2012年3月14日星期三

SecurityKISS代理翻墙


下载地址:www. SecurityKISS.com(需翻墙)
 SecurityKISS是一家英国的VPN提供商,使用的是OpenVPN网络连接,它不但能够隐藏你的真实IP地址,而且还加密你的数据连接。不象通常的PPTP VPN服务商,SecurityKISS 已经把他们的服务制作成一个自己的软件,结合了OpenVPN客户端,所以你只需要下载和安装这个软件。之后,打开软件进行连接。并不需要进行注册,也没有用户名和密码,直接就可以连接他们的服务器。

我对这个VPN做了一下测试,可以正常连接,速度也相当快。SecurityKISS 现在是免费提供,任何人都可以下载和使用。但是它的网站并没有说他们的免费VPN服务是永久免费还是暂时免费。当然,他们也是提供有收费的VPN的。
它与另一个VPN服务非常类似 – Hotspot Shield,但是SecurityKISS 目前并没有任何广告,这是最大的优点。
SecurityKISS
每天的流量限制在300M
2.SecurityKISS使用
下载安装完软件,运行。
免费用户每天可以使用的流量是300MB。可以看到右下角有个蓝色的图标,点击那个可以切换连接的服务器。
可以看到有德国、瑞士、美国、英国的服务器,一台服务器可能会提供UDP或者TCP的协议连接。如果是教育网的用户,推荐使用443的端口。这样,应该是可以突破教育网不能连接VPN的封锁。有时会断开连接,那你就需要切换服务器或端口。等上几秒之后再重新连接。

勾选一个之后点apply。(443端口美国的相对快)如果连接不上,可以再换别端口,确定后等几秒在连接。

选择好服务器以后,点击“Connect”按钮,稍等一会就可以连上了。我这里选择的是美国的免费VPN服务器,ip184.154.116.154,分配给我的内网ip10.11.63.234




摘自雪松的博客,略有改动。

基于Gmail的聊天方式




二点提示:
1,下载google软件时,最好翻墙下载,墙内不可靠,原因你懂的.包括注册帐号时.
2,由于网络封锁,经常会掉线,建议翻墙登陆.


以下内容来自官网:
别急,还有更精彩的内容
·                         快速联系人添加联系人并邀请好友聊天
·                         查看好友何时在线
·                         将状态设置为忙碌、困倦、生气或其他,甚至是打喷嚏。
·                         使用 Google Talk  还可以免费通话。这项功能已经这项功能已经完全与您的快速联系人同步了
·                         在聊天时可以取消记录,这样一来聊天的内容都不会保存在双方的 Gmail 帐户中


