0Pricing
AWS Security Academy · 课时

阅读流日志记录和字段

解读源、目标、端口以及接受或拒绝操作。

阅读流日志记录和字段 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

记录剖析

流日志记录是一行记录,用于描述某个连接在聚合时间间隔内的流量。默认格式是一组以空格分隔的固定顺序字段。学会快速读取这一行,是在 AWS 上进行任何网络调查的核心技能。

五元组

记录的核心是五元组:源地址、目标地址、源端口、目标端口和协议编号。它可以唯一标识一次通信。协议 6 表示 TCP,协议 17 表示 UDP。结合这些字段,您可以准确判断哪些端点正在通信,以及使用的是什么服务。

2 111122223333 eni-0abc 10.0.1.5 10.0.2.9 49152 443 6 12 6000 1620140761 1620140821 ACCEPT OK

源地址和目标地址

srcaddr 和 dstaddr 字段显示涉及的 IP 地址。对于离开实例的流量,srcaddr 是该实例;对于入站流量,srcaddr 是远程对等端。正确判断流量方向至关重要:混淆源地址和目标地址,可能会完全颠倒您对事件的理解。

端口揭示服务

dstport 通常可以告诉您使用的服务:443 是 HTTPS,22 是 SSH,3389 是 RDP,3306 是 MySQL。意外的目标端口(例如出站端口 6667,该端口常被僵尸网络用于 IRC)是危险信号。srcport 通常是由客户端选择的临时高位端口。

字节数和数据包数

bytes 和 packets 字段统计该时间间隔内传输的数据量。一个很小的请求却对应巨大的出站字节数,可能表示数据外泄。持续跟踪这些流量,有助于区分正常通信和主机突然向陌生地址发送数 GB 数据的情况。

操作字段

action 字段的值是 ACCEPT 或 REJECT。REJECT 表示安全组或 NACL 阻止了该流量。某个源地址向许多端口发起大量 REJECT 请求,通常说明存在扫描行为。关键在于,安全组是有状态的,因此其中出现的 REJECT 通常反映的是 NACL 规则,这有助于您定位实际执行操作的控制措施。

日志状态字段

最后一个字段 log-status 的值是 OK、NODATA 或 SKIPDATA。NODATA 表示该时间间隔内没有流量,SKIPDATA 表示由于容量限制而跳过了部分记录。SKIPDATA 警告您当前的可见性存在缺口;当调查依赖数据完整性时,这一点非常重要。

时间戳

每条记录都带有聚合时间窗口的 start 和 end 时间,使用 Unix 纪元秒表示,而不是针对每个数据包记录时间。将流日志与 CloudTrail 或应用日志关联时,请记住这些时间表示的是时间间隔的边界,因此事件可能发生在该窗口内的任何时刻。

自定义格式字段

自定义格式可以添加高价值字段,例如 instance-id、vpc-id、subnet-id、tcp-flags 和 flow-direction。pkt-srcaddr 和 pkt-dstaddr 字段可以显示 NAT 后面的原始地址,而基本的 srcaddr/dstaddr 可能会掩盖这些地址。这些额外字段可以显著加快调查速度。

实际读取记录

解释一行记录时,请先确定五元组,然后查看操作和字节数,最后将目标端口映射到相应服务。请思考流量方向、流量大小以及对等端是否符合该实例的角色。按照这一流程阅读,可以将晦涩的日志行转化为对事件经过的清晰描述。

培养直觉

经过练习,您可以立即发现异常:来自未知互联网 IP 的 SSH 连接、向新区域进行的大量出站传输,或反复扫描某个子网的 REJECT。字段始终不变,因此这项技能的关键在于识别模式。这种熟练程度正是考试在网络可见性场景中考查的内容。

快速检查

测试您读取流日志记录的能力。

回顾

流日志记录以五元组(源地址/目标地址、源端口/目标端口、协议)为核心,同时包含字节数、数据包数、ACCEPT/REJECT 操作,以及值为 OK、NODATA 或 SKIPDATA 的 log-status。目标端口可以揭示服务,字节数可以提示数据外泄,而自定义格式可以添加 instance-id 和 tcp-flags 等字段。先读取五元组,有助于快速培养调查直觉。

常见问题解答

「阅读流日志记录和字段」课时是免费的吗?

是的 — 「阅读流日志记录和字段」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「阅读流日志记录和字段」这节课中我会学到什么?

解读源、目标、端口以及接受或拒绝操作。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「阅读流日志记录和字段」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. VPC 流日志捕获的内容
  2. 阅读流日志记录和字段
  3. VPC、子网和 ENI 级别的流日志
  4. 发现流日志中的可疑流量
← 返回 AWS Security Academy