💡 官方FAQ

常見問題解答 (FAQ)

關於 RoamSwitch (Mac / Linux) 的核心概念、零遙測架構、自主防禦機制、支援環境以及 AI/MCP 整合的常見問題解答。

🔍

🍎 基本概念與核心理念

Q1. 什麼是 RoamSwitch for Mac?
RoamSwitch for Mac 是一套專為 macOS 設計的零信任自主網路防禦與安全診斷工具,嚴格恪守「Zero-Telemetry(零遙測,絕不向外部傳送任何數據)」原則。它提供依 Wi-Fi 環境變化的核心封包過濾器 (pf) 毫秒級自動切換、勒索軟體加密行為偵測與 Air-Gap 物理級網路隔離、開發伺服器區域網路暴露防護、未知連接埠自動阻斷、惡意 USB 儲存裝置與 BadUSB 鍵盤防禦、18 項安全綜合診斷以及基於 MCP 的唯讀 AI 整合。
Q2. 免費版 (Free) 與 Pro 永久版(買斷制)有何不同?
免費版支援 Wi-Fi 自動偵測、pf 三級安全設定檔切換、共享服務自動暫停與還原、18 項手動安全診斷、Wi-Fi 加密強度警告以及連接埠/USB 裝置監控(僅供檢視),永久可用。Pro 永久版($19.99 / ¥2,980 一次性買斷,終身免費更新)增加了勒索軟體即時偵測與 Air-Gap 網路隔離、開發伺服器區域網路暴露隔離、異常連接埠自動阻斷、ARP 欺騙自動回應與閘道 ARP/NDP 靜態綁定(預防)、VPN 自動通道與 Kill Switch(WireGuard / Tailscale 連動)、惡意 USB 儲存裝置與 BadUSB 鍵盤防護、網頁/郵件下載 ClamAV 自動掃描與隔離、危險 AI 模型 (.pkl) 下載攔截、DNS 威脅防禦、惡意連結攔截(/etc/hosts 黑洞機制)、連結安全診斷、剪貼簿 API Key 外洩防護、非信任網路自動關閉藍牙、自主巡檢、CSV/JSON 匯出以及單一使用者授權 2 台 Mac 使用。
Q3. RoamSwitch 與傳統防毒軟體或 Little Snitch 等工具有何不同?
傳統防毒軟體主要依賴已知病毒特徵碼的被動掃描,而 RoamSwitch 專注於毫秒級感知 Wi-Fi 連線環境變化,在核心層 (pf) 自主阻斷連接埠與共享服務。與 Little Snitch 等頻繁跳出確認視窗的互動式防火牆不同,RoamSwitch 在設定好信任網路後實現真正的「零點擊 (Zero-Click)」全自動背景防護,絕不干擾日常工作流程。
Q4. 如何驗證與保證 Zero-Telemetry(零外部通訊)?
軟體內部不含任何分析統計 (Analytics)、使用者追蹤或遙測資料上傳代碼。開發商 Lafine 公開了完整的安全架構白皮書,使用者可使用 Wireshark 或 tcpdump 等標準工具隨時封包驗證零外部通訊。

