feat(client/macos): P1 方案B 骨架 — System Extension + NETunnelProviderManager 接线
ci-pangolin / Lint — shellcheck (push) Has been cancelled
ci-pangolin / OpenAPI Sync Check (push) Has been cancelled
ci-pangolin / Redline Scan — 脱敏 (UI 文案) (push) Has been cancelled
ci-pangolin / Flutter — analyze + test (push) Has been cancelled

把 PoC 的 sudo sing-box 外部二进制换成自包含、免 root 的 NEPacketTunnelProvider
(System Extension)+ 嵌入 libbox 的生产架构铺好骨架(不破坏现有 PoC 构建)。

- PacketTunnel/:扩展 target 源 — PacketTunnelProvider(LibboxSetup→NewService→start,
  openTun 建 NEPacketTunnelNetworkSettings)、Info.plist(NEProviderClasses)、
  entitlements(packet-tunnel-provider-systemextension + App Group)
- Runner/VpnChannel.swift:主 app 经 NETunnelProviderManager 启停 + 状态/速率回传,
  对齐 Dart 侧 VpnNativeBridge 的 pangolin/vpn channel 契约
- vpn_bridge_provider.dart:kUseNativeVpnMacOS 开关(默认 false,联调通过后置 true)
- docs/p1-macos-system-extension.md:文件清单 + Xcode/签名步骤 + 待办
  (Team BYL4KQHMTN;Network Extensions 已确认自助开通、无需 Apple 审批)

非破坏:新源文件未入 build target、注册行/app-group entitlements 均注释、gate 默认 false。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
wangjia
2026-06-19 11:07:36 +08:00
parent 64a1a64c3f
commit b25c8bbc2c
10 changed files with 480 additions and 6 deletions
+12 -3
View File
@@ -13,11 +13,20 @@ import 'vpn_bridge_mock.dart';
// Web 平台须先检查 kIsWebdart:io 在 Web 上不可用)。
import 'dart:io' show Platform;
/// P1 方案B 开关:macOS 是否走原生 System Extension(VpnNativeBridge)而非 PoC 的
/// sudo 子进程(DesktopVpnBridge)。默认 false——待 PacketTunnel target/签名就绪、
/// 原生侧联调通过后置 true。见 docs/p1-macos-system-extension.md。
const bool kUseNativeVpnMacOS = false;
/// 全局单例 VpnBridge。Ref 生命周期内不变。
final vpnBridgeProvider = Provider<VpnBridge>((ref) {
if (!kIsWeb &&
(Platform.isMacOS || Platform.isLinux || Platform.isWindows)) {
return DesktopVpnBridge();
if (!kIsWeb) {
if (Platform.isMacOS && kUseNativeVpnMacOS) {
return VpnNativeBridge();
}
if (Platform.isMacOS || Platform.isLinux || Platform.isWindows) {
return DesktopVpnBridge();
}
}
return VpnBridgeMock();
});
+38
View File
@@ -0,0 +1,38 @@
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>CFBundleDevelopmentRegion</key>
<string>$(DEVELOPMENT_LANGUAGE)</string>
<key>CFBundleDisplayName</key>
<string>Pangolin Tunnel</string>
<key>CFBundleExecutable</key>
<string>$(EXECUTABLE_NAME)</string>
<key>CFBundleIdentifier</key>
<string>$(PRODUCT_BUNDLE_IDENTIFIER)</string>
<key>CFBundleInfoDictionaryVersion</key>
<string>6.0</string>
<key>CFBundleName</key>
<string>$(PRODUCT_NAME)</string>
<key>CFBundlePackageType</key>
<string>$(PRODUCT_BUNDLE_PACKAGE_TYPE)</string>
<key>CFBundleShortVersionString</key>
<string>$(MARKETING_VERSION)</string>
<key>CFBundleVersion</key>
<string>$(CURRENT_PROJECT_VERSION)</string>
<!-- System Extension 主体声明:NEPacketTunnelProvider。
NetworkExtension 框架据此把扩展类与 packet-tunnel 类型绑定。 -->
<key>NetworkExtension</key>
<dict>
<key>NEMachServiceName</key>
<string>$(TeamIdentifierPrefix)group.com.pangolin.pangolin</string>
<key>NEProviderClasses</key>
<dict>
<key>com.apple.networkextension.packet-tunnel</key>
<string>$(PRODUCT_MODULE_NAME).PacketTunnelProvider</string>
</dict>
</dict>
<key>CFBundlePackageType</key>
