无客户端模式下的违规外联检测技术解析
无客户端检测·网络侧推理
看不见的第二条通道,
如何从网络侧被推理出来
不安装终端客户端,不触碰终端本身——仅凭协议栈指纹与二层侧信道, 把"看不见的外联行为"转化为可上报、可阻断、可溯源的事件。TTL / IP-ID 指纹
MAC 漂移分析
隧道特征识别
二层报文指纹
诱饵探测
01什么是违规外联,为什么难以发现定义、典型形态,以及传统检测手段的盲区所在
核心定义
违规外联指内网终端或网络设备在接入内网的同时,通过其他通道与外部网络建立连接。 其本质是绕过边界防火墙的一切访问控制——数据不经防火墙进出,审计与过滤全部失效。 在涉密网和政务内网中,"一机两用"是保密检查的必查项。
四种典型形态
RISK 01
一机两用
办公终端既接内网网线,又插 4G 上网卡、USB 无线网卡或连接手机热点,内外网数据链路同时存在。
RISK 02
热点共享
内网终端开启 WiFi 热点,把内网连接共享给手机等外部设备,形成隐形的外联出口。
RISK 03
交换机私接外网
内网接入交换机的某个端口被私接外网网线或 4G 路由器,形成"外网进内网"的桥接通道。
RISK 04
仅链路层联通
设备只在内网二层可达(能收到广播),实际走的是自己的外网出口,三层监控完全无感。
难点:安全设备部署在边界,违规行为发生在末梢
✕网络边界的安全设备看不到防火墙、IDS 只覆盖跨边界的流量路径
看不到终端侧多出来的第二块网卡
看不到接入交换机某个空闲端口上新插的那根网线
数据流根本不经过它们,审计与过滤同时失效
✕传统终端客户端方案有盲区需要安装终端客户端,检查网卡列表、路由表、活跃连接
哑终端(摄像头、打印机)装不了客户端
信创终端、来宾设备装不了或不装客户端
一旦无客户端可装,检测即出现空白区
无客户端检测要解决的问题
在不触碰终端的前提下,从网络侧把这些行为推断出来。
02检测一机两用:TTL 与 IP-ID 的指纹推理终端如果同时连接内外两个网络,它的协议栈状态会在报文中留下痕迹
2.1 基本思路
无客户端检测的核心手段是诱导终端回包,并分析其协议栈指纹。 准入设备向管理域内的每个 IP 主动发送探测报文(ICMP Echo、TCP SYN 到常见端口等), 终端回包时,提取报文头的两个关键字段。
采购
FIELD 01
TTL · Time To Live
不同操作系统的协议栈有不同初始 TTL:Windows 常见 128,Linux 常见 64,网络设备常见 255
更关键的是:回包经过了多少跳、减去了多少
如果终端报文的 TTL 特征与它所处的内网拓扑位置不符,说明报文可能不是从内网路径发来的,或者终端协议栈同时处理着另一个网络连接
FIELD 02
IP-ID · Identification
IP 报文头中的分片标识,由操作系统协议栈按发包计数器递增
Windows 和一些嵌入式系统采用全局递增计数器
终端上每发出一个 IP 包——无论走哪块网卡、哪个目的地址——IP-ID 都会
+1
2.2 计数器漂移分析
IP-ID 是检测一机两用的利器。准入设备周期性探测某终端,记录回包的 IP-ID 序列:
探测序列: 1000 → 1050 → 1102 → 1155 → …
// 相邻两次探测之间的增量
增量 = 终端在此期间发出的所有 IP 包数量
(包括走另一块网卡发出的那些包)
异常判定
如果增量持续异常——例如两次探测间隔 5 分钟,增量上万—— 而内网侧观察不到该终端有如此大的发包量,那么多出来的包只能是从另一个网络接口发出去的, 即终端存在第二条活跃的网络通道。
2.3 外联出口的确认
