2026-08-01 12 分钟阅读 Weavebit Team

持续进化的中国网络审查:WeaveBit 七种检测方法助你精准识别域名封锁

中国网络审查已形成国家级与省级过滤并存的多层体系。本文介绍 WeaveBit 五种基础检测和两种 GFW 场景检测,帮助用户识别 DNS 污染、HTTP Host Reset、TLS SNI Reset,并正确解读多地区、多运营商节点的检测结果。

持续进化的中国网络审查:WeaveBit 七种检测方法助你精准识别域名封锁

持续进化的中国网络审查:WeaveBit 七种检测方法助你精准识别域名封锁

很多人提到中国网络审查时,会把它想象成一台部署在国际出口、统一处理所有流量的“超级防火墙”。这种理解并不完整。

随着审查技术持续进化,如今中国的网络审查机制已经形成一个多层、分布式,并由不同机构、运营商和技术供应商共同参与的体系。除了覆盖全国主要跨境网络的国家级防火墙之外,一些省份和运营商还存在独立运行的区域性过滤系统。

这也解释了一个常见现象:同一个域名,在一个省份可能可以访问,在另一个省份却可能持续超时;即使位于同一城市,移动、联通和电信等不同运营商也可能得到不同结果。

不过,并非所有跨境访问异常都意味着域名被封锁。由于中国国际出口资源相对紧张,叠加流量过滤与识别机制的影响,正常的跨境请求也可能因国际出口或跨境链路拥塞,出现延迟升高、丢包甚至连接超时。因此,判断一个域名是否被封锁,不能只看一个节点、一次超时或一种检测方式,而应分别检查 DNS、IP、端口、HTTP Host 和 TLS SNI,并结合多个地区、多个运营商的结果进行判断。

一、国家级防火墙:覆盖全国的主要过滤层

中国的国家级网络过滤系统通常被称为防火长城(Great Firewall of China,GFW)。本文将其中覆盖范围较广、规则相对统一的部分称为国家级防火墙(National-level GFW)

国家级防火墙主要部署在国际出口和骨干网络边界,用于对跨境流量实施相对统一、协调的过滤规则。它通常具有覆盖范围广、封锁规则相对稳定、持续时间长、检测方式较为精细等特点。域名一旦被长期标记,通常很难在短时间内解除,同一个目标也可能同时受到多种过滤机制影响。

DNS 污染是国家级防火墙最常见、影响范围最广的域名封锁方式之一。当用户查询被污染的域名时,网络中的过滤设备可能抢先返回错误的 IP 地址,使浏览器或应用程序无法连接到正确服务器。由于这种干扰可能发生在跨境 DNS 查询路径上,从用户体验来看,往往会表现为多个地区和运营商都无法通过普通 DNS 正常访问该域名。

除 DNS 污染外,国家级防火墙还可能采用 IP 地址封锁、HTTP Host 过滤、TLS ClientHello 中的明文 SNI 过滤、TCP RST 注入、主动探测 Tor 和 Shadowsocks 等代理服务,以及根据数据包长度、内容特征和流量行为识别加密代理协议。对于 ESNI、ECH 等加密 ClientHello 连接,也可能通过 DNS、目标 IP、外层握手特征或直接限制相关连接等方式进行干扰。

传统 TLS 连接会在 ClientHello 中发送明文 SNI,向服务器说明要访问的域名。由于该域名信息可见,网络设备可以直接识别并过滤。ESNI 是早期尝试加密 SNI 的实验性方案,现已逐渐被 ECH(Encrypted Client Hello)取代。ECH 会加密真实的内部 ClientHello 和 SNI,因此过滤设备不能像处理传统 SNI 那样直接读取真实域名,但仍可能通过其他网络信息或阻断 ECH 连接进行干扰。

二、省级防火墙:运行在国家级 GFW 之后的“墙中之墙”

在国家级防火墙之外,省级和运营商级过滤系统还可以作为附加过滤层独立运行。本文将这类系统称为省级防火墙(Regional Firewall)

它也可以理解为国家级防火墙之后的“墙中之墙”。省级防火墙主要影响特定省份、城市、运营商或网络出口,使用的规则不一定与国家级防火墙完全相同,也可能拥有自己的域名名单和过滤策略。

目前观察到的省级防火墙主要采用 HTTP Host 过滤、TLS ClientHello 中的 SNI 过滤、TCP Reset 或直接丢弃连接等方式,也可能对部分加密 ClientHello 连接和特定国际出口实施额外限制。

