跳转到内容
搜索文档

开放端口扫描 (Open Port Scanning)

最后更新 查看 MarkdownAgent 设置

开放端口扫描 (Open Port Scanning) 允许 Magic Transit自定义 IP 地址 (BYOIP) 用户高效地监控 IP 范围的安全漏洞。此 API 允许用户扫描其指定的 IP 范围,检测任何开放的端口,并接收有关新打开端口的每日通知。

您可以通过 API 访问此功能。

前提条件

  • 拥有 Cloudforce One Administrator、Administrator 和 Super Administrator 角色。
  • 账户令牌:Custom API Token(自定义 API 令牌) > Cloudforce One:Edit(编辑权限)

要创建自定义 API 令牌:

  1. Cloudflare 仪表板 中,前往 My Profile(我的个人资料) > API Tokens(API 令牌) 查看用户令牌。前往 Create Custom Token(创建自定义令牌) > Get started(开始使用)
  2. 输入 Token name(令牌名称),例如,Open Port Scanning
  3. Permissions(权限) 中:
    • 选择 Account(账户)
    • 选择 Cloudforce One 作为账户。
    • 选择 Edit(编辑) 权限。
  4. 在 Client IP Address Filtering (客户端 IP 地址过滤) 中:
    • Operator(运算符) 中,选择 is in
    • Value(值) 中,输入一个有效的 IP 地址。
  5. 选择 Continue to summary(继续查看摘要)
  6. 检查该令牌,然后选择 Create Token(创建令牌)

配置开放端口扫描

要配置开放端口扫描,请遵循以下步骤:

  1. 创建新的扫描配置
    • IPs:输入您希望监控的 IP 范围。请确保这些范围格式正确,以避免扫描错误。API 将验证请求扫描的 IP 是否已接入 Cloudflare,并且与所使用的 API 令牌所属账户相关联。
    • Frequency:输入以天为单位的扫描频率。
    • Ports:选择要扫描的端口。可以选择:
      • All (所有端口)
      • Default (默认端口——详见默认端口获取完整列表)
      • List of specific ports (特定端口列表)
  2. 扫描 IP:启动扫描过程。系统将分析指定的 IP 范围,以识别任何开放的端口。
  3. 生成开放端口列表:扫描完成后,API 将生成一份已检测到开放端口的列表以供审查和采取行动。
  4. 选择要列出的开放端口:选择您希望接收通知的开放端口。您可以排除任何不需要立即关注的端口。
  5. 查看与上一次扫描的差异:API 会突出显示自上一次扫描以来开放端口发生的任何变化,使您能够快速评估新暴露的漏洞。
  6. 停止扫描:如果需要,您可以随时停止扫描过程。
  7. 设置警报:为感兴趣的特定端口配置警报。如果这些指定端口中的任何一个新打开,您将立即通过电子邮件或 webhook 收到通知。

默认端口 (Default ports)

默认端口列表

  • 80
  • 631
  • 161
  • 137
  • 123
  • 138
  • 1434
  • 445
  • 135
  • 67
  • 23
  • 53
  • 443
  • 21
  • 139
  • 22
  • 500
  • 68
  • 520
  • 1900
  • 25
  • 4500
  • 514
  • 49152
  • 162
  • 69
  • 5353
  • 111
  • 49154
  • 3389
  • 110
  • 1701
  • 998
  • 996
  • 997
  • 999
  • 3283
  • 49153
  • 445
  • 1812
  • 136
  • 139
  • 143
  • 53
  • 2222
  • 135
  • 3306
  • 2049
  • 32768
  • 5060
  • 8080
  • 1025
  • 1433
  • 3456
  • 80
  • 1723
  • 111
  • 995
  • 993
  • 20031
  • 1026
  • 7
  • 5900
  • 1646
  • 1645
  • 593
  • 1025
  • 518
  • 2048
  • 626
  • 1027
  • 587
  • 177
  • 1719
  • 427
  • 497
  • 8888
  • 4444
  • 1023
  • 65024
  • 199
  • 19
  • 9
  • 49193
  • 1029
  • 1720
  • 49
  • 465
  • 88
  • 1028
  • 17185
  • 1718
  • 49186
  • 548
  • 113
  • 81
  • 6001
  • 2000
  • 10000
  • 31337

常见问题解答

  1. 扫描会从哪些 IP 地址发起?

    • 2a09:bac0:1008:5000:1000:0000:0000:0050/104.30.128.13
    • 2a09:bac0:1008:5000:1000:0000:0000:0048/104.30.129.33
    • 2001:19f0:1000:2941:5400:4ff:fe70:2a7a/140.82.60.241
  2. 端口扫描器 (Port Scanner) 能否绕过已配置的其他安全规则?

    • Cloudforce One 团队要求客户确保允许上述 IP 地址,以便扫描器能正常运行。
  3. 扫描需要多长时间?

    • 取决于要扫描的 IP 地址数量和端口数量,扫描可能需要几分钟至长达 10 个小时不等。
  4. 我能否停止自动扫描?

    • 可以,您可以在任何时候决定停止扫描并在您方便时重新启动。
  5. 扫描有哪些限制条件?

    • 扫描范围限制为最多 5,000 个 IP。
    • API 会同时扫描 IPv4 和 IPv6 地址。

这篇文档对您有帮助吗?