NNetpath
T

代理与隧道

旁路工具箱 · 学完 L0 即可

工程师的日常工具箱:把内网服务安全地暴露给自己、把本地流量按规则送出去、把散落各处的机器组成一张网。它不在 L0→L4 那条主线上 —— 只依赖 L0 的基础,学完立刻能用,所以排在这里而不是压到最后。

4 个小组 · 12 节课 · 约 7 小时已完成 0/12

1代理与端口转发

4 节 · 135 分钟 · 正文 3/4

两种代理的区别、ssh 的三把钥匙,以及 ssh 搞不定(UDP、长期穿透)时换成 gost。

  1. 1

    HTTP 代理与 SOCKS5:两种代理差在哪

    原理入门30 分钟

    一个懂 HTTP,一个只搬字节。搞清这点,配置里那些 http:// 与 socks5h:// 就不再靠猜。

    • 说清正向代理、反向代理与透明代理三者的区别
    • 解释 HTTP CONNECT 隧道与普通 HTTP 代理的差异
    • 判断某个场景下域名该由本地还是代理侧解析(socks5 vs socks5h)
  2. 2

    SSH 端口转发:-L、-R、-D 三把钥匙

    实验入门40 分钟

    不装任何软件,用手上已有的 ssh 打通绝大多数「我需要连到那台机器」的场景。

    • 记住 -L / -R / -D 各自在哪一侧开监听端口
    • 用 -J 跳板机访问只监听 loopback 的远端服务
    • 解释 GatewayPorts 的作用以及为什么 -R 默认只绑 loopback
  3. 3

    SSH 进阶:ProxyJump、ProxyCommand 与配置固化

    原理30 分钟仅大纲

    把一次能用的命令变成一劳永逸的配置,顺手解决多跳、复用与自动重连。

    • 把多跳访问写进 ~/.ssh/config,之后只敲主机别名
    • 用 ProxyCommand 让 git、scp 也走代理
    • 用连接复用与自动重连让长期隧道稳定存活
  4. 4

    gost:一条命令搭出任意隧道

    实验35 分钟

    协议、传输、转发链三者自由组合。ssh 搞不定的形态,它基本都能拼出来。

    • 用 -L 起代理服务、用 -F 串出多级转发链
    • 写出 TCP/UDP 端口转发与反向(rtcp)转发的命令
    • 按需求选传输层:裸 TCP、TLS、WebSocket、gRPC

2VPN 组网

3 节 · 105 分钟 · 正文 2/3

从两台机器的 WireGuard,到自动组网的 Tailscale,再到需要组织与审计时的 Pritunl。

  1. 5

    WireGuard:内核里的极简 VPN

    实验40 分钟

    不到 4000 行代码、一个 UDP 端口、两个密钥。现代 VPN 的地基几乎都建在它上面。

    • 从零写出一对可用的 wg 配置并解释每一行
    • 说清 AllowedIPs 的双重含义,并据此排查单向不通
    • 算出该给 wg0 设多大的 MTU,并验证
  2. 6

    Tailscale:WireGuard 网格与 NAT 穿透

    原理35 分钟

    同样是 WireGuard,为什么它不用你配任何 IP、开任何端口就能连上。

    • 解释控制面与数据面分离的收益,说出协调服务器看不到什么
    • 说清 NAT 穿透失败时 DERP 中继接管的条件
    • 按需求选择 subnet router、exit node 还是逐机安装
  3. 7

    Pritunl / OpenVPN:企业级 VPN 服务端

    原理30 分钟仅大纲

    要的是组织、账号、审计和 SSO 时,装一套有管理界面的服务端比拼脚本划算。

    • 说出 Pritunl 的架构与 MongoDB 在其中的角色
    • 规划组织、用户与服务器对象,给出路由与 DNS 方案
    • 判断该用 Pritunl、裸 OpenVPN 还是 Tailscale

3受限网络实战

4 节 · 135 分钟 · 正文 2/4

先诊断再动手:分清症状、看懂流量特征、写对分流规则,必要时做成网关。

  1. 8

    受限网络下的技术访问:症状与选型

    原理35 分钟

    拉不下依赖、打不开文档时,先分清是 DNS、SNI、IP 还是限速,再决定用什么方案。

    • 用命令区分 DNS 污染、连接重置、IP 不可达与单纯超时
    • 按团队条件在自建与订阅服务之间做出选择
    • 看懂线路标签并用 mtr 自己验证回程质量
    • 列出自建方案的必要组件与常见配置项
  2. 9

    流量特征与探测抵抗

    原理深入30 分钟仅大纲

    为什么协议一直在演进:不是加密不够强,是「看起来像什么」不够自然。

    • 解释 TLS in TLS 的指纹问题以及缓解思路
    • 说清连接复用与分包填充分别减少了什么可观测特征
    • 判断什么时候需要 CDN 前置
  3. 10

    客户端与分流规则:Mihomo 配置

    实验35 分钟

    真正决定体验的不是节点,是规则:什么直连、什么走代理、DNS 交给谁。

    • 读懂并改写一份 Mihomo/Clash 配置的关键段落
    • 设计一套「国内直连、技术站点走代理」的规则顺序
    • 判断该用系统代理还是 TUN 模式
  4. 11

    透明网关:让整个网段自动分流

    原理35 分钟仅大纲

    不给每台设备装客户端,在网关上一次搞定 —— 包括那些没法配代理的设备。

    • 用 iptables REDIRECT 把流量透明送进本地代理
    • 解释旁路由方案的原理与它的两个隐患
    • 在云上用 NAT 实例给整个子网做出口

4排障

1 节 · 30 分钟 · 正文 0/1

隧道昨天还好今天不通,从客户端一路查到出口。

  1. 12

    闯关:隧道昨天还好,今天不通了

    闯关30 分钟仅大纲

    在模拟终端里从「浏览器打不开」一路查到具体哪一跳断了。

    • 按客户端 → 本地监听 → 隧道 → 出口逐段定位
    • 区分 DNS 失败、监听没起、隧道断开与出口被封
    • 给出可验证的结论与恢复步骤