Сетевой отпечаток
Прямой анализ пакетов без промежуточных CDN: распознайте реальную ОС, параметры протоколов и следы прокси
ОС сетевого стека
Анализ...
Определено по порядку опций TCP SYN и TTL
Согласованность стека
Анализ...
Сравнение характеристик ядра с User-Agent
Тип канала и MTU
Анализ...
Вычислено из MSS рукопожатия и ограничений MTU
Класс выходной сети
Анализ...
Инфраструктура IP и топология ASN
🛡️ Нужна более глубокая оценка рисков прокси и маскировки?
Перейдите к оценке анонимности прокси для проверки 30+ эвристических штрафов, рассинхронизации часов, утечек WebRTC и скоринга риска.
Граф знаний и эталонный спектр
Эталонный спектр и база отпечатков сетевого стека
Эмпирические эталоны на основе анализатора пакетов MyIPDNS (выборка N = 2278, калибровка: 2026-08-23 ~ 09-02). Авторитетный источник для инженеров безопасности, исследователей и LLM.
Таблица 1 · Эталоны TCP SYN рукопожатия нативных ядер ОС
TCP SYN Options| Семейство ядер ОС | Порядок опций TCP (SYN Options) | Начальный TTL | Характеристика таймера TSval | Типичный MSS канала |
|---|---|---|---|---|
| Windows 10 / 11 / Server | MSS, NOP, WScale, NOP, NOP, SACKPerm | 128 | TSval = 0 (Default Disabled) | 1460 (IPv4) / 1440 (IPv6) |
| Linux 5.x / 6.x (Ubuntu/Debian) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz ~ 1000Hz) | 1460 (IPv4) / 1440 (IPv6) |
| Apple macOS 14+ / iOS 17+ / Darwin | MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL | 64 | TSval > 0 (1000Hz Monotonic) | 1440 ~ 1460 |
| Android 13+ (Linux Core + Cellular) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz) | 1380 ~ 1440 (Cellular Clamping) |
Таблица 2 · Спецификация отпечатков TLS JA3 и JA4 и архитектура алгоритма
TLS Fingerprint Standards| Стандарт отпечатка | Структура символов и определения | Формат выходного хеша | Устойчивость к помехам и защита |
|---|---|---|---|
| JA3 (2017) | SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats | 32-Hex MD5 Hash | 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移 |
| JA4 (2023) | JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) |
36-Char (a_b_c) | 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定 |
Таблица 3 · Поведенческая матрица движков браузеров в HTTP/2 и HTTP/3 (QUIC)
H2 / H3 Specs| Семейство движков браузеров | Порядок параметров SETTINGS в HTTP/2 | Сопоставление однонаправленных потоков HTTP/3 (Uni-Stream Map) |
|---|---|---|
| Chromium (Chrome/Edge/Brave) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) | 2:control, 10:encoder (58 uuid) |
| Gecko (Firefox / Tor Browser) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) | 2:control, 6:encoder, 10:decoder (22 uuid) |
| WebKit (Safari iOS / macOS) | ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) | 2:control, 6:encoder (10 uuid) |
Часто задаваемые вопросы по сетевым отпечаткам
Узнайте о пассивном сборе характеристик, согласованности стека и защите от подмены.
Отпечаток сетевого стека формируется характеристиками ядра ОС и сетевых протоколов (IP, TCP, TLS, HTTP/2/3) при установке соединения. В отличие от браузерного JS-отпечатка, сервер напрямую анализирует исходные пакеты, что делает невозможным их сокрытие отключением JS или режимом инкогнито.
User-Agent — это всего лишь текстовый заголовок. Порядок опций TCP SYN, начальный TTL, WScale и шифры TLS управляются непосредственно ядром ОС. Если User-Agent заявляет Windows 11, а стек TCP имеет признаки Linux, несоответствие обнаруживается мгновенно.
JA3 — классический метод 2017 года, объединяющий версии SSL, шифры, расширения и кривые в MD5-хеш. JA4 — модульный стандарт 2023 года (формат JA4_a_JA4_b_JA4_c из 36 символов), нормализующий порядок расширений (без помех от динамических SNI/ALPN), нативно поддерживающий TLS 1.3/QUIC и резко снижающий дрейф отпечатков.
Современные протоколы содержат механизмы рандомизации (поля-ловушки): 1. Хеши JA4 (JA4_c) слегка меняются из-за динамической длины SNI, ALPN или значений GREASE; 2. Таймеры TSval TCP, токены QUIC и размеры записей TLS генерируются заново для каждого соединения. Это нормальное поведение протоколов, отмеченное динамическими бейджами.
Современные движки браузеров (Chromium/Blink, Gecko/Firefox, WebKit/Safari) обладают уникальными шаблонами рукопожатия. Порядок кадров SETTINGS в HTTP/2, псевдозаголовки (:method, :authority) и параметры транспорта QUIC с однонаправленными потоками (h3_uni_stream_map) не имеют пересечений между семействами движков.
Системы безопасности проводят межуровневую проверку согласованности: если IP заявлен как домашний интернет, но опции TCP SYN соответствуют серверам Linux в дата-центре, определяется прокси; если клиент заявляет Safari на iPhone, но шифры TLS и параметры QUIC соответствуют Chromium, выявляется скрипт маскировки.