掃描
掃描(Scanning)是在授權範圍內,找出哪些位址活著、哪些連接埠在聽、上面跑什麼服務。對防禦者,同一件事叫資產盤點與暴露面管理。
合法使用
未授權對他人網路送探測封包,可能構成干擾。只在自己的環境或書面授權範圍內進行。
防禦者要看懂的結果
掃描報告通常會告訴你三件事:
| 發現 | 代表什麼 | 常見處理 |
|---|---|---|
| 主機回應 | 這台機器在網路上 | 確認是否為資產清冊內的設備 |
| 連接埠開放 | 有程式在等連線 | 不需要的服務關掉;管理埠勿對網際網路開放 |
| 服務與版本 | 例如舊的遠端桌面或資料庫 | 對照 弱點分析 排修補 |
「開著」不自動等於「有漏洞」,但不該存在的服務本身就是風險。資料庫、遠端管理、開發用除錯埠出現在防火牆外側,優先處理。
網路為什麼能被掃到
多數網際網路連線用 TCP。連線開始時,雙方會交換三次訊息(三次交握),確認彼此準備好。防禦側重點是:
- 防火牆與安全群組採預設拒絕,只開放業務需要的埠。
- 對掃描與連線失敗做日誌:短時間掃大量埠,通常不是一般使用者行為。
- IPv6、雲端負載平衡、容器網路也要納入盤點,不要只看辦公室網段。
建議影片
TCP: Ensuring Your Data Gets There & in the Right Order!
Computerphile 說明 TCP 如何用序號與確認回應,保證資料「有到、且順序對」。看懂這層,比較容易理解為什麼連線嘗試會出現在防火牆日誌、以及服務為何必須「聽」在某個埠。本片講協定可靠性,不是掃描教學。