【安全预警】xray作者的安全提醒,竟是因我而起!?警惕节点信息被中间人劫持,解决明文http泄露面板节点信息,ssh隧道转发使用教程,无需域名实现https加密,免...

youtube播放地址:https://youtu.be/wd2DpDyCN0c

自用专线机场推荐: https://b.m123.org
GIA高速VPS推荐: https://d.m123.org
家宽住宅VPS推荐: https://v.m123.org

教程代码

X-UI: https://github.com/vaxilu/x-ui

SSH端口转发: ssh -L 20000:127.0.0.1:20000 [email protected] -p 22

端口转发之后: http://localhost:20000

IP证书: https://zerossl.com

创建文件夹: mkdir -p ./.well-known/pki-validation

创建验证文件:

cat << EOF | sudo tee ./.well-known/pki-validation/替换.txt

EOF

临时HTTP服务器:python3 -m http.server 80

视频文稿(忽略)

上个月xray作者rprx发布了一个颇具争议的pr,强制要求web面板必须使用加密通道访问,不能使用http这种明文方式访问,未遵从此要求的面板将被移出Xray官方推荐列表,这种一刀切的做法引发了长达一个月的激烈讨论,目前已经接近尾声,本期就来复盘整个事件,并教大家如何解决这个长期存在的安全问题

先来完整的吃个瓜,事情起因得回溯到2023年的7月30号,有个叫不良林的youtuber发布了一个零基础节点搭建教程,为了确保零基础的小白用户能成功搭建,教程中使用了x-ui面板,并且通过http://ip+端口的方式访问面板后台,进行节点搭建操作

次日也就是2023年7月31号,xray作者在官方tg频道发布了一个针对 X-UI 的安全建议,表示昨天看了一个视频,其通过http访问面板进行配置的方式,会导致中间人gfw看到你的节点信息,很显然说的就是上面那个youtuber的视频,简单理解就是你访问xui面板进行的所有操作都是明文的,gfw能看到你在xui上干了啥,搭建了什么节点,包括节点的密码和私钥这些都能看到,所以xray作者建议大家通过ssh加密隧道或者配置https访问,并表示这是一个很严重的安全风险。
当时大部分人都不以为意,认为gfw没那么闲,自己也没被gfw监控的价值,我也做了回应,首先肯定了作者提出的问题确实存在,其次解释了这样做的原因是因为教程面向的是零基础纯小白用户,操作步骤应尽量做到最简单,当然我也意识到了明文http的问题,不过能看到我视频的人,我就默认他已经处于翻墙的网络环境里了,在这个前提下通过明文的http请求访问xui面板,数据已经经过了节点的加密,gfw看不到内容,所以我也觉得这并不是什么大问题

接着这个问题就被搁置了,直到今年的10月4号,有个Russia用户又把这个问题挖了出来,反映了各种web面板的默认配置会导致面板被别人扫描,并且扫描出来的大部分都还是使用http明文的方式访问面板,意识到问题比想象中更大之后,xray作者发布了一个pr,要求所有基于xray的web面板在公网上必须强制且只能通过加密通道访问,否则就从官方列表中移除推荐,至此长达将近一个月的激烈讨论就此展开,具体讨论了啥大家就自己去看吧简单总结就是反方表示没必要强制,只要提醒用户就好了,剩下的就让他自己选择,正方表示必须强制执行,如果提醒有用的话扫描结果就不会出现那么多http面板了。

最终结果是遵循了这个规定的web面板得以在xray官方推荐列表中保留,而没有遵循的面板则被移除了,其中就有我们熟悉的x-ui和3x-ui,之后3x-ui的作者发起了一个投票,最终有将近一半的希望保留http访问,可见分歧依旧很大,大家也可以在评论区留下你的看法

我还是之前的观点,你能看到我的视频就说明你已经在翻墙了,你访问面板大概率也是通过你的节点加密访问,但毕竟面板确实还是http的访问方式,如果你关闭了代理工具,或者在代理工具的分流规则是走直连的情况下访问面板,则还是存在安全问题,虽然我们无法保证绝对安全,但应该在力所能及的情况下保证相对安全,所以接下来就来演示一下怎么确保你的web面板不会使用明文http访问

我就以原版xui面板为例,已经停更很久了不推荐使用,我这里只是为了演示,你用其他面板的话也是同样的配置方式,这些用到的信息我会放在视频下方的说明栏,使用这条指令在vps上安装xui面板,设置面板访问端口为20000,安装完成之后,按照以前的教程是直接在浏览器里通过http的方式访问面板,但现在不可以这么做,因为http是明文的,我们得通过加密的方式去访问他,如果你当前翻墙的节点是可信节点,那么你可以通过你的节点访问xui面板,但如果你现在没有节点,那就可以通过当前vps的ssh端口转发功能实现加密隧道访问xui面板,这里填入vps的用户名,这里填入vps的ip地址,这里填入ssh的端口,默认为22,这里填写vps上xui面板的端口,刚才我设置的是20000,按你的实际填写,这里随便填一个本机的空闲端口,建议设置一样的20000,复制指令,打开本机命令行,注意是在这台windows电脑上执行指令,输入密码进行连接,连上之后,就能通过本机的20000端口访问xui面板了,打开这条localhost连接,成功进入了xui面板,好像我们的请求没有经过互联网,但实际上是经过了ssh加密隧道转发数据,所以中间人无法看到你在xui上做了什么操作,当你退出vps之后,这条ssh隧道就断开了,也就无法访问了,如果你是通过密钥登陆,可以在后面加入-i 然后填入密钥的文件路径,另外如果你只想做端口转发,不想登陆shell,可以在后面加入-N,这样就不会进入vps的shell了,面板又能通过ssh隧道访问了,但是每次登陆都要创建ssh隧道,感觉很麻烦,另外在默认配置下面板依旧通过http的方式暴露在公网,所以我们应该为其配置tls证书,考虑到不是所有人都买了域名,这里教大家申请免费的ip证书,进入这个网址,点击右上角的获取免费证书,输入邮箱和密码进行注册,邮箱不需要验证可以随便写,建议填写自己的邮箱可以收到提醒,点击下一步,点击创建新证书,在这里输入你vps的ip地址,点击下一步,选择90天,一直点击下一步,此时会选中免费方案,点击下一步,接着按照步骤执行,下载这个文件,等会要用到,接着在vps上执行这条指令创建文件夹,复制这个文件名,将这里替换掉,接着将刚才第一步下载的文件内容复制,粘贴到这里,复制整条指令到vps上执行,最后执行这条指令创建一个临时的http服务器,注意80端口不要被其他应用占用了,点击下一步,最后点击验证域名,不出意外的话此时就会给你的ip颁发证书了,显示成功,点击下载证书,将证书解压到桌面,通过sftp工具将证书上传到vps,可以通过realpath指令查看证书所在的完整路径,同目录下的这个private.key就是私钥,接着重新运行ssh端口转发,通过加密隧道访问xui面板,来到面板设置,在这里填入证书和私钥的文件路径,最后保存并重启面板,接着网页弹出了安全警告,则表明证书生效了,现在我们应该使用证书对应的ip地址直接通过公网使用https的方式访问xui面板,可以看到是正规CA机构颁发的有效证书,现在我们就能且只能通过https的方式访问xui面板了
另外套了tls之后只能保证数据被加密了,并不能防止被扫描,我们还需要为其配置路径,现在的面板默认配置都会为其配置路径,如果你用的面板没有路径,可以在这里随便输入一串字符当作路径,注意先复制保存,接着保存并重启面板,此时页面会弹出404错误,我们需要将刚才的路径放在这个位置,重新访问就能成功进入xui面板了,有了https和路径的加持,就可以解决本次事件中讲到的安全问题了,有个小遗憾是ip证书90天到期之后要再操作一遍证书申请,并且一个账号只能创建3个证书,你可以花钱解决,也可以多注册几个号,反正又不用验证有限,毕竟ip证书都免费,还要啥自行车。

Read More

【全网最全】去广告方法及优缺点汇总,手机、电脑、软路由各终端去广告,总有一种适合你,dns去广告、host去广告、mitm去广告、浏览器插件去广告,还你一个清爽...

youtube播放地址:https://youtu.be/aoRShOk6IRU

自用专线机场推荐: https://b.m123.org
GIA高速VPS推荐: https://d.m123.org
家宽住宅IP推荐: https://v.m123.org

IP送中检测https://www.youtobe.com/red

DNS/HOST 广告过滤

安卓v2rayNG

geosite:category-ads-all

苹果小火箭

https://raw.githubusercontent.com/ACL4SSR/ACL4SSR/master/Clash/BanAD.list

https://raw.githubusercontent.com/ACL4SSR/ACL4SSR/master/Clash/BanProgramAD.list

sing-box

https://raw.githubusercontent.com/MetaCubeX/meta-rules-dat/sing/geo/geosite/category-ads-all.srs

clash

https://raw.githubusercontent.com/MetaCubeX/meta-rules-dat/meta/geo/geosite/category-ads-all.yaml

