0Pricing
Cloud & IT Cert Prep · Leçon

Lire les enregistrements et champs des journaux de flux

Déchiffrez la source, la destination, les ports et l'action d'acceptation ou de rejet.

Lire les enregistrements et champs des journaux de flux est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Anatomie d’un enregistrement

Un enregistrement de journal de flux est une ligne unique qui décrit le trafic d’une connexion pendant l’intervalle d’agrégation. Le format par défaut est une séquence fixe de champs séparés par des espaces. Savoir lire rapidement cette ligne est une compétence essentielle pour toute investigation réseau sur AWS.

Le quintuplet

Le cœur d’un enregistrement est le quintuplet : adresse source, adresse de destination, port source, port de destination et numéro de protocole. Il identifie une conversation de manière unique. Le protocole 6 correspond à TCP et le 17 à UDP. Ensemble, ces champs indiquent précisément quels points d’extrémité communiquaient et par quel service.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Source et destination

Les champs srcaddr et dstaddr indiquent les adresses IP concernées. Pour le trafic sortant d’une instance, srcaddr est l’instance ; pour le trafic entrant, il s’agit du pair distant. Il est essentiel de lire correctement le sens du trafic : confondre la source et la destination peut fausser complètement votre compréhension d’un événement.

Les ports révèlent les services

Le champ dstport indique généralement le service : 443 correspond à HTTPS, 22 à SSH, 3389 à RDP et 3306 à MySQL. Des ports de destination inattendus, comme le port sortant 6667 (IRC), souvent utilisé par des réseaux de zombies, sont des signaux d’alerte. Le srcport est généralement un port éphémère élevé choisi par le client.

Octets et paquets

Les champs bytes et packets comptent les données transférées pendant l’intervalle. Une petite requête suivie d’un volume sortant d’octets très élevé peut indiquer une exfiltration de données. Suivre ces volumes au fil du temps aide à distinguer les échanges normaux d’un hôte qui envoie soudainement plusieurs gigaoctets vers une adresse inconnue.

Le champ d’action

Le champ action vaut ACCEPT ou REJECT. Un REJECT signifie qu’un groupe de sécurité ou une NACL a bloqué le flux. De nombreux REJECT provenant d’une même source vers plusieurs ports peuvent indiquer une analyse des ports. Point essentiel : les groupes de sécurité sont à état, donc un REJECT à ce niveau reflète généralement une règle de NACL, ce qui vous aide à déterminer quel contrôle est intervenu.

Le champ d’état du journal

Le dernier champ, log-status, vaut OK, NODATA ou SKIPDATA. NODATA signifie qu’aucun trafic n’a été observé pendant l’intervalle, et SKIPDATA que certains enregistrements ont été ignorés en raison de la capacité disponible. SKIPDATA indique que votre visibilité comporte une lacune, ce qui est important lorsque votre investigation repose sur l’exhaustivité des données.

Horodatages

Chaque enregistrement contient une heure de début et de fin, exprimée en secondes depuis l’époque Unix, pour la fenêtre d’agrégation, et non pour chaque paquet. Lorsque vous mettez en correspondance les journaux de flux avec CloudTrail ou les journaux d’application, n’oubliez pas que ces heures délimitent l’intervalle : un événement peut donc s’être produit n’importe quand pendant cette fenêtre.

Champs de format personnalisé

Un format personnalisé peut ajouter des champs très utiles tels que instance-id, vpc-id, subnet-id, tcp-flags et flow-direction. Les champs pkt-srcaddr et pkt-dstaddr révèlent les adresses d’origine derrière la traduction d’adresses réseau, que les champs srcaddr/dstaddr de base peuvent masquer. Ces informations supplémentaires accélèrent considérablement les investigations.

Lire un enregistrement en pratique

Pour interpréter une ligne, identifiez d’abord le quintuplet, puis l’action et les volumes d’octets, et associez ensuite le port de destination à un service. Demandez-vous si le sens du trafic, le volume et le pair sont cohérents avec le rôle de cette instance. Cette lecture méthodique transforme une ligne de journal obscure en une description claire de ce qui s’est passé.

Développer son intuition

Avec l’entraînement, vous repérez immédiatement les anomalies : une connexion SSH depuis une adresse IP Internet inconnue, d’importants transferts sortants vers une nouvelle région ou des REJECT répétés lors de l’analyse d’un sous-réseau. Les champs ne changent jamais ; la compétence repose donc sur la reconnaissance de schémas. Cette aisance est précisément ce que l’examen évalue dans les scénarios de visibilité réseau.

Vérification rapide

Vérifiez votre capacité à lire des enregistrements de journaux de flux.

Récapitulatif

Un enregistrement de journal de flux s’articule autour du quintuplet (adresses source et de destination, ports source et de destination, protocole), auquel s’ajoutent les octets, les paquets, une action ACCEPT/REJECT et un log-status égal à OK, NODATA ou SKIPDATA. Les ports de destination révèlent les services, les volumes d’octets peuvent signaler une exfiltration et les formats personnalisés ajoutent des champs comme instance-id et tcp-flags. Lire d’abord le quintuplet permet de développer rapidement son intuition d’investigation.

Questions Fréquemment Posées

La leçon « Lire les enregistrements et champs des journaux de flux » est-elle gratuite ?

Oui — le texte complet de « Lire les enregistrements et champs des journaux de flux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Lire les enregistrements et champs des journaux de flux » ?

Déchiffrez la source, la destination, les ports et l'action d'acceptation ou de rejet. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Lire les enregistrements et champs des journaux de flux » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que capturent les journaux de flux VPC
  2. Lire les enregistrements et champs des journaux de flux
  3. Journaux de flux aux niveaux VPC, sous-réseau et ENI
  4. Repérer le trafic suspect dans les journaux de flux
← Retour à Cloud & IT Cert Prep