Analyse syntaxique des zones de requête et de réponse DNS
Les zones Requête DNS et Réponse DNS ont été supprimées. Pour continuer de voir les données de réponses DNS, incluez des zones de données DNS plus granulaires dans vos résultats de recherche. Pour plus d'informations sur les zones de données DNS que vous pouvez utiliser, voir Inspection enrichie.
Les informations suivantes peuvent vous aider à interpréter les données dans les zones DNS Query et DNS Response.
Les zones DNS Query et DNS Response sont remplies uniquement si le flux comporte des données sur une requête DNS ou une réponse DNS et si le niveau d'inspection a pour valeur Enrichi ou Avancé.Requête au DNS
<transaction ID>,<flags>,<query domain>,<request type>| Zone | Descriptif |
|---|---|
| ID de transaction | Utilisé par le client et le serveur DNS pour identifier la transaction lorsqu'elle rapproche une demande et une réponse. |
| Indicateurs | La valeur R signifie que la récursion a été demandée. Autrement, la zone est vide. Lorsque la récursion est demandée et activée, pour résoudre le nom de domaine, le serveur DNS effectue des requêtes pour le compte du client. |
| Domaine de requête | Le nom du domaine dont la résolution a été demandée. |
| Type de demande | Identifie le type d'information de ressource qui a été demandé, selon la définition
de l'IANA (Internet Assigned Numbers Authority). Les types de demandes les plus courants incluent l'adresse d'hôte IPv4 (A), l'adresse IPv6 (AAAA), le nom de domaine canonique pour l'alias (CNAME), le serveur de noms faisant autorité pour le domaine (NS) et le nom du serveur de messagerie (MX). |
51736,R,<domain name>,A- L'ID de transaction est 51736.
- La récursion a été demandée.
- L'emplacement entre crochets est le nom de domaine à résoudre.
- L'information de ressource demandée est l'adresse hôte IPv4.
Réponse du DNS
La zone DNS Response utilise ce format, décrit dans le tableau suivant :
<transaction id>,<flags>,<query domain>,<response code>,
<num answers>,<num authority>,<num additional>,<answers>
| Zone | Descriptif |
|---|---|
| ID de transaction | Utilisé par le client et le serveur DNS pour identifier la transaction lorsqu'elle rapproche une demande et une réponse. |
| Indicateurs | Peut être vide ou une combinaison de A, R et T, où :
|
| Domaine de requête | Le nom du domaine dont la résolution a été demandée. |
| Code de réponse | Le code réponse 0 signifie qu'aucune erreur n'a été rencontrée. Tous les autres codes réponse indiquent un type d'erreur. Par exemple, la requête peut être formatée incorrectement ou il se peut que le nom de domaine n'existe pas. |
| Nombre de réponses | Le nombre d'enregistrements de réponse normale qui ont été retournés par la requête. |
| Nb autorité | Le nombre d'enregistrements de réponse faisant autorité qui ont été retournés par la requête. |
| Nb additionnel | Le nombre d'enregistrements de réponse supplémentaires qui ont été renvoyés par la requête. |
| Réponses | La liste des retours avec réponses qui ont été obtenus par la requête. Chaque réponse est séparée de la suivante par le symbole "|". Les réponses faisant autorité et les réponses additionnelles ont le même format que les réponses normales. C'est leur position dans la liste qui dénote qu'il s'agit de réponses faisant autorité et de réponses additionnelles. Dans QRadar Network Insights V7.3.1.4 et les versions antérieures, les réponses sont au format suivant:
où
Dans QRadar Network Insights V7.3.1.5 et les versions ultérieures, les réponses incluent le type de réponse et suivent le format suivant:
La zone du type de retour indique si la réponse est standard (ANS), fait autorité (AUTH) ou est une réponse additionnelle (ADD). |
Par exemple, dans QRadar Network Insights V7.3.1.4, la réponse DNS à la requête DNS ci-dessus peut se présenter comme suit:
51736,R,<domain name>,0,1,2,2|<domain name>,A,246,145.72.70.20|
<domain name>,NS,1359,<auth_name_server1>|<domain name>,NS,1359,<auth_name_server2>
|<auth_name_server1>,A,72008,<IPv4 address>|<auth_name_server2>,A,2074,<IPv4 address>
- L'ID de transaction est 51736, à savoir le même que celui qui a été affecté à la requête.
- Le "R" signifie que la récursion était disponible et fait partie de la réponse.
- L'emplacement entre crochets est le nom de domaine à résoudre.
- Le code réponse 0 signifie qu'aucune erreur n'a été rencontrée.
- La séquence 1,2,2 indique qu'il y a une réponse standard, deux réponses faisant autorité et deux réponses additionnelles.
- Le symbole "|" marque le début des zones de réponse.
- Dans la première réponse, le type A correspond à une adresse IPv4, ce qui indique que le <nom de domaine> est disponible à l'<adresse IPv4> et qu'il peut être conservé en cache pendant 246 secondes.
- Les 2ème et 3ème réponses spécifient les serveurs de noms (NS) faisant autorité pour le domaine.
- Les 4ème et 5ème réponses spécifient les adresses IPv4 des deux serveurs de noms faisant autorité.
Dans QRadar Network Insights V7.3.1.5 ou ultérieure, les zones de réponse incluent le type de réponse, de sorte que la même réponse DNS peut se présenter comme suit:
51736,R,<domain name>,0,1,2,2|<domain name>,ANS,A,246,145.72.70.20|
<domain name>,AUTH,NS,1359,<auth_name_server1>|<domain name>,AUTH,NS,1359,
<auth_name_server2>|<auth_name_server1>,ADD,A,72008,<IPv4 address>|
<auth_name_server2>,ADD,A,2074,<IPv4 address>