常见问题解答
1.                       新增功能
2.                       Talk 是什么?
3.                       为什么在 Gmail 中添加聊天功能?
4.                       为什么要选用 Gmail 聊天功能?
5.                       如何使用 Gmail 聊天功能?
6.                       在哪些浏览器上可以使用这些功能?
7.                       Gmail 聊天功能与 Google Talk 有何区别?
8.                       有广告吗?
9.                       如何保存聊天记录?
10.                   取消记录是什么意思?
11.                   哪些 Gmail 语言界面有这些聊天功能?
12.                   支持哪些浏览器?
13.                   何处可以获得更多信息?
1. 新增功能
Gmail 学会了聊天。现在 Gmail 帐户已自动启用了聊天功能。您不必执行任何特殊步骤即可开始聊天。这样一来,当您的朋友们上线时,你就可以马上看到,而且可以决定如何跟他们联系。电子邮件和即时消息不一定非要分得那么清楚。还有,为什么非得要记住重要的信息是在电子邮件中,还是在即时消息中呢?我们为您简化了保存聊天记录操作,这样您可以搜索、打印聊天记录,甚至可以通过电子邮件回复。
2. Talk 是什么?
Google Talk 客户端 已经面世,您可以下载它并通过计算机与他人免费通话。同时,同时,还有 Google Talk 网络 可供使用。有数百万用户使用 Google Talk 即时消息服务或其他支持开放式服务器端对服务器端同盟的服务,相互进行即时聊天。Gmail 现在也在这个网络上,这意味着通过 Gmail 帐户您就可以和更多的人聊天。
3. 为什么在 Gmail 中添加聊天功能?
如今,通讯可能常常令人有挫败感。您只想立即得到回答,却来来回回收发了很多封电子邮件。使用一个电子邮件程序和另一个(或两三个)即时消息程序,却无法记住谁在哪个程序中告诉了您什么信息。有时甚至不记得好友列表中的 wallaby385 是谁。
Gmail 的聊天功能可以解决很多这样的问题。您不必使用其他程序,也不必在电子邮件与及时消息之间切换,只要一个程序界面就一切 OK 了。与您通过信的好友在快速联系人中大多数显示为本名,而不是六年前他们为发送即时消息选择的神秘用户名。而且,您还可以保存聊天记录,这样一来,重要信息就再也不会因为即时消息的传递而丢失了。
4. 为什么要选用 Gmail 聊天功能?
因为这项功能已经免费提供给你了,而且很好用哦!也许您不热衷即时消息,或者您不知道自己是否真正需要另一个即时消息服务。没关系,这不是另一个即时消息服务。Gmail 还是 Gmail。不需要加载或下载任何内容(尽管 Google Talk 客户端 使您可以通过计算机与他人免费通话)。只要像往常一样登录到 Gmail。或许您马上就可以开始与好友聊天。或许不能。但是,您打算写电子邮件时,却看到好友已经在线,可能发现即时消息更容易交流。或许,您出门在外,在只能访问互联网的情况下想和家人联系。又或许,某人通过即时消息向您发送了一个非常重要的地址,而您在以后通过搜索设法在保存的聊天记录中找到了这个地址。您只是不知道 Gmail 什么时候能派上用场。
5. 如何使用 Gmail 聊天功能?
登录到 Gmail 之后,您应该始终都可以在屏幕左侧看见快速联系人框。点击快速联系人中的姓名可以开始聊天会话或撰写电子邮件。可以与您聊天的用户姓名旁边会有彩球 - 绿色表示在线,黄色表示闲置,而红色表示他们正忙。
如果有人给您发送即时消息,屏幕右下角会显示聊天会话过程。您可以从那儿直接进入聊天会话,也可以弹出整个聊天会话窗口。
您可以在开始时决定是否在 Gmail 帐户中保存聊天记录,但也可以在设置中打开或关闭此功能。您可以在聊天时使用选项取消记录
6. 在哪些浏览器上可以使用这些功能?
这些功能目前可在 Windows IE 6.0 以上和 Firefox 1.0 以上版本的浏览器中使用,我们一直努力争取将来在更多的浏览器中提供聊天功能。
7. Gmail 聊天功能与 Google Talk 有何区别?
Gmail 通过集成到 Google Talk 网络实现新的聊天功能,但不能通过计算机进行语音通话。您仍需要下载 Google Talk Windows 客户端 才能通话。这一下载软件还可让您时时保持在线状态而不必打开 Gmail 或浏览器。我们认为很值得同时使用两个产品。归根到底,它们都免费。
8. 有广告吗?
聊天会话或快速联系人列表中不会显示广告。但是,聊天记录保存后,即成为和 Gmail 邮件一样的信息。正像您在 Gmail 邮件旁边看到广告那样,保存的聊天记录旁边可能出现广告。广告仅会在您查看保存的聊天记录时出现,就像在 Gmail 中出现的所有广告一样,这些广告完全根据计算机的情况来进行匹配显示。我们只显示内容健康的广告,并会时时改进技术避免显示任何不当广告。许多 Gmail 用户告诉我们,与他们在其他服务中所见的大而无当、毫无关联、闪亮晃眼的横幅广告相比,Gmail 中显示的朴素的文字广告让他们刚到亲切很多,而且很多用户甚至还从 Gmail 的广告中受益。
9. 如何保存聊天记录?
新的 Gmail 聊天功能启用后,系统会默认让您选择是否将聊天记录会保存在 Gmail 帐户中。您可以随时从 Gmail 设置页面更改此设置。保存的聊天记录位于聊天文件夹,每个聊天记录都有所不同,我们用聊天对象的姓名及日期和时间来标记。
Gmail 中,保存的聊天记录就像是电子邮件。您可以轻松查看、转发、打印或删除。您甚至可以回复聊天记录,给您的聊天对象发送电子邮件。当然,您也可以使用关键字或姓名轻松搜索聊天记录。有了聊天记录保存,您再也不用担心会丢失聊天中的重要信息。
10. 取消记录是什么意思?
我们知道,有时人们并不想保存特殊的聊天记录或与某人的聊天记录。大多数现有的即时消息服务都不能通知用户与他/她聊天的对象是否保存了对话内容。但使用 Gmail  Google Talk  聊天时,您可以取消记录,这样,键入的任何文字都不会再自动保存在双方的 Gmail 帐户中。
取消记录适用于个人,并在聊天过程中永久有效。一旦您取消保存与某人的聊天记录,您与此人的聊天内容就再也不会被记录下来,即使您关闭聊天窗口、数月后再开始聊天也是如此。与同一个人聊天时,您不必每次都取消记录,但您需要对所有和您聊天的人分别设定。我们将此功能设计为公开商议的设置,因为我们希望给予用户完全的知情权,并让他们自己控制聊天对象是否可以保存聊天记录。了解详情
11. 哪些 Gmail 语言界面有这些聊天功能?
目前,在 18 种语言的界面中可以使用 Gmail 聊天功能:美国英语、英国英语、简体中文、繁体中文、丹麦语、荷兰语、芬兰语、法语、德语、意大利语、日语、韩语、波兰语、葡萄牙语、俄语、西班牙语、瑞典语和土耳其语。
12. Gmail 的聊天功能支持哪些浏览器?
只能在 Firefox Internet Explorer 中使用 Gmail 的聊天功能。我们会尽快增添更多的浏览器支持。

