我们的观点 · 阅读约 2 分钟

当 BCP 38 是错误答案时:伊朗、伪造源隧道,以及我们在哪里划线

2026 年 1 月 8 日,伊朗进入了有记录以来最长的一次全国性互联网中断。二十四小时之内,NetBlocks 测得该国连接性约为正常水平的 1%。限制在 1 月 28 日放宽为一份白名单,2 月 28 日又收紧为近乎彻底的断网,直到 5 月 25 日佩泽什基安总统下令结束关停后才部分解除。伊朗通信部长本人把损失估算为每天 3,570 万美元。 1

我们有很多来自伊朗的客户。对我们来说,有意思的问题不是政治,而是机制。

这次断网是一道防火墙,不是一根断缆

关于全国性关停,人们常见的想象是:一个国家撤回自己的路由,从全球互联网上消失。事实并非如此。

那不勒斯费德里科二世大学的一个团队在三月分析了公开测量数据,发现尽管 AS49666 丢失了许多 BGP 邻接关系,“大多数伊朗 IPv4 前缀仍然在全球范围内被路由”,而且“路由宣告并不是制造这次关停的主要机制”。 2

同一时期身在伊朗、工作于克尔曼沙阿的一位开发者得出了相似结论。他的分析指出,伊朗的地址段仍在被宣告,少量外国 IP 地址仍能建立入站连接,并据此断定这次断网“不是物理上的切断,而是一套严格的、基于白名单的三层防火墙策略”。 4

这个区别很重要。断缆是一次物理失效,而源地址与目标地址的白名单是一道过滤器,而过滤器是有缝隙的。

白名单边缘会发生什么

如果一道防火墙只放行来自少数可信地址的流量——比如一个国内 CDN、一项政府服务,或一小批外国网络——那么要访问这些服务,就必须看起来像是来自那些被允许的源之一。

spoof-tunnel 做的正是这件事。它是一个三/四层隧道代理,使用双向 IP 源地址伪造:伊朗境内的客户端用伪造的源地址向外国服务器的真实地址发包,外国服务器则用伪造的源地址回到客户端的真实地址。

两端都不依赖正常的双向路由状态,因为双方本来就知道对方的真实地址。其结果是一条非对称的流,传统连接跟踪系统并不会把它当作正常会话来处理。当前版本已经移除了自定义的可靠性层,改用纯 UDP 传输,并在其上以 MTU 1280 运行 WireGuard。 4

对外国一侧的要求很简单:服务商必须允许带非标准源地址的数据包离开自己的网络。而这需要一家愿意作出受控例外的服务商。

我们的默认设置是、而且仍然是 BCP 38

在解释这个例外之前,默认设置必须先说清楚。

RFC 2827,即 BCP 38《Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing》,自 2000 年 5 月起就是正确的做法,今天依然如此。 9 2004 年作为 BCP 84 发布的 RFC 3704,随后记录了源验证常用的 uRPF 方法,包括严格模式、松散模式和可行路径过滤。 10

我们默认在客户端口上执行源地址验证,也在每一条上下游 BGP 会话上执行 RPKI。相关理由见 给自己的前缀签名只是容易的那一半。我们同样过滤 bogon 和未宣告前缀。

除非有人通过工单明确申请一个范围很窄的例外,否则这些防护始终保持启用。

对我们 99% 以上的客户来说,本文所述与他们无关:源地址验证在他们的端口上保持启用,而且没有关闭选项。

我们不销售“伪造源 VPS”。没有下单选项,没有 API 设置,也没有对应的套餐档位。如果这是一项常规托管产品,它会吸引来完全另一类客户。

这个例外是怎么运作的

流程从一张工单开始,而不是一条订单备注。工单意味着留有记录,并且由人来审阅这个请求。

客户提供两份清单:

  • 他们需要发出的源地址。 也就是他们需要用作数据包源的地址。在伊朗隧道的场景里,这通常是国家过滤系统所放行的国内地址。
  • 他们需要到达的目标地址。 也就是客户自己在伊朗境内的系统。只能是具体地址,不能是地址段,也不能是“伊朗”。

随后我们创建一条仅覆盖这些源和这些目标的受限放行规则。该端口上的其他流量继续通过常规源验证,未通过即丢弃。任何变更都需要重新审阅。流量总量设有上限,因为这是为个人隧道准备的,而不是为通用的伪造源流量。一旦收到滥用举报或发现滥用,例外即告结束。

今年五月,我们就是这样答复一位来询问的客户的:“关于伪造源,你只需要告诉我们你想发出哪些 IP,我们把它们加进白名单——就这样。” 7

还有一项基础设施上的限制:我们只能更改由我们掌控的过滤。如果某家上游运营商在其一侧的链路上应用了 uRPF,我们无法覆盖它。客户应当在下单前询问所需位置,以便我们确认这套方案是否可行。

为什么目标限制很重要

不受限制的源地址伪造,其风险并不在于能改一个源地址,而在于反射。

放大攻击依赖于用伪造的源去触达第三方服务,例如开放的 DNS 解析器、NTP 服务器、memcached 实例和 CLDAP 服务。一个小请求会变成一个指向他人的大响应。

