Một lý do sẽ là hành vi của tường lửa trên example.com. Trong trường hợp tường lửa chỉ cần giảm lưu lượng, bạn sẽ thấy phản hồi đầu tiên. Mặt khác, nếu tường lửa từ chối lưu lượng, bạn sẽ nhận được thứ hai.
Để hiểu rõ hơn, hãy lấy một bộ lọc gói như tcpdump hoặc wireshark và đánh hơi lưu lượng khi bạn thực hiện các bài kiểm tra.
Trường hợp đầu tiên sẽ trông giống như Syn, Syn, Syn ...
Trường hợp thứ hai sẽ trông giống như Syn, Rst cùng với một cổng ICMP có thể - không thể truy cập được.
Một kết nối thành công sẽ trông giống như Syn, Syn-Ack, Ack mà chúng ta mong đợi trong cái bắt tay ba chiều tcp .