安全的使用Gmail


1.1.浏览器篇

1.1.1.使用Google Chrome浏览器。
Google Chrome最安全,Firefox其次,I.E.最不安全。

1.1.2.经常清理浏览器的历史记录。
一般是:工具-> internet选项 -> 删除cookie,删除文件,推荐Click&Clean 谷歌浏览器插件可以有效删除cookies,浏览记录(点扳手设置---工具---扩展程序---扩展程序下有选项---勾选清除隐私数据前询问---其他选项可以根据自身需求设定,扩展程序会在每次关闭浏览器时弹出窗口清除。)

1.2.邮箱篇

1.2.1.使用Gmail邮箱。
Gmail邮箱最安全。Gmail发出的邮件不会泄漏你的IP地址,其它邮件如Hotmail, Yahoo等基本都会泄露发件者的IP地址。

1.2.2.高强度的密码长度在10位或者10位以上,应该包括以下4种中的3种:大写、小写、数字和特殊字符。
比如:XiaoMo900! 就是高强度的密码。

1.2.3.给邮箱设置密码保护。

1-Gmail设置为始终使用https加密模式。
方法如下:
在页面右上角,点击“设置”。
在设置菜单中,选择“常规”页签。
卷屏到页面最下端,找到“浏览器连接”,选择“始终使用 https”,点击“保存更改”,确保你以后阅读 Gmail 总是用加密连接方式,可以降低被窃听和窃取密码的可能。

邮箱右上有个齿轮按钮,点设置--常规里选---始终使用 https
2-建议都使用两步验证(2-step verification).

邮箱右上有个齿轮按钮,点设置--账户和导入--其他google账户设置--两步验证(点修改)--再是输入密码,然后进入设置页面,选择好国家然后输入手机号,验证成功即可。当然设置时加上备用手机号更好。
http://www.google.com/support/accounts/bin/answer.py?answer=180744&hl=zh-CN&ctx=ch_b%2F0%2FSmsAuthConfig(官网介绍)

这个方法几乎可以完美地杜绝密码泄露造成的邮箱入侵的所有困扰。

1.2.5.Gmail, 经常检查过滤器是否有异常转发设置
方法如下:
在页面右上角,点击“设置”。
在设置菜单中,选择“过滤器”页签。
查看是否有转发到另一个 email 地址的设置。如果有,且不是你自己设置的,那么你的邮箱密码已经泄露,且有许多别人发给你的邮件被窃贼获取了。
如果是这种情况,请将有转发操作的规则选中,点击“删除”按钮删除之。然后立刻采取措施:并通过可靠的途径(比如电话,传真,或另一个可靠的邮箱)通知可能给你发信的朋友告知这一异常。

1.2.6.Gmail, 经常检查转发设置是否异常
方法如下:
在页面右上角,点击“设置”。
在设置菜单中,选择“POP/IMAP”页签。
正常情况应该选择“禁用转发功能”。如果你发现“将收到的邮件的副本转发至”写了一个可疑的 email 地址,不是你自己设置的,那么你的邮箱密码已经泄露,且有许多别人发给你的邮件被窃贼获取了。
如果是这种情况,请将有转发操作的规则选中,点击“删除”按钮删除之。然后立刻采取措施:并通过可靠的途径(比如电话,传真,或另一个可靠的邮箱)通知可能给你发信的朋友告知这一异常。

1.2.7.经常查看最近登录过该邮箱帐号的其他 IP 地址。
每次上线,注意邮件列表下方,点击“详细信息”可以查看最近登录过该邮箱帐号的其他IP 地址。
如果“近期活动”的“IP地址”一栏中有可疑的 IP 地址,你需要警惕邮箱密码可能已经泄露。应该立刻点击“退出其他所有会话”,并采用下列措施 。
点击“退出其他所有会话”以后,你会看到如下提示信息,提示你如果有其他人登录过你的帐号,密码可能被窃,要立刻修改密码。请注意,你 当前使用的计算机可能已经有木马病毒,能窃取你新设置的密码。所以,必须用可靠安全的计算机重新登录gmail以后,在设置菜单中更改密码。