自建节点

{
    "domain": [
      "geosite:category-ads-all"
    ],
    "outboundTag": "blocked",
    "type": "field"
},

HTTPS/MITM 广告过滤

小火箭/surge

https://raw.githubusercontent.com/ddgksf2013/Modules/main/Adblock.sgmodule

谷歌浏览器插件

https://chromewebstore.google.com/search/%E5%B9%BF%E5%91%8A%E6%8B%A6%E6%88%AA?hl=zh-CN

视频文稿(忽略)

只要你使用互联网的服务,必然会接触各式各样的广告,常见的比如开屏广告,弹窗广告,视频广告,网页广告等等,有限度的广告是可以接受的,但影响正常使用的恶心广告必须将其消灭之,接下来就通过理论结合实践,讲讲在代理环境下主流的去广告方式,以及各种方式的优缺点,总有一种适合你,另外需要先声明,本教程仅作为技术交流学习,目的在于探讨去广告的实现原理,不针对任何平台与网站

先拿我的博客网站来开刀,当你在浏览器输入bulianglin.com的时候,会进入我的博客,并且在网页的左侧和底部会弹出广告,这种相信大家还是可以接受的,但当我点击某个教程的时候,会弹出一个全屏广告,需要手动关闭广告才能看到内容,这就让人比较反感了,要想去掉这些广告需要先知道这些广告是怎么加载的,通过点击鼠标右键,查看网页源代码,搜索广告,可以看到这里有一条插入js代码的网址,我网站里的广告都是通过这段代码生成的,有朋友可能有疑问啊你怎么确定这就是广告代码,因为这网站里的广告就是我插进去的,毕竟我的主要收入也是来自广告,所以都别惹我,惹急了我就干自己,另外大家也没必要知道哪些是广告代码,我只是为了给大家讲清楚去广告的原理,按f12或者点击鼠标右键,选择检查调出开发者面板,来到网络面板,按ctrl+r刷新网页,你在我网站上看到的所有广告都是从这个网址里加载的,如果这个网址不能正常访问,那么广告也就无法加载了,就能达到去广告的目的,所以接下来的目标是让这个网址无法访问

众所周知我们访问网站的第一步是发起dns请求获取网站的ip地址,路由器充当了dns服务器负责获取ip地址,只有获取到了正确的ip地址才能成功访问该网站,比如我ping这个广告域名,获取到了正确的ip地址和延迟,说明现在我可以正常加载广告,那么只要让电脑获取不到这个域名的正确ip,那么广告也就无法加载了,也就是通过dns去广告,说白了就是对广告域名进行dns污染,所有的dns工具都能干这个活,比如软路由上大家熟知的adguard home、smartdns、mosdns、dnsmsaq等等,以及自带dns模块的xray、clash、sing-box等代理工具也都支持,我就以openwrt自带的dnsmasq为例,正常情况下软路由用户的dns请求都是由dnsmasq负责解析,地址这里可以指定某个域名对应的ip,按照这个格式设置将会给域名分配无效的ip,将广告域名填入这里,点击保存并应用,保存之后再尝试ping,还能通是因为有缓存,可以使用ipconfig /flushdns指令清除dns缓存,此时就无法正常ping通了,使用nslookup可以发现这个域名对应的ip地址变成了0.0.0.0,很显然ip都不对网站也就无法正常访问了,此时再来尝试刷新网页,可以看到广告还是会出现,这是因为浏览器也有缓存,先来清空浏览器的缓存,此时再重试,就会发现网页不会有广告了,这里的两条红色链接表示加载失败,正是我们刚才设置的域名,如果单独打开这条链接,对应的报错信息是DNS解析错误,电脑找路由器获取域名的ip地址,而我们将该域名的dns解析结果进行了污染,无法获取到正确的ip自然也就无法访问了,所以网站也就没有广告了,这也是gfw的工作原理之一,当我把这个域名恢复正确解析,刷新网页,这个广告域名又能正常访问了,广告也就重新出现了,这就是最简单的dns去广告原理,你要做的就是将所有广告域名全都按照这种方式屏蔽掉,但所有广告域名都要手动填入dnsmasq显然是不现实的,所以你可以使用功能更强大的dns插件,比如adguard home,他自带广告域名黑名单列表,统一进行dns污染,列表里所有的广告域名就都无法访问了,不过我并不推荐,因为dns去广告的效果非常有限,不值得再加一个dns插件,徒增网络复杂性,另外有人觉得使用adguard home之类的dns插件能提升网速,大部分情况下都是错觉,如果确实有很大的提升,只能说明你之前的dns配置有问题

在dns阶段去广告我更推荐直接使用代理工具,刚才也说过常见的代理工具比如singbox都有非常完善的dns模块,可以更简单的实现同样的功能,而且代理工具除了通过dns去广告,还可以通过屏蔽指定网站达到去广告的效果,只不过屏蔽的位置不同,是在dns获取到正确ip之后再根据访问目标host来判断是否屏蔽,众所周知通过dns获取到ip之后,便会对该ip发起http访问,该http请求中会包含访问的目标网站host,代理工具收到数据后,通过嗅探发现host属于广告域名,于是根据分流规则将其屏蔽,从而达到去广告的目的,由于各平台代理工具的dns模块并不一定总是启用,我们将主要介绍通过host去广告,首先演示软路由的sing-box,以之前讲过的homeproxy插件为例,首先添加广告域名的规则集,随便给个名称,勾选启用,规则集url用我给大家提供的地址,这些用到的信息我会放在视频下方的说明栏,我们可以访问这条链接查看里面的内容,这些都是前人收集的各种广告域名,其中就包含了我网站里的广告域名,将链接粘贴到这里,随便选择一个正常使用的节点用于下载规则集,格式选择二进制文件,点击保存,接着来到路由规则,添加一条屏蔽广告的路由规则,你可以在这里填入需要屏蔽的网站,来到下方使用刚才添加的广告域名规则集,将出站改成封锁,意思是如果你访问的网站包含在这个规则集中,就屏蔽访问,点击保存,将这个屏蔽广告的规则拖到上方, 点击保存并应用,此时就算是配置好了,等homeproxy重启完成后,尝试访问我的网站,就会发现广告域名被屏蔽了无法正常访问,错误代码是连接被关闭,并不是之前的dns错误,因为我们是在访问阶段对host进行屏蔽,和dns没有关系,这个域名是可以正常解析的,
访问阶段屏蔽要比dns阶段屏蔽靠后,理论上来讲dns阶段处理更快一点,但实际上这点差距微乎其微,可以忽略不计,但如果你非要在dns阶段就屏蔽,sing-box的dns模块也是可以做到的,简单演示一下,在dns规则里添加一条去广告规则,规则集同样勾选刚添加的广告域名列表,服务器选择封锁dns请求,其效果相当于只要dns请求的域名在这个广告规则集里,就拒绝返回正确的ip,点击保存,将其拖动到上方,最后点击保存并应用即可,这样就能实现刚才dnsmasq那样,在dns阶段进行广告屏蔽了,所以没必要为了去广告单独装个adguard home,硬要说优势的话就是作为专门用来去广告的adguard home自带的广告域名规则集更全,但随着sing-box1.10添加了对AdGuard规则集格式的支持,这个优势也快没了,有机会再细讲

接着演示openclash,大部分机场的clash订阅默认都带了去广告的规则,你可以访问我的网站看看有没有广告,有的话就跟着我操作进行去广告,来到规则附加,点击最下面的添加,随便给个名称,其他选项跟我一样保持默认,规则集地址填入这个网址,里面也都是一些广告域名,同样包含了我网站的广告域名,保证匹配顺序为优先,策略组选择reject拒绝,点击保存配置,这条附加规则将会插入到你原来的clash配置文件中,最后应用配置,等待clash重启完毕,可以在规则中看到刚才添加的规则集,总共有750条,动作为拒绝,也就是在这个列表里的域名将会无法访问,刷新网页,就没有广告了,错误代码是断开连接,也就是在访问阶段拒绝,如果想在dns阶段就拒绝也可以实现,感兴趣的朋友可以自行研究,建议使用当前介绍的这种方式就行了。

接着演示安卓端,网页目前有广告,以v2rayNG为例,来到设置页面,编辑自定义规则,在阻止的网址里,添加这段代码,因为v2rayNG默认使用geosite数据库,可以直接从里面获取广告域名,不用额外去下载规则集,保存后启动vpn服务,再尝试访问我的网站,可以看到有广告的位置,但是广告内容加载失败了,可以尝试清空浏览器缓存,刷新网页, 就没有广告位了,

最后演示苹果端,同样网页上存在广告,以小火箭为例,选择当前使用的配置文件,添加一条规则,类型选择规则集,策略选择reject拒绝,复制规则地址到这里,点击保存,再用相同的方式添加第二条规则,最后重新应用规则, 来到数据页面,开启代理日志,再来重新访问,防止存在缓存重新开个无痕网页,此时就没有广告了,非常清爽,可以在日志中查看刚才的代理情况,在拒绝标签页中可以看到广告域名被屏蔽了,也就看不到广告了
其他代理工具也是类似的处理,我不可能将所有的代理工具都讲一遍,希望大家能举一反三

