无客户端模式下的违规外联检测技术解析

行业新闻
  • 无客户端检测·网络侧推理

    看不见的第二条通道,

     如何从网络侧被推理出来

    不安装终端客户端,不触碰终端本身——仅凭协议栈指纹与二层侧信道, 把"看不见的外联行为"转化为可上报、可阻断、可溯源的事件。

    • TTL / IP-ID 指纹

      MAC 漂移分析

      隧道特征识别

      二层报文指纹

      诱饵探测

01什么是违规外联,为什么难以发现定义、典型形态,以及传统检测手段的盲区所在


核心定义
违规外联指内网终端或网络设备在接入内网的同时,通过其他通道与外部网络建立连接。 其本质是绕过边界防火墙的一切访问控制——数据不经防火墙进出,审计与过滤全部失效。 在涉密网和政务内网中,"一机两用"是保密检查的必查项。

四种典型形态


  • RISK 01
    一机两用


    办公终端既接内网网线,又插 4G 上网卡、USB 无线网卡或连接手机热点,内外网数据链路同时存在。


  • RISK 02
    热点共享


    内网终端开启 WiFi 热点,把内网连接共享给手机等外部设备,形成隐形的外联出口。


  • RISK 03
    交换机私接外网


    内网接入交换机的某个端口被私接外网网线或 4G 路由器,形成"外网进内网"的桥接通道。


  • RISK 04
    仅链路层联通


    设备只在内网二层可达(能收到广播),实际走的是自己的外网出口,三层监控完全无感。

难点:安全设备部署在边界,违规行为发生在末梢


  • ✕网络边界的安全设备看不到

    • 防火墙、IDS 只覆盖跨边界的流量路径

    • 看不到终端侧多出来的第二块网卡

    • 看不到接入交换机某个空闲端口上新插的那根网线

    • 数据流根本不经过它们,审计与过滤同时失效


  • ✕传统终端客户端方案有盲区

    • 需要安装终端客户端,检查网卡列表、路由表、活跃连接

    • 哑终端(摄像头、打印机)装不了客户端

    • 信创终端、来宾设备装不了或不装客户端

    • 一旦无客户端可装,检测即出现空白区


无客户端检测要解决的问题
在不触碰终端的前提下,从网络侧把这些行为推断出来。

02检测一机两用:TTL 与 IP-ID 的指纹推理终端如果同时连接内外两个网络,它的协议栈状态会在报文中留下痕迹

2.1   基本思路

无客户端检测的核心手段是诱导终端回包,并分析其协议栈指纹。 准入设备向管理域内的每个 IP 主动发送探测报文(ICMP Echo、TCP SYN 到常见端口等), 终端回包时,提取报文头的两个关键字段。
采购

  • FIELD 01

    TTL · Time To Live

    • 不同操作系统的协议栈有不同初始 TTL:Windows 常见 128,Linux 常见 64,网络设备常见 255

    • 更关键的是:回包经过了多少跳、减去了多少

    • 如果终端报文的 TTL 特征与它所处的内网拓扑位置不符,说明报文可能不是从内网路径发来的,或者终端协议栈同时处理着另一个网络连接

  • FIELD 02

    IP-ID · Identification

    • IP 报文头中的分片标识,由操作系统协议栈按发包计数器递增

    • Windows 和一些嵌入式系统采用全局递增计数器

    • 终端上每发出一个 IP 包——无论走哪块网卡、哪个目的地址——IP-ID 都会 +1

2.2   计数器漂移分析

IP-ID 是检测一机两用的利器。准入设备周期性探测某终端,记录回包的 IP-ID 序列:

  • 探测序列: 1000 → 1050 → 1102 → 1155 → …

    // 相邻两次探测之间的增量
    增量 = 终端在此期间发出的
    所有 IP 包数量
    (包括走另一块网卡发出的那些包)


异常判定
如果增量持续异常——例如两次探测间隔 5 分钟,增量上万—— 而内网侧观察不到该终端有如此大的发包量,那么多出来的包只能是从另一个网络接口发出去的, 即终端存在第二条活跃的网络通道。

