BOSh
文章321
标签521
分类135
315晚会 36氪 80后 ADB AI AI Agent AI PC AI 代理 AI 助手 AI 网关 AI 评测 AI代理 AI助手 AI处理器 AI大模型 AI安全 AI应用 AI智能体 AI网关 AMD API API 集成 AWS Agent Agentic AI AionUi Alwaysdata Android Apple Arch Linux Argo Tunnel Automation Backup Bash Bosh Bot Bot-hosting C++ CDN CEO CI/CD CLI CLI Proxy API CLIProxyAPI COMPUTEX CRM Chrome 插件 Claude Claude Opus 4.6 Cloudflare Code ConnectBot Credential Manager Ct8.pl CurrentEvents DNS Debian DeepSeek DenchClaw DevOps Devil Docker Elon Musk FreeLLMAPI GCP GEO GPL GPS GPU Gemini Gemini 3.1 Pro Ghostty Git GitHub GitHub Actions Gmail Go Gog Golang Google Google AI Pro Google API Google Gemini Google Photos Google Pixel HKUDS Hardware Hermes Hermes Agent Hexo HidenCloud Hugo Hyprland IPV6 Intel JavaScript Jetpack Compose John Turnus KDE KOSPI Karpathy Kimi-K2.5 Kotlin LINUX LLM LTS LaTeX Linux LiveUSB MW4L Markdow Markdown Matrix MemU Bot Mesh-Network MiniMax Musk NAT64 NIX NODE NVIDIA NVIDIA Build NanoClaw Netcatty Netlify Newsletter Node.js Nvidia Open WebUI OpenAI OpenAI 兼容接口 OpenAI兼容 OpenCLI OpenClaw P2P PDF 编译 Pacman PicoClaw Pixel Pixel 1 Pixel 12 Pixel11 Plasma Prismer Productivity Pura90 Python QClaw QQ机器人 Qualcomm Quickshell RAG RTX Spark Railway Reddit Rust SFTP SSH SeleniumBase Serv00 Serverless Skills SoC Subagent SuperCall Synapse Syncthing TPU TSMC Tailscale Telegram Telegram Bot Tensor Tensor G7 Tim Cook Tunnel Turnstile Ubuntu VLESS VPN VPS Vercel Wayland WeChat Web3 WebSSH WebSocket WebTransport Web开发 Windows WireGuard