⚙️ 功能與技術規格

Q5. 什麼是網路安全設定檔的自動切換 (pf 控制)?
RoamSwitch 能在毫秒內辨識連線的 Wi-Fi 閘道 MAC 位址 (BSSID) 與 SSID,自動套用三套 macOS 核心封包過濾 (pf) 規則之一:信任(家庭/辦公室)、Balanced(標準防護)或 Lockdown(公共 Wi-Fi/未登記)。在咖啡廳打開 Mac 的瞬間,所有未授權的連入監聽連接埠將被即刻封鎖。
Q6. 勒索軟體自主偵測與 Air-Gap 隔離是如何運作的?
透過在核心目錄(桌面、文件、下載等)部署誘餌金絲雀 (Canary) 檔案,並利用 FSEvents 監控高頻修改與加密熵值驟升,一旦偵測到勒索加密跡象,立即使用 SIGSTOP 凍結惡意處理程序,切斷所有網路連線 (pf Air-Gap) 並暫停檔案共享,防止區域網路橫向擴散及 Time Machine 備份受損。
Q7. 什麼是開發伺服器區域網路暴露隔離?
在啟動前端開發服務(Vite、Next.js 等)或本地 AI 模型後端(Ollama、LM Studio 等)時,服務常預設綁定 0.0.0.0,導致同一 Wi-Fi 下的其他人可直接存取。RoamSwitch 會自動偵測並在區域網路上阻斷該連接埠,同時保持 localhost 本地正常存取。
Q8. 共享服務(SSH / SMB / 螢幕共享 / AirDrop)自動控制是如何運作的?
即使在家庭區域網路中開啟了遠端登入 (SSH)、檔案共享 (SMB)、螢幕共享 (VNC) 或 AirDrop,一旦 Mac 連線到非信任 Wi-Fi,RoamSwitch 會自動暫停這些連入服務;回到信任網路後則會自動還原。
Q9. 什麼是惡意 USB 儲存裝置防禦與 BadUSB 鍵盤防禦?
當插入未經登記的未知 USB 儲存裝置時,自動卸載並跳出確認(或設為唯讀並使用 ClamAV 掃描)。當插入偽裝成鍵盤、以超高速注入惡意指令的 BadUSB(如 Rubber Ducky)時,軟體會臨時攔截按鍵輸入並跳出授權對話框,阻擋自動化惡意載荷注入。
Q10. 什麼是 ARP 欺騙偵測與閘道預防性綁定?
即時監控同一 Wi-Fi 內冒充閘道進行竊聽篡改的中間人攻擊 (MitM),一旦發現立即執行緊急 Air-Gap 網路切斷。此外,在連入非信任網路時,自動將閘道與 DNS 的 MAC 位址固化至鄰居快取中,從源頭預防 ARP/NDP 投毒。
Q11. 什麼是 DNS 威脅防禦與網頁/郵件下載保護?
在本地阻止惡意 C2 伺服器與釣魚網站的 DNS 解析(支援 Quad9/Cloudflare/AdGuard 連動),並透過 FSEvents 即時感知瀏覽器或郵件下載的檔案及危險 AI 模型 (.pkl/.pt),呼叫 ClamAV 自動掃描與隔離。
Q12. 什麼是連結安全診斷 (Link Audit) 與被動連結保護?
在點擊郵件或即時通訊中的連結前,在本地展開短連結、追蹤重新導向鏈、偵測 Unicode 仿冒字元並評估網域名譽(完全零遙測)。被動連結保護還會將已確認的釣魚網域自動透過 /etc/hosts 黑洞攔截。

💻 系統需求、安裝與設定

Q13. 支援哪些 macOS 版本與硬體架構?
支援 macOS 13 Ventura 及更高版本。專為 Apple Silicon Mac(M1 / M2 / M3 / M4 及後續晶片)打造,不支援 Intel Mac。
Q14. 為什麼透過官網 (.dmg) 而非 Mac App Store 發布?
RoamSwitch 的核心能力(核心 pf 毫秒控制與 SMAppService.daemon 特權常駐程式)無法在 App Store 嚴苛的沙盒限制下運作。官網發布的 .dmg 安裝檔均具備 Apple 開發者官方簽名並通過 Apple 官方公證 (Notarization)。
Q15. 出現「Helper 連線失敗」或「Operation not permitted」該如何處理?
請打開 系統設定 → 一般 → 登入項目與延伸功能,在「允許在背景執行」清單中將 RoamSwitch 常駐程式設為開啟。確保 App 放置在 /Applications 資料夾中,然後重啟應用程式。
Q16. 啟用防毒功能後,RoamSwitch 會請求存取「桌面」與「下載」資料夾的權限。這是危險的行為嗎?
不是,這並非危險行為。「Web・郵件保護」功能會在瀏覽器或郵件下載檔案的瞬間立即進行病毒掃描,因此會透過 macOS 的標準權限系統請求存取桌面、下載與文件資料夾。RoamSwitch 會在該提示出現之前先在應用程式內說明原因,這是正規的系統權限(TCC),而非未經授權的存取。掃描完全在您的 Mac 本機完成,檔案內容絕不會傳送至外部伺服器(Zero Telemetry)。若您不想授予此權限,也可以讓此功能保持關閉,其他防護功能(如 DNS 威脅防護)仍會正常運作。
Q17. 授權是否支援轉移或在多台 Mac 上使用?
單張 Pro 永久版授權支援同一使用者擁有的最多 2 台 Mac 安裝啟用。如需轉移至新 Mac,可在舊設備上取消啟用或聯繫官方技術支援。

