,而使用墙外 DNS 服务器又会遭遇 DNS 污染。前者是以行政手段实现的,无法以技术手段规避;而后者则是可以通过技术手段予以规避的。

DNS 污染的原理及应对

原理

注意到如下事实:现行标准中 DNS 查询通常使用 UDP 协议并且没有任何验证机制,并且根据惯例查询者会接受第一个返回的结果而抛弃之后的。

因此 GFW 只需监控 53 端口(DNS 标准端口)的 UDP 查询数据报并分析,一旦发现敏感查询,则抢先向查询者返回一个伪造的错误结果,从而实现 DNS 污染。

应对

针对上述原理,可以提出很多针对的应对方法:

  1. 给 DNS 查询协议增加验证机制:DNSSEC。这是最根本的解决方法,但是目前支持 DNSSEC 的服务器及客户端都还没有普及,希望在不久的将来能够用上。
  2. 尝试在返回的查询结果辨认出伪造结果并予以抛弃:最简单的方法是抛弃第一个接收到返回结果而使用第二个,稍复杂一点的方法可以接收多个返回结果然后观察统计结果,等等。
  3. 根据 RFC 1035,DNS 查询除了 UDP 协议之外,也可能通过 TCP 方式进行,而 TCP 协议是无法被伪造返回结果的,因此可以通过 TCP 方式的 DNS 查询来规避 DNS 污染。

其中,2 3 两种方法都较易实现,而后者更为可靠,因此接下来介绍方法 3 的实现。

使用 TCP 方式 DNS 查询规避 DNS 污染的具体实现

准备

RFC 1035 4. Messages 一节记载了 DNS 查询请求的数据格式,及 UDP 与 TCP 两种协议的发送格式。

设计

总的来说,需要设计的是一个 DNS 转发器,其工作流程如下:

  1. 接收客户端的 UDP 协议 DNS 查询请求
  2. 将 UDP 查询转换成 TCP 查询并转发给墙外的某支持 TCP 协议的服务器,如 Google Public DNS ( 8.8.8.8 , 8.8.4.4 ), Ordns.he.net ( 2001:470:20::2 )
  3. 接收服务器通过 TCP 协议返回的查询结果
  4. 将查询结果换成 UDP 协议格式并返回给客户端

理论上,有了这样一个转发器之后,将其部署在一个墙内的机器上(方便起见通常可以部署在客户端本机),并将客户端的 DNS 服务器设为该机器就可以绕开 GFW 的 DNS 污染了。

实现

大概半年前用 Java 写过一个简单实现,虽然代码简陋,但使用至今也没有发现大的问题,现共享出来,权作抛砖引玉,欢迎完善或者提出更好的想法。

注:可执行文件在 64 位 Win7 下生成,不保证其他系统可用

参考资料

  1. 深入理解GFW:DNS污染
  2. RFC 1035

来源:http://wordpress.pinepara.info/tech/avoid-dns-pollution-using-tcp

文章写的好,软件也很用。

安装Java后,运行dnsserver.jar(后台运行),设置本机DNS服务器为127.0.0.1即可。

==========

DNS 转发器 UDP to TCP 解决 DNS 污染

DNS 转发器 可以将 UDP 形式的 DNS 数据包,以 TCP 形式转发至指定的 DNS 服务器(默认为 Google DNS 8.8.4.4)。 因为听说 TCP 的 DNS 数据包不会被污染或者被伪造,于是做了这么个玩意,省得改系统文件了。

下载链接:http://www.upload-drive.com/file/1000870/dnsforwarder-zip.html

有一个办法就是将首选 DNS 设为 127.0.0.1,将候选 DNS 设为其他,这样当 DNS 转发器没有启动时也不会影响正常使用。

这是直接通过 8.8.8.8 进行的查询(存在 DNS 伪造):

C:\Users\Admin>nslookup twitter.com 8.8.8.8 服务器: google-public-dns-a.google.com Address: 8.8.8.8非权威应答: 名称: twitter.com Addresses: 37.61.54.158 159.106.121.75
这是通过转发器进行的查询:

C:\Users\Admin>nslookup twitter.com 127.0.0.1 服务器: localhost Address: 127.0.0.1

非权威应答: 名称: twitter.com Addresses: 199.59.148.82 199.59.148.10 199.59.149.198

这是使用 http://www.kloth.net/services/nslookup.php 进行的查询:

DNS server handling your query: 8.8.8.8 DNS server’s address: 8.8.8.8#53

Non-authoritative answer: Name: twitter.com Address: 199.59.148.10 Name: twitter.com Address: 199.59.149.230 Name: twitter.com Address: 199.59.148.82

来源:http://micasmica.blogspot.com/2011/08/dns.html 软件很好用! ==========

以前还写过一些方法,可以查看 http://igfw.tk/archives/2960 (几个防止DNS污染的方法)

目前GFW对VPN或SSH代理服务域名大量进行DNS污染,无论是免费VPN还是收费VPN都大面积遭受GFW DNS污染,所以防止DNS污染是很有必要的。

下载:http://sharesend.com/ddszb




来源: http://xijie.wordpress.com/2011/11/09/%E4%BD%BF%E7%94%A8-tcp-%E6%96%B9%E5%BC%8F-dns-%E6%9F%A5%E8%AF%A2%E8%A7%84%E9%81%BF-dns-%E6%B1%A1%E6%9F%93

—————————————————————————————————————————

需要翻墙利器? 请安装Wuala,查找和添加gfwblog为好友,就可高速下载翻墙软件,或访问http://tinyurl.com/gfwblog 直接下载。

更多翻墙方法请发电邮(最好用Gmail)到:fanqiang70ma@gmail.com

请阅读和关注中国数字时代、翻墙技术博客GFW BLOG 请使用Google Reader订阅中国数字时代中文版(http://chinadigitaltimes.net/chinese/feed),阅读最有价值的中文信息;以及GFW BLOG(功夫网与翻墙) http://feeds2.feedburner.com/chinagfwblog,获取最新翻墙工具和翻墙技巧信息。

翻越防火长城,你可以到达世界上的每一个角落。(Across the Great Firewall, you can reach every corner in the world.)翻墙利器赛风3下载地址: http://dld.bz/caonima326

,http://dld.bz/caonima745/


2011年11月2日星期三

补充一些全球的DNS服务器


先ps一些:对android使用gprs或3G上网的,可以用电子市场GScript这个软件修改

香港:
205.252.144.228
208.151.69.65
202.181.202.140
202.181.224.2
澳门:
202.175.3.8
202.175.3.3
台湾:
168.95.192.1
168.95.1.1
美国:
208.67.222.222
208.67.220.220
165.87.13.129
165.87.201.244
205.171.3.65
205.171.2.65
198.41.0.4
198.41.0.4
198.32.64.12
192.33.4.12
192.203.230.10
192.5.5.241
192.112.36.4
192.36.148.17
192.58.128.30
192.9.9.3
193.0.14.129
128.9.0.107
128.8.10.90
66.33.206.206.
208.96.10.221
66.33.216.216
205.171.3.65
205.171.2.65
165.87.13.129
165.87.201.244
加拿大:
209.166.160.36
209.166.160.132
英国:
193.0.14.129
日本
202.12.27.33
202.216.228.18
韩国:
164.124.101.31
203.248.240.31
168.126.63.60
168.126.63.61
新西兰:
202.27.184.3
泰国:
209.166.160.132
202.44.8.34
202.44.8.2
印度:
202.138.103.100
202.138.96.2