win10默认启用lltd协议,持续发送探测帧并暴露mac地址等信息;需通过设备管理器禁用lltd响应器与映射器驱动、命令行剥离协议栈、注册表禁用lltdio和lltdsvc服务,并用wireshark过滤0x88d9验证无帧发出,方可彻底关闭。

Win10默认启用LLTD(Link-Layer Topology Discovery)协议,它会持续向局域网发送探测帧、绘制网络物理拓扑图,并在“网络”视图中显示设备连接关系——即使你已关闭网络发现,LLTD仍可能让本机MAC地址、接口状态、交换机端口信息被嗅探到。企业内网合规审计或高安全办公场景下,必须彻底禁用该协议,而非仅隐藏图标或停用上层服务。
确认LLTD是否正在运行
按下 Win + R → 输入 cmd → 回车,在命令行中执行:
netsh interface ipv4 show interfaces | findstr "LLTD"
若输出中出现含“LLTD”字样的接口名称(如“以太网 2”),说明该协议已绑定到对应网卡;若无任何返回,则LLTD未启用,无需后续操作。
图形界面禁用LLTD绑定
右键“此电脑”→“管理”→左侧展开“设备管理器”→点击“查看”→勾选“显示隐藏的设备”。
展开“网络适配器”,找到你正在使用的有线或无线网卡(例如“Realtek PCIe GbE Family Controller”),双击打开属性→切换到“高级”选项卡。
在属性列表中滚动查找名为 【LLTD Responder】 或 【Link-Layer Topology Discovery Responder】 的项,将其值设为“禁用”;再找 【LLTD Mapper I/O Driver】 或 【Link-Layer Topology Discovery Mapper I/O Driver】,同样设为“禁用”。
点“确定”后,系统会立即卸载对应驱动模块。这一步必须对每个活跃网卡单独操作,USB无线网卡和蓝牙共享网络适配器也需检查。
命令行强制卸载LLTD协议栈
以管理员身份运行 PowerShell:
执行:
netsh interface ipv4 set subinterface "以太网" mtu=1500 store=persistent
(将“以太网”替换为你实际的连接名称,可用 netsh interface ipv4 show interfaces 查看)
接着执行:
netsh interface ipv4 delete protocol lltd "以太网"
该命令直接从TCP/IP协议栈中剥离LLTD绑定,比禁用驱动更底层。若提示“找不到协议”,说明LLTD未注册;若成功执行,再次运行 netsh interface ipv4 show protocols "以太网" 应不再列出LLTD。
注册表清除LLTD启动项
按下 Win + R → 输入 regedit → 回车。
导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lltdio
双击右侧“Start”DWORD值,将数值数据改为 4(禁用)。
继续导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lltdsvc
同样将“Start”值设为 4。
【修改前请确认未使用Windows自带的“网络地图”功能或依赖LLTD的旧版网络监控工具】,否则拓扑图将完全空白且无法恢复。
验证LLTD是否真正关闭
第一步:重启电脑,确保所有更改加载生效。
第二步:打开命令提示符,执行:
sc query lltdio && sc query lltdsvc
两行结果中“STATE”字段必须均为 4 STOPPED,且“START_TYPE”为 0x4 DISABLED。
第三步:抓包验证——用Wireshark过滤 ether proto 0x88d9(LLTD专用以太网类型),在本机任一网卡上持续捕获60秒,应 【无任何LLTD帧发出】。若有帧出现,说明某张网卡的驱动级设置未生效,需返回“图形界面禁用LLTD绑定”步骤复查。