🤖 安全診斷、AI 整合 (MCP) 與開發者工具

Q18. Mac 安全綜合診斷(15 項)包含哪些檢查?
涵蓋 FileVault 全磁碟加密、SIP 系統完整性保護、Gatekeeper、自動安全更新、XProtect 狀態、系統防火牆、隱形模式、Wi-Fi 加密強度、ARP 欺騙狀態、外部暴露連接埠等 18 個關鍵安全維度,並給出綜合評分 (0~100)。
Q19. 隨附的 MCP 伺服器是什麼?支援哪些 AI 工具?
它是符合 Model Context Protocol (MCP) 業界標準的安全介面,支援 Claude Desktop、Claude Code、Cursor、OpenCode、Google Antigravity 等 AI 助理直接讀取 Mac 的安全診斷報告與狀態。
Q20. AI 是否可能透過 MCP 惡意修改 Mac 的系統設定?
絕無可能。隨附的 MCP 伺服器 (RoamSwitchMCPServer) 基於本地 stdio 設計為「完全唯讀 (Read-Only)」。即使 AI 遭遇 Prompt Injection,也無法修改防火牆規則或篡改系統檔案。
Q21. 是否可以透過自訂 Swift 應用程式或腳本存取 RoamSwitch 資料?
可以。我們提供了官方開源的 Swift 用戶端 SDK RoamSwitchKit(支援 SPM)。只需幾行 Swift 非同步程式碼即可輕鬆讀取安全評分、開放連接埠、防護狀態與連結安全報告。
Q22. USB鍵盤突然無法使用了,是故障嗎?
A. 很可能不是故障。RoamSwitch的「不明USB / BadUSB鍵盤防護」可能偵測到未註冊的鍵盤,正在暫時封鎖其輸入。在連接時彈出的核准對話框中選擇「允許」,該鍵盤之後即可正常使用(若錯過對話框,重新插拔鍵盤即可再次顯示)。若3分鐘內無操作,輸入會自動解除封鎖。若問題仍未解決,請在選單的「USB / BadUSB防護設定…」中檢查允許清單。
Q23. 各保護等級(信任・標準防護・最大鎖定)具體有什麼差異?鎖定模式下還能使用網際網路嗎?
A. 可以,無論處於哪個保護等級,一般的網頁瀏覽、郵件、聊天等出站通訊都不會受到限制。三個等級的差異在於「允許多少來自外部的入站連線」。🟢信任會關閉防火牆,並允許共享服務(SSH/SMB/畫面共享)和AirDrop。🟡標準防護透過防火牆和隱形模式阻擋外部探測,同時保留共享服務。🔴最大鎖定在全面阻擋防火牆、啟用隱形模式的基礎上,還會停用共享服務和AirDrop。在任何等級下,由你自己發起的通訊(如瀏覽網頁)都不會受到阻礙。

