يعد فحص المنافذ أحد أسرع الطرق لفهم الخدمات التي يمكن الوصول إليها على المضيف. عند استخدامه بشكل مسؤول، فإنه يساعد في تحديد سطح الهجوم المكشوف، والتحقق من صحة قواعد جدار الحماية، واستكشاف أخطاء الاتصال وإصلاحها.

إذا تم استخدامه بشكل متهور، فمن الممكن أن ينتهك السياسة والقانون.

ماذا تعني حالات الميناء

تصنف معظم الماسحات الضوئية المنافذ على النحو التالي:

  • مفتوح: الخدمة تقبل الإتصالات
  • مغلق: يمكن الوصول إلى المضيف، ولا يوجد شيء يستمع على هذا المنفذ
  • مصفى: جدار الحماية/الصندوق الأوسط يمنع الرؤية

filtered لا يعني دائمًا الأمان. وهذا يعني غالبًا أن "الماسح الضوئي لا يمكنه تأكيد الحالة من هذا المسار."

النطاق الآمن والقانوني أولاً

قبل المسح:

  1. التحقق من الملكية/التفويض
  2. قائمة أهداف الوثيقة
  3. تحديد نافذة المسح ومعدله
  4. إخطار فرق العمليات/الأمن ذات الصلة

يمكن تفسير المسح غير المصرح به للبنية التحتية التابعة لجهة خارجية على أنه نشاط عدائي.

أمثلة عملية على Nmap

المسح الأساسي للمنافذ العليا

الأمر
nmap target.example.com

فحص كامل لمنفذ TCP (أبطأ)

الأمر
nmap -p- target.example.com

الكشف عن الخدمة/الإصدار

الأمر
nmap -sV target.example.com

مسح SYN (يتطلب امتيازًا)

الأمر
sudo nmap -sS target.example.com

المسح الداخلي والخارجي

قم بتشغيل كلاهما عندما يكون ذلك ممكنًا:

  • مسح داخلي يوضح ما يمكن أن تراه الحركة الجانبية
  • مسح خارجي يظهر سطحًا مكشوفًا للإنترنت

تقوم العديد من الفرق بتأمين المحيط ولكنها تترك الخدمات الداخلية غير الضرورية مفتوحة.

الإيجابيات والمزالق الكاذبة

  • موازنات التحميل قد تخفي سلوك الواجهة الخلفية
  • يمكن أن يكون لـ IDS/IPS حد للمعدل أو يمكن أن يؤدي التاربيت إلى تحريف النتائج
  • يمكن لمجموعات الأمان السحابية + جدار الحماية المضيف إنشاء حالات مختلطة

التحقق دائمًا من صحة النتائج عالية المخاطر من خلال فحوصات المرور الثانية (nc, curl، سجلات التطبيق).

تحديد أولويات النتائج حسب المخاطر

ليست كل المنافذ المفتوحة متساوية.

الأولوية العليا:

  • واجهات الإدارة عن بعد المكشوفة
  • الخدمات القديمة ذات نقاط الضعف المعروفة
  • منافذ الإدارة العامة غير الضرورية

الأولوية الدنيا:

  • منافذ الخدمة العامة المطلوبة مع تصلب مناسب

خط الأساس والمراقبة المستمرة

المسح الواحد هو لقطة. ممارسة أفضل:

  • الحفاظ على خط الأساس المتوقع للمنفذ المفتوح
  • تشغيل عمليات الفحص المجدولة
  • تنبيه بشأن التعرضات الجديدة غير المتوقعة

يؤدي هذا إلى اكتشاف التعرض العرضي للخدمة بعد عمليات النشر.

خلاصة القول

يعد فحص المنافذ ممارسة دفاعية أساسية عند القيام بها بتفويض واضح وتفسير منضبط. ركز على تقليل التعرض غير الضروري، والتحقق من صحة المسارات الحرجة، وتتبع التغيير بمرور الوقت بدلاً من مطاردة حجم مخرجات المسح الأولي.

افتح قائمة فحص المنافذ للفرق الصغيرة

إذا لم يكن لديك برنامج أمان كبير، فهذه القائمة خفيفة الوزن تعمل:

  1. قم بفحص عنوان IP/النطاق العام الخاص بك شهريًا
  2. مقارنة بقائمة الخدمات المتوقعة
  3. إغلاق المنافذ المفتوحة غير المتوقعة
  4. تحقق من تطابق سياسة مجموعة الأمان السحابية وجدار الحماية المضيف
  5. أصحاب استثناءات الوثيقة

الهدف هو النظافة التشغيلية وليس المسح لذاته.

ترجمة "مفتوح ولكن آمن"

يجب أن تظل بعض المنافذ مفتوحة لمتطلبات العمل. بالنسبة لأولئك:

  • فرض المصادقة وتحديد المعدل
  • حافظ على تصحيح البرامج
  • تقييد حسب عنوان IP المصدر حيثما أمكن ذلك
  • تسجيل وتنبيه لأنماط الوصول غير الطبيعية

المنفذ المفتوح ليس سيئًا تلقائيًا. التعرض غير المُدار أمر سيء.

أوامر التحقق بعد التغييرات

بعد إغلاق المنافذ أو تصفيتها، تأكد من الداخل والخارج:

الأمر
nc -zv target.example.com 22
nc -zv target.example.com 443
curl -I https://target.example.com

يؤكد هذا ما إذا كانت تغييرات الخدمة والسياسة قد أنتجت بالفعل السلوك المتوقع.

خلاصة القول (العمل)

المسح والتحقق والتقليل والمراقبة. تحصل الفرق التي تحتفظ بخط أساس واضح للمنفذ المتوقع على عدد أقل بكثير من حوادث "التعرض المفاجئ" مقارنة بالفرق التي تقوم بالمسح فقط أثناء حالات الطوارئ.