
如何使用NetWatch出口流量审计observe→promote→warn 三步生成 egress 策略用漂移告警揪出异常程序【免费下载链接】netwatchReal-time network diagnostics in your terminal. One command, zero config, instant visibility.项目地址: https://gitcode.com/gh_mirrors/netwatc/netwatchNetWatch 是一款终端里的实时网络诊断工具它的出口流量审计Egress功能让你在 TUI 中完成「观察 → 提升 → 告警」闭环先学习本机各程序平时都连哪些目的地再一键把基线提升为egress-policy.toml出口策略之后任何程序一旦偏离白名单就会触发漂移告警——全程只告警、不拦截零配置、零依赖。为什么你需要出口流量审计 ️大多数终端网络工具netwatch TUI能告诉你谁在连谁但回答不了一个更关键的安全问题这个程序应该连哪里浏览器连 Google 很正常但如果node突然开始向陌生 IP 传数据呢防火墙规则只认 IP/端口表达不了chrome 允许访问*.google.com的 443 端口这种意图。NetWatch 的出口流量审计正是为此设计它把「进程 → 目的地SNI / ASN / IP / 端口」当作策略维度用观察代替手写规则。相关实现见 src/collectors/egress.rs学习引擎与 src/collectors/egress/policy.rs策略模型完整设计思路可读 docs/egress-linter-plan.md。第一步 Observe让 NetWatch 学习你的流量基线启动 netwatch 后按0进入Egress 标签页它会自动按进程学习出口画像学习维度来源说明目的地主机名SNITLS/QUIC ClientHello 明文无需解密、无需 keylogASN 组织地理/ASN 数据库SNI 缺失时的兜底身份端口、字节量、首/末次出现时间连接表 流量速率提升前的人工审查证据几个贴心的细节基线跨重启持久化学到的画像存到state_dir/netwatch/egress-profiles.json每分钟及退出时落盘30 天未再出现的目的地自动老化淘汰ECH 流量不误报被 Encrypted ClientHello 隐藏了内层 SNI 的连接会标记? ech区分名字读不到与真实漂移只读不变式观察层绝不拦截保持 netwatch 一贯的零侵入。第二步 Promote一键把学习结果提升为 egress 策略在 Egress 页面对选定行按Enter只批准该进程按ShiftP批准全部观察结果。两者都会合并写入~/.config/netwatch/egress-policy.tomlconfig_dir/netwatch/你手写的注释和规则不会被覆盖。生成的规则长这样[process.chrome] allow_sni [*.google.com, *.gstatic.com] allow_ports [443] [process.node] allow_asn [CLOUDFLARENET] # 流没有 SNI 时按 ASN 匹配 allow_ip [203.0.113.9] # 纯 IP 目的地按 IP 匹配提升时还有两个防呆设计通配符建议同一主域积累 ≥3 个子域名时会提示# suggestion: *.apex.tld would cover N entries是否合并由你决定绝不静默放宽拒绝可被他人篡改的策略文件group/world 可写的egress-policy.toml会被直接拒载——策略是信任锚点不能被正在漂移的东西自己消音。第三步 Warn漂移告警揪出异常程序 策略加载后任何已声明进程访问白名单之外的目的地都会产生PolicyViolation告警明确指出进程 被违反的规则 目的地。同一条 (进程, 目的地, 端口) 的重告冷却默认 300 秒egress_violation_cooldown_secs可调0表示每次刷新都报避免告警风暴。进阶玩法strict true把策略视为完备的——连未声明的新进程也会被报告。这是对抗失陷引入的新二进制的关键默认模式下没有规则的程序永远不会触发告警而strict模式让多出来的程序无处遁形黑名单[block]全局与[process.name.block]支持 SNI / ASN / IP / CIDR / 端口命中即判✗ blocked优先级高于任何白名单告警分级v0.32.0 起默认只对你显式 block 的目的地弹告警alert blocked白名单漂移等发现仍可见于 Egress 页把策略文件顶部改为alert all可恢复全部告警行为无头守护netwatch daemon同样执行策略评估违规事件以netwatch_policy_violations_total{process}指标暴露在 Prometheus 端点适合服务器无人值守场景。Diagnose 页9也会以egress.policy_violation规则的形式把出口异常纳入统一诊断视图详见 docs/DIAGNOSE.md。一键导出审计证据NDJSON在 Egress 页按e即可把带属性的出口记录导出为NDJSONschemanetwatch.egress.v1每行一条纯元数据进程、SNI、ASN、IP、端口、ECH 标志、首/末次时间、策略判定永远不含载荷。这是对接集中式审计/云管理层的摄取契约导出与策略模型的实现位于 src/ui/egress.rs 与 src/collectors/egress/policy.rs。上手路径速查 ✅安装并启动netwatch按0进入 Egress 页观察流量等基线学习充分看First/Last列Enter提升选定进程或ShiftP全部提升编辑egress-policy.toml补黑名单、考虑strict true漂移出现时查看PolicyViolation告警或按e导出 NDJSON 留证。关键配置与按键说明请查阅 docs/REFERENCE.mdEgress policy linter 一节。小结NetWatch 出口流量审计用「observe → promote → warn」三步把出口策略从手写 iptables 式规则变成了学习 人工批准的工程流程观察层零配置生成基线提升层保留人类审批这一防投毒环节告警层用漂移检测 严格模式 黑名单组合拳揪出异常程序。全程只读、只告警、不拦截是终端网络诊断工具里少见的安全纵深实践。【免费下载链接】netwatchReal-time network diagnostics in your terminal. One command, zero config, instant visibility.项目地址: https://gitcode.com/gh_mirrors/netwatc/netwatch创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考