🐧 基本概念與核心理念

Q1. 什麼是 RoamSwitch for Linux?
RoamSwitch for Linux 是一套專為 Linux 打造的免費零信任自主網路防禦與安全診斷工具,嚴格遵循 Zero-Telemetry 零遙測架構。它以單一輕量二進位檔案提供 nftables 防火牆毫秒級自動切換、勒索軟體隔離、24 項安全綜合診斷以及基於 MCP 的 AI 連動支援。
Q2. 與傳統 Linux 安全工具(ClamAV、Lynis 等)有何不同?
傳統工具多局限於被動檔案掃描或週期性手動稽核,而 RoamSwitch 專注於即時的主動自動化防禦:依據 Wi-Fi 變更毫秒級切換 nftables 規則、威脅偵測瞬間自主實施網路隔離,實現無感背景自動防護。
Q3. Linux 版本是否開源 (OSS)?
核心二進位程式屬於免費專有軟體(Community Edition,閉源)。而周邊用戶端 SDK (Rust/Python) 以及 MCP 服務定義均已在 GitHub 上開源。
Q4. 核心程式閉源,如何確保其安全性?
為確保透明度,Lafine 在安全白皮書中詳盡公開了封包擷取與系統呼叫驗證方法。使用者可使用 tcpdump 或 eBPF 工具隨時自主驗證零外部網路通訊。

⚙️ 功能與技術規格

Q5. 「Zero-Telemetry(零遙測)」的具體含義是什麼?
意味著安全記錄、系統設定、流量歷史與診斷評分絕不向任何外部伺服器(包括 Lafine 官方)傳送。所有運算與策略均 100% 在本地 Linux 機器上完成。
Q6. 什麼是 nftables 防火牆策略自主切換?
毫秒級辨識當前 Wi-Fi 閘道 MAC 位址,自動無縫切換針對家庭 (Trusted)、辦公室 (Balanced) 或公共 Wi-Fi (Lockdown) 最佳化的 nftables 規則集,無需手動管理 iptables/nftables。
Q7. 勒索軟體自主隔離功能是如何運作的?
透過金絲雀誘餌檔案及 fanotify/inotify + 香農熵分析偵測到異常高速加密操作時,瞬間透過 SIGSTOP 凍結惡意處理程序,並執行 nftables 緊急 Air-Gap 網路切斷,阻斷區域網路感染蔓延。
Q8. 惡意 USB 與 BadUSB 防護功能是如何運作的?
插入未經授權的 USB 儲存裝置時,透過 udev 攔截掛載並跳出確認(可選 ClamAV 掃描)。針對偽裝成鍵盤注入惡意指令的 BadUSB 裝置,透過 evdev (EVIOCGRAB) 在軟體層臨時排他獨佔按鍵並顯示審批對話框,防止惡意注入(非物理連接埠切斷)。
Q9. VPN 自動通道與 Kill Switch 功能是如何運作的?
連入非信任網路時,自動連線使用者設定的 WireGuard (.conf) 或 Tailscale (Exit Node) 加密通道,並透過 nftables Kill Switch 阻斷通道外明文外洩(fail-closed 機制,使用者可選)。
Q10. 什麼是被動連結防護(釣魚連線攔截)?
從本地 DNS 查詢、TLS SNI、HTTP Host 標頭擷取目標網域,基於本地簽名威脅庫與仿冒字元判定警告或攔截釣魚連線(支援 DoH 瀏覽器,不上傳 URL)。

