数据中心被动旁路 · 加密流量可见性平台

让加密隧道
无所遁形

See through every tunnel.

加密是不可逆的大势,盲区却不该是宿命。当 80% 以上的流量隐入密文、IP 信誉与端口封禁集体失灵, Refract 以分层指纹 + 行为融合,看见 IP 黑名单看不见的暗流——且每个结论都拿得出铁证。

纯被动只读不解密 · 不阻断CPU-only · 气隙可用
三大能力支柱

接在镜像 / 分光口后,把密文洪流折射成结构

安全团队面对的从来不是"没有数据",而是"有数据却看不懂"。Refract 填补的正是这道可见性赤字—— 纯被动、只读、不解密、不阻断,从加密流量中识别 VPN/代理/隧道 与 加密货币挖矿, 对每个源 IP 给出带证据、可复核、可导出的置信度判定,并自动开工单。

分层指纹 + 行为融合

IP情报 / 端口 / 握手指纹 / JA4+ / 全加密熵 + 矿池情报 / Stratum / 心跳节律,多层弱信号交叉印证——单层绝不定性。

一台 IP,双画像

隧道判定与挖矿判定并行、自动交叉关联——既翻墙又挖矿的主机一眼锁定。单平台胜过多个割裂工具。

取证级铁证

哈希链防篡改 + 决策可重核 + 握手原始包可复解析;一键导出 PDF / STIX 2.1 / MISP,供 SIEM/SOAR 消费。

技术内核

分层指纹 + 融合推理

没有银弹。核心不是某一条规则,而是多层弱信号的概率融合——一种贝叶斯式的谦逊: 不押注任何单一特征,而让证据彼此印证、逼近真相。任何单层都不足以定性,多层交叉印证才形成可信判定。

隧道检测族 L1 – L5

L1
IP / ASN 情报

已知 VPN/代理/数据中心出口,气隙离线 sideload

L2
端口 / 协议

知名隧道端口、nDPI 非标端口风险

L3
协议握手指纹

WireGuard / OpenVPN / IPSec — 命中即铁证

L4
TLS + 流量统计

JA4+ 指纹、443 无 SNI、封装 TLS(TLS-in-TLS)

L5
全加密熵

首包熵特征 (SS/VMess/Obfs4 类),校准后入融合

挖矿检测族 M1 – M5

M1
矿池情报

对端 SNI/域名/IP 命中已知矿池

M2
Stratum 端口

矿机常见端口,弱信号需联合

M3
明文 Stratum 签名

协议方法名命中 — 命中即铁证

M4
TLS 指向矿池

加密 Stratum 的 SNI 指向矿池

M5
矿池心跳节律

长连接+低带宽+规律小消息,对加密同样有效

融合打分 · noisy-OR + 校准

多个独立弱信号互相加强;确定性握手/签名直接拉满定性。概率信号在进入融合前必须经 Platt scaling / Isotonic 回归校准,把"原始置信度"映射为"真实概率"——说 80% 把握,就真是 80%。

score = 1 − ∏ ( 1 − confi × wi )
凭什么可信

诚实,胜过全知

安全行业不缺"全知全能"的宣传,缺的是敢于说"我看不见"的诚实。判定分四档,每一档都对应明确的证据强度。

确认 确定性证据(握手指纹/明文签名)+ 切片铁证
高度疑似 多个中强信号融合,优先人工复核
疑似 单一/弱信号,关注积累、勿单凭处置
正常 无显著信号,无需关注

不谎报盲区

VLESS+Reality、Cloudflare WARP、iCloud Private Relay 等被动视角下测不透的对象,最多标"疑似",并在报告中写明边界——绝不谎报"确认"。

每个结论都可被第三方复现

内容不可篡改(哈希链账本)· 决策可重核(钉死版本重跑)· 原始包可复解析(Wireshark 自验)。我们要的不是"相信我",而是"你来验"。

为什么选 Refract

传统手段失效的地方,正是 Refract 起作用的地方

维度传统手段Refract
加密流量可见性失效分层指纹 + 行为融合
自建 / 混淆隧道看不见L3握手 + L4封装TLS + L5熵
加密货币挖矿靠主机 Agent纯网络侧识别(含加密心跳)
多威胁关联工具割裂单平台 · 类别维度 · 自动关联
结论可信度黑盒、易误报校准概率 + 分级 + 诚实盲区
对业务影响串接有风险旁路零耦合 · 永不阻断
部署环境多依赖外网CPU-only · 气隙可用
部署形态

软件版,或开箱即用的 Appliance

软件版

装在接镜像 / 分光口的采集主机,Docker Compose 一键起栈。默认干净启动,不含演示数据。

Refract Appliance · Max R30 Edge

预装、即插即用、完全气隙可运行,情报 / 指纹库离线 sideload。

CPU 型负载 · 无需 GPU 气隙友好 · 密钥/情报/模型本地 上线即加固 · fail-closed 被动只读硬约束 · 永不阻断
查看部署拓扑与清单 →
适用场景

一架望远镜,看清自有基础设施上正在发生什么

合规稽核 (AUP)

发现绕过合规边界的 VPN/代理使用,为可接受使用策略执行提供铁证。

影子 IT 发现

识别未经审批的隧道与外联,收敛攻击面。

算力滥用治理

揪出 cryptojacking 与私接矿机,止住电费与硬件损耗。

加密盲区威胁狩猎

把加密盲区变成可观测面,为 SOC 提供高质量、带证据的线索。

把加密隧道里的真相,安静而确凿地呈现出来

只发现,不阻断 · 只看指纹,不碰明文 · 只在你自有基础设施上运行。