AWS Security Academy · Lektion

Läs poster och fält i Flow Logs

Tolka källa, destination, portar och åtgärden tillåt eller avvisa.

Lektion 2 av 413 steg

Läs poster och fält i Flow Logs är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

En posts anatomi

En flow log-post är en enda rad som beskriver trafik för en anslutning under aggregeringsintervallet. Standardformatet är en fast sekvens av blankstegsseparerade fält. Att snabbt kunna läsa denna rad är en grundläggande färdighet vid alla nätverksutredningar i AWS.

Femtupletten

Kärnan i en post är femtupletten: källadress, destinationsadress, källport, destinationsport och protokollnummer. Den identifierar en kommunikation unikt. Protokoll 6 är TCP och 17 är UDP. Tillsammans visar dessa fält exakt vilka slutpunkter som kommunicerade och via vilken tjänst.

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

Källa och destination

Fälten srcaddr och dstaddr visar de IP-adresser som berörs. För trafik som lämnar en instans är srcaddr instansen; för inkommande trafik är det den externa motparten. Det är avgörande att läsa riktningen korrekt: om källa och destination förväxlas kan hela förståelsen av en händelse bli fel.

Portar avslöjar tjänster

dstport anger vanligtvis tjänsten: 443 är HTTPS, 22 är SSH, 3389 är RDP och 3306 är MySQL. Oväntade destinationsportar, till exempel utgående trafik på 6667 (IRC), som ofta används av botnät, är varningssignaler. srcport är vanligtvis en tillfällig port med högt nummer som klienten väljer.

Byte och paket

Fälten bytes och packets räknar data som överförts under intervallet. En liten begäran som följs av en mycket stor mängd utgående byte kan tyda på dataexfiltrering. Genom att följa dessa volymer över tid blir det lättare att skilja normal kommunikation från en värd som plötsligt skickar gigabyte till en okänd adress.

Åtgärdsfältet

Fältet action är ACCEPT eller REJECT. REJECT betyder att en säkerhetsgrupp eller NACL blockerade flödet. Många REJECT från en källa mot många portar tyder på skanning. Säkerhetsgrupper är tillståndsbevarande, så en REJECT därifrån återspeglar vanligtvis en NACL-regel, vilket hjälper dig att avgöra vilken kontroll som agerade.

Fältet för loggstatus

Det sista fältet, log-status, är OK, NODATA eller SKIPDATA. NODATA betyder att ingen trafik förekom under intervallet och SKIPDATA betyder att vissa poster hoppades över på grund av kapacitetsbegränsningar. SKIPDATA är en varning om att det finns ett glapp i insynen, vilket är viktigt när du behöver fullständiga data i en utredning.

Tidsstämplar

Varje post innehåller en start- och end-tid i Unix-epoksekunder för aggregeringsfönstret, inte för varje paket. När du korrelerar Flow Logs med CloudTrail eller applikationsloggar bör du komma ihåg att tiderna anger intervallets gränser. En händelse kan därför ha inträffat när som helst under fönstret.

Fält i anpassade format

Ett anpassat format kan lägga till värdefulla fält som instance-id, vpc-id, subnet-id, tcp-flags och flow-direction. Fälten pkt-srcaddr och pkt-dstaddr visar de ursprungliga adresserna bakom NAT, som de grundläggande fälten srcaddr/dstaddr kan dölja. Dessa extra fält gör utredningar betydligt snabbare.

Läsa en post i praktiken

För att tolka en rad identifierar du först femtupletten, därefter åtgärden och byteantalet och sedan kopplar du destinationsporten till en tjänst. Fråga dig om riktningen, volymen och motparten är rimliga för instansens roll. Denna systematiska läsning omvandlar en kryptisk loggrad till en tydlig beskrivning av vad som hände.

Bygga upp intuition

Med övning upptäcker du avvikelser direkt: SSH från en okänd internet-IP-adress, stora utgående överföringar till en ny region eller upprepade REJECT vid skanning av ett subnät. Fälten ändras aldrig, så färdigheten handlar om mönsterigenkänning. Denna säkerhet är precis vad provet testar i scenarier om nätverkssynlighet.

Snabbtest

Testa din förmåga att läsa flow log-poster.

Sammanfattning

En flow log-post kretsar kring femtupletten (käll-/destinationsadress, käll-/destinationsport och protokoll) samt bytes, packets, åtgärden ACCEPT/REJECT och en log-status på OK, NODATA eller SKIPDATA. Destinationsportar avslöjar tjänster, byteantal kan tyda på exfiltrering och anpassade format lägger till fält som instance-id och tcp-flags. Genom att läsa tuplen först bygger du snabbt upp utredningsintuition.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Läs poster och fält i Flow Logs” gratis?

Ja – hela texten till ”Läs poster och fält i Flow Logs” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Läs poster och fält i Flow Logs”?

Tolka källa, destination, portar och åtgärden tillåt eller avvisa. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Läs poster och fält i Flow Logs”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad VPC Flow Logs registrerar
  2. Läs poster och fält i Flow Logs
  3. Flow Logs på VPC-, subnet- och ENI-nivå
  4. Upptäck misstänkt trafik i Flow Logs
← Tillbaka till AWS Security Academy