Nmap误报1720端口开放的原因

发表于:2015-2-25 10:37

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:涅槃小鸟    来源:51Testing软件测试网采编

  在使用Nmap扫描服务器开放端口(全连接扫描)时,一直会发现误报1720端口开放,telnet也有时会连接成功。而实际上服务器并未开启此端口。经过查阅资料,确定原因如下:
  H.323协议在负载中放入了重要的控制信息,例如语音和视频终端使用哪一个数据端口来接收别的终端的语音和视频数据。通过分析哪一个端口需要打开,NAT设备/防火墙动态地打开那些被应用的端口,而所有别的端口依然安全地保持关闭状态。
  如果一个NAT被应用来屏蔽内部IP地址,这时ALG就需要一个代理,一些防火墙生产厂商把代理结合到ALG上越过NAT。主要的路由器、防火墙厂商像Cisco、Checkpoint都对他们的NAT设备/防火墙产品提供H.323 ALG升级功能。
  Because H323 traffic is changed every time on the FW to accommodate NAT and payload changed (because this is a TCP connection) the FW has to serve as a proxy between both sides of the connection.
  Port scans and telnet do just that, send SYN packets everywhere and wait for replay without sending any real data. When there is a rule match the 1720 port will answer the packet with a SYN-ACK but if the data is not legitimate the packet will be dropped along the way of the established connection.
  简单理解:Checkpoint等防火墙厂商内置了ALG功能,因此会自动响应H.323协议的对应的端口1720,以接收H.323。而扫描器(telnet同样存在问题)并不传输合法数据,因此会报告连接建立,但并不能真正传输数据。
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号