Cloud & IT Cert Prep · leksjon

Lese Flow Log-poster og -felt

Tolk kilde, mål, porter og handlingen godta eller avvis.

Leksjon 2 av 413 trinn

Lese Flow Log-poster og -felt er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Oppbygningen av en post

En flow log-post er én enkelt linje som beskriver trafikken for én forbindelse i løpet av aggregeringsintervallet. Standardformatet er en fast rekkefølge med mellomromsseparerte felt. Å lære å lese denne linjen raskt er en grunnleggende ferdighet ved nettverksundersøkelser i AWS.

Femtupletten

Kjernen i en post er femtupletten: kildeadresse, destinasjonsadresse, kildeport, destinasjonsport og protokollnummer. Dette identifiserer en kommunikasjon entydig. Protokoll 6 er TCP, og 17 er UDP. Til sammen forteller disse feltene nøyaktig hvilke endepunkter som kommuniserte, og hvilken tjeneste de brukte.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Kilde og destinasjon

Feltene srcaddr og dstaddr viser IP-adressene som er involvert. For trafikk som forlater en instans, er srcaddr instansen; for innkommende trafikk er den den eksterne motparten. Det er avgjørende å lese retningen riktig: Hvis De forveksler kilde og destinasjon, kan hele forståelsen av en hendelse bli feil.

Porter avslører tjenester

dstport forteller vanligvis hvilken tjeneste det gjelder: 443 er HTTPS, 22 er SSH, 3389 er RDP, og 3306 er MySQL. Uventede destinasjonsporter, for eksempel utgående 6667 (IRC), som ofte brukes av botnett, er tydelige varselsignaler. srcport er vanligvis en flyktig port med høyt nummer som klienten velger.

Byte og pakker

Feltene bytes og packets teller data som overføres i løpet av intervallet. En liten forespørsel som besvares med en stor mengde utgående byte, kan tyde på dataeksfiltrering. Ved å følge disse mengdene over tid blir det lettere å skille normal trafikk fra en vert som plutselig sender gigabyte til en ukjent adresse.

Handlingsfeltet

Feltet action er ACCEPT eller REJECT. REJECT betyr at en sikkerhetsgruppe eller NACL blokkerte flyten. Mange REJECT fra én kilde mot mange porter tyder på skanning. Det er viktig at sikkerhetsgrupper er tilstandsbevisste, så en REJECT derfra gjenspeiler vanligvis en NACL-regel. Det hjelper Dem med å finne ut hvilken kontroll som grep inn.

Feltet for loggstatus

Det siste feltet, log-status, er OK, NODATA eller SKIPDATA. NODATA betyr at det ikke var noen trafikk i intervallet, mens SKIPDATA betyr at enkelte poster ble hoppet over på grunn av kapasitetsbegrensninger. SKIPDATA er en advarsel om at synligheten hadde et hull, noe som er viktig når De er avhengig av fullstendige data i en undersøkelse.

Tidsstempler

Hver post inneholder et start- og end-tidspunkt i Unix epoch-sekunder for aggregeringsvinduet, ikke for hver pakke. Når De sammenholder Flow Logs med CloudTrail eller applikasjonslogger, må De huske at tidspunktene markerer grensene for intervallet. En hendelse kan derfor ha funnet sted når som helst i dette vinduet.

Felt i tilpassede formater

Et tilpasset format kan legge til verdifulle felt som instance-id, vpc-id, subnet-id, tcp-flags og flow-direction. Feltene pkt-srcaddr og pkt-dstaddr viser de opprinnelige adressene bak NAT, som de grunnleggende feltene srcaddr/dstaddr kan skjule. Disse tilleggene gjør undersøkelser betydelig raskere.

Slik leser De en post i praksis

For å tolke en linje bør De først identifisere femtupletten, deretter handlingen og byteantallet, og så koble destinasjonsporten til en tjeneste. Vurder om retningen, mengden og motparten passer med rollen til instansen. Denne systematiske lesingen gjør en kryptisk logglinje om til en tydelig beskrivelse av det som skjedde.

Å utvikle intuisjon

Med øvelse oppdager De avvik umiddelbart: SSH fra en ukjent IP-adresse på internett, store utgående overføringer til en ny region eller gjentatte REJECT ved skanning av et subnett. Feltene endres aldri, så ferdigheten handler om å gjenkjenne mønstre. Denne fortroligheten er nettopp det eksamen tester i scenarier om nettverkssynlighet.

Kunnskapssjekk

Test evnen Deres til å lese flow log-poster.

Oppsummering

En flow log-post er bygget rundt femtupletten (src/dst-adresse, src/dst-port og protokoll), samt bytes, packets, handlingen ACCEPT/REJECT og en log-status på OK, NODATA eller SKIPDATA. Destinasjonsporter avslører tjenester, byteantall kan indikere eksfiltrering, og tilpassede formater legger til felt som instance-id og tcp-flags. Ved å lese tupletten først utvikler De rask intuisjon for undersøkelser.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Lese Flow Log-poster og -felt» gratis?

Ja – hele teksten i «Lese Flow Log-poster og -felt» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Lese Flow Log-poster og -felt»?

Tolk kilde, mål, porter og handlingen godta eller avvis. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Lese Flow Log-poster og -felt»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva VPC Flow Logs registrerer
  2. Lese Flow Log-poster og -felt
  3. Flow Logs på VPC-, subnett- og ENI-nivå
  4. Oppdage mistenkelig trafikk i Flow Logs
← Tilbake til Cloud & IT Cert Prep