1.2.8.不察看来自陌生人的链接、图片和附件。

1.2.9.遇到带有链接图片和附件的邮件,先察看发件人的姓名和邮件地址是否正确。
五毛经常改姓名冒充他人发送邮件。

1.2.10.遇到带有链接图片和附件的邮件,仔细察看详细信息中的:邮送域(mailed-by)和署域(signed-by)。
gmail邮箱发送的私人邮件,邮送域和署域都是gmail.com。
五毛可以伪造邮件地址,假设好友名字叫“李小沫”,地址是lixiaomo@gmail.com。知道这些以后,他们就可以伪造一封邮件,显示“李小沫”和lixiaomo@gmail.com,但是查看邮送域和署域都却可能是seu.edu.cn。这种邮件几乎肯定是钓鱼邮件。

1.2.11.打开链接前要反复确认链接所指向的地址是安全的 。
邮件中的链接显示的地址和链接指向的地址有可能是不一样的,这是五毛常用的手段。
比如,下面这个看起来是google的地址,实际上指向的是新浪:
            www.google.com
五毛会用HTML语言,将文字上看起来正常的地址连向一个不安全的地址。识别方式是:用光标放在地址上,点击鼠标右键,在弹出的对话框中选择“复制链接地址”,然后粘贴在其它地方(如Word)。如果粘贴出来的地址跟显示的地址不一样,那么必然是钓鱼邮件。

1.2.12.不轻易察看图片,图片可能包含病毒。

1.2.13.收到带有附件的邮件,要求对方将附件的内容拷贝到正文里发送。
五毛经常发布一些XXX.doc或者XXX.rtf等格式的邮件,声称情况紧急或者排版不方便,叫你察看。不要点开,回邮件要求对方用正文发送。

1.2.14.不使用QQ、163等国内网站提供的邮箱。
这些邮箱会自动拦截你的敏感邮件,而且当局可以轻易地监控你的邮件。

1.2.15.网友先注册一个gmail邮箱,最好与工作和私人的其它邮件分开。不填写真实的个人信息。


1.3.聊天工具篇

1.3.1.卸载QQ。
QQ会自动扫描你的硬盘文件,而且当局可以轻易地监控你的聊天内容。
(实在需要与QQ朋友联络,可以考虑使用WebQQ,即网页版QQ;虽然监控依然存在,但网页版QQ无法扫描用户硬盘)

1.3.2.如果使用QQ聊敏感话题,不要直接发送文字内容,而是在聊天框打好字以后,用QQ提供的截图功能截成图片,然后发送。

1.3.3.如果聊天涉及敏感话题,聊天结束后立刻删除聊天记录。最佳方式:是选择网吧模式,每次退出QQ时自动删除聊天记录。
网警虽然可以通过文字监测到从你ip地址发出的“敏感词。但是,但是为了证明是你发送的,必须在你电脑上取证。如果你的电脑上没有聊天记录,那么对方拿你无可奈何。QQ盗号和病毒向来很严重,被别人窃取帐号发送信息完全正常。你完全可以装傻充愣。

1.3.4.使用英文版Gtalk和朋友聊天.
英文版Gtalk也是加密链接,中文版本暂不提供。
Google提供的基于Gmail邮箱的聊天功能(gchat)是最安全的,HTTPS的方式将确保网警无法监控聊天内容。

CNNIC证书的危害及各种清除方法


   前几天已经写了2个帖子(分别是扫盲数字证书的基本知识 ,CNNIC干过的那些破事 )作铺垫,终于开始来说正题——关于CNNIC的CA证书。

  ★CNNIC到底干了啥事?
  从前面的帖子 ,大伙应该都看出来,CNNIC这个老流氓可是坏事做尽啊。最近这段时间,CNNIC不甘寂寞,又在CA领域,搞了点小动作。今天先来说一下,这个老流氓又坑蒙拐骗了哪些主?

