allowInsecure=1 到底有多危险,为什么不该图省事打开
节点链接里的 allowInsecure=1 关闭了 TLS 证书校验,等于让 TLS 只剩加密、失去身份验证。本文说明它具体放弃了什么保护、什么情况下会被利用,以及为什么「反正流量已经加密了」这个想法不成立。
共 3 篇文章涉及这个话题。
节点链接里的 allowInsecure=1 关闭了 TLS 证书校验,等于让 TLS 只剩加密、失去身份验证。本文说明它具体放弃了什么保护、什么情况下会被利用,以及为什么「反正流量已经加密了」这个想法不成立。
节点配置里的 sni 字段决定 TLS 握手时报哪个域名。它是明文传输的,也正因如此成了最容易出问题的一项。本文说明它的作用、和 Host 的区别,以及三种典型的配错场景。
节点链接里出现 security=reality、pbk、sid 这些参数时,说明它用的是 Reality。本文说明它借用真实网站 TLS 特征的原理、为什么不需要自己的域名和证书,以及 pbk / sid / fp 各是什么。