被审查互联网的生存指南
摘要
一本实用的指南,介绍在巴西日益增加的互联网审查下如何维持通信渠道,详细说明过去对WhatsApp、Telegram和X等服务的法律行动,并提供工具来绕过限制。
<p><a href="https://lobste.rs/s/pfnai9/survival_guide_for_censored_internet">评论</a></p>
查看缓存全文
缓存时间: 2026/08/21 04:51
# 受审查互联网生存指南 来源:https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/
上周我讨论了 Discord 审查事件及巴西《数字儿童与青少年法令》(Digital ECA) (https://akitaonrails.com/en/2026/08/13/understanding-the-discord-censorship-and-brazils-digital-eca/)。该法令(全称“Estatuto Digital da Criança e do Adolescente”,即巴西《儿童与青少年法令》的数字版本)要求:巴西国家数据保护局 (ANPD)(现已成为该国事实上的互联网监管机构)下令在全国范围内关闭“直播”功能,因为端到端加密阻碍了内容监控;同时,巴西历史上首次对“使用 VPN”犯罪实施了刑罚加重。那篇文章发布后,我被问到最多的问题很自然地就是:*“好吧,那我该怎么办?”* 本文就是答案:一份从易到难的实用指南,旨在帮助你在围困收紧时维持通信渠道。因为围困**确实在**收紧,你应该在选择工具前了解其节奏。
## 前车之鉴:这一切并非新鲜事
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#the-track-record-none-of-this-is-new
任何对 Discord 事件感到惊讶的人都没有留心观察。巴西司法系统封锁通信服务已超过十年,总是为了触及寥寥数名嫌疑人,而不惜碾压数百万无辜用户:
- **WhatsApp,2015 年和 2016 年**:被下级法院法官三次封锁 (https://g1.globo.com/tecnologia/noticia/2022/03/18/whatsapp-ja-foi-bloqueado-por-decisao-judicial-em-2015-e-2016-no-brasil.ghtml),原因总是该公司无法交出其设计上就无法读取的聊天记录。
- **Telegram,2022 年和 2023 年**:2022 年 3 月被联邦法官 Alexandre de Moraes 下令暂停两天 (https://www.gazetadopovo.com.br/republica/stf-voltara-a-julgar-bloqueio-do-whatsapp-moraes-ja-suspendeu-telegram/),2023 年又被另一位联邦法官下令暂停。Migalhas 提供了完整时间线 (https://www.migalhas.com.br/depeso/414499/stf-alem-do-x-relembre-os-bloqueios-do-whatsapp-e-telegram-no-brasil)。
- **X/Twitter,2024 年**:标志性事件。从 8 月 30 日到 10 月 8 日 (https://itforum.com.br/noticias/de-outubro-a-outubro-confronto-x-e-stf/),全国范围内暂停了**40 天**,仅凭一位法官的命令。
而这个细节对本指南至关重要:该裁决包含对任何通过 VPN 访问 X 的个人处以每日 50,000 雷亚尔(约 10,000 美元)罚款的规定 (https://www.gazetadopovo.com.br/mundo/crise-eua-moraes-twitter-files-lei-magnitsky/),命令应用商店移除 VPN 应用(数小时后撤回),以及联邦警察和电信监管机构 Anatel 生成报告,记录谁绕过了封锁 (https://istoedinheiro.com.br/pf-e-anatel-enviam-ao-stf-relatorios-sobre-acessos-ao-x-mesmo-com-bloqueio) 以支持罚款执行。注意这里发生了什么:在巴西,使用中性的隐私工具第一次**本身就**构成了可惩罚的行为。最终没有人被罚款,但罚款人们的基础设施已经被建立、测试并记录在案。2026 年,国会投票通过了总统签署的、对使用 VPN 犯罪实施刑罚加重的法案。X 的先例不再是个案,而成为常备手段。
> **记住:** 在 X 事件中,巴西国家已将 VPN 用户视为违法者,已尝试从应用商店下架 VPN,并已请求获取谁绕过了封锁的报告。这一切都记录在法院命令和公开报告中。