<string>XPC!</string>
</dict>
</plist>
@@ -0,0 +1,17 @@
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<!-- Packet Tunnel Provider(System Extension 形态:站外 Developer ID 分发用 -systemextension 后缀)。
在 Identifiers → com.pangolin.pangolin.tunnel 勾 Network Extensions 即获得此权限。 -->
<key>com.apple.developer.networking.networkextension</key>
<array>
<string>packet-tunnel-provider-systemextension</string>
</array>
<!-- 与主 app 共享配置/状态(同一 App Group) -->
<key>com.apple.security.application-groups</key>
<array>
<string>group.com.pangolin.pangolin</string>
</array>
</dict>
</plist>
@@ -0,0 +1,124 @@
// PacketTunnelProvider.swift Pangolin macOS System Extension(B / P1 )
//
// : sysex NEPacketTunnelProvider sing-box(libbox)
// TUN, root( PoC `sudo sing-box run` )
//
// ( docs/p1-macos-system-extension.md):
// app(Flutter) NETunnelProviderManager.startVPNTunnel(options:) sing-box
// JSON startTunnel LibboxSetup(App Group ) LibboxNewService(json,
// platformInterface) start;libbox platformInterface.openTun ,
// NEPacketTunnelNetworkSettings + setTunnelNetworkSettings, packetFlow fd
// / libbox CommandServer(loopback) app CommandClient
//
// :
// 1. Libbox.xcframework(scripts/build-libbox.sh apple macos )
// 2. target NetworkExtension + Libbox
// 3. PangolinPlatformInterface LibboxPlatformInterfaceProtocol ****
// sing-box-for-apple ExtensionPlatformInterface ()
import NetworkExtension
import os
// import Libbox // gomobile bind ; xcframework
private let log = Logger(subsystem: "com.pangolin.pangolin.tunnel", category: "provider")
class PacketTunnelProvider: NEPacketTunnelProvider {
// libbox ( Libbox , xcframework LibboxBoxService)
private var boxService: AnyObject?
private var platformInterface: PangolinPlatformInterface?
// App Group : sing-box (/) app
private static let appGroup = "group.com.pangolin.pangolin"
override func startTunnel(options: [String: NSObject]?) async throws {
log.info("startTunnel")
// 1) sing-box JSON: startVPNTunnel options["configContent"],
// 退 App Group ( app )
let configContent: String
if let inline = options?["configContent"] as? String, !inline.isEmpty {
configContent = inline
} else {
configContent = (try? Self.readSharedConfig()) ?? ""
}
guard !configContent.isEmpty else {
throw NSError(domain: "pangolin.tunnel", code: 1,
userInfo: [NSLocalizedDescriptionKey: "empty sing-box config"])
}
// 2) libbox ( App Group ,sysess )
guard let base = FileManager.default
.containerURL(forSecurityApplicationGroupIdentifier: Self.appGroup) else {
throw NSError(domain: "pangolin.tunnel", code: 2,
userInfo: [NSLocalizedDescriptionKey: "no app group container"])
}
let work = base.appendingPathComponent("work", isDirectory: true)
try? FileManager.default.createDirectory(at: work, withIntermediateDirectories: true)
/* Libbox.xcframework 线
var setupError: NSError?
let setup = LibboxSetupOptions()
setup.basePath = base.path
setup.workingPath = work.path
setup.tempPath = NSTemporaryDirectory()
LibboxSetup(setup, &setupError)
if let setupError { throw setupError }
let platform = PangolinPlatformInterface(provider: self)
self.platformInterface = platform
var newError: NSError?
