用Firefox火狐浏览器直连品葱等支持ESNI的被墙网站

转自:https://tecrobe.github.io/blog/post/doh-and-esni/
仔细看了 GFW 封锁原理那篇文章的同学应该还记得,DNS 污染 和 SNI 检测 是 GFW 的主要策略。

而 DoH (DNS over HTTPS) 和 ESNI (Encrypted SNI) 则是为了对付 GFW 这两招而发明的。

DoH 现已较完善,可是 ESNI 限于应用规模,效果还不理想(仅有部分网站支持 ESNI ,主要是 CloudFlare 以及 CDN)

因此综合起来应用仍然十分受限。不过一旦 ESNI 的应用有了一定规模,一定是对付 GFW 的一大利器。

目前通过 DoH + ESNI 组合突破封锁,已知有效的有:

    https://medium.com

    https://program-think-mirror.github.io

本文来介绍下,如何启用 DoH + ESNI 。

注:当前只有 Firefox 支持 DoH 和 ESNI,故用 Firefox 进行演示。

启用 DNS over HTTPS

进入 首选项 - 常规 - 网络设置,

勾选 启用基于 HTTPS 的 DNS ,然后 使用默认值 即可。

启用 ESNI

在 Firefox 地址栏输入 about:config。

在搜索栏中输入 esni ,双击 network.security.esni.enabled ,确认 值 为 true。
9
分享 2019-10-02

9 个评论

Also works on Firefox Android version
Search "Firefox trr mode"
Also works on 2049bbs.xyz
https://pincong.rocks/question/9236
帖子被锁定无法回复,就回复到这里
因为浏览器缓存了TLS会话,品葱的CDN IP并没有被墙
还有别的方案,见 https://en.wikipedia.org/wiki/DNS_over_HTTPS
兄弟啊,说的太高级了,我们文科生理解不了啊。。
还是那句话,非常建议直连敏感网站,一定要挂代理
通过启用DoH直接访问 DuckDuckGo、PRISM Break、iYouPort 还是不错的
墙加高了,顶
将来革命输出内地可能会用到
不,不要这么做。
务必使用代理访问品葱,尽可能启用Tor
即使你用eSNI DoH/DoT绕过了封锁,TLS传输很可能会暴露证书和域名。
关于主贴里面给出的编程随想博客的镜像网站:

https://program-think-mirror.github.io/
以上镜像已经完全更新

https://www.programthinkmirror.com/
以上镜像包含对于所有评论的完整备份

个人猜测以上两个网站都没有享受SNI封杀的待遇,所以各位只要把Firefox里的DoH设置打开就行了,不用打开ESNI设置。当然各位也可以通过修改hosts的老办法访问上述两个网站。本人身在墙外,所以没有办法证实这个猜测,还望墙内热心之人士予以验证一下。
不,不要这么做。务必使用代理访问品葱,尽可能启用Tor即使你用eSNI DoH/DoT绕过了封锁,T...


最新版本TLS 1.3里面的证书是【加密】传送的。另外eSNI顾名思义是把域名【加密】了的。

要发言请先登录注册

要发言请先登录注册