Leggere record e campi dei Flow Log
Decodifichi origine, destinazione, porte e azione di accettazione o rifiuto.
Leggere record e campi dei Flow Log è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Anatomia di un record
Un record di flow log è una singola riga che descrive il traffico di una connessione durante l'intervallo di aggregazione. Il formato predefinito è una sequenza fissa di campi separati da spazi. Imparare a leggere rapidamente questa riga è una competenza fondamentale per qualsiasi analisi di rete su AWS.
La five-tuple
Il cuore di un record è la five-tuple: indirizzo di origine, indirizzo di destinazione, porta di origine, porta di destinazione e numero di protocollo. Questa combinazione identifica univocamente una conversazione. Il protocollo 6 è TCP e il 17 è UDP. Insieme, questi campi indicano esattamente quali endpoint stavano comunicando e attraverso quale servizio.
2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OKOrigine e destinazione
I campi srcaddr e dstaddr mostrano gli indirizzi IP coinvolti. Per il traffico in uscita da un'istanza, srcaddr è l'istanza; per il traffico in entrata, è il peer remoto. Leggere correttamente la direzione è essenziale: confondere origine e destinazione può alterare completamente la comprensione di un evento.
Le porte rivelano i servizi
In genere, dstport indica il servizio: 443 è HTTPS, 22 è SSH, 3389 è RDP, 3306 è MySQL. Porte di destinazione inaspettate, come la 6667 in uscita (IRC), spesso utilizzata dalle botnet, sono segnali d'allarme. In genere, srcport è una porta effimera con numero elevato, scelta dal client.
Byte e pacchetti
I campi bytes e packets contano i dati trasferiti durante l'intervallo. Una piccola richiesta seguita da un numero enorme di byte in uscita può indicare un'esfiltrazione di dati. Monitorare questi volumi nel tempo aiuta a distinguere il normale traffico da un host che improvvisamente invia gigabyte a un indirizzo sconosciuto.
Il campo action
Il campo action può essere ACCEPT o REJECT. REJECT indica che un security group o una NACL ha bloccato il flusso. Molti REJECT provenienti dalla stessa origine e diretti verso numerose porte suggeriscono un'attività di scansione. È fondamentale ricordare che i security group sono stateful: pertanto, un REJECT associato a un security group riflette solitamente una regola NACL e aiuta a individuare il controllo che ha agito.
Il campo log-status
Il campo finale, log-status, può essere OK, NODATA o SKIPDATA. NODATA indica che non c'è stato traffico nell'intervallo, mentre SKIPDATA indica che alcuni record sono stati saltati per limiti di capacità. SKIPDATA segnala una lacuna nella visibilità, un aspetto importante quando un'analisi si basa sulla completezza dei dati.
Timestamp
Ogni record contiene un orario di start e uno di end espressi in secondi dall'epoca Unix per la finestra di aggregazione, non per ogni pacchetto. Quando correla i Flow Logs con CloudTrail o con i log dell'applicazione, ricordi che gli orari indicano i limiti dell'intervallo: un evento può quindi essersi verificato in qualsiasi momento all'interno di quella finestra.
Campi del formato personalizzato
Un formato personalizzato può aggiungere campi di grande valore, come instance-id, vpc-id, subnet-id, tcp-flags e flow-direction. I campi pkt-srcaddr e pkt-dstaddr rivelano gli indirizzi originali dietro il NAT, che i campi di base srcaddr/dstaddr possono nascondere. Questi dati aggiuntivi accelerano notevolmente le analisi.
Leggere un record nella pratica
Per interpretare una riga, identifichi prima la five-tuple, quindi l'azione e il numero di byte, e infine associ la porta di destinazione a un servizio. Si chieda se la direzione, il volume e il peer siano coerenti con il ruolo dell'istanza. Questa lettura metodica trasforma una riga di log criptica in una descrizione chiara di ciò che è accaduto.
Sviluppare l'intuito
Con la pratica, riconoscerà immediatamente le anomalie: SSH da un IP Internet sconosciuto, grandi trasferimenti in uscita verso una nuova regione oppure REJECT ripetuti durante la scansione di una subnet. I campi non cambiano mai, quindi la competenza consiste nel riconoscimento degli schemi. Questa padronanza è esattamente ciò che l'esame verifica negli scenari di visibilità della rete.
Verifica rapida
Verifichi la Sua capacità di leggere i record dei flow log.
Riepilogo
Un record di flow log è incentrato sulla five-tuple (indirizzo src/dst, porta src/dst, protocollo), oltre che su bytes, packets, un'azione ACCEPT/REJECT e uno log-status tra OK, NODATA e SKIPDATA. Le porte di destinazione rivelano i servizi, il numero di byte può suggerire un'esfiltrazione e i formati personalizzati aggiungono campi come instance-id e tcp-flags. Leggere prima la tuple sviluppa rapidamente l'intuito necessario per le analisi.
Domande Frequenti
La lezione «Leggere record e campi dei Flow Log» è gratuita?
Sì — il testo completo di «Leggere record e campi dei Flow Log» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Leggere record e campi dei Flow Log»?
Decodifichi origine, destinazione, porte e azione di accettazione o rifiuto. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Leggere record e campi dei Flow Log»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa acquisiscono i VPC Flow Logs
- Leggere record e campi dei Flow Log
- Flow Log a livello di VPC, subnet ed ENI
- Individuare traffico sospetto nei Flow Log