WorkBuddy X XChat XHTTP X热榜 YouTube ZeroClaw arXiv arch c++ cc-switch cloudflared ct8.pl email git hugo hyprmod i3wm iMessage iOS n8n nanobot node js ntfs pacman podman zz.ac 东海 两性关系 个人助理 中东 中东冲突 中东局势 中关村论坛 中南大学 中国 中美 乌克兰 习惯养成 云同步 云服务器 亚洲 人性 人教版 代理 代金券 以色列 任务管理 伊朗 伊朗危机 伊朗战争 伦理 体育 使用 俄乌战争 俄罗斯 保护主义 信息流 信息管理 停火 健康管理 光通信 免费VPS 免费主机 免费试用 全球动态 六年级 共和党 关系 养老金 内容工厂 内容生产 内容筛选 内网穿透 军事冲突 军事动态 军民融合 农村 分享 分配 创业 制裁 办公自动化 加密 加密货币 加沙 北斗 北韩 医学生 半导体 华为 协议分析 博客 博客助手 博客发布 博客部署成功 卫星 即时通讯 厄尔尼诺 原生 JS 去中心化 反向代理 反思 反爬虫 反重力 台海局势 台湾 命令 命令行 喷嚏网 国产 国产化 国产替代 国际 国际关系 国际局势 国际新闻 图卦 图说 地缘政治 域名邮箱 基础设施 多代理 多模态AI 大学分析 大模型 孙少平 学习 安全 安装 实时监控 家庭助理 家庭服务器 家装设计 小学 工业策略 工作总结 工作效率 工作流编排 工具 工具链 平凡的世界 平台责任 庞氏骗局 开发 开发实录 开源 开源软件 开源项目 张雪峰 微信 心理健康 快捷键 情感 慈善 战争 房地产 手机 技术分享 投资工具 指标看板 提示词工程 播客 收件箱清理 效率 效率工具 教程 教育制度 数学 数据分析 数据投毒 文件管理 文献管理 新能源汽车 新闻汇总 日历聚合 时事 时事总结 显卡 晨报 智能体 智能体生态 智能手机 服务器部署 朝鲜 极端天气 架构 架构实践 核协议 核武器 桌面Cowork 桌面环境 模型接入 模型配置 欧洲安全 每日图说 比亚迪 气候 油价 法律 活动运营 浏览器自动化 消息通道 消费者权益 深度学习 渔船 游戏开发 湘雅医院 潘石屹 热点新闻 熔断 版本更新 特朗普 生态系统 生活 生活自动化 生物识别 用例 甲骨文云 电池技术 症状追踪 白嫖 白嫖攻略 白山云 皮皮虾 监管 目标管理 知识库 社交媒体 社会保障 社会公平 社会百态 社会观察 科技 科普 科研助手 窗口管理 笔记 第一财经 算法 算法推荐 系统管理 纽森 组网 经济 经济观察 经验分享 编程 网关 网络 网络安全 网络摘录 网络穿透 美伊冲突 美伊谈判 美国 美国制裁 美国大选 美国政治 股灾 能源安全 脚本 腾讯 腾讯,龙虾,OpenClaw 腾讯云 自动化 自动化创作 自动化协作 自动化提醒 自动化流水线 自动化脚本 自动化运维 自建服务 自律教练 自托管 自由软件 芯片 草榴 行为改变 视频摘要 解锁 计算摄影 记录 许可证 论文写作 论文阅读 语义搜索 语音代理 读书 读书笔记 读后感 谷歌云 财报季 路遥 身份验证 轻量级 迁移 运维 进化论 远程访问 远程运维 选车 邀请确认 部署 部署指南 部署教程 量子计算 销售自动化 阅读感悟 随笔 隐私 霍尔木兹 霍尔木兹海峡 青蛙机 韩国股市 韩红 韬定律 项目管理 风险管理 飞书 高中生活 高可用 高考 高考志愿 鸽巢原理 麒麟 麒麟9050 黄仁勋 黎巴嫩 龙虾

