当某个网站在一个国家无法加载,而在另一个国家却能正常打开时,通常的假设是审查。但事实往往并非如此。这个屏蔽是网站自身或其运行所依托的网络设置的,由它们来决定要为谁提供服务。
这种做法,即服务器端地理封锁,相当普遍,却很少向被封锁的人做出解释,而且出人意料地难以测量。不过,已有多项同行评审的研究对其进行了测量。综合来看,这些研究对”哪些国家被封锁最多”给出了明确答案,而对”是谁在实施封锁”则给出了更耐人寻味的答案。
关键要点
- 在规模最大的一项全球测量中,叙利亚、伊朗、苏丹和古巴被地理封锁的次数远超其他任何国家,而这四国在当时都处于美国制裁之下。中位数国家被8,000个热门网站中的3个封锁;叙利亚则被71个封锁。
- 大部分封锁通过少数几家基础设施提供商实现。在该研究中,顶级网站中使用Google App Engine的客户里有40.7%封锁了至少一个国家,而使用Cloudflare的这一比例为3.1%,使用Amazon CloudFront的为1.4%。
- 2022年俄罗斯入侵乌克兰后,444个外国网站对俄罗斯用户实施了地理封锁,其中包括美国新闻网站和大学网站。
- 一项2023年针对古巴的测量发现546个被封锁的域名,其中88%没有给出任何理由。仅有9个使用了专为合法封锁设立的HTTP状态码。
- 这一全球国家排名的数据来自2018年。此后没有任何研究在全球范围内重复过这项测量,而美国对叙利亚的制裁已于2025年7月撤销。
地理封锁不是审查
这一区分很重要,因为二者由不同的行为主体造成,也由不同的人来解决。
| 地理封锁 | 审查 | |
|---|---|---|
| 由谁实施 | 网站本身,或其托管方/CDN提供商 | 政府,通常通过本地网络 |
| 发生在何处 | 在服务器端 | 在访问者所在国家内部 |
| 常见信号 | 403页面、提示,或无声拒绝 | DNS篡改、连接重置、地址被封 |
| 常见动机 | 制裁、许可、欺诈、成本、法律风险 | 出于政治或法律目的的信息控制 |
对访问者来说,这两者看起来可能完全一样,而且它们会相互污染彼此的测量结果。下文提到的2018年研究发现,一份广泛使用的审查测试清单中,有9%的域名在至少一个国家返回了CDN封锁页面,这意味着一些”审查”发现实际上是网站自己拒绝访问。
被封锁最多的国家
唯一的全球排名来自2018年ACM互联网测量大会上由密歇根大学团队主导、并由Cloudflare提供自身客户规则数据的论文《403 Forbidden: A Global View of CDN Geoblocking》。研究人员从177个国家的观测点,使用住宅网络连接,加载了Alexa排名前10,000网站中的8,000个,并统计明确的封锁页面。
| 国家 | 前10,000网站中实施地理封锁的数量 |
|---|---|
| 叙利亚 | 71 |
| 伊朗 | 67 |
| 苏丹 | 66 |
| 古巴 | 66 |
| 中国 | 11 |
| 尼日利亚 | 11 |
| 俄罗斯 | 10 |
| 巴西 | 8 |
| 伊拉克 | 6 |
| 巴基斯坦 | 5 |
中位数国家被3个网站封锁。作者直言:排名前四的叙利亚、伊朗、苏丹和古巴”大幅领先”其他国家,而这四国当时都受到美国制裁。封锁主要集中在金融和银行类网站,这与制裁合规的动机相符。
对前100万网站中CDN客户的更大规模抽样也重复了这一模式:伊朗被178个域名封锁,苏丹169个,叙利亚168个,古巴165个,其后是中国34个,俄罗斯28个,乌克兰22个。在测试的177个国家中,只有塞舌尔完全没有遭到任何封锁。
在引用这张表格之前有两点需要提醒。这项测量来自2018年,此后没有任何研究在全球范围内重复过。而且排名前四的国家中有一个的状态已经发生变化:美国对叙利亚的制裁已于2025年7月1日起撤销。此后有多少网站撤销了针对叙利亚的规则,尚无测量数据。
谁在实施封锁
基础设施层
很少有网站会自行开发地理封锁功能。它们通常是在自己使用的CDN或云平台上开启这一功能,这也是为什么少数几家提供商在每项研究中都占据主导地位。在2018年测量中,前10,000网站里:
| 提供商 | 封锁至少一个国家的客户比例 |
|---|---|
| Google App Engine | 40.7% |
| Cloudflare | 3.1% |
| Amazon CloudFront | 1.4% |
App Engine的这一数字是由制裁驱动的:作者报告称,它在其客户中统一封锁了同一批受制裁国家,而不是由每个网站自行选择。而在其他情况下,封锁是客户自己的决定。Amazon的文档描述了CloudFront的允许列表和拒绝列表,并说明被封锁的访问者会收到403 Forbidden响应。Cloudflare的文档说明按国家封锁功能在Enterprise方案中可用,其他客户则可以通过WAF自定义规则来封锁特定国家。
