订阅链接泄露后的攻击链还原与公网节点中间人抓包防御实践
订阅链接本质是携带凭证的明文配置分发通道,一旦泄露攻击者可直接复用节点并实施中间人抓包。本文拆解从链接泄露到流量劫持的完整攻击链,给出订阅加密存储、TLS证书固定与节点指纹校验的防御方案,并附故障排查清单。
约 11 分钟阅读
Shadowsocks、VLESS、Trojan 等代理协议知识。
订阅链接本质是携带凭证的明文配置分发通道,一旦泄露攻击者可直接复用节点并实施中间人抓包。本文拆解从链接泄露到流量劫持的完整攻击链,给出订阅加密存储、TLS证书固定与节点指纹校验的防御方案,并附故障排查清单。
约 11 分钟阅读
Hysteria2 基于 QUIC 传输并采用自研 Brutal 拥塞控制,以固定发送速率替代传统 AIMD 探测,在高丢包链路上仍能维持接近配置带宽的吞吐。本文拆解其握手、拥塞窗口与丢包补偿逻辑,对比 BBR、CUBIC 的实测差异,并给出带宽参数配置与常见故障排查方法。
约 14 分钟阅读
从加密方式、时间敏感性与性能开销对比 VLESS 与 VMess 两个同源协议,梳理它们与 TLS、Reality 及各类传输层的搭配关系,并给出普通用户的选择建议。
约 6 分钟阅读