T
代理与隧道
旁路工具箱 · 学完 L0 即可工程师的日常工具箱:把内网服务安全地暴露给自己、把本地流量按规则送出去、把散落各处的机器组成一张网。它不在 L0→L4 那条主线上 —— 只依赖 L0 的基础,学完立刻能用,所以排在这里而不是压到最后。
4 个小组 · 12 节课 · 约 7 小时已完成 0/12
1代理与端口转发
4 节 · 135 分钟 · 正文 3/4两种代理的区别、ssh 的三把钥匙,以及 ssh 搞不定(UDP、长期穿透)时换成 gost。
- 1
HTTP 代理与 SOCKS5:两种代理差在哪
原理入门30 分钟一个懂 HTTP,一个只搬字节。搞清这点,配置里那些 http:// 与 socks5h:// 就不再靠猜。
- →说清正向代理、反向代理与透明代理三者的区别
- →解释 HTTP CONNECT 隧道与普通 HTTP 代理的差异
- →判断某个场景下域名该由本地还是代理侧解析(socks5 vs socks5h)
- 2
SSH 端口转发:-L、-R、-D 三把钥匙
实验入门40 分钟不装任何软件,用手上已有的 ssh 打通绝大多数「我需要连到那台机器」的场景。
- →记住 -L / -R / -D 各自在哪一侧开监听端口
- →用 -J 跳板机访问只监听 loopback 的远端服务
- →解释 GatewayPorts 的作用以及为什么 -R 默认只绑 loopback
- 3
SSH 进阶:ProxyJump、ProxyCommand 与配置固化
原理30 分钟仅大纲把一次能用的命令变成一劳永逸的配置,顺手解决多跳、复用与自动重连。
- →把多跳访问写进 ~/.ssh/config,之后只敲主机别名
- →用 ProxyCommand 让 git、scp 也走代理
- →用连接复用与自动重连让长期隧道稳定存活
- 4
gost:一条命令搭出任意隧道
实验35 分钟协议、传输、转发链三者自由组合。ssh 搞不定的形态,它基本都能拼出来。
- →用 -L 起代理服务、用 -F 串出多级转发链
- →写出 TCP/UDP 端口转发与反向(rtcp)转发的命令
- →按需求选传输层:裸 TCP、TLS、WebSocket、gRPC
2VPN 组网
3 节 · 105 分钟 · 正文 2/3从两台机器的 WireGuard,到自动组网的 Tailscale,再到需要组织与审计时的 Pritunl。
- 5
WireGuard:内核里的极简 VPN
实验40 分钟不到 4000 行代码、一个 UDP 端口、两个密钥。现代 VPN 的地基几乎都建在它上面。
- →从零写出一对可用的 wg 配置并解释每一行
- →说清 AllowedIPs 的双重含义,并据此排查单向不通
- →算出该给 wg0 设多大的 MTU,并验证
- 6
Tailscale:WireGuard 网格与 NAT 穿透
原理35 分钟同样是 WireGuard,为什么它不用你配任何 IP、开任何端口就能连上。
- →解释控制面与数据面分离的收益,说出协调服务器看不到什么
- →说清 NAT 穿透失败时 DERP 中继接管的条件
- →按需求选择 subnet router、exit node 还是逐机安装
- 7
Pritunl / OpenVPN:企业级 VPN 服务端
原理30 分钟仅大纲要的是组织、账号、审计和 SSO 时,装一套有管理界面的服务端比拼脚本划算。
- →说出 Pritunl 的架构与 MongoDB 在其中的角色
- →规划组织、用户与服务器对象,给出路由与 DNS 方案
- →判断该用 Pritunl、裸 OpenVPN 还是 Tailscale
3受限网络实战
4 节 · 135 分钟 · 正文 2/4先诊断再动手:分清症状、看懂流量特征、写对分流规则,必要时做成网关。
- 8
受限网络下的技术访问:症状与选型
原理35 分钟拉不下依赖、打不开文档时,先分清是 DNS、SNI、IP 还是限速,再决定用什么方案。
- →用命令区分 DNS 污染、连接重置、IP 不可达与单纯超时
- →按团队条件在自建与订阅服务之间做出选择
- →看懂线路标签并用 mtr 自己验证回程质量
- →列出自建方案的必要组件与常见配置项
- 9
流量特征与探测抵抗
原理深入30 分钟仅大纲为什么协议一直在演进:不是加密不够强,是「看起来像什么」不够自然。
- →解释 TLS in TLS 的指纹问题以及缓解思路
- →说清连接复用与分包填充分别减少了什么可观测特征
- →判断什么时候需要 CDN 前置
- 10
客户端与分流规则:Mihomo 配置
实验35 分钟真正决定体验的不是节点,是规则:什么直连、什么走代理、DNS 交给谁。
- →读懂并改写一份 Mihomo/Clash 配置的关键段落
- →设计一套「国内直连、技术站点走代理」的规则顺序
- →判断该用系统代理还是 TUN 模式
- 11
透明网关:让整个网段自动分流
原理35 分钟仅大纲不给每台设备装客户端,在网关上一次搞定 —— 包括那些没法配代理的设备。
- →用 iptables REDIRECT 把流量透明送进本地代理
- →解释旁路由方案的原理与它的两个隐患
- →在云上用 NAT 实例给整个子网做出口
4排障
1 节 · 30 分钟 · 正文 0/1隧道昨天还好今天不通,从客户端一路查到出口。