💻 運行環境與支援系統

Q11. 支援哪些 Linux 發行版?
支援 Ubuntu 22.04/24.04、Debian 12+、Linux Mint、Pop!_OS、Fedora、RHEL、CentOS Stream、openSUSE、Arch Linux 及 Raspberry Pi OS (64位元) 等所有基於 systemd 與 nftables 的主流發行版。
Q12. 如何在 Linux 上安裝 RoamSwitch?
可透過官方軟體庫便捷安裝:Ubuntu/Debian 使用 APT (lafine.net/apt),Fedora/RHEL 使用 DNF (lafine.net/rpm),openSUSE 使用 zypper (lafine.net/rpm),Arch Linux 支援 PKGBUILD 與簽名 tarball (lafine.net/linux/dl/)。
Q13. 無桌面環境的無頭伺服器 (CLI/CUI) 是否支援?
完全支援。除提供 GTK 原生圖形介面外,在無頭伺服器上透過後台常駐程式、'roamswitch' 命令列工具及 MCP 介面可完整使用全部功能。
Q14. 是否適用於 Linux 伺服器?
用戶端版(本分頁)針對工作站、筆記型電腦等會在不同網路間移動(漫遊)的裝置進行最佳化。若用於雲端 VPS 或資料中心的伺服器主機,請改用專屬的無頭版本「roamswitch-server」(免費、獨立套件),內建入站既定拒絕、SSH 防鎖死機制、eBPF 入侵偵測等伺服器專用功能。詳情請參閱「🖧 Linux 伺服器版」分頁。
Q15. 未來是否會推出正式的「伺服器專用版」?
是的,此版本已經正式發布,並與用戶端版一樣完全免費(Community Edition,內建所有功能,無需授權啟用)。可透過 APT/DNF/zypper/AUR,以獨立的 roamswitch-server 套件進行安裝。

🤖 安全診斷與 AI 整合 (MCP)

Q16. 24 項安全綜合診斷(MCP 診斷)包含哪些內容?
包含 Secure Boot、LUKS 全磁碟加密、LSM (AppArmor/SELinux)、安全自動更新、SSH/Sudo 設定、sysctl 核心加固、開放連接埠、瀏覽器安全瀏覽、ARP 綁定及 DNS 威脅防護等 24 個項目並輸出標準化評分 (0~100)。
Q17. 如何檢視診斷結果?
可透過 GTK 儀表板檢視,或直接在終端機執行 'roamswitch status' 取得完整的文字格式安全報告。
Q18. 隨附的 MCP (Model Context Protocol) 服務是什麼?
roamswitch-mcp 是標準的 AI 整合介面,支援 ChatGPT、Claude、Cursor 及 Antigravity 等 AI 助理直接安全地讀取 Linux 本地安全狀態。
Q19. 與 AI (MCP) 結合能實現哪些應用?
您可以用自然語言詢問 AI:「目前系統安全評分是多少?」或「是否存在危險的暴露連接埠?」,AI 將讀取本地診斷資料並自動生成清晰的加固建議與報告。
Q20. 使用 MCP 功能是否存在系統設定被 AI 篡改的風險?
完全沒有。隨附的 MCP 服務設計為純本地 stdio 通訊的「完全唯讀」模式。即使遭遇提示注入,AI 也無法修改防火牆規則或修改系統設定。
Q21. USB鍵盤突然無法使用了,是故障嗎?
A. 很可能不是故障。RoamSwitch的「BadUSB鍵盤防護」可能正在暫時封鎖不在允許清單中的鍵盤輸入,並顯示核准對話框。在對話框中選擇「允許」即可將該鍵盤加入允許清單並恢復輸入。若3分鐘內無回應,輸入會自動解除封鎖(避免無顯示器主機被鎖死)。若未看到對話框,重新插拔鍵盤即可再次顯示。
Q22. 各保護等級(open・balanced・lockdown)具體有什麼差異?lockdown模式下還能使用網際網路嗎?
A. 可以,無論處於哪個保護等級,網頁瀏覽、軟體包更新等出站通訊都不會受到限制。三個等級的差異在於「nftables允許多少來自外部的入站連線」。open面向家庭區域網路,允許本機通訊。balanced面向辦公網路或網路共享,會監控可疑連接埠但不影響正常使用。lockdown面向公共Wi-Fi,會以隱形方式阻擋所有入站連線。在任何等級下,由你自己發起的通訊(瀏覽網頁、作為SSH用戶端的出站連線等)都不會受到阻礙。

