ネットワークスキャンナーが予期しないオープンTCPポートを報告しました

Prev Next

問題

ネットワークスキャナーがサイト間のWAN上でオープンTCPポートを検出し、存在しないことが知られている内部ホストに報告しています。

環境

  • サイト間で許可またはブロックされたTCP接続。

  • アカウントまたはサイトレベルで有効なWANトラフィックのSYN上のTCP加速

トラブルシューティング

サイト間のTCP接続は、CATO TCP加速とベストプラクティスの説明で言及されているように、TCPプロキシの影響を受けることがあります。 この動作は、WANファイアウォールによってTCP接続が許可またはブロックされたか、関与しているTCPプロキシモードに依存します。

CMAイベントを確認して、TCP接続が許可されたかブロックされたかを判断します。

許可されたTCP接続

Cato Cloud上のWANトラフィックは、WANトラフィックに対するSYN上のTCP加速設定によって制御される2つの利用可能なTCPプロキシモードで動作します。詳細は高度な設定ページのソリューションセクションで説明されています。

フルWAN TCPプロキシモード

このモードは、各接続の最初のSYNパケットを受信するとすぐにTCPプロキシを開始します。 そのため、TCPプロキシは、加速設定に関係なくすべてのトラフィックに対して強制されます。
その結果、宛先IPがSYN-ACKで応答しなくても、PoPはネットワークスキャナーとの3ウェイハンドシェイクを完了します。 これにより、スキャナーが存在しないホスト上のオープンなTCPポートを報告する偽陽性が発生する可能性があります。

注:

ポートTCP/443は、アカウントでTLSインスペクションが有効になっている場合、このモードを常に使用します。

元のWAN TCP交渉の保持とTCPプロキシの遅延

このモードでは、目的地のIPとのTCPハンドシェイクが完了するまでTCPプロキシは遅延されます。 加速設定に関係なく、TCPプロキシは強制されません。

スキャナーとの3ウェイハンドシェイクは、宛先IPがSYN-ACKで応答する場合にのみ発生します。

TCPプロキシモードの特定

アクティブなTCPプロキシモードは、WANファイアウォールイベントを介して直接特定できます。 'TCP Acceleration = 1'はFull WAN TCP Proxyがトリガーされたことを意味します。

2023年11月から、新しいアカウントのデフォルトモードはFull WAN TCP Proxyです。 この日付以前に作成されたアカウントでは、デフォルトのモードは元のWAN TCP交渉の保持です。

ブロックされたTCP接続

Cato Cloud上でブロックされたWANトラフィックは、Full WAN TCP Proxyモードを使用し、PoPはネットワークスキャナーとの3ウェイハンドシェイクを完了しますが、宛先へSYNパケットは送信されません。 このアプローチは、ソースにブロックページを配信するために使用されます。

ソリューション

許可されたTCP接続のために

管理者は、アカウントおよびサイトレベルの高度な設定ページ内でWANトラフィックに対するSYN上のTCP加速設定を調整して、WAN TCPプロキシモードを変更できます。

  • オン - フルWAN TCPプロキシ。

  • オフ/無効 - 元のWAN TCP交渉の保持とTCPプロキシの遅延。

Full WAN TCP Proxyモードは、最適なパフォーマンスのために推奨されます。 しかし、管理者は、開いているTCPポートに対する偽陽性を回避するために必要に応じてこのモードを無効にすることができます。

ポートTCP/443での偽陽性を防ぐには、TLSインスペクションが無効化されていることを確認してください。 または、Catoサポートに連絡してネットワークスキャナーのIPアドレスをホワイトリストに登録し、偽陽性を効果的に防ぐためにシステムを設定してもらうことができます。

ブロックされたTCP接続のために

ブロックされたTCP接続での3ウェイハンドシェイクの動作は、フルWAN TCPプロキシモードで予想されます。 しかし、もしこの動作が問題になる場合は、Catoサポートに連絡して、スキャナーとのハンドシェイクを完了する代わりに、最初のTCPパケットをドロップするようにシステムを設定してもらうことができます。 これは、従来の与えられた複雑でないルールに適用されます。