核心用法
vpn 是一个元技能(meta-skill),用于安全网络隧道搭建、地理访问诊断和防泄漏任务恢复。它通过编排 shell-scripting、curl-http、wireguard、tailscale、dns、ipinfo 和 moltguard 等多个子技能,实现可控的 VPN 切换、区域验证、DNS 安全检查以及被阻断工作流的自动重试。
典型工作流程包括:
1. 阻断检测:通过 HTTP 基线请求识别 geo_block、ip_block、auth_block 等阻断类型
2. 基线快照:捕获切换前的公网 IP、国家、DNS 解析器状态
3. 隧道路径选择:支持三种路径——VPN 提供商 CLI(NordVPN/Mullvad/ExpressVPN)、WireGuard 配置文件、Tailscale 退出节点
4. 隧道激活:连接选定路径,确认会话状态,按需启用 killswitch
5. 地理与 IP 验证:通过 ipinfo.io 对比切换前后 IP 和区域
6. DNS 安全检查:检测 DNS 泄漏风险,标记非隧道 DNS 路径
7. 访问重测:重试被阻断端点,对比 HTTP 状态/内容签名
8. 任务恢复:验证通过后自动恢复被阻断的工作流
显著优点
- 多路径灵活编排:不绑定单一 VPN 方案,支持商业 VPN、自托管 WireGuard、Tailscale 三种主流方案
- 证据驱动诊断:每个阻断判断都有 HTTP 证据链(状态码、响应头、内容签名)
- 安全合规门控:切换前强制用户授权确认,记录法律/条款责任认知,避免越权操作
- 自动审计追踪:输出标准化报告(BlockDiagnosis、TunnelStatus、DNSSafety、SecurityStatus 等),支持合规审计
- 防泄漏意识:DNS 安全检查与 MoltGuard 内容消毒双重防护
潜在缺点与局限性
- 依赖外部二进制:需预装
nordvpn/mullvad/expressvpn/wg/tailscale至少其一,配置门槛较高 - 不保证合法访问:明确声明不保证对被限制服务的合法访问,法律风险由用户承担
- MoltGuard 非完整泄漏检测:仅为提示内容安全护栏,非专业网络泄漏检测工具
- 地理验证置信度有限:依赖
ipinfo.io等第三方服务,存在数据库偏差可能 - 需要有效账户:商业 VPN 路径需有效订阅账户,无账户时无法自动修复
适合人群
- 需要绕过地理/IP 阻断的开发者、安全研究员、跨境业务运营者
- 对网络连接有审计追踪要求的合规敏感场景(如金融、法律行业)
- 已具备 VPN/WireGuard/Tailscale 基础设施的自托管用户
常规风险
| 风险类别 | 具体表现 | 缓解措施 |
|---------|---------|---------|
| 凭证泄露 | `MOLTGUARD_API_KEY`、`IPINFO_TOKEN` 环境变量管理不当 | 遵循最小权限原则,避免日志打印密钥 |
| DNS 泄漏 | 隧道连接后 DNS 仍走本地解析器 | 强制 DNS 安全检查,标记 `high` 风险时暂停任务 |
| 法律合规 | 绕过区域限制可能违反服务条款或当地法律 | 强制合规门控,用户需明确声明用途并承担责任 |
| 隧道失效 | 提供商 CLI 返回成功但实际未路由 | 强制 pre/post IP 验证,不匹配时标记 `Needs Review` |
| 无限重试风险 | 配置错误导致区域循环切换 | 默认 `max_retries: 2`,禁止无界区域跳转 |