🖧 基本概述與價格

Q1. 什麼是 RoamSwitch Server Edition?
這是專為雲端 VPS、企業內部資料中心與容器主機打造的完全無頭(零 GUI 依賴)自律防禦安全套件。套件名稱為 roamswitch-server,以獨立套件與獨立執行檔的形式提供,與用戶端版(roamswitch)完全分開。透過單一輕量的 systemd 常駐程式,提供入站既定拒絕(Default Drop)、SSH 防鎖死機制、eBPF 入侵偵測、關鍵路徑 FIM(竄改監控)、Egress/C2 阻斷與緊急通知等功能。
Q2. 用戶端版(桌面版)與伺服器版有何差異?
用戶端版的核心設計著重於「漫遊(移動)支援」:偵測 Wi-Fi(閘道 MAC)的變化,自主切換三段式防火牆設定檔。伺服器版則不假設網路會移動,以持續運作的入站既定拒絕為基本姿態,並針對常駐伺服器特有的威脅加以強化,包括 SSH 管理路徑的保護、容器連接埠暴露防範,以及透過 eBPF/Falco、Tetragon 進行的核心層入侵偵測。伺服器版沒有 GUI 或系統匣圖示,僅透過 CLI(roamswitch 指令)、設定檔與 MCP 進行操作。
Q3. 伺服器版的價格是多少?
與用戶端版相同,Community Edition 完全免費、內建所有功能,且不需要授權啟用。若組織需要集中管理多台伺服器,可額外加購付費的 RoamSwitch Business(機群管理、已簽署政策發佈、SLA 支援),但端點本身的防禦功能與免費版完全相同。
Q4. 伺服器版是否同樣維持 Zero-Telemetry(零外部通訊)?
是的。通訊內容、連線紀錄、診斷結果等資訊,一律不會對外傳送。唯一的例外是透過 OS 套件管理員(apt/dnf/zypper)進行的更新檢查。這一點已透過稽核腳本(audit_no_network.sh)在建置時驗證,詳細內容公開於 Server Edition 安全設計文件中。

⚙️ 安裝與初始設定

Q5. 支援哪些 Linux 發行版?
支援 Ubuntu 22.04/24.04、Debian 12+、Fedora、RHEL、Rocky Linux、AlmaLinux、openSUSE 及 Arch Linux(皆須具備 systemd + nftables)。同時支援 x86_64 與 aarch64(包括 AWS Graviton 等)架構。
Q6. 如何安裝?
從與用戶端版相同的官方儲存庫安裝,只需改用不同的套件名稱:sudo apt install roamswitch-server(Ubuntu/Debian)、sudo dnf install roamswitch-server(Fedora/RHEL 系)、sudo zypper install roamswitch-server(openSUSE)。由於與用戶端版(roamswitch)互相設有 Conflicts 限制,因此無法在同一台主機上同時安裝兩者。
Q7. 安裝完成後,第一步該做什麼?
請執行 sudo roamswitch server setup 啟動互動式設定精靈。系統會依序引導設定 SSH 管理連接埠、維護來源 IP、緊急通知目的地(Telegram/LINE/Webhook),以及 eBPF 重大事件發生時的動作(isolate/freeze/alert_only),最後發送測試通知並重新啟動服務。
Q8. 若直接編輯設定檔,該如何讓變更生效?
編輯完 /etc/roamswitch/server.conf 後,請執行 sudo roamswitch server restartroamswitch-server.service 不支援以 systemctl reload 重新載入設定(僅支援 restart)。
Q9. 什麼是 guard.yaml?是否為必要設定?
這是選用設定。建立 /etc/roamswitch/guard.yaml 後,即可針對 Falco/Tetragon 的每個嚴重程度(warning/error/critical/emergency)分別指定圍堵動作(僅通知/隔離處理程序/整台主機斷網)與安全計時器。若此檔案不存在,系統會依 server.conf 中的 action_on_critical 自動合成出等效政策,不會影響既有運作。範本檔案位於 /etc/roamswitch/guard.yaml.example

