Bosh sahifa Wiki Network scanning

Network scanning

Network scanning — belgilangan tarmoq doirasida faol hostlar, ochiq portlar, xizmatlar va ayrim konfiguratsiya xususiyatlarini aniqlash jarayonidir. Administrator inventarizatsiya va zaiflik boshqaruvi uchun, hujumchi esa kirish nuqtasini topish uchun undan foydalanishi mumkin. Texnik usulning qonuniyligi yozma ruxsat va aniq scopega bog‘liq.

Host discovery

Scanner ICMP echo, ARP, TCP SYN yoki boshqa probe yuborib host javobini tekshiradi. Lokal segmentda ARP odatda ishonchliroq, chunki firewall ICMPni bloklasa ham host ARPga javob beradi. Internetda bitta javob yo‘qligi host mavjud emasligini isbotlamaydi; filtr, rate limit yoki asimmetrik yo‘l bo‘lishi mumkin.

DNS reverse lookup IPga nom topishi mumkin, lekin yozuv eskirgan yoki umumiy bo‘lishi ehtimol. Cloud muhitida API orqali asset discovery tarmoq probelaridan ko‘ra to‘liqroq inventar beradi. Bir nechta manba solishtiriladi.

Port va xizmat aniqlash

TCP connect scan to‘liq ulanish o‘rnatadi. SYN scan javob flaglariga qarab ochiq, yopiq yoki filtrlangan holatni ajratadi, ammo raw packet huquqi talab qilishi mumkin. UDP scan javobsizlik sabab sekin va noaniq: ochiq port ham hech narsa qaytarmasligi mumkin.

Ochiq port xizmatning aynan qaysi dastur ekanini bildirmaydi. Banner grabbing, protokol handshake va fingerprint versiyani taxmin qiladi. Administrator bannerlarni yashirsa ham xatti-harakatdan mahsulot aniqlanishi mumkin; natija “aniq fakt” emas, confidence bilan qayd etiladi.

Tezlik va ta’sir

Parallel probe skanni tezlashtiradi, lekin firewall state table, zaif qurilma yoki past tarmoqli havolaga yuk beradi. Timeout, retry va rate ish muhitiga moslanadi. OT yoki sanoat boshqaruv tarmog‘ida oddiy faol scan ham eski qurilmani ishdan chiqarishi mumkin; passiv discovery yoki vendor tasdiqlagan profil tanlanadi.

IDS ketma-ket port probe, noodatiy flag va ko‘p hostga qisqa ulanishni aniqlaydi. Sekin scan kamroq ko‘rinadi, lekin uzoq vaqt korrelyatsiyasi uni topishi mumkin. Himoyachi tasdiqlangan scanner IPini ajratadi, ammo allowlist undan kelgan barcha faoliyatni avtomatik xavfsiz qilmaydi.

Natijani boshqarish

Scope CIDR, domen, cloud account va istisnolar bilan yoziladi. Uchinchi tomon, shared hosting va CDN manzili alohida ruxsat talab qiladi. Scan vaqti, manba IP, vosita versiyasi va parametrlar natijaga biriktiriladi, shunda keyingi tekshiruv takrorlanadi.

Topilgan xizmat asset egasi va biznes kontekstiga bog‘lanadi. Ochiq SSH avtomatik zaiflik emas, internetga tasodifan chiqqan admin panel esa yuqori risk bo‘lishi mumkin. Natija zaiflik tekshiruvi, konfiguratsiya va patch ma’lumoti bilan boyitiladi. False positive qo‘lda tasdiqlanmasdan keskin chora qo‘llanmaydi.

IPv6 va zamonaviy muhit

IPv6 manzil makonini IPv4 kabi to‘liq ketma-ket skan qilish amaliy emas. Asset inventory, DNS, neighbor discovery, cloud API va loglardan ehtimoliy manzillar olinadi. Temporary address va autoscaling instancelar natijani tez eskirtiradi. Kubernetesda pod IPni tashqaridan skan qilish xizmat va network policy haqidagi to‘liq rasmni bermaydi; cluster API, service mesh va container image ma’lumoti qo‘shiladi. Serverless endpoint ham an’anaviy host sifatida ko‘rinmasligi mumkin. Shuning uchun attack surface management doimiy discovery va egalik ma’lumotini port scan bilan birlashtiradi.

Topilma birinchi va oxirgi ko‘rilgan vaqt bilan saqlanadi. Shu ma’lumot vaqtinchalik aktivni doimiy serverdan ajratadi. Bir marta javob bermagan host darhol inventardan o‘chirilmaydi; cloud termination hodisasi yoki egasi bilan tasdiqlanadi.

Bog‘liq tushunchalar

Port scanning, Host discovery, Nmap, Service fingerprinting, Vulnerability scanning, Attack surface