另外如果你是自建节点的用户,也可以选择在节点服务器上对广告域名进行屏蔽,优点是不需要给每个客户端都设置去广告规则,请求发到节点服务器之后就会被屏蔽,这也是机场审计屏蔽某些网站的原理,缺点是国内走直连的广告没有经过节点服务器,自然也就没法屏蔽了

进入xui面板的xray相关设置,复制这段代码,意思是所有广告域名全都block掉,将其插入到这个位置,最后保存配置重启面板即可,之后使用这个节点就可以去广告了

以上就是在dns阶段和访问阶段屏蔽广告域名达到去广告的效果,操作简单,确实能去广告,但是只能去一点点,接下来要给大家泼泼冷水,按照上面的操作之后,你会发现大部分app里和网页里的广告依然存在,因为刚才的去广告方式有个前提,就是域名只能用来加载广告不能加载其他内容,但现实互联网中,大部分广告并不是通过单独的域名加载,比如我可以让我博客里的广告直接从bulianglin.com这个域名里获取,如果你直接把bulianglin.com屏蔽了,那就不单单是广告无法访问,整个博客都无法访问了,这也是dns去广告的局限性,只能针对整个域名做处理,要么允许访问,要么屏蔽访问,而现在大多数广告和网页内容放在同一个域名里,这种dns就没法处理了,屏蔽域名的话会导致正常内容也被屏蔽,比如我现在ios小火箭使用了刚才的去广告规则,打开b站,依然会有开屏广告,如果你稍微晃动手机还会直接跳转到京东,非常恶心,发明这个的应该拉去凌迟,顶部推荐也有广告,底部也有会员购商城,光靠dns屏蔽是无法阻断这些广告的,这也是为什么很多人说adguard home去广告没啥效果,没这个能力知道吗,要去除这种广告需要通过mitm解决

假设手机开启了小火箭的vpn,所有网络请求都会经过小火箭转发,当我们打开b站app的时候,会找b站服务器要数据,数据包来到小火箭,根据分流规则走直连发送到b站服务器,服务器返回的数据可能是正常内容也可能是广告,由于内容和广告都在同一个域名,没法单纯通过屏蔽域名来去广告,会导致正常内容也被屏蔽,即使他的数据包里清楚写着他就是广告,要想去掉这种广告的话小火箭就必须要能够识别出广告和正常内容,此时就需要给小火箭编写规则,凡是数据包里写着广告的数据包,就直接屏蔽,其他非广告内容就正常放行,这样就达到了去广告的效果了,看上去很简单,但实际上数据包不会直接写着他就是广告,需要通过抓包确定哪些请求是广告,然后编写正则来匹配广告规则,比如发送这个请求是在获取广告,于是小火箭reject拒绝转发,从而实现广告的屏蔽,这串玩意就是正则,不难但是复杂到一定程度就很恶心,这样就实现了同域名下屏蔽广告,而放行正常内容接着泼第二盆冷水,刚才讲的是http的方式,也就是数据是明文的,实际上现在的互联网大部分都是https了,也就是b站的app和服务器之间的数据经过了加密,小火箭根本就看不到数据包的内容,只能看到域名,这样的话过滤规则就失效了,没法知道发送的数据是不是广告

为了让小火箭能看到数据包里面的内容,我们还需要对b站进行mitm,也就是中间人攻击,首先b站发给服务器的https加密数据会被小火箭解密,解密之后就能和http一样看到数据包里的内容,然后就可以进行规则匹配,如果不是广告就放行通过,由于服务器要的是加密之后的https数据,所以小火箭会负责对数据进行重新加密,然后发给b站的服务器,服务器收到数据后进行解密,知道了你的意图,然后返回数据给你,同样也会进行加密,小火箭收到后对其进行解密,根据规则判断返回的数据是否为广告,如果不是广告就重新加密再发给b站app,app解密数据后获取到了首页内容,这就是mitm的基本流程,小火箭充当了中间人的角色

如果app找服务器要的是广告数据,小火箭根据规则会将其丢弃,这样app就无法加载广告了,并且如果服务器返回的数据包里即包含了正常内容也包含了广告,小火箭还可以通过脚本修改数据包内容,将广告删掉只保留正常内容,然后返回给app,达到去广告的效果,可见mitm是非常强大的,去广告效果也是非常强劲,前提是你的过滤规则要比较全面,不仅是过滤,甚至还能破解vip功能限制,比如某个本地功能需要vip用户才能使用,判断是不是vip用户也是通过服务器返回的数据包,小火箭可以把普通用户改成vip用户,app收到数据后以为是vip用户,就可以解锁本地的vip功能了,当然要服务器验证的vip功能是没法解锁的,比如大家比较熟悉的tiktok地区解锁其中一种方式就是使用mitm,和解锁vip的原理是一样的,通过修改数据包中的地区代码实现解锁,mitm强大的同时也有缺点,等会再来说明,先来教大家怎么配置

苹果端除了小火箭,圈x、surge、loon也都支持mitm
以ios的小火箭为例,编辑当前使用的配置文件,进入https解密,首先跟着操作生成ca证书,如果你点击安装证书后提示错误,建议将小火箭升级到最新版,点击允许,跟着操作进入设置安装证书,安装之后还需要信任证书,来到关于本机,进入最底下的证书信任设置,信任刚才安装的小火箭证书,此时证书就算是配置好了,显示系统已信任,最后开启https解密,点击保存,这样mitm配置就算是完成了,接下来我们要告诉小火箭哪些域名的数据需要解密,解密后需要对数据怎么处理,是直接丢弃还是进行修改,就可以通过单独的模块来实现,也就是我们刚才说的匹配规则,以这个去广告模块为例,点击加号,将模块地址粘贴进去,点击下载,下载成功后会自动勾选,也就是这个模块里的规则会附加到你当前启用的配置文件里,再点击一下模块可以取消勾选停用规则,你可以同时下载启用多个模块,比如各种解锁vip功能的模块,我现在用的这个模块核心任务是去广告

模块其实就是单独剥离出来的配置文件,简单介绍一下基本构成,首先最下面的mitm配置了访问哪些域名需要对数据进行解密,其中就包含了bilibili,URL Rewrite部分为重写,比如这条规则的作用是,如果你要访问这个bilibili网址,那就直接reject拒绝不让你访问,拒绝的目的就是防止app去服务器拉取广告,正常情况下https加密了是看不到这个路径的,只能看到前面的域名,但是小火箭会对bilibili进行mitm,数据经过解密,就能看到后面的路径了,从而进行更具体的路径匹配,至于这部分叫重写是因为除了reject拒绝这个动作,还能进行重写数据包的操作
也可以在Script部分对数据进行修改,http-request是修改app发给服务器的数据,http-response是修改服务器返回给app的数据,比如服务器返回的数据里即有广告数据也有内容数据,就可以通过该功能对数据进行修改,将里面的广告剔除后再返回给app达到去广告的效果,如果访问的链接命中了这条正则,就执行这个脚本,这个脚本里的内容是js代码写的,其主要内容就是剔除广告数据,返回正常内容,此时很多朋友有疑问,我怎么知道哪些是广告哪些是正常内容,这就需要你抓包去分析了,本教程不再拓展,早期我就是干这个的,差点把频道给干没了,另外小火箭的配置没有官方教程,不过规则语法和surge是一样的,所以可以参考surge的官方教程

现在我们已经启用了这个去广告模块,先来开启代理日志,此时再重新访问bilibili,可以看到开屏广告被干掉了,视频推荐列表里也没有广告了, 而且底部直接把发布视频和会员购都干掉了,可以说是非常彻底,回到日志页面,可以看到针对某些域名进行了mitm,一般来讲https是看不到具体路径的,但是进行mitm之后就能看到了,因为已经被解密了,对服务器返回的数据解密之后就能对其进行修改,达到去除广告的目的,拒绝部分也有mitm的流量,将https解密后可以通过路径或者返回的内容判断是不是广告,从而将其屏蔽掉,注意不是所有https流量都会被解密,只有在模块中设置了mitm的域名才会被解密

这就是mitm的使用方法,非常强大灵活,ios除了小火箭,圈x、surge、loon也都支持mitm

但这是有代价的,mitm是比较吃性能的,毕竟多了一层加解密,而且还要实时对符合规则的数据进行篡改,模块的js脚本也可能编写的过于复杂,为了防止被人盗用劳动成果,脚本作者还可能会对脚本进行混淆加密,存在额外开销,如果你平时数据量比较大,运行mitm之后你可能会出现手机发烫掉电严重的情况,除此之外编写规则的门槛也有三四层楼那么高,而且每个app的广告过滤规则都不一样,需要分别抓包写规则,有时候软件更新后规则就失效了,需要长期维护,还有一些比较严格的app比如tiktok做了tls pinning防中间人,抓不到包也做不了mitm,需要反编译才行,这也是为什么tiktok解锁地区做mitm需要下载老版本的原因,因为老版本没做tls pinning,没多少人愿意干这种吃力又没多大收益的事情,有这技术干点啥不好,总之就是有门槛,没多少人愿意干,当然目前网上还是有人在做模块分享,有需要的朋友请自己谷歌搜索

