zooter
V2EX  ›  宽带症候群

成都电信,家宽建站,被要求备案

By zooter at 2025 年 6 月 11 日 · 11978 次点击

背景:

  • 有一台 NAS ,部署了一些服务,如:immich 、navidrome 、jellyfin 、webdav 等等。
  • 常用的也就 immich 、navidrome 、通过 nplayer 连接 webdav 看剧以及 joplin 和 obsidian 备份到 webdav ,流量不大(我认为)。
  • PT 流量很少可能月上传不到 100G 程度。
  • 使用 CF 的 DDNS 、eu.org 域名、8443 端口,使用 caddy 通过子域区分不同服务,如:immich.**.eu.org:8443、navidrome.**.eu.org:8443等。
  • 有 homepage 作为导航页面,提供其他服务的连接的书签。导航页无认证,其他服务均需要 basic auth 。

被打电话要求备案,一共有两次

  1. 第一次:24 年 12 月,上门检查并要求备案,家里人说进来看了一圈没说什么(我的 NAS 就放在客厅角落地上的),然后给了一张《网站“未备案不接入”告知书》(中国电信成都分公司鲜章,宽带实际所在地为周边区县),要求备案。家人通知我情况后,仅把端口从 8443 改到了 58443 ,继续使用。 《网站“未备案不接入”告知书》

  2. 第二次:25 年 6 月 9 号,接到电话,对方告知身份,并打开录音(通过 iOS 的通话录音提示得知被录音),问我有什么设备,我说有一台 NAS 。要求备案,我问个人使用也要备案吗?回答:需要备案,并在通话过程中得知对方知道我的具体域名为xxx.eu.org。最后告知如果不备案可能取消公网 IP 甚至关停宽带。

现在采取的措施:

  • a.eu.org 域名:打开 cloudflare DNS 保护,将端口改到 2096 ,所有服务通过此域名访问。
  • b.eu.org 域名:不启用 DNS 保护,仅 ssh 、vnc 、http 代理使用该域名。

疑问:这样做之后电信是否还会检测到我建站以及我的域名?如果能,还有什么措施能规避检测?

第 1 条附言  ·  2025 年 6 月 16 日
目前采取的措施:
1. immich 和 joplin/obsidian 使用的 webdav,使用 CF tunnel
2. 其他服务,通过 wireguard 连回家再用
3. ssh ,vnc 保留直连

但是 CF tunnel 实在太慢了,大家有没有办法优化?
90 条回复  •  2025-10-01 19:55:16 +08:00
pmman
   1
pmman  
   2025 年 6 月 11 日
要不就用 cloudflare tunnel ,要不就走 zerotier 这种虚拟组网,总之不能有对外暴露的 http 服务
baobao1270
   2
baobao1270  
   2025 年 6 月 11 日
你属于明文 HTTP 被检测到了。
A. 上 TLS+高位端口
B. 上 CF Tunnel
C. VPS+FRP
三个方案选一个吧。
zooter
   3
zooter  
OP
   2025 年 6 月 11 日
@pmman 开了 CF 的 DNS 代理有用吗?
CodersZzz
   4
CodersZzz  
   2025 年 6 月 11 日
我的电信卡没用,所以联系不上我,直接给我把宽带停了。五一期间没网用。投诉了,然后让我把没有备案的域名解析给删了才能恢复。
最后我是买了个云服务器进行域名备案。云服务器本来用的香港轻量云(不支持备案),后面将自己的东西迁移到国内服务器,进行 ICP 备案,公安备案等。然后二级域名(一般一级域名备案以后,二级域名可以不备案?)做 ddns 映射到家里面 nas 。不知道这样能不能行。
zooter
   5
zooter  
OP
   2025 年 6 月 11 日
@baobao1270 TLS 是指 https 吗?所有服务都是 https 的

第一次之后就改到 58443 了,还是检测到了:(
Niunai
   6
Niunai  
   2025 年 6 月 11 日   ❤️ 1
你应该是给其他人提供服务了吧?如果真的只有你一个人访问,ISP 才懒得管你。
InDom
   7
InDom  
   2025 年 6 月 11 日   ❤️ 2
我的天, 居然还有备案后可以使用这个选项, 这才是令我震惊的.