限定目标的例外消除了这种能力:客户只能向他们申请过的目标发送伪造源的数据包。要加进一个第三方反射器,就需要另一次申请和另一次审阅。

用伪造源发起的直接洪泛则是另一回事。它既不会增加可用带宽,也不会降低攻击成本,它主要提供的是归因隐藏;而且它仍然发生在一个有额度限制、并且可以被停用的账号之内。

那些令人不适的部分

被冒用的那个地址,属于一个没有表示同意的人。

在实践中,这类请求里通常涉及一个伊朗 CDN 或另一个被国家过滤系统接受的地址,而流量本身只流向客户自己的端点。影响是有限的,但“有限”并不等于“无关紧要”。

我们无法完全核实客户的每一项陈述。我们审阅请求、查看目标地址,并要求客户声明这些目标处于其控制之下。除此之外,安全性来自我们围绕这个例外设置的技术限制。

这对我们也有代价。6 月 25 日我们遭遇了一次大规模多向量 DDoS,波及全部站点:阿尔巴尼亚和马其顿完全离线,荷兰和爱尔兰部分受影响。最初的流量指向的是荷兰的反审查客户。 12

我们把流量导入清洗,并在当天恢复了服务。

服务需要这类访问的客户,意味着有时我们自己也会成为目标。

真正在提出请求的人

这并不是一个理论上的用例,而我们见到的请求也不像常见的滥用模式。

四月,一位在寻找不做严格源验证的服务商的客户,把需求说得很清楚:“一条隧道,只给我自己用,把我的客户端连到这台 VPS。流量很小。目标只有我自己的基础设施。”他还特别排除了“反射、放大、指向第三方的伪造流量,或任何会引发滥用投诉的行为”。 5

另一位用户把理由说得更直白:“在我的国家,能拿到连接的唯一办法,就是把自己的 IP 伪造成白名单里的某一个。” 6

那些讨论里提出的反对意见是成立的:不做源验证的网络,正是 DDoS 滥用的基础之一。这里的差别在于,其目的不是匿名的攻击流量,而是一条范围很窄的隧道,用来访问那些因国家过滤而无法触及的系统。 5

五月有人问我们是否服务伊朗客户,我们的回答是当时大约有 150 位,而且这个数字还在增加。 7

六月,另一位伊朗用户在寻找同样的能力,要求 10 Gbit/s。到了七月,他回来说已经联系了我们,并在我们这里跑着服务。 8

栈的其余部分必须配套

如果周边服务会泄露信息,那么光有一条隧道是不够的。

我们的条款要求一个电子邮件地址和一个名字,没有额外的 KYC 要求。除运行服务所必需之外,我们不监控客户流量。

我们接受加密货币,而对许多伊朗客户来说,这不是偏好,而是他们唯一可行的付款方式。个人 VPN 使用是允许的,公共和商业 VPN 服务则不允许。

我们的 VPS 和 VDS 模板默认包含加密 DNS 和 DNSSEC 验证,因为一边保护连接、一边让 DNS 请求泄露,会让整件事失去意义。关于阿尔巴尼亚作为托管位置的更完整论述,包括路由多样性和监管环境,见 为什么阿尔巴尼亚是注重隐私的 VPS 托管的理想位置

关于制裁,美国政策已明确为互联网自由工具设立了例外。财政部于 2022 年 9 月发布 General License D-2,以支持伊朗用户访问反审查工具、VPN 软件及相关云服务。 11

我们是一家阿尔巴尼亚公司,本文不是法律意见。不过值得注意的是,那些制裁规则所宣称的目标,并不是阻止普通人使用通信工具。

我们的看法

从数据包又开始流动这个意义上说,伊朗人重新上线了。但回来的仍然是一张受限的网络:IPv6 和 HTTP/3 依旧被阻断或受损,UDP 受影响,许多数据中心仍不可用,而外国网络可能只能通过受限或劣化的方式访问。 3

那不勒斯的测量显示,即便在恢复之后,流量也只回到了此前水平的一半左右。 2

这就是过滤所制造出来的东西。它同时也制造了这样一种处境:人们开始寻找绕过它的技术办法。

我们的角色是有限的。我们执行 BCP 38,因为那是负责任的默认设置。当有人需要一个受控的例外,去访问自己在一个已经限制访问的国家里的系统时,我们会把这个例外做得尽可能窄,记录下这个请求,并在不再需要时把它撤销。

一个开放的互联网不会自动发生。它取决于网络和运营者所作的决定。

这是我们作的其中一个。

VPS 从 €5/月 起,4 到 16 vCPU 的 VDS 从 €40/月 起,裸金属从 €150/月 起,位于 地拉那、斯科普里、阿姆斯特丹和都柏林。接受加密货币,无需 KYC,含 DDoS 防护。如果你需要上面描述的例外,请开一张工单,并附上源地址和目标地址清单。

资料来源

  1. 2026 Internet blackout in Iran,维基百科,引用 NetBlocks
  2. Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques,Aceto、Persico 与 Pescapè,那不勒斯费德里科二世大学,2026 年 3 月 30 日
  3. Iran reinstates some internet access but restrictions remain for most,半岛电视台,2026 年 5 月 31 日
  4. ParsaKSH/spoof-tunnel,GitHub
  5. VPS provider recommendations for personal VPN tunnel with non-standard egress,LowEndTalk,2026 年 4 月
  6. need a server with ip spoofing enabled,LowEndTalk,2026 年 4 月
  7. Dedicated Server with non-standard egress, legitamate use,LowEndTalk,2026 年 5 月
  8. Need Server with src ip forging capability,LowEndTalk,2026 年 6 月至 7 月
  9. RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing,Ferguson 与 Senie,2000 年 5 月
  10. RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks,Baker 与 Savola,2004 年 3 月
  11. U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom,美国财政部,2022 年 9 月 23 日
  12. DDoS Effecting AVS ISP,LowEndTalk,2026 年 6 月

返回 我们的观点