与国家级防火墙相比,省级防火墙的影响范围通常更小,主要集中在特定省份、城市或运营商,但封锁规则变化更快,技术实现相对粗糙,封锁数量和误伤范围可能更大,部分规则也可能在一段时间后解除。

目前已经在多个省份观察并确认了不同程度的区域性网络过滤。部分网络基础设施相对较弱或国际出口能力有限的地区,还可能对跨境连接实施更严格的限制。

因此,同一个域名可能在一个省份正常、另一个省份无法访问,也可能在同一城市的不同运营商之间表现不同。具体表现包括 HTTP 无法访问但 HTTPS 正常、TCP 端口可以连接但发送 HTTP Host 后立即被 Reset,或者 TCP 连接成功但发送带有目标 SNI 的 TLS ClientHello 后被 Reset。

此外,跨境链路拥塞也可能造成类似现象。高延迟、丢包和连接超时本身不能直接证明存在封锁,必须进一步检查是否出现 DNS 污染、HTTP Host Reset、TLS SNI Reset 等更明确的特征。

三、WeaveBit 提供哪些检测能力

针对不同层级的网络问题,WeaveBit 目前提供五种基础检测和两种 GFW 场景检测。五种基础检测分别检查某一个网络环节;两种 GFW 场景检测则将相关能力组合起来,帮助用户更直接地判断域名是否受到常见封锁机制影响。

1. DNS_RESOLVE

DNS_RESOLVE 用于检查域名从指定检测节点实际解析到了哪些 IP 地址,并返回解析成功、超时、NXDOMAIN 或其他 DNS 错误。

2. ICMP_PING_CHECK

ICMP_PING_CHECK 用于检查目标 IP 是否响应 ICMP Ping,并查看时延和丢包情况。

3. TCP_CONNECT_CHECK

TCP_CONNECT_CHECK 用于检查指定 IP 和端口能否建立 TCP 连接,并区分连接成功、超时、拒绝、Reset 或网络不可达等状态。

4. HTTP_HOST_RESET_CHECK

HTTP_HOST_RESET_CHECK 用于检查明文 HTTP 请求在携带指定 Host 后,连接是否被 Reset。

5. TLS_SNI_HANDSHAKE_CHECK

TLS_SNI_HANDSHAKE_CHECK 用于检查常规 TLS ClientHello 携带目标 SNI 后,TLS 握手是否成功、超时、关闭或被 Reset。

四、两种 GFW 场景检测

1. DNS 污染检测(DNS Pollution Check)

DNS 污染检测用于直接判断域名的解析结果是否具有已知的 DNS 污染特征。这是域名 GFW 检测中最基础、也最应该优先执行的项目。

DNS 污染是国家级防火墙常用且影响范围较广的封锁方式。一旦域名受到国家级 DNS 污染,使用受影响普通 DNS 路径的用户通常无法获得正确 IP,从而表现为中国多个地区和运营商都无法正常访问。

DNS 污染检测可以用于新域名上线前检查、域名突然大范围无法访问、多个省份用户同时反馈异常、长期监控域名解析状态,以及通过 API 批量检测域名。如果首次检测到 DNS 污染,建议再次检测,并结合其他地区的 DNS 解析结果和 GFW 域名全量检测确认影响范围。

2. GFW 域名全量检测(GFW Full Domain Check)

GFW 域名全量检测综合检查 DNS 污染、HTTP Host Reset 和 TLS SNI Reset 等常见域名封锁表现,并通过多个地区和运营商节点执行检测,帮助用户判断异常更接近全国性封锁,还是省级、城市级或运营商级差异。

