feat(client/macos): P1 方案B 骨架 — System Extension + NETunnelProviderManager 接线
把 PoC 的 sudo sing-box 外部二进制换成自包含、免 root 的 NEPacketTunnelProvider (System Extension)+ 嵌入 libbox 的生产架构铺好骨架(不破坏现有 PoC 构建)。 - PacketTunnel/:扩展 target 源 — PacketTunnelProvider(LibboxSetup→NewService→start, openTun 建 NEPacketTunnelNetworkSettings)、Info.plist(NEProviderClasses)、 entitlements(packet-tunnel-provider-systemextension + App Group) - Runner/VpnChannel.swift:主 app 经 NETunnelProviderManager 启停 + 状态/速率回传, 对齐 Dart 侧 VpnNativeBridge 的 pangolin/vpn channel 契约 - vpn_bridge_provider.dart:kUseNativeVpnMacOS 开关(默认 false,联调通过后置 true) - docs/p1-macos-system-extension.md:文件清单 + Xcode/签名步骤 + 待办 (Team BYL4KQHMTN;Network Extensions 已确认自助开通、无需 Apple 审批) 非破坏:新源文件未入 build target、注册行/app-group entitlements 均注释、gate 默认 false。 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -13,11 +13,20 @@ import 'vpn_bridge_mock.dart';
|
||||
// Web 平台须先检查 kIsWeb(dart:io 在 Web 上不可用)。
|
||||
import 'dart:io' show Platform;
|
||||
|
||||
/// P1 方案B 开关:macOS 是否走原生 System Extension(VpnNativeBridge)而非 PoC 的
|
||||
/// sudo 子进程(DesktopVpnBridge)。默认 false——待 PacketTunnel target/签名就绪、
|
||||
/// 原生侧联调通过后置 true。见 docs/p1-macos-system-extension.md。
|
||||
const bool kUseNativeVpnMacOS = false;
|
||||
|
||||
/// 全局单例 VpnBridge。Ref 生命周期内不变。
|
||||
final vpnBridgeProvider = Provider<VpnBridge>((ref) {
|
||||
if (!kIsWeb &&
|
||||
(Platform.isMacOS || Platform.isLinux || Platform.isWindows)) {
|
||||
return DesktopVpnBridge();
|
||||
if (!kIsWeb) {
|
||||
if (Platform.isMacOS && kUseNativeVpnMacOS) {
|
||||
return VpnNativeBridge();
|
||||
}
|
||||
if (Platform.isMacOS || Platform.isLinux || Platform.isWindows) {
|
||||
return DesktopVpnBridge();
|
||||
}
|
||||
}
|
||||
return VpnBridgeMock();
|
||||
});
|
||||
|
||||
@@ -0,0 +1,38 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
|
||||
<plist version="1.0">
|
||||
<dict>
|
||||
<key>CFBundleDevelopmentRegion</key>
|
||||
<string>$(DEVELOPMENT_LANGUAGE)</string>
|
||||
<key>CFBundleDisplayName</key>
|
||||
<string>Pangolin Tunnel</string>
|
||||
<key>CFBundleExecutable</key>
|
||||
<string>$(EXECUTABLE_NAME)</string>
|
||||
<key>CFBundleIdentifier</key>
|
||||
<string>$(PRODUCT_BUNDLE_IDENTIFIER)</string>
|
||||
<key>CFBundleInfoDictionaryVersion</key>
|
||||
<string>6.0</string>
|
||||
<key>CFBundleName</key>
|
||||
<string>$(PRODUCT_NAME)</string>
|
||||
<key>CFBundlePackageType</key>
|
||||
<string>$(PRODUCT_BUNDLE_PACKAGE_TYPE)</string>
|
||||
<key>CFBundleShortVersionString</key>
|
||||
<string>$(MARKETING_VERSION)</string>
|
||||
<key>CFBundleVersion</key>
|
||||
<string>$(CURRENT_PROJECT_VERSION)</string>
|
||||
<!-- System Extension 主体声明:NEPacketTunnelProvider。
|
||||
