Læsning af Flow Log-poster og -felter
Afkod kilde, destination, porte samt handlingen accept eller reject.
Læsning af Flow Log-poster og -felter er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
En posts opbygning
En flowlogpost er en enkelt linje, der beskriver trafik for én forbindelse i løbet af aggregeringsintervallet. Standardformatet er en fast rækkefølge af felter adskilt af mellemrum. At lære hurtigt at læse denne linje er en grundlæggende færdighed i enhver netværksundersøgelse på AWS.
De fem elementer
Kernen i en post er femtupletten: kildeadresse, destinationsadresse, kildeport, destinationsport og protokolnummer. Den identificerer entydigt en kommunikation. Protokol 6 er TCP, og 17 er UDP. Tilsammen fortæller disse felter præcis, hvilke endepunkter der kommunikerede, og hvilken tjeneste de brugte.
2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OKKilde og destination
Felterne srcaddr og dstaddr viser de involverede IP-adresser. For trafik, der forlader en instans, er srcaddr instansen; for indgående trafik er den den eksterne modpart. Det er afgørende at læse retningen korrekt: Hvis du forveksler kilde og destination, kan hele din forståelse af en hændelse blive vendt på hovedet.
Porte afslører tjenester
dstport fortæller som regel, hvilken tjeneste der bruges: 443 er HTTPS, 22 er SSH, 3389 er RDP, og 3306 er MySQL. Uventede destinationsporte, f.eks. udgående 6667 (IRC), som botnet ofte bruger, er advarselstegn. srcport er typisk en midlertidig port med et højt nummer, som klienten vælger.
Bytes og pakker
Felterne bytes og packets tæller de data, der blev overført i løbet af intervallet. En lille forespørgsel, der besvares med en enorm mængde udgående bytes, kan være tegn på dataeksfiltrering. Ved at følge disse mængder over tid kan du skelne normal kommunikation fra en vært, der pludselig sender gigabytes til en ukendt adresse.
Handlingsfeltet
Feltet action er ACCEPT eller REJECT. REJECT betyder, at en sikkerhedsgruppe eller en NACL blokerede flowet. Mange REJECT-handlinger fra én kilde mod mange porte tyder på scanning. Sikkerhedsgrupper er med tilstand, så en REJECT dér afspejler normalt en NACL-regel. Det hjælper dig med at finde den kontrol, der greb ind.
Feltet for logstatus
Det sidste felt, log-status, er OK, NODATA eller SKIPDATA. NODATA betyder, at der ikke var trafik i intervallet, og SKIPDATA betyder, at nogle poster blev sprunget over på grund af kapacitetsbegrænsninger. SKIPDATA er en advarsel om, at din synlighed har et hul, hvilket er vigtigt, når du er afhængig af komplette data i en undersøgelse.
Tidsstempler
Hver post indeholder et start- og end-tidspunkt i Unix-epokesekunder for aggregeringsvinduet, ikke for hver enkelt pakke. Når du sammenholder Flow Logs med CloudTrail eller applikationslogs, skal du huske, at tidspunkterne markerer vinduets grænser. En hændelse kan derfor have fundet sted når som helst i dette vindue.
Felter i brugerdefinerede formater
Et brugerdefineret format kan tilføje værdifulde felter som instance-id, vpc-id, subnet-id, tcp-flags og flow-direction. Felterne pkt-srcaddr og pkt-dstaddr viser de oprindelige adresser bag NAT, som de grundlæggende felter srcaddr/dstaddr kan skjule. Disse ekstra oplysninger gør undersøgelser markant hurtigere.
Læsning af en post i praksis
Når du fortolker en linje, skal du først identificere femtupletten, derefter handlingen og byteantallene og til sidst knytte destinationsporten til en tjeneste. Overvej, om retningen, mængden og modparten passer til instansens rolle. Denne systematiske læsning forvandler en kryptisk loglinje til en klar beskrivelse af, hvad der skete.
Opbygning af intuition
Med øvelse opdager du afvigelser med det samme: SSH fra en ukendt IP-adresse på internettet, store udgående overførsler til en ny region eller gentagne REJECT-handlinger, der scanner et subnet. Felterne ændrer sig aldrig, så færdigheden består i at genkende mønstre. Denne sikkerhed er præcis det, eksamen tester i scenarier om netværkssynlighed.
Hurtigt tjek
Test din evne til at læse flowlogposter.
Opsummering
En flowlogpost er centreret omkring femtupletten (src/dst-adresse, src/dst-port og protokol) samt bytes, packets, en ACCEPT/REJECT-handling og en log-status på OK, NODATA eller SKIPDATA. Destinationsporte afslører tjenester, byteantal kan pege på dataeksfiltrering, og brugerdefinerede formater tilføjer felter som instance-id og tcp-flags. Hvis du læser tupletten først, opbygger du hurtigt en intuitiv forståelse til undersøgelser.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Læsning af Flow Log-poster og -felter” gratis?
Ja — hele teksten til “Læsning af Flow Log-poster og -felter” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Læsning af Flow Log-poster og -felter”?
Afkod kilde, destination, porte samt handlingen accept eller reject. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Læsning af Flow Log-poster og -felter”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad VPC Flow Logs registrerer
- Læsning af Flow Log-poster og -felter
- Flow Logs på VPC-, subnet- og ENI-niveau
- Identifikation af mistænkelig trafik i Flow Logs