你不用管那些花里胡哨的, 最后是否以 http/s 流量通过 电信宽带流入你家.

跟 DNS 没有半毛钱关系, 只要你是通过 http 流量进来就会被查.

最佳方案是套 vpn 之类的非 http 流量.
Niunai
   8
Niunai  
   2025 年 6 月 11 日
7 楼正解,和 DNS 没关系,用 VPN 。
zooter
   9
zooter  
OP
   2025 年 6 月 11 日 via iPhone
@zblinuxfun immich 给家人和朋友用过,用的频率也很低。然后是在外面用 webdav ,同步笔记软件,和看剧。不知道算不算给其他人提供服务
zooter
   10
zooter  
OP
   2025 年 6 月 11 日 via iPhone
@CodersZzz 白嫖的 eu.org 不能备案:(
pmman
   11
pmman  
   2025 年 6 月 11 日
@zooter 没用,运营商照样能看到有 http 连入,协议是 http 就会被扫到
pmman
   12
pmman  
   2025 年 6 月 11 日
@InDom 备案后可使用那个是给固定 ip 的选项,家宽动态 ip 不能备案
rockddd
   13
rockddd  
   2025 年 6 月 11 日
成都这么严吗,武汉这边一堆 http 开好几年了也没事
zooter
   14
zooter  
OP
   2025 年 6 月 11 日 via iPhone
@InDom 明白了,所以 cf 的 dns 代理没有用,因为最终进站的还是 http/https 请求,理解的对吗?
zooter
   15
zooter  
OP
   2025 年 6 月 11 日 via iPhone
@pmman 明白了
Niunai
   16
Niunai  
   2025 年 6 月 11 日
这个不好说,我之前问上门维修的宽带师傅,路由器、nas 这种管理页面,一般不会管。博客、相册这种应该都不行。检测手段的都是自动探测+人工确认。
我估计你是 webdav 和看剧流量大的,触发了自动探测。
ZColin
   17
ZColin  
   2025 年 6 月 11 日
你这不加个密分分钟就扫到了。上隧道吧
Niunai
   18
Niunai  
   2025 年 6 月 11 日
如 7 楼所说,家宽应该不允许建站吧?怎么还有备案的选项?
dzdh
   19
dzdh  
   2025 年 6 月 11 日
就算是 HTTPS 还是能被抓到 SNI 啊。

理论上除了 tunnel 无解
Puteulanus
   20
Puteulanus  
   2025 年 6 月 11 日
确实,没给你直接把宽带嘎了才是最震惊的
6388xE5FRKTNUT9x
   21
6388xE5FRKTNUT9x  
   2025 年 6 月 11 日
我的情况和 LZ 类似,自己搭了一个 DNS server 给所有设备提供服务,也有在 443 上的网络服务,如 vaultwarden 等

但我只开了特定端口,DNS 只支持 DOH 443 DOT/DOQ 853 ,并且把本地 ipv4 公网网段禁了

我没有被要求备案
lujiaxing
   22
lujiaxing  
   2025 年 6 月 11 日   ❤️ 1
我也是成都电信, 不过我所有的服务都是要 VPN 到自己家才能用的.
pulutom40
   23
pulutom40  
   2025 年 6 月 11 日 via iPhone
没给你直接把宽带嘎了才是最震惊的 +1
居然还能给你提供备案选项,震惊 +2
duanxianze
   24
duanxianze  
   2025 年 6 月 11 日
未备案早晚都会被查,最好的方法是买一个域名,主域名备案,子域名访问到 nas ,不会被查
wearzdk
   25
wearzdk  
   2025 年 6 月 11 日
之前也遇到这样的问题,打电话要求备案,随便找阿里机器做了个备案不久又说备案 ip 不一致,随便应付过去了没管。 后来把端口改到高端口 35000 ,,打电话就说已经备案了然后装不懂,后来就没啥消息了
zhq566
   26
zhq566  
   2025 年 6 月 11 日 via Android
同坐标。仅用黑裙,top 后缀,https ,高端口没被告知过。使用大概一年半。
jaswer
   27
jaswer  
   2025 年 6 月 11 日
@InDom 家庭动态 IP ,备案第一步就 G 了
WuSiYu
   28
WuSiYu  
   2025 年 6 月 11 日
隧道回家吧,不要有 http/s 入站流量,dns 、port knocking 之类的方法估计没用
jaswer
   29
jaswer  
   2025 年 6 月 11 日
我的方式是一台云服务器,域名备案,然后家里的服务只能被我服务器的 IP 访问,其他的直接 Ban 了。这样应该可以把?
takanashisakura
   30
takanashisakura  
   2025 年 6 月 11 日
op 是 ipv4 的公网吗,还是 ipv6 的?之前成都电信 ipv6 公网用 cf 解析到高位端口,快两年无事发生。
ixiaoyui
   31
ixiaoyui  
   2025 年 6 月 11 日
外面套一层最简单的 ss 即可,端口选高位的
aihttp
   32
aihttp  
   2025 年 6 月 11 日
@jaswer #29

