[size=1.125]云镜扫描后出现大量的假的存活IP信息: [size=1.125]
[size=1.125]客户实际的环境中不存在这么多IP; [size=1.125]通过云镜后台抓包: [size=1.125]
[size=1.125]物理机wireshark抓包: [size=1.125]
[size=1.125]分析产生的原因:中间的安全设备和网络设备回复的重置包,因为整个C段,包括.0和.255都给了reset包; [size=1.125]云镜和被扫设备之间有安全设备伪造了半连接响应包,所以被认定为存活的; [size=1.125]通过与客户沟通在云镜和被扫设备中只有一台AF设备; [size=1.125]AF上: [size=1.125]
[size=1.125]排除掉 25,110,143 这三个就行了;云镜默认只包含了25的存活端口;所以去掉25就行了;排除端口后,再启动扫描: [size=1.125]
[size=1.125]排除了AF邮件安全策略使用的端口就正常了: [size=1.125]
|