## 最终目标:中国模式
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#the-endgame-the-chinese-model
我毫不怀疑,政府中位高权重的人正在羡慕而非恐惧地审视中国的防火长城 (https://freedomhouse.org/country/china/freedom-net/2024)。理解它是什么很有必要,因为它定义了这场游戏的极限。防火长城远不止于封锁网站。它是在国家骨干网上运行的大规模深度包检测 (DPI):所有流量都被实时分类,已知的 VPN 协议因其握手特征被识别并丢弃,Tor 默认被封锁,只有**国家批准的 VPN**(意味着有后门)才能合法运营。被抓到使用未经授权 VPN 的普通公民会被罚款。即使当流量无法被解读时,元数据也会暴露一切:谁在和谁交谈,何时,持续多久。这就是为什么对于“你能避开这样的防火墙而不被发现吗?”这个问题的诚实回答是:**不行,普通公民做不到。** 面对如此规模的国家级防火墙,没有任何消费级工具能让你隐身。最多只能让你在大规模追捕中显得成本过高。任何向你兜售完全隐身能力的人都在撒谎。
好消息是巴西还远未达到那个程度。审查很少一步到位:它分步骤而来,每一步都有对应的防御措施。本指南的其余部分就是那个阶梯,一步一步来。所有后续内容的逻辑基于一个原则:**审查是成本问题**。我们的任务是在技术上和政治上使封锁变得昂贵,直到大规模部署变得不切实际。
> **记住:** 面对完整的国家级防火墙,没有任何工具能让你隐身,只能让你在大规模追捕中成本过高。游戏在于在审查者攀登他的阶梯之前,先攀登你的阶梯。
## 第一阶段:商业 VPN,每个人都应具备的最低保障
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#phase-1-commercial-vpn-the-minimum-everyone-should-have
从最明显的开始。VPN(虚拟专用网络)在你的设备和提供商服务器之间创建一条加密隧道。你的 ISP(互联网服务提供商)现在只能看到一段流向单一地址的加密数据流;你访问的网站看到的是 VPN 的 IP,而非你的真实 IP。我在 Akitando 126 (https://akitaonrails.com/2022/08/29/akitando-126-criando-uma-rede-segura-introducao-a-redes-part-6-vpn-e-nas/)(葡萄牙语)中深入解释了这一点及其背后的网络理论。
VPN **能做**什么:隐藏你的流量不被 ISP 发现,替换你的出口 IP,帮你绕过地理封锁和法院命令的 DNS/IP 封锁。
它**不能做**什么:
- **它不能让你匿名。** VPN 提供商替代你的 ISP 看到了你所有的流量。你没有消除监视者,只是换了一个监视者。
- **如果你用信用卡支付,它不能隐藏你的身份。** 信用卡订阅将 VPN 账户与你的税号绑定。如果执法部门拿着法院命令找到提供商,你的名字就在那里。
- **它不能保护隧道之外的流量内容。** 从 VPN 出口到最终网站,适用网络的常规加密(HTTPS)。VPN 是路径的一段,而非全部。
话虽如此,在围困的早期阶段,它确实能完成任务。我的建议,按顺序排列:
- **ProtonVPN (https://protonvpn.com/)**:瑞士,不在易管辖范围内,开源且经过审计,无日志政策在法庭上得到验证,有不错的免费层级,甚至接受现金邮寄支付。
- **Mullvad (https://mullvad.net/)**:瑞典,市场上最偏执的:它甚至不需要你的电子邮件,你的账户就是一个随机数。每月 5 欧元固定费用,接受现金信封和加密货币。它是商业产品中最接近“无身份 VPN”的存在。
- NordVPN 等在技术上可行,但其资金更多流向营销而非隐私姿态。在大厂中,我坚持推荐上述两家。
**本阶段的局限**是众所周知的:知名 VPN 的出口 IP 是公开且被编目的。ANPD 或 Anatel 下令国内 ISP 封锁这些范围在技术上轻而易举,而 X 事件表明,从应用商店下架也在选项菜单中。当(不是如果)发生时,商业 VPN 会在一天内消亡。这就是第二阶段存在的原因。
> **记住:** 商业 VPN 是安全带:始终使用它,但要知道它依赖于你控制之外的三件事:应用留在商店里,IP 未被封锁,以及提供商保持诚实。
## 第二阶段:自托管 VPN,你自己的隧道
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#phase-2-self-hosted-vpn-your-own-tunnel
这里的策略发生了变化:不再订阅一个拥有数百万用户和被编目 IP 的服务,而是在巴西境外租用一台便宜的小服务器,构建你个人的 VPN。没有公开的 IP 列表供审查者下载。你是在一个未知 IP 上的单个用户,除非有人仔细检查,否则与其他任何流量无法区分。