不行,我刚开始也这么操作的,但流量还是从外部以 HTTP 形式进入家宽,在机器审核面前特征一样的。

所以要么套 VPN (隐藏 Http ,TCP 转 UDP ),要么 FRP (入站改出站)
Kaiyuan
   33
Kaiyuan  
   2025 年 6 月 11 日
不是,你的端口就不能用 5 位数以上的吗?
robinchina
   34
robinchina  
   2025 年 6 月 11 日
我用的飞牛,绑了个备案过的 com.cn 域名,这域名挺便宜的,一包烟续一年
frayesshi1
   35
frayesshi1  
PRO
   2025 年 6 月 11 日
一般都是送的路由器的问题吧,要不然不会很快被发现的
yeh
   36
yeh  
   2025 年 6 月 11 日
ddns 可以用不影响。

但 http ,https 协议不行。

有公网 ip ,搞个 vmess ss trojan 啥的,先回家,再访问
catazshadow
   37
catazshadow  
   2025 年 6 月 11 日
信息传播流是不可能留给你们的
lns103
   38
lns103  
   2025 年 6 月 11 日 via Android
有 v6 被扫的吗,成都电信,我部署的纯 v6+HTTPS
nicefrp
   39
nicefrp  
   2025 年 6 月 12 日
1. 备案域名
2. 用 frp 穿透
3. VPN
其他大佬们补充
cr3bit
   40
cr3bit  
   2025 年 6 月 12 日
@lns103 现在哪还要扫,直接流量过旁路什么都知道了。只要有 http 就打标,需要的时候拎出来。
pmman
   41
pmman  
   2025 年 6 月 12 日
@duanxianze 备案域名查的更严,备案这东西不是只备域名就行的
mooyo
   42
mooyo  
   2025 年 6 月 12 日
用 ip 访问应该暂时是还不需要
mytsing520
   43
mytsing520  
PRO
   2025 年 6 月 12 日   ❤️ 1
给你这份通知,是给所有人体面,不体面管局一个通报下来直接局停了
毕竟家宽对外开 Web 本身属于违规行为
totoro625
   44
totoro625  
   2025 年 6 月 12 日   ❤️ 1
1. 弄个能备案的域名,在腾讯云/阿里云弄个 OSS+CDN 挂个简单的纯文字静态博客,工信部+公安部备案,www 和 @域 全部指向静态博客,挂备案号和指定链接,任何人打电话给你,要求怎么整改就怎么整改,积极配合任何检查

2. 添加三级域名泛解析到 127.0.0.1 ,抵抗域名扫描

3. 用四级子域名指向自己家的各种服务,nginx 配置好 http 的 444 和 https 的 ssl_reject_handshake (防止猜测域名)

4. 搭配高位端口,不要用尾号 80 、443 、00 、01 、52 、53 、82 、83 、86 、87 、95 、96 这些,实在不行生成一个随机数也行啊,别把人当傻子

5. 申请 ssl 证书的时候使用泛解析申请证书,千万不要使用独立子域名申请(一堆无聊的人定向爆破)
例如可以申请若干*.abc.example.com;*.233.example.com;*.example.example.com