  ◇Mozilla.org
  可能某些IT圈外的同学会问,Mozilla是嘛玩意?简单地说,Mozilla和Firefox的关系,就好比微软和Windows的关系。因此,Firefox自带哪些CA根证书,是由Mozilla组织决定滴。
   话说09年初那会儿,CNNIC里面的某个员工(liu_yan@cinic.cn)到Mozilla网站提交了一个申请:要求将CNNIC加入 Mozilla的CA列表。此申请经过几个月的讨论。到了09年底,审批获得通过。至此,CNNIC正式成为Mozilla的CA之一(请看“Mozilla官方的CA列表 ”)。懂洋文的同学,请自行到“这里 ”看详细的申请过程。
  因此,到Firefox下一个版本3.6发布时,其内置的诸多根证书中,将会包含CNNIC这个老流氓提供的根证书。

  ◇微软(Microsoft)
  说实在的,俺不清楚老流氓CNNIC是如何忽悠微软,让微软把它也加入到Windows内置的CA列表中的。不过这已经不重要了。现在,老流氓已经把它脏兮兮的触角,伸到了微软那儿。列位看官如若不信,可以去看“微软的CA列表 ”。
  今后,如果你安装了微软新的操作系统,多半其已经包含了CNNIC的根证书;即便你一直使用老版本的Windows,也可能在自动升级了某个Windows补丁之后,把CNNIC的根证书带到你的电脑中。

  ◇Entrust.net
  除了Mozilla和微软,还有一个组织也被CNNIC牵连了,那就是Entrust——国外一家比较老牌的CA。正是由于该CA比较老牌,因此Windows系统(至少包括Win2000之后的版本)中以及Firefox中,都已经内置了它的根证书。
  老流氓大概是花了些银子,于是该CA提供的根证书就信任了CNNIC制作的某个SSL证书(不明白证书间是如何信任的,请回顾一下俺扫盲帖 中提到的“证书信任链”)。因此,即使你电脑上没有任何CNNIC的根证书,但是只要有Entrust的证书,一样存在引狼入室的可能。

  ★这事儿对咱有啥影响?
  那电脑中有了CNNIC的证书,会出现啥鸟事捏?俺大概说一下。

  ◇“中间人攻击”的风险
  中间人攻击的风险,是最危险的,也是最经常被提及滴。
  俺在前面的帖子 已经讲了CA证书对于https协议的重要性(可以防止攻击者伪造虚假网站)。如果老流氓CNNIC成为合法的CA,那它就能堂而皇之地制作并发布CA证书。然后捏,再配合GFW进行DNS的域名劫持。那GFW就可以轻松搞定任何网站的HTTPS加密传输。
  可能有些小朋友心里会犯嘀咕:GFW会有这么坏吗?俺想借用鲁迅他老人家的一句话来回答:我向来是不惮以最坏的恶意,来推测党国的 。GFW和CNNIC作为党国的2条走狗,一起进行中间人攻击(一个负责DNS欺骗、一个负责伪造CA证书),简直是天生一对、黄金搭档啊!

  ◇ActiveX控件的风险
   另外一个大伙儿不太关注的风险,是关于ActiveX控件的问题。前几年,很多恶意软件(包括流氓软件、木马)都是通过IE控件的技术,安装到大伙儿的 电脑上。后来微软加强了多ActiveX控件的验证:在IE的默认设置下,对于没有数字签名的ActiveX控件,是拒绝安装滴;而对于有数字签名的控 件,则会给出提示。
  因此,老流氓CNNIC可以很轻松地给自己的ActiveX控件制作数字证书。然后把控件放到网上。某些粗心的电脑用户看到IE跳出的安装控件提示,多半没细看,直接就点了“确定”按钮。

  ★如何清理门户?
  其实网上关于如何去掉证书的操作指南,多如牛毛,所以俺就简单说一下,懒得再抓图了。
   有些浏览器(IE、Chrome、Safari)使用的是操作系统的证书体系。这种情况下,你需要把CNNIC证书从操作系统的证书体系中去掉。还有些 浏览器(比如Firefox、Opera)是自己带了一套证书体系。你只要在其配置界面,把不要的证书去除即可。下面分不同的浏览器,不同的操作系统,分 别介绍。

  ◇清理Windows的证书(适用IE、Chrome、Safari)
  对于使用Windows下的IE或Chrome或Safari浏览器,则需要执行如下步骤:
1、运行Windows的证书管理器(到命令行执行certmgr.msc )。
2、选中“受信任的根证书颁发机构”=>“证书”。
3、查看右边的证书列表。如果里面已经有CNNIC的证书,直接跳到第7步。
4,先翻墙到“这个页面 ”下载现成的CNNIC证书(要解压缩出来)。
5、鼠标在“受信任的根证书颁发机构”=>“证书”上点右键。在右键菜单中点“所有任务”=>“导入”。
6、出现一个导入向导,根据先导一步步的提示,把上述CNNIC证书导入到证书列表中。
7、分别选中2个CNNIC证书及1个Entrust证书,点右键。在右键菜单中点“属性”。
8、在跳出的属性对话框中,选中“停用这个证书的所有目的”,然后确定。
9、最后,为了保险起见,再把这三个证书,导入到“不信任的证书”中(方法和上述类似)。

