CDT編者按:該文為系對微信公眾號“國基北盛edu”的備份,目前原文已被刪除。“國基北盛edu”的個人賬號簡介為:國基北盛(南京)科技發展有限公司是南京第五十五所技術開發有限公司控股的子公司,致力於南京第五十五所教育板塊的業務。公司深耕教育,探索和實踐產教融合校企合作創新模式。
越境VPN識別系統Cross-border VPN Detection System
產品白皮書

為貫徹落實國家網信辦、教育部等部委對“翻牆”行為的政策要求,幫助使用者及時發現提供“翻牆”服務的租戶,我司結合自身多年工作經驗和優勢,推出了越境VPN識別系統。
越境VPN識別系統是一款對抗“翻牆”行為流量的新一代智慧識別引擎,該系統基於旁路流量的全方位檢測與響應,可實現實時“翻牆”發現預警、回溯取證和違規畫像分析,多場景賦能高校安全合規運營。系統以多維訓練模型和深度演算法為基礎,透過監控網際網路出口雙向流量,最終實現“翻牆”行為發現預警、取證和回溯的效果。
1.產品背景
建設背景在當今全球化和技術深度融合的時代背景下,各核心領域如工業、金融、能源及教育等行業的數字化程序正在迅猛推進。隨著生成式人工智慧(Generative AI)技術的廣泛應用,全球資料流動呈現出前所未有的活躍與複雜特性,跨境資料交換量也呈指數級增長。然而,這一趨勢也加劇了跨國資料安全挑戰,迫切需要高效的跨境資料治理解決方案來應對資料洩露、惡意滲透等重大安全問題。
尤其值得關注的是,在未經許可的情況下用於訪問境外網站的現象日益突出,成為資料安全管理的重大隱患。此類違規外聯活動不僅可能導致敏感資料和資訊的洩露,引發法律風險,也可能成為境外不良資訊傳播、政治滲透以及犯罪活動的通道,如賭博、非法金融交易以及其他違法行為。在極端情況下,可能誘發社會安全事件或導致個人悲劇。
當前針對違規翻牆行為的檢測與識別仍面臨較大技術瓶頸,由於這類行為特徵隱蔽且多樣,現有的檢測手段往往伴隨著較高的誤報率。當誤報超過50%時,檢測的有效性便大大降低,亟待研發更為精準有效的識別方法。因此,我們提出了一種針對違規外聯訪問境外網站異常資料流動行為特徵提取與識別的方法。該方法透過對大量違規外聯跨境資料包文進行深度挖掘和模式分析,建立一套系統化的特徵篩選和提煉機制,以實現在複雜的跨境資料傳輸環境中,能迅速準確地捕捉到“翻牆”異常行為的標誌特徵,有效提升對這類行為檢測的準確性與針對性,為揭示和防控跨境資料傳輸中 的潛在風險提供了強有力的技術支撐。
監管政策1997年12月30日,公安部發布了《計算機資訊網路國際聯網安全保護管理辦法》,第十二條規定,互聯單位、接入單位、使用計算機資訊網路國際聯網的法人和其他組織(包括跨省、 自治區、直轄市聯網的單位和所屬的分支機構),應當自網路正式聯通之日起 30 日內,到所在地的省、自治區、直轄市人民政府公安機關指定的受理機關辦理備案手續。
2017年1月17日,工業和資訊化部發布了《關於清理規範網際網路網路接入服務市場的通 知》,工信部信管函[2017]32 號,該通知指出未經電信主管部門批准,不得自行建立或租用專線等其他通道開展跨境活動。
2.產品綜述
產品介紹:為貫徹落實國家對翻牆行為的政策要求,幫助使用者及時發現提供“翻牆”服務的租戶,我司結合自身多年工作經驗和優勢,推出了越境VPN識別系統。
越境VPN識別系統是一款對抗翻牆行為流量的新一代智慧識別引擎,該系統基於旁路流量的全方位檢測與響應,可實現實時翻牆發現預警、回溯取證和違規畫像分析,多場景賦能企業安全合規運營。系統以多維訓練模型和深度演算法為基礎,透過監控網際網路出口雙向流量,最終實現翻牆行為發現預警、取證和回溯的效果。
產品邏輯架構
越境VPN識別系統邏輯架構圖如下:

資料捕獲分類:透過資料包捕獲後設資料(如五元組、協議型別、報文互動過程、時間戳等等),對相同時間段內的所有資料包進行分類快取,分類的資料將用於後續綜合特徵提取和異常行為分析。
模型鍵入:構建模型鍵入值,透過捕獲的分類資料進行特徵提取(包括但不限於五元組資訊、協議型別、時間戳、正/異常流量特徵、基線限制規則等等),對提取的不同特徵進行特徵關聯加權匹配,並作為泛化特徵值為輸入指標。
模型裁決:模型透過基於學習流量而得到的係數進行關聯計算,並設定一個違規閥值,當違規機率值超過閾值時,系統將該行為判定為違規外連,從而形成建模行為標準規則。
預快取違規特徵庫裁決:系統針對每一個檢測單元設定預快取違規特徵庫,預快取特徵流量在同一時間視窗具備相似特徵的,可提供匯流排共享實現遞迴神經網路,預快取流量匹配到預快取違規特徵庫後無需再分析資料包直接判斷違規。
產品功能
視覺化大屏
VPN監測大屏提供一站式、視覺化的VPN使用合規性監控與洞察能力。透過整合核心資料指標與多維度深度分析,大屏實現了對違規VPN訪問行為的實時感知、趨勢研判與風險定位,助力快速發現潛在威脅,提升安全運營效率,保障企業網路環境安全合規。
核心指標總覽建立整體風險態勢認知。平臺聚焦於四個最關鍵維度:違規主機數、違規UID數、違規代理伺服器數及告警總數,讓您一眼掌握當前違規訪問的整體概況,為後續深入分析提供決策錨點。
深入多維分析模組,精準定位核心風險源。在整體態勢基礎上,大屏透過一系列視覺化圖表對風險進行拆解與溯源:
違規上網行為統計TOP10:直觀展示排名前十的最高頻違規行為型別,助力分析主要的違規意圖。
違規代理伺服器訪問TOP8:聚焦於被頻繁使用的非法代理伺服器IP,揭示外部風險熱點,為實施封禁策略提供直接依據。
監測統計:透過監測主機數與違規主機數的對比,清晰呈現受監控範圍的覆蓋率與整體違規比例,量化安全狀況。
違規主機IP排行TOP5:直接鎖定當前最活躍的違規內網主機IP地址,便於優先進行排查與處置。
訪問時長佔比:分析違規訪問時長的分佈情況,有助於判斷行為性質(如持續資料洩露、偶發性違規等)。
最終閉環於監測告警,確保風險及時響應。大屏專設“今日告警監測”模組,動態滾動展示最新觸發的安全告警事件。它將上述所有分析視角匯聚為可行動的實時資訊,確保團隊能夠第一時間發現並處理正在進行中的高危違規活動,完成從“全域性洞察”到“即時處置”的安全管理閉環。

越境VPN識別系統視覺化大屏圖
首頁:
實現對翻牆行為資料進行展示,一共可分為資料概覽、違規上網行為統計、違規主機IP TOP5、違規UID使用者TOP5、監測趨勢、監測狀態、實時告警七個板塊。
支援統計並展示違規主機數、監測主機數、違規代理伺服器數、告警數量、違規UID數、平均告警時長七個方面的統計概況。
支援違規上網行為統計,透過匹配域名特徵庫分析違規上網的行為,例如雲服務、廣告服務、內容分發、資料服務、遊戲、成人內容等等。透過標題旁的圖示可切換檢視涉政、涉恐、涉宗教三個重點關注行為的違規情況。
統計展示系統內違規次數排行前5的主機IP,可透過時間篩選功能檢視指定時段內的主機IP違規排行;統計展示系統內違規次數排行前5的使用者UID,可透過時間篩選功能檢視指定時段內的使用者UID違規排行。
支援透過曲線圖展示監測到的主機資料和違規資料,可以透過切換近7天或近30天兩個時間維度來檢視對應時段的監測資料。
支援基於地圖展示違規代理伺服器的地理分佈態勢,輔助進行區域風險評估。
支援用滾動列表的形式展示平臺實時監測到的違規資料,資料包括主機地址、代理地址、埠、使用者UID,點選IP可檢視當前告警的訪問詳情。
支援統計隧道/代理協議(如SSR、SS、Trojan、Vless、未知等)的使用次數與佔比,支撐技術特徵識別、檢測規則與策略最佳化。
支援違規應用統計,基於建立的違規應用目錄及每個應用的匹配規則對訪問的域名資料做關聯匹配。