6. 进阶:配置 IP 白名单、屏蔽指定区域 IP 、设置蜜罐网站、自建 CA 使用自定义证书、自建 DOH
programApe
   45
programApe  
   2025 年 6 月 12 日
@CodersZzz 可以的,我备案域名这么用了最少 6 年了没找过我
MADBOB
   46
MADBOB  
   2025 年 6 月 12 日 via iPhone
弄个国内云服务器把域名备案了,便宜的域名一年也就十几/几十块钱。然后最多让你签个承诺书,后面就不管你,我这样用了六七年都没事,四位数端口都是
damichifan
   47
damichifan  
   2025 年 6 月 12 日
前几年黑群晖火的时候,很多人买域名导航到自己黑群晖,基本都被警告,记住,凡是网站均可能挂口号,所以全是要备案,或者封杀
guanzhangzhang
   48
guanzhangzhang  
   2025 年 6 月 12 日
异地组网阿,怎么都这么喜欢把 web 暴漏在公网上或者 frp 端口映射
zooter
   49
zooter  
OP
   2025 年 6 月 12 日
@takanashisakura V4/V6 双栈公网


@frayesshi1 自己的路由器,openwrt
yulgang
   50
yulgang  
   2025 年 6 月 12 日
只能使用 Tunnel
zooter
   51
zooter  
OP
   2025 年 6 月 12 日
谢谢大家的回复

为什么一定要暴露 http/https 到公网?
- 方便家里人和朋友使用共享的相册,以及在公司或外面同步 joplin/obsidian 到 webdav

目前准备采取以下措施规避:
1. 共享相册和 joplin/obsidian 使用的 webdav,使用 CF tunnel
2. 其他只有我自己用的服务,通过 vpn 连回家再用
3. ssh ,vnc 保留直连

这样还会有问题不?
TonyLab
   52
TonyLab  
   2025 年 6 月 12 日
建站绑定域名这个就没得说,没办法
minibear2021
   53
minibear2021  
   2025 年 6 月 12 日
你既然是自己用,套个 cf tunnel 啊,直接明目张胆的 http 那不是等着给人抓小辫子。
orionl
   54
orionl  
   2025 年 6 月 12 日
你既然都用 caddy 了,上最新的版本呢。用 http3 来做服务,目前没看到有啥事。
最新的 caddy 有 ECH ,你自己折腾下呗。
jackerbauer
   55
jackerbauer  
   2025 年 6 月 12 日
搞个穿透就可以了,这么麻烦
feixiangde110
   56
feixiangde110  
   2025 年 6 月 12 日 via Android
@InDom 因为关停和要求你停止解析的依据是未备案不得对外提供 web 服务,所以会给你说备案后才能使用。但你去备案的时候就会告知你备案需要是固定 ip 才行让你加钱上专线🤭
czk1997
   57
czk1997  
   2025 年 6 月 12 日   ❤️ 1
备不备案是一方面,主要安全性太差了……
最好直接 ddns + wireguard ,现在各种工具都支持 wireguard ,直接配置策略,让内网直接通了就行了。
ahjsrhj
   58
ahjsrhj  
   2025 年 6 月 12 日
推荐一个自用的方案
家庭内网部署 ss-server 暴露端口到公网
需要公网访问的设备安装对应客户端(clash/surge 等)将家庭内网 ip 通过 ss 代理访问
家庭内网可以改成 10.x.x.x 这种不常用的网段避免跟外面 wifi 局域网(比如公司的内网)冲突
xiyuesaves
   59
xiyuesaves  
   2025 年 6 月 12 日
同成都,但我是联通宽带,有公网 v4 ,也在 nas 上搭建了一堆 web 服务,不过是已备案域名+TLS+高位端口,还在用 sunshine 串流游戏电脑到公司摸鱼,目前还没有被联通通知过,试试买一个最便宜的 top 域名备案看看还管不管呢?
jcxq5200
   60
jcxq5200  
   2025 年 6 月 12 日 via iPhone
@xiyuesaves 之前飞牛影视用 ddns 解析,成都联通宽带,晚上朋友看剧卡的无法,联通跨网限速太厉害了
dosmlp
   61
dosmlp  
   2025 年 6 月 12 日
还是搞个 vpn 保险点,域名访问就有被检测到的风险
xiamy1314
   62
xiamy1314  
   2025 年 6 月 12 日
家宽建站,还备案?钓鱼吗?
back0893
   63
back0893  
   2025 年 6 月 12 日
不知道 我用的 ddns 就走 ssh
imrei
   64
imrei  
   2025 年 6 月 12 日
使用 cloudflare tunnel 会慢,但安全。要么就是 cloudflare 隐藏端口功能,本低网站开放 80 、443 除外的端口,最好五位数以后的端口
lunafreya
   65
lunafreya  
   2025 年 6 月 12 日 via iPhone
ccp 是人类的毒瘤
vZexc0m
   66
vZexc0m  
   2025 年 6 月 12 日
@CodersZzz 理论上在哪里接入就需要在哪里备案。解析到电信那就要到电信备案。只是现在基本上在云服务商备案后就不咋管了。
luis330
   67
luis330  
   2025 年 6 月 12 日
自己的域名是不可能 DDNS 国内的。
DDNS 是不可能不用的,用就是第三方,xxx.myqnapcloud.com 不是我的域名,备不备不影响我。
另外常规服务也不可能走 xxx.myqnapcloud.com ,这个就是用来让 WireGuard 连接的,之后那就随意了。
aihttp
   68
aihttp  
   2025 年 6 月 12 日
@totoro625 #44