以上讲的都是ios系统,如果你想在安卓系统上玩mitm,很不幸的告诉你玩不了,因为从安卓7.0之后,app默认就不再信任用户自己安装的ca证书了,要想mitm的话需要root之后将ca证书安装到系统根证书目录下,对大部分用户来说为了去个广告专门root手机不太现实,所以就不展开讲了,对于非root的安卓用户只能用刚才讲过的屏蔽域名去广告,还可以安装一些诸如李跳跳之类的app自动跳过开屏广告

软路由的openwrt系统有个叫koolproxy的插件支持mitm,但我没用过也不推荐在软路由上进行mitm,会变得不幸,路由器不应该干太多路由之外的事情,尤其是mitm这么吃性能的活,完全不考虑人家受不受的了,而且这样做只是把mitm从手机转移到了软路由,手机还是得安装证书,所以安卓系统还是用不了,感兴趣的朋友可以自行研究,时间关系我这里就不演示了,你也可以研究一下将mitm部署在你的自建节点上,之前讲过的在节点上插入cookie实现免登陆看奈飞就是用的这个原理,当然只是为了了解原理,同样也不建议这么做

至于windows之类的桌面操作系统,虽然有专门的去广告工具,也支持mitm,但一般是收费的,配置也比较繁琐,而且系统级别的去广告容易造成网络问题,尤其是我们还得运行代理工具,所有不推荐,感兴趣可以自己了解
对于桌面系统我更推荐使用浏览器插件进行去广告,因为桌面系统的上网请求多数都是通过浏览器完成,浏览器插件的去广告能力达到mitm级别, 且不需要安装ca证书,因为插件拿到的数据就是浏览器解密之后的http数据,可以轻松进行去广告操作,进入浏览器的拓展商店,搜索广告拦截相关插件,大部分都可以正常使用,也可以使用大家比较熟悉的adguard,点击添加到chrome,安装完成后会自动启用广告过滤,接着你就会有纯净的上网体验了,可以看到刚才网页的广告全没了,打开过滤日志,刷新当前网页,可以看到屏蔽了哪些连接,这两条连接就是广告域名,另外这里还有个3p,此3p非彼3p,这里的3p指的是第三方请求,也就是说这不是当前网站里的东西,是从其他网站加载的数据,点击这里可以暂停广告屏蔽,那广告又会恢复了,比如我们常用的网络检测工具itdog,在没有进行广告过滤之前就好像进入了某些小电影网站,当启用过滤之后,整个页面瞬间清净了,可以在日志中看到是怎么过滤的,是通过修改网页中的广告元素来屏蔽广告的,像这种直接内嵌在当前网页中的广告,不能通过屏蔽域名的方式来去除广告,必须通过修改服务器返回的网页内容才能去除,所以前提必须得解密https流量,由于是浏览器和服务器建立的加密通信,而插件又工作在浏览器上,所以当浏览器解密流量之后,插件很自然的就能拿到解密后的网页数据并进行去广告的操作了,也就不用安装证书进行mitm了,非常省事,但对于恶意插件来说也很省事,轻则给你插入广告,重则盗取你的隐私数据,所以插件也不能乱装,这条规则的意思是隐藏itdog网站里class为lantern_left的广告元素,这条屏蔽规则在这个过滤器里,我们可以在设置中找到这个过滤器,从而找到对应过滤器里的规则,当网页里面的元素符合这个文件里的过滤规则时,元素将会被隐藏或者修改,搜索itdog可以找到很多针对该网站的广告过滤规则,这些规则都是别人编写的,属于是前人栽树后人乘凉,但这样做我觉得有点过了,毕竟一个网站大部分的盈利就靠这些广告了,这样做相当于只要安装了广告过滤插件的用户默认情况下就看不到他家的广告,所以有些网站为了生存,会检测网站的广告是否能够正常加载,如果加载失败就会弹窗提醒用户不要过滤他的网站广告,需要加白名单让广告正常显示才能浏览网站,不过这种弹窗也可以被过滤,没被过滤说明规则该更新了,广告屏蔽和反广告屏蔽技术在不断对抗中形成了螺旋上升的趋势,目前来看是广告屏蔽更胜一筹,有些朋友可能有疑问,怎么才知道哪些元素里的内容是广告呢?这就需要分析网页源码了,需要对前端三剑客html css js有相应的了解,假设这个地图是广告我想屏蔽,在地图附近点击鼠标右键,选择检查,会定位到元素的位置,通过网页高亮范围可以确认需要屏蔽的元素,接着按下del删除即可,确认可以成功屏蔽之后你就可以编写对应的规则了,adguard提供了更简单的工具,点击手动屏蔽广告,鼠标选中需要屏蔽的元素,通过调整滑块确认屏蔽范围,可以预览屏蔽效果,并且自动生成了针对这个网站的屏蔽规则,最后点击拦截即可,以后只要你开着adguard插件,访问这个网址就会屏蔽地图,可以在用户过滤器中删除刚才添加的规则,或者直接不启用用户过滤器,刷新页面后就会恢复了,这个功能还能屏蔽一些网页限制,比如要你登陆才能继续浏览,可以屏蔽登陆的弹窗,就能免登陆继续浏览了,和ios解除vip限制有异曲同工之妙,不过解除网页限制这活对于广告过滤插件来讲有点勉强了,可以使用专门干这个活的tampermonkey油猴插件,有机会再细讲

去广告有个比较大的缺点就是存在误杀,也就是原本不想或者不应该屏蔽的内容被屏蔽了,导致网页功能缺失无法正常使用,常见的比如网页验证码被当成广告屏蔽了无法加载,导致无法正常登陆注册,毕竟过滤规则没法兼顾所有情况,这时候你应该第一时间想到是广告过滤插件导致的问题,建议先暂时关闭插件观察网页是否恢复正常,

一般来讲浏览器插件可以干掉网页所有的广告,如果干不掉说明规则不全或者网站更新导致规则失效了,不过有一种广告确实怎样都干不掉的,就是现在你在屏幕上看到的,直接剪进视频里的广告,如果你在找高速稳定的机场,可以试试本频道推荐了2年的专线机场,体验非常不错,如果你想自己搭建节点,可以使用本频道推荐了3年的vps商家,使用高端的gia线路,晚高峰高速稳定不卡顿,还有专门针对跨境电商、运营tiktok等对网络环境有高要求用户的真实家庭住宅IP,减少账号被风控的因素,ok广告植入完了,接着讲去广告

除了以上常规去广告方法,还有一些非常规方法,比如使用第三方客户端或者修改版的客户端,但可能会有安全风险,不是很推荐
针对某管视频平台,还可以使用一种叫做送中的节点去广告,也就是节点的ip地址被谷歌认定为在中国,我们在进行谷歌搜索的时候,最下方会显示当前使用的节点ip归属地是日本,然后根据我的活动记录推测我在东京都,很显然我不在东京,这个只是根据你平时上网的浏览记录进行推测的位置,有时候还可能会显示国内地址,而送中节点是谷歌直接根据ip归属地推断你在国内,但实际上这个节点是用日本的ip搭建的,也可以通过访问这条链接来确定是否为送中节点,如果是送中ip将会显示这个界面,如果是正常节点将会显示这个界面,使用送中节点观看某管的视频不会有广告,具体怎么将节点送中请自行谷歌了解,我这里就不演示了,需要先说明的是,送中节点将失去一些谷歌不在中国提供的服务,并且会殃及和你使用同一ip段的其他人,所以分享怎么送中的话也会被骂,还有就是请神容易送神难,节点送中之后想恢复就没那么简单了,如果只是为了去个广告这么做,得不偿失,个人不推荐

Read More

#快讯 #转数快 #跨境支付 ————————— 香港预计明年年中试行与内地跨境支付 ————————— 香港金融管理局总裁余伟文今日(28日)表示,预计将于明...

#快讯 #转数快 #跨境支付
—————————
香港预计明年年中试行与内地跨境支付
—————————
香港金融管理局总裁余伟文今日(28日)表示,预计将于明年年中试行内地跨境支付和“转数快”。(大湾区之声)
—————————
来源:
大湾区之声
—————————
Powered By @SIM_CN
2024/10/28
如果有错误或者纰漏请群友多多指出,谢谢!
—————————
推广:
[长桥证券-终身免佣的券商!]
[BYBIT-立即薅10美刀!]
[eSTK.ME 年轻人第一张实体eSIM]

[WeLab Bank-到港开户白给200港纸]

Read More

🖼 🇩🇪德国Telekom预付费SIM/eSIM卡 Telekom是德国最大的运营商,覆盖最好,网速最快,拥有超千万用户 德国三大运营商Telekom、Vodafone与O2都支持预付费...