推断出"有第二条通道"之后,还要确认它是否真的通向外部网络。做法是在内网中布置诱饵探测: 在内网广播域内,用伪造的"公网 IP"发起各类探测(ICMP、DNS、HTTP 等)。
✓正常纯内网终端对这些"公网地址"不会产生任何报文
✕传统终端客户端方案有盲区需要安装终端客户端,检查网卡列表、路由表、活跃连接
哑终端(摄像头、打印机)装不了客户端
信创终端、来宾设备装不了或不装客户端
一旦无客户端可装,检测即出现空白区
结合终端在内网的通信行为(如访问内网业务系统的同时,报文时间戳特征显示存在另一路交互),综合判定外联事实。 确认后,上报终端内网 IP、MAC、外联时间,并联动准入策略执行阻断或告警。
03检测交换机私接外网:隧道流量的侧信道分析不依赖 SNMP,从镜像流量中还原桥接路径
3.1 现象描述
内网某台接入交换机的一个端口被私接了外网网线(运营商宽带、4G 路由器等)。 如果这台外网设备同时又桥接了内网——例如双网卡电脑、带 NAT 功能的路由器—— 就会形成"内网—外网"二层桥接,外网流量以隧道形式在内网中穿行。
3.2 无SNMP条件下的发现方法
传统检测靠 SNMP 读取交换机 MAC 表,对比端口学习到的 MAC 地址是否属于本网段。 但很多环境不给准入系统开放 SNMP 团体名——要么安全策略不允许,要么交换机是杂牌不支持。 无 SNMP 的替代思路是被动监听 + 主动诱导。
异常 MAC 分析从镜像口持续采集流量,维护一张"MAC 地址—所属 VLAN—出现位置"的映射表。
正常内网终端的 MAC 只会出现在其接入端口上
若某 MAC 在多个交换机、多个端口、甚至多个 VLAN 上漂移 → 可疑
出现与内网地址规划完全不符的 MAC(随机化 MAC、大量陌生厂商 MAC)→ 桥接外网嫌疑
隧道特征识别内外网桥接通常伴随封装——GRE、PPTP、L2TP,甚至简单的 Ethernet over UDP。
内网 IP 之间的通信极少出现协议号
47(GRE)或 UDP1701(L2TP)的报文检测到内网 IP 之间运行隧道协议,即可定位隧道两端
其中一端往往就是私接外网的设备
诱饵帧注入向疑似桥接区域发送带特定标记的探测帧(如构造目的 MAC 为伪造地址的报文)。
在外网方向(如果可达)或内网其他位置观察这些标记是否出现
以此验证桥接路径的存在
04检测链路层联通的外联设备只蹭链路、不走三层——更隐蔽的一类外联
还有一类更隐蔽的情况:某设备只在内网二层可达(物理上连着内网交换机), 但它的网络层走的是自己的 4G / 5G 出口。 它在内网中不发 IP 通信,只产生二层报文(ARP、LLDP、STP 等), 防火墙和三层监控完全无感。
检测手段
二层指纹被动采集——准入设备分析镜像流量中的二层协议报文。
ARP 报文报文中的
Sender IP如果属于外网网段,或为169.254自动地址、手机热点的172.20/10.x网段,立即暴露。
无线网卡驱动行为部分协议行为(如某些省电协议、特定的组播监听行为)在二层流量中可被识别。
LLDP / CDP 报文设备自述的管理地址若指向非内网地址,同样是直接证据。
05结语协议栈指纹学与网络侧信道分析的工程实践
无客户端违规外联检测,本质上是一场协议栈指纹学与网络侧信道分析的工程实践:用 TTL 和 IP-ID 计数器推断终端的双通道状态; 用 MAC 漂移和隧道封装识别交换机层的私接外网; 用 二层报文指纹揪出只蹭链路、不走三层的外联设备。
它不追求在终端上获得完整视图,而是利用网络侧一切可利用的观测点, 把"看不见的行为"转化为可上报、可阻断、可溯源的事件。 与客户端检测互补,才能覆盖从可控终端到哑终端的完整外联风险面。