有心理安慰作用,但意义不大。

运营商旁路信道监控,机器审核流量先打可疑标,筛出 web 入站流量信息,汇报到安全合规部门。

后台人员不会去测试你的网站是否能访问,根据系统提示的名单上报,领导签字就生成通报名单了。

当然每个地区运营商的管理口径有高有低,没被查的只是幸存者偏差罢了。

终极措施:还是套 VPN 加密,套 FRP 中转。
xiyuesaves
   69
xiyuesaves  
   2025 年 6 月 12 日
@jcxq5200 我这没什么感觉欸,家里联通公司移动,sunshine 能跑满 30M 的上传带宽,延迟只有十几毫秒
Canight
   70
Canight  
   2025 年 6 月 12 日
那....为什么不备案呢,有啥理由不,好像也不花钱吧
totoro625
   71
totoro625  
   2025 年 6 月 12 日
@feixiangde110 #56 原则上备案是绑定域名和 IP ,实际执行上因为 CDN 服务,没有强制要求
监管上,只要域名备案,就自动放行(目前只有阿里云必须额外接入备案,否则备案域名无法用于服务器,但是可以用于 CDN )
所以只要买一个服务器,就可以用那台服务器的 IP 备案,备案完成删除即可
xiaoz
   72
xiaoz  
   2025 年 6 月 12 日
你上面的方法估计没用,回源的时候依然是 HTTP 协议,那么可能还是被检测到,建议的解决方案如下。

方案一:内网部署 wireguard ,所有服务不对外暴露,然后用 wireguard 连接到内网,还安全,就是可能没以前那么方便。

方案二:妥协,老老实实备案,或者用你朋友备案过的域名。
totoro625
   73
totoro625  
   2025 年 6 月 12 日
@chinanala #68 非程序员行业
自认为只要用公网 IP ,不管你是 HTTPS 协议,还是 VPN 协议,或者 Tailscale 打洞,都可以归类于加密协议
那么用 HTTPS 回家和用 Trojan 回家,没有本质上的差异
feaul
   74
feaul  
   2025 年 6 月 12 日
@chinanala #32 不对外提供服务(大面积)应该是没什么问题
Hookery
   75
Hookery  
   2025 年 6 月 12 日
大流量 VPN ,小流量可以搞个中转机
stillwaiting
   76
stillwaiting  
   2025 年 6 月 12 日
我群晖用了有 6 年了(阿里云国际版买的域名+ddns ) 没收到过,是现在严了么
lqu3j
   77
lqu3j  
   2025 年 6 月 12 日
同成都电信, 我刚刚也被打电话,但是没说清到底是什么。 一会儿说 PCDN , 一会儿说什么叔叔和通管局,然后又说啥访问国外网站。具体问他具体是什么,他说他只是一个运维师傅,只是带话。
dfdd1811
   78
dfdd1811  
   2025 年 6 月 12 日
http ?端口还带 443 啊
自己就隧道或者 ss 回家,有访问需求就套 https ,然后高位端口,你都开端口给小白用了,带 443 的和 48254,53789 ,这种随便编的数字有什么区别。人运营商都不看你 http 里的内容,看你开的 443 就过来诈你了...
cat9life
   79
cat9life  
   2025 年 6 月 12 日
赚大了。家庭宽带根本就不允许开网站的吧。居然还能备案成正规军
aihttp
   80
aihttp  
   2025 年 6 月 12 日
@totoro625 #73

