https://github.com/2dust/v2rayN/issues/715
首先,目前更新的v2ray是社区版本v2fly,v2ray.com的文档很久没更新了,连“多文件配置”都没有,所以看文档请去v2fly.org
比如v2ray.com还没有标明allowInsecure的默认值:
https://www.v2ray.com/chapter_02/05_transport.html#tlsobject
但v2fly.org明确写了allowInsecure的默认值是false:
https://www.v2fly.org/chapter_02/05_transport.html#tlsobject
其次,根据新型fq方式的设计初衷,安全必须是第一位的,不然也用不着很看重伪装、加密,所以allowInsecure默认false最科学。如果有人需要为了用自签证书而放弃一部分安全性,或者说增加一些被中间人攻击的风险,请自行设置true,不要默认把这种风险带给所有人。况且,证书安装到系统中或换用let's encrypt也不麻烦。
不知道为什么以前v2rayN中allowInsecure默认是true,但后来改成默认false是对的,既符合文档,也符合初衷。这不是bug,只是默认值改了 https://github.com/2dust/v2rayN/issues/702
可以补充一些说明性语句,不然小白不知道这个选项是什么意思 https://github.com/2dust/v2rayN/issues/664
最后,升级分享链接格式是很有必要的,对于一些通过订阅方式使用的用户来说更重要,我之前也发起了issue,但暂未得到回复 https://github.com/2dust/v2rayN/issues/672 (后面别人也开了一个 https://github.com/2dust/v2rayN/issues/719
以及提醒一下,如果在境外服务器的443端口用自签证书,又有大量的境内请求,gfw一波主动探测发现是自签证书就大概知道是什么了,至少这些大量请求肯定不是浏览器正常访问,更不是公开的网站而是自用,直接封ip也没多大影响,甚至用不着发动中间人攻击进一步确认
所以不建议使用自签证书,否则反而成了强特征
也不建议allowInsecure,严格来说这和不用tls没有什么区别,都防不了中间人攻击
中间人攻击不管你设置什么,都没办法防范的,和这种关系不大
中间人攻击不管你设置什么,都没办法防范的,和这种关系不大
我前面提到的中间人攻击是比较狭义的,即中间人成功获取/修改传输的信息,而不是封锁。我没有说tls的本意是防止封锁,它也没这个功能,毕竟中间人如gfw封个ip谁都没辙。tls是为了安全传输信息,用tls却不检查证书合法性,证书被偷换了都不知道,还以为是安全的,但实际上已经和明文裸奔一样了,这是我想表达的意思
话说回来,gfw产生怀疑,可以试探性替换证书,然后发现里面是vmess就实锤了
中间人攻击不管你设置什么,都没办法防范的,和这种关系不大
刚查了下中间人攻击的定义,发现我的理解并不是狭义的,它本来就不包括封锁
https://www.google.com/search?q=%E4%B8%AD%E9%97%B4%E4%BA%BA%E6%94%BB%E5%87%BB
中间人攻击(英語:Man-in-the-middle attack,缩写:MITM)在密码学和计算机安全领域中是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。
对的,,只要你被中间人了,那么你的数据安全和设置选项没有关系
对的,,只要你被中间人了,那么你的数据安全和设置选项没有关系
不明白。如果检查证书,遭遇中间人替换,会停止传输,传输内容停止泄漏。虽然隐私内容主要靠HTTPS。
对的,,只要你被中间人了,那么你的数据安全和设置选项没有关系
但是检查证书合法性的情况下,中间人攻击一开始就不会成功。除非它能签发可信证书
所以这个因果关系是倒过来的
对的,,只要你被中间人了,那么你的数据安全和设置选项没有关系
不明白。如果检查证书,遭遇中间人替换,会停止传输,传输内容停止泄漏。虽然隐私内容主要靠HTTPS。
准确地说,握手阶段发现证书不可信就会断开连接,除了sni外不会泄露任何待传输信息
@1265578519
对的,,只要你被中间人了,那么你的数据安全和设置选项没有关系
“对的,,"?
请勿“蒙混过关”,还有这个https://github.com/2dust/v2rayN/issues/715#issuecomment-618328598
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
完全可以
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
完全可以
既然能签一样的,那么被中间人攻击的自签证书,有什么校验的意义呢
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
完全可以
既然能签一样的,那么被中间人攻击的自签证书,有什么校验的意义呢
使用自签证书时,如果不安装到系统中,需要把allowInsecure设为true,没有校验
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
完全可以
既然能签一样的,那么被中间人攻击的自签证书,有什么校验的意义呢
使用自签证书时,如果不安装到系统中,需要把allowInsecure设为true,没有校验
就算为false强制校验,也可以过,签一样的域都相同
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
完全可以
既然能签一样的,那么被中间人攻击的自签证书,有什么校验的意义呢
使用自签证书时,如果不安装到系统中,需要把allowInsecure设为true,没有校验
就算为false强制校验,也可以过,签一样的域都相同
使用TLS,不光校验证书是否符合规范(如域名、时间等),更重要的是校验证书信任链
而自签证书是不受信任的,所以即使符合规范,也过不了
说实话,自签证书这种东西。既然中间人能劫持,他为什么不能也自签一个跟劫持域一样的呢。。。
因为中间人不持有域名,没法向认证机构验证域名所有权进而申请受信任的证书。他如果自签一个劫持域的证书会被客户端的"allowInsecure=false"断开而无法继续连接。
Most helpful comment
“对的,,"?
请勿“蒙混过关”,还有这个https://github.com/2dust/v2rayN/issues/715#issuecomment-618328598