Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Mit Nmap lassen sich Firewall-Regeln aus einer festgelegten Prüfposition untersuchen, indem Sie einen SYN-Scan als Baseline mit einem ACK-Scan vergleichen. FIN-, NULL- und Xmas-Scans können zusätzliche Hinweise liefern. Die Ergebnisse zeigen jedoch nur, wie ein konkretes Ziel auf bestimmte Probes über einen bestimmten Netzwerkpfad reagiert – sie beweisen weder die genaue Firewall-Regel noch eine allgemeine Eigenschaft des Ports.

Was ein Nmap-Scan über Firewall-Regeln aussagt

Nmap beobachtet Antworten auf Netzwerkprobes. Das Ergebnis hängt unter anderem von Quelladresse, Zielinterface, Scanoptionen, Filtern entlang des Wegs und Zeitpunkt ab. Derselbe Port kann daher je nach Prüfposition oder Probe unterschiedlich erscheinen. Ein Scan ist eine Momentaufnahme dieses Pfads, kein vollständiger Sicherheitsnachweis.

Die offiziellen Nmap-Erklärungen zu Firewall-Regeln und Port-Scan-Techniken beschreiben, wie die Scanarten und Zustände zu verstehen sind.

Welche Scanart beantwortet welche Frage?

Scan Nützliche Aussage Was er nicht belegt Wichtige Grenze
SYN (-sS) Baseline zur Einordnung als offen, geschlossen oder gefiltert. Er sagt nicht, wie der Port aus allen Quellnetzen oder über andere Interfaces erreichbar ist. Das Ergebnis gilt für die verwendete Probe, Optionen und den beobachteten Netzwerkpfad.
ACK (-sA) Zeigt, ob ACK-Probes als gefiltert oder erreichbar erscheinen; hilfreich bei der Untersuchung des Filterverhaltens. Unterscheidet nicht zwischen offenen und geschlossenen Ports. Firewall-Verhalten oder Zwischenfilter können die Beobachtung beeinflussen.
FIN (-sF), NULL (-sN) oder Xmas (-sX) Kann Hinweise darauf geben, wie bestimmte zustandslose Filter und TCP-Implementierungen ungewöhnliche Flag-Probes behandeln. „open|filtered“ beweist keinen offenen Dienst. Systeme und Filter können anders reagieren als das im Protokoll erwartete Muster.

SYN- und ACK-Ergebnisse richtig lesen

SYN-Scan als Baseline

Bei einem SYN-Scan wertet Nmap eine SYN/ACK-Antwort als Hinweis auf einen offenen Port und eine RST-Antwort als geschlossen. Bleibt eine Antwort aus oder trifft ein passender ICMP-Fehler ein, kann der Port als „filtered“ eingestuft werden. Die Einstufung beschreibt Nmaps Beobachtung unter den konkreten Scanbedingungen; sie identifiziert nicht automatisch das Gerät oder die Regel, die eine Antwort verhindert hat.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

ACK-Scan als Filterprobe

Ein ACK-Scan prüft, ob ACK-Probes den Zielpfad passieren oder gefiltert erscheinen. „Unfiltered“ bedeutet dabei nicht „open“: Der ACK-Scan kann offene und geschlossene Ports nicht voneinander unterscheiden. Verwenden Sie ihn daher als Vergleich zum SYN-Scan, nicht als Ersatz für die Frage, ob ein Dienst erreichbar ist.

FIN-, NULL- und Xmas-Scans vorsichtig einordnen

Diese Scans senden TCP-Probes mit ungewöhnlichen Flag-Kombinationen: FIN, keinen gesetzten Flag oder FIN, PSH und URG. Laut Nmaps Erläuterung zu FIN-, NULL- und Xmas-Scans wird eine RST-Antwort als „closed“ eingestuft. Wenn keine Antwort eintrifft, lautet das Ergebnis „open|filtered“ – Nmap kann dann nicht feststellen, ob ein Dienst offen ist oder ein Filter die Antwort unterdrückt.

Diese Muster können bei bestimmten nicht zustandsbehafteten Filtern aufschlussreich sein, sind aber keine verlässliche Methode, um einen offenen Dienst nachzuweisen. Hostimplementierungen und moderne Filter können anders reagieren als das erwartete Muster.

Kontrollierter Ablauf für einen freigegebenen Test

  1. Prüfumfang vereinbaren: Legen Sie mit dem zuständigen Betreiber Zielsysteme, Quelladresse, Interface, Zeitfenster und Portbereich fest. Führen Sie die Scans nur in einer dafür freigegebenen Umgebung durch.
  2. SYN-Baseline erfassen: Führen Sie den SYN-Scan aus und dokumentieren Sie die verwendeten Optionen und den Zeitpunkt. Halten Sie die Ergebnisse für die späteren Vergleiche fest.
  3. ACK-Scan vergleichen: Verwenden Sie denselben Zielportbereich und möglichst dieselbe Prüfposition. Nutzen Sie den ACK-Scan, wenn Sie die Filterwirkung beziehungsweise Erreichbarkeit von ACK-Probes untersuchen; lesen Sie „unfiltered“ nicht als „open“.
  4. Flag-Scans gezielt ergänzen: Setzen Sie FIN, NULL oder Xmas nur ein, wenn die Behandlung ungewöhnlicher TCP-Flags Teil der Prüfungsfrage ist. Werten Sie „open|filtered“ nicht als Nachweis eines offenen Dienstes.
  5. Abweichungen abgleichen: Prüfen Sie unerwartete Unterschiede nach dem Scan anhand der freigegebenen Firewall-Regeln und verfügbarer Firewall-Beobachtungen. Nmap-Ausgaben allein belegen weder die konkrete Regel noch, welches Gerät sie angewendet hat.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Was ein erfolgreicher Test nicht ersetzt

Ein Scan beantwortet, welche Antworten Nmap von einer bestimmten Position unter den gewählten Bedingungen beobachtet. Er ersetzt weder die Prüfung anderer Quellnetze und Interfaces noch den Abgleich mit den tatsächlich freigegebenen Regeln und verfügbaren Firewall-Beobachtungen. Die Nmap-Dokumentation zu Firewalls und Abwehrmaßnahmen behandelt auch die defensive Perspektive auf Firewall-Filter.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.