🇩🇪德国Telekom预付费SIM/eSIM卡

Telekom是德国最大的运营商,覆盖最好,网速最快,拥有超千万用户

德国三大运营商Telekom、Vodafone与O2都支持预付费eSIM,而Telekom是其中实名激活最为方便的运营商,无需在线视频实名,但需要实体卡转eSIM

获取实体SIM卡方式:

1.@asimcard11 购买带10欧元话费的预付卡 暂时售罄

2.在德国Amazon购买,推荐购买基础预付费卡(Telekom Magenta Mobil),包含10欧元话费,可找转运或直接寄中国 https://amzn.eu/d/4TebHp7

3.找在德国的人代购预付卡后,远程激活线上转eSIM

激活SIM卡详细教程:

1️⃣扫描SIM卡套里的激活二维码,可以选择两种实名方式,Selfie-Ident per Nect-App即自主实名,Video-Ident per Video-Chat即视频认证,选择自主实名

2️⃣填写个人信息后点“Nect Wallet herunterladen”,需要下载“Nect Wallet”进行实名,实名分为三步,AI识别信息,整个步骤需要重复操作两遍才可以完成实名
1.在线扫描两次护照,无闪光灯和有闪光灯各一次
2.填写护照号码、有效期与签发机关后使用NFC扫描护照芯片
3.录制自拍视频,需要读出屏幕上的两个英文单词

3️⃣通过实名后会收到邮件,用欧盟IP打开 www.telekom.de/start ,点右上角头像-“Jetzt registrieren”-选最后一个“Nein”-“Mobilfunkvertrag hinzufüge”-输入SIM卡板背面的手机号码-输入验证码-设置账号密码与密保问题后即可将卡绑定至自己的账号,完成激活

转eSIM方式:

1️⃣登陆Telekom官网,找到要转eSIM的号码,点"Zum Vertrag",在"Meine SIMs"选项中点击"Einstellungen",输入验证码后点击“SIM tauschen”-“Wechsel SIM Kartentyp”,选eSIM,输入设备eID后eSIM将自动下发至你的设备,实体eSIM卡用户可以尝试联系客服获取eSIM二维码

eSIM换设备方式:

1.支持Apple eSIM Quick Transfer
2.按照上述转eSIM方法操作,在“SIM tauschen”后选择“eSIM Gerätewechsel”即可换新eSIM

SIM/eSIM及漫游情况:
1:此卡内地漫游中国联通4G/5G
2:此卡支持漫游Wi-Ficalling
3:此卡支持eSIM换设备
4:支持iMessage
5:+49号码,11位数

6:中国大陆漫游资费:
收短信:免费
发短信:0.09EUR/条
打电话:0.29EUR/分钟
接电话:0.29EUR/分钟

额外漫游流量包:
5.95EUR/500MB/2日/除欧盟外大部分国家通用
15.95EUR/1.5GB/7日/除欧盟外大部分国家通用
29.95EUR/6GB/7日/中国可用
49.95EUR/12G/28日/中国可用

保号:
每15个月充值最低5欧元保号
官方App最低充值15欧元,可在 https://www.edekaaufladen.de/en/shop/topup/edeka 充值

Apps:
实名Nect Wallet iOS 安卓
Telekom Magenta iOS 安卓

总结:
虽然实名相较于其他国家的卡还是麻烦了很多,但这是唯一不需要在线视频实名的德国预付费卡,作为德国最大运营商也无须担心不稳定的情况,漫游秒入网,Wi-Ficalling秒连,适合长期使用,我们也上架了德国Telekom实体卡售卖
@asimcard11

Read More

【跨境电商】一个wifi对应一个住宅ip,通过链式代理提速,最多支持创建32个wifi,tiktok多账号运营隔离防关联,每台设备分配不同节点IP,代理伪装、养号必备技能

youtube播放地址:https://youtu.be/Iw-ID4eLXXI

自用专线机场推荐: https://b.m123.org
美国家宽住宅VPS推荐: https://v.m123.org

真实双ISP美国家庭宽带AT&T住宅IP提供商

视频文稿(忽略)

很多跨境电商的朋友都需要同时运营多个账号,为了防止账号之间存在关联,一般都是一台设备登陆一个账号,并且使用不同的代理节点,有些朋友通过在每台设备上运行代理工具,连接不同的节点来实现这一目的,但这种分散管理的方式比较繁琐,每台设备都要去配置,而且代理是直接运行在设备上,操作有些业务时可能会被检测出挂了代理

为了解决上述问题,我们可以将手机上的节点转移到路由器上运行,让路由器给每台手机分配不同的节点ip,这样就不需要在每台手机上单独配置节点,而是集中在路由器上管理,并且由于手机上没有运行代理工具,伪装也会更好

要实现以上需求首先你得有一台刷了openwrt系统的路由设备,没接触过软路由的朋友可以回看这期入门教程,有非常详细的介绍,没有软路由设备的朋友请自行网上购买

我将给大家介绍两种实现方式,一种是一个wifi对应一个节点,这种要求软路由能发射wifi,一般是直接使用硬路由刷openwrt,动手能力比较差的朋友可以直接去闲鱼买别人刷好了openwrt系统的无线硬路由,要问清楚是否支持wifi以及有没有内置passwall插件

另一种是给同wifi下的不同设备对应不同节点,这种方式不需要软路由本身能够发射wifi,适合所有软路由设备,其实我更推荐用这种方式,不过很多人都希望我讲讲多wifi,所以还是先介绍怎么配置多个wifi

我就以我当前正在使用的红米ax6000为例,用到的固件是软路由入门那期介绍过的imm 23.05,首先来到网络下的无线页面,这台路由器目前在2.4G和5G频段都创建了一个wifi,ssid都是test,目前这台安卓手机连接了这个wifi,在网络详情中可以看到路由器为这台手机分配的ip地址为192.168.2.235,这里也可以看到,接着我们需要创建新的wifi,并且给他分配不同网段的ip,你可以随便选择在某个频段添加,在这里设置wifi名称,比如你要用来运营tk,输入tk01,表示第一个tk节点,网络在最底下同样输入tk01,按回车键创建,接着给这个wifi设置一个8位数以上的密码,最后在高级设置里配置当前接口的名称,不配置的话在创建第10个wifi的时候会出问题,随便设置一个不重复的名称,比如ap-tk01,点击保存,此时就会创建一个tk01的wifi,但目前还没有生效,点击保存并应用让其生效,此时这个wifi就算是生效了,但目前还无法上网,需要进一步配置,来到接口页面,可以看到这是我们刚才创建的tk01网络接口,点击编辑,将协议改成静态地址,点击切换协议,设备改成刚才添加的wifi,给这个接口配置一个内网网段,避开软路由已经存在的网段192.168.2就行了,比如192.168.11.1,子网掩码选择24,其他保持默认,高级设置保持默认,防火墙选择lan区域,个人使用没必要单独划个区域给自己找麻烦,开启DHCP服务,选项保持默认,点击保存,最后点击保存并应用,此时就算是配置好了,现在通过网线连接或者连接test的wifi,就是原来的192.168.2网段,连接tk01的wifi就是192.168.11的网段,回到手机的wifi列表来验证这一情况,你会发现列表中并没有出现tk01的ssid,因为刚才不小心开启了隐藏ssid,编辑刚才添加的wifi,取消勾选隐藏ssid,这个功能可以按需启用,如果你创建了很多名称类似的wifi没有隐藏,恰好又有一个疑心比较重的邻居,容易招来帽子叔叔,至于隐藏的wifi怎么连接请自行谷歌,点击保存并应用,此时列表中就会出现tk01的wifi了,连上之后就会发现,这台手机的ip网段变成了192.168.11了,也可以在这里看到,现在手机就可以正常访问互联网了,至此创建wifi的完整步骤就算是完成了

接着再来创建一个,这次我们在5G频段创建,步骤和刚才是一样的,只是名称改成对应的tk02,跟着视频操作即可,经过我的测试,每个频段最多能创建16个wifi,也就是我这台设备总共能创建32个wifi,不知道是硬件限制还是openwrt限制,32个应该能满足大部分用户了,太多了也不一定能带的动,再给这个wifi设置一个网段,刚才tk01用的是192.168.11,那就给他分配192.168.12.1,点击保存并应用,这样第二个用来运营tk的wifi也创建好了,连接刚才创建的tk02,就会给这台手机分配192.168.12的ip段了,创建第三个、第四个、第五个等等都是一样的,只要给每个wifi分配不同的ip段就行了,分配不同ip段的作用是方便做节点分流,实现一wifi对应一个节点