它不仅可以回答域名是否存在常见封锁特征,还可以显示异常发生在哪个协议阶段,以及哪些地区和运营商受到影响,适合全面检查、长期监控、历史趋势分析和域名运营故障处理。

五、应该选择哪一种检测方式

用户需求 建议优先使用 后续检查
快速判断域名是否存在常见封锁 DNS 污染检测 GFW 域名全量检测
在意中国大陆市场,需要全面检测域名是否被封锁 GFW 域名全量检测 查看多地区、多运营商的 DNS、HTTP Host 和 TLS SNI 结果
怀疑全国大范围无法访问 DNS 污染检测 多节点 GFW 域名全量检测
只有部分省市或运营商无法访问 多节点 GFW 域名全量检测 对比 HTTP Host Reset 和 TLS SNI Reset
HTTPS 正常但 HTTP 异常 HTTP_HOST_RESET_CHECK 使用多地区、跨运营商节点复测
HTTP 正常但 HTTPS 异常 TLS_SNI_HANDSHAKE_CHECK 使用多地区、跨运营商节点复测
域名可以解析但网页无法打开 TCP_CONNECT_CHECK HTTP Host 或 TLS SNI 检测
怀疑某个 IP 或端口不可用 TCP_CONNECT_CHECK ICMP_PING_CHECK
怀疑国际出口或跨境链路拥塞 ICMP_PING_CHECKTCP_CONNECT_CHECK 跨地区、跨运营商、跨时段复测
需要长期监控 DNS 污染检测或 GFW 域名全量检测 配置连续异常告警
需要批量、自动化检测 WeaveBit API 保存节点、状态、检测时间和历史趋势

对于普通域名用户,可以按照以下顺序进行检测:

  1. 检查 DNS 污染;
  2. 执行多节点 GFW 域名全量检测;
  3. 查看 HTTP Host 和 TLS SNI 是否出现 Reset;
  4. 比较异常节点所在的省份、城市和运营商;
  5. 重复检测,确认异常是否持续。

六、如何解读多节点结果

如果覆盖不同地区、不同运营商的大部分有效节点,都检测到 DNS 污染、HTTP Host Reset 或 TLS SNI Reset,可以确认该域名已经被相应的过滤机制广泛标记。如果异常同时覆盖多个省份和多个运营商,则更接近国家级或大范围封锁。

如果只有少量节点出现 HTTP Host Reset 或 TLS SNI Reset,可能属于省级防火墙、城市或运营商级过滤,也可能与当地国际出口限制、特定网络路径异常或临时故障有关。这种情况下不应直接判断域名在全国被封锁,而应对异常节点进行重复检测,并增加同一地区其他运营商或邻近地区节点进行对比。

如果检测结果只是延迟升高、丢包或连接超时,则需要特别注意国际出口和跨境链路拥塞的影响。拥塞通常更容易表现为结果不稳定、不同时间段差异明显,或者多个不相关的海外目标同时出现延迟和丢包;域名过滤则更容易在 DNS、HTTP Host 或 TLS SNI 阶段出现与特定域名相关、可重复的异常。

WeaveBit 检测结果应区分以下三种状态:

  • 正常:检测完整执行,没有发现目标检测方式定义的异常。
  • 明确异常:检测到 DNS 污染、HTTP Host Reset、TLS SNI Reset 等明确特征。
  • 无法判定:由于超时、节点离线、连接失败、前置步骤失败或数据不足,暂时不能判断。

超时、节点离线、连接失败和未测试不能直接等同于“被封锁”。判断一个域名是否受到封锁,应综合考虑明确异常节点占有效节点的比例、涉及的省份和运营商、异常所在的协议阶段、重复检测结果、持续时间和历史趋势。

结语

持续进化的中国网络审查已经不再是一个简单、单一的封锁系统。国家级防火墙负责范围更广、持续时间更长的过滤;省级防火墙和运营商级系统则可能增加区域化、变化更快、误伤更多的附加规则。与此同时,国际出口资源和跨境链路拥塞也会影响正常请求,造成延迟、丢包和超时。

对于域名运营者来说,DNS 污染检测应当作为必要的优先检查项。HTTP Host Reset 和 TLS SNI Reset 则是判断域名级封锁,特别是省级或区域性封锁的重要方法。

WeaveBit 的五种基础检测可以帮助用户定位具体出现问题的网络环节;DNS 污染检测和 GFW 域名全量检测则可以提供更加直接、完整的域名封锁判断。真正可靠的结论,不应建立在一次超时或一个节点之上,而应来自多地区、多运营商、多种检测方式和持续复测的共同结果。

参考资料

  1. How Great is the Great Firewall? Measuring China’s DNS Censorship
  2. GFWeb: Measuring the Great Firewall’s Web Censorship at Scale
  3. A Wall Behind A Wall: Emerging Regional Censorship in China
  4. How the Great Firewall of China Detects and Blocks Fully Encrypted Traffic
  5. RFC 6066: Transport Layer Security Extensions — Server Name Indication
  6. RFC 9849: TLS Encrypted Client Hello