0Pricing
Cloud & IT Cert Prep · 강의

흐름 로그 레코드 및 필드 읽기

소스, 대상, 포트와 허용 또는 거부 작업을 해석해 보세요.

흐름 로그 레코드 및 필드 읽기은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

레코드의 구조

흐름 로그 레코드는 집계 간격 동안 하나의 연결에서 발생한 트래픽을 설명하는 한 줄입니다. 기본 형식은 공백으로 구분된 항목이 고정된 순서로 나열됩니다. 이 줄을 빠르게 읽는 능력은 AWS에서 네트워크를 조사할 때 필요한 핵심 기술입니다.

5개 요소 조합

레코드의 핵심은 5개 요소 조합입니다. 출발지 주소, 목적지 주소, 출발지 포트, 목적지 포트, 프로토콜 번호로 구성됩니다. 이 조합은 하나의 통신을 고유하게 식별합니다. 프로토콜 6은 TCP이고 17은 UDP입니다. 이 항목들을 함께 보면 어떤 종단점이 어떤 서비스로 통신했는지 정확히 알 수 있습니다.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

출발지와 목적지

srcaddr 및 dstaddr 항목에는 관련된 IP 주소가 표시됩니다. 인스턴스에서 나가는 트래픽에서는 srcaddr이 인스턴스이고, 들어오는 트래픽에서는 원격 피어입니다. 방향을 올바르게 읽는 것이 중요합니다. 출발지와 목적지를 혼동하면 이벤트에 대한 해석 전체가 뒤바뀔 수 있습니다.

포트로 서비스를 파악하기

dstport는 대개 서비스를 알려 줍니다. 443은 HTTPS, 22는 SSH, 3389는 RDP, 3306은 MySQL입니다. 봇넷이 자주 사용하는 외부로의 6667번(IRC) 연결처럼 예상하지 못한 목적지 포트는 위험 신호입니다. srcport는 일반적으로 클라이언트가 선택한 임시 고번호 포트입니다.

바이트와 패킷

bytes 및 packets 항목은 해당 간격 동안 전송된 데이터의 양을 계산합니다. 작은 요청에 비해 외부로 나간 바이트 수가 매우 크다면 데이터 유출을 나타낼 수 있습니다. 이러한 양을 시간에 따라 추적하면 일반적인 통신과 호스트가 갑자기 익숙하지 않은 주소로 기가바이트 단위의 데이터를 보내는 상황을 구분하는 데 도움이 됩니다.

동작 항목

action 항목은 ACCEPT 또는 REJECT입니다. REJECT는 보안 그룹 또는 NACL이 흐름을 차단했다는 뜻입니다. 한 출발지가 여러 포트를 대상으로 많은 REJECT를 발생시키면 포트 스캔을 의심할 수 있습니다. 중요한 점은 보안 그룹이 상태 저장 방식이라는 것입니다. 따라서 보안 그룹에서 발생한 REJECT는 대개 NACL 규칙을 반영하므로 어떤 제어 항목이 동작했는지 파악하는 데 도움이 됩니다.

로그 상태 항목

마지막 항목인 log-status는 OK, NODATA 또는 SKIPDATA입니다. NODATA는 해당 간격에 트래픽이 없었다는 뜻이고, SKIPDATA는 용량 문제로 일부 레코드가 건너뛰어졌다는 뜻입니다. SKIPDATA는 가시성에 공백이 생겼다는 경고이므로, 조사에서 완전한 데이터에 의존할 때 중요합니다.

타임스탬프

각 레코드에는 각 패킷이 아니라 집계 기간을 나타내는 Unix epoch 초 단위의 start 및 end 시간이 포함됩니다. Flow Logs를 CloudTrail 또는 애플리케이션 로그와 대조할 때 이 시간이 간격의 경계를 나타낸다는 점을 기억하세요. 따라서 이벤트는 해당 시간 창의 어느 시점에서든 발생했을 수 있습니다.

사용자 지정 형식 항목

사용자 지정 형식을 사용하면 instance-id, vpc-id, subnet-id, tcp-flags, flow-direction과 같은 중요한 항목을 추가할 수 있습니다. pkt-srcaddr 및 pkt-dstaddr 항목은 NAT 뒤에 있는 원래 주소를 보여 줍니다. 기본 srcaddr/dstaddr에서는 이 주소가 가려질 수 있습니다. 이러한 추가 항목은 조사 속도를 크게 높여 줍니다.

실제로 레코드 읽기

한 줄을 해석할 때는 먼저 5개 요소 조합을 식별한 다음 동작과 바이트 수를 확인하고, 목적지 포트를 서비스에 대응시키세요. 방향, 데이터 양, 피어가 해당 인스턴스의 역할에 맞는지 자문해 보세요. 이렇게 체계적으로 읽으면 암호 같은 로그 한 줄이 발생한 일을 명확히 설명하는 문장으로 바뀝니다.

감각 기르기

연습하면 이상 징후를 즉시 알아볼 수 있습니다. 예를 들어 알 수 없는 인터넷 IP에서 들어오는 SSH, 새 리전으로 전송되는 대량의 외부 데이터, 서브넷을 스캔하는 반복적인 REJECT 등이 있습니다. 항목은 변하지 않으므로 필요한 능력은 패턴 인식입니다. 이러한 숙련도는 네트워크 가시성 시나리오에서 시험이 정확히 평가하는 능력입니다.

빠른 확인

흐름 로그 레코드를 읽는 능력을 확인해 보세요.

요약

흐름 로그 레코드는 5개 요소 조합(출발지/목적지 주소, 출발지/목적지 포트, 프로토콜)을 중심으로 하며, 여기에 bytes, packets, ACCEPT/REJECT 동작, OK·NODATA·SKIPDATA 중 하나인 log-status가 더해집니다. 목적지 포트로 서비스를 파악할 수 있고, 바이트 수로 데이터 유출을 추정할 수 있으며, 사용자 지정 형식으로 instance-id와 tcp-flags 같은 항목을 추가할 수 있습니다. 먼저 조합을 읽는 습관을 들이면 조사 감각을 빠르게 기를 수 있습니다.

자주 묻는 질문

“흐름 로그 레코드 및 필드 읽기” 강의는 무료인가요?

네 — “흐름 로그 레코드 및 필드 읽기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“흐름 로그 레코드 및 필드 읽기”에서 뭘 배우나요?

소스, 대상, 포트와 허용 또는 거부 작업을 해석해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“흐름 로그 레코드 및 필드 읽기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. VPC 흐름 로그가 캡처하는 항목
  2. 흐름 로그 레코드 및 필드 읽기
  3. VPC, 서브넷 및 ENI 수준의 흐름 로그
  4. 흐름 로그에서 의심스러운 트래픽 파악
← Cloud & IT Cert Prep(으)로 돌아가기