域前置(Domain Fronting)是一种隐藏真实连接目标以规避网络审查的技术,它借助 HTTPS 让流量表面上像在访问一个大型知名网站,实则连向被屏蔽的服务,常用于翻墙、反审查与匿名通信。

| 类型 | 反审查 / 网络规避技术 |
| 工作层级 | HTTPS 应用层(SNI 与 Host 头分离) |
| 典型载体 | CDN、云服务平台 |
| 主要用途 | 规避审查、匿名通信、翻墙 |
| 英文名 | Domain Fronting |
域前置(Domain Fronting,又译「域名幌子」)是一种在 HTTPS 应用层上隐藏真实连接端点、以规避互联网审查的技术:用户表面上像在与一个完全不同的知名站点通信,实际流量却被转发到了被屏蔽的目标服务。
域前置的核心在于「明面地址」与「暗面地址」的分离。在一次 HTTPS 请求中,网络中间设备能看到的是 TLS 握手阶段的 SNI(服务器名称指示)字段和 DNS 查询,这里填写的是一个不敏感的、通常属于大型云服务或 CDN 的合法域名;而真正想访问的目标域名,则藏在加密后的 HTTP 请求头(Host 字段)里,审查者无法看到。
当请求到达该 CDN 或云平台的入口后,前端服务器解密并读取内部的 Host 头,再把请求路由到用户真正想连接的后端服务。由于外部观察者只能看到「正在访问某大型网站」,而封锁这类共享基础设施会误伤海量正常业务,审查方往往难以精准阻断,这就是域前置规避封锁的关键所在。
域前置并非无懈可击。许多主流云服务商出于滥用与安全顾虑,已陆续限制或关闭了这一能力,使其可用性大幅下降。此外,该技术也可能被恶意软件用于隐蔽的命令控制通信,因而在安全领域一直存在争议。
问:域前置和普通 VPN、代理有什么区别?答:VPN 和普通代理往往有明显的连接特征,容易被识别和封锁;域前置则把流量伪装成访问知名网站,隐蔽性更高,封锁成本也更大。
问:域前置现在还能用吗?答:随着主流云平台收紧策略,纯粹的域前置已越来越难实现,业界也发展出域隐藏(Domain Hiding)等类似思路的替代方案。
问:使用域前置合法吗?答:这取决于所在地区的法律和服务商条款。它本身是中立技术,既可用于保护隐私与反审查,也可能被滥用,应在合规前提下使用。

| 类型 | 反审查 / 网络规避技术 |
| 工作层级 | HTTPS 应用层(SNI 与 Host 头分离) |
| 典型载体 | CDN、云服务平台 |
| 主要用途 | 规避审查、匿名通信、翻墙 |
| 英文名 | Domain Fronting |
登录 后参与讨论
暂无讨论,来发表第一条评论吧