NetworkExtension 框架据此把扩展类与 packet-tunnel 类型绑定。 -->
|
||||
<key>NetworkExtension</key>
|
||||
<dict>
|
||||
<key>NEMachServiceName</key>
|
||||
<string>$(TeamIdentifierPrefix)group.com.pangolin.pangolin</string>
|
||||
<key>NEProviderClasses</key>
|
||||
<dict>
|
||||
<key>com.apple.networkextension.packet-tunnel</key>
|
||||
<string>$(PRODUCT_MODULE_NAME).PacketTunnelProvider</string>
|
||||
</dict>
|
||||
</dict>
|
||||
<key>CFBundlePackageType</key>
|
||||
<string>XPC!</string>
|
||||
</dict>
|
||||
</plist>
|
||||
@@ -0,0 +1,17 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
|
||||
<plist version="1.0">
|
||||
<dict>
|
||||
<!-- Packet Tunnel Provider(System Extension 形态:站外 Developer ID 分发用 -systemextension 后缀)。
|
||||
在 Identifiers → com.pangolin.pangolin.tunnel 勾 Network Extensions 即获得此权限。 -->
|
||||
<key>com.apple.developer.networking.networkextension</key>
|
||||
<array>
|
||||
<string>packet-tunnel-provider-systemextension</string>
|
||||
</array>
|
||||
<!-- 与主 app 共享配置/状态(同一 App Group) -->
|
||||
<key>com.apple.security.application-groups</key>
|
||||
<array>
|
||||
<string>group.com.pangolin.pangolin</string>
|
||||
</array>
|
||||
</dict>
|
||||
</plist>
|
||||
@@ -0,0 +1,124 @@
|
||||
// PacketTunnelProvider.swift — Pangolin macOS System Extension(方案B / P1 骨架)
|
||||
//
|
||||
// 角色:运行在独立 sysex 进程的 NEPacketTunnelProvider。把嵌入的 sing-box(libbox)
|
||||
// 拉起来建 TUN,免 root、自包含(替代 PoC 的 `sudo sing-box run` 外部二进制)。
|
||||
//
|
||||
// 数据流(详见 docs/p1-macos-system-extension.md):
|
||||
// 主 app(Flutter)经 NETunnelProviderManager.startVPNTunnel(options:) 下发 sing-box
|
||||
// JSON → 本扩展 startTunnel 收到 → LibboxSetup(App Group 路径)→ LibboxNewService(json,
|
||||
// platformInterface)→ start;libbox 回调 platformInterface.openTun 时,我们据其网络配置
|
||||
// 建 NEPacketTunnelNetworkSettings + setTunnelNetworkSettings,把 packetFlow 的 fd 交回。
|
||||
// 运行态速率/状态经 libbox CommandServer(loopback)被主 app 的 CommandClient 订阅。
|
||||
//
|
||||
// ⚠️ 编译前置:
|
||||
// 1. 工程已加入 Libbox.xcframework(scripts/build-libbox.sh apple macos 产出)。
|
||||
// 2. 本 target 链接 NetworkExtension + Libbox。
|
||||
// 3. PangolinPlatformInterface 对 LibboxPlatformInterfaceProtocol 的**完整**实现需
|
||||
// 对照官方 sing-box-for-apple 的 ExtensionPlatformInterface 补齐(本文件只搭关键路径)。
|
||||
|
||||
import NetworkExtension
|
||||
import os
|
||||
// import Libbox // ← gomobile bind 产物;加入 xcframework 后解开
|
||||
|
||||
private let log = Logger(subsystem: "com.pangolin.pangolin.tunnel", category: "provider")
|
||||
|
||||
class PacketTunnelProvider: NEPacketTunnelProvider {
|
||||
// libbox 服务句柄(类型来自 Libbox 模块,加入 xcframework 后改为 LibboxBoxService)。
|
||||
private var boxService: AnyObject?
|
||||
private var platformInterface: PangolinPlatformInterface?
