iOS VPN开发中如何实现类似Android VpnService的protect功能
iOS实现等效Android VpnService.protect()功能的方案
iOS系统没有提供和Android VpnService.protect()完全对齐的直接API,你可以根据实际的绕过需求选择对应实现方式:
场景1:自身应用内的socket需要绕过VPN
仅需让容器App(非Tunnel扩展进程)的TCP/UDP流量不经过VPN隧道时,可通过绑定物理网卡实现:- 通过
getifaddrs()遍历系统网卡,筛选出WiFi(通常为en0)、蜂窝(通常为pdp_ip0)这类物理网卡的接口索引 - 创建socket后调用
setsockopt()绑定到指定物理接口,示例代码:
int phyInterfaceIndex = // 提前获取到的物理网卡索引 setsockopt(socketFd, IPPROTO_IP, IP_BOUND_IF, &phyInterfaceIndex, sizeof(phyInterfaceIndex));绑定后该socket的所有流量会直接走物理网卡,不会被VPN隧道拦截,效果和Android
protect()完全一致。- 通过
场景2:系统其他第三方应用的流量需要绕过VPN
需通过NEPacketTunnelProvider的网络配置实现分流:- 按IP段绕过:在
NEPacketTunnelNetworkSettings的excludedRoutes属性中添加需要绕过的目标IP段,这些IP的流量会走系统默认路由,不会进入VPN隧道 - 按应用维度绕过:iOS 14+支持通过
NEAppRule配置应用级分流,示例代码:
// 替换为目标应用的Bundle ID,企业级证书签名的应用可直接匹配Bundle ID let excludeRule = NEAppRule(signingIdentifier: "com.target.app", matchDomains: nil) excludeRule.action = .excludeVPN NEVPNManager.shared().appRules = [excludeRule]- 按IP段绕过:在
场景3:Tunnel扩展进程内部的连接需要绕过VPN
在NEPacketTunnelProvider进程内发起请求时,使用NWPathMonitor获取排除tun接口的默认物理网络路径,再通过NWConnection绑定到该路径发起请求,流量就不会进入当前VPN隧道。
内容的提问来源于stack exchange,提问作者Top-Master
相关产品推荐
相关产品推荐

