Membaca Rekod dan Medan Log Aliran
Nyahkod sumber, destinasi, port serta tindakan terima atau tolak.
Membaca Rekod dan Medan Log Aliran ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Anatomi Rekod
Rekod flow log ialah satu baris yang menerangkan trafik bagi satu sambungan sepanjang selang pengagregatan. Format lalai ialah urutan medan tetap yang dipisahkan oleh ruang. Keupayaan membaca baris ini dengan pantas ialah kemahiran asas dalam sebarang penyiasatan rangkaian di AWS.
Lima Unsur
Teras sesuatu rekod ialah lima unsur: alamat sumber, alamat destinasi, port sumber, port destinasi dan nombor protokol. Gabungan ini mengenal pasti sesuatu perbualan secara unik. Protokol 6 ialah TCP dan 17 ialah UDP. Bersama-sama, medan ini memberitahu Anda dengan tepat titik akhir yang berkomunikasi dan perkhidmatan yang digunakan.
2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OKSumber dan Destinasi
Medan srcaddr dan dstaddr menunjukkan alamat IP yang terlibat. Bagi trafik yang keluar dari sesuatu tika, srcaddr ialah tika tersebut; bagi trafik masuk, srcaddr ialah rakan jauh. Membaca arah dengan betul amat penting: tersalah anggap sumber dan destinasi boleh menyebabkan keseluruhan pemahaman Anda tentang sesuatu peristiwa menjadi terbalik.
Port Menunjukkan Perkhidmatan
dstport biasanya memberitahu Anda perkhidmatan yang digunakan: 443 ialah HTTPS, 22 ialah SSH, 3389 ialah RDP dan 3306 ialah MySQL. Port destinasi yang tidak dijangka, seperti 6667 keluar (IRC) yang sering digunakan oleh rangkaian bot, ialah tanda amaran. srcport biasanya ialah port bernombor tinggi sementara yang dipilih oleh klien.
Bait dan Paket
Medan bytes dan packets mengira jumlah data yang dipindahkan sepanjang selang tersebut. Permintaan kecil yang menerima jawapan dengan jumlah bait keluar yang sangat besar mungkin menunjukkan penyeludupan data. Menjejaki jumlah ini dari semasa ke semasa membantu membezakan komunikasi biasa daripada tika yang tiba-tiba menghantar gigabait kepada alamat yang tidak dikenali.
Medan Tindakan
Medan action ialah ACCEPT atau REJECT. REJECT bermaksud kumpulan keselamatan atau NACL menyekat aliran tersebut. Banyak REJECT daripada satu sumber menuju ke banyak port menunjukkan kemungkinan pengimbasan. Yang penting, kumpulan keselamatan bersifat berkeadaan, jadi REJECT di situ biasanya mencerminkan peraturan NACL dan membantu Anda mengenal pasti kawalan yang mengambil tindakan.
Medan Status Log
Medan terakhir, log-status, ialah OK, NODATA atau SKIPDATA. NODATA bermaksud tiada trafik sepanjang selang tersebut, manakala SKIPDATA bermaksud sesetengah rekod dilangkau kerana kapasiti. SKIPDATA ialah amaran bahawa keterlihatan Anda mempunyai jurang, perkara yang penting apabila penyiasatan bergantung pada data yang lengkap.
Cap Masa
Setiap rekod mengandungi masa start dan end dalam saat epok Unix untuk tempoh pengagregatan, bukan untuk setiap paket. Apabila memadankan Flow Logs dengan CloudTrail atau log aplikasi, ingat bahawa masa tersebut menandakan sempadan selang. Oleh itu, sesuatu peristiwa mungkin berlaku pada bila-bila masa dalam tempoh itu.
Medan Format Tersuai
Format tersuai boleh menambah medan bernilai tinggi seperti instance-id, vpc-id, subnet-id, tcp-flags dan flow-direction. Medan pkt-srcaddr dan pkt-dstaddr mendedahkan alamat asal di sebalik NAT, yang mungkin disembunyikan oleh srcaddr/dstaddr asas. Medan tambahan ini mempercepatkan penyiasatan dengan ketara.
Membaca Rekod dalam Amalan
Untuk mentafsir sesuatu baris, kenal pasti lima unsur terlebih dahulu, kemudian tindakan dan jumlah bait, lalu padankan port destinasi dengan perkhidmatan. Tanyakan sama ada arah, jumlah dan rakan komunikasi itu munasabah untuk peranan tika tersebut. Pembacaan yang teratur ini menukarkan baris log yang sukar difahami kepada penerangan yang jelas tentang perkara yang berlaku.
Membina Intuisi
Dengan latihan, Anda akan mengenal pasti anomali serta-merta: SSH daripada IP Internet yang tidak dikenali, pemindahan keluar yang besar ke rantau baharu atau REJECT berulang yang mengimbas subnet. Medannya tidak pernah berubah, jadi kemahiran ini bergantung pada pengecaman corak. Kecekapan ini tepat seperti yang diuji dalam peperiksaan bagi senario keterlihatan rangkaian.
Semakan Pantas
Uji keupayaan Anda membaca rekod flow log.
Imbas Kembali
Rekod flow log berpusat pada lima unsur (alamat sumber/destinasi, port sumber/destinasi dan protokol), serta bytes, packets, tindakan ACCEPT/REJECT dan log-status yang bernilai OK, NODATA atau SKIPDATA. Port destinasi menunjukkan perkhidmatan, jumlah bait boleh memberi petunjuk tentang penyeludupan data, dan format tersuai menambah medan seperti instance-id dan tcp-flags. Membaca unsur-unsur ini terlebih dahulu membina intuisi penyiasatan yang pantas.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Membaca Rekod dan Medan Log Aliran” percuma?
Ya — teks penuh “Membaca Rekod dan Medan Log Aliran” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Membaca Rekod dan Medan Log Aliran”?
Nyahkod sumber, destinasi, port serta tindakan terima atau tolak. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Membaca Rekod dan Medan Log Aliran” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkara yang Dirakam oleh Log Aliran VPC
- Membaca Rekod dan Medan Log Aliran
- Log Aliran pada Tahap VPC, Subnet dan ENI
- Mengenal Pasti Trafik Mencurigakan dalam Log Aliran