  注:上述操作仅对当前用户生效。如果你的Windows系统中有多个常用的用户帐号,要对每一个用户进行上述设置。

  ◇清理苹果Mac OS的证书(适用Safari、Chrome)
  对于使用Mac OS下的Safari或Chrome浏览器,则需要执行如下步骤:
  请到“实用工具”=>“钥匙串访问”=>“系统根证书”=>“证书”,找到CNNIC的证书并双击,改为“永不信任”。

  注:如果你的界面是洋文,其操作方式也八九不离十。俺就不再啰嗦了。

  ◇清理Linux的证书(适用Chrome、Safari)
  对于Debian和Ubuntu系统,以管理员权限进行如下操作:
方法1:
运行命令:dpkg-reconfigure ca-certificates 会出现一个图形界面,把CNNIC和Entrust的证书不选,并确认。
方法2:
编辑 /etc/ca-certificates.conf 文件,把CNNIC和Entrust的证书对应的行删除或注释掉。然后用命令 update-ca-certificates 使之生效。

  注:对于其它Linux发行版本,也有类似操作,俺不再啰嗦。

  ◇清理Firefox的证书
  不论是在哪个操作系统下,只要你用的是Firefox浏览器(它的证书体系独立于操作系统的),则需要执行如下步骤:
1、从菜单“工具”=>“选项” ,打开选项对话框
2、切换到“高级”部分,选中“加密”标签页,点“查看证书”按钮。
3、在证书对话框中,切换到“证书结构”。
4、里面的证书列表是按字母排序的。把CNNIC打头的都删除,再把Entrust开头的也删除。

  注:如果某个证书是Firefox自带的,则删除之后,下次再打开该对话框,此证书还在。不过不要紧,它的所有“信任设置”,都已经被清空了。

  ◇清理Opera的证书
  不论是在哪个操作系统下,只要你用的是Opera浏览器(它的证书体系独立于操作系统的),则需要执行如下步骤:
1、从菜单“工具”=>“首选项” ,打开首选项对话框
2、切换到“高级”标签页,在左边选择“安全性”这项。
3、点“管理证书”按钮,出来一个证书的对话框。切换到“证书颁发机构”标签页。
4、找到CNNIC的证书及Entrust的证书,对这些证书点“查看”按钮,在证书属性对话框中,把“允许连接到使用此证书的网站”的打勾去掉

  注:俺是基于Opera 10.10进行操作。某些老版本的界面可能略有差异。

  ★如何确认门户已经清理干净?
  为了保险起见,在完成上述的清除工作之后,你需要用浏览器访问一下老流氓的一个网站,地址是 https ://www.enum.cn 记得用https 协议哦。
  如果你的浏览器报告该网站的证书有问题,那恭喜你,你的门户清理干净了 :-)
  如果该网站的页面顺利打开,那你就要重新检查一下,看上述操作是否出了差错?

  ★可能的副作用
  有些国内网站已经开始使用CNNIC的证书,目前已经知道的有163邮箱(真鄙视网易)。另外,因为Entrust是老牌CA,有些国外的网站已经依赖它的证书。根据目前网友的反馈,依赖Entrust的网站有如下几个:
https://genifp.apple.com
https://swdlp.apple.com
https://torproject.org

  但是甭担心。去除证书后,浏览器在访问上述网站时,会给出一个证书的安全警告。你只需添加一个安全例外即可。
如何阻止不信任的 CNNIC 证书
with 30 comments

是的,CNNIC 这个完全不可信任的有关部门,竟然诱惑微软将其列为根证书发布者,这个消息太可怕了。并且 Firefox 也信任了 CNNIC 证书,这是疯狂的事情,中国互联网将更加恐怖。

钓鱼、欺诈、窃取用户隐私、完全没有法律规则可寻,要想避免其害,必须尽快将其根证书列为不信任。要想知道何为数字证书,请访问维基百科,以及数字证书欺诈会产生什么后果。

Twitter 上有同学分享了 CNNIC ,我不信任你!——从“受信任的根证书”里赶走 CNNIC | Felix’s Blog,结果该网站瞬间由于流量过大而宕机。 而我手快删除了 Firefox 的证书,结果没办法让 IE 也不信任它。

提供证书下载:https://dl.dropbox.com/u/1356279/proxys/CNNIC.7z 感谢 @flying19880517 和 @terryxxy 提供证书给我。注意此证书是用来不信任的,不是用来安装的。

由于 Firefox 可以很容易的删除证书使其变为不受信,但 IE 证书就需要使用 Windows 的证书管理器来添加,所以还是需要下载后导入使其不受信任。另外苹果用户参考 苹果下的FIREFOX如何删除CNNIC的根证书,需翻墙。
从 GR 里搜索到了该文章,转载如下:

在 Twitter 上惊闻“ 微软把 CNNIC 列为根证书发布者 ”,赶紧 Google 一把,发现 Mozilla 同样也已经在 3.6 版 的 Firefox 里这么做了。
出于对 CNNIC 深深的不信任,我决定将 CNNIC ROOT 从“受信任”的列表里赶出去。

因为 IE/Chrome 采用微软的 CA 目录,而微软现在暂未将 CNNIC 加入,因此需要先从 Firefox 中导出这几个证书。再添加到 Windows 的“不信任”列表,以 防范于未然 。下面便是具体的步骤了(包括 IE/Chrome/Firefox ):

1 、如果没有安装 Firefox 浏览器的 3.6 最新版 ,或者在下面的操作中没有找到相应的证书,可以从这里下载这三个证书,然后跳到第 5 步: CNNICROOT.crt CNNICSSL.crt Entrust.netSecureServerCertificationAuthority.crt

2 、打开 Firefox 浏览器,工具 (Tools)-> 选项 (Options)-> 高级 (Advanced)-> 加密 (Encryption)-> 查看证书 (View Certificates)

3 、在 证书机构 (Authorites) 标签页中找到” CNNIC “组的” CNNIC ROOT “项,按 导出 (Export) (备份到本地),然后 删除 (Delete) 。( RT JimmyXu: 在 Firefox 里对自带根证书执行“删除”操作就相当于是禁用其所有 目的 ,并不会将其删除。)

4 、在” Entrust.net “组中找到” Entrust.net Secure Server Certification Authority “ ( 序列号 37:4A:D2:43 的 ) 和” CNNIC SSL “证书,同样导出并删除。(注:这也是 CNNIC 使用的证书)

? 5 、打开开始菜单 -> 运行(或者直接按 Win-R )

6 、输入 certmgr.msc ,打开 Windows 的证书管理器。

7 、展开” 不受信任的证书 (Untrusted Certificates) “,右键单击其下” 证书 (Certificates) “项,在” 所有任务 (All Tasks) “子菜单下单击” 导入 (Import) … “

8 、分别找到刚才保存的三个证书,依次导入 (Next->Browse … ( 找到相应文件 )->Next->Next->Finish) 。

9、将导入的证书复制(Ctrl-C),然后粘贴(Ctrl-V)到受信任的证书颁发者(Trusted Root Certification Authorities)中,然后在这个窗口中分别右键单击粘贴过来的3个证书,选择“属性(Properties)”,然后单击“停用这个证书的所有目的(Disable all purposes for this certificate)”。

想检验操作是否成功?在浏览器里访问  https://www.enum.cn/ ,如果提示证书被拒绝,就证明操作成功了!

