Dirección de flujo
El proceso QFlow analiza cada flujo para determinar la dirección de la comunicación de red.
En algunos casos, el tráfico de flujo es bidireccional, en el que el cliente se comunica con el servidor y este responde al cliente. En este escenario, tanto el cliente como el servidor funcionan como si uno fuera el origen y el otro, el destino. Para solucionarlo, QRadar establece la dirección de flujo para asegurarse de que los dispositivos de origen y de destino se notifican de forma coherente a lo largo de toda la sesión de comunicación. El flujo de datos se normaliza y todos los flujos siguen el mismo convenio, donde Destino siempre hace referencia al servidor y Origen siempre hace referencia al cliente.
- Si el puerto de destino no coincide con la lista de puertos de destino comunes, invierte la dirección del flujo si se cumple alguna de las condiciones siguientes:
- El puerto de origen es un puerto de destino común.
- El puerto de origen es inferior a 1024 y el puerto de destino es mayor de 1024.
- Si el puerto de destino no coincide con la lista de puertos de destino comunes, invierte la dirección del flujo si se cumplen las dos condiciones siguientes:
- El puerto de origen es un puerto de destino común.
- El puerto de origen es inferior a 1024 y el puerto de destino es mayor de 1024.
Si el flujo no coincide con ninguno de los criterios de dirección de flujo, QRadar utiliza la hora de llegada del flujo para determinar la dirección del flujo.
Ejemplo: Dirección de flujo invertida por QRadar
En la ventana Información de flujo , puede ver el algoritmo de dirección de flujo que se ha utilizado para establecer la dirección.