洞流 Refract
看见 IP 黑名单看不见的暗流,让加密隧道无所遁形。
服务运维、安全和合规团队对加密流量的观测、识别、复核和治理需求。采用被动旁路部署在交换机镜像口或光分路器后,只读观测、不解密、不阻断、不进入业务链路。核心定位是发现与取证:从加密流量中识别 VPN/代理/隧道与算力滥用,对每个来源给出带证据、可复核、可导出的判定;处置动作交回客户自己的流程。
加密普及后,连接背后的行为难判断
加密连接行为难判断
TLS、QUIC、WireGuard、Trojan、VLESS 等普及,只看到“谁在和谁通信”,难判断是否涉及 VPN、代理、隧道或挖矿。
算力滥用难发现
挖矿与 cryptojacking 带来算力占用、电费与合规风险,未审批的隧道外联扩大管理盲区。
不能影响业务链路
数据中心对稳定性要求高,需要不进入业务链路、可复核、可导出证据的观测能力。
不解密、不改写、不进入业务链路
加密流量可见性
识别加密流量中的隧道、代理和挖矿行为。
被动旁路观测
部署于镜像口或分光口后,与业务零耦合,不增时延、不误阻断。
隧道检测
结合 IP/ASN 情报、端口协议、握手指纹(WireGuard/OpenVPN/IPSec)、JA4+、封装 TLS(TLS-in-TLS) 与全加密熵,逐层识别 VPN/代理/隧道。
挖矿检测
结合矿池情报、Stratum 端口与明文签名、TLS 指向矿池与矿池心跳节律,识别加密与非加密的算力滥用。
分层指纹 + 融合推理
多层弱信号交叉印证、概率融合后经校准输出真实置信度——单层不定性,命中确定性握手 / 签名即为铁证。
双画像与分级判定
对同一来源同时构建隧道与挖矿两套行为画像、自动交叉关联,输出带校准置信度的分级判定。
取证级证据
PDF 取证报告、STIX 2.1 / MISP 情报导出,握手原始包可复解析;哈希链防篡改、决策可重核,供 SIEM / SOAR 消费。
复核与工单
人工复核、工单、误报标注、可信名单与模型校准。
看板呈现
总览看板、VPN/挖矿检测、IP 详情、信号分解与流量接入。
两种交付
软件版 Docker Compose 起栈;一体机版 Refract Appliance 基于 R30 Edge 预装,开箱即插即用,支持气隙环境。
合规边界:洞流仅用于部署方自有基础设施的合规检测,纯被动、只读、不解密、不阻断;概率判定须配合人工复核使用,不应被单独、自动地用于封禁。