跳转到内容
搜索文档

开放端口扫描 (Open Port Scanning)

最后更新 查看 MarkdownAgent 设置

开放端口扫描 (Open Port Scanning) 允许 Magic Transit 和 自定义 IP 地址 (BYOIP) 用户高效地监控 IP 范围的安全漏洞。此 API 允许用户扫描其指定的 IP 范围,检测任何开放的端口,并接收有关新打开端口的每日通知。

您可以通过 API 访问此功能。

前提条件

  • 拥有 Cloudforce One Administrator、Administrator 和 Super Administrator 角色。
  • 账户令牌:Custom API Token(自定义 API 令牌) > Cloudforce One:Edit(编辑权限)。

要创建自定义 API 令牌:

  1. 在 Cloudflare 仪表板 ↗ 中,前往 My Profile(我的个人资料) > API Tokens(API 令牌) 查看用户令牌。前往 Create Custom Token(创建自定义令牌) > Get started(开始使用)。
  2. 输入 Token name(令牌名称),例如,Open Port Scanning。
  3. 在 Permissions(权限) 中:
    • 选择 Account(账户)。
    • 选择 Cloudforce One 作为账户。
    • 选择 Edit(编辑) 权限。
  4. 在 Client IP Address Filtering (客户端 IP 地址过滤) 中:
    • 在 Operator(运算符) 中,选择 is in。
    • 在 Value(值) 中,输入一个有效的 IP 地址。
  5. 选择 Continue to summary(继续查看摘要)。
  6. 检查该令牌,然后选择 Create Token(创建令牌)。

配置开放端口扫描

要配置开放端口扫描,请遵循以下步骤:

  1. 创建新的扫描配置:
    • IPs:输入您希望监控的 IP 范围。请确保这些范围格式正确,以避免扫描错误。API 将验证请求扫描的 IP 是否已接入 Cloudflare,并且与所使用的 API 令牌所属账户相关联。
    • Frequency:输入以天为单位的扫描频率。
    • Ports:选择要扫描的端口。可以选择:
      • All (所有端口)
      • Default (默认端口——详见默认端口获取完整列表)
      • List of specific ports (特定端口列表)
  2. 扫描 IP:启动扫描过程。系统将分析指定的 IP 范围,以识别任何开放的端口。
  3. 生成开放端口列表:扫描完成后,API 将生成一份已检测到开放端口的列表以供审查和采取行动。
  4. 选择要列出的开放端口:选择您希望接收通知的开放端口。您可以排除任何不需要立即关注的端口。
  5. 查看与上一次扫描的差异:API 会突出显示自上一次扫描以来开放端口发生的任何变化,使您能够快速评估新暴露的漏洞。
  6. 停止扫描:如果需要,您可以随时停止扫描过程。
  7. 设置警报:为感兴趣的特定端口配置警报。如果这些指定端口中的任何一个新打开,您将立即通过电子邮件或 webhook 收到通知。

默认端口 (Default ports)

默认端口列表

  • 80
  • 631
  • 161
  • 137
  • 123
  • 138
  • 1434
  • 445
  • 135
  • 67
  • 23
  • 53
  • 443
  • 21
  • 139
  • 22
  • 500
  • 68
  • 520
  • 1900
  • 25
  • 4500
  • 514
  • 49152
  • 162
  • 69
  • 5353
  • 111
  • 49154
  • 3389
  • 110
  • 1701
  • 998
  • 996
  • 997
  • 999
  • 3283
  • 49153
  • 445
  • 1812
  • 136
  • 139
  • 143
  • 53
  • 2222
  • 135
  • 3306
  • 2049
  • 32768
  • 5060
  • 8080
  • 1025
  • 1433
  • 3456
  • 80
  • 1723
  • 111
  • 995
  • 993
  • 20031
  • 1026
  • 7
  • 5900
  • 1646
  • 1645
  • 593
  • 1025
  • 518
  • 2048
  • 626
  • 1027
  • 587
  • 177
  • 1719
  • 427
  • 497
  • 8888
  • 4444
  • 1023
  • 65024
  • 199
  • 19
  • 9
  • 49193
  • 1029
  • 1720
  • 49
  • 465
  • 88
  • 1028
  • 17185
  • 1718
  • 49186
  • 548
  • 113
  • 81
  • 6001
  • 2000
  • 10000
  • 31337

常见问题解答

  1. 扫描会从哪些 IP 地址发起?

    • 2a09:bac0:1008:5000:1000:0000:0000:0050/104.30.128.13
    • 2a09:bac0:1008:5000:1000:0000:0000:0048/104.30.129.33
    • 2001:19f0:1000:2941:5400:4ff:fe70:2a7a/140.82.60.241
  2. 端口扫描器 (Port Scanner) 能否绕过已配置的其他安全规则?

    • Cloudforce One 团队要求客户确保允许上述 IP 地址,以便扫描器能正常运行。
  3. 扫描需要多长时间?

    • 取决于要扫描的 IP 地址数量和端口数量,扫描可能需要几分钟至长达 10 个小时不等。
  4. 我能否停止自动扫描?

    • 可以,您可以在任何时候决定停止扫描并在您方便时重新启动。
  5. 扫描有哪些限制条件?

    • 扫描范围限制为最多 5,000 个 IP。
    • API 会同时扫描 IPv4 和 IPv6 地址。

这篇文档对您有帮助吗?