|
||||
|
||||
// App Group 共享容器:放 sing-box 工作目录(缓存/日志)。主 app 与扩展同路径。
|
||||
private static let appGroup = "group.com.pangolin.pangolin"
|
||||
|
||||
override func startTunnel(options: [String: NSObject]?) async throws {
|
||||
log.info("startTunnel")
|
||||
|
||||
// 1) sing-box JSON:优先取 startVPNTunnel 下发的 options["configContent"],
|
||||
// 否则回退读 App Group 共享文件(主 app 写入)。
|
||||
let configContent: String
|
||||
if let inline = options?["configContent"] as? String, !inline.isEmpty {
|
||||
configContent = inline
|
||||
} else {
|
||||
configContent = (try? Self.readSharedConfig()) ?? ""
|
||||
}
|
||||
guard !configContent.isEmpty else {
|
||||
throw NSError(domain: "pangolin.tunnel", code: 1,
|
||||
userInfo: [NSLocalizedDescriptionKey: "empty sing-box config"])
|
||||
}
|
||||
|
||||
// 2) libbox 基础路径(全部落在 App Group 容器内,sysess 沙盒可写)。
|
||||
guard let base = FileManager.default
|
||||
.containerURL(forSecurityApplicationGroupIdentifier: Self.appGroup) else {
|
||||
throw NSError(domain: "pangolin.tunnel", code: 2,
|
||||
userInfo: [NSLocalizedDescriptionKey: "no app group container"])
|
||||
}
|
||||
let work = base.appendingPathComponent("work", isDirectory: true)
|
||||
try? FileManager.default.createDirectory(at: work, withIntermediateDirectories: true)
|
||||
|
||||
/* ── 加入 Libbox.xcframework 后解开以下真实接线 ──────────────────────
|
||||
var setupError: NSError?
|
||||
let setup = LibboxSetupOptions()
|
||||
setup.basePath = base.path
|
||||
setup.workingPath = work.path
|
||||
setup.tempPath = NSTemporaryDirectory()
|
||||
LibboxSetup(setup, &setupError)
|
||||
if let setupError { throw setupError }
|
||||
|
||||
let platform = PangolinPlatformInterface(provider: self)
|
||||
self.platformInterface = platform
|
||||
|
||||
var newError: NSError?
|
||||
guard let service = LibboxNewService(configContent, platform, &newError) else {
|
||||
throw newError ?? NSError(domain: "pangolin.tunnel", code: 3)
|
||||
}
|
||||
self.boxService = service
|
||||
try service.start()
|
||||
──────────────────────────────────────────────────────────────────── */
|
||||
|
||||
// 骨架占位:xcframework 接入前,startTunnel 直接抛错,避免静默假成功。
|
||||
throw NSError(domain: "pangolin.tunnel", code: 99, userInfo: [
|
||||
NSLocalizedDescriptionKey:
|
||||
"Libbox 尚未接入(见 docs/p1-macos-system-extension.md 步骤 3)",
|
||||
])
|
||||
}
|
||||
|
||||
override func stopTunnel(with reason: NEProviderStopReason) async {
|
||||
log.info("stopTunnel reason=\(reason.rawValue)")
|
||||
/* if let service = boxService as? LibboxBoxService { try? service.close() } */
|
||||
boxService = nil
|
||||
platformInterface = nil
|
||||
}
|
||||
|
||||
// 主 app 经 sendProviderMessage 下发的控制(切节点等);也可改走 libbox CommandServer。
|
||||
override func handleAppMessage(_ messageData: Data) async -> Data? {
|
||||
nil
|
||||
}
|
||||
|
||||
private static func readSharedConfig() throws -> String {
|
||||
guard let base = FileManager.default
|
||||
.containerURL(forSecurityApplicationGroupIdentifier: appGroup) else {
|
||||
throw NSError(domain: "pangolin.tunnel", code: 2)
|
||||
}
|
||||
let url = base.appendingPathComponent("config.json")
|
||||
return try String(contentsOf: url, encoding: .utf8)
|
||||
}
|
||||
}
|
||||
|
||||
/// libbox ↔ NetworkExtension 桥(LibboxPlatformInterfaceProtocol)。
|
||||
///
|
||||
/// 关键职责是 openTun:libbox 把所需网络参数(地址/路由/DNS/MTU)交给我们,我们据此建
|
||||
/// NEPacketTunnelNetworkSettings、setTunnelNetworkSettings,并返回 packetFlow 对应的 tun fd。
|
||||
///
|
||||
/// ⚠️ 本类只是骨架声明。完整协议(openTun / writeLog / useProcFS / findConnectionOwner /
|
||||
/// defaultInterfaceMonitor / getInterfaces / underNetworkExtension / systemCertificates 等)
|
||||
/// 需对照官方 ExtensionPlatformInterface 补齐后才能编译通过。见安装文档步骤 3。
|
||||
final class PangolinPlatformInterface: NSObject {
|
||||
private weak var provider: NEPacketTunnelProvider?
