Ligolo-ng双Pivot遇连接拒绝与保活超时问题求助
问题场景
我正在学习渗透测试,搭建了如下实验网络环境:
- VPN本地网络:10.10.14.0/24
- 渗透测试Pivot 1:10.10.110.100(同时接入172.16.1.0/24网段,本地地址为172.16.1.100)
- 渗透测试Pivot 2:172.16.1.20(接入172.16.2.0/24网段)
尝试用Ligolo-ng实现双Pivot的操作步骤:
- 在Kali的Ligolo代理上,成功连接第一个Pivot后,执行监听命令:
listener_add --addr 0.0.0.0:11601 --to 127.0.0.1:11601 --tcp - 在Windows的Pivot 2上执行代理命令:
.\agent.exe -connect 172.16.1.100:11601 -ignore-cert
出现的错误:
- Pivot 2代理输出保活超时
- Ligolo代理输出连接拒绝
已验证:第一个Pivot正常连接、监听配置语法正确且端口在Kali本地可访问,现求助问题原因及正确配置方法。
错误原因分析
监听转发目标错误
当前listener_add命令将外部流量转发到Kali本地的127.0.0.1:11601,但该端口并未绑定到第一个Pivot的反向通信通道。Ligolo-ng的监听转发需要指向第一个Pivot在Kali上对应的本地映射套接字,而非随意指定的127.0.0.1:11601。Pivot 1的端口转发缺失
Pivot 2尝试连接Pivot 1的172.16.1.100:11601,但Pivot 1并未将该端口的流量转发到Kali的监听端口。没有这层端口映射,Pivot 2的请求无法到达Kali的Ligolo代理,自然会触发超时或拒绝。防火墙/路由限制
即使配置正确,如果Pivot 1的防火墙未开放172.16.1.0/24网段对11601端口的访问权限,或Pivot 1的路由规则未允许流量转发到Kali的VPN网络,也会导致连接失败。
正确配置Ligolo-ng双Pivot的步骤
步骤1:确认第一个Pivot的本地映射端口
第一个Pivot成功连接Kali的Ligolo代理后,执行session_list命令,查看该会话对应的Local Socket(例如显示为127.0.0.1:11600),这个端口是Kali与Pivot 1的通信入口。
步骤2:在Kali上配置正确的监听转发
将监听端口的流量转发到第一步获取的Local Socket端口,命令示例:
listener_add --addr 0.0.0.0:11601 --to 127.0.0.1:11600 --tcp
注意:替换
127.0.0.1:11600为你实际的第一个Pivot本地映射端口。
步骤3:在Pivot 1上配置端口转发(核心)
需要把Pivot 1的172.16.1.100:11601流量转发到Kali的VPN本地IP:11601:
- 若Pivot 1是Windows系统(以管理员权限执行):
netsh interface portproxy add v4tov4 listenaddress=172.16.1.100 listenport=11601 connectaddress=10.10.14.X connectport=11601
替换
10.10.14.X为Kali在VPN本地网络的实际IP。
- 若Pivot 1是Linux系统:
iptables -t nat -A PREROUTING -p tcp -d 172.16.1.100 --dport 11601 -j DNAT --to-destination 10.10.14.X:11601 iptables -t nat -A POSTROUTING -p tcp -d 10.10.14.X --dport 11601 -j SNAT --to-source 10.10.110.100
步骤4:启动Pivot 2的代理
在Pivot 2的Windows系统上执行:
.\agent.exe -connect 172.16.1.100:11601 -ignore-cert
步骤5:验证双Pivot连接
在Kali的Ligolo代理上执行session_list,应能看到两个Pivot会话。随后可通过interface_add命令添加Pivot 2对应的172.16.2.0/24网段,实现跨网段路由访问。
额外排查要点
- 检查Pivot 1的防火墙规则,确保允许172.16.1.0/24网段访问11601端口:Windows可在防火墙高级设置添加入站规则,Linux可执行
ufw allow 11601/tcp(若使用ufw)。 - 确认Kali的防火墙允许10.10.110.100访问11601端口,避免连接被阻断。
- 检查Pivot 1的路由表,确保172.16.1.0/24网段的流量可正常转发到Kali的VPN网络。
内容的提问来源于stack exchange,提问作者Seonwoo Kim