🔥 防火牆與 SSH 防鎖死機制

Q10. 什麼是「入站既定拒絕(Default Drop)」?
從安裝完成的那一刻起,除了在 allowed_ports(預設為 80、443)中明確允許的連接埠之外,所有的入站連線一律拒絕。可事先防止管理用或除錯用連接埠意外對外暴露。
Q11. 是否會因設定錯誤而被 SSH 連線鎖在外面?
設有多重防護機制,共四層:①既有的 ESTABLISHED/RELATED 連線工作階段一律維持;②ssh_ports(預設 22)無條件放行;③即使在重大事件觸發緊急隔離(Air-Gap)時,preserve_ssh_on_isolation=true(預設值)也會保留管理端的 SSH 工作階段;④若設定語法錯誤或 nftables 載入失敗,會自動回復至前一組正常運作的規則。
Q12. Docker/Podman 容器的連接埠也會受到保護嗎?
是的。Docker 在使用 -p 選項時,預設會建立自己的 iptables 規則,可能繞過主機標準防火牆,直接將連接埠暴露於外部網路。啟用 protect_docker_ports=true(預設值)後,會在 DOCKER-USER 鏈中插入檢查規則,讓發往容器的流量同樣受 allowed_ports / whitelist_ips 政策約束。
Q13. 若不慎將自己鎖在外面該怎麼辦?
請透過雲端服務商的網頁管理主控台(VNC/序列主控台)登入,執行 sudo roamswitch emergency-restore 將防火牆設定復原至初始基準並解除緊急隔離,或執行 sudo systemctl stop roamswitch-server 直接停止服務。

威脅偵測與自律應變

Q14. 什麼是 eBPF 執行期防護(Runtime Guard)?Falco 與 Tetragon 有何差異?
這項功能會與運作於核心空間的 eBPF 感測器協同運作,即時偵測反向 Shell、權限提升、容器逃逸等行為。預設感測器為 Falco(透過 UNIX 網域通訊端傳送 JSONL),但也可以在 guard.yaml 中設定 sensor.type: tetragon,切換為 Cilium Tetragon(原生 gRPC,同樣經由 UNIX 通訊端)。兩者都不會新增任何監聽連接埠。
Q15. 偵測到重大威脅時,實際上會發生什麼事?
系統會依據 action_on_critical(或 guard.yaml 中的政策設定),自動觸發下列其中一種動作:isolate(將該處理程序自網路隔離)、freeze(以 SIGSTOP 凍結處理程序並同時隔離網路)、或 alert_only(僅發送通知)。若指定 kill_process: true,除隔離外還會發送 SIGKILL。init、容器執行環境、套件管理員等基礎常駐程式,一律透過保護清單排除在凍結/強制終止的對象之外。
Q16. 什麼是安全計時器(Safety Timer)?
這是當整台主機觸發緊急隔離(Air-Gap)時,等待管理員以 sudo roamswitch server ack 進行確認回應的寬限時間(對應 guard.yaml 中的 safety_timer_secs,預設 300 秒)。若因誤判而在時限內未收到回應,系統會自動解除隔離,避免伺服器因誤報而無限期與網路斷聯。
Q17. 關鍵路徑 FIM(檔案竄改監控)的運作方式為何?
監控 150 個以上關鍵執行檔、驗證設定與 systemd 單元的 SHA-256 雜湊值。系統透過 fanotifyFAN_CLASS_NOTIF)逐一監看檔案的寫入完成事件,能在竄改發生的當下立即偵測,無需等待下一次週期掃描(週期掃描則作為備援機制併行存在)。當 OS 套件進行正規更新時,會透過 Debian/Ubuntu 的 DPkg::Post-Invoke 掛鉤,或 Fedora/RHEL/openSUSE 的 systemd.path 單元自動重新同步基準值,避免誤報。
Q18. 什麼是勒索軟體金絲雀(Ransomware Canary)?
這項功能會定期檢查放置於網站根目錄(/var/www/srv 等)中誘餌檔案的完整性。一旦偵測到誘餌檔案遭到不當竄改或加密,會鎖定存取來源的處理程序並將其凍結、隔離,同時向管理員發送緊急通知。
Q19. 什麼是 Egress 阻斷與 DNS 沉洞?
Egress 阻斷功能(egress_ip_blocklist_enabled,預設為 true,在尚未匯入情資來源前不會有任何影響)會透過 nftables 封鎖對已知惡意 IP 的外發連線;DNS 沉洞功能(dns_sinkhole_enabled,為避免破壞內部 DNS 或 split-horizon 環境,預設為 false)則會強制將解析導向具過濾功能的 DNS 解析伺服器(Quad9/Cloudflare/AdGuard/CleanBrowsing),一併封鎖惡意網域的解析。