Cloudflare自身的规则数据(同一篇论文中公布,截至2018年7月)显示了客户选择封锁的对象。在所有zone中,俄罗斯和中国各被0.22%的客户封锁,领先于朝鲜的0.20%和伊朗的0.18%。而在Enterprise客户中,这一顺序完全不同:朝鲜16.50%,伊朗15.57%,叙利亚13.74%,俄罗斯4.90%。大型组织出于制裁原因实施封锁;而较小的组织则在发现滥用行为的地方实施封锁。
受贸易管制约束的平台
一些服务会公开说明其限制措施。GitHub的贸易管制页面指出,其服务不向朝鲜的开发者提供,并说明其持有美国财政部海外资产控制办公室(OFAC)颁发的许可证,可向伊朗的开发者提供云服务。此类政策会随制裁措施变化而调整,因此只有该页面本身,而非二次转载的摘要,才是可靠的信息来源。
2022年后的俄罗斯
一项发表于USENIX Security 2023的研究测量了乌克兰入侵事件后数周内的网络状况,测量时间为2022年3月14日至4月22日的每日测量,以及2022年5月10日的一次全面扫描。
外国网站的反应很迅速。作者发现444个外国网站对俄罗斯用户实施了地理封锁。在HTTP层面,8,763个热门域名中有286个(3.26%)对所有俄罗斯观测点都返回了封锁特征信息,而俄罗斯遭受的域名地理封锁数量明显高于测试中的任何其他国家。这类封锁大多通过Cloudflare(87个域名)和Akamai(57个)实现。实施封锁的网站中包括42个新闻和媒体域名,其中大多数是美国的全国性和地方性媒体。
封锁也存在反方向的情况。超过45%的俄罗斯政府域名在测试中封锁了来自俄罗斯和哈萨克斯坦以外国家的访问。
古巴:从内部视角观察
最近的一项国家层面研究来自古巴境内的单一住宅观测点,发表于USENIX Security 2024。在2023年5月11日至22日期间,研究人员测试了10,093个热门域名,发现546个对古巴访问者实施地理封锁,其中包括科技、商业和金融领域的知名服务。
| 封锁表现形式 | 域名数量 |
|---|---|
| HTTP响应返回封锁页面 | 395 |
其中403 Forbidden | 347 |
其中200 OK,以成功状态呈现的封锁页面 | 32 |
其中451 Unavailable For Legal Reasons | 9 |
| 在DNS、TCP、TLS或HTTP阶段失败,未返回任何页面 | 剩余部分,部分域名在多个阶段都出现问题 |
对受影响者而言,最重要的发现是:88%的被封锁域名没有给出任何说明原因的信息。而专门用于标示法律封锁的HTTP状态码451依然十分罕见。2018年的研究在整个测量过程中只发现了两次。
欧盟:在统一市场内部的封锁
欧洲呈现出不同的画面,因为它已立法禁止成员国之间的地理封锁。《地理封锁条例》自2018年12月起生效。欧盟委员会2020年的短期评估发现,在约9,000个受调查网站中,只有0.2%存在访问封锁,而位置要求的比例从26.9%降至14%。视听内容不在该条例的适用范围内,这一点也体现在数据中:同一份评估发现,欧洲消费者平均只能在线获取欧盟境内可供观看电影的14%,比例最低的是希腊,为1.3%,最高的是德国,为43.1%。欧盟委员会于2025年2月启动了对该条例的正式评估。
封锁也从欧盟外部涌入。2018年GDPR生效时,多家美国新闻网站选择封锁欧盟访问者,而不是调整其数据处理方式。一项针对其中四家网站(《洛杉矶时报》、《芝加哥论坛报》、《今日美国》和《Us Weekly》)的同行评审研究发现,在封锁期间,来自欧盟的月度独立访问者下降了82%到96%,而且访问恢复后,受众也没有完全回流。如今,各国在同意墙(consent wall)政策上的显著差异也重新引发了同样的问题。
为何这一现象难以测量
以上每一项研究在方法论上都传达了同一个信息:不能只从一个地点来测量地理封锁。
- 每个国家都需要一个内部观测点。 针对俄罗斯的封锁,从德国是看不到的。
- 状态码会说谎。 以
200 OK形式返回的封锁页面能通过任何只检查状态码的测试。 - 无声失败看起来像网络故障。 来自被封锁国家的超时和来自网络较慢国家的超时,在没有对照组的情况下是无法区分的同一现象。
- 审查与地理封锁存在重叠。 研究人员通过判断失败发生在传输路径的哪个环节来区分二者,但仍会标注出那些模糊不清的情况。
测量本身也带有伦理上的分量。2018年的研究人员在通过住宅网络连接进行测试时,有意避免探测高风险类别的网站,以保护那些连接被用来传输流量的用户。这种谨慎态度应当成为任何严谨测量设计的一部分,而关于记录网络数据观测地点的论述也贯穿着同样的思路。
