
分享
中国长城是古代世界的奇观之一,其修建目的是为了保护王国免受入侵军队的侵害。如今,另一道墙壁依然存在,虽看不见,却同样真实。中国的**“防火墙”是世界上规模最大、技术最先进的审查系统**。它既控制着服务层面的内容流量,又控制着基础设施,从而将中国的互联网与世界其他地区隔绝开来,限制了中国人民自由获取信息和自由表达的权利。
事实上,中国的互联网与其说是一个全球性的互联网,不如说更应被理解为一个国家内联网,它受到严格监管,并与外部世界隔绝。当然,这绝非偶然:其背后有着意识形态和政治动机。
“西方反华势力一直试图利用互联网‘推翻中国’,但均未得逞……“我们能否在互联网上保持自身地位并赢得这场战斗,直接关系到我国的思想和政治安全。”
——习近平,2013年8月在全国宣传思想工作会议上的讲话
因此,中国“防火墙”的维护、扩展和修改是一项积极的国家政策,会根据国家利益而有所调整。
“防火墙”的工作原理
为了理解如此规模的监控和审查系统是如何运作的,让我们简要回顾一下互联网的全球架构和基础设施。
互联网服务提供商 (ISP) 负责将个人和组织的本地网络连接到互联网。互联网服务提供商(ISP)基本上充当通往全球网络其他部分的网关,负责管理建立和维持这些连接所需的硬件。
与世界上大多数国家不同,中国的互联网服务提供商(ISP)并非私营公司,而是与政府直接相关的实体,尤其是中国联通和中国电信。这两者共同构成了中国互联网的骨干,即管理从国家数据流量(通过网络电缆、服务器和路由器)到国际流量(通过网关和洲际海底电缆)的一切的主要基础设施。
通过**IP过滤、DNS域名屏蔽和深度数据包检测(DPI)**等技术,这些公司能够在中国境内及国际网络连接中,检测并屏蔽中国政府视为敏感或不受欢迎的内容。这意味着,当中国人尝试访问国外网站或与中国境外的人士沟通时,他们的数据必须经过这些控制点,在那里会被“防火墙”监控、分析,并在必要时被屏蔽或限制。
因此,审查发生在多个层面:互联网服务提供商(ISP)、数据中心以及国家流量交换中心。其范围涵盖内容过滤、流量限制、服务封锁,甚至完全中断互联网连接。所有这些都由受政府集中控制的国有企业统一实施。
最后,值得注意的是,最严格的监管措施出现在中国互联网骨干网的国际交换点(北京、广州、上海、乌鲁木齐、西安)。然而,“防火墙”的运作范围覆盖全国。

中国“防火墙”审查的典型案例
韶关事件(2009年)
继广东省韶关市发生族群冲突后,中国政府完全切断了新疆维吾尔自治区互联网接入,直接影响了2000万人,其中大部分为维吾尔族——中国的一个伊斯兰少数民族。互联网断网被用作控制信息、阻止对外沟通以及遏制抗议和投诉的手段。 [1]
加密货币禁令(2017–2021)
2017年,在全球加密货币热潮达到顶峰之际,中国当局封锁了主要加密货币交易所的访问通道。 2021年,监管政策进一步收紧,最终导致加密货币交易在中国被定为非法。 [2]
2023年习近平当选期间,审查力度加剧
根据在 2023 年 USENIX 安全研讨会 上发布的一份报告,在习近平连任前的几个月里,对加密流量的审查大幅增加。包括高级统计分析和特定启发式方法在内的严格技术被广泛用于检测和阻止加密连接。
然而,大选结束后不久,这种加剧的审查力度便明显减弱,这表明“防火墙”的控制直接响应了中国政府的具体政治背景。 [3]
《小熊维尼》审查事件(2017年至今)
自 2017 年年中起,随着网民开始在网络梗中将这只小熊与习近平主席进行比较,中国社交媒体和流媒体平台上的迪士尼《小熊维尼》相关图片和提及内容被系统性地移除。 [4]
规避和抵制审查
通过实施能够迷惑审查者的技术手段,将隐私融入技术之中,是绕过并抵制像中国“防火墙”这样的巨型审查基础设施的最快途径。
AmneziaWG
一个实际的例子是 AmneziaWG 协议,这是 WireGuard 的一个分支,被 NymVPN 采用,它修改了 WireGuard 的传统行为,以 抵御深度数据包检测 (DPI)。其策略包括在握手之前发送伪造数据包,以及在不同数据包之间改变报头——这些策略使得基于僵化的DPI模式的自动检测变得困难,同时又不影响连接效率。
