0Pricing
AWS Security Academy · Lektion

Flow-Log-Datensätze und -Felder lesen

Entschlüsseln Sie Quelle, Ziel, Ports sowie die Aktion zum Akzeptieren oder Zurückweisen.

Flow-Log-Datensätze und -Felder lesen ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Aufbau eines Datensatzes

Ein Flow-Log-Datensatz ist eine einzelne Zeile, die den Datenverkehr für eine Verbindung während des Aggregationsintervalls beschreibt. Das Standardformat besteht aus einer festen Folge durch Leerzeichen getrennter Felder. Diese Zeile schnell lesen zu können, ist eine zentrale Fähigkeit für jede Netzwerkanalyse in AWS.

Das Fünf-Tupel

Das Herzstück eines Datensatzes ist das Fünf-Tupel: Quelladresse, Zieladresse, Quellport, Zielport und Protokollnummer. Es identifiziert eine Kommunikation eindeutig. Protokoll 6 ist TCP und 17 ist UDP. Zusammen zeigen diese Felder genau, welche Endpunkte miteinander kommunizierten und über welchen Dienst.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Quelle und Ziel

Die Felder srcaddr und dstaddr zeigen die beteiligten IP-Adressen. Bei aus einer Instance ausgehendem Datenverkehr ist srcaddr die Instance, bei eingehendem Datenverkehr der entfernte Kommunikationspartner. Die Richtung korrekt zu lesen, ist entscheidend: Wenn Quelle und Ziel verwechselt werden, kann sich Ihr gesamtes Verständnis eines Ereignisses umkehren.

Ports verraten Dienste

dstport gibt normalerweise den Dienst an: 443 ist HTTPS, 22 ist SSH, 3389 ist RDP und 3306 ist MySQL. Unerwartete Zielports wie 6667 (IRC), der häufig von Botnetzen verwendet wird, sind Warnsignale. Bei srcport handelt es sich typischerweise um einen kurzlebigen Port mit hoher Nummer, den der Client auswählt.

Bytes und Pakete

Die Felder bytes und packets zählen die während des Intervalls übertragenen Daten. Eine kleine Anfrage, auf die eine große Anzahl ausgehender Bytes folgt, kann auf Datenexfiltration hindeuten. Wenn Sie diese Volumen über die Zeit verfolgen, können Sie normalen Datenverkehr von einem Host unterscheiden, der plötzlich Gigabytes an eine unbekannte Adresse sendet.

Das Aktionsfeld

Das Feld action enthält ACCEPT oder REJECT. REJECT bedeutet, dass eine Security Group oder eine NACL den Datenverkehr blockiert hat. Viele REJECT-Einträge von einer Quelle zu zahlreichen Ports deuten auf einen Scan hin. Wichtig ist, dass Security Groups zustandsbehaftet sind. Ein REJECT dort weist daher normalerweise auf eine NACL-Regel hin und hilft Ihnen zu ermitteln, welche Kontrolle eingegriffen hat.

Das Feld für den Protokollstatus

Das letzte Feld, log-status, enthält OK, NODATA oder SKIPDATA. NODATA bedeutet, dass im Intervall kein Datenverkehr stattgefunden hat, und SKIPDATA, dass aufgrund von Kapazitätsgrenzen einige Datensätze übersprungen wurden. SKIPDATA ist ein Warnhinweis auf eine Lücke in Ihrer Sichtbarkeit. Das ist wichtig, wenn Sie sich bei einer Untersuchung auf Vollständigkeit verlassen.

Zeitstempel

Jeder Datensatz enthält eine start- und eine end-Zeit in Unix-Epoch-Sekunden für das Aggregationsfenster, nicht für jedes einzelne Paket. Wenn Sie Flow Logs mit CloudTrail- oder Anwendungslogs abgleichen, denken Sie daran, dass die Zeitangaben die Grenzen des Intervalls markieren. Ein Ereignis kann daher jederzeit innerhalb dieses Fensters stattgefunden haben.

Felder benutzerdefinierter Formate

Ein benutzerdefiniertes Format kann besonders wertvolle Felder wie instance-id, vpc-id, subnet-id, tcp-flags und flow-direction hinzufügen. Die Felder pkt-srcaddr und pkt-dstaddr zeigen die ursprünglichen Adressen hinter NAT, die durch die grundlegenden Felder srcaddr/dstaddr verborgen werden können. Diese zusätzlichen Informationen beschleunigen Untersuchungen erheblich.

Einen Datensatz in der Praxis lesen

Um eine Zeile zu interpretieren, identifizieren Sie zuerst das Fünf-Tupel, anschließend die Aktion und die Byte-Anzahl, und ordnen Sie dann den Zielport einem Dienst zu. Prüfen Sie, ob Richtung, Volumen und Kommunikationspartner zur Rolle der jeweiligen Instance passen. Durch dieses systematische Vorgehen wird aus einer kryptischen Logzeile eine klare Aussage darüber, was geschehen ist.

Intuition entwickeln

Mit etwas Übung erkennen Sie Anomalien sofort: SSH von einer unbekannten Internet-IP, große ausgehende Übertragungen in eine neue Region oder wiederholte REJECT-Einträge beim Scannen eines Subnetzes. Die Felder ändern sich nie, daher kommt es auf Mustererkennung an. Genau diese Sicherheit wird in der Prüfung anhand von Szenarien zur Netzwerksichtbarkeit getestet.

Kurzer Check

Testen Sie Ihre Fähigkeit, Flow-Log-Datensätze zu lesen.

Zusammenfassung

Im Mittelpunkt eines Flow-Log-Datensatzes steht das Fünf-Tupel (Quell-/Zieladresse, Quell-/Zielport, Protokoll) sowie bytes, packets, eine ACCEPT/REJECT-Aktion und ein log-status mit dem Wert OK, NODATA oder SKIPDATA. Zielports verraten Dienste, Byte-Anzahlen können auf Exfiltration hindeuten, und benutzerdefinierte Formate fügen Felder wie instance-id und tcp-flags hinzu. Wenn Sie zuerst das Tupel lesen, entwickeln Sie schnell eine sichere Untersuchungspraxis.

Häufig gestellte Fragen

Ist die Lektion „Flow-Log-Datensätze und -Felder lesen“ kostenlos?

Ja — der vollständige Text von „Flow-Log-Datensätze und -Felder lesen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Flow-Log-Datensätze und -Felder lesen“?

Entschlüsseln Sie Quelle, Ziel, Ports sowie die Aktion zum Akzeptieren oder Zurückweisen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Flow-Log-Datensätze und -Felder lesen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was VPC Flow Logs erfassen
  2. Flow-Log-Datensätze und -Felder lesen
  3. Flow Logs auf VPC-, Subnetz- und ENI-Ebene
  4. Verdächtigen Datenverkehr in Flow Logs erkennen
← Zurück zu AWS Security Academy