0Pricing
AWS Security Academy · درس

قراءة سجلات وحقول سجل التدفق

فكّك المصدر والوجهة والمنافذ وإجراء القبول أو الرفض

قراءة سجلات وحقول سجل التدفق درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

بنية السجل

يمثّل سجل التدفق سطرًا واحدًا يصف حركة المرور لاتصال واحد خلال الفاصل الزمني للتجميع. ويتكوّن التنسيق الافتراضي من تسلسل ثابت من الحقول المفصولة بمسافات. ويُعد تعلّم قراءة هذا السطر بسرعة مهارة أساسية لأي تحقيق في الشبكات على AWS.

العناصر الخمسة

جوهر السجل هو العناصر الخمسة: عنوان المصدر، وعنوان الوجهة، ومنفذ المصدر، ومنفذ الوجهة، ورقم البروتوكول. وتحدّد هذه العناصر محادثة واحدة تحديدًا فريدًا. فالبروتوكول 6 هو TCP، والبروتوكول 17 هو UDP. وتوضح هذه الحقول مجتمعةً نقطتي النهاية اللتين تتواصلان والخدمة المستخدمة لذلك.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

المصدر والوجهة

تُظهر حقلا srcaddr وdstaddr عناوين IP المعنية. وعند خروج حركة المرور من مثيل، يكون srcaddr هو المثيل، أما في حركة المرور الواردة فيكون هو الطرف البعيد. وتُعد قراءة الاتجاه بصورة صحيحة أمرًا أساسيًا؛ إذ إن الخلط بين المصدر والوجهة قد يقلب فهمكم الكامل للحدث.

المنافذ تكشف الخدمات

يُخبركم dstport عادةً بالخدمة: فالمنفذ 443 هو HTTPS، و22 هو SSH، و3389 هو RDP، و3306 هو MySQL. وتُعد منافذ الوجهة غير المتوقعة، مثل المنفذ 6667 الصادر (IRC) الذي تستخدمه شبكات الروبوتات غالبًا، مؤشرات خطر. أما srcport فعادةً ما يكون منفذًا مؤقتًا ذا رقم كبير يختاره العميل.

وحدات البايت والحزم

يحصي حقلا bytes وpackets البيانات المنقولة خلال الفاصل الزمني. وقد يشير طلب صغير يتبعه عدد هائل من وحدات البايت الصادرة إلى استخراج البيانات. ويساعد تتبّع هذه الأحجام بمرور الوقت على التمييز بين الاتصالات العادية ومضيف بدأ فجأةً في إرسال غيغابايتات إلى عنوان غير مألوف.

حقل الإجراء

يكون حقل action إما ACCEPT أو REJECT. وتعني REJECT أن مجموعة أمان أو NACL قد حظرت التدفق. وتشير حالات REJECT العديدة من مصدر واحد باتجاه منافذ كثيرة إلى إجراء فحص. والأهم أن مجموعات الأمان ذات حالة، لذا تعكس REJECT الصادرة عنها عادةً قاعدة NACL، ما يساعدكم على تحديد عنصر التحكم الذي اتخذ الإجراء.

حقل حالة السجل

يكون الحقل الأخير، log-status، إحدى القيم OK أو NODATA أو SKIPDATA. وتعني NODATA عدم وجود حركة مرور خلال الفاصل الزمني، بينما تعني SKIPDATA تخطّي بعض السجلات بسبب السعة. وتُعد SKIPDATA تحذيرًا بوجود فجوة في مستوى الرؤية لديكم، وهذا مهم عندما تعتمدون على اكتمال البيانات في أحد التحقيقات.

الطوابع الزمنية

يحمل كل سجل وقتي start وend بوحدة ثواني Unix epoch لنافذة التجميع، وليس لكل حزمة. وعند ربط Flow Logs بسجلات CloudTrail أو سجلات التطبيقات، تذكّروا أن الوقتين يحددان حدود الفاصل الزمني؛ لذلك قد يكون الحدث قد وقع في أي وقت ضمن تلك النافذة.

حقول التنسيق المخصّص

يمكن أن يضيف التنسيق المخصّص حقولًا عالية القيمة مثل instance-id وvpc-id وsubnet-id وtcp-flags وflow-direction. ويكشف حقلا pkt-srcaddr وpkt-dstaddr العناوين الأصلية الموجودة خلف NAT، والتي قد يخفيها حقلا srcaddr/dstaddr الأساسيان. وتسرّع هذه الإضافات التحقيقات بدرجة كبيرة.

قراءة سجل عمليًا

لتفسير سطر ما، حدّدوا العناصر الخمسة أولًا، ثم الإجراء وأعداد وحدات البايت، وبعد ذلك اربطوا منفذ الوجهة بالخدمة. واسألوا أنفسكم ما إذا كان الاتجاه والحجم والطرف المقابل منطقية بالنسبة إلى دور ذلك المثيل. وتحول هذه القراءة المنهجية سطر السجل الغامض إلى وصف واضح لما حدث.

بناء الحدس

مع التدريب، ستكتشفون الحالات الشاذة فورًا: اتصال SSH من عنوان IP مجهول على الإنترنت، أو عمليات نقل كبيرة صادرة إلى منطقة جديدة، أو حالات REJECT متكررة لفحص شبكة فرعية. ولا تتغير الحقول، لذا تعتمد المهارة على التعرّف على الأنماط. وهذه الطلاقة هي بالضبط ما يختبره الامتحان في سيناريوهات مستوى الرؤية الشبكية.

اختبار سريع

اختبروا قدرتكم على قراءة سجلات التدفق.

مراجعة

يتمحور سجل التدفق حول العناصر الخمسة (عنوان المصدر/الوجهة، ومنفذ المصدر/الوجهة، والبروتوكول)، إضافةً إلى bytes وpackets وإجراء ACCEPT/REJECT وحالة log-status التي تكون OK أو NODATA أو SKIPDATA. وتكشف منافذ الوجهة الخدمات، بينما توحي أعداد وحدات البايت باستخراج البيانات، وتضيف التنسيقات المخصّصة حقولًا مثل instance-id وtcp-flags. وتساعد قراءة العناصر الخمسة أولًا على بناء حدس سريع للتحقيق.

الأسئلة الشائعة

هل درس «قراءة سجلات وحقول سجل التدفق» مجاني؟

نعم — نص درس «قراءة سجلات وحقول سجل التدفق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «قراءة سجلات وحقول سجل التدفق»؟

فكّك المصدر والوجهة والمنافذ وإجراء القبول أو الرفض تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «قراءة سجلات وحقول سجل التدفق»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي تلتقطه سجلات تدفق VPC
  2. قراءة سجلات وحقول سجل التدفق
  3. سجلات التدفق على مستويات VPC والشبكة الفرعية وENI
  4. اكتشاف حركة المرور المشبوهة في سجلات التدفق
← العودة إلى AWS Security Academy