所有代理工具都能做节点分流,为了更通用,本期就以大部分固件都支持的passwall为例,首先来到FAQ,建议大家点击这里将其恢复成默认配置,这样所有配置都会被恢复,包括你之前导入的节点也会被清空,建议先做好备份,来到节点列表,你需要在这里导入用来运营tk的节点,比如我这里有个提供美国att家宽住宅ip的商家,他家提供住宅ip的vps和socks代理,在此顺便推荐给有需要的朋友,价格比较贵,有些朋友可能无法接受,毕竟这种是真正意义上的住宅ip,我这买了一个socks代理,将对应的信息填入passwall就行了,点击添加,随便给个备注,类型选择socks,地址填写socks的ip,再依次填入端口和账号密码,最后点击保存,回到节点列表,就可以看到我们刚才添加的socks节点了,如果你是用vps通过xui搭建的住宅ip节点,点击查看,复制节点链接,点击通过链接添加节点,将刚才复制的节点链接粘贴进去,点击添加,这样也可以成功添加节点,现在我们已经有两个住宅ip的节点了,准备让他分别用在刚创建的两个wifi上,但是不能直接使用,国内直连ss和socks简直就是送死,所以还需要配置链式代理,用其他稳定的节点来拉住宅ip,如果你有自建节点,可以和刚才一样通过节点链接导入,如果你用的是机场节点,则可以导入机场的订阅链接,来到节点订阅,先将所有节点类型改成xray,点击添加,随便给个备注,在这里填入你的机场订阅地址,可以使用本频道推荐的这个专线机场,复制订阅地址,粘贴到这里,点击保存并应用,回到节点订阅,点击手动订阅,不出意外的话就能成功导入机场节点了,地区还是挺全的,最后再添加一个分流配置,实现不同wifi使用不同住宅ip,来到规则管理,如果你觉得碍事的话可以把这些插件自带的规则删掉,我这里就不删了,在这里添加一个zhuzhai1,源地址输入tk01所在的网段,也就是我们刚才设置的192.168.11,输入192.168.11.0/24,点击添加,域名这里跟着视频输入regexp:.*,ip输入0.0.0.0/0,点击保存,回到规则管理,这是刚才添加的住宅1,接着再添加一个zhuzhai2,源地址填入tk02所在的网段,也就是192.168.12,点击添加,其他就和刚才一样填写,点击保存,如果你还有其他wifi可以继续按这种方式添加,回到节点列表,点击添加,随便给个备注,类型选择xray,协议选择分流,这些插件自带的规则如果没删掉的话就保持关闭,给刚才添加的两个规则分别设置住宅ip节点,勾选前置代理,也就是链式代理,选择你的自建节点或者机场节点,建议住宅ip是哪个地区,就选择哪个地区的节点做前置代理,分别启动两个住宅ip的前置代理,默认也设置成前置节点,这里保持关闭,点击保存,最后来到基本设置,勾选主开关,tcp节点选择刚才添加的住宅分流,udp选择和tcp一样,这些都是我们刚才已经设置好了的规则, 不用动他,跟着视频操作设置代理模式和dns,最后点击保存并应用,此时就算是配置好了,需要等待一段时间,可以在日志页面查看启动详情,等待dnsmasq重启完成,如果你的wifi数量很多,可能需要等待更久的时间,此时就可以在主界面看到tcp udp和dns在运行中,如果你启动出现问题,可以点击这里清空防火墙规则尝试重新启动

这台手机目前连接了tk02的节点,对应的ip段是192.168.12,尝试访问谷歌,没有问题,查询ip信息,记住结尾是178,这个是美国家宽运营商att的住宅ip,类型是双isp,接着连接另一个tk01的wifi,现在的ip段是192.168.11,对应的应该是另一个住宅ip,可以访问谷歌,查询ip的话就变成了另一个结尾是164的住宅ip了,这样就实现了不同wifi使用不同节点了,

如果你的软路由没有无线网卡,不能发射wifi,同样也可以实现不同设备分配不同住宅ip,而且通过网线连接的设备也可以实现分流,个人认为比多wifi兼容性更好,没有wifi的软路由一般会接一个当ap用的路由器,电脑通过网线连接ap,手机通过wifi连接ap,电脑和手机都会获取同网段内的不同ip地址,比如手机现在的ip是192.168.2.235,电脑的ip是192.168.2.222,他们都在192.168.2的网段里,我们只需要将刚才多wifi的规则简单修改一下就行了,来到规则管理,编辑第一个住宅ip,将源地址删掉,在这里填入手机的ip地址,192.168.2.235,点击添加,点击保存并应用,这样就算是配置好了,非常简单,来到日志页面查看重启进度,当重启完成之后,这台手机就变成了住宅ip1了,接着再编辑第二个,同样删掉源ip,将其改成电脑的ip192.168.2.222,其他保持不变,这样电脑就会使用第二个住宅ip了

很多朋友可能担心通过dhcp分配的ip会自动改变导致分流规则失效,尤其是现在都是虚拟mac的情况下,但只要你平时有观察就会发现,即使没有进行静态地址绑定,路由器每次给电脑手机分配的ip一般都是不会发生变化的,即使是虚拟mac也有相应的机制确保同一wifi不会改变ip,所以大可不必担心,当然为了以防万一,你也可以来到概览页面,在页面下方找到手机对应的ip,点击将其设为静态,这样就能确保这个ip地址不会分配给其他设备了,另外如果你是ios18以上的用户,不要将私有无线局域网地址设置设置为轮替,设置为关闭或者固定就行了,如果你还是担心的话,也可以手动配置设备的静态ip地址,不通过dhcp自动分配ip,确保ip一定不会发生变化

Read More

🖼 🇰🇿哈萨克斯坦Tele2 eSIM 哈萨克斯坦是一个横跨欧亚大陆的国家 Tele2在全球15个国家提供服务,拥有3000万客户,总部位于瑞典斯德哥尔摩,涵盖移动网络...

🇰🇿哈萨克斯坦Tele2 eSIM

哈萨克斯坦是一个横跨欧亚大陆的国家
Tele2在全球15个国家提供服务,拥有3000万客户,总部位于瑞典斯德哥尔摩,涵盖移动网络、宽带、流媒体等服务

开卡方式:
开卡免费,需实名

1️⃣打开“Tele2 Kazakhstan”App,点击“Стать клиентом”,在“В каком вы городе?”弹窗中选择你的城市 (点我看不同城市的号段) ,点击“Покупка номера”开卡并自行挑选手机号码,在“SIM-карта”中选择eSIM,在“Тариф”中选择套餐,在“Номер для связи”中需填写一个+7手机号码,随便写即可

2️⃣点击白色按钮“Отсканировать документы”-“Паспорт”使用护照进行实名,需人脸

3️⃣实名完后点击首页的“Номер активирован”-“Проверить статус”安装eSIM,如果设备支持eSIM,点击黑色“Установить автоматически”,不支持则点击白色“Установить по QR-коду”获取二维码
⚠️如使用eSTK,固件必须高于3.1.3

eSIM及漫游情况:
1:此卡内地漫游中国移动/联通
2:此卡不支持漫游Wi-Ficalling
3:此卡支持eSIM换设备
(登陆Tele2 KZ App,找到Ещё-Заменить SIM,选择eSIM并点击Начать замену SIM,同意条款并验证后获取新eSIM)
4:支持iMessage
5:+7号码,10位数

6:中国大陆漫游资费:
收短信:免费
发短信:69KZT/条
打电话:290KZT/分钟
接电话:290KZT/分钟
用流量:99KZT/MB

额外漫游流量包:
2990KZT/1GB/30分钟/30国通用
5990KZT/3GB/30分钟/30国通用
10990KZT/8GB/30分钟/30国通用
990KZT/300高速流量/后限速128kb

保号:
拨打*122*35#,即可将卡改为0月租套餐,接着在App内充值最低100KZT话费,并拨打*7233*1#,即可完成保号,每月自动扣除1KZT,约0.015人民币

iOS App:
https://apps.apple.com/ro/app/tele2-kazakhstan/id1541641406
Google Play Store App:
https://play.google.com/store/apps/details/Tele2+

总结:
这张卡无论是收集还是长期保号都是不错的选择,开卡免费且保号约等于免费,漫游资费也不算很贵,缺点就是实名系统有时会无法正确识别你的护照,但顺手开一张还是很不错的
@asimcard11

Read More

🖼 🇳🇿新西兰&🇬🇧英国部分卡更新 🇳🇿新西兰Skinny现需要在新西兰本地插卡,连接Spark网络后拨打“456”激活,无法在漫游时激活(在漫游时拨打...

