关于境外卡漫游的数据安全问题

2022-02-06 23:36:31 +08:00
 my2492
最近看到有人在讨论境外卡的漫游,我也算是个用了好几年漫游的用户了,在此说一下我自己的看法:

首先要说明几个误区,很多人说漫游回传是 iplc ,其实回传走啥有好几种方案的,给你哪种根本不知道。其次是很多人认为漫游数据直接加密后发回归属地处理,这个似乎也不太正确,因为有些地方可以给你 dns 污染,那证明一定过了墙,后面再细说。

以下摘自 华为 LTE 国际漫游白皮书:

3. 漫游组网的选择方式
为了保证用户漫游切换情况下业务的连续性,需要运营商网络之间建立组网连接,并达成漫游协议;遵照相互之间达成的漫游协议,配置漫游控制策略,对漫游用户的网络接入进行准入控制,并对漫游业务进行相应的运营管理。

移动运营商网络之间互联有两种方案:直连,或者通过 GRX/IPX 网络建立连接。

在此解释一下,直连这个方案既可以走公网也可以走专线。

接下来就是重点了,漫游回传走的协议是 GPRS Tunneling Protocol ( GTP ),这玩意你可以看成类似是两个运营商的国际漫游网关间建立一个 VPN ,可以用公网也可以用专线,反正就是跑在 IP 网络的协议,底层承载网是啥只有运营商知道。最重要的是大概看了一下这个协议安全性太差,比裸奔好不了多少,被常用的 proxy 协议吊打,但因为它是漫游回传协议,一般不给你掐了。就跟某些国外大学的 anyconnect ,就算很多人在用,特殊时期基本也不会被掐的,只会掐你自建的那些东西。而且基于 dns 能被污染,我个人认为这个隧道上的最起码有部分数据是明文的,或者说如果跑公网上被墙识别是没问题的。

根据我使用漫游卡的延迟和速率表现,个人认为这个回传跑在公网上的概率还是蛮大的,国内卡挂 iplc 节点抖动延迟要好很多,甚至这个漫游还不如 CN2 公网稳,如果是 iplc 回传的话个人觉得不应该这么差。对于大部分地区公网质量没啥问题的,确实公网回传就是性价比最高的方案。为什么我觉得跑在公网,举几个例子,台湾卡漫游到广州,speedtest 选台湾本地服务器,ping 300 起跳,专线你觉得可能吗?还有 cmhk 之前漫游也有段时间不太稳。所以说个人觉得这个东西最主要还是应急+规避法律风险,质量和安全性方面,落后了,回传不是 iplc 的话没太大意思

如果对 GTP 这个协议有了解的朋友,欢迎讨论并指出错误
11600 次点击
所在节点    宽带症候群
71 条回复
ericbize
2022-02-07 13:58:04 +08:00
@AlphaTauriHonda
@my2492

很好奇你们有什么 延时敏感 的场景
Chism
2022-02-07 14:01:10 +08:00
@SCJiang 会不会哪天突然收到大陆敬茶叔叔拨打我们的澳门卡号码,遇到问申卡理由怎么回答比较得体?
Chism
2022-02-07 14:02:42 +08:00
@gstqc Tibet and Xinjiang 吗?我看你头像应该是大神级别
my2492
2022-02-07 14:05:19 +08:00
@ericbize 没啥延迟敏感场景,只是觉得如果公网回传的话就不值这个价格了,现在 iplc 流量才多少钱?
my2492
2022-02-07 14:07:39 +08:00
@Chism 直接反问哪条法律规定禁止申卡了?
my2492
2022-02-07 14:08:39 +08:00
@huoshen 应该是你们学校线路差,我司 anyconnect 走的 pccw 大陆优化线路,速度很快
my2492
2022-02-07 14:11:43 +08:00
@Chism 我 cmhk ctmo cuniq 3hk 4 张卡到处逛都没人找我,不过我平时大部分时间在南京,老家安徽用也没问题
ericbize
2022-02-07 14:21:08 +08:00
@my2492 运营商 买 sdwan 200 多 /M/月 吧, 但是我问 监控的事情, 运营商也没有很明确回答我。就只是说, 如果有违规会协助国家调查。


@Chism 你不做坏事,为什么会找你。 做坏事就自己套一层 vpn 。 而且你这个 信道 是运营商提供的,不违法。 你也不存在 翻墙的行为。
ericbize
2022-02-07 14:23:19 +08:00
@my2492 突然想到了, 你说的这个, 和用 云厂的 cdn 翻墙 一样感觉,哈哈哈哈哈哈哈 , 虽然不知道他出境用 iplc 还是 公网
my2492
2022-02-07 14:36:45 +08:00
@ericbize cdn 没必要公网出境吧,公网资源一定程度上比专线还值钱,因为资源有限,专线不受到出口汇聚层带宽限制,而且企业就可以拉。回传可能是因为对接运营商太多,很多地区的漫游流量又极低,一个个去开专线不划算,所以才有用公网的。其实基站也可以公网回传,只是大型运营商一般不用而已,都是专网回传,某些皮基站就是公网回传,ipsec 协议的,不过这个部分公网回传是不会被墙的,主要看漫游地核心网至归属地核心网的回传是用的什么
my2492
2022-02-07 14:41:32 +08:00
@ericbize 其实吧,东南亚的专线回传成本是不高的,漫游流量的成本大头反而就是本地流量本身,回传都是到指定城市核心网出去,在南京联通的漫游大概率走北京联通回传,延迟很高,上海貌似就不绕路比较低延迟
leonme
2022-02-07 16:23:12 +08:00
@my2492 #47 这几张卡的套餐资费能聊聊吗?
my2492
2022-02-07 16:37:20 +08:00
@leonme 全是储值卡,就是最常见的那种套餐
ericbize
2022-02-07 16:51:22 +08:00
@my2492 emmm , 马来那张卡是给我开了 特别套餐 大概 8rmb 1G ,有效期一个月,然后就是每个月扣 8 块。

上次 pccw 的人给我说,某厂 找他们 买了 400G 中港, 我只是觉得, 这个 和 cdn 有点像, 因为也是 全国落地落地加速 , 也是 后端加速到 目的地。
leonme
2022-02-07 16:53:38 +08:00
@my2492 #53 哦哦,了解了,感谢~~
SCJiang
2022-02-07 18:18:58 +08:00
@Chism 大概是不会接听吧(
my2492
2022-02-07 19:05:16 +08:00
@ericbize 400G 肯定是专线了,之前一个国际出口局每家的公网出口一共才 400G
Laitinlok
2022-02-07 20:21:50 +08:00
看了下 GTP 本身沒帶加密和認證, GTP 本來就只會用在安全的內網上美無需要加密
testver
2022-02-07 20:58:51 +08:00
漫游卡就根本没想过它的安全问题。

主要是个备用,万一紧急时要上 gmail 收个邮件或者查点资料,这也是合法的使用信道,每月花点钱就当买了个保险吧。
idrawer
2022-02-07 23:02:59 +08:00
@my2492 这种查证理论上的风险存在,但是要协调的部门调查成本太高,除非你是斯诺登那种级别,要不然如果只是鸿茅药酒那种级别应该都够不上这种调查

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/832129

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX