Table of Contents:

一.网络方面的防范

在网络方面,要想隐藏自己,重点是要保护好自己的真实IP通讯内容。下面且听俺细细道来。

公网 IP 地址的防范

当你通过代理方式访问某些国内网站并发表言论,这些网站记录下的是那个代理的公网IP,而不是你自身的公网IP。而且,同一个时间段,使用这个代理的人可能很多,因此就难以区分出到底是谁通过代理发表了不良言论。
再补充一下:如果你使用的是翻墙代理,其代理服务器往往位于境外,而且往往是朝廷无法控制的。这就为网监人员追踪你的真实身份,设置了很大的障碍。
* 防范措施之“公共场所上网”
在家里使用代理上网,可以防止暴露自家老巢的公网IP。但是,你还可以有另外的法子——干脆不在家上网。你可以拿着自个儿的笔记本电脑,到某些带有WIFI热点的公共场所上网,或者到网吧上网。在这些公共场合的网络中,完成某些敏感的操作。如使用这个招数,要牢记【打一枪换一个地方】的原则,以防万一。
提醒一下:即使在公共场所上网,最好也使用代理,以增强隐匿的效果

传输内容的防范

现在,很多大的公司/政府机关,都在内部网络部署了网络审计系统。所谓审计系统,通俗地说,就是进行网络监控的设备。它会实时监视网络间传输的数据内容,并进行分析,然后把分析结果保存下来。通过这种设备,公司的老板们可以了解到哪些员工利用工作时间,干一些不良的活动(比如:看有颜色的网站、打网游、炒股、看视频......)。
假设你经常上某国内论坛去谩骂伟光正,或者你经常浏览国外的反动网站,没准也会被单位里的审计系统记录在案。到时候你们的网管去查阅审计系统的历史记录,你的小动作就全暴露了。
如何防范:

比如,Gmail 的 Web 界面同时支持“http 协议”和“https 协议”。这时候,你就一定要用【https】协议。因为 https 是【加密】滴,有助于防止被传输的内容被监视。

无论你用代理软件还是 Web 代理,切记一定得用加密的!不加密的明文代理是不安全的。
另外,用 VPN 软件去访问敏感网站,也可以防止被审计系统监控。

二.个人软件的防范

2009年那个臭名昭著的“绿霸事件”,大伙儿应该记忆犹新吧?据说这玩意儿可以把你上过哪些网站、甚至通过键盘打了哪些字都记录下来,然后发送到“绿霸”所在公司的服务器上。如果你的电脑上装了它,基本上你的一举一动,都在党国的监视之下(这就是传说中的老大哥在看着你)。这时候,你即便再搞什么隐藏 IP、加密代理,也是白搭。

即时聊天(IM)软件

浏览器

主流的浏览器(包括:Firefox、Chrome、IE)都支持“隐私浏览模式”。如果你通过浏览器进行某些敏感的操作,建议在隐私浏览模式下进行。这样,当你干完事情后,只要关闭了浏览器,你的浏览历史(包括浏览器 cookie)就不会保存下来。
提醒一下,隐私模式对浏览器插件是无效的。比如隐私模式可以控制“浏览器 cookie”,但是【无法】控制 Flash 的 Cookie!也就是说,即使你用了隐私模式,Flash 的 Cookie 还是会保存在硬盘上。
* 小心浏览器的 CA 证书
浏览器的 CA 证书,一直是被忽视的薄弱环节。直到2010年初,CNNIC 通过招摇撞骗,成为根证书颁发机构,这个薄弱环节才引起少数网友的重视。如果你对 CA 证书缺乏了解,请先翻墙看看“数字证书扫盲帖”,然后再看看“CNNIC 证书的危害及清除方法”。看完之后,应该就明白 CNNIC 证书的危害性了。

但凡【国产的】、带有【网络功能的】应用程序,只要【用的人多】了,都可能被有关部门盯上。

三.操作系统的防范

操作系统相关的防范,归根结底,就是保护你操作系统中的【各种数据】不被泄露。

电脑中的数据,如何让你暴露?

电脑中的虚拟身份

 当你用你的虚拟身份上网时,不可避免的,会有一些相关的信息保存在电脑上。比如:
很多用户为了省事,会让浏览器记住自己登录的网站的用户名/密码;
有些 Web 网站,会把你的登录名保存到 cookie 中;
你可能会把聊天工具设置成自动登录;

电脑中的真实身份

另外,你除了用虚拟身份上网,还可能会用电脑干一些个人的事情,甚至用真实身份登录一些 Web 网站。因此,有些和你真实身份相关的数据,也会留在电脑中。比如:
邮件客户端(Outlook、Foxmail ...)的通讯簿;
你保存的一些个人的照片;
你使用的网银信息(如果你用它上网银);
你公司的一些文件(如果这是你的工作用机);
有些 Web 网站,会把你的登录名保存到 cookie 中;
你的手机号(如果你在某些IM工具中绑定了手机号)

两种身份的关联

假设你是一名地下工作者,隐藏得很好,正在和党作斗争。结果有一天,由于某种原因,你电脑上的数据,落入他人之手。那么,拿到数据的人,可能会发现——网上的“某XX”原来就是现实生活中的“某叉叉”。这时候,你的踪迹也就彻底暴露鸟 :-(

数据泄露的几种途径

除了 EFS,还可以使用专门的加密软件来达到加密数据的效果。目前的文件加密软件五花八门,俺推荐一个相当牛逼的加密盘工具——TrueCrypt。关于该软件的介绍,可以看俺写的系列扫盲教程(在“这里”)。
补充说明:
由于 TrueCrypt 在2014年已经停止开发了,于是俺又介绍了它的两款替代品,分别是 VeraCrypt 和 dm-crypt
* 硬盘口令