**选择提供商(以及为什么不用 AWS、Azure 或 Google Cloud)**。大型云服务商拥有庞大、公开、映射清晰的 IP 范围 (ASN)。在路由表中加上一行就能批量封锁它们;唯一的制约是连带损害(许多合法的巴西企业使用它们),并且其他国家在危机中已为此付出过代价。较小的提供商会分散这个目标。
以下是我考虑过的选项,从中小型到小型:
| 提供商 | 基地 | 为何选择 |
| :--- | :--- | :--- |
| Hetzner (https://www.hetzner.com/cloud) | 德国/芬兰 | 便宜、可靠、不易触及 |
| OVH (https://www.ovhcloud.com/) / Scaleway (https://www.scaleway.com/) | 法国 | 类似,欧洲司法管辖 |
| Contabo (https://contabo.com/) | 德国 | 非常便宜,低调 |
| Vultr (https://www.vultr.com/) / DigitalOcean (https://www.digitalocean.com/) | 美国/全球 | 中型,知名但非巨头 |
| BuyVM (https://my.frantech.ca/)、HostHatch (https://hosthatch.com/)、LiteServer (https://liteserver.nl/) | 美国/欧洲 | 小型,不在任何明显列表上 |
一台 3 到 5 美元、配备 1GB 内存的机器对于个人 VPN 来说绰绰有余。**重要提示:** 用信用卡支付 VPS(虚拟专用服务器)会留下痕迹,就像商业 VPN 一样:你的名字在提供商的记录中,提供商可能被法律强制要求提供信息。有些接受加密货币,这减少了(但未消除)痕迹。对于大多数人来说,在这个阶段,注册风险是可接受的:你不是在躲避一项具名调查,而是为了脱离大规模封锁的目标范围。
### 逐步操作:使用 wg-easy 部署 WireGuard
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#step-by-step-wireguard-with-wg-easy
我将使用 wg-easy (https://github.com/wg-easy/wg-easy),它将 WireGuard(现代、快速、可审计的 VPN 协议)打包成一个 Docker 容器,并提供 Web 面板和二维码,让你在几秒内设置好手机。
**1. 租用 VPS。**
Ubuntu 24.04,可用的最小机器,选择巴西境外的区域(阿姆斯特丹、法兰克福和赫尔辛基是司法管辖和可接受延迟的经典选择)。
**2. 登录并更新:**
```bash
ssh root@YOUR_IP
apt update && apt upgrade -y
```
**3. 安装 Docker:**
```bash
curl -fsSL https://get.docker.com | sh
```
**4. 生成面板密码哈希**(wg-easy 不接受明文密码;记下你选择的密码):
```bash
docker run --rm -it ghcr.io/wg-easy/wg-easy wgpw 'YourStrongPasswordHere'
# 输出类似于:PASSWORD_HASH=$2b$12$abc...
# 在下面的命令中,每个美元符号 $ 都要加倍:$ 变成 $$
```
**5. 启动容器:**
```bash
docker run -d \
--name=wg-easy \
-e WG_HOST=YOUR_IP \
-e PASSWORD_HASH='$$2b$$12$$abc...' \
-v ~/.wg-easy:/etc/wireguard \
-p 51820:51820/udp \
-p 51821:51821/tcp \
--cap-add=NET_ADMIN \
--sysctl="net.ipv4.conf.all.src_valid_mark=1" \
--sysctl="net.ipv4.ip_forward=1" \
--restart unless-stopped \
ghcr.io/wg-easy/wg-easy
```
**6. 打开防火墙。**
端口 51820/UDP 是隧道本身。端口 51821/TCP 是面板:**不要将面板暴露在互联网上**。正确的方法是仅通过 SSH 隧道打开它(`ssh -L 51821:localhost:51821 root@YOUR_IP` 并浏览 `localhost:51821`),或者仅在创建客户端时短暂打开 51821,完成后立即关闭。
**7. 创建客户端。**
在面板中,一键即可生成带有二维码的客户端。用官方 WireGuard 应用(Android/iOS)扫描它,就完成了。在笔记本电脑上,下载配置文件并将其导入 WireGuard 客户端。完成:你设备的所有流量都通过你的欧洲服务器出口。你的巴西 ISP 只能看到一段流向德国某随机 IP 的加密数据流。