|
||||
|
||||
init(provider: NEPacketTunnelProvider) {
|
||||
self.provider = provider
|
||||
}
|
||||
|
||||
// 示意:openTun 的核心是把 libbox 的网络配置翻译成 NEPacketTunnelNetworkSettings。
|
||||
// 真实签名以 Libbox 头文件为准(LibboxTunOptions / 返回 tun fd)。
|
||||
}
|
||||
@@ -15,5 +15,11 @@
|
||||
<array>
|
||||
<string>$(AppIdentifierPrefix)com.pangolin.pangolin</string>
|
||||
</array>
|
||||
<!-- P1 方案B:接 System Extension 时在此加(注册 App Group 后,见 p1-macos-system-extension.md §3):
|
||||
<key>com.apple.security.application-groups</key>
|
||||
<array>
|
||||
<string>group.com.pangolin.pangolin</string>
|
||||
</array>
|
||||
-->
|
||||
</dict>
|
||||
</plist>
|
||||
|
||||
@@ -14,6 +14,11 @@ class MainFlutterWindow: NSWindow {
|
||||
|
||||
RegisterGeneratedPlugins(registry: flutterViewController)
|
||||
|
||||
// P1 方案B:VPN 原生控制通道。把 VpnChannel.swift 加入 Runner target(Compile Sources)
|
||||
// 后,解开下一行注册(见 docs/p1-macos-system-extension.md §3)。在此之前保持注释,
|
||||
// 以免引用未编译符号破坏 Runner 构建。
|
||||
// VpnChannel.register(with: flutterViewController.registrar(forPlugin: "VpnChannel"))
|
||||
|
||||
super.awakeFromNib()
|
||||
}
|
||||
}
|
||||
|
||||
@@ -11,5 +11,11 @@
|
||||
<array>
|
||||
<string>$(AppIdentifierPrefix)com.pangolin.pangolin</string>
|
||||
</array>
|
||||
<!-- P1 方案B:接 System Extension 时在此加(注册 App Group 后,见 p1-macos-system-extension.md §3):
|
||||
<key>com.apple.security.application-groups</key>
|
||||
<array>
|
||||
<string>group.com.pangolin.pangolin</string>
|
||||
</array>
|
||||
-->
|
||||
</dict>
|
||||
</plist>
|
||||
|
||||
@@ -0,0 +1,164 @@
|
||||
// VpnChannel.swift — 主 app 侧 VPN 控制(方案B / P1 骨架)
|
||||
//
|
||||
// 把 Flutter 的 pangolin/vpn(MethodChannel)+ pangolin/vpn/status、pangolin/vpn/stats
|
||||
// (EventChannel)接到 NETunnelProviderManager:安装/启停 PacketTunnel System Extension、
|
||||
// 回传状态与速率。契约对齐 client/lib/bridge/vpn_bridge.dart 的 VpnNativeBridge。
|
||||
//
|
||||
// 注册:在 MainFlutterWindow.awakeFromNib 里 `VpnChannel.register(with: flutterViewController)`。
|
||||
//
|
||||
// ⚠️ 站外分发首启需先**激活 System Extension**(OSSystemExtensionRequest,见
|
||||
// activateSystemExtensionIfNeeded + 安装文档步骤 4),用户会在「系统设置→隐私与安全性」
|
||||
// 点允许;激活成功后 NETunnelProviderManager 才能加载该 provider。
|
||||
|
||||
import FlutterMacOS
|
||||
import NetworkExtension
|
||||
import SystemExtensions
|
||||
import os
|
||||
|
||||
private let log = Logger(subsystem: "com.pangolin.pangolin", category: "vpn")
|
||||
|
||||
final class VpnChannel: NSObject {
|
||||
private static let tunnelBundleId = "com.pangolin.pangolin.tunnel"
|
||||
|
||||
private var statusSink: FlutterEventSink?
