ポート・スキャンで予期したよりも多くの開いているポートが表示されるのはなぜですか?

Code Engine コンポーネントのエンドポイントでポートスキャンを実行すると、予想よりも多くのオープンネットワークポートが結果に含まれます。

HTTP を使用する着信接続の場合、トランスポート・レイヤー・セキュリティ(TLS)の側面は、アプリケーション・コードの外側で Code Engine によって自動的に管理される。 特に、 Code Engine は、 IBM Cloud の Cloud Internet Services (CIS) を使用している。これは、 CloudFlare, をベースに、レイヤー4におけるDNSとDDOS防御のための侵入防御システム(IPS)として使用されている。 IPSで確立されるTCP/IP接続は、Cloudflareが所有し管理します。

Code Engine は、レイヤ 3、レイヤ 4、およびレイヤ 7 のアプリケーション・エンドポイント用に、ポート 443 ( HTTPS ) と 80 ( HTTP ) のみを公開する。 その結果、Cloudflare によって開かれる他のポートは使用されず、アプリケーションにルーティングされません。 スキャンツールが 44380 以外のオープンポートを報告している場合、スキャンツールは Code Engine アプリケーションエンドポイントではなく、Cloudflare IP をスキャンしています。

この問題を解決するには、 80 および 443 以外のポートでネットワーク・トラフィックをブロックすることを検討してください。 詳しくは、 Cloudflare の資料 を参照してください。

Cloudflare には大規模なインフラストラクチャーがあり、世界中のトラフィックにサービスを提供するために、クライアント・ロケーションに応じて IP アドレスを解決します。 Cloudflare の IP 範囲について詳しくは、 Cloudflare の資料-IP 範囲を参照してください。

Code Engine アプリケーションの即時 DDOS 保護については、 DDoS 保護 を参照してください。