越境VPN識別系統首頁圖
告警日誌
越境VPN識別系統的核心可以透過多種方式實現針對翻牆行為的精準監測感知。透過資料採集、分析和挖掘、異常檢測和預警、使用者行為分析、流量分析和深度包檢測等技術手段的綜合應用,可以有效發現翻牆行為,從而保障網路的安全穩定執行。
根據特徵提取進行聚合分析正常上網流量的訪問,這種情況不進行告警;可實現對非正常流量,識別判定翻牆行為,從而進行實時告警,提供翻牆IP地址以及對應的代理地址可供回溯處置。
在經過海量翻牆資料樣本訓練和深度演算法,可透過監控網際網路出口雙向流量,對翻牆行為進行實時告警,包含主機告警列表/使用者告警列表、違規代理地址、違規代理服務域名、所屬區域、翻牆作業系統資訊、翻牆瀏覽器、翻牆協議及翻牆正確率的資訊展示。支援翻牆協議的識別,主要翻牆協議識別包含:vless,vmess,ss,ssr,ipsec,Trojan。告警詳情中對本次告警訪問的域名是否涉及涉政、涉恐、涉宗教等敏感行為型別以及是否訪問了系統關注的違規應用均做了分析統計。

越境VPN識別系統告警日誌圖

越境VPN識別系統告警詳情
資料回溯
支援對翻牆流量進行時間線生成對應的翻牆行為軌跡資料分析回溯內容。還原和儲存加密翻牆流量的後設資料,能為使用者呈現一次翻牆代理的完整過程,幫助使用者對翻牆進行回溯和深度分析。翻牆行為軌跡回溯內容包含智慧分析、翻牆IP/UID、代理服務地址/埠、違規次數以及翻牆時間和時長。智慧分析會對使用者的翻牆行為進行分類,同時判斷是否存在涉敏行為。

越境VPN識別系統資料回溯圖
報告中心
實現對報告的管理,平臺內建週報/月報生成機制,在週期末自動生成周報/月報;支援自定義選擇時間跨度,手動建立報告;支援自動總結最新一份報告的關鍵指標資料;支援檢視報告詳情並匯出報告。報告內容包含總體違規概況、違規IP/UID的TOP5排行、翻牆告警趨勢圖、違規代理服務排行以及訪問時間佔比等等。

越境VPN識別系統報告中心圖

越境VPN識別系統報告詳情圖
違規使用者畫像
越境VPN識別系統透過多維度資料形成翻牆使用者畫像,利用時間、埠、代理伺服器等資料形成異常IP評分體系,方便使用者直觀瞭解使用者翻牆行為鏈情況。支援對平臺內的違規主機按照IP或ID自動進行分類整合,並根據違規主機產生的違規行為自動生成對應的畫像;支援自動總結畫像的關鍵指標資料;支援檢視詳情和匯出畫像。

越境VPN識別系統違規使用者畫像圖

越境VPN識別系統違規使用者畫像詳情圖
代理IP管理
支援代理IP地址集中管理,展示所有翻牆使用的違規代理伺服器相關資訊,包含違規代理伺服器IP、埠、對應的偽裝域名、伺服器所在區域、使用該代理IP的主機數和對應主機IP。
支援透過代理IP、主機地址對代理伺服器資訊進行快速搜尋。支援直接選擇對應代理伺服器加入白名單中,允許放行不進行告警。

越境VPN識別系統代理IP管理圖
資產庫
資產庫支援以使用者列表為單位進行整合檢測到的所有的裝置資訊,把相同使用者ID的裝置都整合到一起,從而實現對發現的裝置資產進行統一管理。資產庫資訊支援顯示使用者ID、主機IP、MAC地址、OS版本號以及終端數量。

