流量整形与协议伪装这类能力最容易被包装成无法验证的说法。所以我们把验证方法单独做成一条线:一个结论需要满足什么条件才能成立、在什么条件下不成立。
外观处理类能力有一个共同特点:效果难以被用户直接感知,也无法通过简单的速度测试体现。正因如此,这类能力最容易被包装成模糊的宣称。
这些说法的共同问题是不可验证:没有说明在什么样本量下、在什么网络环境下、与什么参照对象比较。缺少这三个要素,结论就无法被复核,也就失去了工程意义。
研发验证线的存在就是为了解决这个问题。它不提供我们很强的结论,而是提供我们如何判断一个结论是否成立的标准。任何人用同一套标准,都应该能得出方向一致的判断。
结论成立的门槛
包长分布与发送间隔都属统计特征。统计特征在样本量太小时没有意义——几十个包的样本,其分布形态受偶然因素影响极大。讨论分布类结论时,样本量需要达到能覆盖分布主要形态的规模,并且需要说明采集窗口长度。
同一个处理策略在不同网络环境下的表现差异很大。家庭宽带的出口设备、企业网络的策略设备、移动网络的接入方式都会影响观察结果。结论必须说明它覆盖了哪几类环境,以及在未覆盖的环境中是否可能不成立。
判断分布是否自然必须有参照。参照对象可以是常规加密会话的统计特征,也可以是不做处理时的原始分布。没有参照,就无法判断改善是来自处理策略还是环境本身的变化。
四类边界
采集窗口过短或包数量过少时,任何关于分布的结论都不成立。此时观察到的差异更可能来自偶然波动。
同一条结论在更换网络环境后需要重新验证。把在家庭宽带环境下得出的结论直接套用到企业网络是不成立的。
外观处理与识别方法处于相互演进的状态。今天有效的处理策略,在识别方法转向其他观察维度后可能需要调整。任何永久有效的表述在方法上都站不住。
会话持续时长、总流量体量、连接建立的时间规律属于行为特征,不由协议外观决定。外观处理能力对这些维度没有作用,把它们算作处理效果是不成立的。
不说什么,说什么