0Pricing
AWS Security Academy · บทเรียน

การอ่านระเบียนและฟิลด์ของ Flow Logs

ถอดความต้นทาง ปลายทาง พอร์ต และการดำเนินการยอมรับหรือปฏิเสธ

การอ่านระเบียนและฟิลด์ของ Flow Logs เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

กายวิภาคของระเบียน

ระเบียนบันทึกโฟลว์ คือบรรทัดเดียวที่อธิบายการรับส่งข้อมูลของการเชื่อมต่อหนึ่งรายการในช่วงเวลารวมข้อมูล รูปแบบเริ่มต้นเป็นลำดับฟิลด์แบบตายตัวที่คั่นด้วยช่องว่าง การเรียนรู้ที่จะอ่านบรรทัดนี้ได้อย่างรวดเร็วเป็นทักษะสำคัญสำหรับการตรวจสอบเครือข่ายบน AWS

ห้าส่วนสำคัญของการเชื่อมต่อ

หัวใจของระเบียนคือ ห้าส่วนสำคัญของการเชื่อมต่อ: ที่อยู่ต้นทาง ที่อยู่ปลายทาง พอร์ตต้นทาง พอร์ตปลายทาง และหมายเลขโปรโตคอล ข้อมูลชุดนี้ใช้ระบุการสื่อสารหนึ่งรายการได้อย่างไม่ซ้ำกัน โปรโตคอล 6 คือ TCP และ 17 คือ UDP เมื่อพิจารณาร่วมกัน ฟิลด์เหล่านี้จะบอกได้อย่างชัดเจนว่าอุปกรณ์ปลายทางใดกำลังสื่อสารกัน และใช้บริการใด

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

ต้นทางและปลายทาง

ฟิลด์ srcaddr และ dstaddr แสดงที่อยู่ IP ที่เกี่ยวข้อง สำหรับการรับส่งข้อมูลที่ออกจากอินสแตนซ์ srcaddr คืออินสแตนซ์นั้น ส่วนการรับส่งข้อมูลขาเข้า srcaddr คืออุปกรณ์คู่สื่อสารระยะไกล การอ่านทิศทางให้ถูกต้องเป็นสิ่งสำคัญอย่างยิ่ง เพราะการสับสนระหว่างต้นทางกับปลายทางอาจทำให้เข้าใจเหตุการณ์ทั้งหมดผิดไป

พอร์ตเผยให้เห็นบริการ

dstport มักบอกบริการที่ใช้งานอยู่: 443 คือ HTTPS, 22 คือ SSH, 3389 คือ RDP และ 3306 คือ MySQL พอร์ตปลายทางที่ไม่คาดคิด เช่น 6667 ขาออก (IRC) ซึ่งบอตเน็ตมักใช้ ถือเป็นสัญญาณเตือน srcport โดยทั่วไปจะเป็นพอร์ตหมายเลขสูงชั่วคราวที่ไคลเอ็นต์เลือกขึ้นมา

ไบต์และแพ็กเก็ต

ฟิลด์ bytes และ packets ใช้นับข้อมูลที่ถ่ายโอนระหว่างช่วงเวลานั้น คำขอขนาดเล็กที่ได้รับการตอบกลับด้วยข้อมูลขาออกปริมาณมหาศาลอาจบ่งชี้การลักลอบนำข้อมูลออก การติดตามปริมาณเหล่านี้ตามช่วงเวลาจะช่วยแยกการสื่อสารตามปกติออกจากกรณีที่โฮสต์เริ่มส่งข้อมูลระดับกิกะไบต์ไปยังที่อยู่ที่ไม่คุ้นเคยอย่างกะทันหัน

ฟิลด์การดำเนินการ

ฟิลด์ action มีค่าเป็น ACCEPT หรือ REJECT ค่า REJECT หมายความว่ากลุ่มความปลอดภัยหรือ NACL บล็อกโฟลว์นั้น การมีค่า REJECT จำนวนมากจากต้นทางหนึ่งไปยังหลายพอร์ตบ่งชี้การสแกน ที่สำคัญ กลุ่มความปลอดภัยทำงานแบบมีสถานะ ดังนั้นค่า REJECT ที่เกิดขึ้นมักสะท้อนกฎของ NACL ซึ่งช่วยให้คุณระบุได้ว่าการควบคุมใดเป็นผู้ดำเนินการ

ฟิลด์สถานะบันทึก

ฟิลด์สุดท้าย log-status มีค่าเป็น OK, NODATA หรือ SKIPDATA ค่า NODATA หมายความว่าไม่มีการรับส่งข้อมูลในช่วงเวลานั้น ส่วน SKIPDATA หมายความว่าระเบียนบางส่วนถูกข้ามเนื่องจากข้อจำกัดด้านความจุ SKIPDATA เป็นคำเตือนว่าการมองเห็นข้อมูลของคุณมีช่องว่าง ซึ่งสำคัญเมื่อการตรวจสอบต้องอาศัยข้อมูลที่ครบถ้วน