2.3   外联出口的确认

推断出"有第二条通道"之后,还要确认它是否真的通向外部网络。做法是在内网中布置诱饵探测: 在内网广播域内,用伪造的"公网 IP"发起各类探测(ICMP、DNS、HTTP 等)。


  • ✓正常纯内网终端

    • 对这些"公网地址"不会产生任何报文


  • ✕传统终端客户端方案有盲区

    • 需要安装终端客户端,检查网卡列表、路由表、活跃连接

    • 哑终端(摄像头、打印机)装不了客户端

    • 信创终端、来宾设备装不了或不装客户端

    • 一旦无客户端可装,检测即出现空白区

结合终端在内网的通信行为(如访问内网业务系统的同时,报文时间戳特征显示存在另一路交互),综合判定外联事实。 确认后,上报终端内网 IP、MAC、外联时间,并联动准入策略执行阻断或告警。

03检测交换机私接外网:隧道流量的侧信道分析不依赖 SNMP,从镜像流量中还原桥接路径

3.1   现象描述

内网某台接入交换机的一个端口被私接了外网网线(运营商宽带、4G 路由器等)。 如果这台外网设备同时又桥接了内网——例如双网卡电脑、带 NAT 功能的路由器—— 就会形成"内网—外网"二层桥接,外网流量以隧道形式在内网中穿行。

3.2   无SNMP条件下的发现方法

传统检测靠 SNMP 读取交换机 MAC 表,对比端口学习到的 MAC 地址是否属于本网段。 但很多环境不给准入系统开放 SNMP 团体名——要么安全策略不允许,要么交换机是杂牌不支持。 无 SNMP 的替代思路是被动监听 + 主动诱导。


  • 异常 MAC 分析

    从镜像口持续采集流量,维护一张"MAC 地址—所属 VLAN—出现位置"的映射表。

    • 正常内网终端的 MAC 只会出现在其接入端口上

    • 若某 MAC 在多个交换机、多个端口、甚至多个 VLAN 上漂移 → 可疑

    • 出现与内网地址规划完全不符的 MAC(随机化 MAC、大量陌生厂商 MAC)→ 桥接外网嫌疑


  • 隧道特征识别

    内外网桥接通常伴随封装——GRE、PPTP、L2TP,甚至简单的 Ethernet over UDP。

    • 内网 IP 之间的通信极少出现协议号 47(GRE)或 UDP 1701(L2TP)的报文

    • 检测到内网 IP 之间运行隧道协议,即可定位隧道两端

    • 其中一端往往就是私接外网的设备


  • 诱饵帧注入

    向疑似桥接区域发送带特定标记的探测帧(如构造目的 MAC 为伪造地址的报文)。

    • 在外网方向(如果可达)或内网其他位置观察这些标记是否出现

    • 以此验证桥接路径的存在

04检测链路层联通的外联设备只蹭链路、不走三层——更隐蔽的一类外联

还有一类更隐蔽的情况:某设备只在内网二层可达(物理上连着内网交换机), 但它的网络层走的是自己的 4G / 5G 出口。 它在内网中不发 IP 通信,只产生二层报文(ARP、LLDP、STP 等), 防火墙和三层监控完全无感。


检测手段
二层指纹被动采集——准入设备分析镜像流量中的二层协议报文。


  • ARP 报文

    报文中的 Sender IP 如果属于外网网段,或为 169.254 自动地址、手机热点的 172.20 / 10.x 网段,立即暴露。


  • 无线网卡驱动行为

    部分协议行为(如某些省电协议、特定的组播监听行为)在二层流量中可被识别。


  • LLDP / CDP 报文

    设备自述的管理地址若指向非内网地址,同样是直接证据。

05结语协议栈指纹学与网络侧信道分析的工程实践


  • 无客户端违规外联检测,本质上是一场协议栈指纹学与网络侧信道分析的工程实践:

    用 TTL 和 IP-ID 计数器推断终端的双通道状态; 用 MAC 漂移和隧道封装识别交换机层的私接外网; 用 二层报文指纹揪出只蹭链路、不走三层的外联设备。

    它不追求在终端上获得完整视图,而是利用网络侧一切可利用的观测点, 把"看不见的行为"转化为可上报、可阻断、可溯源的事件。 与客户端检测互补,才能覆盖从可控终端到哑终端的完整外联风险面。