越境VPN識別系統資產庫使用者列表圖
系統管理
配置管理支援白名單管理,可新增信任的代理伺服器IP地址和域名,對白名單地址放通,不檢測白名單可信任地址。
配置管理支援黑名單管理,可新增不信任的域名,訪問黑名單內的域名必定觸發告警。
配置管理支援IP配置管理,包括網口設定、IP地址設定、子網掩碼設定以及路由設定,並支援地址連通性Ping測試。其中除網口ETH0為固定管理口、ETH5固定為售後管理管理口外,剩餘四個網口支援自主設定為流量口。
主機IP段配置面向IP地址為非私有地址的使用者,支援透過該頁面配置對應的公網地址段,配置完成後即可正常進行使用。
域名分類分為分類和標籤兩個板塊,用於對使用者的翻牆行為型別進行管理,其中標籤板塊代表重點關注的行為,如涉政、涉恐、涉宗教等。
配置管理支援上傳前端的升級包進行系統壓縮包線上升級,升級後可檢視當前版本號及本次更新說明,每次升級會生成日誌記錄,進入日誌可檢視每次升級記錄的更新說明。
系統支援前端開啟認證平臺對接功能,開啟後即可透過認證平臺獲取違規的使用者UID等資料。
系統管理支援服務監控,實時監控CPU使用情況、記憶體使用情況、伺服器資訊及磁碟狀態。
系統管理支援日誌管理,能夠展示系統操作日誌及登入日記。操作日誌可展示系統模組、操作型別、操作人員、操作地址、操作狀態、操作日期、消耗時間及操作日誌詳情。登入日誌可展示使用者名稱稱、登入地址、使用的瀏覽器、登入狀態、操作資訊及登入日期,並可刪除和匯出日誌。
系統支援對違規應用進行配置,可以配置違規應用及其匹配規則。
使用者管理支援對系統賬號進行增刪改查的操作,支援配置使用者名稱、姓名、 密碼、單位以及角色等資訊,支援停/啟用。

越境VPN識別服務監控

越境VPN識別系統IP配置管理

越境VPN識別系統主機IP段配置管理

越境VPN識別系統域名分類管理

越境VPN識別系統認證平臺配置管理

越境VPN識別系統升級管理

越境VPN識別系統系統管理日誌管理圖
支援對使用者的新建、刪除、編輯、重置密碼等操作。

越境VPN識別系統使用者管理圖

越境VPN識別系統違規應用管理
產品優勢
1.多維資料判定,精準度高
透過多維度特徵加權、關聯計算以及閥值匹配的方式,相比較傳統產品誤報率高且不準確的問題,本產品的AI判定能力從最大程度增加翻牆告警的準確性。
2.預快取匹配,高併發、高時效
設定臨時翻牆模型庫,預快取特徵流量在同一時間視窗具備相似特徵的,可提供匯流排共享實現遞迴神經網路,預快取流量匹配到臨時翻牆模型庫後無需再分析資料包直接判斷違規。
3.違規特徵庫,資料反哺
基於演算法和流量分析追蹤收集翻牆中轉代理節點IP、域名和埠資訊,形成本地違規特徵庫,生成高價值情報資料,以邊緣接入側資料反哺大網監測能力。
**4.典型部署越境VPN識別系統部署方式如下:

越境VPN識別系統部署示意圖
部署說明:
越境VPN識別系統裝置旁掛核心交換機上,交換機將需要檢測的流量透過流量映象到越境VPN識別系統裝置進行分析和識別。
越境VPN識別系統裝置分析加密流量後,透過模型訓練和演算法觸發分析結果,並發現翻牆代理伺服器IP 。
透過多維分析,發現異常翻牆代理伺服器IP以及埠方式,進行實時預警以及使用者畫像分析,及時降低監管合規風險。
**5.聯絡我們公司名稱:
國基北盛(南京)科技發展有限公司
地 址:江蘇省南京市秦淮區中山東路524號
電 話:18919654100、17505149493、18936863660、15256565177
郵 編:210016
適用版本
本文件適用於越境VPN識別系統2.1.2版本。
免責條款
根據適用法律的許可範圍,我司“原樣”提供本文件而不承擔任何形式的擔保,包括(但不限於)任何隱含的適銷性、特殊目的適用性或無侵害性。在任何情況下,我司都不會對終端使用者或任何第三方因使用本文件造成的任何直接或間接損失或損壞負責,即使我司明確得知這些損失或損壞,這些損壞包括(但不限於)利潤損失、業務中斷、信譽或資料丟失。
關注我們:
