Netpath
GFW · 看得到一手资料 · 一切的前置

科学上网与隧道

网络方向的一手资料绝大部分在海外:内核提交记录、RFC、各家设计文档与厂商 KB。这一段不解决任何网络原理问题,但它决定了后面每一节你能读到什么。先学会诊断,再搭一条自己的线、把流量分好;然后回头看两种代理到底怎么工作,并把同一套隧道思路用到 SSH 上 —— 后面每次连集群都要靠它。

4 个小组 · 6 节课 · 约 4 小时已完成 0/6
Section 1

概念:先诊断,再决定

1 节 · 30 分钟

「打不开」有四种完全不同的原因,三种不需要隧道。分错类,后面全是白费力气。

  1. 1

    为什么要先解决这件事:症状分类与诊断

    原理入门30m

    一手资料在海外。但动手搭隧道之前先做诊断——「打不开」有四种原因,三种不需要隧道。

    • 用命令区分 DNS 污染、连接重置、IP 不可达与单纯超时
    • 按判断树决定该换镜像源、换解析器,还是真的需要一条自己的出口
    • 说清这一整个分类为什么排在全站最前面
Section 2

实践:搭一条自己的线

2 节 · 75 分钟

先有一条稳的出口,再谈分流规则 —— 顺序反了,两个变量会搅在一起。

  1. 2

    VPS 与 anytls:自己搭一条稳定的线

    实验40m

    决定体验的是回程线路和协议选型,不是机器配置。1 核 1G 就够,线路差三倍。

    • 看懂 CN2 GIA / GT / AS4837 这些标签,并用 mtr 自己验证回程
    • 说清 TLS in TLS 的指纹问题,以及 anytls 用哪三招缓解它
    • 用 sing-box 与 mihomo 配出一条带真实证书的 anytls 链路
  2. 3

    客户端与分流规则:Mihomo 配置

    实验35m

    真正决定体验的不是节点,是规则:什么直连、什么走代理、DNS 交给谁。

    • 读懂并改写一份 Mihomo/Clash 配置的关键段落
    • 设计一套「国内直连、技术站点走代理」的规则顺序
    • 判断该用系统代理还是 TUN 模式
Section 3

原理:代理与隧道怎么工作

2 节 · 75 分钟

线搭通了再回头看:配置里那些 http:// 与 socks5h:// 各自意味着什么,以及同一套思路怎么用 SSH 手工搭一条。

  1. 4

    HTTP 代理与 SOCKS5:两种代理差在哪

    原理入门30m

    线已经通了,回头看配置里抄过的那些 http:// 与 socks5h://:一个懂 HTTP,一个只搬字节。

    • 说清正向代理、反向代理与透明代理三者的区别
    • 解释 HTTP CONNECT 隧道与普通 HTTP 代理的差异
    • 判断某个场景下域名该由本地还是代理侧解析(socks5 vs socks5h)
  2. 5

    SSH 端口转发与配置固化:-L、-R、-D 与 ~/.ssh/config

    实验45m

    换一种隧道:不靠客户端软件,用 ssh 自己开一条。三个参数记混是常态,一个口诀就能分清。

    • 分清 -L / -R / -D 三种转发的监听端与出口端,并写对目标地址
    • 把长命令收进 ~/.ssh/config,用 ProxyJump 与 ControlMaster 固化下来
    • 把一条隧道做成能长期活着的 systemd 服务
Section 4

收尾:排障闯关

1 节 · 30 分钟

昨天还好、今天不通,从哪一层查起。

  1. 6

    闯关:隧道昨天还好,今天不通了

    闯关30m

    在模拟终端里从「浏览器打不开」一路查到具体哪一跳断了。

    • 按客户端 → 本地监听 → 隧道 → 出口逐段定位
    • 区分 DNS 失败、监听没起、隧道断开与出口被封
    • 给出可验证的结论与恢复步骤