一言

文章归档

穿透之术:用 WebSocket 和 WebTransport 玩转隐身 VPN (wsvpn 深度解析)

穿透之术:用 WebSocket 和 WebTransport 玩转隐身 VPN (wsvpn 深度解析)

穿透之术:用 WebSocket 和 WebTransport 玩转隐身 VPN (wsvpn 深度解析)

在跟防火墙和 DPI (深度包检测) 死磕的这些年里,最让人绝望的不是端口被封,而是你的协议特征被对方一眼看穿。很多时候,你刚启动 OpenVPN 或 WireGuard,对方的拦截策略就瞬间生效。这时候你需要的不是更强的加密,而是更彻底的“伪装”。

这就是 wsvpn 解决的问题。

简单说,wsvpn 把 VPN 流量直接塞进了 WebSocket 和 WebTransport 里。它不跟你那些复杂的底层协议硬碰硬,而是直接在应用层伪装成最普通的 HTTP(S) 流量。在绝大多数审查环境下,只要是 443 端口的 HTTPS 流量,基本都被视为“合法”的网页浏览。

为什么选 WebSocket 和 WebTransport?

传统的 VPN 协议就像在高速公路上开一辆涂满亮色的跑车,警察(DPI)一眼就能认出你是干什么的。而 wsvpn 的做法是把车开进一个巨大的物流货柜(HTTP 隧道)里。

1. WebSocket: 最稳的保底方案

WebSocket 的握手阶段就是标准 HTTP 请求。对防火墙来说,这看起来就像你在用某个网页聊天软件或者在看实时股价。只要套上 SSL/TLS,它就是标准的 HTTPS。虽然它有 TCP 队头阻塞的问题,但在大多数企业网或公共 Wi-Fi 里,这是最稳的通行证。

2. WebTransport: 追求极致的性能

如果你觉得 WebSocket 慢,那就上 WebTransport。它是基于 HTTP/3 (QUIC) 的,最核心的优势是解决了 TCP 的队头阻塞。

WebTransport 允许在同一个连接里跑多个流,而且支持不可靠的数据传输 (Datagrams)。这意味着它能提供接近 UDP 的低延迟,同时还保留了 HTTP/3 的伪装能力。简单点说:WebSocket 负责在烂环境下活下来,WebTransport 负责在好环境下起飞。

拆解 wsvpn:能干什么?

wsvpn 并不是个简单的转发脚本,它是个完整的 VPN 实现:

  • TUN/TAP 模式:支持 L3 (IP) 和 L2 (Ethernet) 隧道。你可以像用常规 VPN 那样分配虚拟 IP,直接接管整个设备的流量。
  • 全平台支持:Linux, macOS, Windows 全覆盖。Windows 下走 Wintun 或 OpenVPN TAP 驱动,性能损耗很低。
  • 认证方案
    • HTTP Basic Auth:快,适合临时用。
    • mTLS (双向 TLS):这是最高规格的安全。服务器和客户端互相验证书,没私钥的人就算扫到了你的端口,也连不上。

部署实战:别在宿主机上瞎折腾

现在的 DevOps 流程,能用 Docker 绝不用二进制。

Docker 一键起飞

直接跑这个镜像:ghcr.io/doridian/wsvpn/wsvpn:latest

1
2
3
4
5
6
docker run --rm --cap-add=NET_ADMIN \
-v ./config:/config \
--device /dev/net/tun:/dev/net/tun \
-p 9000:9000 \
ghcr.io/doridian/wsvpn/wsvpn:latest \
--mode server --config /config/server.yml

重点:--cap-add=NET_ADMIN/dev/net/tun 必须给,否则它没权限创建虚拟网卡。

进阶方案:前面挡个反向代理

如果你想追求极致的隐身,千万别直接暴露 9000 端口。在前面挂个 CaddyNginx

流量链路:
Client $\rightarrow$ HTTPS (443) $\rightarrow$ Caddy/Nginx $\rightarrow$ wsvpn Server

这么搞有两个好处:

  1. 端口共用:VPN 流量和普通网页流量共用 443,防火墙根本没法通过端口区分。
  2. 证书自动化:用 Caddy 自动搞定 Let’s Encrypt 证书,不用自己手动配置 TLS 证书链。

避坑指南:性能与稳定性

实测下来,WebTransport 的吞吐量确实比 WebSocket 高一大截,尤其是在网络抖动的时候。但要注意,HTTP/3 还是比较新,有些极端的企业防火墙可能会直接把 UDP 443 流量给掐了。

我的经验是: 默认先试 WebTransport,如果连不上,再无缝回退到 WebSocket。

总结

wsvpn 不是用来取代 WireGuard 或 Tailscale 这种内网穿透神器的。它的核心竞争力是 “生存能力”

如果你处于一个极其受限、协议识别极其严格的环境,需要一个能像普通网页流量一样穿墙的通道,wsvpn 是目前最优雅的选择。它用一种很“正向”的 Web 标准,解决了很“负向”的封锁限制。

Bosh’s Final Thought: 所有的协议之争,最后都是特征之争。当你能把自己伪装成对方必须允许通过的样子,你就掌握了主动权。


相关资源:

本文作者:BOSh
本文链接:http://bosh.zz.ac/posts/x7y2z9a1.html
版权声明:本文由BoSh发布,部分内容来源于网络。