🇳🇿新西兰&🇬🇧英国部分卡更新


🇳🇿新西兰Skinny现需要在新西兰本地插卡,连接Spark网络后拨打“456”激活,无法在漫游时激活(在漫游时拨打会提示SIM卡已被锁定),以往激活的卡不受影响,但新西兰外激活的卡将无法订购漫游套餐
💡未激活Skinny也可以正常收短信使用一段时间,但不建议长期使用及滥用

且新西兰Skinny支持了eSIM


🇬🇧英国CMLink UK下架了 20英镑 45GB中国大陆流量+5英镑英国流量 的套餐,无法选择此套餐新开卡,现有用户也无法重复订购此套餐,但已订购此套餐的卡可以继续使用,直至用完
(我们仍有余货售卖)

Read More

【全网首发】Xray通过反向代理使用别人的家庭宽带住宅IP、手机移动网络IP,获得任意国家最纯净的网络环境,跨境电商出海必备技能,windows住宅IP推荐vps,无限家...

youtube播放地址:https://youtu.be/7VVMTX8iXbg

自用专线机场推荐: https://b.m123.org
GIA高速中转VPS推荐: https://d.m123.org
美国家宽住宅VPS推荐: https://v.m123.org

真实双ISP美国家庭宽带AT&T住宅IP提供商

相关网址

3x-uihttps://github.com/MHSanaei/3x-ui
(安卓)v2rayNGhttps://github.com/2dust/v2rayNG
(苹果)V2Boxhttps://apps.apple.com/app/id6446814690

xray反代模板

{
 "inbounds": [
    {
      "tag": "api",
      "listen": "127.0.0.1",
      "port": 6666,
      "protocol": "dokodemo-door",
      "settings": {
        "address": "127.0.0.1"
      }
    }
  ],
    "outbounds": [
    {
      "tag": "direct",
      "protocol": "freedom",
      "settings": {
        "domainStrategy": "UseIP"
      }
    },
    {
      "tag": "blocked",
      "protocol": "blackhole",
      "settings": {}
    },
    {
      "tag": "reverse-proxy",
      "protocol": "shadowsocks",
      "settings": {
        "servers": [
          {
            "address": "45.32.90.45",
            "port": 16926,
            "password": "oqgLvv6TegEBBM9vJW36T5kdc+nucfz4FUxiH3VQlC0=",
            "method": "aes-128-gcm",
            "uot": true
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "none",
        "tcpSettings": {
          "header": {
            "type": "none"
          }
        }
      }
    }
  ],
  "routing": {
    "domainStrategy": "AsIs",
    "rules": [
      {
        "type": "field",
        "outboundTag": "blocked",
        "ip": [
          "geoip:private"
        ]
      },
      {
        "type": "field",
        "outboundTag": "blocked",
        "protocol": [
          "bittorrent"
        ]
      },
      {
        "outboundTag": "reverse-proxy",
        "inboundTag": [
          "reverse-4"
        ],
        "domain": [
          "full:reverse.xui4"
        ],
        "type": "field"
      },
      {
        "outboundTag": "direct",
        "inboundTag": [
          "reverse-4"
        ],
        "type": "field"
      }
    ]
  },
  "reverse": {
    "bridges": [
      {
        "tag": "reverse-4",
        "domain": "reverse.xui4"
      }
    ]
  }
}

视频文稿(忽略)

对于有跨境电商、加密货币以及养号需求的朋友来说,获取干净的代理ip一直是比较头痛的问题,ip不干净的话很容易导致账号被限流,风控等情况,比如tiktok发视频没流量,直播不进人,以及paypal之类的银行账户或者加密货币平台判定ip存在风险导致帐户被封禁,还会导致有些网站无法注册或者刚注册的账号马上又被封了,相信很多朋友都经历过上述网络环境问题的困扰,因为大部分用户所使用的代理IP都是普通的机房ip,这种ip用来日常科学上网没什么问题,但如果涉及到比较敏感的操作就会触发风控,比如资金交易轻则增加审查时间,重则冻结资金,需提供相应证明才能解除风险等情况

为了获取最干净的代理ip,最好的解决方法就是到当地办理宽带,直接用当地运营商分配的住宅ip上网,那么ip导致的网络环境问题就全都解决了,很多人在国外有当地的朋友,问我怎么利用他的宽带给自己做代理,考虑到每个人家里的网络环境不同,甚至可能没有公网ip,那么最通用的实现方式是反向代理,简称反代,和我们以前讲过的cf反代有所区别

假设你在朋友家的电脑上搭建了一个节点,正常的代理流程是你将访问tiktok的数据交给你朋友电脑上搭建的节点,你朋友的电脑收到数据后会帮你访问tiktok,这种是正向代理,但如果你朋友的电脑没有公网ip,或者躲在无法配置的防火墙后面,你就无法将数据直接发给他

假设你的电脑有公网ip,就可以先让你的朋友主动连接你的电脑,连接之后你再将访问tiktok的数据发给他,他再帮你访问tiktok,这样也能实现代理,但互联的线路太垃圾,会让你卡到怀疑人生,并且大部分用户家里也都没有公网ip,相当于两端都没有公网ip,此时要想高速互联的话就得加入一台有公网ip的中转vps,你和你朋友先主动连接到这台中转vps,接着你将访问tiktok的数据发给中转vps,vps再将数据转交给你朋友家的节点,你的朋友再帮你访问tiktok,这样你就能用上朋友家的住宅ip代理了,这就是反向代理实现的效果

接下来就从纯小白的角度,手把手教大家通过xray配置反向代理,实现一台中转机拉起无数住宅ip,另外如果你想要美国的真实住宅ip,又没有当地的朋友给你共享宽带,可以点击时间轴跳转到我给大家推荐的美国住宅ip商家,直接就有公网ip,不需要折腾反向代理

我将分别演示linux、windows、安卓、苹果四种操作系统如何实现,视频中用到的资料我会放在视频下方的说明栏

首先你需要有一台线路优质的vps当中转机,可以通过这条aff链接购买cn2 gia线路的vps,这是个人用户能买到最高端的线路,晚高峰高速稳定不卡顿,非常省心,具体购买流程可以点击这里回看之前的零基础节点搭建教程,使用这个优惠码享受6%的折扣,没有特殊需求的话就买视频同款,如果你的流量消耗比较大可以按需选择相应的套餐,确定之后点击这里购买即可

购买之后你会获得vps的root密码等ssh信息,我就以这台vps为例,使用windows系统自带的cmd连接vps,mac系统的话可以使用终端连接vps,跟着视频演示拼接ssh指令,将其复制粘贴到终端,回车执行,输入yes,接着粘贴密码到终端,粘贴方式为点击鼠标右键,注意只需要点击一下就好了,界面不会有任何显示,直接回车,连上vps之后,安装3x-ui,复制这条安装指令,粘贴到vps上执行,这里提示是否配置面板信息,直接回车让其随机配置,此时3xui就算是安装好了,将随机生成的账号密码复制下来,接着就可以通过ip+默认端口2053,再加上这个路径访问到3xui的后台面板了,使用账号密码登录,先来搭建一个节点用于平时的科学上网,来到入站列表,点击添加入站,跟着视频操作创建一个vless+reality节点,这个组合目前比较稳定抗封,协议选择vless,建议将端口设置为443,如果443用不了的话也可以用其他端口,跟着视频操作,复制随机生成的电子邮件,将其填入sni,后面再加上.com,接着把电子邮件改成proxy,点击生成密钥,最后点击添加,创建之后点击节点前面的加号,你可以扫码屏幕上的二维码在手机上或者其他设备上使用,或者点击这里,复制节点链接,导入到其他工具使用,比如v2rayN,尝试测试真连接,有延迟说明可以正常使用,选中节点,尝试访问ipinfo,现在这就是一个普通的节点,落地ip就是当前vps的ip,90.45

接着需要在你国外朋友的网络设备上安装3xui,你可以通过向日葵之类的远程控制软件帮你朋友操作,我这里准备了一台linux和一台windows系统的vps给大家做演示,假设这两台vps是我美国朋友家里的网络设备,先演示linux,操作方式和刚才的中转机是一样的,先通过ssh连接vps,同样使用这条指令安装3x-ui,将随机生成的账号密码复制出来,接着通过ip+端口和路径的方式访问xui面板,这台住宅机器上不需要搭建节点,回到中转机,跟着操作在中转机上创建一个ss节点,备注使用全英文,协议选择shadowsocks,加密选择aes128,最后点击添加,复制ss节点链接,来到住宅机的xray设置,在出站规则下添加一个出站,来到json,将刚才复制的节点链接粘贴到这里,点击解析,最后点击添加出站,来到反向标签添加一个反向代理,住宅机的类型选择bridge,标签和域名保持默认,互连选择刚才添加的ss节点,出站选择direct,点击添加,此时这台linux住宅机就算是设置好了,最后记得点击保存,并且重启xray,否则不会生效

接着回到中转机,给之前的reality节点添加一个客户端,电子邮件设置为zhuzhai-1,点击添加,此时这个节点有两个用户,一个是一开始创建的proxy,另一个是刚创建的zhuzhai-1,接下来我们要实现使用zhuzhai-1的时候就走朋友家的住宅ip,通过二维码或者节点链接将其导入到代理工具中,目前他还只是一个普通的节点,访问网站使用的还是中转机的ip,来到xray设置,先添加反向,中转机的类型选择portal,标签和域名和刚才的linux住宅机设置成一样,互联选择刚才创建的ss节点,根据端口进行区分,入站选择reality节点的443端口,点击添加,最后来到路由规则,编辑这条inbound-443的规则,user填入刚才设置的电子邮箱zhuzhai-1,点击确定,最后点击保存并重启xray,这样一切就算是配置好了,此时这个节点的落地ip就变成你朋友家的住宅ip了,有延迟说明没有问题,如果你的没有延迟,建议详细回看并严格执行每一步操作,重新访问ipinfo,此时检测到的ip就是99开头的att住宅ip,att是美国最大的电信运营商,其地位相当于国内的电信移动联通三大运营商,可以看到是双isp的真家宽住宅ip,注意这里显示双isp并不一定就是住宅ip,有些商家会用双isp的机房ip冒充住宅ip卖,大家需要留个心眼,同时当我切换回第一个节点,又会变回中转机原来的ip,也就是说你想正常的科学上网,就使用第一个节点通过gia线路实现高速稳定科学上网,想要使用朋友的住宅ip,就使用第二个节点实现最纯净的代理伪装,网速取决于你朋友家的带宽

