TCP i UDP są odrębnymi protokołami transportowymi, mimo że numer portu jest taki sam. Wynik na jednym nie wskazuje automatycznie stanu usługi na drugim.

Podejście podstawowe

Proces ustanawiania połączenia TCP daje różne odpowiedzi. UDP jest bezpołączeniowy; Otwarta usługa może pozostać cicha, jeśli odpowiedni komunikat aplikacji nie zostanie wysłany. Dlatego w większości przypadków sama odpowiedź w UDP nie wystarczy, aby rozróżnić możliwości otwarte, zamknięte i filtrowane.

Etapy stosowania

  1. Zapisz kontrolowany protokół z numerem portu; Nie mów tylko, że 53 jest otwarte.
  2. Wybierz udokumentowaną metodę transportu usługi i sprawdź, jeśli to możliwe, na poziomie aplikacji.
  3. Przekroczono limit czasu zapisu jako nieudane połączenie; Nie podawaj ostatecznej informacji na etykiecie bez wystarczających dowodów.

Praktyczny przykład

Chociaż połączenie TCP 53 z DNS może zakończyć się pomyślnie, zapytania UDP mogą być filtrowane. W przeciwnym przypadku sprawdzą się małe zapytania UDP, transakcje wymagające protokołu TCP nie powiodą się. Za tym samym numerem mogą kryć się dwie różne polityki dostępu.

Prawidłowo zinterpretuj wynik

Otwarty port nie zapewnia typu urządzenia ani wersji oprogramowania. Usługi mogą działać na niestandardowych portach. Trzymanie obserwacji portu oddzielnie w inwentarzu od odpowiedzi usługi i tożsamości zgłaszanej przez urządzenie pozwala uniknąć błędnej klasyfikacji.

Odczyt źródłowy i uzupełniający

Szczegóły protokołu lub polecenia: RFC 768. Kroki i przykładowy scenariusz to narracja redakcyjna IPScans.