📢 通知、維運與診斷

Q20. 緊急通知支援哪些管道?
支援 Telegram Bot、LINE Messaging API,以及通用 Webhook(Slack/Discord/Microsoft Teams/自建監控系統)。當發生連接埠異常暴露、FIM 竄改、eBPF 威脅偵測、緊急隔離觸發等重大事件時,會立即發送通知。可執行 roamswitch server test-notify 驗證設定是否正確。
Q21. Telegram 測試通知顯示「chat not found」時該怎麼辦?
多數情況是超級群組(Supergroup)的 Chat ID 缺少必要的 -100 前綴(例如 -1001234567890)。請透過 curl -s "https://api.telegram.org/bot<token>/getUpdates" 回應內容中的 "chat":{"id":...} 欄位確認正確的數值。
Q22. 「30 項安全診斷」會檢查哪些項目?
可執行 roamswitch status --server 進行檢查。此功能會依循 CIS Benchmark 標準,一次稽核 30 個項目,包括防火牆狀態、Frag Gap 防範措施(停用非特權 User Namespace)、Yama LSM 記憶體保護、重要檔案權限、Docker 暴露情形等,並顯示 0 至 100 分的安全評分與等級(S 至 C)。
Q23. 是否有風險讓 AI 透過 MCP 伺服器擅自變更防火牆設定?
沒有這樣的風險。隨附的 roamswitch-mcp 採「完全唯讀」設計(僅提供狀態查詢與稽核工具)。即使 Web 應用程式的日誌等內容中含有惡意提示注入(Prompt Injection),也無法透過 AI 代理程式開啟防火牆或解除隔離。變更政策或解除處理程序凍結,一律必須透過本機 TTY(SSH 終端機)明確執行指令才能完成。

🏢 授權方案與未來展望

Q24. 付費版 RoamSwitch Business 提供哪些額外功能?
可額外加購以下功能:以 Ed25519 簽署的組織權杖註冊多台伺服器,並透過定期回報彙整保護等級、診斷評分與政策套用狀況的「機群集中管理」;以簽章 JSON 一次性下發信任網路與各項防護強制值的「已簽署政策發佈」;使用組織專屬 GPG 金鑰簽署的內部 APT/RPM 儲存庫;以及以合約為基礎的 SLA 支援服務。端點本身的防禦功能則與免費版完全相同。
Q25. 是否有計畫支援 Kubernetes 等容器編排平台?
目前僅支援 Docker/Podman 單機主機。至於針對整個 Kubernetes 叢集進行政策發佈與稽核,正在評估作為未來 Business 版機群管理功能的擴充方向。若有個別需求,歡迎透過客服支援窗口與我們聯繫。
找不到符合的問題。請嘗試其他關鍵字。