guard let service = LibboxNewService(configContent, platform, &newError) else {
throw newError ?? NSError(domain: "pangolin.tunnel", code: 3)
}
self.boxService = service
try service.start()
*/
// :xcframework ,startTunnel ,
throw NSError(domain: "pangolin.tunnel", code: 99, userInfo: [
NSLocalizedDescriptionKey:
"Libbox 尚未接入(见 docs/p1-macos-system-extension.md 步骤 3)",
])
}
override func stopTunnel(with reason: NEProviderStopReason) async {
log.info("stopTunnel reason=\(reason.rawValue)")
/* if let service = boxService as? LibboxBoxService { try? service.close() } */
boxService = nil
platformInterface = nil
}
// app sendProviderMessage (); libbox CommandServer
override func handleAppMessage(_ messageData: Data) async -> Data? {
nil
}
private static func readSharedConfig() throws -> String {
guard let base = FileManager.default
.containerURL(forSecurityApplicationGroupIdentifier: appGroup) else {
throw NSError(domain: "pangolin.tunnel", code: 2)
}
let url = base.appendingPathComponent("config.json")
return try String(contentsOf: url, encoding: .utf8)
}
}
/// libbox NetworkExtension (LibboxPlatformInterfaceProtocol)
///
/// openTun:libbox (//DNS/MTU),
/// NEPacketTunnelNetworkSettingssetTunnelNetworkSettings, packetFlow tun fd
///
/// (openTun / writeLog / useProcFS / findConnectionOwner /
/// defaultInterfaceMonitor / getInterfaces / underNetworkExtension / systemCertificates )
/// ExtensionPlatformInterface 3
final class PangolinPlatformInterface: NSObject {
private weak var provider: NEPacketTunnelProvider?
init(provider: NEPacketTunnelProvider) {
self.provider = provider
}
// :openTun libbox NEPacketTunnelNetworkSettings
// Libbox (LibboxTunOptions / tun fd)
}
@@ -15,5 +15,11 @@
<array>
<string>$(AppIdentifierPrefix)com.pangolin.pangolin</string>
</array>
<!-- P1 方案B:接 System Extension 时在此加(注册 App Group 后,见 p1-macos-system-extension.md §3):
<key>com.apple.security.application-groups</key>
<array>
<string>group.com.pangolin.pangolin</string>
</array>
-->
</dict>
</plist>
@@ -14,6 +14,11 @@ class MainFlutterWindow: NSWindow {
RegisterGeneratedPlugins(registry: flutterViewController)
// P1 B:VPN VpnChannel.swift Runner target(Compile Sources)
// ,( docs/p1-macos-system-extension.md §3),
// Runner
// VpnChannel.register(with: flutterViewController.registrar(forPlugin: "VpnChannel"))
super.awakeFromNib()
}
}
+6
View File
@@ -11,5 +11,11 @@
<array>
<string>$(AppIdentifierPrefix)com.pangolin.pangolin</string>
</array>
<!-- P1 方案B:接 System Extension 时在此加(注册 App Group 后,见 p1-macos-system-extension.md §3):
<key>com.apple.security.application-groups</key>
<array>
<string>group.com.pangolin.pangolin</string>
</array>
-->
</dict>
</plist>
+164
View File
@@ -0,0 +1,164 @@
// VpnChannel.swift app VPN (B / P1 )
//
// Flutter pangolin/vpn(MethodChannel)+ pangolin/vpn/statuspangolin/vpn/stats
// (EventChannel) NETunnelProviderManager:/ PacketTunnel System Extension
// client/lib/bridge/vpn_bridge.dart VpnNativeBridge
//
// : MainFlutterWindow.awakeFromNib `VpnChannel.register(with: flutterViewController)`
//
// ** System Extension**(OSSystemExtensionRequest,
// activateSystemExtensionIfNeeded + 4),
// ; NETunnelProviderManager provider
import FlutterMacOS
import NetworkExtension
import SystemExtensions
import os
private let log = Logger(subsystem: "com.pangolin.pangolin", category: "vpn")
final class VpnChannel: NSObject {
private static let tunnelBundleId = "com.pangolin.pangolin.tunnel"
private var statusSink: FlutterEventSink?
private var statsSink: FlutterEventSink?
private var statusObserver: NSObjectProtocol?
private var statsTimer: Timer?
private var manager: NETunnelProviderManager?