### 在你的设备上,如何使用它?
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#and-on-your-machine-how-do-you-use-it
服务器只是一半的故事。在你的设备上,操作流程如下:
**在你的手机(Android/iOS)上:** 从应用商店(或 Android 上的 F-Droid)安装官方 WireGuard (https://www.wireguard.com/install/) 应用。点击 **"+"**,选择“扫描二维码”,并将其对准 wg-easy 面板显示的代码。一个新的“隧道”出现在列表中:点击开关即可连接。在 iOS 上,在隧道设置中启用“按需连接”,这样当你切换网络时(例如从 Wi-Fi 到 4G),它会自动重连。
**在你的笔记本电脑(Windows/macOS)上:** 下载适合你系统的官方 WireGuard 客户端,点击“从文件导入隧道”,并选择你从面板下载的 `.conf` 文件。点击“激活”即可。重要细节:官方客户端有一个**“阻止未隧道化的流量”**选项(即 kill switch):请启用它。如果隧道断开,你的互联网将停止,而不是通过你的真实 IP 泄露。
**在 Linux 上:** 将 `.conf` 复制到 `/etc/wireguard/wg0.conf`,然后使用 `sudo wg-quick up wg0` 启动(加上 `sudo systemctl enable wg-quick@wg0` 以在启动时自动运行)。或者,如果你更喜欢点击而非打字,也可以直接通过图形界面将文件导入 NetworkManager。一个完整的客户端 `.conf` 文件参考如下:
```ini
[Interface]
PrivateKey =
Address = 10.10.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey =
Endpoint = SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
```
这里有两个价值连城的细节。`PersistentKeepalive = 25` 可在你处于 NAT 后面(家庭网络、4G)时保持隧道活跃,防止连接静默断开。而 `AllowedIPs = 0.0.0.0/0` 是将**所有**流量推入隧道的关键;没有它,只有流向 VPN 自身 IP 的流量才会被加密。(`DNS =` 这行在 Windows、macOS 和手机上工作正常;但在 Linux 上使用 systemd-resolved 时可能会有问题,我在下面的常见错误中解释。)
**验证是否成功:** 隧道激活后,在终端运行 `curl ifconfig.me`(或在浏览器中打开 `ipleak.net`)。它必须显示你的 VPS IP,而非你的家庭 IP。如果你的网络有 IPv6,请分别用 `curl -4 ifconfig.me` 和 `curl -6 ifconfig.me` 检查:**两者**都必须显示服务器 IP。并访问 `dnsleaktest.com`:DNS 也必须通过隧道出口。如果出现了你 ISP 的 DNS 服务器,就存在需要修复的泄漏。
**最低限度维护:** 启用 `unattended-upgrades` 使系统自动打补丁,使用 SSH 密钥而非密码,并且不要在这台机器上安装其他任何东西。攻击面小,风险就小。
### 2026 年的方式:让 AI 来配置
https://akitaonrails.com/en/2026/08/19/survival-guide-for-a-censored-internet/#the-2026-way-to-do-this-let-the-ai-configure-it
如果你在某个步骤卡住了,记住现在是 2026 年:你不再需要掌握本指南中的每一条命令。我自己也走过那条路。我租用 VPS,将 SSH 访问权限交给 AI 代理,并要求完成完整设置;另一边,在我自己的机器上,它导入了 `.conf`,启动了 `wg-quick`,设置了启动时启用,并在最后检查了泄漏。如今,我的服务器是一个可复制的 Ansible Playbook(终止 VPS,启动另一个,运行一条命令),我的笔记本配置也遵循同样的模式。所有内容都在**私有**仓库中,特意设为私有:VPN 配置不是我想让陌生人窥探的东西。我的私有 Gitea 仓库中存放着我的...
相似文章
Dontsurveil.me
加拿大的C-22法案将要求Signal和WhatsApp等通讯应用为政府访问构建后门,破坏端到端加密,并威胁所有用户的隐私。
停止扼杀互联网
一个反对政府对开放互联网实施限制的全球运动,正在推出一个网站以追踪审查行为,并与数字权利组织合作。
WhatsApp关闭的那一天
一种思想实验,探索WhatsApp永久关闭的灾难性后果,突出其作为全球南方关键基础设施的作用。
“审查工业复合体”如何改变互联网与美国政策
深入探讨“审查工业复合体”这一叙事如何从右翼边缘进入美国政策主流,影响互联网和全球信息生态。
@sauda_coder: 2026年认识这50个fr33网站感觉像违法一样 1/ http://cobalt.tools - 下载任何社交媒体视频 2/ http://…
精心整理的50个免费网站清单,涵盖视频下载、图像编辑、临时邮箱、研究工具等,以Twitter线程形式呈现。