为什么我的端口扫描会显示比预期更多的打开端口?
如果在端点上对 Code Engine 组件执行端口扫描,结果会包含比预期更多的开放网络端口。
对于使用 HTTP 的传入连接,传输层安全(TLS)方面由 Code Engine 在应用程序代码之外自动管理。 其中,Code Engine 在 IBM Cloud 中使用 Cloud Internet Services (CIS),CloudFlare, 作为第 4 层 DNS 和 DDOS 防护的入侵防御系统 (IPS)。 在 IPS 上建立的 TCP/IP 连接由 Cloudflare 拥有和管理。
Code Engine 只为第 3 层、第 4 层和第 7 层的应用端点暴露端口 443 ( HTTPS ) 和 80 ( HTTP )。 因此,由 Cloudflare 打开的任何其他端口都不会被使用或路由到应用程序。 如果扫描工具报告的开放端口不包括 443 和 80,那么扫描工具扫描的是 Cloudflare IP,而不是 Code Engine 应用程序端点。
要解决此问题,请考虑阻止除 80 和 443 以外的端口上的网络流量。 有关更多信息,请参阅 Cloudflare 文档
Cloudflare 拥有庞大的基础架构,并根据客户位置解析 IP 地址,为全球流量提供服务。 要了解 Cloudflare 的 IP 范围,请参阅 Cloudflare 文档-IP 范围。
要了解 Code Engine 应用程序的即时 DDOS 保护,请参阅 DDoS 保护。