【问题标题】:Implementing blocking a TCP port [closed]实现阻塞 TCP 端口 [关闭]
【发布时间】:2013-12-13 18:01:16
【问题描述】:

我注意到我的雇主在一些有问题的端口(例如 SSH)上阻止了传出流量。每个被阻止的应用程序看起来都超时了。为什么不通过拒绝连接来实现呢?这仅仅是SYN没有到达目的地吗?我正在尝试列出我确定被阻止的端口,并且我在想也许我可以对网络外部的已知主机进行端口扫描,例如我的 VPS。

这些陈述对于大多数实现是否正确?

  • 如果连接被拒绝或接受,则端口打开 穿过防火墙。
  • 如果连接超时但主机 当然存在并且没有打开任何内核级功能 让它看起来不存在,然后防火墙被阻止 它。

【问题讨论】:

  • 不同的防火墙以不同的方式阻止流量,因此您无法可靠地区分防火墙阻止和真正的网络错误。
  • 关于专业服务器、网络或相关基础设施管理的问题与 Stack Overflow 无关,除非它们直接涉及编程或编程工具。您可以通过Server Fault 获得帮助。

标签: networking tcp port


【解决方案1】:

您的防火墙也可能根据 IP 地址阻止/允许,因此端口本身不会说明任何内容。

如果连接被接受,这并不意味着防火墙没有阻止,它可能只是意味着防火墙将它重定向到其他地方。例如,将所有流量重定向到组织外部的端口 80 到某个“您无法从此处到达”网页。

如果连接超时,可能有很多原因,其中之一是防火墙,但也可能是您的 DSL 线路已关闭,或者路由在某处配置错误,或者任何可能出现问题的原因网络。

即使连接被接受并连接了正确的目标(您的 VPS),它也可能被重定向到透明代理。

三思而后行的端口扫描。如果你公司的网络人管理好他们的网络,他们会检测到端口扫描,你必须回答他们一些尴尬的问题。

【讨论】:

  • IP 相关规则和误导接受的要点
【解决方案2】:

这是出于安全考虑。发送reset(拒绝连接)表示资源存在,这本身就是信息泄露。什么都不发送,什么也不泄露:这与整个主机不存在的情况没有区别。 1990 年代有一种防火墙产品会发送重置,这被认为是不好的做法。

我现在不在图书馆,但我会在星期一提供更多详细信息。

【讨论】:

    【解决方案3】:

    您可以分析 Firebind 阻止了哪些出站端口。

    查看scanme.firebind.com

    它使用自定义客户端/服务器解决方案来专门枚举防火墙规则。

    戴夫

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-09-20
      • 2022-11-01
      • 1970-01-01
      • 2011-10-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多