现在的网络拓扑相当于,你的电脑通过vless+reality连接了中转机,你朋友的电脑通过shadowsocks连接了中转机,当你使用proxy用户访问tiktok的时候,中转机就充当了节点服务器,会直接帮你访问tiktok,而当你使用zhuzhai-1用户访问tiktok的时候,中转机会将请求转交给你朋友家的linux设备,通过他家的住宅ip帮你访问tiktok,达到最大的代理伪装效果
反向代理最大的优势在于你不需要改动朋友家的网络拓扑,不需要公网ip也不需要放行防火墙,只要在设备上装个3xui面板就行了。

接着演示windows系统,我先通过rdp连接windows vps,假设这是你美国朋友家里的windows电脑,可以直接访问谷歌,ip也是来自美国加州的att运营商, 接着同样让这台电脑运行3xui,右键复制windows版本的下载地址,在对方电脑上下载,下载之后打开,并将其解压到桌面上,打开文件夹里的readme,先安装go环境,无脑点击下一步即可,记住默认的账号密码和端口,你可以直接双击运行main,不过我更建议在地址栏输入cmd,然后再输入main执行,此时3xui就算是启动成功了,你可以将这个黑框窗口最小化,但注意不要关掉了,也不要用鼠标点击黑框里的任何位置,否则会造成阻塞无法正常使用,访问本机的2053端口进入3xui面板,输入默认账号密码admin登陆,这台windows虽然有公网ip,但默认开启了防火墙拦截,无法从公网访问3xui面板,刚好可以模拟没有公网ip的情况,接下来的操作方式就和linux一样了,来到xray设置下的出站添加一个出站,将中转机搭建的ss节点链接粘贴到这里,点击添加,来到反向代理,住宅机类型保持bridge,这里需要注意的是域名不能和刚才的linux一样,现在我们是添加第二台设备,所以改成标签和域名都改成2,互连同样选择刚才添加的ss节点,出站选择direct,点击添加,最后记得点击保存并重启xray,如果你和我一样重启xray提示这行错误,来到高级配置,修改这个api的端口,比如6666,再尝试保存和重启xray,此时这台windows电脑也配置好了

同样还需要配置中转机,目前reality节点有两个用户,一个是zhuzhai-1,一个是proxy,分别是不同的落地ip,接着再来创建一个用户,将其设置为zhuzhai-2,导入到代理工具中,现在他和proxy一样还只是普通的节点,需要给他配置反向代理,类型选择portal,标签和域名要和windows的一样,刚才windows设置的是2,所以这里也要改成2,互联选择ss节点,入站选择443端口的reality节点,点击添加,最后来到路由规则,编辑这 条刚添加的reverse-2规则,user设置为zhuzhai-2,点击确定,最后保存并重启xray,此时就算是配置好了,选中该节点,落地ip是att运营商的双isp家宽住宅ip,切换到另一个住宅ip节点,ip发生了变化,再切换到最开始的普通节点,ip就是vps原本的ip,这样就实现了一台gia中转vps套用两个家宽住宅ip,要添加第三个第四个也是用同样的方式,理论上可以添加无数个

如果你在美国当地没有朋友,或者他不愿意跟你分享网络,毕竟需要对方设备24小时开机
这种情况下想获取美国真实的家宽住宅ip,可以使用这个商家提供的vps,先输入邮箱等信息注册账号,接着来到产品购买页面,他家专门提供att的家宽住宅ip,att是美国三大电信运营商之一,和机房ip有本质的区别,刚才演示用的linux和windows住宅机就是他家的vps,他们在美国有办公场所,可以找att办理宽带业务,然后给每台vps分配一个att的静态住宅ip,用他家的vps就相当于有个美国朋友在当地拉了att的宽带24小时开机给你用,并且有公网ip,不需要费劲配置反向代理

起步价格相对来讲算是比较便宜了,但相信依然有朋友觉得贵,毕竟大家的使用场景不同,如果你无法用这种ip创造出比其本身更大的价值,确实没有必要使用这种vps,大家按自己需求选择,最低配置有2核4G,直接就能装windows系统了,vultr这种垃圾ip的2核4G都要28美金一个月,但4g对于windows来说还是有点勉强了,如果你想直接操控windows图形界面进行一些业务的话建议选择标准版的8G内存,提供一个静态住宅ip,可选配的带宽最低为15mbps,实际上会加2m,也就是17mbps,看2k视频是没什么问题的,单台设备的tiktok直播也没问题,但4k视频的话是带不动的,最少得选配30mbps才行,没有流量限制,他这里还有个优点没写,vps提供一段/64前缀的ipv6地址,并且是att的家宽ipv6,可以参考这期教程实现一台vps拥有无限ipv6地址的站群服务器

另外针对不会使用vps的朋友,他家还直接提供了socks代理,直接给你ip端口账号密码连接socks代理就行了,还有大老板才会用到的独服,拥有60个att的住宅ip以及1G独享的带宽

对于大部分普通用户,选择基础版即可,提供了两个ip段,都是att家的,随便选一个即可,他家非常贴心的给了测试ip,另外我之前也讲过,ip欺诈检测仅供大家参考,你查国内运营商给你家分配的公网ip欺诈值可能更高,大部分情况下对你的业务没有影响,带宽按实际需求选择,如果平时还有解锁4k流媒体的需求,建议30M起步,付款周期按需选择,三个月95折,六个月9折,十二个月85折,折扣已经自动计算了,点击添加到购物车,输入折扣码bulianglin,还能再享受5%的优惠,选择合适的付款方式购买

购买之后来到服务器,查看刚创建的vps详情,进入系统面板,首次打开需要先安装操作系统,随便给个英文名称,时区选择上海,选择需要安装的操作系统,linux的话就安装ubuntu22.04,windows的话就选2022,最后点击安装,点击确认,稍等片刻安装完成后,连接vps需要用到的账号密码等信息会发送到你的注册邮箱,你也可以点击重建,重新安装其他操作系统,比如windows,也可以取消重建回到刚才的ubuntu系统,接着就可以进行节点搭建等操作了,后续步骤可以参考本期教程或者我频道往期教程,若有疑问可将问题详情发邮件给我,有空我会回复大家

最后再讲讲怎么反代你朋友手机sim卡的网络,你可以让手机发射wifi热点给电脑共享手机网络,然后参考刚才的操作在电脑上配置反向代理,或者直接在手机上配置,安卓端以v2rayNG为例

这个模板我会放在视频下方的说明栏,将这里改成中转机ss节点的信息,跟着视频演示替换,密码注意要复制完全,加密方式要对应,找到下方反向代理的配置,现在我是添加第三台反向代理的设备,所以需要将相关的地方改成3,接着将其全选复制,创建一个文本文档,将修改后的内容粘贴上去,保存之后将其上传到手机,接着打开v2rayNG,添加一个自定义配置,选择从本地导入,选择刚才上传到手机的配置,最后在设置最底下的进阶设置中,将模式从vpn改成仅代理,最后启动服务,现在这台手机就创建好了反向代理,接着还需要进入中转机进行反代配置,给reality节点再创建一个客户端,现在是第三台设备,输入zhuzhai-3,接下来的操作和之前创建反向代理是一样的,就不再重复罗嗦了,看视频演示即可,最后点击保存并重启xray,接着就可以使用这个节点,访问到安卓手机的网络了,有延迟说明可以正常使用,这是一台在美国西雅图的安卓手机,你可以随时切换到其他住宅ip,随便下载一个文件,当前没有使用手机的网络,所以这里的实时流量没什么变化,接着切换到手机网络的节点,继续下载,手机的流量就会跑起来了,说明确实经过了手机的网络

接着演示苹果手机,模板还是和安卓一样的模板,只是把这里的3改成4,另外这里的ss节点信息也要改成你的,全选复制,代理工具使用v2box

来到配置页面,选择添加手动配置,选择json,将刚才复制的模板粘贴上去,随便给个名称,点击节省保存,显示timeout不用管,接着选中它,然后滑动连接,此时苹果端也配置好了

接着还需要进入中转机进行反代配置,先创建一个客户端,现在是第四台设备,输入zhuzhai-4,接下来的操作和之前创建反向代理是一样的,就不再重复罗嗦了,看视频演示即可,最后点击保存并重启xray,接着就可以使用这个节点,访问到苹果手机的网络了,有延迟说明可以正常使用,查看落地ip,这是一台在德国的苹果手机

Read More