TCP 重置(RST 阻断)是一种通过伪造 TCP RST 数据包强行掐断网络连接的干扰手段,是防火长城(GFW)的经典封锁方式之一,典型表现为浏览器提示「连接已重置」。本词条通俗介绍其原理、症状与应对方法。

| 类型 | 网络审查与攻击技术 |
| 所属协议 | TCP(传输控制协议) |
| 典型实施者 | 防火长城(GFW)等审查系统 |
| 典型症状 | 浏览器提示「连接已重置」 |
| 常见应对 | HTTPS、ECH、加密代理 |
TCP 重置(RST 阻断)是指第三方设备向正在通信的双方伪造并注入带 RST(Reset)标志的 TCP 数据包,让双方误以为对方要求断开,从而强行掐断连接的一种网络干扰手段。
RST 本是 TCP 协议中的合法机制:当一方收到发往已关闭端口的数据,或希望立即终止异常连接时,会发送 RST 包通知对方复位连接。协议设计上,收到 RST 的一方会立刻放弃该连接,不再重传等待,这种「一击即断」的特性也让它成了网络审查和攻击的利器。
在中国大陆的网络环境中,RST 阻断与 DNS 污染、IP 封锁并列为防火长城(GFW)的经典封锁手段。审查设备以旁路方式部署在骨干网上,复制并检测经过的流量,一旦发现敏感特征——例如早年 HTTP 明文中的关键词,或 HTTPS 握手时明文传输的 SNI 域名——就同时向客户端和服务器双向发送伪造的 RST 包,连接随即中断。由于审查设备只需「插话」而无需真正拦下原始数据包,这种方式实现成本低、生效速度快。
对普通用户来说,最直观的症状是网页加载到一半突然失败,浏览器显示「连接已重置」(ERR_CONNECTION_RESET)之类的错误;有时刚建立连接就被切断,反复刷新也无济于事,甚至同一 IP 的后续连接会在短时间内被持续掐断。
加密是基础:HTTPS 让正文关键词无法被检测,但 TLS 握手中的 SNI 域名默认仍是明文,依旧可能触发阻断,因此出现了 ECH(加密客户端问候)等技术来隐藏域名。研究者也提出过让通信双方忽略可疑 RST 包的思路,但需要两端配合,普通用户难以实施。实践中更常见的做法是使用加密代理或 VPN,让审查设备看不到真实的访问目标,从根源上避免触发。
问:连接被 RST 重置,说明这个网站被墙了吗?答:不一定。服务器自身故障、防火墙策略、负载均衡器也会主动发 RST。如果只有境内访问特定域名时稳定复现「连接已重置」,才更可能是审查所致。
问:RST 阻断和 IP 封锁有什么区别?答:IP 封锁是把目标地址整体拉黑,任何连接都无法建立,通常表现为连接超时;RST 阻断则是连接能建立但中途被掐断,且往往由连接内容触发,同一 IP 上未触发特征的访问可能不受影响。
问:换用 HTTPS 就能避免 RST 阻断吗?答:能避开针对网页内容关键词的检测,但握手阶段明文的 SNI 域名仍可能被识别并触发阻断,彻底规避通常需要加密代理等工具。

| 类型 | 网络审查与攻击技术 |
| 所属协议 | TCP(传输控制协议) |
| 典型实施者 | 防火长城(GFW)等审查系统 |
| 典型症状 | 浏览器提示「连接已重置」 |
| 常见应对 | HTTPS、ECH、加密代理 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