版本 macOS Linux Sensor

在局域网中部署的专用传感器节点「RoamSwitch Sensor」

RoamSwitch Sensor 是部署在局域网内的专用节点,从外部审计同一局域网上的 RoamSwitch 终端(Mac / Linux Client / Server Edition)。会确认「从同一局域网的其他设备看过来是什么样子」(开放端口、无需认证即可访问的服务、横向移动的立足点),这是主机自我诊断在原理上无法看到的。同时还提供局域网设备台账与 ARP 欺骗检测。

RoamSwitch Sensor: a dedicated LAN sensor node with ARP sweep and passive ARP monitoring, IoT risk classification, active vulnerability audit of paired RoamSwitch endpoints, and pairing-code (Ed25519, fixed IP) pairing

🛡️ 主动漏洞审计(仅针对已配对端点)

由全端口扫描 → 已知特征检测(Redis/dockerd/Memcached/MongoDB/Elasticsearch/CouchDB/Jenkins/VNC 未授权暴露、SMBv1 与未强制 SMB 签名、RDP 未强制 NLA、SMTP 开放中继等)→ 通用 Banner 获取 → nmap NSE 补充扫描共 4 个阶段构成,全程不含任何破坏性操作。

📋 掌握网络构成(主动 ARP 扫描)

通过 ARP 扫描找出局域网内的设备。将 IP、MAC、主机名、厂商、在线状态、首次/最近发现时间和 IP 历史整理成设备清单,并可为每台设备自由填写名称、用途等备注。没有备注的设备会被标为“需确认”,可用于与资产清单核对。未安装 nmap 时,会退回到只显示 Sensor 自己通信过的设备的被动模式。

👁️ ARP 事件与“下一步操作”

新设备出现,以及已知 IP 对应的 MAC 变化(ARP 欺骗的迹象),会连同发生时间、严重程度(严重~信息)、判断依据、相关设备的身份和具体的核实步骤一并给出。网关 IP 的 MAC 变化被视为“严重”。启用可选的被动抓包后,还能检测单台设备对大量 IP 发送 ARP 请求(内网侦察)。

🔎 掌握局域网内其他设备与可疑行为(仅检测)

以参考信息的形式给出:MAC 厂商与设备类别、依据 mDNS/SSDP/DHCP 自我通告的型号识别、连接已知恶意 IP 或管理端口、僵尸网络/DDoS 参与迹象(连接大量目的地)、DNS 隧道/C2 迹象。多数功能需要启用可选的被动抓包配置(如镜像端口),且 Sensor 不会阻断任何流量。

🔑 配对码方式(Ed25519・固定 IP)

初始状态下不信任任何设备。在端点侧输入 Sensor 运营者发放的、10 分钟内有效的一次性配对码,并配合 Sensor 的固定 IP 地址,即可在一次操作中同时建立双向信任。公钥会自动交换,无需提前获知。无需云端注册或创建账号。

📅 定期审计与差异对比(可选启用)

按计划自动审计所有已配对的端点,并显示与上一次审计相比的变化——新增发现、已解决项和新开放的端口。若之前开放的端口全部看不到了,将按“疑似不可达”处理,而不是“已解决”。即使无人值守,Sensor 也会在每次审计前后确认端点仍是其认证时的 MAC 地址;若该 IP 已属于其他设备,则不进行审计。默认关闭,可设置执行间隔和允许执行的时间段。

📣 通知与审计证据(可选启用)

可将回归、新设备、ARP 欺骗等通知到 Webhook(Slack、Discord、Teams 等)和 syslog(RFC 5424)。配对、解除配对、审计和配置变更会连同执行者记录到具备防篡改能力的操作日志(哈希链)中,审计结果、设备清单和操作日志可导出为 CSV、JSON 或 HTML 报告(可在浏览器中另存为 PDF)。所有通知目的地均由运维人员自行设置,默认不发送任何内容。

🗂️ 汇总多个 Sensor(中央收集器,可选启用)

面向在多个站点部署 Sensor 的组织,随附一个收集带签名摘要的中央收集器(默认不启用)。提供按站点查看状态的仪表板和 CSV 导出,并能检测 Sensor 端审计日志被截断或回滚。仅接受已登记 Sensor 发来的带签名请求,未启用 TLS 时不允许对局域网之外开放。

如需对 Sensor 自身进行攻击防护,建议在同一台机器上另行安装 RoamSwitch for Linux 的 Server Edition,两者可作为完全独立的进程共存。

审计报告输出示例

这是通过 roamswitch-sensor export all --format html(TUI 中为 e 键)导出的报告示例。它是单个 HTML 文件,用浏览器打开后选择“另存为 PDF”即可得到可提交给审计人员的 PDF。

所示的机器名称、MAC 地址、IP 地址和密钥均为虚构。报告正文以日语或英语输出(日语以外的界面显示英文版)。

查看完整的动作确认指南 →