开放端口扫描 (Open Port Scanning) 允许 Magic Transit 和 自定义 IP 地址 (BYOIP) 用户高效地监控 IP 范围的安全漏洞。此 API 允许用户扫描其指定的 IP 范围,检测任何开放的端口,并接收有关新打开端口的每日通知。
您可以通过 API 访问此功能。
- 拥有 Cloudforce One Administrator、Administrator 和 Super Administrator 角色。
- 账户令牌:Custom API Token(自定义 API 令牌) > Cloudforce One:Edit(编辑权限)。
要创建自定义 API 令牌:
- 在 Cloudflare 仪表板 ↗ 中,前往 My Profile(我的个人资料) > API Tokens(API 令牌) 查看用户令牌。前往 Create Custom Token(创建自定义令牌) > Get started(开始使用)。
- 输入 Token name(令牌名称),例如,
Open Port Scanning。 - 在 Permissions(权限) 中:
- 选择 Account(账户)。
- 选择 Cloudforce One 作为账户。
- 选择 Edit(编辑) 权限。
- 在 Client IP Address Filtering (客户端 IP 地址过滤) 中:
- 在 Operator(运算符) 中,选择
is in。 - 在 Value(值) 中,输入一个有效的 IP 地址。
- 在 Operator(运算符) 中,选择
- 选择 Continue to summary(继续查看摘要)。
- 检查该令牌,然后选择 Create Token(创建令牌)。
要配置开放端口扫描,请遵循以下步骤:
- 创建新的扫描配置:
- IPs:输入您希望监控的 IP 范围。请确保这些范围格式正确,以避免扫描错误。API 将验证请求扫描的 IP 是否已接入 Cloudflare,并且与所使用的 API 令牌所属账户相关联。
- Frequency:输入以天为单位的扫描频率。
- Ports:选择要扫描的端口。可以选择:
- All (所有端口)
- Default (默认端口——详见默认端口获取完整列表)
- List of specific ports (特定端口列表)
- 扫描 IP:启动扫描过程。系统将分析指定的 IP 范围,以识别任何开放的端口。
- 生成开放端口列表:扫描完成后,API 将生成一份已检测到开放端口的列表以供审查和采取行动。
- 选择要列出的开放端口:选择您希望接收通知的开放端口。您可以排除任何不需要立即关注的端口。
- 查看与上一次扫描的差异:API 会突出显示自上一次扫描以来开放端口发生的任何变化,使您能够快速评估新暴露的漏洞。
- 停止扫描:如果需要,您可以随时停止扫描过程。
- 设置警报:为感兴趣的特定端口配置警报。如果这些指定端口中的任何一个新打开,您将立即通过电子邮件或 webhook 收到通知。
默认端口列表
8063116113712313814344451356723534432113922500685201900254500514491521626953531114915433891101701998996997999328349153445181213613914353222213533062049327685060808010251433345680172311199599320031102675900164616455931025518204862610275871771719427497888844441023650241991994919310291720494658810281718517184918654811381600120001000031337
-
扫描会从哪些 IP 地址发起?
2a09:bac0:1008:5000:1000:0000:0000:0050/104.30.128.132a09:bac0:1008:5000:1000:0000:0000:0048/104.30.129.332001:19f0:1000:2941:5400:4ff:fe70:2a7a/140.82.60.241
-
端口扫描器 (Port Scanner) 能否绕过已配置的其他安全规则?
- Cloudforce One 团队要求客户确保允许上述 IP 地址,以便扫描器能正常运行。
-
扫描需要多长时间?
- 取决于要扫描的 IP 地址数量和端口数量,扫描可能需要几分钟至长达 10 个小时不等。
-
我能否停止自动扫描?
- 可以,您可以在任何时候决定停止扫描并在您方便时重新启动。
-
扫描有哪些限制条件?
- 扫描范围限制为最多 5,000 个 IP。
- API 会同时扫描 IPv4 和 IPv6 地址。