Algorithmes de direction de flux
Les algorithmes de direction de flux sont utilisés pour détecter quel côté de la communication est plus susceptible d'être l'unité de destination, et inverse la direction du flux si nécessaire. Les algorithmes fournissent des informations sur la façon dont le trafic apparaissait à l'origine sur le réseau, ainsi que sur les caractéristiques du trafic à l'origine de son inversion.
| Valeur numérique | Algorithme | Descriptif |
|---|---|---|
| 1 | Fonctions modifiées dans la version 7.4.2 Port de destination commun unique (inversé) |
Le port source ou l'article de destination a été trouvé dans la liste des ports de destination communs et QRadar a inversé le sens du flux. |
| 2 | Fonctions modifiées dans la version 7.4.2 Deux ports de destination communs mais l'un d'entre eux a été défini comme élément préféré par RFC 1700 (inversé) |
Le port source et le port de destination sont tous deux définis en tant que ports de destination communs. Selon RFC1700 (https://www.ietf.org/rfc/rfc1700.txt), le port source est un port de destination préféré, QRadar a donc renversé la direction du flux. Les ports préférés RFC1700 sont compris entre 0 et 1023 et sont contrôlés et affectés par IANA (Internet Assigned Number Authority). |
| 3 | Heure d'arrivée | Le flux ne correspond pas aux critères d'un algorithme de direction de flux. QRadar a utilisé l'heure d'arrivée du flux pour déterminer la direction du flux. Le processus QFlow suppose que la demande a été reçue avant la réponse et que la direction du flux reste telle qu'elle a été reçue. |
| 4 | Exportateur de flux | La direction du flux est définie par un exportateur de flux externe, comme une unité Packeteer. |
| 5 | Nouveautés de la version 7.4.2 Port de destination commun unique (non modifié) |
Le port source ou le port de destination a été détecté dans la liste des ports de destination communs. QRadar n'a pas modifié la direction du flux. |
| 6 | Nouveautés de la version 7.4.2 Deux ports de destination communs mais un d'entre eux a été défini comme élément préféré par RFC 1700 (non modifié) |
Le port source et le port de destination sont tous deux définis en tant que ports de destination communs. Selon RFC1700 (https://www.ietf.org/rfc/rfc1700.txt), le port de destination est un port de destination préféré, de sorte que QRadar n'a pas modifié la direction du flux. |
| 7 | Nouveautés de la version 7.4.2 Etablissement de la liaison QNI TCP observé (inversé) |
IBM QRadar Network Insights a observé une poignée de main d' TCP e et a déterminé que le sens du flux devait être inversé. |
| 8 | Nouveautés de la version 7.4.2 Etablissement de liaison QNI TCP observé (non modifié) |
IBM QRadar Network Insights a observé une poignée de main d' TCP e et a déterminé que le sens du flux devait rester tel qu'il avait été observé. |