数据中心被动旁路 · 加密流量可见性平台

洞流 Refract

看见 IP 黑名单看不见的暗流,让加密隧道无所遁形。

服务运维、安全和合规团队对加密流量的观测、识别、复核和治理需求。采用被动旁路部署在交换机镜像口或光分路器后,只读观测、不解密、不阻断、不进入业务链路。核心定位是发现与取证:从加密流量中识别 VPN/代理/隧道与算力滥用,对每个来源给出带证据、可复核、可导出的判定;处置动作交回客户自己的流程。

PAIN POINTS面向数据中心与安全治理场景

加密普及后,连接背后的行为难判断

痛点一

加密连接行为难判断

TLS、QUIC、WireGuard、Trojan、VLESS 等普及,只看到“谁在和谁通信”,难判断是否涉及 VPN、代理、隧道或挖矿。

痛点二

算力滥用难发现

挖矿与 cryptojacking 带来算力占用、电费与合规风险,未审批的隧道外联扩大管理盲区。

痛点三

不能影响业务链路

数据中心对稳定性要求高,需要不进入业务链路、可复核、可导出证据的观测能力。

CAPABILITY从看见加密暗流,到形成可复核证据

不解密、不改写、不进入业务链路

加密流量可见性

识别加密流量中的隧道、代理和挖矿行为。

被动旁路观测

部署于镜像口或分光口后,与业务零耦合,不增时延、不误阻断。

隧道检测

结合 IP/ASN 情报、端口协议、握手指纹(WireGuard/OpenVPN/IPSec)、JA4+、封装 TLS(TLS-in-TLS) 与全加密熵,逐层识别 VPN/代理/隧道。

挖矿检测

结合矿池情报、Stratum 端口与明文签名、TLS 指向矿池与矿池心跳节律,识别加密与非加密的算力滥用。

分层指纹 + 融合推理

多层弱信号交叉印证、概率融合后经校准输出真实置信度——单层不定性,命中确定性握手 / 签名即为铁证。

双画像与分级判定

对同一来源同时构建隧道与挖矿两套行为画像、自动交叉关联,输出带校准置信度的分级判定。

取证级证据

PDF 取证报告、STIX 2.1 / MISP 情报导出,握手原始包可复解析;哈希链防篡改、决策可重核,供 SIEM / SOAR 消费。

复核与工单

人工复核、工单、误报标注、可信名单与模型校准。

看板呈现

总览看板、VPN/挖矿检测、IP 详情、信号分解与流量接入。

两种交付

软件版 Docker Compose 起栈;一体机版 Refract Appliance 基于 R30 Edge 预装,开箱即插即用,支持气隙环境。

合规边界:洞流仅用于部署方自有基础设施的合规检测,纯被动、只读、不解密、不阻断;概率判定须配合人工复核使用,不应被单独、自动地用于封禁。

让安全治理从“看不见”,
走向看得清、可复核、可交付