断线不替你判断哪一条连接是善意的。它只负责在设备开口之前先让你听见——默认策略是deny all,白名单要你亲手写,写完编译进网关内核,断电重启也不失效。
| time | src | dst | port | verdict |
|---|---|---|---|---|
| 03:51:19 | laptop-v | pkg.mirror.lan | 443 | allow |
| 03:51:17 | tv-living | telemetry.nordskal.no | 443 | block |
| 03:51:14 | nas-attic | ntp.pool.lan | 123 | allow |
| 03:51:09 | doorbell-cam | ads-sdk.hexnode.io | 8883 | block |
| 03:51:04 | speaker-kit | cdn-jp.lumen.stream | 443 | allow |
| 03:50:58 | tv-living | acr-ingest.nordskal.no | 443 | block |
| 03:50:51 | robot-vac | map-sync.vacbase.cn | 443 | allow |
| 03:50:47 | air-purifier | stat.hexnode.io | 80 | block |
| 03:50:40 | phone-v | push.mobile-gw.lan | 5223 | allow |
| 03:50:33 | ?? : 8f : 21 | 185.?.?.? · as 未登记 | — | hold |
规则是纯文本,放在/etc/nullnet里,你可以把它git起来,也可以在断网状态下改。
没有人按开机键,屏幕也没有亮。它在四分钟里向外建立了八条连接,六条撞在deny all上被网关原地丢掉,剩下两条走的是443,证书合法、链路正常、域名注册在一家挪威的空壳公司名下。
断线不知道那两条连接里装的是什么。它只知道每隔三十秒就有一个1.2 KB的包准时发出去,一直持续到四点十一分,然后电视重新睡着,屏幕全程是黑的。你可以选择放行,断线不会劝你。但它会一直记着这件事,直到你亲手把这条规则写进白名单,或者把它彻底钉死。
跑在你自己的网关上。没有云端账号,没有遥测,规则在本地编译成eBPF字节码;断线自己也在deny all里面。