风险值云泥之别,家宽在 [应用层] 对外提供 HTTP (相当于裸奔)/HTTPs (漏 sni ),流量特征太明显,看运营商心情封不封。使用 UDP 层协议把流量加密混淆后,运营商网关筛选风险流量相当于大海捞针,不是做不到,而是没法大面积抓包解密。
zhangfeiwudi
   81
zhangfeiwudi  
   2025 年 6 月 12 日
@WuSiYu 上隧道是用 tailscale 之类的吗
Ipsum
   82
Ipsum  
   2025 年 6 月 12 日 via Android   ❤️ 1
没直接给你拉闸才是奇怪。
WuSiYu
   83
WuSiYu  
   2025 年 6 月 13 日
feixiangde110
   84
feixiangde110  
   2025 年 6 月 13 日 via Android
@totoro625 只有云厂商会自动放行在自己那里备案的域名,你拿个在阿里云备案的域名解析到阿里云的任意 ip 随便你玩,你要是解析到腾讯云的 ip 立马就会被阻挡要求你去腾讯云再做备案接入。解析到运营商 ip 上不去做接入备案,都是打擦边球纯看运营商想不想处理你,前段时间成都电信就关停了我们专线部分 ip 的 80 和 443 端口,理由就是我们接入备案上只有一个 ip ,剩下的 ip 没做接入备案被系统稽核了🤭
totoro625
   85
totoro625  
   2025 年 6 月 13 日
@feixiangde110 #84 那你们的业务不能套 CDN 或者防火墙了吗?
CDN 和防火墙的 IP 是经常变化的,不可能给你用作备案
另外你这个是在运营商做的专线备案?你们公司是比较大的了,小公司运营商不给做接入备案服务的

我有两个备案域名,其中一个只做了腾讯云的备案,另一个做了腾讯+阿里的备案
然后我同时用了腾讯云、阿里云、百度云、华为云、又拍云的 CDN ,腾讯云、阿里云、华为云的服务器
目前我遇到的,已备案的域名未接入的情况下只有指向阿里云服务器会被阻拦
而国内所有的 CDN 包括阿里云是可以不做接入直接放行的
理论上都应该做了接入才能使用,但是目前放的比较宽
yijiangchengming
   86
yijiangchengming  
   2025 年 6 月 18 日 via Android
可以参考下我的方案
RouterOS 拨号,有公网 IP 。Wireguard 51820 udp 公开,腾讯云 EdgeOne 51820 tcp 回源。最关键的是只允许腾讯云回源节点 IP 访问 51820 tcp 端口,这个端口转发到 nginx 再分流。当然,cdn 可能要一定的费用,包年 100 块钱左右。备案都比较简单。
Hookery
   87
Hookery  
   2025 年 6 月 23 日
买个小鸡一年 40 ,文字走小鸡内网穿透。大流量开隧道回家。
xdzhang
   88
xdzhang  
   2025 年 7 月 4 日
你这家宽动态 ip 咋备案哦。电信对于提供 web 服务管得可严了,居然没直接给你断网。你可能需要弄个反代服务器用 vpn 方式反代可能好些。
bcdej
   89
bcdej  
   2025 年 10 月 1 日
@lqu3j 同成都电信。因为这个,公网 IP 被收回了…
你中奖没?

说是访问了没备案的网站,最后通过各种投诉渠道查到:源头是路由器上绑定的花生壳域名。
他们压根不管你有没有真的开站点,只要没备案域名的 dns 解析,就可以找麻烦了
lqu3j
   90
lqu3j  
   2025 年 10 月 1 日 via Android
@bcdej 还没问题,无所谓了,中奖我就携转到联通了
© 2026 V2EX · 196ms · 3.9.8.5