2440 字
12 分钟
番外-什么是GFW?

引言#

1987年9月14日,北京计算机应用技术研究所发出了中国第一封电子邮件:“Across the Great Wall we can reach every corner in the world”(越过长城,走向世界)。三十多年后,另一座无形的“长城”——中国国家防火墙,却成为了横亘在中国互联网与全球网络之间的巨大屏障。

概述#

GFW通常指的是一套由多个行政主体、不同纵深、多种技术共同组成的互联网内容与网络行为管理体系,既包括运营商级网关策略与检测设备,也涵盖配套的行政法规与内容合规框架。“金盾工程”常被认为是GFW的前期相关工程之一,但并非其过滤内核本身。

中国大陆接入国际互联网之初,国际互联网访问几乎没有限制。此后,随着部分境外互联网服务在本土化合规要求上与境内监管框架未能达成一致,大量境外网站在中国大陆停止服务或中断。目前GFW具体的运营和维护分工,公开资料尚无完整说明;国家计算机网络应急技术处理协调中心(CNCERT)的法定职能是网络安全事件应急与跨境协调,不被视作 GFW 的策略运维主体。

一、GFW的前世今生#

1、奠基:金盾工程与005工程#

“金盾工程”是由公安部主导的项目,1998年前后提出,初衷是建立打击犯罪的公安信息化系统(CCIC、指挥调度、公共网监),2003年一期全面启动、2006年前后验收。1999年”法轮功事件”后,互联网信息传播的巨大影响力显现,网络内容管控迅速成为重要的公共议题。

紧随其后,支撑这套体系的机构与法律框架开始搭建。1999年6月,国家计算机网络与信息安全管理中心成立。2000年,核心的”005工程”(国家信息安全管理系统)启动,主导者是一位名叫方滨兴的教授。同年年底,《关于维护互联网安全的决定》出台,为网络管理提供了法律依据。从工程脉络看,金盾提供公安网监底座,005工程则实现了对网络内容的系统化检测与阻断能力,两者并行推进、后期交集,金盾为GFW前身之一,005为其技术主干。

2、关键节点:2002年Google封锁#

2002年9月,Google遭遇大规模封锁,从最初的DNS劫持很快升级为TCP连接阻断。这标志着GFW告别了被动的关键词过滤,进入了主动拦截的阶段。

二、技术实现手段#

GFW并非单一技术,而是一套组合机制,且随年代不断演进:

早期(2003年前)

  • DNS污染:对特定域名返回错误或空解析结果
  • HTTP关键词过滤:对明文HTTP流量中的部分关键词进行触发并中断连接

成熟期(2005-2015)

  • IP/端口黑名单:建立庞大的IP/域名黑名单,Twitter、Facebook、BBC等境外网站陆续被屏蔽
  • 深度包检测(DPI):识别网络数据包的特征,封杀PPTP、OpenVPN等早期翻墙协议
  • SNI嗅探:利用TLS握手阶段的SNI(服务器名称指示)明文信息识别目标域名,借此屏蔽维基百科中文版等站点

近期演进

  • 针对Shadowsocks等加密代理,社区观测到GFW开始利用流量统计特征(如首包长度、包间隔、熵值)进行识别,并配合主动探测。2015年Shadowsocks作者宣布停更,被认为是这种施压策略的一个标志性事件。
  • 对V2Ray、Trojan等新型代理,GFW通过流量模式分析进行识别。
  • 在敏感时期,社区观测到对海外云服务商(如Vultr、Linode)IP段的批量封锁,存在较高的误伤率。此类操作策略来源于技术社区观察,具体决策机制未见官方说明。

上述技术机制的描述,均基于学术界与开源社区的公开测量,并非官方技术白皮书。

三、关键人物:方滨兴#

方滨兴教授是网络信息安全领域的重要学者。1999年调入国家计算机网络应急技术处理协调中心(CNCERT),历任副总工、总工、主任;2000年前后担任”005工程”技术负责人。

其团队的相关成果获得了国家级奖项:

  • 2002年,“信息安全管理系统”获国家科技进步一等奖(方滨兴排名第一)
  • 同年,“大范围宽带网络动态处置系统”获国防科学技术二等奖(方滨兴排名第二)

方滨兴因此被部分媒体与社区称为”GFW之父”。这一称谓并非官方职称,但业内普遍认可其在系统早期架构中的核心作用。

四、争议与讨论#

围绕GFW的公开讨论,存在多个维度的不同声音:

透明性与标准问题 有观点认为,公开过滤规则与可申诉渠道不足,导致封锁范围存在一定模糊性,出现了连带阻断与误伤案例。另一方面,网络内容的边界管理是全球性难题,各国均以不同方式存在。

知情权与表达自由 部分声音认为,网络访问限制对学术研究、技术开发与国际交流带来额外成本,限制了公民获取信息的全面性;同时也有观点强调,在信息真伪难辨的环境下,对部分高风险内容进行管理的必要性,是国际共识。

主权、安全与经济成本 支持网络管理的视角认为,GFW在主权和法律框架下维护网络边界,对诈骗、赌博、恶意样本及部分境外违法内容做隔离,减少境外网络攻击对国内系统的威胁,并降低国内数据无序外流的风险。反对方则指出,对跨境电商、跨国企业与中国开发者社区而言,跨境链路的不稳定性与连通成本确实存在,且加密代理与审查系统的长期拉锯催生了翻墙灰产。

安全与秩序 支持方认为,GFW有效隔离了网络攻击与违法有害信息,在网络安全与关键基础设施保护方面作用明显;反对方则认为,此类措施应更注重比例原则,避免扩大化。

五、未来:GFW何去何从?#

时至今日,GFW已是庞然大物,但也面临新挑战:

  1. 成本压力:有分析认为其大规模建设高峰期已过,进入运维为主的相对平稳期。但IPv6的普及因其协议复杂性,给审查带来巨大技术挑战,运维成本持续攀升。
  2. 永不停歇的技术攻防:翻墙技术也在飞速进化,V2Ray的VMess协议利用时钟验证抵御攻击,HTTPS代理尝试通过隐藏路径伪装成正常流量。一些工具(如内网穿透的GoProxy)因流量特征模糊,短期内尚未被全面封堵。这是一场没有硝烟却异常激烈的技术拉锯战。
  3. 模式输出与网络割裂担忧:GFW的理念和技术正被其他国家借鉴。香港实施”国安法”后引入的网络过滤机制,更引发了国际社会对”网络巴尔干化”(全球互联网分裂)的深切忧虑。

GFW的发展史,是中国在互联网开放浪潮与政治管控需求之间寻求平衡的独特的样本。从金盾工程的防御初衷,到如今覆盖全网、全天候运行的智能审查巨系统,其核心始终是技术服务于综合治理需求。对于普通网民,“翻墙”已成为一种无奈的数字生存技能。开发者与审查者间的技术对抗,宛如一场无声的”网络游击战”。回望1987年那封充满希望的邮件,“越过长城,走向世界”的梦想,如今被一座真实存在的”数字长城”所阻挡。“越过”的成本,已悄然融入日常。这座”长城”未来会如何演变?是成为更坚固的数字壁垒,还是在技术与社会发展中找到新的平衡点?

答案,仍在风雨中飘荡。


参考文献:#

番外-什么是GFW?
https://blog.azuremio.com/posts/what-is-the-gfw/
作者
AzureMio
发布于
2025-10-28
许可协议
CC BY-NC-SA 4.0