有些笔记本电脑,提供硬盘口令的功能。一旦设置了硬盘口令,在开机时,必须输入该口令,才可以使用。注意,硬盘口令和 BIOS 里的开机口令是两码事,别搞混了。一旦设置了硬盘口令,即使把该硬盘取来下,挂载到另外的电脑,也还是无法读取该硬盘的数据。
有必要提醒一下诸位:不同的电脑厂商,其硬盘口令的实现机制不同,因此其强度(抗破解能力)也就不同。所以,俺建议把硬盘口令作为一种辅助手段,而【不要当作唯一手段】。

3.学会彻底删除数据

很多傻瓜用户以为,只要把文件搞到回收站,就万事大吉了;还有一些不那么傻瓜的用户,以为把回收站清空,就没事了。这些都是很幼稚的想法。如果你只是普通地删除一个文件(比如用 Windows 资源管理器的删除功能、或命令行的删除命令),那么该文件的内容,还是继续保留在硬盘上。别人用专门的反删除工具,还是有可能恢复出来滴。

  1. 用专门的工具删除

目前已经有很多专门的软件,可以帮你彻底删除一个文件。比如前文提到的 PGP 软件,就自带了文件彻底删除功能。这类软件,在删除文件之前,会用某些特别的方式,对文件的内容进行覆盖,然后再删除文件。这样就可以避免文件内容被恢复出来。

  1. 用低级格式化

“快速格式化”和“完全格式化”都无法保证覆盖整个分区的所有扇区,同样存在数据被恢复的风险。比“完全格式化”更保险的是——“低格”或“用专业工具擦除数据”。

4.尽量不用移动设备

  1. 前面已经提及了:这类手持设备,很容易丢失;

  2. 这类设备的操作系统,功能往往不够全,不够强。因此,你不便于使用专业的全盘加密软件(类似 TrueCrypt 那种)。

    5. 尽量专机专用

    如果经济条件许可,最好是专机专用——专门用一台电脑来操作你敏感的虚拟身份。在这台电脑上,不要有任何能关联到你真实身份的东西。俺重点强调如下几种有风险的情况:

  3. 不要在任何网站(尤其是交友网站)、任何软件(尤其是IM软件)中输入你的真实姓名、手机号、身份证号

  4. 不要存储涉及个人信息的文件(比如个人照片、通讯簿)

  5. 不要存储任何与你的工作有关的文件

四.通讯工具的防范

本文提及的通讯工具,主要包括:电子邮件(以下简称 Email)、聊天工具(以下简称 IM)、手机短信(以下简称 SMS)。

通讯工具的危险性

如何选择通讯工具?

要确保通讯工具的安全,首先要确保你用的工具是可靠的。如果你选择的工具本身就不安全,那其它一切防范措施都白搭。常识是国内的通讯工具都不靠谱

常见的安全隐患

如何加密存储?

虚拟机的局限性

五.用多重代理隐匿公网IP

平时咱们用代理来翻墙,大部分属于一重代理。也就是说,不论你用的是 VPN 还是 HTTP Proxy 还是 SOCKS Proxy,当中都只有【一个】服务器进行中转。多重代理就是用多个服务器进行周转。
用Tor + 其它翻墙工具来实现多重代理上网
假设你用 VPN 翻墙并发表一些抨击党国的言论。万一 VPN 提供商在 VPN 服务器上记录了你的网络流量,而党国又逼迫该 VPN 供应商交出这些流量记录。那么,党国的爪牙就【有可能】分析出你的上网行为。
用了多重代理之后,任何一个代理服务器记录你的网络流量,都无法对你的流量进行分析。
比方说你用的是“Tor + 赛风”。虽然赛风服务器知道你的真实公网 IP,但是无法知道你访问哪个网站及访问的的内容(因为 Tor 的流量是加密的);而 Tor 的“最后一个节点”(出口节点)虽然知道你访问了哪个网站以及访问的内容,但是它不知道你来自哪里(不清楚你的真实公网 IP)。

六.用虚拟机隐匿公网IP(原理介绍)

用了代理依然可以暴露你的IP

【双】虚拟机的方案

说完“单虚拟机方案”,再来说说“双虚拟机方案”。
对很多网友而言,单虚拟机已经足够了。那么为啥俺还要介绍双虚拟机捏?主要有如下几方面考虑
1、某些翻墙代理软件不是开源的,有些网友对这类软件不放心
2、某些网友的 Host OS 不是 Windows,但是很多翻墙代理是 Windows 软件
所以,咱们可以在“单虚拟机”的基础上再扩展一下,把代理软件也放到虚拟机中(下图的虚拟机B)。虚拟机B 的网卡很有讲究滴——必须是双网卡。一个网卡设置为 Host-Only 模式,以便跟虚拟机 A对接;另一个网卡设置为 NAT 模式,以便访问外网。

七.用虚拟机隐匿公网 IP(配置图解)

八.如何搭配“多重代理”和“多虚拟机”

九.从【时间角度】谈谈社会工程学的防范

  1. 网络身份需要靠真实身份操作(这句是屁话)

  2. 网络活动的规律性太强(规律性越强,一旦“打破规律”给人的印象就越深刻)

  3. 意外事件导致网络身份和真实身份出现【同样的】“时间空档”(术语叫“高度相关性”)

    多个“网络身份”之间的时间相关性

    如果同一个“自然人”操作多个“网络身份”,这些网络身份之间也会存在与上述案例类似的时间相关性。

    如何降低上述这两种相关性?