版本 macOS Linux Sensor

在區域網路中部署的專用感測器節點「RoamSwitch Sensor」

RoamSwitch Sensor 是部署於區域網路內的專用節點,從外部稽核同一區域網路上的 RoamSwitch 終端(Mac / Linux Client / Server Edition)。會確認「從同一區域網路的其他裝置看過來是什麼樣子」(開放連接埠、無需驗證即可存取的服務、橫向移動的立足點),這是主機自我診斷在原理上無法看見的。同時也提供區域網路裝置台帳與 ARP 欺騙偵測。

RoamSwitch Sensor: a dedicated LAN sensor node with ARP sweep and passive ARP monitoring, IoT risk classification, active vulnerability audit of paired RoamSwitch endpoints, and pairing-code (Ed25519, fixed IP) pairing

🛡️ 主動漏洞稽核(僅針對已配對端點)

由全連接埠掃描 → 已知特徵偵測(Redis/dockerd/Memcached/MongoDB/Elasticsearch/CouchDB/Jenkins/VNC 未授權暴露、SMBv1 與未強制 SMB 簽章、RDP 未強制 NLA、SMTP 開放中繼等)→ 通用 Banner 取得 → nmap NSE 補充掃描共 4 個階段構成,全程不含任何破壞性操作。

📋 掌握網路組成(主動 ARP 掃描)

透過 ARP 掃描找出區域網路內的裝置。將 IP、MAC、主機名稱、廠商、線上狀態、首次/最近偵測時間與 IP 歷程整理成裝置清單,並可為每台裝置自由填寫名稱、用途等備註。沒有備註的裝置會標示為「需確認」,可用於與資產清單核對。未安裝 nmap 時,會退回到只顯示 Sensor 自己通訊過之裝置的被動模式。

👁️ ARP 事件與「下一步操作」

新裝置出現,以及已知 IP 對應的 MAC 變化(ARP 詐騙的跡象),會連同發生時間、嚴重程度(嚴重~資訊)、判斷依據、相關裝置的身分與具體的查證步驟一併提供。閘道器 IP 的 MAC 變化視為「嚴重」。啟用選用的被動擷取後,也能偵測單一裝置對大量 IP 發送 ARP 請求(內網偵察)。

🔎 掌握區域網路內其他裝置與可疑行為(僅偵測)

以參考資訊的形式提供:MAC 廠商與裝置類別、依 mDNS/SSDP/DHCP 自我通告的型號辨識、連線至已知惡意 IP 或管理連接埠、殭屍網路/DDoS 參與跡象(連線至大量目的地)、DNS 通道/C2 跡象。多數功能需啟用選用的被動擷取設定(例如鏡像連接埠),且 Sensor 不會封鎖任何流量。

🔑 配對碼方式(Ed25519・固定 IP)

初始狀態下不信任任何裝置。在端點端輸入 Sensor 操作者發放的、10 分鐘內有效的一次性配對碼,並搭配 Sensor 的固定 IP 位址,即可在一次操作中同時建立雙向信任。公鑰會自動交換,無需事先得知。無需雲端註冊或建立帳號。

📅 定期稽核與差異比對(可選擇啟用)

依排程自動稽核所有已配對的端點,並顯示與上一次稽核相比的變化——新增發現、已解決項目和新開放的連接埠。若先前開放的連接埠全部看不到了,會視為「疑似無法連線」,而不是「已解決」。即使無人值守,Sensor 也會在每次稽核前後確認端點仍是其認證時的 MAC 位址;若該 IP 已屬於其他裝置,則不進行稽核。預設關閉,可設定執行間隔與允許執行的時間帶。

📣 通知與稽核證據(可選擇啟用)

可將迴歸、新裝置、ARP 欺騙等通知到 Webhook(Slack、Discord、Teams 等)與 syslog(RFC 5424)。配對、解除配對、稽核與設定變更會連同執行者記錄到具備防竄改能力的操作紀錄(雜湊鏈)中,稽核結果、裝置清單與操作紀錄可匯出為 CSV、JSON 或 HTML 報告(可在瀏覽器中另存為 PDF)。所有通知目的地均由維運人員自行設定,預設不傳送任何內容。

🗂️ 彙總多個 Sensor(中央收集器,可選擇啟用)

面向在多個據點部署 Sensor 的組織,隨附一個收集帶簽章摘要的中央收集器(預設不啟用)。提供依據點檢視狀態的儀表板與 CSV 匯出,並能偵測 Sensor 端稽核紀錄被截斷或倒轉。僅接受已登錄 Sensor 所傳送的帶簽章請求,未啟用 TLS 時不允許對區域網路之外開放。

如需對 Sensor 本身進行攻擊防護,建議在同一台機器上另行安裝 RoamSwitch for Linux 的 Server Edition,兩者可作為完全獨立的行程共存。

稽核報告輸出範例

這是透過 roamswitch-sensor export all --format html(TUI 中為 e 鍵)匯出的報告範例。它是單一 HTML 檔案,以瀏覽器開啟後選擇「另存為 PDF」即可得到可提交給稽核人員的 PDF。

所示的機器名稱、MAC 位址、IP 位址與金鑰均為虛構。報告本文以日文或英文輸出(日文以外的介面顯示英文版)。

查看完整的動作確認指南 →