|
||||
private var statsSink: FlutterEventSink?
|
||||
private var statusObserver: NSObjectProtocol?
|
||||
private var statsTimer: Timer?
|
||||
private var manager: NETunnelProviderManager?
|
||||
|
||||
static func register(with registrar: FlutterPluginRegistrar) {
|
||||
let instance = VpnChannel()
|
||||
let method = FlutterMethodChannel(name: "pangolin/vpn",
|
||||
binaryMessenger: registrar.messenger)
|
||||
method.setMethodCallHandler(instance.handle)
|
||||
|
||||
FlutterEventChannel(name: "pangolin/vpn/status", binaryMessenger: registrar.messenger)
|
||||
.setStreamHandler(StatusStreamHandler(owner: instance))
|
||||
FlutterEventChannel(name: "pangolin/vpn/stats", binaryMessenger: registrar.messenger)
|
||||
.setStreamHandler(StatsStreamHandler(owner: instance))
|
||||
|
||||
instance.observeStatus()
|
||||
}
|
||||
|
||||
// ── MethodChannel ───────────────────────────────────────────────
|
||||
private func handle(_ call: FlutterMethodCall, _ result: @escaping FlutterResult) {
|
||||
switch call.method {
|
||||
case "start":
|
||||
guard let configJson = call.arguments as? String else {
|
||||
result(FlutterError(code: "bad_args", message: "expected config json", details: nil))
|
||||
return
|
||||
}
|
||||
Task { await self.start(configJson, result) }
|
||||
case "stop":
|
||||
Task { await self.stop(result) }
|
||||
case "getStatus":
|
||||
result(Self.statusString(manager?.connection.status ?? .invalid))
|
||||
case "selectOutbound":
|
||||
// TODO: 经 sendProviderMessage / libbox CommandClient 切 outbound。
|
||||
result(nil)
|
||||
case "getActiveOutbound":
|
||||
result("auto")
|
||||
case "setKillSwitch":
|
||||
// includeAllNetworks / on-demand 实现 kill switch(后续)。
|
||||
result(nil)
|
||||
default:
|
||||
result(FlutterMethodNotImplemented)
|
||||
}
|
||||
}
|
||||
|
||||
private func start(_ configJson: String, _ result: @escaping FlutterResult) async {
|
||||
do {
|
||||
try await activateSystemExtensionIfNeeded()
|
||||
let mgr = try await loadOrCreateManager()
|
||||
self.manager = mgr
|
||||
try mgr.connection.startVPNTunnel(options: [
|
||||
"configContent": configJson as NSString,
|
||||
])
|
||||
result(nil)
|
||||
} catch {
|
||||
log.error("start failed: \(error.localizedDescription)")
|
||||
result(FlutterError(code: "start_failed", message: error.localizedDescription, details: nil))
|
||||
}
|
||||
}
|
||||
|
||||
private func stop(_ result: @escaping FlutterResult) async {
|
||||
manager?.connection.stopVPNTunnel()
|
||||
result(nil)
|
||||
}
|
||||
|
||||
// ── NETunnelProviderManager 装配 ────────────────────────────────
|
||||
private func loadOrCreateManager() async throws -> NETunnelProviderManager {
|
||||
let all = try await NETunnelProviderManager.loadAllFromPreferences()
|
||||
let mgr = all.first ?? NETunnelProviderManager()
|
||||
let proto = (mgr.protocolConfiguration as? NETunnelProviderProtocol) ?? NETunnelProviderProtocol()
|
||||
proto.providerBundleIdentifier = Self.tunnelBundleId
|
||||
proto.serverAddress = "Pangolin" // 仅展示用
