Direction du flux
Le processus QFlow analyse chaque flux pour déterminer la direction de la communication réseau.
Dans certains cas, le trafic de flux est bidirectionnel : le client communique avec le serveur et le serveur répond au client. Dans ce scénario, le client et le serveur constituent la source et la destination. Pour résoudre ce problème, QRadar définit la direction du flux afin de s'assurer que les unités source et cible sont signalées de manière cohérente tout au long de la session de communication. Les données de flux sont normalisées et tous les flux suivent la même convention, où Destination fait toujours référence au serveur, et Source fait toujours référence au client.
- Si le port de destination ne correspond pas à la liste des ports de destination communs, inversez la direction
du flux si une des conditions suivantes est respectée :
- Le port source est un port de destination commun.
- Le port source est inférieur à 1024 et le port de destination est supérieur à 1024.
- Si le port de destination ne correspond pas à la liste des ports de destination communs, inversez le sens du flux si les deux conditions suivantes sont remplies:
- Le port source est un port de destination commun.
- Le port source est inférieur à 1024 et le port de destination est supérieur à 1024.
Si le flux ne correspond à aucun des critères de direction du flux, QRadar utilise l'heure d'arrivée du flux pour déterminer la direction du flux.
Exemple: sens de flux inversé par QRadar
Dans la fenêtre Informations sur le flux , vous pouvez voir l'algorithme de direction du flux qui a été utilisé pour définir la direction.