Dirección de flujo

El proceso QFlow analiza cada flujo para determinar la dirección de la comunicación de red.

En algunos casos, el tráfico de flujo es bidireccional, en el que el cliente se comunica con el servidor y este responde al cliente. En este escenario, tanto el cliente como el servidor funcionan como si uno fuera el origen y el otro, el destino. Para solucionarlo, QRadar establece la dirección de flujo para asegurarse de que los dispositivos de origen y de destino se notifican de forma coherente a lo largo de toda la sesión de comunicación. El flujo de datos se normaliza y todos los flujos siguen el mismo convenio, donde Destino siempre hace referencia al servidor y Origen siempre hace referencia al cliente.

Para determinar la dirección del flujo, QRadar analiza el flujo para determinar si los puertos de origen y de destino coinciden con la lista de puertos de destino comunes definidos en la configuración de QRadar . La dirección del flujo se invierte cuando se detecta el criterio siguiente:
  • Si el puerto de destino no coincide con la lista de puertos de destino comunes, invierte la dirección del flujo si se cumple alguna de las condiciones siguientes:
    • El puerto de origen es un puerto de destino común.
    • El puerto de origen es inferior a 1024 y el puerto de destino es mayor de 1024.
  • Si el puerto de destino no coincide con la lista de puertos de destino comunes, invierte la dirección del flujo si se cumplen las dos condiciones siguientes:
    • El puerto de origen es un puerto de destino común.
    • El puerto de origen es inferior a 1024 y el puerto de destino es mayor de 1024.

Si el flujo no coincide con ninguno de los criterios de dirección de flujo, QRadar utiliza la hora de llegada del flujo para determinar la dirección del flujo.

Sugerencia: Si no desea que QRadar determine la dirección del flujo, establezca el campo Utilizar puerto de destino común en No cuando configure el Recopilador de flujos. Para obtener más información, consulte Configuración de un recopilador de flujos.

Ejemplo: Dirección de flujo invertida por QRadar

En este flujo, el puerto de origen es 80, que es un puerto de destino común. El puerto de destino es mayor de 1024 lo cual, según la RFC1700, lo excluye como puerto de destino común. En este caso, QRadar ha volteado la dirección del flujo.
En el lado izquierdo, el registro de flujo muestra que el puerto de origen de origen es 80 y el puerto de destino es 4444. En la parte derecha, el mismo registro de flujo, pero la información de origen y destino está intercambiada. La dirección del flujo se ha invertido basándose en el hecho de que el puerto 80 es un puerto de destino común.

En la ventana Información de flujo , puede ver el algoritmo de dirección de flujo que se ha utilizado para establecer la dirección. La ventana Información de flujo muestra el algoritmo de dirección de flujo y el puerto que se ha utilizado para el origen y el destino.