0Pricing
Cloud & IT Cert Prep · Pelajaran

Membaca Rekaman dan Bidang Flow Log

Uraikan sumber, tujuan, port, serta tindakan terima atau tolak.

Membaca Rekaman dan Bidang Flow Log adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Anatomi Sebuah Catatan

Sebuah catatan log aliran adalah satu baris yang menjelaskan lalu lintas untuk satu koneksi selama interval agregasi. Format bawaan menggunakan urutan tetap berupa kolom-kolom yang dipisahkan spasi. Kemampuan membaca baris ini dengan cepat merupakan keterampilan penting dalam setiap investigasi jaringan di AWS.

Lima Elemen Identifikasi

Inti sebuah catatan adalah five-tuple: alamat sumber, alamat tujuan, port sumber, port tujuan, dan nomor protokol. Kombinasi ini mengidentifikasi suatu percakapan secara unik. Protokol 6 adalah TCP dan 17 adalah UDP. Secara bersama-sama, kolom-kolom ini memberi tahu Anda endpoint mana yang berkomunikasi dan melalui layanan apa.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Sumber dan Tujuan

Kolom srcaddr dan dstaddr menampilkan alamat IP yang terlibat. Untuk lalu lintas yang keluar dari sebuah instans, srcaddr adalah instans tersebut; untuk lalu lintas masuk, srcaddr adalah rekan jarak jauhnya. Membaca arah dengan benar sangat penting: tertukarnya sumber dan tujuan dapat mengubah seluruh pemahaman Anda tentang suatu peristiwa.

Port Mengungkap Layanan

dstport biasanya memberi tahu Anda layanannya: 443 adalah HTTPS, 22 adalah SSH, 3389 adalah RDP, dan 3306 adalah MySQL. Port tujuan yang tidak terduga, seperti 6667 keluar (IRC) yang sering digunakan botnet, merupakan tanda bahaya. srcport biasanya berupa port bernomor tinggi sementara yang dipilih oleh klien.

Byte dan Paket

Kolom bytes dan packets menghitung data yang ditransfer selama interval tersebut. Permintaan kecil yang dibalas dengan jumlah byte keluar yang sangat besar dapat menunjukkan eksfiltrasi data. Melacak volume ini dari waktu ke waktu membantu membedakan komunikasi normal dari host yang tiba-tiba mengirimkan gigabita data ke alamat yang tidak dikenal.

Kolom Tindakan

Kolom action berisi ACCEPT atau REJECT. REJECT berarti grup keamanan atau NACL memblokir aliran tersebut. Banyak REJECT dari satu sumber menuju banyak port menunjukkan pemindaian. Yang penting, grup keamanan bersifat stateful, sehingga REJECT di sana biasanya mencerminkan aturan NACL dan membantu Anda menemukan kontrol yang bertindak.

Kolom Status Log

Kolom terakhir, log-status, berisi OK, NODATA, atau SKIPDATA. NODATA berarti tidak ada lalu lintas selama interval tersebut, sedangkan SKIPDATA berarti beberapa catatan dilewati karena keterbatasan kapasitas. SKIPDATA memperingatkan bahwa visibilitas Anda memiliki celah, yang penting ketika investigasi bergantung pada kelengkapan data.

Stempel Waktu

Setiap catatan memuat waktu start dan end dalam detik epoch Unix untuk jendela agregasi, bukan untuk setiap paket. Saat menghubungkan Flow Logs dengan CloudTrail atau log aplikasi, ingat bahwa waktu tersebut menandai batas interval, sehingga suatu peristiwa dapat terjadi kapan saja dalam jendela itu.

Kolom Format Khusus

Format khusus dapat menambahkan kolom bernilai tinggi seperti instance-id, vpc-id, subnet-id, tcp-flags, dan flow-direction. Kolom pkt-srcaddr dan pkt-dstaddr mengungkap alamat asli di balik NAT, yang mungkin disamarkan oleh srcaddr/dstaddr dasar. Informasi tambahan ini mempercepat investigasi secara signifikan.

Membaca Catatan dalam Praktik

Untuk menafsirkan sebuah baris, identifikasi five-tuple terlebih dahulu, kemudian tindakan dan jumlah byte, lalu petakan port tujuan ke suatu layanan. Tanyakan apakah arah, volume, dan rekan komunikasinya masuk akal untuk peran instans tersebut. Pembacaan yang sistematis ini mengubah baris log yang sulit dipahami menjadi penjelasan yang jelas tentang apa yang terjadi.

Membangun Intuisi

Dengan latihan, Anda dapat langsung mengenali anomali: SSH dari IP internet yang tidak dikenal, transfer keluar berukuran besar ke wilayah baru, atau REJECT berulang saat memindai subnet. Kolom-kolomnya tidak pernah berubah, sehingga keterampilan ini bergantung pada pengenalan pola. Kelancaran ini tepat menjadi hal yang diuji dalam skenario visibilitas jaringan pada ujian.

Pemeriksaan Singkat

Uji kemampuan Anda membaca catatan log aliran.

Ringkasan

Sebuah catatan log aliran berpusat pada five-tuple (alamat sumber/tujuan, port sumber/tujuan, protokol), ditambah bytes, packets, tindakan ACCEPT/REJECT, dan log-status berupa OK, NODATA, atau SKIPDATA. Port tujuan mengungkap layanan, jumlah byte dapat mengisyaratkan eksfiltrasi, dan format khusus menambahkan kolom seperti instance-id dan tcp-flags. Membaca tuple terlebih dahulu membangun intuisi investigasi yang cepat.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membaca Rekaman dan Bidang Flow Log” gratis?

Ya — teks lengkap “Membaca Rekaman dan Bidang Flow Log” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membaca Rekaman dan Bidang Flow Log”?

Uraikan sumber, tujuan, port, serta tindakan terima atau tolak. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Membaca Rekaman dan Bidang Flow Log” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Hal yang Direkam VPC Flow Logs
  2. Membaca Rekaman dan Bidang Flow Log
  3. Flow Logs pada Tingkat VPC, Subnet, dan ENI
  4. Mengenali Lalu Lintas Mencurigakan dalam Flow Logs
← Kembali ke Cloud & IT Cert Prep