0Pricing
Cloud & IT Cert Prep · Lección

Lectura de registros y campos de flujo

Descifre el origen, el destino, los puertos y la acción de aceptación o rechazo

Lectura de registros y campos de flujo es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Anatomía de un registro

Un registro de flujo es una sola línea que describe el tráfico de una conexión durante el intervalo de agregación. El formato predeterminado es una secuencia fija de campos separados por espacios. Aprender a leer rápidamente esta línea es una habilidad fundamental para cualquier investigación de red en AWS.

La quíntupla

El elemento central de un registro es la quíntupla: dirección de origen, dirección de destino, puerto de origen, puerto de destino y número de protocolo. Esta combinación identifica de forma única una comunicación. El protocolo 6 es TCP y el 17 es UDP. En conjunto, estos campos indican exactamente qué extremos se comunicaban y mediante qué servicio.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Origen y destino

Los campos srcaddr y dstaddr muestran las direcciones IP implicadas. En el tráfico que sale de una instancia, srcaddr es la instancia; en el tráfico entrante, es el equipo remoto. Leer correctamente la dirección del tráfico es esencial: confundir el origen y el destino puede cambiar por completo su interpretación del evento.

Los puertos revelan los servicios

dstport suele indicar el servicio: 443 es HTTPS, 22 es SSH, 3389 es RDP y 3306 es MySQL. Los puertos de destino inesperados, como el 6667 saliente (IRC), utilizado a menudo por botnets, son señales de alerta. srcport suele ser un puerto efímero alto elegido por el cliente.

Bytes y paquetes

Los campos bytes y packets cuentan los datos transferidos durante el intervalo. Una solicitud pequeña seguida de un recuento enorme de bytes salientes puede indicar una exfiltración de datos. Hacer un seguimiento de estos volúmenes a lo largo del tiempo ayuda a distinguir la actividad normal de un host que de repente envía gigabytes a una dirección desconocida.

El campo de acción

El campo action puede ser ACCEPT o REJECT. Un REJECT significa que un grupo de seguridad o una NACL bloqueó el flujo. Muchos REJECT desde un mismo origen hacia numerosos puertos sugieren un escaneo. Es importante tener en cuenta que los grupos de seguridad tienen estado, por lo que un REJECT atribuido a ellos normalmente refleja una regla de NACL, lo que ayuda a localizar qué control actuó.

El campo de estado del registro

El campo final, log-status, puede ser OK, NODATA o SKIPDATA. NODATA significa que no hubo tráfico durante el intervalo y SKIPDATA indica que se omitieron algunos registros por falta de capacidad. SKIPDATA advierte de una interrupción en su visibilidad, algo importante cuando necesita que una investigación sea completa.

Marcas de tiempo

Cada registro contiene una hora de start y otra de end, expresadas en segundos desde la época de Unix para la ventana de agregación, no para cada paquete. Al correlacionar Flow Logs con CloudTrail o con registros de aplicaciones, recuerde que estas horas marcan los límites del intervalo; por tanto, un evento pudo ocurrir en cualquier momento dentro de esa ventana.

Campos de formato personalizado

Un formato personalizado puede añadir campos de gran valor, como instance-id, vpc-id, subnet-id, tcp-flags y flow-direction. Los campos pkt-srcaddr y pkt-dstaddr revelan las direcciones originales detrás de NAT, que los campos básicos srcaddr/dstaddr pueden ocultar. Estos datos adicionales aceleran considerablemente las investigaciones.

Lectura práctica de un registro

Para interpretar una línea, identifique primero la quíntupla, después la acción y los recuentos de bytes y, por último, relacione el puerto de destino con un servicio. Pregúntese si la dirección, el volumen y el equipo remoto son coherentes con la función de esa instancia. Esta lectura sistemática convierte una línea de registro críptica en una explicación clara de lo ocurrido.

Desarrollar la intuición

Con la práctica podrá detectar anomalías al instante: SSH desde una IP de Internet desconocida, grandes transferencias salientes a una región nueva o REJECT repetidos que escanean una subred. Los campos nunca cambian, por lo que la habilidad consiste en reconocer patrones. Esta soltura es precisamente lo que evalúa el examen en los escenarios de visibilidad de red.

Comprobación rápida

Compruebe su capacidad para leer registros de flujo.

Resumen

Un registro de flujo gira en torno a la quíntupla (dirección de origen/destino, puerto de origen/destino y protocolo), además de bytes, packets, una acción ACCEPT/REJECT y un log-status con valor OK, NODATA o SKIPDATA. Los puertos de destino revelan los servicios, los recuentos de bytes pueden indicar una exfiltración y los formatos personalizados añaden campos como instance-id y tcp-flags. Leer primero la quíntupla desarrolla rápidamente la intuición necesaria para investigar.

Preguntas frecuentes

¿La lección «Lectura de registros y campos de flujo» es gratis?

Sí — el texto completo de «Lectura de registros y campos de flujo» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Lectura de registros y campos de flujo»?

Descifre el origen, el destino, los puertos y la acción de aceptación o rechazo Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Lectura de registros y campos de flujo»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué capturan los registros de flujo de VPC
  2. Lectura de registros y campos de flujo
  3. Registros de flujo en niveles de VPC, subred y ENI
  4. Detección de tráfico sospechoso en los registros de flujo
← Volver a Cloud & IT Cert Prep