|
||||
mgr.protocolConfiguration = proto
|
||||
mgr.localizedDescription = "Pangolin"
|
||||
mgr.isEnabled = true
|
||||
try await mgr.saveToPreferences()
|
||||
try await mgr.loadFromPreferences() // 保存后重载,拿到有效 connection
|
||||
return mgr
|
||||
}
|
||||
|
||||
// 站外 sysex 首次需用户授权激活。
|
||||
private func activateSystemExtensionIfNeeded() async throws {
|
||||
// TODO(P1): OSSystemExtensionRequest.activationRequest(
|
||||
// forExtensionWithIdentifier: tunnelBundleId, queue: .main) + delegate 等待结果。
|
||||
// 已激活则直接返回。详见安装文档步骤 4。
|
||||
}
|
||||
|
||||
// ── 状态 / 速率回传 ─────────────────────────────────────────────
|
||||
private func observeStatus() {
|
||||
statusObserver = NotificationCenter.default.addObserver(
|
||||
forName: .NEVPNStatusDidChange, object: nil, queue: .main
|
||||
) { [weak self] note in
|
||||
guard let conn = note.object as? NEVPNConnection else { return }
|
||||
self?.statusSink?(Self.statusString(conn.status))
|
||||
}
|
||||
}
|
||||
|
||||
fileprivate func onStatusListen(_ sink: @escaping FlutterEventSink) {
|
||||
statusSink = sink
|
||||
sink(Self.statusString(manager?.connection.status ?? .invalid))
|
||||
}
|
||||
fileprivate func onStatusCancel() { statusSink = nil }
|
||||
|
||||
fileprivate func onStatsListen(_ sink: @escaping FlutterEventSink) {
|
||||
statsSink = sink
|
||||
// TODO(P1): 接 libbox CommandClient 订阅实时速率;骨架先每秒推占位 0。
|
||||
statsTimer = Timer.scheduledTimer(withTimeInterval: 1, repeats: true) { [weak self] _ in
|
||||
self?.statsSink?(["up": 0, "down": 0, "uplinkTotal": 0, "downlinkTotal": 0])
|
||||
}
|
||||
}
|
||||
fileprivate func onStatsCancel() { statsTimer?.invalidate(); statsTimer = nil; statsSink = nil }
|
||||
|
||||
private static func statusString(_ s: NEVPNStatus) -> String {
|
||||
switch s {
|
||||
case .connected: return "on"
|
||||
case .connecting, .reasserting: return "connecting"
|
||||
case .disconnecting: return "disconnecting"
|
||||
case .disconnected, .invalid: return "off"
|
||||
@unknown default: return "error"
|
||||
}
|
||||
}
|
||||
}
|
||||
|
||||
// EventChannel 流处理器。
|
||||
private final class StatusStreamHandler: NSObject, FlutterStreamHandler {
|
||||
weak var owner: VpnChannel?
|
||||
init(owner: VpnChannel) { self.owner = owner }
|
||||
func onListen(withArguments _: Any?, eventSink events: @escaping FlutterEventSink) -> FlutterError? {
|
||||
owner?.onStatusListen(events); return nil
|
||||
}
|
||||
func onCancel(withArguments _: Any?) -> FlutterError? { owner?.onStatusCancel(); return nil }
|
||||
}
|
||||
|
||||
private final class StatsStreamHandler: NSObject, FlutterStreamHandler {
|
||||
weak var owner: VpnChannel?
|
||||
init(owner: VpnChannel) { self.owner = owner }
|
||||
func onListen(withArguments _: Any?, eventSink events: @escaping FlutterEventSink) -> FlutterError? {
|
||||
owner?.onStatsListen(events); return nil
|
||||
}
|
||||
func onCancel(withArguments _: Any?) -> FlutterError? { owner?.onStatsCancel(); return nil }
|
||||
}
|
||||
Reference in New Issue
Block a user