CNAME レコードを使用して WAF に接続するドメイン名の場合、一部のスキャナーは、非標準ポートからの応答により、脆弱性のあるポートが開いていると誤って判定することがあります。ただし、これらの設定されていないポートはセキュリティリスクになりません。これは、WAF 2.0 がコンソールで設定されたポートのサービストラフィックのみを転送するためです。WAF はこれらのポートを次のように処理します:
設定されたポート: TCP 3 ウェイハンドシェイクが正常に完了すると、WAF はコンソールで設定されたポート上のトラフィックを転送します。
特定の設定されていないポート:以下の未設定の非標準ポートに対して、WAF は 410 (Gone) のステータスコードを返します。
81, 82, 83, 84, 86, 87, 88, 89, 97, 800, 808, 1000, 1090, 3333, 3501, 3601, 5000, 5222, 6001, 6666, 7000, 7001, 7002, 7003, 7004, 7005, 7006, 7009, 7010, 7011, 7012, 7013, 7014, 7015, 7016, 7018, 7019, 7020, 7021, 7022, 7023, 7024, 7025, 7026, 7070, 7071, 7081, 7082, 7083, 7088, 7097, 7510, 7777, 7800, 8000, 8001, 8002, 8003, 8008, 8009, 8020, 8021, 8022, 8025, 8026, 8077, 8078, 8081, 8082, 8083, 8084, 8085, 8086, 8087, 8088, 8089, 8090, 8091, 8106, 8181, 8334, 8336, 8686, 8800, 8888, 8889, 8999, 9000, 9001, 9002, 9003, 9021, 9023, 9027, 9037, 9080, 9081, 9082, 9180, 9200, 9201, 9205, 9207, 9208, 9209, 9210, 9211, 9212, 9213, 9898, 9908, 9916, 9918, 9919, 9928, 9929, 9939, 9999, 10000, 10001, 10080, 12601, 28080, 33702, 48800, 4443, 5443, 6443, 7443, 8553, 8663, 9443, 9553, 9663, 18980
その他の設定されていないポート: TCP 3 ウェイハンドシェイクが正常に完了すると、WAF は直ちに RST パケットを送信して接続を終了し、データは一切転送しません。
したがって、スキャナーが報告する脆弱性のあるポートは、WAF が関連するトラフィックをオリジンサーバーに転送しないため、セキュリティリスクにはなりません。
WAF 2.0 で設定可能なポートの一覧については、エディション別のポートサポートをご参照ください。