การประทับเวลา

แต่ละระเบียนมีเวลา start และ end เป็นวินาทีตามยุค Unix สำหรับช่วงเวลารวมข้อมูล ไม่ใช่เวลาของแพ็กเก็ตแต่ละรายการ เมื่อเชื่อมโยง Flow Logs กับ CloudTrail หรือบันทึกของแอปพลิเคชัน โปรดจำไว้ว่าเวลานี้ระบุขอบเขตของช่วงเวลา ดังนั้นเหตุการณ์อาจเกิดขึ้น ณ เวลาใดก็ได้ภายในช่วงดังกล่าว

ฟิลด์ในรูปแบบกำหนดเอง

รูปแบบกำหนดเอง สามารถเพิ่มฟิลด์สำคัญ เช่น instance-id, vpc-id, subnet-id, tcp-flags และ flow-direction ฟิลด์ pkt-srcaddr และ pkt-dstaddr แสดงที่อยู่ดั้งเดิมก่อนผ่าน NAT ซึ่ง srcaddr/dstaddr พื้นฐานอาจซ่อนไว้ ฟิลด์เพิ่มเติมเหล่านี้ช่วยเร่งการตรวจสอบได้อย่างมาก

การอ่านระเบียนในทางปฏิบัติ

ในการตีความบรรทัดหนึ่ง ให้ระบุห้าส่วนสำคัญของการเชื่อมต่อก่อน จากนั้นดูการดำเนินการและจำนวนไบต์ แล้วจับคู่พอร์ตปลายทางกับบริการ พิจารณาว่าทิศทาง ปริมาณข้อมูล และอุปกรณ์คู่สื่อสารสอดคล้องกับบทบาทของอินสแตนซ์นั้นหรือไม่ การอ่านอย่างเป็นระบบนี้จะเปลี่ยนบรรทัดบันทึกที่เข้าใจยากให้เป็นคำอธิบายที่ชัดเจนว่าเกิดอะไรขึ้น

สร้างความเข้าใจจากประสบการณ์

เมื่อฝึกฝนแล้ว คุณจะมองเห็นความผิดปกติได้ทันที เช่น การใช้ SSH จาก IP อินเทอร์เน็ตที่ไม่รู้จัก การถ่ายโอนข้อมูลขาออกปริมาณมากไปยังภูมิภาคใหม่ หรือค่า REJECT ซ้ำ ๆ ที่สแกนซับเน็ต ฟิลด์ต่าง ๆ ไม่เคยเปลี่ยนแปลง ดังนั้นทักษะนี้จึงอยู่ที่การจดจำรูปแบบ ความชำนาญนี้คือสิ่งที่การสอบทดสอบในสถานการณ์ด้านการมองเห็นเครือข่าย

ตรวจสอบอย่างรวดเร็ว

ทดสอบความสามารถของคุณในการอ่านระเบียนบันทึกโฟลว์

สรุปทบทวน

ระเบียนบันทึกโฟลว์ มี ห้าส่วนสำคัญของการเชื่อมต่อ เป็นแกนหลัก (ที่อยู่ต้นทาง/ปลายทาง พอร์ตต้นทาง/ปลายทาง และโปรโตคอล) พร้อมด้วย bytes, packets การดำเนินการ ACCEPT/REJECT และ log-status ที่มีค่าเป็น OK, NODATA หรือ SKIPDATA พอร์ตปลายทางเผยให้เห็นบริการ จำนวนไบต์อาจบ่งชี้การลักลอบนำข้อมูลออก และ รูปแบบกำหนดเอง ช่วยเพิ่มฟิลด์อย่าง instance-id และ tcp-flags การอ่านชุดข้อมูลนี้เป็นอันดับแรกช่วยสร้างสัญชาตญาณในการตรวจสอบได้อย่างรวดเร็ว

คำถามที่พบบ่อย

บทเรียน “การอ่านระเบียนและฟิลด์ของ Flow Logs” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การอ่านระเบียนและฟิลด์ของ Flow Logs” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การอ่านระเบียนและฟิลด์ของ Flow Logs”

ถอดความต้นทาง ปลายทาง พอร์ต และการดำเนินการยอมรับหรือปฏิเสธ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การอ่านระเบียนและฟิลด์ของ Flow Logs” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. VPC Flow Logs เก็บข้อมูลอะไรบ้าง
  2. การอ่านระเบียนและฟิลด์ของ Flow Logs
  3. Flow Logs ในระดับ VPC ซับเน็ต และ ENI
  4. การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs
← กลับไปที่ AWS Security Academy