网络抓包
Wireshark / TShark
把 DNS、TLS、隧道、重传和路由切换流量保存为 pcapng,让其他审核人检查同一批数据包。
使用时机
在连接、断开、重连、切换服务器、休眠唤醒和网络切换前后使用。
tshark -i 1 -f "port 53 or port 443" -w vpn-transition.pcapng- DNS 是否从预期隧道外发出
- 路由切换期间是否出现裸连流量
- 是否存在反复 TLS 失败或意外端点
- 抓包时间是否与用例日志一致
一小组隐私检查,遵循与评分相同的标准:第一方、不向第三方发起调用,没有一个我们撑不起腰的结果。两个今天就能运行;第三个如实说明它还测不了什么。
浏览器端的检查只读取它们所读取的内容,什么都不留存。凡涉及服务器的,那都是我们自己的,且它对这些内容一概不记录。
专业审计工作台
这些本地、开放、可检查的工具,可以把“看起来正常”的 VPN 检查变成其他审核人能够复核的证据记录。下面的命令都是保守模板;只有在目标属于你或已获得明确书面授权时,才能替换示例地址执行。
网络抓包
把 DNS、TLS、隧道、重传和路由切换流量保存为 pcapng,让其他审核人检查同一批数据包。
使用时机
在连接、断开、重连、切换服务器、休眠唤醒和网络切换前后使用。
tshark -i 1 -f "port 53 or port 443" -w vpn-transition.pcapngDNS 路径
把操作系统配置的解析器与抓包观察交叉核对,而不是只相信一个网页结果。
使用时机
分别在已连接、未连接、切换网络后和 VPN 进程异常终止后执行。
dig example.com A
# Linux: resolvectl status
# macOS: scutil --dns路由与接口
确认操作系统真实默认路由、策略路由和隧道接口与 VPN 界面显示一致。
使用时机
每个连接状态切换点都要执行,并分别覆盖全隧道和分流隧道。
# Linux
ip -details route show table all
ip address show
# macOS
route -n get default
netstat -rnTLS 与 API 行为
检查证书链、SNI、协议协商、响应头,以及已授权测试 API 在错误会话下是否安全失败。
使用时机
检查正式站 TLS,以及在测试环境中验证缺失、无效、过期或已退出会话。
openssl s_client -connect vpn.example:443 -servername vpn.example </dev/null
curl -i -H "Authorization: Bearer INVALID_TEST_TOKEN" https://staging.example/api/config已授权暴露面清单
识别实验室主机或明确在范围内服务器的监听服务和报告版本。
使用时机
建立资产清单,以及确认修复后的服务不再暴露时使用。
nmap -sV --version-light 192.0.2.10Web 用户面板与 API 代理
记录和检查已授权用户面板的浏览器/API 请求、会话行为、参数与被动发现。
使用时机
在专用测试环境中验证登录、退出、令牌失效、账户边界、CSRF 控制和错误处理。
1. Add only the staging host to a ZAP Context.
2. Select Protected mode.
3. Launch a browser through ZAP.
4. Explore with test accounts; review History and passive Alerts.
5. Run active tests only when the exact target is authorized.专业结论是一条连续的观察链,不是一张绿色状态截图。
这些检查读取的是你自己的连接。要评判一家提供商的态度,日志、司法管辖区、审计,请阅读 评测,或在 方法论 中查看每个评分是如何构建的。