static func register(with registrar: FlutterPluginRegistrar) {
let instance = VpnChannel()
let method = FlutterMethodChannel(name: "pangolin/vpn",
binaryMessenger: registrar.messenger)
method.setMethodCallHandler(instance.handle)
FlutterEventChannel(name: "pangolin/vpn/status", binaryMessenger: registrar.messenger)
.setStreamHandler(StatusStreamHandler(owner: instance))
FlutterEventChannel(name: "pangolin/vpn/stats", binaryMessenger: registrar.messenger)
.setStreamHandler(StatsStreamHandler(owner: instance))
instance.observeStatus()
}
// MethodChannel
private func handle(_ call: FlutterMethodCall, _ result: @escaping FlutterResult) {
switch call.method {
case "start":
guard let configJson = call.arguments as? String else {
result(FlutterError(code: "bad_args", message: "expected config json", details: nil))
return
}
Task { await self.start(configJson, result) }
case "stop":
Task { await self.stop(result) }
case "getStatus":
result(Self.statusString(manager?.connection.status ?? .invalid))
case "selectOutbound":
// TODO: sendProviderMessage / libbox CommandClient outbound
result(nil)
case "getActiveOutbound":
result("auto")
case "setKillSwitch":
// includeAllNetworks / on-demand kill switch()
result(nil)
default:
result(FlutterMethodNotImplemented)
}
}
private func start(_ configJson: String, _ result: @escaping FlutterResult) async {
do {
try await activateSystemExtensionIfNeeded()
let mgr = try await loadOrCreateManager()
self.manager = mgr
try mgr.connection.startVPNTunnel(options: [
"configContent": configJson as NSString,
])
result(nil)
} catch {
log.error("start failed: \(error.localizedDescription)")
result(FlutterError(code: "start_failed", message: error.localizedDescription, details: nil))
}
}
private func stop(_ result: @escaping FlutterResult) async {
manager?.connection.stopVPNTunnel()
result(nil)
}
// NETunnelProviderManager
private func loadOrCreateManager() async throws -> NETunnelProviderManager {
let all = try await NETunnelProviderManager.loadAllFromPreferences()
let mgr = all.first ?? NETunnelProviderManager()
let proto = (mgr.protocolConfiguration as? NETunnelProviderProtocol) ?? NETunnelProviderProtocol()
proto.providerBundleIdentifier = Self.tunnelBundleId
proto.serverAddress = "Pangolin" //
mgr.protocolConfiguration = proto
mgr.localizedDescription = "Pangolin"
mgr.isEnabled = true
try await mgr.saveToPreferences()
try await mgr.loadFromPreferences() // , connection
return mgr
}
// sysex
private func activateSystemExtensionIfNeeded() async throws {
// TODO(P1): OSSystemExtensionRequest.activationRequest(
// forExtensionWithIdentifier: tunnelBundleId, queue: .main) + delegate
// 4
}
// /
private func observeStatus() {
statusObserver = NotificationCenter.default.addObserver(
forName: .NEVPNStatusDidChange, object: nil, queue: .main
) { [weak self] note in
guard let conn = note.object as? NEVPNConnection else { return }
self?.statusSink?(Self.statusString(conn.status))
}
}
fileprivate func onStatusListen(_ sink: @escaping FlutterEventSink) {
statusSink = sink
sink(Self.statusString(manager?.connection.status ?? .invalid))
}
fileprivate func onStatusCancel() { statusSink = nil }
fileprivate func onStatsListen(_ sink: @escaping FlutterEventSink) {
statsSink = sink
// TODO(P1): libbox CommandClient ; 0
statsTimer = Timer.scheduledTimer(withTimeInterval: 1, repeats: true) { [weak self] _ in
self?.statsSink?(["up": 0, "down": 0, "uplinkTotal": 0, "downlinkTotal": 0])
}
}
fileprivate func onStatsCancel() { statsTimer?.invalidate(); statsTimer = nil; statsSink = nil }
private static func statusString(_ s: NEVPNStatus) -> String {
switch s {
case .connected: return "on"
case .connecting, .reasserting: return "connecting"
case .disconnecting: return "disconnecting"
case .disconnected, .invalid: return "off"
@unknown default: return "error"
}
}
}
// EventChannel
private final class StatusStreamHandler: NSObject, FlutterStreamHandler {
weak var owner: VpnChannel?
init(owner: VpnChannel) { self.owner = owner }
func onListen(withArguments _: Any?, eventSink events: @escaping FlutterEventSink) -> FlutterError? {
owner?.onStatusListen(events); return nil
}
func onCancel(withArguments _: Any?) -> FlutterError? { owner?.onStatusCancel(); return nil }
}
private final class StatsStreamHandler: NSObject, FlutterStreamHandler {
weak var owner: VpnChannel?
init(owner: VpnChannel) { self.owner = owner }
func onListen(withArguments _: Any?, eventSink events: @escaping FlutterEventSink) -> FlutterError? {
owner?.onStatsListen(events); return nil
}
func onCancel(withArguments _: Any?) -> FlutterError? { owner?.onStatsCancel(); return nil }
}