Tor
Tor 项目 提供了强大的替代方案,可绕过中国的网络审查。其中包括:
- WebTunnel 将流量伪装成常规的 HTTPS 访问
- Snowflake 使用临时代理建立难以追踪的连接
- 私有 obfs4 桥接节点 不会公开列出,从而避免被检测
- Meek-azure 将流量伪装成来自大型云服务,尽管存在带宽限制。
这些工具,正如 Tor 所指出的,构成了对抗数字审查的重要武器库,并表明逆向工程和去中心化仍是确保自由和获取信息的基本策略。
NymVPN 的抗审查项目
2025年,Nym 正在强化 NymVPN 的反审查技术。除了已经作为**“快速模式”的默认协议实现的AmneziaWG**之外,抗审查团队目前正在致力于:
- 强化 API 和基础设施(包括更安全的域名解析和更具弹性的配置检索),以在受限网络环境下实现更高的稳定性
- 集成规避传输协议,例如 VMess/V2Ray、obfs4 和 TLS 隧道(XRay/ShadowTLS 风格),以及使用经过混淆处理的“通用化”QUIC、WebRTC 和 TLS 协议,使其与普通流量融为一体
- 后量子强化,更新了混网数据包格式,并在改进版的 obfs4 中添加了后量子握手机制。
有关 Nym 社区内抗审查功能的更多信息,请参阅 Nym 的官方路线图。
结论
互联网监控,作为一种市场和人口管理形式,贯穿了整个政治光谱。远非某种党派立场,所谓监控资本主义的核心——或者在中国称之为监控共产主义是否更贴切? ——远非某种党派立场,其核心在于对行为、品味和偏好的理解,其最终目的是“引导行为”——即根据监控主体的利益制造新的趋势。
这种基于掌握个人所在位置、行为、通信对象以及网络访问记录的人口控制和个人监控,之所以能够实现,正是因为存在一种不重视用户隐私的集中式基础设施。
**中国的“防火墙”**及其成功构建全球最大审查体系,直接源于冷战时期作为美国武器诞生的互联网——这种互联网暴露了用户及其构成网络的信息,并迅速以互联网的商业价值为导向被私有化。
因此,监控已发展成为一个全球性的、相互关联的市场,世界各地的国家和企业在此合作以控制民众。中国的“防火墙”就是如此,它在早期曾得到美国大型科技公司的合作才得以起步,而如今则向各国出口审查和监控技术。
然而,如何对抗这一行业的问题并不简单。当我们被这样一项在政治和经济上都利润丰厚的业务所包围时,我们如何能抵御监控呢?
我们再次建议将嵌入式匿名化技术直接集成到技术中,并采用一种不依赖信任作为参数的架构。
但除此之外,我们或许会问:如果我们设法让免费的互联网变得和受监控的互联网一样有趣——甚至更有趣——那会怎样?
确实,这正是 Web3 的魅力所在。
Nym's Noise Generating Mixnet
中国“防火墙”:常见问题解答
“防火墙”结合了 DNS 过滤、IP 封锁和深度数据包检测,以限制对国外网站的访问。它能识别并拦截 VPN 流量模式,使得大多数传统 VPN 在中国境内难以通过检测且无法正常使用。
VPN的使用受到严格限制。从技术上讲,只有政府批准的 VPN 才是合法的,但它们缺乏隐私保护,且通常受到政府的监控。 NymVPN 等工具采用去中心化路由和先进的抗审查技术,使得检测和封锁变得更加困难。
是。像 NymVPN 这样的去中心化 VPN 不依赖于中心化服务器或固定 IP 地址,因此审查系统更难检测或封锁它们。该架构允许在不泄露用户数据的情况下访问被屏蔽的内容。
中国的审查模式影响了其他国家的类似系统。了解其运作原理,有助于开发人员和隐私倡导者加强全球范围内对监控和信息控制的抵制。
关于作者

Pedro Sydenstricker
社区撰稿人
Casey Ford, PhD
技术审阅员目录
继续阅读……
NymVPN v2024.11来了!
继上周 Magura 网络重大更新之后,NymVPN 又发布了这一应用程序,提高了应用程序的性能、安全性和连接性。 这是在 2024 年 12 月推出 zk-nyms 和测试版支付以及 2025 年 1 月 NymVPN 全面商业化之前的一次重大技术改进。



