0Pricing
Cloud & IT Cert Prep · Lekcja

Odczytywanie rekordów i pól Flow Logs

Rozszyfrują Państwo źródło, cel, porty oraz akcję zezwolenia lub odrzucenia.

Odczytywanie rekordów i pól Flow Logs to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Budowa rekordu

Rekord dziennika przepływu to pojedynczy wiersz opisujący ruch dla jednego połączenia w czasie trwania interwału agregacji. Domyślny format to ustalona sekwencja pól oddzielonych spacjami. Umiejętność szybkiego odczytywania tego wiersza jest podstawą każdej analizy sieci w AWS.

Krotka pięciu elementów

Sercem rekordu jest krotka pięciu elementów: adres źródłowy, adres docelowy, port źródłowy, port docelowy i numer protokołu. Jednoznacznie identyfikuje ona komunikację. Protokół 6 to TCP, a 17 to UDP. Łącznie te pola dokładnie wskazują, które punkty końcowe się komunikowały i za pośrednictwem jakiej usługi.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Źródło i miejsce docelowe

Pola srcaddr i dstaddr pokazują używane adresy IP. W przypadku ruchu wychodzącego z instancji srcaddr to instancja, a w przypadku ruchu przychodzącego — zdalny element komunikacji. Prawidłowe odczytanie kierunku ma kluczowe znaczenie: pomylenie źródła z miejscem docelowym może całkowicie zmienić interpretację zdarzenia.

Porty ujawniają usługi

dstport zwykle wskazuje usługę: 443 to HTTPS, 22 to SSH, 3389 to RDP, a 3306 to MySQL. Nieoczekiwane porty docelowe, na przykład wychodzący port 6667 (IRC), często używany przez botnety, są sygnałami ostrzegawczymi. srcport to zazwyczaj efemeryczny port o wysokim numerze, wybierany przez klienta.

Bajty i pakiety

Pola bytes i packets zliczają dane przesłane w czasie trwania interwału. Małe żądanie, po którym następuje ogromna liczba wychodzących bajtów, może wskazywać na eksfiltrację danych. Śledzenie tych wielkości w czasie pomaga odróżnić normalną komunikację od sytuacji, w której host nagle wysyła gigabajty danych na nieznany adres.

Pole działania

Pole action przyjmuje wartość ACCEPT lub REJECT. REJECT oznacza, że grupa zabezpieczeń lub NACL zablokowała przepływ. Wiele wartości REJECT pochodzących z jednego źródła i skierowanych do wielu portów sugeruje skanowanie. Co ważne, grupy zabezpieczeń są stanowe, więc REJECT w tym przypadku zwykle odzwierciedla regułę NACL, pomagając ustalić, który mechanizm zadziałał.

Pole stanu dziennika

Ostatnie pole, log-status, przyjmuje wartość OK, NODATA lub SKIPDATA. NODATA oznacza brak ruchu w danym interwale, a SKIPDATA — pominięcie części rekordów z powodu ograniczeń pojemności. SKIPDATA ostrzega, że w widoczności wystąpiła luka, co ma znaczenie, gdy podczas analizy wymagana jest kompletność danych.

Znaczniki czasu

Każdy rekord zawiera czas start i end w sekundach epoki Unix dla okna agregacji, a nie dla każdego pakietu. Podczas korelowania Flow Logs z CloudTrail lub dziennikami aplikacji należy pamiętać, że czasy wyznaczają granice interwału, więc zdarzenie mogło wystąpić w dowolnym momencie tego okna.

Pola formatu niestandardowego

Format niestandardowy może dodawać wartościowe pola, takie jak instance-id, vpc-id, subnet-id, tcp-flags i flow-direction. Pola pkt-srcaddr i pkt-dstaddr ujawniają oryginalne adresy ukryte za translacją NAT, które podstawowe pola srcaddr/dstaddr mogą maskować. Te dodatkowe informacje znacznie przyspieszają analizy.

Odczytywanie rekordu w praktyce

Aby zinterpretować wiersz, najpierw zidentyfikuj krotkę pięciu elementów, następnie działanie i liczbę bajtów, a potem przyporządkuj port docelowy do usługi. Zastanów się, czy kierunek, ilość danych i drugi uczestnik komunikacji są zgodne z rolą danej instancji. Takie metodyczne odczytywanie zmienia niejasny wiersz dziennika w klarowny opis tego, co się wydarzyło.

Budowanie intuicji

W miarę praktyki zaczniesz natychmiast zauważać anomalie: SSH z nieznanego internetowego adresu IP, duże transfery wychodzące do nowego regionu lub powtarzające się wartości REJECT podczas skanowania podsieci. Pola nigdy się nie zmieniają, więc kluczowa jest umiejętność rozpoznawania wzorców. Taka biegłość jest dokładnie tym, co sprawdza egzamin w scenariuszach dotyczących widoczności sieci.

Szybkie sprawdzenie

Sprawdź swoją umiejętność odczytywania rekordów dziennika przepływu.

Podsumowanie

Rekord dziennika przepływu koncentruje się na krotce pięciu elementów (adres źródłowy/docelowy, port źródłowy/docelowy, protokół), a także zawiera bytes, packets, działanie ACCEPT/REJECT oraz wartość log-status: OK, NODATA lub SKIPDATA. Porty docelowe ujawniają usługi, liczba bajtów może wskazywać na eksfiltrację, a formaty niestandardowe dodają pola takie jak instance-id i tcp-flags. Odczytywanie najpierw krotki pozwala szybko wykształcić intuicję potrzebną podczas analizy.

Często zadawane pytania

Czy lekcja „Odczytywanie rekordów i pól Flow Logs” jest bezpłatna?

Tak — pełny tekst „Odczytywanie rekordów i pól Flow Logs” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Odczytywanie rekordów i pól Flow Logs”?

Rozszyfrują Państwo źródło, cel, porty oraz akcję zezwolenia lub odrzucenia. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Odczytywanie rekordów i pól Flow Logs”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co rejestrują VPC Flow Logs
  2. Odczytywanie rekordów i pól Flow Logs
  3. Flow Logs na poziomie VPC, podsieci i ENI
  4. Rozpoznawanie podejrzanego ruchu w Flow Logs
← Powrót do Cloud & IT Cert Prep