已接入网站的未配置端口是否会对源站带来安全风险?

更新时间:
复制 MD 格式

使用 CNAME 方式接入 WAF 的域名,部分扫描器可能因非标准端口响应而误判为高危端口开放。实际上,WAF 2.0 仅对控制台已配置的端口进行业务流量转发,未配置端口不存在安全风险。具体处理机制如下:

  • 已配置端口:WAF 仅在 TCP 三次握手成功后,转发控制台已配置端口的数据。

  • 特定未配置端口:对于如下未配置的非标端口,WAF 会返回 410 状态码(Gone)。

    81、82、83、84、86、87、88、89、97、800、808、1000、1090、3333、3501、3601、5000、5222、6001、6666、7000、7001、7002、7003、7004、7005、7006、7009、7010、7011、7012、7013、7014、7015、7016、7018、7019、7020、7021、7022、7023、7024、7025、7026、7070、7071、7081、7082、7083、7088、7097、7510、7777、7800、8000、8001、8002、8003、8008、8009、8020、8021、8022、8025、8026、8077、8078、8081、8082、8083、8084、8085、8086、8087、8088、8089、8090、8091、8106、8181、8334、8336、8686、8800、8888、8889、8999、9000、9001、9002、9003、9021、9023、9027、9037、9080、9081、9082、9180、9200、9201、9205、9207、9208、9209、9210、9211、9212、9213、9898、9908、9916、9918、9919、9928、9929、9939、9999、10000、10001、10080、12601、28080、33702、48800、4443、5443、6443、7443、8553、8663、9443、9553、9663、18980

  • 其余未配置端口:WAF 在 TCP 三次握手成功后,立即发送 RST 包终止连接,不进行任何数据转发。

综上,扫描器报告的高危端口,WAF 未将相关流量转发至源站,不存在实际安全风险。

关于WAF2.0支持配置的端口列表,请参见各版本支持的端口。