Project

General

Profile

Bug #3189

端口扫描存在规范标准之外开放端口

Added by 天琦 刘 4 months ago. Updated 4 months ago.

Status:
In Progress
Priority:
Normal
Assignee:
Start date:
02/07/2025
Due date:
% Done:

0%

测试版本:
_d26ffa7_tiangong0_ker_fs_fwk.bin
复现概率:
100%

Description

【测试步骤】
通过测试工具(NMAP等)分别对网关WAN侧和LAN侧进行端口扫描,查看扫描结果
1、在LAN侧使用nmap软件运行下面4个命令扫描网关LAN侧ipv4和ipv6的TCP、UDP端口
IPV4 TCP: nmap -n -vv -PN -p 0-65535 192.168.1.1
IPV4 UDP: nmap -n -vv -PN -sU -p 0-65535 192.168.1.1
IPV6 TCP: nmap -n -vv -PN -p 0-65535 -6 fe80::1
IPV6 UDP: nmap -n -vv -PN -sU -p 0-65535 -6 fe80::1
2、使用nmap软件运行下面4个命令扫描测试网关Internet WAN和TR069 WAN 获取到的ipv4和ipv6的TCP、UDP端口(环境准备:一台备用网关与测试网关连入同一Internet,PC千兆口连接备用网关,同时使用如下命令连接到测试网关IP地址)
IPV4 TCP: nmap -n -vv -PN -p 0-65535 WAN连接ipv4地址
IPV4 UDP: nmap -n -vv -PN -sU -p 0-65535 WAN连接ipv4地址
IPV6 TCP: nmap -n -vv -PN -p 0-65535 -6 WAN连接ipv6地址
IPV6 UDP: nmap -n -vv -PN -sU -p 0-65535 -6 WAN连接ipv6地址
【实际结果】
存在开放除业务明确规定的端口之外的端口

【预期结果】
参考端口开放要求表,未开放除业务明确规定的端口之外的端口

ae4f3a356dc0aff7a268ff10444a03aa.png (231 KB) 天琦 刘, 02/07/2025 14:20

c912221160754920e4737bfe1bab1d74.png (382 KB) 天琦 刘, 02/07/2025 14:20

163fd9de4def5965dcea296bd36fecd6.png (179 KB) 天琦 刘, 02/07/2025 14:20

e8add23f75081145ff0e4c8db9cf0c93.png (377 KB) 天琦 刘, 02/07/2025 14:20

wan侧ipv4管理wan udp.jpg (165 KB) tingwei huang, 02/13/2025 17:37

wan侧ipv4管理wan tcp.jpg (197 KB) tingwei huang, 02/13/2025 17:37

wan侧ipv4上网wan tcp.jpg (182 KB) tingwei huang, 02/13/2025 17:37

wan侧ipv4上网wan udp.jpg (169 KB) tingwei huang, 02/13/2025 17:37

lan侧ipv6 udp端口扫描.jpg (70.1 KB) tingwei huang, 02/13/2025 17:38

History

#1 Updated by 家衡 付 4 months ago

lan侧ipv4 tcp端口占用:
中间件/sbin/local占用tcp 17998 17999
结合技术规范要求:用户APP使用端口号17999,运维APP使用端口17998
/sbin/local

46000 cwmp模块占用 {cwmp} hi_appm -v 6 -i /config/conf/appm/init -c /config/conf/appm/xml/xgpon_u2d5.xml

139/tcp filtered netbios-ssn no-response iptables input_blacklist链拦截139,显示filtered,实际未被占用

#2 Updated by 家衡 付 4 months ago

  • Assignee changed from 家衡 付 to tingwei huang

先合入电信的那个提交,再找测试配合挂测一下,然后确认端口是不是对应业务,不该开放的端口找到打开的原因,看看怎么处理。udp扫描会比较费时

#3 Updated by tingwei huang 4 months ago

当前版本lan侧ipv6 udp端口扫描是正常的,没有发现38561,47282这两个异常端口。
wan侧ipv4 分别对管理wan和上网wan进行 udp ,tcp端口扫描,没有异常端口。扫描结果见附件
wan侧ipv6端口扫描暂时没有环境

Also available in: Atom PDF