跨国团队应从中汲取的经验
如果你的业务涉及跨境发布、销售或运营,问题的关键不在于”哪些国家会被封锁”,而在于”我在每个市场的受众实际得到了什么”。
- 从你所服务的每个市场测试自己的资产。 CDN和WAF规则很容易添加,也很容易被遗忘。三年前为应对某次滥用事件而添加的规则,如今可能仍在拒绝整个国家的访问。
- 检查页面内容,而不只是状态码。 除了检查代码,也要留意正文中是否含有封锁提示文字。
- 如果必须封锁,请说明原因。 一条清晰的提示,理想情况下在法律理由适用时使用
451状态码,能把一个谜团变成一个明确答案。 - 在发布任何结果时,记录观测点位置。
针对第一点,通过Shifter住宅网关发起的定向国家请求,可以在不改变测试其他任何条件的情况下,展示该市场访问者实际收到的内容:
curl -s -o /dev/null -w "%{http_code}\n" \
-x customer-USERNAME-country-br:PASSWORD@p.shifter.io:443 \
https://www.example.com/
国家代码采用ISO 3166-1 alpha-2标准。地理定向文档涵盖了地区、城市和ASN定向,而以这种方式测试自己发布的内容,也可以延伸到地理合规性检查。
有一条原则不容妥协。出于制裁合规目的的地理封锁,是实施该封锁的企业所承担的法律义务,住宅代理不得被用来规避这一义务,也不得用来规避任何地方的许可限制。本文所述的用途是对自身资产的观察和公开测量,如果你不确定这条界限在你的具体情况中如何界定,请在测试之前寻求法律意见。
结论
被封锁最多的国家正是那些受到制裁的国家,而这种封锁大多是因为基础设施提供商把它做成了一个勾选项。围绕这个核心,还存在一个更大、更松散的层面:2022年后封锁俄罗斯的网站,GDPR后封锁欧洲的美国出版商,以及那些在任何发现滥用行为的地方实施封锁的小型企业。几乎没有一个会向被封锁的访问者说明原因。
最大的缺口在于数据本身。唯一的全球国家排名已有八年历史,而排名前四的国家中有一个已不再受美国制裁。任何需要针对自己所在市场获得最新答案的人,都必须从这些市场内部亲自测量。
来源与参考文献
- McDonald、Bernhard、Valenta、VanderSloot、Scott、Sullivan、Halderman和Ensafi,403 Forbidden: A Global View of CDN Geoblocking,ACM互联网测量大会2018年。国家统计数据、提供商比例和Cloudflare规则数据。
- Ramesh、Sundara Raman、Virkud、Dirksen、Huremagic、Fifield、Rodenburg、Hynes、Madory和Ensafi,Network Responses to Russia’s Invasion of Ukraine in 2022: A Cautionary Tale for Internet Freedom,USENIX Security 2023。测量时间为2022年3月至5月。
- Ablove、Chandrashekaran、Le、Sundara Raman、Ramesh、Oppenheimer和Ensafi,Digital Discrimination of Users in Sanctioned States: The Case of the Cuba Embargo,USENIX Security 2024。测量时间为2023年5月11日至22日。
- 美国财政部海外资产控制办公室,Recent actions, 30 June 2025。叙利亚制裁自2025年7月1日起撤销。
- Amazon Web Services,Restrict the geographic distribution of your content。CloudFront地理限制。
- Cloudflare,IP Access rules。按方案划分的国家封锁功能。
- GitHub,GitHub and Trade Controls。
- 欧盟委员会,Short-term review of the Geo-blocking Regulation,2020年11月30日,以及evaluation launch,2025年2月11日。
- Thurman、Sly、Fletcher和Wilczek,《International Communication Gazette》,由路透新闻研究所总结:Many EU visitors shut out of US sites in response to GDPR never came back,2022年7月19日。