转自网络

安全翻墙及反监控



一.监控方式及原理:
监控方式主要有两种:主机监控和网络监控
A:主机监控:
这种监控方式是在要被监控的电脑上安装后门程序,从而达到远程监控操纵的目的。这种软件不属于病毒或木马,
普通的防火墙或杀软很难检测及阻止。这种监控软件能够:
1.截取你的屏幕,监视你浏览的网页。
2.任意复制,删除, 修改 , 移动你硬盘(包括U盘)里的资料。
3.控制你的应用软件, 盗取网银,股票账户密码。
4.监控你聊天软件通话内容,并盗取密码。
……
B.GFW网络监控:
GFW的监控原理是重置 TCP连接,无需在被监控电脑上安装任何软件。它能够:
1. IP封锁。
直接封锁某个IP,国内无法直接打开。
2. 关键字过滤。
当你浏览的网页上有被列入黑名单的敏感字时会出现乱码。
3.DNS劫持。
指将某个域名指向错误的IP,故意解析错误。如我们在墙内下载国际版的软件会被强行导向中国版或亚太版的,搜索被禁国外网站会被自动导向百度。
二.如何反监控:
A.主机反监控:
对于大陆产的软件,我们建议都不要安装使用,因为我们无法确保它们不被监控。在大陆凡是用户数量多的软件都会被公安盯上,主动或被动地替党监控网民。这些软件一旦安装很难彻底卸载干净,其残余部份依然有监控功能。如果你安装过以下几种软件,建议你彻底格式化后重装系统。
1.避免安装使用以下监控用户信息的大陆软件:
(1).杀毒软件,辅杀,防火墙:
瑞星,360,金山,江民,天网等系列。
推荐:Spyware doctor with Antivirus +ZA防火墙 (收费软件)
(2). 输入法:
搜狗,紫光,QQ, 拼音加加,新华五笔,万能五笔等。
推荐:谷歌输入法
(3). 浏览器:
QQ,搜狗,世界之窗,傲游等。
推荐:1.Opera国际版。注意网址是:http://www.opera.com/ ,而不是http://www.operachina.com/ ,必须翻墙下载,否则会被劫持到中国版。两者的页面一模一样,要注意区分,其他国际版软件以此类推。
2.谷歌浏览器,不要用谷歌360.
(4). 聊天软件:QQ,TomSkype,新浪UC,阿里旺旺,飞信,泡泡,百度HI等。
推荐:Goole Talk,Skype国际版(由于Skype已经被微软收购,而微软和中共有着密切的商业往来,对于Skype的安全评估,还有待观察。)
(5).搜索引擎:百度等国产引擎。
推荐:Google
(6).影音播放器:暴风影音
推荐:KMplayer,Potplayer。
(7).下载软件:迅雷,快车,影音传送带。
推荐:Orbit
(8).带cn域名的邮箱
推荐:Gmail
(9).大陆翻墙软件及VPN:
PUFF、海盗、红杏、张生翻墙及Green VPN等。
推荐:收费:国外VPN私人虚拟网络。免费:无界,自由门,逍遥游。
2.如何检测后门监控软件?
对 于这类监控软件,杀软和防火墙虽然无能为力,但我们根据经验, 还是可以检测出来。比如你的电脑以前都运行的比较好,有一天突然感觉有些卡,在排除了新装软件的前提下,我们可以打开防火墙的流量监控,观察列出的程序访 问列表和网络连接目标IP,并且定位它们。然后点击属性看它们的创建日期,如果不属于系统软件日期,也不属于你的应用软件日期,你也没用这些软件上网,但 又有通信数据的,那很可能是监控软件。当然在你删除之前最好做好备份。
3.主机安全设置:
这个网上有很多,这里不赘述。怕麻烦的可以下载Advanced SystemCare自动设置。(http://www.iobit.com/ )注意:这个软件会直接从微软服务器上下载补丁修复漏洞,当软件弹出警告询问你是否确定修复时,一定要停止,否则会被微软骚扰。我们主要讲一下帐户安全设置:
(1).关闭来宾帐户和远程桌面助手帐户。
(2). 更改Administrator帐户名,设立12位以上 密码。然后设立陷阱帐户,用户名写Administrator,设立12位以上的包含数字,字母,字符的超级复杂密码,权限设为受限。设立这个帐户的目的 是防止并延迟黑客攻入你真正的Administrator帐户的时间。
(3).新设管理员帐户,设立12位以上密码。这个帐户主要用于系统设置,不要用于上网。
(4).设立受限帐户,设立12位以上密码。这个帐户用来上网,由于不具有管路员的权限,可以避免一些后门程序及病毒木马的侵入。
如果你还要提升安全等级的话,你还可以设置系统启动密码和设置钥匙盘。这样就有了3道锁。
B.反GFW网络监控:
1.翻墙软件的选用:
免费的翻墙软件应用最广的当属海外华人开发的的无界,自由门,逍遥游。无界能加密浏览信息。自由门,逍遥游速度较快。注意:千万不要使用大陆的代理软件。将来自由门会开发下一代的proxy加密协议。
2.修改本机名和网卡:
建议每次上网后修改本机名和网卡地址,这样等于每次使用不同的电脑。
3.隐身设置:
在ZA防火墙中设置成隐身模式。或者在安装Comodo防火墙时选用Comodo自己的DNS服务器,这个服务器在国外,对保护自己的隐私能起到一定的作用。
4.删除cn证书:
删除以下2个证书:1. CNNIC ROOT 2. Entrust.net Secure Server Certification Authority
关于cn证书的危害和删除方法网上已有许多论述,这里不赘述。
C.社交网站及邮箱的设置:
Facebook, Twitter,Gmail, Hotman都必须设置成https加密浏览。Facebook的隐私设置中个人敏感资料不要公开。禁止显示地理位置,增加主机名登录,增加备用登录邮箱等。
D.手机翻墙防监控:
手机要和日常使用的要区分开来,做到专机专用,手机卡必须是没有办理过实名制的,也没有拨打过任何电话。不要在家用,以防定位。用完后要将手机电池取出,彻底断绝手机的电源,这样才能做到保密。
【 阿波罗新闻网2011-09-22讯】